Több felhő, több veszély

Az összetett infrastruktúrák összetett védekezési módszereket kívánnak meg. A mind gyakoribbá váló többfelhős környezetek egészen új kihívások elé állíthatják a vállalatokat – de sok régi alapelv itt is működik.


◼︎ A lőpor maradjon száraz

A biztonsági szabályok kidolgozása és betartatása egyfelhős környezetben is idő- és munkaigényes feladat – a nehézségek egy többfelhős infrastruktúrában csak hatványozódnak. Egyrészt többfelé kell figyelni, másrészt minden platform kicsit más is. Az általános megközelítés nagyjából hasonló, de az egyes konkrét biztonsági intézkedések és azok megvalósítása nagymértékben különbözhet.

Hibák itt és hibák ott

Sok esetben ugyanarról a tőről fakadnak a felhőkörnyezeteket fenyegető veszélyek, mint amelyek a saját adatközpontban működő rendszerekre leselkednek. Gyakori hiba a rossz vagy hiányos konfiguráció, esetleg az elégtelen biztonsági beállítások. Jellemzően csak arról van szó, hogy nem megfelelően állítják be a hozzáférési jogosultságokat az egyes felhőszolgáltatásokhoz. Sűrűn előforduló probléma, hogy az AWS Simple Storage Service (S3) tárhelyeit (bucket-jeit) helytelenül konfigurálják, így azokból adatok szivároghatnak ki.

Számos veszélyt rejtenek a nem kellően biztonságos programozási interfészek (API-k). Az ügyfelek ilyen API-kon keresztül menedzselhetik a felhőben lévő adataikat. A gond csak az, hogy az API-kat sok esetben külső cégek fejlesztik, amelyeknél nem mindig lehet megállapítani, hogy mekkora gondot fordítottak a biztonságra. Az ilyen API-kat előszeretettel támadják a hackerek, hogy illetéktelen hozzáférést szerezzenek a rendszerekhez és adatokhoz.

Veszélyes munkaerő

Nem szabad megfeledkezni a belső fenyegetettségekről sem. Mint minden informatikai környezetre, a felhőben futó rendszerekre is komoly veszélyt jelentenek a hanyag, nemtörődöm vagy éppen nem kellően biztonságtudatos felhasználók. A túlzott vagy nem jól kezelt, időben vissza nem vont jogosultságok igen komoly károkat tudnak okozni. Ha ráadásul a belső felhasználó nem egyszerűen hanyag, hanem szándékosan akar rosszat tenni, a kockázat megsokszorozódik.

Három lépés a felhő biztonságáért

Gondossággal és odafigyeléssel a felhős infrastruktúrára leselkedő veszélyek egy jó része elkerülhető, vagy legalábbis a kockázatok jelentősen csökkenthetőek.

1. Titkosítsuk a felhőben tárolt adatokat! Ha így teszünk, akkor sem járunk rosszul, ha a felhős rendszereinket feltörnék és kikerülnek az adataink.

2. Rendszeresen készítsünk biztonsági mentést a felhős adatokról és workloadokról! Számos szervezet a saját infrastruktúráján tárolt adatokat menti a felhőbe. Ugyanakkor, ha a felhő az adatok elsődleges helye, azokat érdemes máshol is letárolni – lehetőség szerint egy külön előfizetéssel vagy fiókkal, mert így számos támadási formából eredő kárt megelőzhetünk. (Természetesen csak megfelelő ellenőrzés és szükség esetén tisztítás után célszerű elvégezni a workloadok mentését.)

3. Alaposan szabályozzuk a hozzáférést! Hívjuk akár zero trustnak, akár least privilege accessnek, a lényeg az, hogy mindenki csak ahhoz az erőforrásokhoz és csak annyi időre kapjon hozzáférést, amire és ameddig feltétlenül szükség van. A jogosultságokat rendszeresen és tervezetten felül kell vizsgálni, a hozzáféréshez pedig erős jelszavakat és kétfaktoros azonosítást kell megkövetelni. Tovább csökkenthetjük a kitettséget és erősíthetjük a biztonságot, ha szegmentáljuk felhős erőforrásainkat.

+1 Oktassuk a felhasználókat! Még ha kellően biztonságtudatosak is a dolgozók (általában nem azok), a felhőmigrációs stratégia részévé kell tenni, hogy felhívjuk a figyelmüket az új kockázatokra és azok elkerülésére.

Az elrontott hálózati konfigurációból is számos probléma származhat. A felhő egyik előnye, hogy az üzleti felhasználók is könnyedén, néhány kattintással újabb erőforrásokat tudnak bevonni. Ennek azonban megvannak a hátulütői is, hiszen ezek az emberek nem jártasak a hálózati infrastruktúra rejtelmeiben. Az eredmény: SSH nélküli szerverek, feleslegesen nyitva maradt portok, félrekonfigurált hálózati hozzáférési listák (NACL-ok).

Amikor rejtekhely a felhő

Mindezeken túl a felhős környezetekre is leselkednek a kártevők, a rosszindulatú kódok. Ezeknek két alapvető fajtáját különböztethetjük meg: amelyek terjedésre/terjesztésre és kommunikációra használják a felhőt; és amelyek kifejezetten a felhős rendszereket és erőforrásokat támadják.

Ami az elsőt illeti, a felhős tárhelyeken – legyenek azok dedikált szolgáltatások, mint a Dropbox vagy a Box, esetleg IaaS vagy PaaS megoldások tárolórendszerei – számtalan különféle kártevő bújhat meg. A zsarolóvírusok különösen előszeretettel használják a felhő infrastruktúrát. Számos malware telepíti vezérlőrendszereit (command & control servers) a felhőbe, mert a nagy szervezetek, vállalatok általában nem tiltják a nagy felhőszolgáltatók (AWS, Microsoft Azure, Google Cloud) felé irányuló forgalmat.

Végül, bizonyos kártevőket szolgáltatásmegtagadásos (DDoS-) kampányokban is használhatnak. A felhőbe telepített, a hackerek irányítása alatt álló rendszer kiválóan alkalmas lehet nagy mennyiségű adatforgalom generálására, amellyel megbénítható a kiszemelt áldozat weboldala, szolgáltatása.

Amikor célpont a felhő

És ha ez nem lenne elég, egyre több olyan malware is létezik, amelyeket kifejezetten a felhős környezetekre és szolgáltatásokra hoztak létre. Az ismertebbek között vannak a kriptobányász kártevők, amelyek a felhős virtuális gépeket és konténerekben futó alkalmazásokat célozzák. Ezek a vírusok keresik a nem védett API-kat, és megpróbálják kihasználni őket arra, hogy saját workloadot telepítsenek és futtassanak. Ha sikerül, az áldozat erőforrásait használják arra, hogy kriptopénzeket bányásszanak.

Az is előfordul, hogy virtuális gépek sablonjaiba rejtik el a károkozó fájlokat. Ennek révén minden újonnan létrehozott VM fertőzött lesz, elősegítve a vírus állandó terjedését. Számtalan formája van annak a támadásnak is, amely során a felhőszolgáltatók piacterein elérhető pluginokat és modulokat fertőzik meg. Ilyen módon adatok lophatóak a SaaS-szolgáltatásokat igénybe vevőktől vagy bejuttatható a kártevő a PaaS és IaaS rendszerekbe.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top