Ko prek spleta predvajamo svoj najljubši album, nakupujemo v spletni trgovini ali z domačega računalnika odgovarjamo na službeno e-pošto, izkoriščamo prednosti računalništva v oblaku. Toda kaj je v resnici računalništvo v oblaku?
Računalništvo v oblaku je oblika računalništva, pri kateri so omrežja, shranjevanje podatkov, aplikacije, varnost in razvojna orodja omogočeni prek interneta, v nasprotju z lokalnim računalnikom ali lokalnim strežnikom v kakšni organizaciji.
Računalništvo v oblaku je izraz, ki opisuje tako platformo kot vrsto aplikacij. Platforma za računalništvo v oblaku omogoča dinamično zagotavljanje, konfiguriranje in odstranjevanje strežnikov glede na potrebe uporabnikov. Ti strežniki so lahko fizični ali virtualni stroji. Napredni oblaki pogosto vključujejo tudi druge računalniške vire, kot so omrežja za shranjevanje podatkov (SAN), omrežna oprema, požarni zidovi in druge varnostne naprave.
Nacionalni inštitut za standarde in tehnologijo (NIST) Združenih držav Amerike računalništvo v oblaku opredeljuje kot “model za omogočanje priročnega omrežnega dostopa na zahtevo do skupnega sklada nastavljivih računalniških virov (npr. omrežij, strežnikov, shrambe, aplikacij in storitev), ki se lahko hitro zagotovijo in sprostijo z minimalnim naporom upravljanja ali interakcije s ponudnikom storitev”.
NIST navaja pet značilnosti računalništva v oblaku:
Poleg tega NIST določa tri modele storitev računalništva v oblaku:
Celotna infrastruktura je namenjena uporabi znotraj ene same organizacije, ki je sestavljena iz več enot. Upravljanje, vzdrževanje in lastništvo so lahko v rokah iste organizacije, zunanjega ponudnika ali kombinacije obeh. Sistem je lahko lociran na sedežu organizacije ali izven njega.
Infrastruktura je namenjena skupnosti organizacij, ki imajo podobne zahteve ali skupne cilje. Upravljanje, vzdrževanje in lastništvo so lahko v domeni ene ali več organizacij v skupnosti, zunanjega ponudnika ali kombinacije obeh. Sistem lahko deluje na lokaciji ene od organizacij ali zunaj nje.
Infrastruktura je namenjena za splošno uporabo. Ponudnik storitev je lahko zasebno podjetje, izobraževalna ustanova ali vladna agencija. Običajno je infrastruktura locirana pri ponudniku storitev.
Hibridni oblak predstavlja kombinacijo dveh ali več vrst oblakov (zasebnega, javnega, skupnega). Čeprav so oblaki fizično ločeni, omogočajo skupni standardi in tehnologije enostavno prehajanje aplikacij in podatkov med njimi.
Javni oblak je v primerjavi z drugimi modeli oblaka bolj izpostavljen varnostnim težavam, ker je odprt za vse in je kot povezovalni medij uporablja vseprisotni internet. Zato se morajo varnostne politike in postopki med posameznimi modeli uvajanja razlikovati.
Ranljivost računalniškega sistema je značilnost, ki lahko ogrozi njegovo delovanje in varnost podatkov, ki jih hrani. Storitve, ki delujejo v oblaku, dedujejo vse ranljivosti klasičnih računalniških sistemov. Vendar pa zaradi posebnih značilnosti oblačnih storitev obstajajo tudi specifične grožnje, ki jih je treba upoštevati:
Zaradi narave storitev v oblaku morajo biti upraviteljski vmesniki dostopni preko interneta široki množici uporabnikov. To pomeni, da so ti vmesniki izpostavljeni napadom iz interneta, kar lahko vodi do nepooblaščenega dostopa in upravljanja.
Široka dostopnost oblačnih storitev preko standardiziranih protokolov prinaša tudi vse ranljivosti teh protokolov. Pri varnosti v oblaku je zato potrebno upoštevati tudi napade, kot je na primer napad vrinjenega napadalca (man-in-the-middle attack).
Oblačne storitve uporabljajo skupne vire, kar pomeni, da lahko fizični nosilec podatkov, ki je bil prej dodeljen enemu uporabniku, kasneje pripade drugemu uporabniku. Če pred tem ni poskrbljeno za varen izbris podatkov, lahko novi uporabnik obnovi izbrisane podatke in tako pride do razkritja informacij.
Oblačne storitve se običajno plačujejo glede na porabo. Za začetek uporabe storitve je praviloma potrebno vnesti le osnovne podatke in številko kreditne kartice. Napadalci lahko izkoristijo ukradene podatke ali spreminjajo podatke o porabi, da se izognejo plačilu za storitve.
Varnost v oblaku temelji na zaščiti podatkov v treh ključnih vidikih: zaupnosti, celovitosti in razpoložljivosti (CIA trikotnik). Da bi zagotovili te lastnosti, je treba implementirati vrsto varnostnih ukrepov, ki so opisani spodaj:
Pri avtentikaciji in nadzoru dostopa je ključno, da vzpostavimo zanesljiv sistem, ki preprečuje nepooblaščen dostop in omogoča učinkovito identifikacijo uporabnikov. Sledijo nekatere osnovne varnostne rešitve, ki jih lahko implementiramo:
Pri obravnavi avtentikacije in nadzora dostopa je pomembno razumeti, kako lahko kot razvijalec ali uporabnik poskrbite za pravilno izvajanje teh postopkov. Tukaj je nekaj praktičnih smernic:
Poleg osnovne varnosti je pomembno tudi poznavanje lokacije in ločevanje podatkov, ki lahko prepreči nenamerno uhajanje informacij. Tukaj je nekaj ključnih varnostnih ukrepov:
Varnost v oblaku je ključen vidik, ki ga podjetja in posamezniki ne smejo zanemariti pri uporabi oblačnih storitev. Čeprav oblak ponuja številne prednosti, kot so fleksibilnost, skalabilnost in stroškovna učinkovitost, prinaša tudi nove varnostne izzive. S pravilnim pristopom, ki vključuje uporabo naprednih varnostnih orodij, dosledno izvajanje varnostnih politik ter izobraževanje uporabnikov, je mogoče bistveno zmanjšati tveganja in zagotoviti varno uporabo oblačnih storitev. V prihodnosti bo varnost v oblaku ostala ključna tema, saj se bo obseg oblačnih storitev še naprej povečeval in z njim tudi potreba po učinkoviti zaščiti podatkov in sistemov.
Avtorica prispevka: Lea Bogosavljević
Zavod Rhea se posveča izboljšanju dostopa do storitev in povečanju ozaveščenosti o digitalni pismenosti, zlasti pri ranljivih skupinah. S spodbujanjem digitalne pismenosti ljudem omogočamo boljšo uporabo digitalnih orodij in izboljšamo kakovost življenja. Prav tako se trudimo povečati dostopnost odprtokodne in pregledne programske opreme za trenutne in potencialne uporabnike. Več o nas in naših programih lahko izveste na https://www.rhea.si/.
Australian Cyber Security Centre. (18. 1. 2024.). Cloud computing security for executives. Australian Cyber Security Centre. https://www.cyber.gov.au/resources-business-and-government/maintaining-devices-and-systems/cloud-security-guidance/cloud-computing-security-executives
Kovačič, M. (2016). Varnostni vidiki oblačnega računalništva. Digitalni repozitorij UL. https://repozitorij.uni-lj.si/Dokument.php?id=90379
P. Ravi Kumar , P. Herbert Raj, P. Jelciana. (december 2017). Exploring Data Security Issues and Solutions in Cloud Computing. 6th International Conference on Smart Computing and Communications. https://www.sciencedirect.com/science/article/pii/S1877050917328570?ref=pdf_download&fr=RR-2&rr=8afad61e4ebcc30c
Southern New Hampshire University. (27. 10. 2022). What is cloud computing? Southern New Hampshire University. https://www.snhu.edu/about-us/newsroom/stem/what-is-cloud-computing
V dobi digitalizacije, kjer je tehnologija sestavni del našega vsakdanjega življenja, postaja digitalna higiena vse…
MIME tipi, ali Multipurpose Internet Mail Extensions, so standardizirani označevalci, ki identificirajo vrsto datotek, ki…
Odprtokodni (FOSS) projekti so postali ključni del sodobne digitalnega sveta. Njihova prilagodljivost, transparentnost in dostopnost…
Zamisel o brezplačni in odprtokodni programski opremi (Free and Open Source Software - FOSS) je…
V digitalni dobi, kjer je varnost podatkov ključnega pomena, postaja večfaktorsko preverjanje pristnosti (Multi Factor…
V današnjem digitalnem svetu, kjer se večina interakcij in transakcij odvija prek svetovnega spleta, je…