Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (4)
Emner Cloud computing, Outsourcing, Middleware

Cloud computing er rasende usikkert

Manglende standarder for sikkerhed gør edb i skyen til et usikkert foretagende for virksomheder. Der er heller ingen regler for, hvordan data gemmes, så det er noget nær umuligt at skifte udbyder, siger sikkerhedschef.

Af Tania Andersen Tirsdag, 23. september 2008 - 11:03

Cloud computing, hvor beregninger og data bliver foretaget i generiske datacentrer, er en tvivlsom fornøjelse for virksomheder.

Det mener sikkerhedsevangelist Jeff Kalwerisky fra firmaet Alpha Software, som fremstiller udviklingsværktøjer til klient-serversystemer.

Manglende standarder for opbevaring og behandling af data står i vejen for seriøs anvendelse af cloud computing i virksomhederne, siger han i et interview i Dr. Dobbs.

Der er store spillere på cloud-markedet, mellem dem Amazon, Google, IBM, Dell og Microsoft. Men manglende praksisser betyder, at data gemt på Amazons Simple Storage Service (S3) ikke er kompatible med IBM's Blue Cloud eller de andre tjenester på markedet, og dermed er man som virksomhed låst fast til én udbyder.

Sikkerhed i CIA-styrke

Derudover mangler cloud-tjenesterne, hvad Jeff Kalwerisky kalder for "CIA-modellen for sikkerhed." Det er kombinationen af fortrolighed, integritet og tilgængelighed (confidentiality, integrity, and availability, heraf "CIA").

Virksomheder er nødt til at beskytte deres data med kryptering, pilfingrede systemadministratorer hos cloud-tjenesten ikke kan kigge efter interessante bidder. Hvis data er krypteret, er det så vigtigt, at det er virksomheden og ikke tjenesten, der ligger inde med nøglerne.

Integritet betyder i denne sammenhæng, at data kun ændres som resultat af beregnede transaktioner. Det kræver standarder, der ikke findes endnu, mener Jeff Kalwerisky.

Det sidste problem er tilgængelighed. Kan man stole på, at data er til stede, når virksomheden har brug for dem? Indtil videre må svaret være "måske." Det viser blandt andet de forhold, at flere af tjenesterne har været ude for store og timelange nedbrud i det seneste år.

Tre sikkerhedsregler for cloud computing

Men det ser dog ikke helt håbløst ud. Jeff Kalwerisky angiver tre regler, som man skal holde sig til for at praktisere cloud computing.

For det første skal man sikre sig, at data er krypteret med SSL-protokollen frem og tilbage over internettet og i tjenestens datalager. Dernæst skal det fremgå af kontrakten med tjenesteudbyderen, at data altid tilhører virksomheden, og at tjenesten ikke må videre give data til udenforstående.

For det tredje skal man sikre sig, at virksomhedens brugere benytter et login-system, hvor man udover password også skal benytte fysisk autentifikation i form at smartcards, fingeraftryk eller andre biometriske metoder.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
NodeOne Danmark søger projektleder
Udgivet 7. feb 14.02
Identifying and implementing cost saving opportunities in Nordea
Udgivet 8. feb 12.07
Java udviklere – Web-frontend
Udgivet 16. jun 2011 14.21
IT Security Specialist
Udgivet 20. jan 10.04

Kommentarer (4)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jonas Finnemann Jensen 22. sep. 2008 - 19.17
 
CIA er da ikke noget problem med S3 eller Nirvanix

Nu kender jeg kun til S3 og Nirvanix, men begge API giver mulighed for at tilføje metadata, hvor man nemt kan gemme en sha1 checksum...
Og man kan uden problem nøjes med at uploade krypterede data. Problemet med at skifte leverandør kan også løses, eksempelvis har Nirvanix udviklet værktøjer til folk der ønsker at skifte fra S3. Og man kan selv vælge at interfacet cloud'en gennem et wrapper API man selv har skrevet så man nemt kan skifte...

Availability er stadig et problem, specielt fordi man er nødtil at (de)kryptere data på ens egne servere, hvilket er løsningen mindre skalerbar...

MEN det største problem, som jeg ser det, er "the Patriot Act" og de juridiske spørgsmål der stiller sig hvis man som Dansk selskab benytter en cloud i USA eller et andet land... Disse problemer bliver selvfølgelig mindre alvorlige hvis man kryptere sine data...

For det tredje skal man sikre sig, at virksomhedens brugere benytter et login-system, hvor man udover password også skal benytte fysisk autentifikation i form at smartcards, *fingeraftryk* eller andre biometriske metoder.

Er der nogen måder hvorpå man kan bruge fingeraftryk til at kryptere data med... Det lyder lidt usandsynligt, med mindre man selvfølgelig har gang i noget TC, men jeg kan ikke se hvordan det hører hjemme i server verdenen...

Ps. Det er muligt at opsætte virtuelle maskiner hos Amazon i deres EC2 service, og disse kan da servicere S3 data og foretage evt. dekryptering. Jeg har svært ved at se at en SSH til en EC2 instance skulle være usikkert... Med mindre Amazon går seriøst op i at bryde ind selvfølgelig...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin Kofoed 23. sep. 2008 - 09.02
 
Altid svært at skifte

Hvor besværligt ville det ikke være at skifte hosting fra CSC til IBM, eksempelvis? Det er jo ikke noget, man lige gør hvert år, og hvis man endelig skulle, så ville jeg egentlig hellere flytte fra én sky til en anden p.g.a. muligheden for at styre det selv via API'erne.

Og med hensyn til sikkerheden i en cloud, så gælder den simple regel vel stadig, at man krypterer alt, man sender ud på wiren, og man undlader helt at sende kundehenførbare data. Det vil sige, at man nøje overvejer, hvilke typer opgaver, som hører til på skyen. Vi transcoder eksempelvis en del videomateriale, og det sker i dag på servere, som står idle 90% af tiden. Det er jo ret dumt. En sådan opgave ville ligge lige til højrebenet at flytte på en sky i stedet for.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jacob Christian Munch-Andersen 23. sep. 2008 - 12.10
 
Re: Altid svært at skifte
Vi transcoder eksempelvis en del videomateriale, og det sker i dag på servere, som står idle 90% af tiden. Det er jo ret dumt. En sådan opgave ville ligge lige til højrebenet at flytte på en sky i stedet for.

Så skal I bare have en monster internetforbindelse som er idle 90% af tiden, samt betale for cloud brug osv. Det kan godt være at det forekommer åndssvagt at den server er så inaktiv, men så meget koster lidt tomgang jo heller ikke, og alternativet er ihvertfald ikke gratis.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Rosenberg 23. sep. 2008 - 17.35
 
Re: Altid svært at skifte

Problematikken om Cloud computing, er som jeg ser det, en abstraction over GRID computing og måske endda SOA (og SaaS).
Med denne antagelse, vil jeg mene at før der er Governance (dvs. soleklare Forvaltningsregler "hele vejen rundt") på disse områder (dvs. GRID, SOA osv.) kan der ikke være tale om at Cloud computing kan tages seriøst ?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

Udgivet 10. feb 6.59Opdateret 10. feb 6.59

It skal spare kommunerne for 165 millioner kroner i 2012

Udgivet 9. feb 16.02Opdateret 9. feb 16.02

Adobe: Vi laver ikke Flash til Android-udgaven af Chrome

Udgivet 9. feb 15.15Opdateret 9. feb 15.15

Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

Udgivet 9. feb 14.22Opdateret 9. feb 15.12

EMC lægger flash-cache på PCIe-kort: 4.000 gange hurtigere end harddiske

Udgivet 9. feb 13.39Opdateret 9. feb 13.39
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Opdateret liste over danske iværksættere

    2 comments.
    Last update 3 timer 15 minutter
    Skrevet af Therese Hansen
  2. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    50 comments.
    Last update 7 timer 37 minutter
    Skrevet af Bjarne W. B. Petersen
  3. Derfor bliver dårlige it-projekter ikke stoppet i tide

    1 comment.
    Last update 8 timer 53 sekunder
    Skrevet af Kasper Jørgensen
  4. Grotesk jobinterview i 2007: »Tag ikke jobbet, vi får alligevel aldrig Polsag til at virke«

    17 comments.
    Last update 8 timer 9 minutter
    Skrevet af Claus Waldersdorff Knudsen
  5. Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

    6 comments.
    Last update 8 timer 11 minutter
    Skrevet af Simon Justesen
  6. Domæne-forening: Lov om .aarhus og .cph var for tynd

    9 comments.
    Last update 9 timer 2 minutter
    Skrevet af Jarle Knudsen
  7. ACTA er i orden!

    51 comments.
    Last update 11 timer 34 minutter
    Skrevet af Jarle Knudsen
  8. It-advokat: Nu går grænsebommene ned over internettet

    10 comments.
    Last update 13 timer 21 minutter
    Skrevet af Niels Elgaard Larsen
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300