Cloud: Security

From OnnoWiki
Jump to navigation Jump to search

Cloud computing security atau, lebih sederhananya, cloud security mengacu pada serangkaian luas kebijakan, teknologi, dan kontrol yang digunakan untuk melindungi data, aplikasi, dan infrastruktur terkait dari cloud computing. Ini adalah sub-domain dari computer security, network security, dan, lebih luas lagi, information security.


Masalah keamanan yang terkait dengan cloud

Cloud computing dan storage memberi pengguna kemampuan untuk menyimpan dan memproses data mereka di data center pihak ketiga. Organisasi menggunakan cloud dalam berbagai model layanan yang berbeda (dengan akronim seperti SaaS, PaaS, dan IaaS) dan model penerapan (pribadi, publik , hybrid, dan community). Masalah keamanan yang terkait dengan komputasi awan terbagi dalam dua kategori besar: masalah keamanan yang dihadapi oleh penyedia awan (organisasi yang menyediakan Software as a service, Platform as a service, atau Infrastructure as a service melalui cloud) dan masalah keamanan yang dihadapi oleh pelanggan mereka (perusahaan atau organisasi yang menghosting aplikasi atau menyimpan data di cloud). Namun, tanggung jawab dibagi. Penyedia harus memastikan bahwa infrastruktur mereka aman dan bahwa data dan aplikasi klien mereka terlindungi, sementara pengguna harus mengambil langkah-langkah untuk memperkuat aplikasi mereka dan menggunakan kata sandi yang kuat dan langkah-langkah autentikasi.

Saat organisasi memilih untuk menyimpan data atau menghosting aplikasi di cloud publik, organisasi tersebut kehilangan kemampuannya untuk memiliki akses fisik ke server yang menghosting informasinya. Akibatnya, data yang berpotensi sensitif berisiko terkena serangan orang dalam. Menurut laporan Cloud Security Alliance baru-baru ini, serangan orang dalam adalah ancaman terbesar keenam dalam cloud computing. Oleh karena itu, penyedia layanan cloud harus memastikan bahwa pemeriksaan latar belakang menyeluruh dilakukan untuk karyawan yang memiliki akses fisik ke server di data center. Selain itu, data center harus sering dipantau untuk aktivitas yang mencurigakan.

Untuk menghemat sumber daya, memangkas biaya, dan mempertahankan efisiensi, penyedia layanan cloud sering kali menyimpan lebih dari satu data pelanggan di server yang sama. Akibatnya, ada kemungkinan data pribadi satu pengguna dapat dilihat oleh pengguna lain (bahkan mungkin pesaing). Untuk menangani situasi sensitif seperti itu, penyedia layanan cloud harus memastikan isolasi data yang tepat dan pemisahan penyimpanan logis.

Penggunaan ekstensif virtualisasi dalam mengimplementasikan infrastruktur cloud menghadirkan masalah keamanan yang unik bagi pelanggan atau penyewa layanan cloud publik. Virtualisasi mengubah hubungan antara OS dan perangkat keras yang mendasarinya – baik itu komputasi, penyimpanan, atau bahkan jaringan. Ini memperkenalkan lapisan tambahan – virtualisasi – yang harus dikonfigurasi, dikelola, dan diamankan dengan benar. Kekhawatiran khusus termasuk potensi untuk mengkompromikan perangkat lunak virtualisasi, atau "hypervisor". Sementara keprihatinan ini sebagian besar bersifat teoretis, mereka memang ada. Misalnya, pelanggaran di workstation administrator dengan perangkat lunak manajemen perangkat lunak virtualisasi dapat menyebabkan seluruh data center mati atau dikonfigurasi ulang sesuai keinginan penyerang.

Cloud security control

Arsitektur keamanan cloud hanya efektif jika implementasi defensif yang benar diterapkan. Arsitektur keamanan cloud yang efisien harus mengenali masalah yang akan muncul dengan manajemen keamanan. Manajemen keamanan mengatasi masalah ini dengan kontrol keamanan. Kontrol ini diterapkan untuk melindungi setiap kelemahan dalam sistem dan mengurangi efek serangan. Meskipun ada banyak jenis kontrol di balik arsitektur keamanan cloud, biasanya kontrol tersebut dapat ditemukan di salah satu kategori berikut:

Deterrent control
Kontrol ini dimaksudkan untuk mengurangi serangan pada sistem cloud. Sama seperti tanda peringatan di pagar atau properti, kontrol pencegah biasanya mengurangi tingkat ancaman dengan memberi tahu penyerang potensial bahwa akan ada konsekuensi yang merugikan bagi mereka jika terus berlanjut. (Beberapa menganggapnya sebagai bagian dari kontrol preventif.)
Preventive control
Kontrol preventif memperkuat sistem terhadap insiden, umumnya dengan mengurangi jika tidak benar-benar menghilangkan kerentanan. Otentikasi yang kuat dari pengguna cloud, misalnya, memperkecil kemungkinan pengguna yang tidak sah dapat mengakses sistem cloud, dan lebih memungkinkan pengguna cloud teridentifikasi secara positif.
Detective control
Kontrol detektif dimaksudkan untuk mendeteksi dan bereaksi secara tepat terhadap setiap insiden yang terjadi. Jika terjadi serangan, kontrol detektif akan memberi sinyal kontrol pencegahan atau korektif untuk mengatasi masalah tersebut. Pemantauan keamanan sistem dan jaringan, termasuk pengaturan deteksi dan pencegahan intrusi, biasanya digunakan untuk mendeteksi serangan pada sistem cloud dan infrastruktur komunikasi pendukung.
Corrective control
Kontrol korektif mengurangi konsekuensi dari suatu insiden, biasanya dengan membatasi kerusakan. Mereka mulai berlaku selama atau setelah insiden. Memulihkan cadangan sistem untuk membangun kembali sistem yang disusupi adalah contoh kontrol korektif.

Dimensi dari cloud security

Umumnya direkomendasikan bahwa kontrol keamanan informasi dipilih dan diterapkan sesuai dan sebanding dengan risiko, biasanya dengan menilai ancaman, kerentanan, dan dampaknya. Masalah keamanan cloud dapat dikelompokkan dalam berbagai cara; Gartner menamai tujuh Cloud access security broker (CASB) adalah perangkat lunak yang berada di antara pengguna cloud dan aplikasi cloud untuk memberikan visibilitas ke dalam penggunaan aplikasi cloud, perlindungan data, dan tata kelola untuk memantau semua aktivitas dan menegakkan kebijakan keamanan.

Security and privacy

Identity management
Setiap perusahaan akan memiliki identity management system sendiri untuk mengontrol akses ke informasi dan sumber daya komputasi. Penyedia cloud mengintegrasikan sistem manajemen identitas pelanggan ke infrastruktur mereka sendiri, menggunakan teknologi Federated identity management atau Single sign-on, atau sistem identifikasi berbasis biometrik, atau menyediakan manajemen identitas sistem mereka sendiri. CloudID, misalnya, menyediakan identifikasi biometrik berbasis cloud dan lintas perusahaan yang menjaga privasi. Ini menghubungkan informasi rahasia pengguna ke biometrik mereka dan menyimpannya dengan cara terenkripsi. Memanfaatkan teknik enkripsi yang dapat dicari, identifikasi biometrik dilakukan dalam domain terenkripsi untuk memastikan bahwa penyedia cloud atau penyerang potensial tidak mendapatkan akses ke data sensitif apa pun atau bahkan konten dari query individual.
Physical security
Penyedia layanan cloud secara fisik mengamankan TI perangkat keras (server, router, kabel, dll.) dari akses tidak sah, gangguan, pencurian, kebakaran, banjir, dll. dan memastikan bahwa persediaan penting (seperti listrik) cukup kuat untuk meminimalkan kemungkinan gangguan. Hal ini biasanya dicapai dengan melayani aplikasi cloud dari data center 'world-class' (yaitu yang ditentukan secara profesional, dirancang, dibangun, dikelola, dipantau, dan dipelihara).
Personnel security
Berbagai masalah keamanan informasi yang berkaitan dengan TI dan profesional lain yang terkait dengan layanan cloud biasanya ditangani melalui aktivitas pra, para, dan pasca kerja seperti penyaringan keamanan calon karyawan, kesadaran keamanan, dan program pelatihan, proaktif.
Privacy
Penyedia memastikan bahwa semua data penting (nomor kartu kredit, misalnya) data masking atau dienkripsi dan hanya pengguna yang berwenang yang memiliki akses ke data secara keseluruhan. Selain itu, identitas dan kredensial digital harus dilindungi seperti halnya data apa pun yang dikumpulkan atau dihasilkan oleh penyedia terkait aktivitas pelanggan di cloud.


Pengujian Kerentanan dan Penetrasi Cloud

Scanning dapat dari luar dan dalam menggunakan produk gratis atau komersial sangat penting karena tanpa lingkungan yang keras, layanan Anda dianggap sebagai sasaran empuk. Server virtual harus diperkuat seperti server fisik terhadap kebocoran data, malware, dan kerentanan yang dieksploitasi. "Kehilangan atau kebocoran data mewakili 24,6% dan malware terkait cloud 3,4% dari ancaman yang menyebabkan pemadaman cloud"

Scanning dan penetration testing dari dalam atau luar cloud perlu diotorisasi oleh penyedia cloud. Karena cloud adalah lingkungan bersama dengan penyewa lain, mengikuti aturan pengujian penetrasi langkah demi langkah adalah persyaratan wajib. Pelanggaran kebijakan penggunaan yang dapat diterima yang dapat menyebabkan penghentian layanan.

Data security

A number of security threats are associated with cloud data services: not only traditional security threats, such as network eavesdropping, illegal invasion, and denial of service attacks, but also specific cloud computing threats, such as side channel attacks, virtualization vulnerabilities, and abuse of cloud services. The following security requirements limit the threats.

Confidentiality

Data confidentiality is the property that data contents are not made available or disclosed to illegal users. Outsourced data is stored in a cloud and out of the owners' direct control. Only authorized users can access the sensitive data while others, including CSPs, should not gain any information of the data. Meanwhile, data owners expect to fully utilize cloud data services, e.g., data search, data computation, and data sharing, without the leakage of the data contents to CSPs or other adversaries.

Access controllability

Access controllability means that a data owner can perform the selective restriction of access to her or his data outsourced to cloud. Legal users can be authorized by the owner to access the data, while others can not access it without permissions. Further, it is desirable to enforce fine-grained access control to the outsourced data, i.e., different users should be granted different access privileges with regard to different data pieces. The access authorization must be controlled only by the owner in untrusted cloud environments.

Integrity

Data integrity demands maintaining and assuring the accuracy and completeness of data. A data owner always expects that her or his data in a cloud can be stored correctly and trustworthily. It means that the data should not be illegally tampered, improperly modified, deliberately deleted, or maliciously fabricated. If any undesirable operations corrupt or delete the data, the owner should be able to detect the corruption or loss. Further, when a portion of the outsourced data is corrupted or lost, it can still be retrieved by the data users.

Enkripsi

Beberapa algoritme enkripsi canggih yang telah diterapkan ke dalam komputasi awan meningkatkan perlindungan privasi. Dalam praktik yang disebut crypto-shredding, kunci dapat dihapus begitu saja ketika tidak ada lagi penggunaan data.

Attribute-based encryption (ABE)

Attribute-based encryption adalah jenis public-key encryption di mana kunci rahasia pengguna dan teks sandi bergantung pada atribut (mis. jenis langganan yang dimilikinya). Dalam sistem seperti itu, dekripsi ciphertext hanya mungkin jika kumpulan atribut kunci pengguna cocok dengan atribut ciphertext.

Ciphertext-policy ABE (CP-ABE)

Di CP-ABE, encryptor mengontrol strategi akses. Pekerjaan penelitian utama CP-ABE difokuskan pada desain struktur akses.

Key-policy ABE (KP-ABE)

Dalam KP-ABE, kumpulan atribut digunakan untuk mendeskripsikan teks terenkripsi dan kunci privat dikaitkan dengan kebijakan tertentu yang akan dimiliki pengguna.

Fully homomorphic encryption (FHE)

Fully homomorphic encryption memungkinkan komputasi pada data terenkripsi, dan juga memungkinkan komputasi jumlah dan produk untuk data terenkripsi tanpa dekripsi.

Searchable encryption (SE)

Searchable encryption adalah sistem kriptografi yang menawarkan fungsi pencarian aman atas data terenkripsi. Skema SE dapat diklasifikasikan ke dalam dua kategori: SE berdasarkan kriptografi kunci rahasia (atau kunci simetris), dan SE berdasarkan kriptografi kunci publik. Untuk meningkatkan efisiensi pencarian, symmetric-key SE umumnya membuat indeks kata kunci untuk menjawab pertanyaan pengguna.

Compliance

Banyak undang-undang dan peraturan yang berkaitan dengan penyimpanan dan penggunaan data. Di AS, ini termasuk undang-undang privasi atau perlindungan data, seperti, Payment Card Industry Data Security Standard (PCI DSS), the Health Insurance Portability and Accountability Act (HIPAA), the Sarbanes-Oxley Act, the Federal Information Security Management Act of 2002 (FISMA), dan Children's Online Privacy Protection Act of 1998.

Undang-undang serupa mungkin berlaku di yurisdiksi hukum yang berbeda dan mungkin sangat berbeda dari yang diberlakukan di AS. Pengguna layanan cloud mungkin sering perlu menyadari perbedaan hukum dan peraturan antara yurisdiksi. Misalnya, data yang disimpan oleh penyedia layanan cloud mungkin berlokasi di, katakanlah, Singapura dan dimirror di AS.

Banyak dari peraturan ini mengamanatkan kontrol tertentu (seperti kontrol akses yang kuat dan jejak audit) dan memerlukan pelaporan rutin. Pelanggan cloud harus memastikan bahwa penyedia cloud mereka memenuhi persyaratan tersebut secara memadai, memungkinkan mereka untuk memenuhi kewajiban mereka karena, sebagian besar, mereka tetap bertanggung jawab.

Business continuity and data recovery
Penyedia cloud memiliki business continuity planning dan data recovery planning untuk memastikan bahwa layanan dapat dipertahankan jika terjadi bencana atau keadaan darurat dan bahwa setiap kehilangan data akan dipulihkan. Rencana ini dapat dibagikan dan ditinjau oleh pelanggan mereka, idealnya sesuai dengan pengaturan kontinuitas pelanggan sendiri. Latihan kesinambungan bersama mungkin tepat, mensimulasikan Internet utama atau kegagalan pasokan listrik misalnya.
Log and audit trail
Selain menghasilkan log dan audit trail, penyedia cloud bekerja dengan pelanggan mereka untuk memastikan bahwa log dan jejak audit ini diamankan dengan benar, dipelihara selama yang dibutuhkan pelanggan, dan dapat diakses untuk tujuan penyelidikan forensik (misalnya, eDiscovery).
Unique compliance requirement
Selain persyaratan yang harus dipenuhi oleh pelanggan, pusat data yang digunakan oleh penyedia cloud juga dapat tunduk pada persyaratan kepatuhan. Menggunakan cloud service provider (CSP) dapat menyebabkan masalah keamanan tambahan seputar yurisdiksi data karena data pelanggan atau penyewa mungkin tidak berada di sistem yang sama, atau di pusat data yang sama atau bahkan di dalam cloud penyedia yang sama.
Peraturan GDPR Uni Eropa telah memperkenalkan persyaratan kepatuhan baru untuk data pelanggan.

Masalah hukum dan kontraktual

Selain masalah keamanan dan kepatuhan yang disebutkan di atas, penyedia cloud dan pelanggan mereka akan menegosiasikan persyaratan seputar tanggung jawab (menetapkan bagaimana insiden yang melibatkan kehilangan atau penyusupan data akan diselesaikan, misalnya), kekayaan intelektual, dan akhir layanan (ketika data dan aplikasi pada akhirnya dikembalikan ke pelanggan). Selain itu, ada pertimbangan untuk memperoleh data dari cloud yang mungkin terlibat dalam litigasi. Masalah ini dibahas dalam service-level agreement (SLA).

Public record

Masalah hukum juga dapat mencakup persyaratan records-keeping di sektor publik, di mana banyak lembaga diwajibkan oleh undang-undang untuk menyimpan dan menyediakan electronic record dengan cara tertentu. Hal ini dapat ditentukan oleh undang-undang, atau undang-undang dapat mewajibkan lembaga untuk mematuhi aturan dan praktik yang ditetapkan oleh lembaga penyimpanan arsip. Badan publik yang menggunakan cloud computing dan cloud storage harus mempertimbangkan masalah ini.

Further reading

  • BS ISO/IEC 27017: "Information technology. Security techniques. Code of practice for information security controls based on ISO/IEC 27002 for cloud services." (2015)
  • BS ISO/IEC 27018: "Information technology. Security techniques. Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors." (2014)
  • BS ISO/IEC 27036-4: "Information technology. Security techniques. Information security for supplier relationships. Guidelines for security of cloud services" (2016)

External links