Zabezpečení datového centra - Data center security - Wikipedia
Zabezpečení datového centra je soubor politik, preventivních opatření a postupů přijatých za účelem zabránění neoprávněnému přístupu a manipulaci s a datového centra zdroje.[1] V datovém centru jsou umístěny podnikové aplikace a data, a proto je zásadní zajistit správný bezpečnostní systém. Odmítnutí služby (DoS), krádež důvěrných informací, změna údajů a ztráta dat jsou některé z běžných bezpečnostních problémů ovlivňujících prostředí datových center.[2]
Přehled
Podle Náklady na průzkum porušení údajů,[3] kterých se zúčastnilo 49 amerických společností ve 14 různých průmyslových odvětvích, si všimly, že:
- 39% společností uvádí, že nedbalost byla hlavní příčinou porušení ochrany údajů
- Škodlivé nebo kriminální útoky tvoří 37 procent z celkového počtu porušení.
- Průměrné náklady na porušení předpisů jsou 5,5 milionu dolarů.
Potřeba zabezpečeného datového centra
Fyzické zabezpečení je nutné k ochraně hodnoty hardwaru v něm obsaženého.[4]
Ochrana dat
Náklady na narušení zabezpečení mohou mít vážné důsledky jak pro společnost spravující datové centrum, tak pro zákazníky, jejichž data jsou kopírována. Porušení smlouvy společnosti Global Payments, dodavatele zpracování pro společnost Visa, kde bylo odcizeno 1,5 milionu čísel kreditních karet, v roce 2012, zdůrazňuje rizika ukládání a správy cenných a důvěrných údajů.[5] V důsledku toho bylo ukončeno partnerství Global Payments se společností Visa;[6] odhadovalo se, že přišli o více než 100 milionů dolarů.
Zasvěcené útoky
Obrany proti zneužitelným zranitelnostem softwaru jsou často postaveny na předpokladu, že „zasvěcencům“ lze důvěřovat.[7] Studie ukazují, že vnitřní útoky mají tendenci být škodlivější kvůli rozmanitosti a množství informací dostupných v organizacích.
Zranitelnosti a běžné útoky
Množství dat uložených v datových centrech se zvýšilo, částečně kvůli koncentracím vytvořeným cloudovým výpočtem[3]
Hrozby
Některé z nejčastějších hrozeb pro datová centra:
- DoS (odmítnutí služby)
- Krádež nebo změna dat
- Neoprávněné použití výpočetních zdrojů
- Krádež identity
Zranitelnosti
Mezi běžné chyby zabezpečení patří:
- Implementace: Softwarový design a chyby protokolu, chyby kódování a neúplné testování
- Konfigurace: Použití výchozích hodnot, prvků nesprávně nakonfigurovaných
Využití zastaralého softwaru
Mnoho útoků „červů“ na datová centra zneužívalo známé chyby zabezpečení:
Využití výchozích nastavení softwaru
Mnoho systémů je dodáváno s výchozími účty a hesly, která jsou využívána k neoprávněnému přístupu a krádeži informací.
Běžné útoky
Mezi běžné útoky patří:
- Skenování nebo snímání: Jedním příkladem útoku založeného na sondě nebo skenování je a skenování portů - přičemž „požadavky na řadu adres portů serveru na hostiteli“ se používají k vyhledání „aktivního portu“ a následnému poškození prostřednictvím „známé chyby zabezpečení této služby“.[11][12] Tato průzkumná činnost často předchází útoku; jeho cílem je získat přístup zjišťováním informací o systému nebo síti.
- DoS (odmítnutí služby): K útoku typu odepření služby dojde, když legitimní uživatelé nejsou schopni získat přístup k informačním systémům, zařízením nebo jiným síťovým prostředkům v důsledku akcí škodlivého činitele kybernetické hrozby.[13] Tento typ útoku generuje velké množství dat, aby záměrně spotřeboval omezené zdroje, jako je šířka pásma, cykly CPU a paměťové bloky.
- Distribuované odmítnutí služby (DDoS): Tento druh útoku je konkrétním případem DoS, kde je ohrožen velký počet systémů a používá se jako zdroj nebo provoz při synchronizovaném útoku. Při tomto druhu útoku hacker nepoužívá pouze jednu IP adresu, ale tisíce z nich.[14]
- Neautorizovaný přístup: Když někdo jiný než vlastník účtu používá oprávnění spojená s napadeným účtem pro přístup k omezeným zdrojům pomocí platného účtu nebo zadní vrátka.[15]
- Odposlech: Etymologicky, Odposlech znamená tajně poslouchat konverzaci.[16] V poli sítě se jedná o neoprávněné zachycení informací (uživatelská jména, hesla), které cestují po síti. Přihlašování uživatelů je nejběžnějším hledaným signálem.
- Viry a červi: Jedná se o škodlivý kód, který při spuštění produkuje nežádoucí výsledky. Červi se samy replikují malware,[17] vzhledem k tomu, že viry, které se také mohou replikovat, vyžadují určitý druh lidské činnosti, aby způsobily poškození.[18]
- Útoky na internetovou infrastrukturu: Tento druh útoku se zaměřuje spíše na kritické součásti internetové infrastruktury než na jednotlivé systémy nebo sítě.
- Důvěřujte vykořisťování: Tyto útoky využívají vztahů důvěryhodnosti, které musí počítačové systémy komunikovat.
- Únos relace také známý jako únos cookie: Skládá se z krádeže legitimní relace navázané mezi cílem a důvěryhodným hostitelem. Útočník zachytí relaci a nechá cíl věřit, že komunikuje s důvěryhodným hostitelem.[19]
- Útoky proti přetečení vyrovnávací paměti: Když program přiděluje paměťový vyrovnávací prostor nad rámec toho, co si rezervoval, má to za následek poškození paměti ovlivňující data uložená v oblastech paměti, které byly přetečeny.[20]
- Úrovně 2 útoky: Tento typ útoku využívá zranitelnost protokolů vrstvy datových spojů a jejich implementací na přepínacích platformách vrstvy 2.
- Vložení SQL: Také známý jako vkládání kódu, toto je místo, kde vstup do formuláře pro zadávání dat z důvodu neúplného ověření dat umožňuje zadání škodlivého vstupu, který způsobí provedení škodlivých pokynů.[21]
Infrastruktura zabezpečení sítě
Infrastruktura zabezpečení sítě zahrnuje bezpečnostní nástroje používané v datových centrech k prosazování zásad zabezpečení. Mezi tyto nástroje patří technologie filtrování paketů, jako jsou seznamy ACL, brány firewall a systémy detekce narušení (IDS), a to jak na síti, tak na bázi hostitele.
Seznamy ACL (Access Control List)
Seznamy ACL jsou filtrační mechanismy výslovně definované na základě informací v záhlaví paketu, které umožňují nebo zakazují provoz na konkrétních rozhraních. Seznamy ACL se používají v různých umístěních v datovém centru, jako je Internet Edge a serverová farma intranetu. Následující text popisuje standardní a rozšířené seznamy přístupů:
Standardní seznamy ACL: nejjednodušší typ provozu filtrování ACL pouze na základě zdrojových adres IP. Standardní seznamy ACL se obvykle používají k řízení přístupu k síťovým zařízením pro správu sítě nebo vzdálený přístup. Například lze nakonfigurovat standardní seznam ACL ve směrovači a určit, které systémy mají k němu povolený Telnet. Standardní seznamy ACL se nedoporučují pro filtrování provozu kvůli jejich nedostatečné podrobnosti. Standardní ACLS jsou nakonfigurovány s číslem mezi 1 a 99 ve směrovačích Cisco.
Rozšířené seznamy ACL: Rozhodnutí o filtrování rozšířeného seznamu ACL jsou založena na zdrojových a cílových adresách IP, protokolech vrstvy 4, portech vrstvy 4, typu a kódu zprávy ICMP, typu služby a prioritě. U směrovačů Cisco lze definovat rozšířené seznamy ACL podle názvu nebo čísla v rozsahu 100 až 199.[2]
Firewally
Brána firewall je sofistikované filtrační zařízení, které odděluje segmenty LAN, dává každému segmentu jinou úroveň zabezpečení a vytváří bezpečnostní obvod, který řídí tok provozu mezi segmenty. Brány firewall se nejčastěji nasazují na Internet Edge, kde fungují jako hranice interních sítí. Očekává se, že budou mít následující vlastnosti:
Výkon: hlavním cílem brány firewall je oddělit zabezpečenou a nezajištěnou oblast sítě. Brány firewall se poté zveřejní na primární přenosové cestě potenciálně vystavené velkému objemu dat. Výkon se proto stává přirozeným designovým faktorem, který zajišťuje, že brána firewall splňuje konkrétní požadavky.
Podpora aplikací: Dalším důležitým aspektem je schopnost brány firewall ovládat a chránit konkrétní aplikaci nebo protokol, jako jsou Telnet, FTP a HTTP. Očekává se, že brána firewall porozumí výměně paketů na úrovni aplikace, aby určila, zda pakety sledují chování aplikace, a pokud ne, popírají provoz.
Existují různé typy bran firewall na základě jejich schopností zpracování paketů a jejich povědomí o informacích na úrovni aplikace:
- Brány firewall filtrující pakety
- Proxy brány firewall
- Stavové brány firewall
- Hybridní brány firewall[2]
IDS
IDS jsou systémy v reálném čase, které dokážou detekovat vetřelce a podezřelé aktivity a hlásit je monitorovacímu systému. Jsou nakonfigurovány tak, aby blokovaly nebo zmírňovaly probíhající vniknutí a nakonec imunizovaly systémy před budoucími útoky. Mají dvě základní složky:
- Senzory: Zařízení a softwaroví agenti, kteří analyzují provoz v síti nebo využití prostředků v koncových systémech za účelem identifikace vniknutí a podezřelých aktivit.
- Správa IDS: Systém s jedním nebo více zařízeními, který se používá ke konfiguraci a správě senzorů a k dodatečnému shromažďování všech výstražných informací generovaných senzory. Senzory jsou ekvivalentní sledovacím nástrojům a správa IDS je řídícím centrem sledujícím informace produkované sledovacími nástroji.[2]
Zabezpečení vrstvy 2
Přepínače vrstvy 2 od společnosti Cisco poskytují nástroje k prevenci běžných útoků vrstvy 2 (skenování nebo sondování, DoS, DDoS atd.). Následuje několik bezpečnostních funkcí, na které se vztahuje Zabezpečení vrstvy 2:
- Zabezpečení přístavu
- Inspekce ARP
- Soukromé VLAN
- Soukromé sítě VLAN a brány firewall
Bezpečnostní opatření v datovém centru
Proces zabezpečení datového centra vyžaduje jak komplexní přístup k systémové analýze, tak průběžný proces, který zlepšuje úrovně zabezpečení s vývojem datového centra. Datové centrum se neustále vyvíjí, jakmile budou k dispozici nové aplikace nebo služby. Útoky jsou stále sofistikovanější a častější. Tyto trendy vyžadují stálé hodnocení připravenosti zabezpečení.
Klíčovou součástí hodnocení připravenosti na zabezpečení jsou zásady, které řídí použití zabezpečení v síti, včetně datového centra. Aplikace zahrnuje jak osvědčené postupy návrhu, tak podrobnosti implementace.[2] Ve výsledku je zabezpečení často považováno za klíčovou součást hlavního požadavku na infrastrukturu. Jelikož klíčovou odpovědností datových center je zajistit dostupnost služeb, systémy správy datových center často zvažují, jak jeho zabezpečení ovlivňuje toky provozu, poruchy a škálovatelnost. Vzhledem k tomu, že se bezpečnostní opatření mohou lišit v závislosti na designu datového centra, použití jedinečných funkcí, požadavcích na dodržování předpisů nebo obchodních cílech společnosti, neexistuje žádná sada konkrétních opatření, která by pokrývala všechny možné scénáře.[22]
Obecně existují dva typy zabezpečení datových center: fyzické zabezpečení a virtuální zabezpečení.[23]
Fyzická bezpečnost
Fyzické zabezpečení datového centra je sada protokolů zabudovaných v zařízeních datového centra, aby se zabránilo jakémukoli fyzickému poškození strojů ukládajících data. Tyto protokoly by měly být schopné zvládnout vše od přírodních katastrof přes podnikovou špionáž až po teroristické útoky.[24]
Aby se zabránilo fyzickým útokům, datová centra používají techniky, jako například:
- CCTV bezpečnostní síť: umístění a přístupové body s 90denní retencí videa.[25]
- 24×7
- bezpečnostní strážci na místě,
- Centrum síťových operací (NOC) Servisní a technický tým
- Turniketová brána proti zadním výklopům / proti zpětnému chodu. Po ověření umožňuje průchod pouze jedné osobě.
- Jediný vstupní bod do zařízení pro společné umístění.
- Minimalizace provozu prostřednictvím vyhrazených datových hal, sad a klecí.
- Další omezení přístupu do soukromých klecí
- Třífaktorové ověřování
- SSAE 16 vyhovující zařízení.
- Kontrola původu a designu používaného hardwaru
- Snižování rizika zasvěcených osob monitorováním aktivit a udržováním jejich pověření v bezpečí[26]
- Monitorování teploty a vlhkosti
- Protipožární ochrana pomocí pásmového zavlažovače se suchým potrubím
- Místa bez rizika přírodní katastrofy[27]
Virtuální zabezpečení
Virtuální zabezpečení je bezpečnostní opatření zavedená datovými centry, aby se zabránilo vzdálenému neoprávněnému přístupu, který ovlivní integritu, dostupnost nebo důvěrnost dat uložených na serverech.[28]
Virtuální nebo síťové zabezpečení je obtížný úkol, protože existuje mnoho způsobů, jak by na něj bylo možné zaútočit. Nejhorší na tom je, že se vyvíjí roky po letech. Útočník by se například mohl rozhodnout použít malware (nebo podobné zneužití), aby obešel různé brány firewall pro přístup k datům. Staré systémy mohou také ohrozit bezpečnost, protože neobsahují moderní metody zabezpečení dat.[23]
Virtuálním útokům lze předcházet technikami, jako je
- Silné šifrování dat během přenosu nebo ne: 256bitové šifrování SSL pro webové aplikace. 1024bitové veřejné klíče RSA pro datové přenosy. 256bitové šifrování AES pro soubory a databáze.
- Zaznamenává činnosti auditu všech uživatelů.
- Zabezpečená uživatelská jména a hesla: Šifrováno pomocí 256bitového protokolu SSL, požadavky na složitá hesla, nastavení plánovaných vypršení platnosti, zabránění opětovnému použití hesla.
- Přístup na základě úrovně vůle.
- Integrace AD / LDAP.
- Ovládání na základě IP adres.
- Šifrování souborů cookie ID relace za účelem identifikace každého jedinečného uživatele.
- Dostupnost dvoufaktorového ověřování.
- Penetrační testy třetích stran prováděné každoročně[25]
- Prevence malwaru prostřednictvím bran firewall a automatizovaného skeneru[29]
Reference
- ^ Craig Wolff (13. prosince 1989). „Zpráva o závadě u počítačů E.M.S.“. The New York Times.
příliš mnoho E.M.S. zaměstnanci mají přístup k ...
- ^ A b C d E Maurizio Portolani, Mauricio Arregoces (2004). Základy datového centra. Vydavatelé, Cisco Press, 800 East 96th Street Indianapolis, IN 46240 USA, kap
- ^ A b Čtyři vrstvy fyzického zabezpečení datového centra pro komplexní a integrovaný přístup [1]
- ^ „Loupež v datovém centru vede k novému myšlení o bezpečnosti“.
- ^ Jessica Silver-Greenberg (2. dubna 2012). „Po narušení dat odstraní společnost Visa poskytovatele služeb“. The New York Times.
- ^ Robin Sidel (2. dubna 2012). „Procesor karet: Hackeři ukradli čísla účtů“. The Wall Street Journal (WSJ).
Visa vytrhla svou pečeť schválení
- ^ Zpráva CSI / FBI z roku 2003 „Průzkum počítačové kriminality a bezpečnosti.“
- ^ David Moore; Colleen Shannon (2001). „Šíření červi Code-Red (CRv2)“. Citováno 2006-10-03.
- ^ „Net-Worm: W32 / Nimda Description“. F-secure.com (F-Secure Labs).
- ^ John Leyden (6. února 2003). „Slammer: Proč zabezpečení těží z ověření kódu konceptu“.
- ^ „Útoky na skenování portů a jeho metodiky detekce“.
- ^ Vitaly Shmatikov; Ming-Hsiu Wang. „Zabezpečení proti útokům s odezvou na sondu při detekci narušení spolupráce“ (PDF). Texaská univerzita v Austinu.
- ^ „Porozumění útokům typu odmítnutí služby“. US-CERT. 6. února 2013. Citováno 26. května 2016.
- ^ Khalifeh ,, Soltanian, Mohammad Reza. Teoretické a experimentální metody obrany proti DDoS útokům. Amiri, Iraj Sadegh, 1977-. Waltham, MA. ISBN 0128053992. OCLC 930795667.
- ^ Certifikace GIAC. Certifikační dokument Global Information Assurance.
- ^ „odposlech - Definice odposlouchávání v angličtině Oxfordskými slovníky“. Oxfordské slovníky - angličtina.
- ^ Barwise, Mike. „Co je internetový červ?“. BBC.
- ^ Stallings, William (2012). Počítačová bezpečnost: principy a praxe. Boston: Pearson. str. 182. ISBN 978-0-13-277506-9.
- ^ „Upozornění na únos wi-fi webmailu“. BBC novinky. 3. srpna 2007.
- ^ „Moderní cíle přetečení“ (PDF).
- ^ Li, Q. (květen 2019). "Metoda detekce vstřikování SQL založená na LSTM pro inteligentní dopravní systém". Transakce IEEE na automobilové technologii. 68 (5): 4182–4191.
- ^ Referenční příručka SAFE společnosti Cisco [2] kap.4
- ^ A b Bohatá Banta Typy zabezpečení datových center
- ^ Sara D. Scalet 19 způsobů, jak integrovat fyzické zabezpečení do vašeho datového centra
- ^ A b Přehled zabezpečení a datového centra
- ^ Přehled návrhu zabezpečení infrastruktury Google
- ^ iliad datové centrum ['http://www.iliad-datacenter.com/pdf/iliad-dc-security.pdf ' „Zabezpečení datového centra“] kap.4
- ^ Zabezpečení cloudové infrastruktury společnosti Microsoft 2009.
- ^ Správa datového centra