Na początku skonkretyzujmy czym jest „chmura” lub „Cloud computing”, który mamy tutaj na myśli. Zgodnie z definicją organizacji NIST (National Institute of Standards and Technology) jest to:
Model wygodnego udostępniania sieci współdzielonych, konfigurowalnych zasobów (np. sieci komputerowe, serwery, pamięć masowa, oprogramowanie i usługi) które mogą być szybko dostosowane i „dostarczone” z minimalnym nakładem pracy kierownictwa lub dostawcy usług.
Prostszym językiem oznacza to sytuację kiedy jesteśmy w stanie kupić w postaci usługi infrastrukturę IT (serwery, sieci, firewalle, dyski, itp.) wstępnie skonfigurowaną i działającą. Istnieje kilka poziomów świadczenia tego typu usług:
W każdym wypadku sprzęt, konfiguracja sieci, zapewnienie ciągłości działań infrastruktury, zabezpieczenia fizyczne infrastruktury są po stronie dostawcy usługi. Oznacza to ni mniej ni więcej, że to on zadba o to, żeby prąd był cały czas dostarczany, a zasoby przydzielone dla nas odpowiednio odseparowane od zasobów innych Klientów tak, aby nie było możliwości ingerowania w nasze zasoby przez nich. Zwykle nie mamy jako Klient wpływu na rodzaj i poziom tych zabezpieczeń, możemy jedynie zaufać dostawcy, że spełnią one zakładane cele.
Decydując się na wejście w „chmury” musimy mieć na względzie zatem szereg uwarunkowań związanych z bezpieczeństwem takich rozwiązań.
Przytoczmy najważniejsze:
Odpowiedź zależy od wielu czynników. Jeśli rozpatrujemy np. działalność banku i jego możliwości zestawienia własnej infrastruktury dedykowanej dla jego potrzeb oraz wymogów prawnych narzucanych na taką instytucję to odpowiedź brzmi – chmury nie są do tego. Żaden dostawca takich usług nie będzie w stanie formalnie sprostać specyficznym wymogom bezpieczeństwa i charakteru systemów bankowych (np. warunek bezwarunkowej ciągłości działania).
Jeśli jednak porównamy to z typową sytuacją w firmie: „musimy uruchomić wewnętrzny system e-learningu (albo inny system)”, to tutaj już możemy ugrać znacznie więcej. Przede wszystkim znacznie tańszym kosztem uzyskamy znacznie większą niezawodność infrastruktury. Zwykle awaryjne zasilanie, redundantne zasilacze, łącza internetowe są poza zasięgiem standardowej infrastruktury w firmie, jednak na porządku dziennym dla dostawców usług Cloud computingu. Dostawca gwarantuje też sprawność sprzętu i np. w przypadku awarii podzespołu serwera grozi nam co najwyżej mały przestój (zwykle minimalny gdyż usługi przenosi się na czas naprawy na inne, sprawne maszyny, których zwykła firma nie jest w stanie zapewnić), nie musimy za to martwić się o koszty takiej naprawy. Podobnie sprawa wygląda w przypadku zużywania się sprzętu – nie musimy martwić się o utylizację starych komponentów i ich podmianę na nowe, ani o migrację naszych aplikacji na nowe maszyny – to wszystko zapewnia nam wirtualizacja usług po stronie dostawcy. Bezpieczeństwo w „chmurze” także będziemy mieli zwykle na znacznie wyższym poziomie niż możemy to osiągnąć samodzielnie, gdyż efekt skali pozwala wykorzystywać dostawcy znacznie droższe i lepsze rozwiązania.
W powyższym pochwalnym opisie należy jednak wspomnieć o małym zgrzycie, który pojawia się wraz z pojęciem „dane wrażliwe” czy „GiODO”. Mam tutaj na myśli dane ważne dla naszej działalności nie tylko na skutek regulacji prawnych (GiODO) ale też z racji charakteru naszego biznesu. Jakkolwiek zabezpieczenia fizyczne i programowe pozwolą uchronić dane w „chmurze” przed utratą czy kradzieżą, ale np. jak było napisane wyżej, nie mamy wpływu na miejsce gdzie dane te są fizycznie przechowywane. Zobaczmy co o tym mówi ustawa:
ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych:
§ 4. Polityka bezpieczeństwa, o której mowa w § 3 ust. 1, zawiera w szczególności:
1) wykaz budynków, pomieszczeń lub części pomieszczeń, tworzących obszar, w którym przetwarzane są dane osobowe;
Tylko bardzo nieliczni dostawcy usług typu „Cloud computing” mogą zagwarantować taką informację.
Źródło: http://www.dlp-expert.pl/articles/id,224/bezpieczenstwo_danych_w_chmurze.html
Tajpej, Tajwan, listopada 14, 2024 – QNAP® Systems, Inc. potwierdził dziś swoje zaangażowanie w niezawodność produktów…
Tajpej, Tajwan, września 30, 2024 – QNAP® Systems, Inc., wiodący innowator w dziedzinie rozwiązań obliczeniowych, sieciowych…
Tajpej, Tajwan, września 23, 2024 – QNAP® Systems, Inc., wiodący dostawca rozwiązań obliczeniowych, sieciowych i pamięci…
Tajwan, Tajpej, sierpnia 20, 2024 - Firma QNAP® Systems, Inc. (QNAP) oficjalnie ogłosiła dziś wydanie systemu operacyjnego…
Tajpej, Tajwan, sierpnia 19, 2024 - Firma QNAP® Systems, Inc. (QNAP) ogłosiła dzisiaj oficjalną premierę QuTS…
Tajwan, Tajpej, sierpnia 1, 2024 - QNAP® Systems, Inc., wiodący innowator rozwiązań informatycznych, sieciowych i pamięci…