Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

viernes, 16 de marzo de 2012

Mejorando la seguridad del Cloud Computing desde la normalización (o el 5º de caballería al rescate)

En comentarios de los días previos (¿”Nubarrones” en la Nube? del 12-03-2011) ha quedado claro que la seguridad en la mayor preocupación de aquellos que están pensando en “saltar a la Nube” (hablando principalmente de Cloud Públicas) ya sea como usuarios o ya sea como proveedores de Servicios Cloud, y aunque también vimos (¿Es realmente la seguridad una barrera para el Cloud Computing? del 14-03-2011) que la propia Cloud puede aportar mejoras a la seguridad, y que en cualquier caso los problemas de seguridad precisan de atención y de resolución siguiendo métodos acorde al Modelo Cloud, es decir desde planteamiento coherentes con nuevo paradigma que significa el Cloud Computing, y el cambio cultural que precisa tanto en aspectos de uso, como de gestión de los servicios, como de procesos operativos, como de diseños y arquitecturas de las infraestructuras subyacentes, etc. Y parodiando las “películas del oeste” ha venido la caballería al rescate …

Una vez más la solución a este desafío de seguridad no está en un producto, ni en una técnica, ni un método, ni en un proceso concreto, sino en una normalización de todas las actividades necesarias para garantizar la seguridad, como acaba de hacer la Administración Federal Norteamericana. Como ya hemos comentado esta Administración decidió a finales del 2010 impulsar el uso del Cloud Computing entre todos los organismo federales para poder reducir el coste de los servicios, y obviamente no cerrar los ojos ante la necesidad de que los servicios que se lleven a las Cloud Públicas sean tan seguros o más que en su estadio anterior.

Para responder a ese reto, en enero de esta año 2012 ha publicado su “Federal Risk Assessment Program” (FedRAMP), que como su nombre indica pretende evaluar y asegurar el riego mediante la normalización de más de 150 “controles de seguridad” agrupados en 16 “categorías” y con los que se establecen los requisitos de seguridad comunes para la implementación de Clouds en determinados tipos de sistemas. De esta forma los proveedores que quieran vender sus servicios a la Administración Federal NorteAmericana deberán adherirse al programa y demostrar que cumple con dichos controles.

Entre las áreas que cubren las “categorías” se hayan las siguientes: el control de acceso, la auditoría y trazabilidad, la evaluación y autorización, la gestión de la configuración, los planes de contingencia, la identificación y autenticación; la respuesta ante incidentes, la supervisión y mantenimiento de los controles, la protección de las comunicaciones y de los sistemas; la integridad de la información y de los sistemas, la protección física y ambiental, la seguridad del personal, la evaluación de riesgos, etc. A su vez, cada “control” cubre un área muy específica en una categoría. Por ejemplo, los “controles” específicos a realizar dentro de la categoría de “control de acceso” incluyen la gestión de cuentas, el cumplimiento forzoso de acceso, el hacer cumplir flujo de información, y la separación de funciones, mientras que por poner otro ejemplo, la categoría de “protección de comunicaciones y sistemas” abarca muchos de los procedimientos de seguridad estándar, tales como certificados PKI, el uso de la criptografía, la negación de servicio, etc.

Tissat, certificada (entre otras normas) en la ISO 27.001 y la ISO 20.000, está revisando todos estos controles para habilitarlos también en sus Servicios Cloud.

miércoles, 14 de marzo de 2012

¿Es realmente la seguridad una barrera para el Cloud Computing?

Como analizaba en mi comentario titulado ¿”Nubarrones” en la Nube (Cloud Computing)? (12 de marzo) una de las afirmaciones más generalizadas en estos momentos, casi un estereotipo, es que la seguridad es uno de los frenos (por no decir obstáculo o barrera) para el Cloud Computing. En esa afirmación, como en muchas otras, de entrada usamos el término seguridad de una forma genérica que en ocasiones da lugar a equívocos …

En primer lugar, hay que tener en cuenta como “Cloud Computing” implica un nuevo paradigma en muchos aspectos de la TIC tanto en el diseño de sus servicios, como en la forma de trabajar con ellos, con el consiguiente y necesario cambio cultural: en la parte del usuario (entendiendo por tal en este caso, el departamento TIC de una entidad que decide usar Servicios de una Cloud Pública) que en el aludido comentario del 12 de marzo resumíamos en la “gestión de servicios frente a la gestión de activos”, pero en la parte del Prestador de Servicos Cloud también implica un cambio aún mayor tanto en el diseño de su infraestructura, como en la forma de operar con ella, etc. Y esos aspectos irán calando entre los profesionales del sector TIC, aunque en muchos casos aún no han sido asumidos. Para centrar el tema creo que es bueno analizar unos cuantos ejemplos que ilustren el cambio de paradigma al que aludo:

Por ejemplo en el tema de diseño de infraestructuras TIC, para crear un entorno cloud no tiene sentido comprar máquinas robustas y con alta tolerancia a fallos (por ejemplo, doble fuente de alimentación, doble controladora de disco, configuración RAID 1+0, 2 tarjetas de red conectada switches diferentes, etc.), la filosofía es poner máquinas mucho más baratas y asumir que se pueden estropear, en cuyo caso su trabajo será asumido por otras máquinas (lo mismo con el almacenamiento de la información, las comunicaciones y otros criterios de diseño). Esto, como se ve, ya rompe conceptos muy asentados de seguridad, en este caso los relacionados con la “disponibilidad”.

El mismo ejemplo anterior significa que un usuario de una Cloud Pública significa, además de las ventajas características del Cloud Computing (que se pueden en resumir en pagar por lo que realmente usa, solo por el tiempo que lo usa, y en el momento que lo necesita, es decir transformar el CAPEX en OPEX), tiene la ventaja adicional de poder establecer planes de “continuidad del negocio” y DRP que hasta el momento, tal vez, le eran inviables por coste.

Del mismo modo, tal vez, se deban redefinir el uso de las estrategias defensivas (firewall, etc.) cuando se trabaja en un entorno cloud (por ejemplo llevándolas a la aplicación o, en el otro extremo del abanico de posibilidades, analizando si de verdad la aplicación es la correcta para llevarla al modelo cloud).

Sin embargo sí es cierto que estas Cloud Públicas traen consigo nuevos riesgos de seguridad, sobre todo en lo relacionado con las leyes de protección de datos española y europea, o con los requisitos de estándares como la ISO 27.000, que se están resolviendo en función del servicio que se contrate, p.e. criptografiando la información almacenada en la Cloud o la “circulante”, etc.. En esto casos además puede llegar a ser inviable en casos donde la legislación u otras regulaciones no permitan que los datos salgan de la organización o del país (bien impidan su almacenamiento externo de datos o bien su procesamiento).

Este es uno de los motivos tecnológicos (también regulatorios) que inducen a muchas empresas (especialmente grandes) a optar por una Cloud Privada propia, pese al inconveniente de que todo es CAPEX. Entre los dos extremos existen soluciones intermedias como las Cloud Comunitarias (donde el CAPEX se comparte con otros socios) y las Cloud Híbridas (donde hay parte de CAPEX y parte de OPEX). Pero también surgen nuevos servicios como las “Cloud Privadas Alquiladas” donde empresa como TISSAT ofrecen una cloud dedicada al cliente con infraestructuras nuestras (con tecnología OpenStack).

lunes, 12 de marzo de 2012

¿”Nubarrones” en la Nube (Cloud Computing)?

El último día acababa mi comentario parafraseando a Víctor Hugo y dando a entender que el tiempo del Cloud Computing había llegado … Entre los motivos que daba para ello, no citaba el gran impulso que el Cloud Computing está recibiendo en USA no solo de su dinámico sector privado sino de la Administración Pública: Obama decidió a finales del 2010 (el 9 de diciembre) reformar su política de gestión de los Sistema TIC en la agencias gubernamentales con la máxima de “Cloud First” requiriendo que todos los organismos públicos (salvo una cuantas excepciones por su carácter) han de empezar a usar los Servicios Cloud propios o de terceros en los casos donde exista una solución Cloud segura, fiable y de coste menor; como consecuencia de esta política durante 2011 son numerosos los casos en que ello se ha puesto en marcha, previéndose un incremento aún mayor durante el 2012.

Durante este tiempo se ha detectado numerosos puntos a resolver para que la adopción sea posible: desde un cambio cultural (se debe pasar de un modelo de “gestión de activos” a un modelo de “gestión de servicios” con todas las implicaciones que ello conlleva a problemas) hasta problemas de seguridad (saltándonos otros que después mencionaremos).

Centrándonos en los dos mencionados, el primero de ellos exige un gran cambio cultural a los gestores TIC: es un cambio de una administración de activos a una gestión de los servicios, pero muchas agencias (en el caso del estudio de la Administración de EE.UU, pero generalizable a muchas entidades, empresas u organizaciones) todavía no tienen si quiera un catálogo de servicios. Conforme las agencias gubernamentales profundicen en el Cloud Computing necesitarán crear un “Catálogo de Servicios” para poder desplegar el potencial del Cloud Computing. Además necesitarán establecer umbrales para el uso del Cloud y escribir las reglas para la financiación del mismo, para los procesos de adquisición y para la planificación efectiva de la capacidad requerida en cada momento. Para ellos el punto de arranque es desarrollar una hoja de ruta y los casos de negocio a los que aplique para evaluar las cargas de trabajo que tenga sentido llevar a la Cloud de forma que todo ello se integre y forme parte de la estrategia de TIC.

En lo referente al segundo, la seguridad, el propio estudio de la Administración Obama descubrió que muchos de los proveedores Cloud ofrecían unas medidas de seguridad mejores que los seguidas por los propios organismos federales. No obstante la seguridad es la preocupación más grande para la introducción del Cloud Computing en a Administración USA, según una encuesta realizada entre responsables de la misma, un 77% de los encuestados indican que si bien es lo que más le preocupa, sin embargo tiene claro que van a avanzar en la adopción del modelo Cloud. Dentro de ellos, y por ese motivo, las Cloud Privadas son el modelo preferido, donde el 46% de los encuestados afirman que están utilizando o ven “altamente probable” utilizar las Clouds Privadas. Por otra parte un 27% dicen que es muy probable que contraten Servicios en Clouds Públicas.

Lo que sí es cierto es que en USA tanto el sector privado como el público han inciado el camino del Cloud Computing, tanto en su versión de Cloud Privadas, como en el dde Cloud Públicas, y como consecuencia de ello ya se tienen experiencia fundada sobre los problemas, obstáculos o barreras que encuentran ambos sectores (lo que me he permitido denominar “nubarrones” para realizar el juego de palabras del título de este comentario), y esta es la lista (dependiendo de las distintas estadísticas el orden o agrupación de los mismos difiere):

  • 1) Seguridad
  • 2) Comprensión / Información / Aprendizaje de la mejor manera de utilizarlo
  • 3) Cultura / Cambio / Nuevos Procesos / Riesgo
  • 4) Rendimiento / Fiabilidad / Escalabilidad / Acuerdos de Nivel de Servicio
  • 5) Confianza
  • 6) Interoperabilidad / Portabilidad / Ausencia de Estándares / Integración
  • 7) Control y Propiedad de los Datos/ Gobierno TIC / Política de Privacidad
  • 8) Cumplimiento de la Legislación y Regulaciones

Como se observa, además de estar liderados por la “seguridad” (en casi todas las estadísticas lo hace, solo en algunas es superada por el “cambio cultural” o por el desconocimiento de su uso) varios de las otras opciones como “confianza” o “control y propiedad de los datos” o cumplimiento de la legislación que claramente estén estrechamente relacionados con la seguridad.

El “cambio cultural” (al que también hemos aludido antes) queda reflejado tanto directamente como a través de otras opciones (comprensión, información, aprendizaje de uso).

También preocupa, y mucho en los resultados de algunas estadísticas, el tema la Portabilidad de los servicios, Interoperabilidad entre ellos, y otros aspectos derivados de la “Ausencia de Estándares”.

Otro tema que también destaca es el grupo relacionado con los “Acuerdos de Nivel de Servicio (SLAs)”, rendimiento, fiabilidad y escalabilidad (alguno de ellos como el de la fiabilidad, también relacionados con características primigenias de la seguridad).