ANALÝZA RIZIK CLOUDOVÉHO ŘEŠENÍ Z POHLEDU UŽIVATELE. Václav Žid



Podobné dokumenty
Distribuované pracovní týmy. Mobilní styl práce. Využití infrastruktury. Struktura IT nákladů

Budování a využívání cloudových služeb ve veřejné správě. leden 2015

Cloud Slovník pojmů. J. Vrzal, verze 0.9

ISVS v cloudu? ANO! Ing. Václav Koudele, Ing. Zdeněk Jiříček

MANAGEMENT KYBERNETICKÉ BEZPEČNOSTI

Příloha Vyhlášky č.9/2011

PRÁVNÍ ASPEKTY CLOUD COMPUTINGU. Nová technologie nová regulace? Business & Information Forum 2011

Z P Ů S O B P Ř Í S T U P U K Z A J I Š T Ě N Í S O U L A D U S E Z Á K O N E M O K Y B E R N E T I C K É B E Z P E Č N O S T I V C L O U D O V É M P

Cloud Computing. ekonomický pohled a trendy. J. Vrzal, verze 0.9

Možnosti Cloudu pro státní správu CloudComputing 2017 Zdeněk Roubíček

Management informační bezpečnosti

Cloud. Nebo zatím jen mlha? Workshop Day 2011 WG06 Jaromír Šlesinger, CA Technologies Bratislava, 13. október 2011

... abych mohl pracovat tak, jak mi to vyhovuje

ČSN ISO/IEC P D. Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky. Struktura normy ISO 27001

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

VÝBĚR CLOUDU, ANEB JAK ZVOLIT TEN NEJLEPŠÍ

CLOUD COMPUTING PRO MALÉ A STŘEDNÍ FIRMY

Cloud ve veřejné správě -důležitější než technologie je dobrá smlouva

ISO 9000, 20000, Informační management VIKMA07 Mgr. Jan Matula, PhD. III. blok

Normy a standardy ISMS, legislativa v ČR

Microsoft a nařízení GDPR. Ladka Poláková Partner Sales Executive Cloud

Fenomén Cloudu v kontextu střední a východní Evropy. Petr Zajonc, IDC pzajonc@idc.com

Principy G-Cloudu ve Velké Británii. červen 2015

Nebojte se Treasury v Cloudu

Certifikace systému managementu bezpečnosti informací dle ISO/IEC 27001

IBM Cloud computing. Petr Leština Client IT Architect. Jak postavit enterprise cloud na klíč IBM Corporation

Government cloud jak ho vaří jinde

V Brně dne 10. a

Cloudová Řešení UAI/612

Postupy pro zavedení a řízení bezpečnosti informací

Digital Dao, Jeffrey Carr

Vzorové analýzy rizik zpracování v cloudu. Zdeněk Jiříček National Technology Officer Microsoft ČR

Standardy/praktiky pro řízení služeb informační bezpečnosti. Doc. Ing. Vlasta Svatá, CSc. Vysoká škola ekonomická Praha

NEJEN STÁTNÍ CLOUD - egovernment Cloudu

Vývoj britského G-Cloudu

Standardy a definice pojmů bezpečnosti informací

Aby byla systémová integrace úspěšná, musíme znát cíle, které mají být dosaženy, a musíme znát zdroje, které máme k dispozici.

Security Expert Center (SEC)

IT Governance. Libor TůmaT. konzultant, AHASWARE. itsmf

egovernment Cloud ČR egovernment Cloud egc Ing. Miroslav Tůma, Ph.D. Řídící orgán egovernmet Cloudu

Mobile Device Management Mobilita v bankovním prostředí. Jan Andraščík, Petra Fritzová,

Bezpečnostní aspekty informačních a komunikačních systémů KS2

TwinCAT IoT Řešení pro průmysl 4.0

Cloud a povinné osoby ze ZKB. Zdeněk Jiříček, Microsoft s.r.o. Aleš Špidla, PwC Czech s.r.o.

Jakým otázkám dnes čelí CIO? Otakar Školoud Chief Information Officer, ALTRON GROUP

Tomáš HEBELKA, MSc. Skepse vůči cloudu. 21. června 2011 VI. Konference ČIMIB, Hotel Continental, Brno

Audit ICT. KATALOG služeb. Ing. Jiří Štěrba

Využití cloudu pro poskytování služeb ve veřejné správě na příkladu spisové služby a DMS

Alternativy k SAP HANA appliance? Představení možnosti TDI a cloudové infrastruktury

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

Veřejné cloudové služby

egovernment Cloud ČR egovernment Cloud egc Miroslav Tůma Ministerstvo vnitra ČR

Aktuality 26. září 2012

Identifikátor materiálu: ICT-3-16

Kybernetická bezpečnost ČR aktivity NBÚ. Jaroslav Šmíd náměstek ředitele NBÚ

P2P nebo PON? Jaké služby budou nabízené prostřednictvím sítě? Klíčová otázka na kterou si musí odpovědět každý FTTx poskytovatel

Stav příprav egovernment Cloudu v ČR

Zavádění PKI infrastruktury v organizaci - procesní aspekty. Vlastimil Červený, Kateřina Minaříková Deloitte Advisory, s.r.o.

Bezpečnost cloudových služeb

Životní cyklus rizik - identifikace.

Jak ůže stát e trál ě za ezpečit sdíle é služ pro veřej ou správu? Vá lav Koudele & )de ěk Jiříček - Microsoft

Aktivity NBÚ při zajišťování kybernetické bezpečnosti

Jak řešit zpracování osobních údajů v cloudu dle GDPR a nešlápnout vedle. Zdeněk Jiříček National Technology Officer Microsoft ČR

ČESKÁ TECHNICKÁ NORMA

Efektivní správa ICT jako základ poskytování služby outsourcing IT

Efektivní řízení rizik ISMS. Luděk Novák, Petr Svojanovský ANECT a.s.

Registr živnostenského podnikání předchůdce cloudových řešení

Víte co Vás čeká?

Audit ICT. KATALOG služeb. Ing. Jiří Štěrba

Cloud. historie, definice, modely a praktické využití Ing. Karel Stýblo K2 atmitec s.r.o.

BEZ LIDÍ TO NEPŮJDE. Ivan Svoboda, ANECT & SOCA. Pro zveřejnění

Dopad legislativních změn v informační bezpečnosti na interní audit Tomáš Pluhařík

2012 (červen) Microsoft Sharepoint Portal Server. Microsoft Live Communications Server 2003 Řešení pro online komunikaci. Microsoft Exchange

ANECT, SOCA a bezpečnost aplikací

Cíle a architektura modelu MBI

V Brně dne a

Co je a co není implementace ISMS dle ISO a jak měřit její efektivnost. Ing. Václav Štverka, CISA Versa Systems s.r.o.

Cloud Computing. Petr Leština IBM Česká Republika. Cloud computing z finančního pohledu IBM Corporation

Návrh softwarových systémů - softwarové metriky

MOHOU TECHNOLOGIE ZVÍTĚZIT V BOJI S MODERNÍMI HROZBAMI?

Business impact analýza a zvládání rizik spojených s provozem nedůvěryhodných zařízení BVS. František Sobotka NOVICOM s.r.o

Bezpečnostní normy a standardy KS - 6

Budování infrastruktury v době digitalizace společnosti

egovernment Cloud, jak to může vypadat Miroslav Tůma Ministerstvo vnitra ČR

MFF UK Praha, 29. duben 2008

egc tým Bezpečnost Hodnocení dopadů a zařazování do bezp. úrovní Závazná bezpečnostní opatření pro dodavatele

Co je to COBIT? metodika

Virtualizace jako nástroj snížení nákladů. Periodické opakování nákladů nové verze Licence na pevný počet klientů

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

CobiT. Control Objectives for Information and related Technology. Teplá u Mariánských Lázní, 6. října 2004

Management informační bezpečnosti. V Brně dne 26. září 2013

EXKURZ DO KYBERNETICKÉ BEZPEČNOSTI. Praha,

Výhody a rizika outsourcingu formou cloud computingu

Ako hybridný cloud pomáha v praxi poskytovať spoľahlivé a bezpečné služby

Jan Hřídel Regional Sales Manager - Public Administration

Možnosti využití cloudových služeb pro provoz IT

METODIKA PROVÁDĚNÍ AUDITU COBIT

CLOUD ZLÍNSKÝ KRAJ. Obchodní akademie, Vyšší odborná škola a Jazyková škola s právem státní jazykové zkoušky Uherské Hradiště

Obecný úvod do Cloud Computingu

Transkript:

ANALÝZA RIZIK CLOUDOVÉHO ŘEŠENÍ Z POHLEDU UŽIVATELE Václav Žid

Osnova příspěvku Proč cloud computing? Pro jaké služby jsme cloud zvažovali? Jaká je podpora cloudu v USA, EU a v ČR? Výzvy Možnosti hodnocení bezpečnosti cloudu Závěrem

Proč cloud computing? Ekonomická situace a rozpočtová opatření Snižování celkových nákladů na ICT Snižování počtu pracovníků v ICT Infrastruktura na konci životního cyklu Reforma ICT Zachování nebo zvyšování kvality služeb Budování bezpečnějšího ICT Požadavky uživatelů ICT musí být pružné a musí se přizpůsobovat měnícím se požadavkům Všichni o cloudu mluví, každý jej chce, cloud umí všechno

Pro jaké aplikace jsme cloud zvažovali? Pro aplikace, které potřebujeme mít přístupné přes Internet pro většinu uživatelů Pro aplikace, které nakládají s běžnými necitlivými informacemi Pro standardní nebo standardizované aplikace, které lze jednoduše nastavovat Pro aplikace, které lze ovládat přes webový prohlížeč Pro aplikace, kde mi nevadí, že přicházím o správu a kontrolu nastavení

Jaká je situace v USA, EU a v ČR? Přijmutí politiky Cloud First Využití komerčních cloud technologií tam, kde je to možné Spuštění privátních vládních cloudů Výhody: Ekonomické Flexibilita Rychlost Katalog služeb

Jaká je situace v USA, EU a v ČR? EC by měla stimulovat výzkum a vývoj v oblasti cloud computing EC by spolu s členskými státy měla nastavit regulační rámec Výhody: Elasticita, Agilita, QoS Pay per use, ROI

Jaká je situace v USA, EU a v ČR? MV představilo Klaudii symbolizující prostředky cloud computing Privátní cloud veřejné správy Přechod k modelu poskytování a odebírání služeb

Výzvy Definovat typ cloudových služeb které bude organizace odebírat Popsat jak jsou tyto cloudové služby zabezpečeny a nakolik jsou v souladu s bezpečnostními požadavky organizace Provést pečlivou analýzu rizik a stanovit bezpečnostní opatření nezbytná k zachování bezpečnostní úrovně našeho prostředí, procesů a dat po migraci do cloudu Získat nezbytné záruky, že aktiva a činnost organizace budou vystaveny pouze rizikům která jsou akceptovatelná Neexistence standardů

Hodnocení bezpečnosti cloudu Problém: neefektivní risk management Řešení: FedRAMP cloud.cio.gov

Hodnocení bezpečnosti cloudu FedRAMP NIST SP 800-37

Hodnocení bezpečnosti cloudu ENISA Security & Resilience in Governmental Clouds: Making an informed decision Doporučuje postupný přístup zavádění Vlády členských států by měli připravit strategie Cloud a jeho vazba na ochranu kritické infrastruktury

Hodnocení bezpečnosti cloudu Popis hrozeb a zranitelností NIST Cloud Computing Collaboration Site Cloud Security Alliance ENISA Součástí reportů jsou i doporučení implementace vhodných opatření

Hodnocení bezpečnosti cloudu Use Cases popis jak uživatelé v rámci cloudu mohou dosáhnout specifického cíle CIO Council udržuje knihovnu on-line dokumentace

Hodnocení bezpečnosti cloudu Vyšetření v oblastech Důvěrnosti data se nedostanou kam nemají Integrity nepoškozená data nebo systém Dostupnosti systém poběží Další oblasti spojené s cloudem Důvěra v poskytovatele a jeho bezpečnostní model Multi-tenancy Exit strategy Možnost šifrování Závislost na hypervisorech Dodržení právních norem Nemožnost reagovat na nálezy auditů

Hodnocení bezpečnosti cloudu NIST cloud computing reference model definuje pět důležitých hráčů (SP 500-292): Uživatel cloudu Poskytovatel cloudu Poskytovatel připojení Auditor Zprostředkovatel Každý z hráčů zasahuje do procesů cloud computingu

Hodnocení bezpečnosti cloudu Zpráva od nezávislého auditora Obsahuje popis implementovaných opatření a výsledek testu Certifikace ISO 27001, dále SAS 70 Type II, SSAE 16 Type II, ISAE 3402 Type II

Hodnocení bezpečnosti cloudu NIST pracuje na SP 500-299 Cloud Computing Security Reference Architecture Nastavuje podmínky pro pořízení cloudových služeb Hráči v cloudu (consumer, provider, broker, auditor, carrier) Modely služeb (IaaS, PaaS, SaaS) Modely nasazení (Public, Private, Community, Hybrid) Výstupem je framework poskytující NIST Cloud Computing Security Reference Architecture (SRA) Stanovuje základní množinu bezpečnostních komponent Stanovuje kdo z hráčů za kterou komponentu zodpovídá Metodologii pro stanovení bezpečnostních požadavků Risk Management Framework uzpůsobený cloudu (CRMF)

Hodnocení bezpečnosti cloudu Risk Management Framework NIST SP 800-37 Step 1: Categorize Information System Step 2: Select Security Controls Step 3: Implement Security Controls Step 4: Assess Security Controls Step 5: Authorize Information System Step 6: Monitor Security Controls (Repeat process as necessary) Cloud-adapted Risk Management Framework Step 1: Categorize Application/System to be migrated Step 2: Identify Security Requirements, Perform a Risk Assessment to Identify Security Components (CIA analysis) & Select Security Controls Step 3: Select best-fitting Architecture for the System Step 4: Assess Service Provider(s) Step 5: Approve Use of Service Step 6: Monitor Service Provider

Hodnocení bezpečnosti cloudu Po pečlivém výběru zvolena technologie Google Apps Stupeň důvěry, že jsou rizika na akceptovatelné úrovni závisí na důvěře v poskytovatele a v naše hodnocení Tam, kde nebyla dostatečná úroveň důvěry jsme volili zmírnění rizika implementací protiopatření Pořízení aplikace CloudLock Security & Vault akceptaci rizika Data v různých lokalitách na území USA a EU vyhnutí se riziku tím, že jsme danou službu nepovolili Google +

Závěrem Metodiky hodnocení rizik cloudových řešení existují (NIST, ENISA) Informace mapující hrozby a zranitelnosti jsou publikovány (NIST, ENISA, CSA) Poskytovatelé cloudových řešení jsou hodnoceny (FedRAMP) Cloud mění způsob doručování IT služeb a tím se mění i tradiční role ICT Pro využití služeb veřejného cloudu je vhodné disponovat technickými experty schopnými ohodnotit škálovatelnost, výkon, bezpečnost a přenositelnost cloudových řešení Spolu s uživateli je vhodné otestovat vyspělost cloudových služeb a posoudit připravenost organizace přijmout tato standardizovaná řešení Organizace by měla zvyšovat své znalosti v oblasti risk managementu a contract managementu

Odkazy National Institute of Standard and Technology: http://collaborate.nist.gov/twiki-cloudcomputing/bin/view/cloudcomputing/cloudsecurity European Network and Information Security Agency: http://www.enisa.europa.eu/activities/resilience-and-ciip/cloud-computing One Stop Source for Federal CC Information: http://cloud.cio.gov/ U.S. General Services Administration: http://www.gsa.gov/portal/category/102371 Cloud Security Alliance: https://cloudsecurityalliance.org/research/top-threats/

Dotazy Děkuji za pozornost Ing. Václav Žid vaclav.zid@px.mvcr.cz