امنیت در فضای ابری



چالش بعدی فناوری اطلاعات، امن‌سازی رایانش ابری

%امنیت در فضای ابری

اشاره:

ماهنامه شبکه – در سال 2006 هنگامی که سایت آمازون سرویس جدیدEC2 (سرنام Elastic Compute Cloud) را معرفی کرد، گام بسیار بزرگی را در راستای رسیدن به هدف نهایی این اقدام که تبدیل‌کردن توان‌پردازشی به ابزاری با قابلیت دسترسی همیشگی بود، به جلو برداشت. با معرفی این فناوری هر فردی می‌توانست با استفاده از امکانات یک منوی آنلاین و پرداخت مبلغی هزینه با استفاده از کارت اعتباری خود، هر میزان توان پردازشی موردنیاز را دریافت کرده و هزینه آن را بر‌اساس تعرفه ثابتی پرداخت‌کند

در سال 2006 هنگامی که سایت آمازون سرویس جدید EC2 (سرنام Elastic Compute Cloud) را معرفی کرد، گام بسیار بزرگی را در راستای رسیدن به هدف نهایی این اقدام که تبدیل‌کردن توان‌پردازشی به ابزاری با قابلیت دسترسی همیشگی بود، به جلو برداشت. با معرفی این فناوری هر فردی می‌توانست با استفاده از امکانات یک منوی آنلاین و پرداخت مبلغی هزینه با استفاده از کارت اعتباری خود، هر میزان توان پردازشی موردنیاز را دریافت کرده و هزینه آن را بر‌اساس تعرفه ثابتی پرداخت‌کند. این تعرفه برای کار با سیستم‌عامل لینوکس معادل ده سنت در ساعت و برای کامپیوتر‌های ویندوز (در سال 2008) معادل 12,5 سنت بود. این سیستم‌ها روی ماشین‌های مجازی اجرا می‌شدند. بنابر‌این، در صورت نیاز در یک لحظه ایجاد و پیکربندی شده و پس از اتمام کار به همان سرعت ناپدید می‌شدند. کافی بود کاربران با افزایش نیاز پردازشی خود مبلغ بیشتری را پرداخت کنند تا در مقابل توان پردازشی بیشتری دریافت کنند و آمازون سایر دردسرها شامل نگه‌داری از مراکز داده و شبکه را برعهده می‌گرفت. البته، ماشین‌های مجازی روی هزاران سرور واقعی که درون مراکز داده آمازون در سراسر جهان به صورت کلاستر نصب شده بودند، به اجرا در‌می‌آمدند. خدمات پردازش ابری کارآمد، ارزان و در دسترس تمام کاربران، شرکت‌ها، آزمایشگاه‌های تحقیقاتی و سازمان‌های دولتی بود.

با تمام این اوصاف، خدمات پردازش ابری تهدید جدیدی را به دنبال داشت. فناوری EC2 نوعی فناوری را در اختیار عموم قرار داد که در آن نرم‌افزارهایی موسوم به هایپروایزر درایو‌ها، شبکه‌ها و فرآیندهای مجازی را اغلب روی یک سرور فیزیکی ایجاد و کنترل‌می‌کنند. فناوری مذکور پیش از معرفی EC2 تنها در اختیار سیستم‌های IT سازمانی بود. محققان امنیت کامپیوتری قبلاً ثابت کرده‌اند که هنگام اجرای همزمان دو نرم‌افزار روی یک سیستم‌عامل، یک مهاجم با استفاده از ابزارهای استراق‌سمع و تحلیل نحوه به‌اشتراک‌گذاری حافظه توسط نرم‌افزارهای مذکور می‌تواند اطلاعات را سرقت کند. به اعتقاد آن‌ها ممکن است اجرای حمله‌های مشابه روی ابرها و در هنگام فعالیت دو ماشین مجازی روی یک سرور نیز امکان‌پذیر باشد.

 

با توجه به وسعت فو‌ق‌العاده یک ابر، احتمال این که یک مهاجم بتواند شرایط مناسب را روی یک سرور مشخص به‌دست آورد، بسیار اندک است. با وجود این، در سال جاری سه متخصص کامپیوتر در دانشگاه سن‌خوزه  کالیفرنیا و یک متخصص کامپیوتر در دانشگاه MIT توانستند این کار را انجام دهند. آن‌ها چند ماشین مجازی را به‌عنوان هدف و تعدادی را نیز به عنوان مهاجم به کار گرفته و سعی کردند تمام ماشین‌های مجازی را روی سرورهای یکسانی از مراکز داده آمازون به اجرا درآورند. در پایان آزمایش آن‌ها تنها با صرف چند دلار موفق شدند، در چهل درصد موارد ماشین‌های مجازی مهاجم را روی سرورهای میزبان ماشین‌های مجازی هدف اجرا کنند. با وجود این که آن‌ها برای سرقت اطلاعات اقدام نکردند، معتقد‌ند انجام چنین سرقتی از دیدگاه نظری امکان‌پذیر است. همچنین آن‌ها نشان دادند، ممکن است بهره‌مندی از مزایای پردازش ابری (مانند دسترسی آسان، قیمت مناسب، تمرکز منابع و انعطاف‌پذیری سیستم پردازش) به قیمت ظهور نسل جدیدی از تهدیدات امنیتی تمام شود. شرکت آمازون تأکید می‌کند، هنوز هیچ‌فردی نتوانسته به این شیوه، حمله موفقیت‌آمیزی را روی EC2 اجرا کند و در حال حاضر تمام راه‌های اجرای این نوع حمله‌ها توسط آمازون مسدود شده است. اما مشکلی که آمازون هنوز آن را حل نکرده (و در واقع هیچ‌کس موفق به حل آن نشده است) ضعف امنیتی محاسبات ابری به دلیل ساختار و ابعاد بسیار وسیع آن است.

خدمات و نر‌افزارهای پردازش ابری که از طریق اینترنت عرضه می‌شوند، به سرعت نحوه استفاده ما از کامپیوتر را متحول می‌کنند. به عنوان مثال، ‌سایت Gmail و برخی از بزرگ‌ترین شبکه‌های اجتماعی آنلاین، برنامه‌های ابری محسوب می‌شوند. کارایی و هزینه اندک خدمات زیرساختی تحت وب مانند ابر محاسباتی آمازون و نمونه‌هایی که توسط سایر تولیدکنندگان مانند Rackspace عرضه شده‌اند، ارتشی از مشتریان سازمانی و شرکتی را به‌خود جذب کرده‌اند. اکنون نشریه نیویورک تایمز و شرکت دارویی Pfizer از مشتریان خدمات ابری آمازون هستند و انتظار می‌رود مرورگر و سیستم‌عامل جدید گوگل (که هردو با نام Chrome عرضه می‌شوند) دسترسی آسان به نرم‌افزارهای ابری را فراهم کنند. حتی سازمان‌های دولتی که تحولات آن‌ها حرکت کندی دارد، نیز در حال ورود به این صحنه هستند. به عنوان مثال، شهرداری لوس‌آنجلس از خدمات Apps شرکت گوگل برای ایجاد ایمیل و سایر خدمات مسیریابی بهره می‌برد و دولت ایالات‌متحده به تازگی سایتی را به‌منظور تشویق سازمان‌های دولتی برای استفاده از خدمات ابری راه‌اندازی کرده است.

به اعتقاد دیل یورگنسن، یکی از اقتصاددانان هاروارد که در زمینه نقش فناوری اطلاعات در بهره‌وری ملی فعالیت می‌کند، خطوط هوایی، مؤسسات مالی و خرده فروشی‌ها نیز می‌توانند از خدمات پردازش ابری استفاده کنند. او در این‌باره می‌گوید: «تمرکز نوآوری‌های صنعت IT از تجهیزات سخت‌افزاری به سمت برنامه‌های نرم‌افزاری تغییر جهت داده است. بسیاری از این برنامه‌ها به سرعت در حال توسعه هستند و محاسبات ابری به سرعت در حال تبدیل شدن به یک فناوری عمومی برای تمام افراد جامعه است.» البته، هیچ‌کدام از این وقایع رخ نمی‌دهد، مگر این‌که خدمات ابری امن شوند و این کار نیز بدون خطر نخواهد بود. کلید کارایی و مقرون به صرفه بودن خدمات ابری در به اشتراک‌گذاری تجهیزات سخت‌افزاری است و هنگامی که هزاران مشتری مختلف از تجهیزات سخت‌افزاری یکسان در مقیاس بزرگ استفاده می‌کنند، هرگونه خرابی و تهاجم به سیستم می‌تواند برای تعداد زیادی از کاربران مخرب باشد. رودو سیان یکی از متخصصان کامپیوتر در دانشگاه ایالتی نیویورک واقع در Stony Brook می‌گوید: «امروز تأمین‌کنندگان بسیار توانمندی برای خدمات ابری وجود دارند که میزبان تعداد زیادی از شرکت‌های کوچک‌تر هستند. اگر نتوانید تمام کاربران را به استفاده از خدمات ابری تشویق کنید، نمی‌توانید این خدمات را با قیمت ارزان ارائه کنید. اما زمانی که تمام کاربران از خدمات ابری بهره می‌گیرند، ناگهان با تمام این مشکلات امنیتی مواجه می‌شوید که باید آن‌ها را حل کنید.»