1.cloud risks risspa_m_kozloff_10-06-2014

47
Михаил Козлов De Novo Риски ИБ до и после облаков: что изменилось? Семинаре RISSPA " Облачные сервисы: риски и анализ " 10 июня 2014

Upload: risspa

Post on 24-May-2015

580 views

Category:

Internet


0 download

TRANSCRIPT

Page 1: 1.cloud risks risspa_m_kozloff_10-06-2014

Михаил  Козлов  De  Novo  

 Риски  ИБ  до  и  после    облаков:  

что изменилось?

Семинаре  RISSPA  "Облачные  сервисы:  риски  и  

анализ"  

10  июня  2014  

Page 2: 1.cloud risks risspa_m_kozloff_10-06-2014

Что  рискованнее?  

Page 3: 1.cloud risks risspa_m_kozloff_10-06-2014

Традиционные ИТ или частное облако?

Что  рискованнее?  

Page 4: 1.cloud risks risspa_m_kozloff_10-06-2014

Облака  –  это  очень  опасно!  А  что  нет?  

Источник:  Илья  Медведовский,  Digital  Security  

Page 5: 1.cloud risks risspa_m_kozloff_10-06-2014

Разберем  подробнее:  Старые  ИТ  vs.  Публичное  Облако  

Page 6: 1.cloud risks risspa_m_kozloff_10-06-2014

Источник:  Cloud  Compuhng  Benefits,  risks  and  recommendahons  for  informahon  

security,  Rev  B,  12/2012  

Page 7: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 8: 1.cloud risks risspa_m_kozloff_10-06-2014

Под  риском  понимается  комбинация  угрозы  и  уязвимости,  влияющая  

на  [бизнес-­‐]актив  

Page 9: 1.cloud risks risspa_m_kozloff_10-06-2014

Распределение  рисков  

Page 10: 1.cloud risks risspa_m_kozloff_10-06-2014

Топ риски облака •  Потеря  управляемости  •  Привязка  к  поставщику  •  Потеря  изоляции  среды  •  Компрометация  

интерфейсов  управления  •  Защита  данных  •  Неполное  удаление  

данных  

•  Зловредный  инсайдер  •  Ожидание  клиента  от  ИБ  

провайдера  •  Цепь  доступности  услуги  

(единые  точки  отказа)  

Page 11: 1.cloud risks risspa_m_kozloff_10-06-2014

Все  эти  риски  есть  и  в  традиционных  ИТ!  

Page 12: 1.cloud risks risspa_m_kozloff_10-06-2014

3  категории  рисков:  •  Организационные  •  Технические  •  Юридические  

Page 13: 1.cloud risks risspa_m_kozloff_10-06-2014

Организационные  риски  

Page 14: 1.cloud risks risspa_m_kozloff_10-06-2014

SaaS PaaS IaaS

Page 15: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 16: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 17: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 18: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 19: 1.cloud risks risspa_m_kozloff_10-06-2014

Технические риски

Page 20: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 21: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 22: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 23: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 24: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 25: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 26: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 27: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 28: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 29: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 30: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 31: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 32: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 33: 1.cloud risks risspa_m_kozloff_10-06-2014

Юридические риски

Page 34: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 35: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 36: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 37: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 38: 1.cloud risks risspa_m_kozloff_10-06-2014
Page 39: 1.cloud risks risspa_m_kozloff_10-06-2014

Риски  специфические  для  облака  

2 из 23 Конфликт политик ИБ клиента и провайдера Компрометация платформы провайдера

Page 40: 1.cloud risks risspa_m_kozloff_10-06-2014

Персональные  данные  

Page 41: 1.cloud risks risspa_m_kozloff_10-06-2014

Источник:  КОНСАЛТИНГОВОЕ  АГЕНТСТВО  «ЕМЕЛЬЯННИКОВ,  ПОПОВА  И  ПАРТНЕРЫ»  

Page 42: 1.cloud risks risspa_m_kozloff_10-06-2014

Операторы  данных  

кто,  где,  когда,  с  кем...    

что,  где,  когда    

пульс,  вес,  сахар…    

Наши  данные  уже  у  Операторов!  

Page 43: 1.cloud risks risspa_m_kozloff_10-06-2014

Выводы  

Page 44: 1.cloud risks risspa_m_kozloff_10-06-2014

Риски  облаков  • Частное  облако  не  более  рискованно  чем  ИТ  

в  старом  добром  периметре  • Публичное  облако  добавляет  8,7%  новых  рисков  (2  из  23)  к  уже  существующим  

• Экономика  победит  страх  :)  

Page 45: 1.cloud risks risspa_m_kozloff_10-06-2014

Риски  ИБ  не  самая  больная  тема  ))  

Page 46: 1.cloud risks risspa_m_kozloff_10-06-2014

Михаил  Козлов  Michael.Kozloff@de-­‐novo.biz    

Page 47: 1.cloud risks risspa_m_kozloff_10-06-2014

(c)2013  Де  Ново.  Информация  в  настоящей  презентации  предоставляется  на  условиях  «КАК  ЕСТЬ»,  без  предоставления  каких-­‐либо  гарантий  и  прав.  Используя  данную  информацию,  Вы  соглашаетесь  с  тем,  что  (i)  автор(ы)  не  несут  ответственности  за  использование  Вами  данной  информации  и  (ii)  Вы  принимаете  на  себя  весь  риск,  связанный  с  использованием  данной  информации».    Упомянутые  торговые  

марки  и  названия  принадлежат  их  законным  владельцам.  This  document  was  created  using  the  official  VMware  icon  and  diagram  library.  Copyright  ©  2012  VMware,  Inc.  All  rights  reserved.  This  product  is  protected  by  U.S.  and  internahonal  copyright  and  intellectual  property  

laws.  VMware  products  are  covered  by  one  or  more  patents  listed  at  h�p://www.vmware.com/go/patents.  VMware  does  not  endorse  or  make  any  representahons  about    third  party  informahon  included  in  this  document,  nor  does  the  inclusion  of  any  VMware  icon  or  diagram  in  this  document  imply  such  an  endorsement.