¿Qué tan seguros son los datos almacenados en una nube?

En resumen, la nube suele ser más segura que en los sistemas internos, pero la siguiente explicación, particularmente en lo que respecta a la mentalidad, el interés propio y la filosofía, es importante.

No existen datos perfectamente seguros, el objetivo de la infraestructura de seguridad es ser tan seguro como sea razonablemente posible, es decir, el costo de comprometer un sistema es mayor que el costo resultante para los clientes, clientes y el negocio. Por ejemplo, una computadora cuántica puede descifrar una clave RSA, pero dado que el costo de las computadoras cuánticas actualmente es bastante alto, las claves RSA son medios adecuados de protección.

Ahora se debe aplicar la misma filosofía para proteger los datos en todos los contextos. La filosofía actualmente empleada por muchos departamentos de seguridad, especialmente las grandes corporaciones arcaicas y las instituciones gubernamentales, es que quieren que su sistema sea completamente impenetrable. El resultado es que sus sistemas son generalmente menos seguros ya que creen que un sistema dentro de una red interna debe ser impenetrable. La realidad es que el uso de la infraestructura en la nube es generalmente más seguro, y explicaré por qué …

Un error en la seguridad es que los piratas informáticos comprometen los datos al usar algoritmos locos para descifrar el cifrado, la realidad suele ser la ingeniería social, el error humano, las contraseñas malas y las vulnerabilidades del protocolo. Por lo tanto, siempre que sus datos estén encriptados correctamente, realmente no importa dónde estén físicamente, solo importa cuáles son las contraseñas / frases de contraseña / claves que lo desbloquean, y quién y cómo se distribuyen y almacenan.

Aquí es donde un sistema simple y elegante puede significar una seguridad mucho mejor que los sistemas arcaicos a menudo complicados que se ven en las empresas antiguas. En tales instituciones, los procedimientos locos, inventados por, para ser francos, idiotas, juegan directamente en manos de los hackers que intentan ingresar a un sistema mediante ingeniería social. En primer lugar, dichas instituciones piden a sus empleados que recuerden docenas de contraseñas, todas las cuales deben seguir reglas tontas con respecto al uso de caracteres, y tienen que cambiarlas cada dos meses. El resultado es que los empleados las escriben en lugares accesibles mediante programación (es decir, en una computadora, no en papel), o eligen contraseñas malas (de baja complejidad, fáciles de recordar), contraseñas cortas, y luego, cuando se les pide que las cambien, como era de esperar simplemente incremente un número final.

Además, los empleados no reciben capacitación adecuada sobre cómo se deben pasar las credenciales; se envían por correo electrónico, se envían mensajes de texto claros a archivos de configuración o variables de entorno, etc., etc.

El alcance para un empleado malicioso o ingeniería social es enorme.

Ahora compare con un servicio en la nube. Con Google Cloud, se puede usar una cuenta de Google para ingresar a un cuadro, consultar su correo electrónico, consultar su calendario, compartir documentos, chat, videoconferencia, etc., la cantidad de aplicaciones que admiten “Iniciar sesión con Google” es enorme, y el resto de las aplicaciones, si las hay, se pueden vincular a algunos AD y bang tiene todo con una contraseña Agregue autenticación de 2 pasos y algo de capacitación básica sobre cómo elegir una buena contraseña (ninguna de estas tonterías acerca de que debe usar cada símbolo en el teclado) y prácticamente ha eliminado la posibilidad de ingeniería social o error humano. Con AWS, uno usa el viejo ssh-keygen y la posibilidad de error es igualmente pequeña.

Pasando a las vulnerabilidades de protocolo. Estos son problemas que surgen debido al ritmo increíblemente rápido en el que la tecnología mejora, cambia y crece. Los equipos de seguridad interna no tienen ninguna esperanza de mantenerse al día con el juego. Además, lo siento, pero los equipos de seguridad interna básicamente recibirán un glorioso soporte de TI en comparación con los equipos de seguridad de Google y AWS. Incluso si los equipos internos pudieran mantener su comprensión, los procedimientos burocráticos que deben seguir para actualizar los sistemas (irónicamente para proteger la seguridad) prohíben el ritmo necesario de cambio. Incluso si un proveedor de software lanza un parche que dice “Actualiza ahora, corrección urgente de errores de seguridad” Apuesto a que hay compañías que responderían con “hmm, espera ahora, ¿nuestro parche de seguridad ha aprobado este parche?”

Entonces, la realidad es bastante contraria a lo que muchos quisieran hacer creer, además, realmente no se necesita mucha investigación para determinar que las tecnologías de código abierto y en la nube son muy superiores. Me resulta difícil creer que las personas puedan ser tan estúpidas, por lo que a veces sospecho que el interés personal es jugar, posiblemente seguridad en el trabajo o algo aún más siniestro.

Esta es una pregunta típicamente “depende”.

¿Está utilizando un HTTPS para el servicio en la nube? ¿Es el almacenamiento de archivos? Almacenamiento de base de datos NoSQL? Almacenamiento de base de datos?

¿La base de datos almacena sus datos cifrados? ¿Es el cifrado del lado del cliente o del servidor? Esto último significa que debe confiar en el servicio en la nube para no compartir claves con otras personas / empresas / gobiernos.

Sin embargo, no puede estar seguro de que los datos almacenados por un proveedor de servicios en la nube sean totalmente seguros o no si no realiza el cifrado usted mismo en el lado del cliente.

Si realiza el cifrado en el lado del cliente, es * difícil * compartir sus datos con otras personas.

Hay algunos indicadores si sus datos están seguros en la nube:

– ¿Cuál es la reputación de la empresa que le ofrece el servicio?
– ¿Está certificado el servicio (aquí hay una lista de Microsoft Azure: Centro de confianza de Microsoft Azure)

– ¿Qué dice el SLA? O la declaración de privacidad. Aquí está la versión de quora: https://www.quora.com/about/privacy

Uso LastPass para almacenar todos mis nombres de usuario y contraseñas. ¿Haría eso si LastPass puede leer cuáles son estos nombres de usuario y contraseñas? No. Así que investigué un poco antes de usar su servicio. Sin embargo, algunos servicios locales “en la nube” suelen ser menos seguros.

Por lo tanto, no puede decir realmente si sus datos son seguros o no cuando los almacena en la nube mediante un servicio a través de Internet. Oscilará desde no seguro hasta muy seguro.

Aquí está el ejemplo de Amazon AWS: AWS Security Center

(La definición de seguridad varía)

Los datos en manos de una nube no son seguros. Sin embargo, el nivel de seguridad cambia con el servicio que elija.

More Interesting

¿Por qué es tan confuso iCloud?

¿Qué fue lo revolucionario de la tecnología de Meraki?

¿La computación en la nube es un juego de suma cero o menor que cero para TI y negocios?

¿Hay empresas en Australia que puedan ayudarnos a pasar a la nube? Para ser específicos, estamos considerando 2 opciones, Microsoft Azure y Oracle.

A Collaborative Drug Discovery (CDD) le gustaría saber: ¿Qué características hacen que sean más importantes en un portátil electrónico basado en la nube?

Estoy en el último año de MSc Computer Science, interesado en trabajar en IOT y proyectos de investigación relacionados con la nube. ¿Cómo puedo obtener proyectos?

¿Cuáles son los límites de Firebase Cloud Functions en comparación con Google App Engine en el contexto de las aplicaciones móviles?

¿Cómo puede un desarrollador de C # moverse hacia la nube de AWS o Azure?

¿Por qué las empresas de almacenamiento en la nube blockchain como Storj o Sia afirman que no tienen (o menos) tiempo de inactividad, en comparación con los centros de datos?

¿Cuál es la diferencia entre la computación en la nube y la arquitectura cliente / servidor?

¿Qué es el sistema IBM PureApplication? ¿Es este un tipo de nube privada?

¿Qué tecnología crecerá en el futuro: Big data o Cloud computing?

¿Es esencial saber Python, Perl y Ruby para trabajar en Cloud Computing?

¿Qué es un buen software de gestión de producción basado en la nube?

¿Cuáles son las diferencias entre la informática móvil, la informática ubicua y la informática generalizada?