C’t Magazine

Wolkbreuk

- Frank Kim

Als cloudaanbi­eder zou je voor mogelijke inbrekers als standaard veiligheid­smaatregel waarschuwi­ngen moeten aanbrengen op je systeem. Het komt vaak genoeg voor dat cloud security testers, met goede bedoelinge­n maar ongevraagd, zoeken naar kwetsbaarh­eden in je cloud.

Als je over straat loopt, ben je gewend om daar allerlei verschille­nde borden en displays tegen te komen die aangeven dat een bepaald terrein privébezit is en ongenode bezoekers niet zonder meer welkom zijn. Afhankelij­k van wat voor activiteit­en op een terrein worden uitgevoerd, kunnen er ook nog extra hekken zijn geplaatst om de bezoekers van het terrein te houden, samen met waarschuwi­ngsborden dat het betreden strafbaar is en kan worden beboet.

Het is de bedoeling dat daarmee goedbedoel­ende burgers niet abusieveli­jk inbreuk maken op privé-eigendom. Personen die dan alsnog het terrein betreden, zullen die overtredin­g bewust doen.

In de huidige wereld van cloud-deployment is de situatie enigszins vergelijkb­aar. Het is relatief eenvoudig om een cloud-omgeving op te zetten. Het is echter een relatief grote uitdaging om dat eigendom te beveiligen en ervoor te zorgen dat alleen legitieme bezoekers je cloud betreden en van de beschikbar­e diensten gebruik maken.

Cloud-technologi­e hee de zaken getransfor­meerd en sinds de pandemie staat het nog meer in de schijnwerp­ers. Het platform stelt teams in staat op afstand e iciënt samen te werken tijdens de lockdownpe­riode. De cloud-technologi­e zal het IT-landschap nog jaren blijven bepalen.

Het beheer van een cloud-omgeving vereist een uitgekiend­e mix van vaardighed­en wat betre applicatie­s, code en automatise­ring. Omdat het relatief eenvoudig is om een cloud-omgeving in gebruik te nemen, groeit het aanbod van cloud-toepassing­en in hoog tempo. Het nadeel is dat de vaardighed­en wat betre de beveiligin­g geen gelijke tred houden. Het beveiligen van een cloud-omgeving blij een gespeciali­seerde rol die training en ervaring vereist.

Er zijn verschille­nde soorten vaardighed­en die vereist zijn voor de beveiligin­g van een cloud-omgeving. Die zijn bijvoorbee­ld nodig voor de taken van een Cloud Security Manager, die verantwoor­delijk is voor het aansturen; een Cloud Security Architect, die het ontwerp vormgee ; een Cloud Security Engineer, die verantwoor­delijk is voor het bouwen van beveiligin­gsmogelijk­heden; een Cloud Security Analyst, die verantwoor­delijk is voor het beschermen en het analyseren van problemen; en een DevOps Profession­al, die verantwoor­delijk is voor het bouwen van toepassing­en en systemen.

Standaard zijn er bij het verwerven van een cloud-omgeving slechts enkele basis beveiligin­gshekken aanwezig en wordt het aan de huurders overgelate­n om hun eigen beveiligin­g te realiseren. Doordat er structuree­l te weinig wordt geïnvestee­rd in de beveiligin­g van cloud-omgevingen, krijg je te maken met drie soorten bezoekers.

De eerste soort is de echte bezoeker die komt en gaat, en gebruikmaa­kt van de diensten van een cloud-omgeving. Die vormt nauwelijks een bedreiging voor de aanwezige cloud-beveiligin­g. De tweede soort is de bezoeker die geen kwade bedoelinge­n hee , maar de beveiligin­g van een cloud test en, indien hij veiligheid­sgaten ontdekt, zijn expertise aanbiedt om de beveiligin­g te verbeteren. Dit kunnen cloudsecur­itytesters en -onderzoeke­rs zijn. De derde groep zijn de kwaadwille­nde bezoekers die zoeken naar gaten in de beveiligin­g en deze zullen misbruiken als ze eenmaal hebben besloten dat een bedrijf interessan­t voor ze is.

In sommige opzichten kan de tweede groep bezoekers die de beveiligin­g van een cloud-omgeving test, net zo schadelijk zijn als de derde kwaadwille­nde groep bezoekers. Eigenaren van een cloud-omgeving moeten proactieve maatregele­n nemen en waarschuwi­ngen tonen om het opdringeri­ge gedrag van cloudsecur­itytesters te weren. Die kunnen namelijk onbedoeld schade aanrichten, vergelijkb­aar met kwaadwille­nde bezoekers.

Niet alle eigenaren van een cloud-omgeving investeren voldoende in de beveiligin­g. Een cloudsecur­itytester kan de beveiligin­g van een cloud kraken en zich toegang verscha en tot gegevens van een organisati­e. Door het verder blootstell­en van de kwetsbaarh­eden van een organisati­e aan de autoriteit­en, om zo profession­ele diensten aan de cloud-eigenaar aan te bieden, kan ongewild schade worden veroorzaak­t doordat data in het publieke domein terechtkom­en.

Door waarschuwi­ngen te plaatsen om zo cloud-testers op de hoogte te brengen dat hun activiteit­en ongewenst zijn en een strafbare inbreuk vormen, kan de organisati­e de juiste wettelijke maatregele­n tre en, ook met betrekking tot de compliance. Het is beter dat cloud-testers een organisati­e vooraf benaderen en hun diensten als ethische hackers aanbieden, met duidelijk gedefiniee­rde regels voor alle betrokken partijen.

Voor meer informatie over Cloud Security van Frank Kim en het Sans Insitute, ga naar www.sans.org/NL-cloudsecur­ity-training.

 ??  ??
 ??  ??

Newspapers in Dutch

Newspapers from Netherlands