Mostrando entradas con la etiqueta Cloud Computing. Mostrar todas las entradas
Mostrando entradas con la etiqueta Cloud Computing. Mostrar todas las entradas
BoxCryptor - On-the-fly Encryption for cloud storage 
Cada día se hace más importante el almacenamiento de información en la nube, muchas son las aplicaciones y ventajas que nos ofrece.

Pero quizás la ventaja más interesante de usar el almacenamiento en la nube, desde el punto de vista de la seguridad, es la utilización de la nube como copia de seguridad de nuestros datos.

Sin embargo, la utilización de los sistemas en la nube no están exentos de ciertos inconvenientes respecto a la responsabilidad de la seguridad de los datos, ¿Donde se encuentran los datos? ¿Quién es el responsable de seguridad del sistema que almacena y contiene mi información?


En algunos casos, y sobretodo de cara a Empresas, estos sistemas de almacenamiento en la nube pueden ser considerados como una amenaza a la seguridad de la información, convirtiéndose en potenciales puntos de fuga de información. De hecho una buena práctica en aquellas empresas que así lo contemplen sería prohibir el uso de estos servicios de dos formas:

  1.  Mediante normativa - incluyendo esta prohibición en la política de seguridad de la empresa.
  2.  Mediante mecanismos técnicos, aplicando las reglas adecuadas en los cortafuegos corporativos.
Sin embargo desde el punto de vista "personal", la proliferación de estos sistema de almacenamiento permiten a los usuarios disponer de un almacenamiento extra, en muchos casos gratuito, para realizar copias de seguridad de los datos tales como fotos, documentos, etc.

¿Cómo podemos proteger la información que subimos a la nube? En un artículo anterior, os hablaba de la importancia de cifrar los datos (proteger) antes de subirlos a la nube, pues es muy difícil saber donde se encuentra ubicados los datos, cuantas veces son replicados, y en caso de borrarlos ¿Son realmente eliminados?

Por ello, el mejor consejo para proteger nuestros datos en la nube es cifrarlos antes de subirlos. Llegados a éste punto os voy a hablar de una aplicación que seguro que os ayuda a realizar la tarea de una forma extremadamente sencilla, se trata de boxcryptor.

¿Qué es Boxcryptor?

BoxCryptor asegura tus datos en la nube – sea que uses Dropbox, Box.net, Google Drive o cualquier otro proveedor de almacenamiento. Es un software que cifra los datos "al vuelo" antes de ser subidos / sincronizados con tu sistema de almacenamiento en la nube.


Este software tiene una versión gratuita con algunas limitaciones, véase la imagen siguiente o para mayor detalle, visite la página web oficial de la aplicación.

¿Cómo funciona?

Basta con instalar el software Boxcryptor en tu equipo, y seguir estos sencillos pasos:


  1. Crear una carpeta (folder) para boxcryptor de forma que toda la información contenida en la carpeta será cifrada.

  2. Seleccionar el proveedor del alamacenamiento en la nube. Esto puede hacerse de varias forma, la más sencilla es crear la carpeta anterior dentro del directorio destinado para sincronizar la información  en la nube. Ejemplo: Crear la carpeta boxcryptor dentro de la carpeta Dropbox. !Nota: el nombre de la carpeta puede ser cualquier!

  3. Este momento es especialmente IMPORTANTE, se debe crear la contraseña de cifrado de los datos, digo que es importante, porque debéis escribir correctamente la contraseña, una vez elegida y introducida en el software boxcryptor, es imposible recuperar la contraseña en caso de olvido o error.

Listo, ya tienes todo preparado para proteger tu información, todo lo que almacenes en la carpeta "boxcryptor" será cifrado y subido a tu sistema de almacenamiento de forma totalmente automática y fácil.

Para recuperar la información (datos) en cualquier lugar, solo tienes que instalar y configurar tu aplicación boxcryptor, existe una versión para Android / IOS / PC. Además de poder instalar la aplicación de forma portable, por ejemplo instalando la aplicación en un dispositivo USB con suficiente capacidad y sincronizando la carpeta del USB con tu aplicación dropbox o similar.

Descargar


También existe una versión especifica para la interfaz METRO de Windows 8.

Detalles técnicos

BoxCryptor utiliza el estándar AES-256 para cifrar y proteger tus archivos. AES- 256, se trata de una clave simétrica y única. El software no almacena en ningún momento la contraseña por lo que es muy importante introducir una contraseña que sea robusta y segura (ver mi artículo sobre como crear contraseñas seguras), o en su defecto guardar a buen recaudo la contraseña (nada de post-it pegados a la pantalla del ordenador, que nos conocemos, xD).

Además la versión comercial permite ofuscar los nombre de los archivos que se suban a la nube.

Más información: https://www.boxcryptor.com/
Cuando aparece la palabra "cloud", o nube en español, ésta atrae toda nuestra atención. Pues es bien sabido que puede suponer un ahorro en los costes y más aún cuando se trata de la seguridad informática.

Algunas de las medidas de seguridad para las plataformas web incluyen costosos equipamientos con sistema de protección perimetrales, detectores de intrusos (NIDS) y cortafuegos a nivel de aplicación, o especializados como los WAF (Web Application Firewall).

Sin embargo, me ha llamado la atención el servicio gratuito que ofrece la empresa "Incapsula", que analizaremos más adelante.


¿Qué es Incapsula?

Es una plataforma de seguridad en la nube basada en la tecnología de Imperva, y que pretende proporcionar las páginas web (sea cual sea su tamaño) servicios de seguridad, destacando algunos de los más interesantes:

  • - Protección frente a ataques de denegación de Servicio (DDoS)
  • - Ataques específicos para las páginas Web (SQL injection, XSS, etc)
  • - PCI Compliance 6.6 requirement.
  • - Análisis y monitorización del tráfico recibido.
¿Cómo funciona Incapsula?

Puesto que se trata de un servicio en la nube, la protección de la página web consisten en configurar los DNS para que transfiera todo el tráfico a los servidores de "Incapsula" de forma que se convierta en una especie de "Proxy Inverso", convirtiéndose en el "front-end" de nuestro website.


INCAPSULA: Architecture - Cloud Website Security Plattform


Los servidores de Incapsula analizaran en tiempo real todo el tráfico web, y bloquearan cualquier acción sospechosa y/o detectada como Malware, incluyen las ultimas técnicas SQL de ataque detectadas, spammers, gusanos con ataques automatizados, y robots exploradores.

Además. el tráfico de salida (el ofrecido por nuestros servidores) se verá acelarado por los servidores de Incapsula, ofreciendo además de la protección el servicio de aceleración en la navegación web, imagino que realizando un cacheado de nuestra página web.

Características del Servicio

La versión de pago, incluye un cortafuegos de aplicación web (WAF), protección frente a DDoS, soporte para SSL y cumplimiento normativo PCI-DSS.

Lo más interesante, es que ofrecen un servicio gratuito, para niveles de tráfico inferiores a 50Gb/mes, donde incluye protección frente a robots, spammers y gusanos conocidos, así como una monitorización de todo el tráfico recibido.

Entre los servicios ofrecidos gratuitamente, se encuentra notificación de amenazas  eliminación de comentarios sospechosos de SPAM, mecanismo de comprobación de los sistema CAPTCHA, optimización y aceleración del tráfico, estadísticas diarias y registro de actividad para su evaluación a las 24 horas.

En la siguiente imagen se puede observar el catalogo completo de servicios ofrecidos en el plan gratuito. Para más información visite su página web.

Free Plan - Incapsula.

A continuación os dejo con un vídeo que explica el funcionamiento de INCAPSULA, en Ingles.



Más Información Incapsula website.
Via TheHackersNews









“Nube” y “LOPD” son ahora amigos
La industria de Internet, a la espera de la “Estrategia Europea para el cloud computing”

El cloud computing es una de las oportunidades que las economías europeas deben aprovechar para salir de la crisis. Representa un cambio revolucionario en términos de una mayor productividad, creación de empleo, desarrollo empresarial y competitivo, que además traerá consigo nuevos negocios.

Sin embargo, cuestiones como la protección de los datos, interoperabilidad entre servicios y seguridad jurídica frente a los proveedores de servicios desde la nube, generan reticencias entre empresas y usuarios para la adopción de esta nueva forma de trabajar.

El 16 de enero de 2012, los cuatro presidentes de los grupos de trabajo de la industria del Cloud computing (Oracle, Google, SAP y EuroCloud) se reunían con los representantes de la Comisión Europea, David Callahan y Zimmerman Rainer, para discutir los próximos pasos tras la presentación de las conclusiones del Grupor de Expertos sobre Cloud Computing en una reunión con la Comisaria Nelly Kroes.
Uno de los principales temas de debate fue la revisión de la nueva Directiva de Protección de Datos desde la perspectiva de la nube. La Dirección General para la Sociedad de la Información quiere asegurarse de que las propuestas de revisión del marco legal de esta Directiva, que se discute durante este año en el Parlamento Europeo, no obstaculizará el desarrollo de servicios en la nube en Europa.
Unos días más tarde, en su discurso ante el Foro Económico Mundial celebrado en Davos, Nelly Kroes, tras enumerar los beneficios que se nos prometen con el cloud computing, puso de manifiesto las barreras que aún existen y que deberán superarse: ¿cómo puedo saber qué tipo de servicio estoy comprando?, ¿estarán protegidos mis datos? ¿en qué proveedores puedo confiar?, si no me gusta el servicio que recibo, ¿puedo cambiar de proveedor con facilidad?, o incluso ¿puedo exigir el cumplimiento del contrato mediante acciones legales?. Todas estas cuestiones son particularmente problemáticas para las pequeñas empresas, que por otra parte son las que más se beneficiarían de la Nube.
En dicho acto, la Comisaria Europea para la Agenda Digital anunció también la creación de la Asociación Europea para la Nube, dotándola con una inversión inicial de 10 millones de euros. Su encargo inicial será plantear los requisitos comunes para la adquisición de servicios en la nube (normas, seguridad, libre competencia…). En una segunda fase, la Asociación ofrecerá soluciones conceptuales para dichos requisitos comunes y, finalmente, la Asociación trabajará en la implementación de todo lo anterior.
En general, la nube significa un gran impulso para nuestra economía. Así, el Gobierno del Reino Unido espera ahorrar un 20% en gastos de tecnología mediante la armonización de software con el cloud computing. Además de suponer un ahorro especialmente útil en un momento de tensión para las finanzas públicas, en Alemania estiman que en cinco años el cloud computing podría generar más de  200.000 millones de euros  de beneficios económicos y más de 800.000 puestos de trabajo.
Es probable que la inquietud de los fabricantes de tecnologías y proveedores de servicios en la nube viniera motivada por la publicación, en septiembre del pasado año, de la "Guía de Orientación. La computación en nube", por parte de la autoridad alemana de protección de datos. Las recomendaciones y obligaciones de esta nueva regulación obligarán a revisar los contratos existentes con las clouds. Además, la guía hace hincapié en la necesidad de un control total por parte del cliente del tratamiento de sus datos y restringe la transferencia, a países fuera del ámbito europeo, de aquellos referidos a salud, afiliación sindical o creencias religiosas.

Mientras tanto, el seno de la Comisión debate actualmente, el borrador del “Reglamento General para la Protección de Datos” del Consejo de la UE (11326/2012, de 22 de junio). Fuertemente inspirado en el Reglamento español de protección de datos (RD 1720/2007, de 21 de diciembre), el borrador de reglamento europeo ha sido sustancialmente enmendado, recientemente, en sus diez primeros artículos. Cuatro importantes Direcciones Generales rechazaron de plano las primeras versiones por distintos motivos, para dar cabida a las aspiraciones, no siempre conciliables, de la industria por un lado, y de las asociaciones de consumidores por otro.
La industria, por su parte, pretende una mayor laxitud en la interpretación de la Directiva y del Reglamento, para evitar que supongan trabas a la “colonización” del mercado europeo por nubes extranjeras. Los segundos, preservar la intimidad y el ejercicio de los derechos de los ciudadanos europeos, como manifestaba la Comisaria Kroes en su discurso ante el foro de Davos, no en vano titulado “La computación en la nube: entre las oportunidades para el crecimiento y la privacidad”.
Al parecer, está ya servido un nuevo episodio de lucha cerrada entre la visión utilitarista y garantista de las leyes, en el que las presiones de los gigantes de la industria se enfrentan a la defensa de principios y derechos fundamentales de los ciudadanos que hemos delegado en nuestros representantes políticos. Cuando desarrollo tecnológico y leyes no encajan, el camino fácil consiste en presionar para que éstos reescriban o reinterpreten las leyes para acomodarlas a la realidad del “es lo que hay”. El camino difícil, por el contrario, supone esfuerzos en innovación del lado de la industria, que consiga poner la tecnología al servicio de la defensa de los derechos de los ciudadanos.
En este contexto, servicios como Protección On-line deben ser tenidos en cuenta para para hacer compatible el uso de los servicios de la nube, con sus indudables ventajas, y los requisitos legales que preservan nuestra intimidad y nuestros derechos como consumidores de dichos servicios.
La nube y el reglamento de protección de datos pueden ser amigos, sin que tengamos que cambiar por ello nuestros principios, como hubiera hecho Groucho Marx.
Oscar Maire-Richard, CEO de Protección Online
---
Laura Martín Peña nos envía éste artículo (a través de nuestro buzón editores@seguridadparatodos.es)  escrito por Oscar Maire-Richard, CEO de Protección Online, sobre la problemática y los avances normativos en la nube. 
---



No hace más de un día que se ha publicado un artículo hablando sobre "cifrado de datos en la nube", cuando tengo otro artículo relacionado. Se trata de TeamDrive un servicio de almacenamiento en la nube que proporciona a los usuarios la capacidad de cifrar la información antes de subirla a la nube.

¿Pero que es lo que ofrece "TeamDrive"?

La principal diferencia con respecto a otras soluciones cómo son Dropbox, o Box, es la posibilidad de cifrar la información, y además, la libre elección en cuanto al servidor de almacenamiento, es decir, deja elegir libremente entre utilizar los servicios ofrecidos por TeamDrive en su "nube", o los servicios ofrecidos por terceros.

Interesante ¿verdad?; Por el momento, TeamDrive nos permitiría tener una herramienta de sincronización de datos de manera segura con servicios de "cloud computing" a libre elección. Pero veamos con algo más de detalle todas las funcionalidades que aparecen en su página Web:

Caracteristicas:

Sincronización
Con TeamDrive puede mantener sus datos sincronizados entre varios ordenadores de forma sencilla y automática.TeamDrive está disponible para todos los sistemas operativos mayoritarios - Windows, Mac and Linux. Más...

---

Colaboración
TeamDrive hace posible definir de forma sencilla equipos de trabajo que trabajen simultáneamente sobre los mismos documentos (colaboración online y offline). Gracias al sistema integrado de control de versiones, todos los cambios que se realicen en los documentos o ficheros son registrados automáticamente, de forma que se posibilita el seguimiento de cada uno de los cambios. Más...

Seguridad
La seguridad y confidencialidad de sus datos son la mayor preocupación del equipo TeamDrive. Antes de que TeamDrive transfiera sus datos, éstos son encriptados en su ordenador (AES-256). Sólo usted decide quién tiene acceso a sus datos. TeamDrive ha sido galardonado con el sello de protección de privacidad de ULD. Más...

Respaldo
Automáticamente se guarda en los servidores de TeamDrive una copia encriptada de sus datos. Si pierde su ordenador o éste se estropea, puede fácilmente restaurar su datos.Más...


Elección libre de servidor
TeamDrive ofrece dos alternativas para sincronizar y salvaguardar sus datos: puede usar los servidores de TeamDrive, lo que significa que nosotros nos hacemos cargo de todo, o puede usar sus propios servidores. Más...



Examaminemos con más detenimiento, las opciones de Elección de Servidor y Seguridad, pues cómo otros servicios de "almacenamiento" en la nube dispone de 2Gb gratis!

Seguridad
 La seguridad y confidencialidad de sus datos son la mayor preocupación del equipo TeamDrive. Antes de que TeamDrive transfiera sus datos, éstos son encriptados en su ordenador (AES-256). Sólo usted decide quién tiene acceso a sus datos. 

Cuando TeamDrive se instala, se genera un par clave pública-privda (Diffie-Hellman) para cada instalación. Estas claves son usadas para la transferencia segura de las invitaciones de TeamDrive. La clave pública se almacena en un servidor central operado por TeamDrive.

TeamDrive encripta los ficheros en su ordenador antes de que estos sean transferidos, usando el algoritmo AES-256. Para cada directorio, se genera una clave simétrica AES-256 independiente. Los datos de acceso al espacio en disco se envían también encriptados. El miembro invitado puede decodificar la clave simétrica usando su clave privada y unirse al directorio. Este procedimiento asegura que sólo los miembros del grupo autorizados puedan acceder a los datos.

Elección de Servidor


El software de TeamDrive puede usarse en combinación con los tres tipos de servidores simultáneamente. Puede elegir entre la nube de TeamDrive en Amazon, un servidor propio TeamDrive Personal Server o WebDAV para cada uno de sus espacios.



Conclusiones

TeamDrive ofrece una aplicación multiplataforma que junto con la capacidad de acceder a servicios de almacenamiento de terceros vía WebDav, abre el abanico de posibilidades.

"DropDAV makes your Dropbox accessible via WebDAV so you do just that"
DropDav permite acceder a la cuenta de Dropbox, utilizando WebDav, esto nos permitiría configurar la aplicación de TeamDrive para acceder simultaneamente a TeamDrive Cloud y Dropbox de manera segura.

Esto sirve como ejemplo complementario a mi artículo sobre "cifrar los datos en la nube", que se podría utilizar la aplicación de TeamDrive, para sincronizar datos tanto en la cuenta de TeamDrive como en Dropbox de manera segura y gratuita (hasta 2Gb), con esta opción, dispondríamos de copias de seguridad en dos servicios distintos. No obstante, hay que puntualizar que tanto Dropbox, como TeamDrive utilizan los servicios de Amazon Cloud! EC2, por lo que si falla Amazon, se perderían ambas copias de seguridad, a lo que recomiendo disponer de copias de seguridad locales en dispositivos extraíbles, lee más sobre la importancia de las copias de seguridad en mi artículo: "La copia de Seguridad ese gran desconocido" o "la importancia del Backup".

La seguridad de los servicios que se ofrecen en lo denominado "nube" es uno de los temas de más actualidad. Existe una gran preocupación no solo por la disponibilidad de la información, sino por su confidencialidad e integridad.

A raíz de conocer el cierre de Megaupload, dejando a parte su utilización como centro de descargas, fueron muchos los usuarios que vieron comprometidos la seguridad de sus datos, no solo por la indisponibilidad, sino por la perdida total de los mismos.

Ante tal  panorama, se hace imprescindible "asegurar" tus datos sin entrar a discutir sobre la ubicación de los mismos, la solución pasa por dos acciones fundamentales:
1.- Realizar copias de seguridad en varios medios, entre ellos, discos duros extraibles.
2.- Cifrar los datos que se almacenan en la "nube".
Precisamente, esto ultimo es lo que me ha "motivado" a escribir este artículo. No hace mucho, vía twitter leía una artículo, que informaba sobre la utilización de una aplicación que permitía el cifrado de los datos que almacenabas en el popular servicio de Dropbox, en concreto se trataba de la aplicación "DataLocker".

DataLocker

La aplicación tiene una idea realmente sencilla, cifrar el contenido del buzón de Dropbox. Aplicación esta disponible inicialmente para el sistema iOS ( iPhone / iPad), totalmente gratuita y sin publicidad.

La aplicación desarrollada por Appsense, asegura que es capaz de cifrar los datos tanto localmente como en cualquier servicio de almacenamiento en la nube, lo que hace pensar que una vez has "enlazado" tu cuenta en el servicio de almacenamiento, será la aplicación DataLocker la que accederá a la información para ir cifrando el contenido. En este punto surgen algunas dudas al respecto ¿ política de privacidad al respecto? ¿Qué mas hacen además de cifrar la información cuando acceden a los datos? Estas son algunas de las dudas que no responden, en su web, y que sería interesante conocer antes de instalar la aplicación, y utilizarla.

Otras soluciones

Por ejemplo, EncFS es un sistema de cifrado fichero-a-fichero, por lo que se puede configurar para que cifre fichero a fichero automáticamente y sincronizar con la cuenta de dropbox, para que el contenido en la nube este "protegido" y "asegurado" en cuanto a confidencialidad e integridad.

Para saber como configurar EncFS (for windows), os recomiendo el artículo que "Security by Default" publico al respecto.

Otra opción, es utilizar AxCrypt para cifrar los documentos o archivos en Windows. La opción, es sincronizar con Dropbox o cualquier otro sistema de almacenamiento en la nube, una carpeta donde guardas solamente los archivos que previamente has cifrado, no es un proceso automático, pero en cambio te permite cifrar ficheros de forma única, con hasta AES128 bits.

¿ Conocéis otras soluciones?

Un Saludo.


Hace relativamente poco, ha sido anunciado un nuevo servicio en la "nube" dirigido a auditores y "pentester" que necesiten comprobar y evaluar la seguridad de las "password" que protegen el acceso a redes inalámbricas WPA/WPA2.

Low Cost - Tarifa de Cloudcracker
Este servicio, promete el acceso a una extensa base de datos (diccionario "wordlist") de hasta 300.000.000 palabras. Es decir, una lista con los password más utilizados (probables) en las redes inalámbricas. Al ser un servicio "anglosajón" se sobreentiende que la mayoría de las palabras serán en ingles lo que limitaría mucho la efectividad del servicio con las contraseñas en español.

¿Cómo funciona?

Cloudcracker es un servicio en la "nube" que ofrece una gran capacidad de computo para realizar ataques de fuerza bruta basado en diccionario de palabras y/o tablas hash preformateadas (rainbow tables). Este ataque ,a grandes rasgos ,consiste en comparar los "hash" capturados procedentes de la redes inalámbricas con los generados por las palabras que contiene el diccionario en su base de datos. 

Interfaz para subir los datos.

El servicio también esta disponible para comprobar y evaluar la seguridad de las contraseñas que se transmiten por red en entornos windows y/o utilizan el protocolo LM/NTLM. En la ayuda, se muestra exactamente el tipo de "archivo" y la forma que debe tener para que el sistema funcione correctamente.

Formato del "Hash" LM/NTLM - WPA/WPA2


¿Quiere eso decir que mi configuración WPA2+PSK es vulnerable?

No exactamente. Si la pregunta es ¿Se puede realizar un ataque de fuerza bruta por diccionario sobre una red configurada con WPA2+PSK (AES)? La respuesta es SI. No obstante, hay que recordar que la fuerza de un "cifrado" recae en la complejidad de la contraseña que lo protege. 

En definitiva, habitualmente si se dispone de una contraseña robusta (compleja) con una longitud de al menos 12-14 carácteres, se podría concluir que "de momento" reventar la contraseña de acceso de tu red inalámbrica podría llevar años.

Si queréis saber cómo crear contraseñas robustas os recomiendo leer mi artículo: "More your password more secure" o bien utilizar los generadores de contraseñas desarrollados por redeszone.net (1) y (2).

Cloudcracker es una opción interesante, cuando para la evaluación de las seguridad de las contraseñas que requieran de gran capacidad de computo, siempre y cuando la política de privacidad y confidencialidad te lo permitan.


En diciembre del 2011 el NIST (National Institute of Standards and Technology) publico la guía de Seguridad (NIST SP 800-144) y buenas prácticas sobre la Privacidad en entornos de "Cloud Computing".

Objetivo

El objetivo de esta guia es proporcionar una visión general de los retos en Seguridad y Privacidad inherentes a los entornos públicos de "cloud computing", así como exponer los "puntos claves" que las organizaciones han de plantearse en el momento de externalización de los datos, aplicaciones o infraestructura basado en entornos públicos de cloud computing.

Contenido

A grandes rasgos el contenido de la guia se centra fundamentalmente en:
  • Repaso de los modelos y tipos de Servicios en el Cloud Computing.
  • Descripción de los servicios en "Public Cloud".
  • Las Claves de la Seguridad y la Privacidad en Public Cloud.
Resumén de los puntos Claves

Gobernance: El gobierno consiste en que la Organización debe de tener una completa visión y control sobre las políticas, procedimientos y estándares que se estén aplicando en los servicios adquiridos. 

Se debe de llegar a un "acuerdo" con el centro de servicios del "Public Cloud" para determinar los Roles y responsabilidades entre ambas organizaciones, en especial sobre la gestión del riesgo y la aplicación de los requisitos establecidos (políticas y procedimientos). Así mismo se deberán de establecer los mecanismos de control adecuados para su correcta monitorización y seguimiento, por ejemplo, mediante auditorías periódicas.

Las auditorías deberán, al menos, ser orientadas a verificar cómo los datos son almacenados, protegidos y usados.

Compliance: Es responsabilidad de la Organización cumplir con la regulación y normativa establecida en las leyes.  

Será por tanto, tarea del centro de servicios de "Public Cloud", informar sobre la jurisdicción que les aplica, para poder "vigilar" y "verificar" desde la Organización el cumplimiento normativo de la zona. Los esfuerzos se debe poner en asegurar el cumplimiento normativo entorno a la Seguridad y la Privacidad de los datos, de forma que se deberá hacer especial a los siguientes puntos:
  • Localización de los Datos: En especial cuando se realizan transferencias internacionales (cruzan las fronteras) de los mismos. Estableciendo un mapa del flujo real de los datos, para comprobar que "leyes" aplican en el seguimiento de los datos, "recogida", "transferencia", "almacenamiento", todo con objeto de valorar los riesgos o beneficios diferentes en cada  situación.
  • Proceso electrónico: Este proceso contempla la identificación, proceso de captura, análisis y tratamiento por el software de almacenamiento de la información (ESI). Esto debe tenerse en consideración sobre todo en cuento a la eliminación de la información, prestando especial interés la localización y borrado seguro. Controles y auditorías para asegurarse el cumplimiento normativo, si aplicase.

Trust: La mayor parte del control sobre los aspectos de seguridad y privacidad se base en una relación de confianza, entre el proveedor de los servicios y la organización. A este respecto, las bases de la confianza, se establecen según las "contramedidas" controles establecidos para mitigar los riesgos de accesos no autorizados, en algunos casos serán organismos externos los encargados de "asegurar" que la información esta siendo protegida como es debido.

En los entornos de "Public Cloud" la confianza puede verse comprometida por varios tipos de amenazas:
  • Acceso desde dentro (Insider): dado que la información esta realmente almacenada fuera de los limite físicos de la organización, las medidas de seguridad establecida por está quedan fuera del alcance en la gestión del riesgo. Aparecen nuevos riesgos, y amenazas a incluir, es decir el "Insiders" son el propio personal administrativo del centro/proveedor de los servicios, operadores de mantenimiento o incluso terceras empresas con acceso a las instalaciones del "Public Cloud". Se puede controlar, mediante "Gobernance", medidas de control procedimentales y acuerdos contractuales.
  • Dueño de los Datos: debe de quedar claro y explicito en el contrato del servicio, quién es el dueño de los datos.
  • Visibilidad: unos de los aspectos mas importantes es disponer de completa visibilidad, por ejemplo, si el centro de servicios (public cloud) dispone de sistemas de monitorización de los servicios, auditorías de seguridad y análisis de vulnerabilidades, se debería establecer un mecanismo para que la organización tuviera acceso a los datos y poder actualizar el análisis de riesgos convenientemente. La transparencia en la operaciones llevadas a cabo por el centro de servicios será la clave del éxito.
  • Gestión del Riesgo: como cualquier proceso en el ciclo de vida, la gestión de riesgo en entornos de public cloud, deberán ser considerados implementando los controles anteriores, de transparencia y visibilidad, de modo que se puedan llevar a cabo adecuados análisis de riesgos.

Architecture: el diseño de la arquitectura tanto software como hardware sobre la que se despliega la infraestructura que proporciona y da soporte al servicios ofrecido en el entorno "public cloud" es crucial para la protección de la seguridad y la privacidad de los datos. Es crucial, disponer de un servicio "seguro" en el centro de servicios. Se debe de concocer la tecnologías que utiliza el centro de servicios con objeto de saber qué y cuales serán los mejores controles que se deben de aplicar para la protección de los datos. Con esa información, se podrá descomponer en un conjunto de controles y medidas para ser utilizados en la gestión y análisis del riesgo.  El conocimiento de la infraestructura, ayudará a definir y minimizar las amenazas tales como:
  • Superficie de ataque: por ejemplo la utilización de entornos virtualizados donde se comparten recursos, introduce un aumento de la superficie de exposición en cuanto, se hace más amplio el abanico de posibilidades de ataque. Las políticas de seguridad y los procedimientos de la organización deberán poner énfasis en la protección y configuración de forma segura los entorno virtualizados.
  • Protección de las redes virtualizadas: La utilización de entornos virtualizados, lleva a utilizar elementos típicos de red en el espacio virtual "router" y "switches", de este modo se deben de tomar la precauciones necesarias para asegurar las redes, en los entornos virtuales. Ejemplo: separación de redes (VLAN), etc.
  • Imagenes virtuales: se debe de prestar especial atención a las copias de seguridad de las imagenes virtuales, ya que contienen información relevante sobre la configuración, del servicios, así como datos de explotación. Se debe considerar la creación de un procedimiento especifico para la gestión de las "imagenes virtuales" y ponerlo en común con el proveedor del servicio.
  • Protección en el cliente: por ultimo no se debe descuidar la seguridad en el lado del cliente, las organizaciones deben de revisar las medidas de seguridad entorno al software con el que se explota y accede al servicio en la nube.
Identify and Access Management: los mecanismos necesarios para conocer en todo momento quién (identificación y autenticación) y cómo (controles de acceso, permisos, roles) accede a la información (los datos). Se debe de evitar utilizar sistemas diferentes para este cometido, tendiendo a unificar los sistemas de control de acceso, estableciendo lo que se conoce como federaciones en los sistemas de identificación y gestión del acceso. Estas "federaciones" permiten establecer un nivel de confianza para la creación de un sistema de "single sign on", donde se comparte de manera segura los datos de acceso entre el proveedor y la organización. La federación de identidades puede implementarse mediante SAML(Security Assertion Markup language) o el estándar OPENID.


Software Insolation: La utilización de entornos virtualizados ayudan a controlar este punto clave, no obstante la necesidad de los centro de servicios de utilizar entornos compartidos y no dedicados, incrementan el riesgo y las amenazas, que se han de considerar para la adecuada gestión del riesgo. En estos entornos, la adecuada seguridad del "núcleo" será necesariamente la seguridad que proporcione el "Hypervisor" del sistema de virtualización. En definitiva, para gestionar adecuadamente el riesgo se debe de conocer en profundidad la arquitectura utilizada por el "proveedor" de la nube. Esto es necesario con objeto de dimensionar adecuadamente los múltiples "vectores de ataque" que se presentan en los entornos virtualizados, y conocer los controles que el propio centro de servicios utiliza para ello. "Esto implica disponer de un acuerdo de servicio y claususlas contractuales que te respalden".

Data Protecction: típicamente los centros de servicios comparten la infraestructura entre diferentes "clientes" u Organismos, de modo que la protección y privacidad de los datos, pudiera verse afectada. por ello, la protección de los datos debe centrarse en:
  • Aislamiento de los Datos: puesto que los datos pueden estar presente en múltiples formas, se deben de utilizar mecanismos que permitan aislar unos de otros, como por ejemplo: Sistemas de cifrado, de forma que a pesar de compartir un mismo medio físico, los datos no puedan ser visibles entre si, y solamente sean accesibles para quienes tenga la autorización correspondiente.
  • Sanitización de los datos: la eliminación de los datos, debe asegurarse que se toman las medidas apropiadas para eliminar por completo la información almacenada. Se deberá de establecer los controles necesarios (procedimientos, auditorías) para asegurar que lo datos son borrados de manera segura.
Availabity: la disponibilidad de los datos, puede ocasionar medidas adicionales para controlar la ubicación de los datos, en ocasiones, estas medidas de protección frente a los ataques de denegación de servicio, implican la utilización de centros "contratados con terceros". Para poder gestionar adecaudamente el riesgo se deben de tener en consideración todas las situaciones, así como las medidas y salvaguardas establecidas.

Incident Response: la gestión de incidentes debe ser "manejada" como en cualquier otro sistema de información debe tratarse de identificar la causa, aislar el problema, aplicar las medidas de contención, eliminación y reparación.  Es por ello, que los centro de cloud computing deben de disponer un mecanismo de gestión de incidentes claro y conciso, capaz de poner a disposición de la organización todo el procedimiento con objeto de analizarlo y detectar las posibles implicaciones. De modo que la organización pueda adaptar su "procedimiento de gestión de incidentes" al del centro de servicio, que se sincronicen para llevar a cabo un actuación adecuada en cuanto al incidente, y la organización conozca las implicaciones en la privacidad y la seguridad que un posterior análisis forense pudiera ocasionar. Hay que tener en cuenta que el "centro de servicios" puede sufrir un incidente de seguridad que afecte a otros clientes, e indirectamente implique un riesgo para la seguridad de los datos de la organización.

Por ultimo, la guía proporciona un cuadro resumen con las "directrices" y "recomendaciones" claves para proteger la Seguridad y Privacidad de los datos.

La creciente popularidad de los servicios en la "nube" esta poniendo de manifiesto muchas de las cuestiones  que se debaten entorno a la Seguridad de la Información en el cloud computing. Puesto que se hace presente, algunas de las principales preguntas como: ¿Donde se encuentra mi información? ¿Quién la esta custodiando? Y la creciente dificultad que los expertos en análisis forense están teniendo a la hora de realizar su actividad profesional en los entornos del "cloud computing".

Si todavía no te has introducido en el mundo del cloud computing te recomendamos que dediques unos minutos a leer los siguientes artículos: 1) Flash Formación: Cloud Computing y 2) Security Guidance of CSA (Cloud Security Alliance).

Via twitter, he dado con unas interesantes "slides" que plantean un conjunto de áreas, que necesitan ser "potenciadas", muy interesantes entorno al análisis forense de los sistemas que se encuentran en la nube, el denominado Cloud Forensics.

Las "slides" tituladas como "Cloud Forensics: an Overview", que viene a ser, un "vistazo" al Análisis Forense en la Nube, detectan las siguientes áreas de interés relacionado con la seguridad en la "nube":
En el ámbito "Cloud Forensics":
  • La obtención de los datos (pérdida del control de la información)
  • Herramientas estáticas, dinámica y "en tiempo real"
  • Dispersión y separación de las evidencias (Aspectos legales con múltiples jurisdicciones)
  • Herramientas de análisis forense en los entornos virtualizados (no se tiene acceso a la infraestructura física)
En el ámbito Organizativo:
  • Separación de las responsabilidades / tareas
  • Colaboración (No se encuentran establecidos procedimientos adecuados para la colaboración entre proveedor y cliente)
  • Políticas
Todo ello contribuye, según los expertos, en la dificultad de obtener "evidencias" admisibles en los procesos judiciales.

Sin embargo, una nueva "corriente", entre un alto porcentaje de los profesionales, afirma que la realización del análisis forense a entornos de "cloud computing" es más "sencillo" y beneficioso, puesto que:
  • Existe una reducción de costes
  • Mayor flexibilidad, y escalabilidad para llevar a cabo las auditorías, y análisis forenses, a entornos altamente distribuidos.
  • Las funciones del Análisis Forense pueden ser gestionadas desde un punto centralizado.
  • Incluso se afirma que se puede llegar a proporcionar el servicio Forense como uno más dentro del CSP (Cloud Service Provider), lo que denominan  FasS (Forensics as a Cloud Service).
En cualquier caso, la tendencia en el entorno "cloud computing" va encaminada a iniciativas como las siguientes:
  • Cloud Forensics Network.
  • Estándar para la interconexión y accesos a los entornos cloud computing.
  • SLA (Establecimientos de acuerdos de nivel de servicio)
  • Desarrollo de herramientas adaptadas al nuevo entorno "virtual y distribuido".
  • etc.
En definitiva, no todo es "evidente", se necesita trabajo, investigación y regulación para que las evidencias obtenidas en los entornos de cloud computing, puedan ser admitidas en los procesos judiciales, por lo que, en mi opinión, se necesitan estandares de acceso a la información, políticas de cooperación y por lo tanto, regulación normativa que exiga adecuados SLA (que incluyan cadena de custodía, acceso a los datos, etc).

Un Saludo.
It has just published the last version (3.0) of Security Guidance for Cloud Computing by Cloud Security Alliance (CSA).


This security guide focus their interest in the following areas:
  • Cloud Architecture
  • Governing in the Cloud
  • Operating in the Cloud
 Download PDF.

The new issues introduced into this version respect to 2.0 is the following security domains:

-Domain 3: Legal issues: Contracts and Electronic Discovery.
-Domanin 4: Information Management

-Domain 14: Security as Service (SecaaS)

Now, I'm going to introduce what means SecaaS.

SecaaS

One of the milestones of the maturity of cloud as a platform for business operations is the adoption of Security as a Service (SecaaS) on a global scale and the recognition of how security can be enhanced. The worldwide implementation of security as an outsourced commodity will eventually minimize the disparate variances and security voids.

SecaaS is aimed to secure systems and data in the cloud as well as hybrid and traditional enterprise networks via cloud-based services. These systems may be in the cloud or more traditionally hosted within the customer’s premises. An example of this might be the hosted spam and AV filtering.

History of Security Guidance:

[1.0] https://cloudsecurityalliance.org/guidance/csaguide.v1.0.pdf
[2.0] https://cloudsecurityalliance.org/guidance/csaguide.v2.1.pdf

Finally

I strong recomended the read of this guidance if you want to know the most security issues in the Cloud Computing! It's an excelent security guide, where you can find things like that:

Mapping the Cloud Model to Security Control and Compliance
Via @mmdelrio