- Безопасность дата-центров — это практика применения мер безопасности к центру обработки данных с целью защиты его от угроз, способных нарушить конфиденциальность, целостность или доступность информационных активов компании или её интеллектуальной собственности.
- Безопасность дата-центров сопровождает рабочие нагрузки в физических дата-центрах и мультиоблачных средах, защищая приложения, инфраструктуру, данные и пользователей — от традиционных дата-центров на физических серверах до более современных центров на виртуализированных серверах.
- В дата-центрах сосредоточена большая часть информационных активов и интеллектуальной собственности, которые являются главной целью всех целевых атак, поэтому они требуют высокого уровня безопасности. В дата-центрах размещаются сотни физических и виртуальных серверов, и может быть сложно создавать и поддерживать соответствующие правила безопасности для контроля доступа между ресурсами (север-юг) и (восток-запад).
Важность безопасности дата-центров
Службы безопасности дата-центров включают технические и физические меры для защиты активов и ресурсов центра обработки данных. Это включает защиту от внутренних и внешних угроз.
Комплексный план безопасности охватывает все аспекты дата-центра, включая сети, серверы, системы электропитания, а также данные и процессы, которые они поддерживают. Кроме того, необходимо учитывать угрозы, характерные для безопасности дата-центров, поскольку дата-центры являются привлекательной целью для злоумышленников, ищущих уязвимости.
Так почему же безопасность дата-центров важна? Независимо от того, используются ли дата-центры в основном для хранения данных, аварийного восстановления или поддержки приложений, их ИТ-нагрузки являются основой бизнеса, которому они служат. Кроме того, конфиденциальная информация компании и критически важные для бизнеса приложения представляют собой настоящую сокровищницу для хакеров и других угроз.
Дата-центр — это доверенный компонент инфраструктуры организации. Многие компании рассчитывают на свои активы в дата-центре как на страховочную сеть, когда возникают любые другие проблемы. Таким образом, безопасный дата-центр обеспечивает непрерывность бизнеса и даёт пользователям уверенность в том, что они могут сосредоточиться на росте своего дела, не беспокоясь о безопасности своих цифровых активов.
Уязвимости безопасности дата-центров
Злоумышленники используют различные методы и инструменты для проникновения в дата-центры и их системы безопасности. Они могут нацеливаться на конкретные группы пользователей с помощью атак методами социальной инженерии, чтобы побудить их раскрыть свои пароли или предоставить злоумышленникам точки доступа для обхода систем безопасности дата-центра. Если пользователь загружает вредоносное ПО, оно может быть использовано для получения доступа к паролям и другим учётным данным для входа.
Кроме того, при использовании программы-вымогателя злоумышленники могут захватить и взять под контроль критически важные компьютеры, вынуждая администраторов платить выкуп за восстановление доступа.
Злоумышленники также часто нацеливаются на слабые пароли. Они часто возникают из-за того, что пользователи повторно используют пароли от других аккаунтов, поскольку их легко запомнить. Даже если пароль сложнее угадать, он слабый, если используется в нескольких аккаунтах. Злоумышленники могут взломать пароли пользователей в различных приложениях, и поскольку эти пароли используются для доступа к ресурсам дата-центра, у злоумышленников теперь есть всё необходимое для доступа к ним. Это ещё раз подчёркивает необходимость MFA, которая учитывает по крайней мере то, чем владеет пользователь, и то, что он знает.
Поэтому важно, чтобы ИТ-руководители обучали пользователей правильному управлению паролями и учётными данными, а также опасностям, которые могут возникнуть даже из-за незначительных ошибок. Обучение также должно включать, как выглядят угрозы, как они действуют и какие поверхности атак с наибольшей вероятностью привлекут внимание злоумышленников. Обучение — один из самых эффективных способов снизить человеческую уязвимость.
Помимо пользователей, дата-центры могут быть уязвимы из-за неправильно настроенных сетей, устаревших сетей или неадекватного использования инструментов безопасности. Поскольку киберпреступники всегда ищут новые способы атак, можно использовать только новейшие протоколы и инструменты безопасности. Автоматическое обновление программного обеспечения, включая решения, использующие данные об угрозах, позволяет дата-центрам оставаться на передовой в борьбе с новейшими угрозами.
3 требования к безопасности дата-центров
Видимость: При обеспечении безопасности дата-центра необходимо понимать пользователей, устройства, сети, приложения, рабочие нагрузки и процессы. Видимость упрощает обнаружение узких мест производительности и помогает планировать мощности. Она ускоряет обнаружение атак и упрощает выявление недобросовестных инсайдеров, пытающихся похитить конфиденциальные данные или нарушить работу. Видимость также может сократить время реагирования и судебно-медицинский анализ после инцидента, чтобы понять, насколько сильно скомпрометированы критические системы, и определить, какая информация была украдена.
Сегментация: Сегментация уменьшает масштаб атаки, ограничивая её распространение с одного ресурса на другой в дата-центре. Сегментация — важный инструмент для серверов, чей цикл установки исправлений задерживается. Она снижает вероятность эксплуатации уязвимостей до завершения надлежащего выявления и развёртывания исправлений в производственной среде. Для устаревших систем сегментация необходима для защиты ресурсов, которые не получают обновлений или исправлений.
Многие атаки направлены на прямой доступ к системам с целью их компрометации через уязвимости приложений, незащищённые порты или атаки типа «отказ в обслуживании» (DoS). Атака DoS приводит к сбою системы и позволяет злоумышленнику получить права администратора и установить вредоносный код для продолжения взлома. Если хакер не может получить доступ к ценным активам в дата-центре, многие атаки можно остановить, а не ждать, пока угроза будет обнаружена или система будет скомпрометирована. Для некоторых отраслей, таких как коммунальные услуги, постоянные продвинутые угрозы являются частью повседневной жизни.
Защититься от таких атак на 100 % практически невозможно, но сегментация — ценный инструмент, который замедляет хакеров и даёт командам безопасности время для выявления проблем, ограничения воздействия и реагирования на атаки.
Защита от угроз: Все дата-центры должны защищать свои приложения и данные от растущего числа сложных угроз и глобальных атак. Все организации подвержены риску атак, и многие были скомпрометированы, даже не подозревая об этом.
Обеспечение безопасности современных дата-центров — сложная задача для команд безопасности. Рабочие нагрузки постоянно перемещаются между физическими дата-центрами и мультиоблачными средами. Поэтому базовые политики безопасности должны динамически меняться, чтобы обеспечить применение политик в реальном времени и оркестрацию безопасности для рабочих нагрузок везде. В дата-центре с несколькими клиентами (например, в среде публичного облака) один клиент может попытаться скомпрометировать сервер другого клиента, чтобы похитить конфиденциальную информацию или подделать записи.
Мобильные и веб-приложения могут повышать лояльность клиентов, но они увеличивают поверхность атаки и создают ещё один путь для эксплуатации. Сотрудники могут непреднамеренно навредить компании и привести к утечкам данных. Хакеры часто начинают с получения доступа к учётным данным сотрудника. Они делают это, заражая конечные устройства вредоносным ПО или используя фишинг и другие методы социальной инженерии, чтобы заставить пользователей раскрыть свои учётные данные.
Затем хакеры могут получить «авторизованный» доступ к одному или нескольким серверам дата-центра, получить доступ к другим пользовательским аккаунтам и продолжить движение к целевым серверам, где произошла кража данных. Пользователи могут снизить риск сбоев и утечек, развернув полностью интегрированные продукты безопасности, которые работают вместе в автоматизированных процессах. Это упрощает предотвращение, обнаружение и нейтрализацию угроз.
Читайте также:Quad9 в Африке: эффективные решения для укрепления цифровой безопасности
Уровни дата-центров и уровни безопасности
Стандарт ANSI/TIA-942 определяет стандарт дата-центров и делит их на четыре уровня в зависимости от сложности. Более сложные дата-центры требуют более высокой избыточности и отказоустойчивости. Обеспечение целостности дата-центра — это форма безопасности, и чем сложнее иерархия, тем выше требования к безопасности.
Уровень 1: Базовая инфраструктура площадки: обеспечивает ограниченную защиту от физических событий. Состоит из одного компонента с единственной мощностью и единственного нерезервированного пути распределения.
Уровень 2: Инфраструктура площадки с резервными компонентами мощности: обеспечивает лучшую защиту от физических событий. Включает резервный компонент мощности и, как и уровень 1, единственный нерезервированный путь распределения.
Уровень 3: Инфраструктура площадки с возможностью одновременного обслуживания: защищена практически от всех физических событий. Включает резервные компоненты мощности и несколько независимых путей распределения. Все компоненты могут быть удалены или заменены без прерывания обслуживания конечных пользователей.
Уровень 4: Отказоустойчивая инфраструктура площадки: обеспечивает наивысший уровень отказоустойчивости и избыточности. Включает резервные компоненты мощности и несколько независимых путей распределения для одновременного обслуживания. Отказ оборудования не приведёт к простою.

