OpenStack Mitaka ist der derzeit aktuellste OpenStack-Version. (Grafik: OpenStack-Projekt)
Viele Unternehmen bauen darauf, dass die Cloud ihr Versprechen einer optimalen Mischung aus Zuverlässigkeit, Flexibilität und Nutzen hält. Falls jedoch der Schutz vertraulicher Unternehmensdaten auf dem Spiel steht, sind alle diese Vorteile nichts mehr wert, und es könnte zu einer schwierigen Krise kommen.
Deshalb überrascht es nicht, dass für viele Unternehmen, die an Cloud-Lösungen denken, das Thema Sicherheit an erster Stelle steht. Eine aktuelle Umfrage von Hytrust hat jetzt aufgedeckt, dass solche Vorbehalte Unternehmen und IT-Spezialisten von einer Migration in die Cloud abhalten.
Die OpenStack-Community bietet viele Ressourcen und Schutzmechanismen, um Unternehmen bei der Implementierung einer sicheren OpenStack-Cloud zu unterstützen. Ein englisches Sprichwort sagt “It takes a village” – es bedarf ein ganzes Dorf, und OpenStack bietet genau das: eine große Gemeinschaft aus den renommiertesten IT-Unternehmen der Welt, die sich allesamt der Sicherung des OpenStack-Codes verschrieben haben.
Das Resultat: Viele der größten Unternehmen und Organisationen verwenden OpenStack-Clouds, zum Beispiel Deutsche Telekom, Volkswagen, SAP, Suse, Pixelpark und weitere – und beweisen damit, dass OpenStack für geschäftskritische Aufgaben bereit ist.
Dennoch bleiben bei vielen noch diverse Fragen zur Sicherheit von OpenStack offen. Deshalb werden hier fünf Fragen zu OpenStack beantwortet, die Anwender und Technikspezialisten häufig stellen.
Es gibt keinen Grund zu glauben, dass quelloffene Software ein höheres Risiko darstellt als herstellerspezifische Software. Das US-Heimatschutzministerium hat 2006 eine Initiative zur Beurteilung des Gefährdungspotenzials von neuen Technologien und quelloffener Software (“Vulnerability Discovery and Remediation Open Source Hardening Project”) gestartet. Die Untersuchung fand durchschnittlich eine Sicherheitsschwäche pro 1000 Zeilen Programmcode. Dies stützt unsere These, dass quelloffene Software deutlich weniger kritischen Code enthält als kommerzielle Software. Der öffentliche Zugriff auf den Programmcode ermöglicht die Prüfung durch andere, wodurch Fehler und Schwächen schneller gefunden und behoben werden.
Im Gegensatz zu kommerziellen Cloud-Plattformen stellt die Sicherheit bei OpenStack eine gemeinsame Anstrengung von Tausenden von Entwicklern dar, die zusammen darauf hinarbeiten, dass OpenStack eine zuverlässige und sichere Plattform für öffentliche, private und hybride Implementierungen bietet. Bei einer so großen und robusten Community ist es sehr wichtig, Schutzmechanismen und Unterstützungsprozesse einzurichten, so dass neuer Code die strengen Sicherheitsstandards erfüllt – und zwar vom Betriebssystem bis in die Anwendungen.
Drei Gruppen konzentrieren sich darauf, angreifbaren Code aus der Herstellung fernzuhalten und aktiv Sicherheits-Updates zu verfolgen:
Es ist absolut notwendig, dass OpenStack-Projektentwicklern zum Schreiben sicherer Programme die passenden Werkzeuge und sonstige Unterstützung zur Verfügung stehen. Das OpenStack Security Projekt hat Richtlinien erarbeitet, mit denen Entwickler häufige Fehler vermeiden können, die zu Sicherheitslücken führen könnten. Diese Richtlinien wurden von den Entwicklern auf breiter Front angenommen. Außerdem stellt das OpenStack Security Project drei Werkzeuge zum Umgang mit Sicherheitsproblemen zur Verfügung:
Die meisten Unternehmen wenden sich für den Einsatz von OpenStack an eine OpenStack-Distribution oder einen anderen kommerziellen Anbieter. Auf dem OpenStack Marketplace können Sie sich in Ruhe nach Produkten und Dienstleistungen umschauen und dann eine bewusste Entscheidung fällen. Es ist wichtig zu wissen, dass sowohl die innerbetrieblichen als auch die externen OpenStack-Entwickler diesen beiden Richtlinien folgen sollten: Dem OpenStack Operations Guide, in dem Bediener, die OpenStack mindestens sechs Monate lang verwendet haben, ihre wertvollen Erfahrungen teilen, sowie dem von einer geschlossenen Gruppe an Sicherheitsexperten geschriebenen OpenStack Security Guide.
In den meisten Fällen werden Patches (Programmkorrekturen) über unseren Vertriebspartner getestet und verteilt. Bei Sicherheits-Updates, die zwischen die halbjährlich erscheinenden OpenStack-Versionen fallen, wird der Vertrieb entsprechend beschleunigt. Sofortkorrekturen stehen auf der jeweiligen Projektablage zum Download bereit, so dass dringende Sicherheitslücken so schnell wie möglich geschlossen werden können.
Bei den sich ständig verändernden Sicherheitsbedrohungen stellt das große Netzwerk von Tausenden Entwicklern für die beteiligten Unternehmen einen hervorragenden Schutzmechanismus dar, weil sich so das Wissen zu Gefährdungen und die dazu passenden Patches sehr schnell verbreiten. Die Community engagiert sich für die Verbesserung der Sicherheit und Qualität der OpenStack-Cloud für alle Beteiligten.
Dieser Gastbeitrag stammt von Robert Clark, OpenStack Security Project Team Leader & Executive Security Architect bei IBM, und Travis McPeak, OpenStack Security Project Core Team & Security Architect bei IBM, sowie von Jamie Clark, VP, Architektur bei Solinea.
Fraunhofer hat eine KI-basierte Produktionsüberwachung und -steuerung für mittelständische Industriebetriebe entwickelt.
Jedes fünfte Unternehmen hat seine Regelungen für mobile Heimarbeit abgeschafft, ein weiteres Fünftel will sie…
Die rasante Entwicklung von KI-Agenten bringt insbesondere Herausforderungen für den Schutz sensibler Daten mit sich.
2020 könnten böswillige Akteure Zugang zu quantengestützten Cyberangriffen haben, warnt Cindy Provin von Utimaco.
KI-Workplace wird ausschließlich auf eigene Server-Infrastruktur in Rechenzentren in Frankfurt am Main betrieben.
Der digitale Zwilling einer Organisation bildet reale Geschäftsprozesse virtuell ab und schafft die Grundlage für…