Categories
News

Google Apps erhält ISO-27001 Zertifizierung

Google hat seine Office Suite Google Apps von den Wirtschaftsprüfern Ernst & Young nach ISO-27001 zertifizieren lassen. Das teilt Google auf seinem Unternehmensblog mit und unterstreicht damit erneut das hartnäckige Ziel, auch Unternehmenskunden in seine Cloud begleiten zu wollen.

Google erhält damit die Bestätigung, dass sich Google Apps for Business an sämtliche Anforderungen für die “… Herstellung, Einführung, Betrieb, Überwachung, Wartung und Verbesserung eines dokumentierten Informationssicherheits-Managementsystems unter Berücksichtigung der IT-Risiken… ” hält.

Einzelne Nutzer oder Startups schauen in erster Linie nicht darauf, ob ein Unternehmen eine ISO-Zertifizierung besitzt. Allerdings erhalten größere Unternehmen sowie Entscheider, die sich mit ihrer Unterschrift für den Vertrag verantworten müssen, ein stück weit Sicherheit und dass sie bedenkenlos Googles Cloud Lösung nutzen können.

Die weltweite gültige Zertifizierung wurde von Ernst & Young durchgeführt und ergänzt Google Apps for Government, die bereits die Zertifikate SSAE 16/ISAE 3402 und Fisma besitzt. Allerdings sollte man nicht vergessen, dass dieses Zertifikat keinen Freifahrtschein für die 100%ige Sicherheit der Anwendung ausstellt. Unternehmen die sich nach ISO-27001 zertifizieren lassen, setzen sich lediglich selbst hohe Maßstäbe, um eine hohe Sicherheit zu gewährleisten. Ihre Sicherheitsvorkehrungen und Prozesse dokumentieren sie zudem sorgfältig, um zu zeigen, wie sie den eigenen hohen Erwartungen gerecht werden.

Unternehmen sollten weiterhin zur Kenntnis nehmen, dass Google seinen Kunden weiterhin nicht die Möglichkeit gibt, selbst zu entscheiden, wo die Unternehmensdaten – bspw. in Europa – gespeichert werden.

Weitere Informationen zu den Sicherheits-Audits und Zertifizierung für Google Apps stehen im Dokument [PDF] “Google Apps for Business Audit & Certification Summary“.

Categories
News

ProfitBricks: IaaS der nächsten Generation?

Das Unternehmen ProfitBricks aus der Startup-City Berlin “… präsentiert Infrastructure as a Service (IaaS) der nächsten Generation”, zumindest wenn es nach dem Industrie-Veteran Achim Weiß und seinem 50 Mann starken Ingenieurteam geht. Basierend auf aktuellen Hosting- und Cloud-Technologien soll das IaaS Angebot um zahlreiche Innovationen erweitert sein.

ProfitBricks: IaaS der nächsten Generation?

Nach zwei Jahren Entwicklungszeit wurde die IaaS-Lösung fertiggestellt und soll nach Achim Weiß “… neue Maßstäbe im Hosting-Bereich setzen …”. Das Team um Weiß verspricht eine Lösung, die sich durch verschiedene Innovationen auszeichnet, darunter Sicherheit, Verfügbarkeit, Geschwindigkeit und Flexibilität. ProfitBricks stellt die Highlights seiner Lösung wie folgt heraus:

  • eine grafische Bedieneroberfläche
  • freie Vernetzungsstrukturen durch echte Isolation des Kundennetzwerks im virtuellen Rechenzentrum
  • vermaschte redundante Vernetzung mit Infiniband
  • maßgeschneiderte Server
  • hochredundante Storage

Über die grafische Benutzeroberfläche „Data Center Designer“ (DCD) ist der Kunde in der Lage sein komplettes virtuelles Rechenzentrum individuell zusammenstellen und per Mausklick die Konfiguration aktivieren oder beliebig ändern – egal ob es sich um Server, Storage, Loadbalancer, Firewalls oder die entsprechende Vernetzung handelt.

Mit der vermaschten Infiniband-Technologie soll Geschwindigkeit und Ausfallsicherheit auf höchstem Niveau gewährleistet werden. Zudem verfügt ProfitBricks über ein eigenes Security-Team sowie langjährig erfahrene Systemadministratoren, die einen rund um die Uhr Support liefern. Die Daten werden, laut ProfitBricks, in Deutschland gehostet – auf Wunsch auch geografisch redundant.

Fazit

Ich kann auf den ersten Blick keine “nächste Generation” erkennen. Die Beschreibung “IaaS der nächsten Generation” ist daher wohl ein wenig hochgegriffen. Es ist kein direkter Mehrwert zu erkennen, den andere IaaS Anbieter nicht auch bieten. Was ProfitBricks anzurechnen ist, aber wiederum zur Marketingstrategie gehört, ist die Transparenz. Andere Cloud Anbieter nutzen ebenfalls Hochtechnologien wie Infiniband, reden aber nicht darüber. Lassen wir das ganze Marketing waka waka mal außen vor, sind wir bei einem “IaaS made in Germany”, womit ProfitBricks definitiv gut aufgestellt sein wird, denn wir haben ja erst kürzlich gelernt, dass der Datenschutz das Verkaufsargument in Deutschland ist.

Categories
News

Fraunhofer stellt Cloud Storage Services in Frage! – Wie reagieren das ULD und Teamdrive?

In einem Paper stellt das Fraunhofer-Institut für sichere Informationstechnologie die Sicherheit diverser Cloud Storage Services, darunter das vom ULD (Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein) zertifizierte TeamDrive in Frage. Gründe für das Ergebnis sind technische Probleme und eine schlechte Nutzung der Angebote. Nach eigenen Angaben habe es Fraunhofer sogar geschafft über Suchmaschinen an sensible Daten zu gelangen.

Innerhalb der Studie, die vom Sommer 2011 bis Januar 2012 stattfand, wurden die Cloud Storage Services von Mozy, Dropbox, Cloudme, Crashplan, Ubuntu One, Wuala und Teamdrive betrachtet und insbesondere die Bereiche Datenverschlüsselung und Kommunikation untersucht.

Die Kritikpunkte

CloudMe

Ist für eine große Anzahl von Angriffen offen. Dazu gehören die Aufzählung von Benutzernamen, der Versand unerwünschter E-Mails, Cross-Side Request Forgery Angriffe sowie die Übernahme des Accounts und Incrimination Attacks.

CrashPlan

Verwendet ein selbst entwickeltes und unveröffentlichtes Protokoll für die Sicherheit beim Datentransport, obwohl SSL / TLS entsprechende Alternativen darstellen. Es ist nicht möglich, einzelne Installationen zu entfernen.

Dropbox

Überprüft während der Registrierung nicht, ob die E-Mail Adresse gültig ist und ist daher offen für Incrimination Attacks. Es wird keine Client-seitige Verschlüsselung unterstützt. Es ist unklar, wie die Daten miteinander geteilt werden (die Art), wenn Nicht Dropbox Nutzer eingebunden werden.

Mozy

Verschlüsselt Dateien, aber nicht die Dateinamen. Die Deduplizierung über mehrere Benutzer hinweg ist nicht ausreichend gesichert. Zudem wird die Deduplizierung über mehrere Benutzer hinweg nicht sicher verwaltet. Weiterhin können schwache Passwörter verwendet werden, ohne das darauf hingewiesen wird.

TeamDrive

Verwendet ein selbst entwickeltes und unveröffentlichtes Protokoll für die Sicherheit beim Datentransport, obwohl SSL / TLS entsprechende Alternativen darstellen. Es ist nicht möglich bereits aktivierte Geräte wieder zu entfernen. Wenn Nutzer aus Bereichen entfernt wurden, wird der kryptographische Schlüssel weiterhin verwendet, um diesen Bereich zu verschlüsseln. Anfangs wurde das Zurücksetzen des Passworts über eine einfache HTTP Verbindung ohne Verschlüsselung vorgenommen. Nach einem Hinweis durch Frauenhofer, hat das TeamDrive diesen Missstand umgehend beseitigt.

Ubuntu One

Verfügt über keine Verschlüsselung.

Wuala

Überprüft während der Registrierung nicht, ob die E-Mail Adresse gültig ist und ist daher offen für Incrimination Attacks. Verwendet ein selbst entwickeltes und unveröffentlichtes Protokoll für die Sicherheit beim Datentransport, obwohl SSL / TLS entsprechende Alternativen darstellen. Die Verschlüsselung schützt nicht vor Angreifern, die Zugriff auf die unverschlüsselten Dateien haben. URLs die mit Nicht-Kunden geteilt werden enthalten den Benutzernamen.

Die Kritik an TeamDrive ist brisant

Insbesondere die Kritik an TeamDrive ist brisant. Denn der Cloud Storage aus Hamburg, der sich speziell an Unternehmen richtet, wurde vom ULD Schleswig-Holstein, das unserem wohl bekanntesten Datenschützer Thilo Weichert unterstellt ist, zertifiziert.

In einer ersten Stellungnahme von Sven Thomsen via Twitter wird das ULD die Ergebnisse der Studie nun zunächst prüfen. Von TeamDrive habe ich nach einer ersten Anfrage dazu bisher noch keine Reaktion erhalten.

UPDATE: Stellungnahme von Volker Oboda – Geschäftsführer TeamDrive

Ich habe von Volker Oboda, Geschäftsführer von TeamDrive, eben eine Stellungnahme zu den Vorwürfen von Fraunhofer erhalten:

“TeamDrive wurde insgesamt ja sachlich und korrekt dargestellt, aber es wurde lediglich der Cloud Storage Teil bewertet und die einzigartigen On-Premise Lösungen und die freie Serverwahl wurden vollständig verschwiegen. Es gab eigentlich nur eine Abwertung bei TeamDrive die aber völlig subjektiv aus der Luft gegriffen ist. Die Abwertung und Kritik von TeamDrive betrifft die eigenen Authentifizierungsalgorithmen (kein SSL/TLS) die nicht offen gelegt sind. Das solche Methoden nicht unsicher sind, wurde uns durch externe Audits durch das ULD und Gutachter bestätigt. Insofern ist die Abwertung ungerechtfertigt. Weiterhin waren zu dem Zeitpunkt unsere SmartPhone Clients für Android und iOS noch nicht lieferbar. Mit dem jetzigen Software Release TeamDrive 3 haben wir die Public/Private Key Verschlüsselung in RSA-2048 ausgetauscht und damit noch einmal erhöht. Auf Kundenanforderung könnten wir technisch auch auf eine HTTPS Übertragung in die TeamDrive Cloud umstellen. Das ist aber aus Sicherheitsgründen nicht relevant und führt nur zu einer höheren Belastung der Serversysteme. Deshalb haben wir uns dagegen entschieden.

Die weiteren einzigartigen Designmerkmale von TeamDrive (USPs) wie die freie Serverwahl und komplette “On Premise” Lösungen wurden in dem Gutachten überhaupt nicht erwähnt. Nach unserer Recherche dient das Dokument dem Fraunhofer Institut als Grundlage eigene Technologie zu entwickeln die den bestehenden Lösungen Wettbewerb bieten sollen.

Volker spricht einen Punkt an, der exakt meiner ersten Reaktion entsprach, als ich von den Fraunhofer Vorwürfen auf dem MIT-Blog gelesen hatte. Ich sehe es ebenfalls so, dass Frauenhofer diese Studie als reinen Selbstzweck veröffentlicht hat, um eigene (Sicherheits)-Lösungen zu vermarkten.

Zudem weist Volker darauf hin, dass das ULD und weitere Gutachter die eigenen Authentifizierungsalgorithmen von TeamDrive nicht für sicherheitskritisch halten.


Weitere Informationen und die Ergebnisse der Studie gibt es hier.

PS: Wer Angst um seine Daten hat und trotzdem Cloud Storage Services nutzen möchte, der sollte sich mal Boxcryptor anschauen, dieser verschlüsselt die Daten für Dropbox und Google Drive.

Categories
Services @de

BoxCryptor: Datenverschlüsselung für Dropbox, Google Drive & Co.

Cloud Storage Services wie Dropbox, Google Drive, SkyDrive oder Box erfreuen sich großer Beliebtheit, stehen aber ebenfalls immer wieder in der Kritik bzgl. des Datenzugriffs durch staatliche Organe oder den Anbietern selbst. Zwar werden die Daten verschlüsselt in den Cloud Storage übertragen. Die Daten werden aber in der Regel im Klartext und unverschlüsselt dort abgelegt. Das Startup die Secomba GmbH aus Deutschland (mal nicht Berlin) möchte diesen Missstand aus dem Weg schaffen und hat mit ihrem BoxCryptor einen Client für Dropbox und Google Drive entwickelt, der die Verschlüsselung übernimmt. Mitbegründer Robert Freudenreich hat mich auf der SecureCloud und CloudZone gefunden und mir den Boxcryptor vorgeführt.

BoxCryptor: Datenverschlüsselung für Dropbox, Google Drive & Co.

Um Daten verschlüsselt in einem Cloud Storage abzulegen behelfen sich viele mit der Software TrueCrypt, was “… insbesondere der vollständigen oder partiellen Verschlüsselung von Festplatten und Wechseldatenträgern” dient. Zudem hat TrueCrypt den einen oder anderen Kniff, den es zu bewältigen gilt.

BoxCryptor integriert sich in den jeweiligen Cloud Storage und synchronisiert die Daten dann verschlüsselt. Dazu wird z.B. einfach unter dem Dropbox Ordner ein neuer Ordner beliebigen Namens angelegt. In diesem werden dann die Dateien und weitere Ordner abgelegt, die mit dem AES-256 Standard verschlüsselt in der Dropbox abgelegt werden sollen. Derzeit unterstützt BoxCryptor DropBox und Google Drive.

Auf Grund einer breiten Plattformunterstützung, darunter Windows, Mac, Linux, Android und iOS wird der Vorteil der Ortsunabhängigkeit der Cloud ausgenutzt und es kann plattformübergreifend auf die Daten zugegriffen werden.

Preise und Leistungen

BoxCryptor bietet drei verschiedene Preisstufen. Free, Unlimited Personal und Unlimited Business.

Die “Free” Variante, wie der Name bereits sagt, ist kostenlos und verschlüsselt bis zu 2GB an Daten mit dem AES-256 Algorithmus. Darüber hinaus kann ein Laufwerk eingebunden werden.

Für “Unlimited Personal” entstehen einmalige Kosten in Höhe von 29,99 EUR. Hier ist das Verschlüsselungsvolumen dann unbegrenzt. Verschlüsselt wird natürlich auch hier mit AES-256, zusätzlich gibt es noch die Dateinamenverschlüsselung und Nutzung mehrerer Laufwerke.

Einzig die “Unlimited Business” Variante darf offiziell geschäftlich genutzt werden. Das ist für die beiden anderen Varianten untersagt. Diese Version kostet Einmalig 69,99 EUR und hat ansonsten dieselben Funktion wie die “Unlimited Personal”, also AES-256 Verschlüsselung, ein unbegrenztes Verschlüsselungsvolumen, Dateinamenverschlüsselung und die Möglichkeit zur Nutzung mehrerer Laufwerke.

Verbesserungspotential

BoxCryptor: Datenverschlüsselung für Dropbox, Google Drive & Co.

Was aktuell fehlt, ist die Entschlüsselung der Daten auf dem Cloud Storage, wenn man über die Webseite des Service auf die Daten zugreifen möchte. Aktuell werden die Daten dort halt verschlüsselt und als kryptische Datei- und Ordnernamen angezeigt, da für die Ver- und Entschlüsselung der lokale Client benötigt wird. Wie mir Robert allerdings verraten hat, arbeitet das Entwicklerteam bereits daran, auch hierfür eine Lösung zu finden. Wenn das Team um BoxCryptor es schafft diese Funktion zu implementieren, sind sie allerdings auf dem besten Weg damit einen Meilenstein im Bereich Cloud Storage Security zu leisten.

Fazit: BoxCryptor ist echt heißes Zeug und für alle ein Muss, die skeptisch gegenüber dem Datenschutz im Cloud Storage sind. Also anschauen und herunterladen unter http://www.boxcryptor.com

Categories
Events

Ein Rückblick auf die SecureCloud 2012 in Frankfurt – Datenschutz: Das Verkaufsargument in Deutschland

Am 9. und 10. Mai fand in Frankfurt die SecureCloud 2012 Deutschland statt. Ich war am ersten Tag vor Ort und möchte euch von meinen Eindrücken und ein paar Neuigkeiten berichten. War grundsätzlich eine tolle Veranstaltung mit hochkarätigen Sprechern und einem guten Themenmix.

Ein Rückblick auf die SecureCloud 2012 in Frankfurt - Datenschutz: Das Verkaufsargument in Deutschland

Das Negative zuerst. Kostenloses WLAN war leider Fehlanzeige. Für 10€ durften sich Teilnehmer einen Voucher kaufen. In Zeiten wo die Live Kommunikation und Berichterstattung an der Tagesordnung steht, ein unschöner Missstand. Es sind nicht die 10€ die direkt stören. Wenn ein Teilnehmer jedoch bereits eine Gebühr von 600 EUR entrichtet, sollte auch das WLAN enthalten sein. Wie auch immer, mein Android dufte mit seiner Tethering und Hotspot Funktion erhalten.

Die SecureCloud 2012 wurde von der Cloud Security Alliance (CSA), der European Network and Information Security Agency (ENISA), dem Center for Advanced Security Research Darmstadt (CASED)/Fraunhofer Institute for Secure Information Technology und der ISACA (previously the Information Systems Audit and Control Association) veranstaltet.

Die zweitägige Veranstaltung fokussierte sich auf neue technische Entwicklungen, erfolgreiche Strategien für das Risikomanagement sowie Änderungen der EU-Datenschutzrichtlinien und deren Bedeutung für Unternehmen. Zu den Themen der Englisch sprachigen Konferenz gehörten u.a. Cloud-Sicherheit aus der Kundenperspektive, Steuerung, Risiko und Compliance in der Cloud, Sicherheit von Virtualisierung, Praxisnahe Verschlüsselung für die Cloud sowie der Bereich der Cloud Forensic.

Die SecureCloud selbst war eine gelungene Veranstaltung. Auch wenn der eine oder andere Vortragstitel mehr Cloud Sicherheit versprochen hat, als er am Ende hergab, sprechen die Teilnehmerzahlen für sich. Ich habe keine genauen Zahlen, aber in beiden Tracks mussten die Teilnehmer anfangs stehen.

Neben dem Thema Cloud Sicherheit selbst, wurde während der Panels vermehrt über den eigentlichen Nutzen des Cloud Computing gesprochen. Es ging da an manchen Stellen viel mehr um Cloud Evangelismus und Grundsatzsdiskussionen die bereits vor 2 Jahren geführt wurden, als um konkrete Sicherheitsthemen.

Die Zukunft in der Cloud liegt

Neben Hochkarätern wie Billy Hawkes – Irish Data Protection Commissioner (“Datenschutz ist ein Grundrecht für jeden!”) und wahrscheinlich der einflussreichste Datenschützer der EU, war ebenfalls Thomas Endres – ehemaliger CIO von Lufthansa – im Panel “Cloud Security User Perspective” vor Ort, der die Sicht aus dem Blickwinkel der Unternehmen vertrat.

Endres vertritt die Meinung, dass “die Zukunft in der Cloud liegt.”, was schön zu hören und selten von den Lippen eines CIOs abzulesen ist. Zudem sieht er in den Markentingabteilungen der Anbieter ein großes Problem, da diese der Meinung sind, dass die Unternehmen schon weit genug für die Cloud sind. Dem ist laut Endres nicht so. Weiterhin sieht er in Enterprise Clouds viel Potential, was er u.a. mit Kosteneinsparungen von bis zu 40% begründete. Endres sieht die Kosten aber nicht als Hauptargument für Unternehmen. Es geht viel mehr um Agilität, Flexibilität und Standardisierung. Bei einem war sich das dreiköpfige Panel um Endres einig, die meisten Unternehmen entscheiden sich auf Grund der rechtlichen Situation für Private Clouds. Zudem sind Compliance Themen ein derzeit viel diskutiertes Thema. Was von wichtiger Bedeutung ist, denn “Unternehmen dürfen nicht leichtsinnig Risiken eingehen.”, wie Endres kommentierte. Neben der Compliance werden in Unternehmen derzeit ebenfalls die Bereiche Prozesse, Risiken und Finanzen diskutiert.

Thomas Endres fehlen weiterhin grundsätzliche Diskussionen und Präsentationen, wie man die Cloud wieder verlassen kann. Also das Lock-In Problem! “Überall wird erläutert wie man in die Cloud hineinkommt, aber wie man wieder hinauskommt erzählt keiner.”, so Endres. Er hält es für ein Unternehmen weiterhin für quasi unmöglich zu prüfen, ob ein Cloud Anbieter seinen Job richtig macht. “Es gibt Bereiche bei einem Cloud Anbieter die kann ein Unternehmen nicht beeinflussen. Das Auditing ist schwierig.” Aus diesem Grund rät Endres, “nicht alle Bereiche und Daten eines Unternehmen in die Cloud zu verlagern.” Das Risiko sei zu hoch.

Das Panel erläurterte im weiteren Verlauf, dass die Cloud Sicherheit sich in mehrere Bereiche aufteilt, die separat betrachtet werden müssen. Es gibt hierfür keinen Masterplan. Zudem sind die System- und Prozesssicherheit für Unternehmen die größten Herausforderungen in der Cloud. Thomas Endres: “Unternehmen benötigen ein Sicherheitsmanagementsystem.” Worin sich das Panel einig war, die Cloud Anbieter stellen ihren Kunden nur eine Plattform bereit. Die Sicherheit bzgl. Unternehmensprozesse obliegt dem Kunden selbst. Zudem raten sie zur Vorsicht und einer genauen Prüfung. Der erste Eindruck von Cloud Auditoren sei demnach “Super”, der zweite Eindruck: “Vorsichtig sein.”

Thomas Endres abschließende rhetorische Frage, die unbeantwortet blieb: “Was passiert wenn der Cloud Anbieter zahlungsunfähig wird?”

Die EU arbeitet an einer breiten und intensiven Unterstützung des Cloud Computing

Die European Commission arbeitet an einer Cloud Strategie und hat damit begonnen, mehr für die ganzheitliche Cloud Computing Adaption und Integration zu tun und ist bestrebt, kritische Infrastrukturen zu schützen und hat dafür bspw. ein CyberSecurity Lab gegründet. Der Plan sieht vor bis 2013 über 50 Mio EUR in ein europäisches Security Framework zu investieren. In die Cloud Strategie werden die Industrie, Cloud Experten und das EU Policy Framework einbezogen. Mit einem Legal Framework sollen zudem einheitliche Regeln geschaffen werden, um bspw. Cloud Datenschutz und Sicherheit zu klären.

Mit einem Pre-Commercial Procurement einem weiteren Framework soll die Umsetzung erfolgen, das sich aus drei Phasen zusammensetzt und mit dem eine europäische Cloud Partnerschaft aufgebaut werden soll. Zudem soll eine internationale Cloud Computing Policy entwickelt werde, in der Sicherheit, Zertifizierungen und Standards stehen werden. Zukunftsthemen sieht die EU bis 2020 bei den Themen Sicherheit und Datenschutz im Cloud Computing sowie in den Bereichen Software und Services.

Die Niederlande setzen vollständig auf die Private Cloud

Die niederländische Regierung nutzt die Cloud, um E-Government Services an seine Behörden und Institutionen auszuliefern. Dabei werden nicht alle Daten in die Cloud verlagert, sondern eine Klassifizierung vorgenommen. Dabei planen die Niederlande zwar auf Public aund Private Cloud Lösungen setzen, allerdings werden zunächst nur die Methoden des Cloud Computing genutzt, um eine Government Cloud (Private Cloud) aufzubauen. Hintergründe für den Private Ansatz sind Bedenken bzgl. Datenschutz und Datensicherheitsrisiken in Public Cloud Umgebungen.

Cloud Computing = Outsourcing 2.0

Ein weiteres Panel diskutierte den Einfluss des Cloud Computing auf die Sicherheit. Die Teilnehmer sahen dabei nicht die Cloud Sicherheit als das Problem selbst an, sondern die Transparenz, die im Vordergrund stehen muss. Die Cloud wurde in diesem Zusammenhang korrekterweise auch als Blackbox beschrieben.

Zudem war sich das Panel einig, werden aktuell exakt dieselben Diskussionen über die Cloud geführt wie vor Jahren über das Outsourcing. Beim Outsourcing hieß es früher: “Don’t touch my systems and data!” Doch plötzlich fingen alle doch an Outsourcing zu nutzen. Cloud Computing wird daher dieselbe Erfahrungen sammeln müssen wie das Outsourcing. Wodurch Cloud Computing auch als Outsourcing 2.0 beschrieben wurde. Darüber hinaus haben die Marketing Abteilungen mit ihren “Cloud Aufklebern” Cloud Computing zu einem Hype verkommen lassen, der von vielen nicht ernst genommen wird.

Als Tipps gab das Panel den Teilnehmern mit auf den Weg, dass man sich zunächst über die Art der Cloud im klaren sein sollte, bevor die Migration beginnen kann. Bspw. können Community Clouds Unternehmen auf Grund der Erfahrungen der anderen Unternehmen ein Mindestmaß an Sicherheit bieten. Zudem sah das Panel den Bereich Identity Management als den Master Use Case für Security-as-a-Service und das beim Thema Zertifizierung darauf geachtet werden sollte, das der gesamte Stack betrachtet wird, vom Personal bis hinunter zum Hypervisor.

Datenschutz ist das Verkaufsargument

Im weiteren Verlauf der Veranstaltung hatte ich Gelegenheit mit mehreren Beratern zu sprechen. Die durchweg einstimmigen Aussagen waren, dass sich Cloud Angebote aus Deutschland mit dem Verkaufsargument des hohen Datenschutzniveau sehr gut verkaufen lassen.

Ein paar Bilder zur SecureCloud 2012 gibt es auf Flickr.

Categories
News

Microsoft ändert die Datenschutzbestimmungen und Dienstnamen für Windows Azure

Mit einer E-Mail hat Microsoft seine Kunden über Änderungen im Cloud Services Portfolio informiert. Genauer geht es um Windows Azure, bei dem Microsoft in den kommenden Wochen die einzelnen Dienstnamen ändern wird. Weiterhin wurden Änderungen an den Datenschutzbestimmungen des PaaS vorgenommen.

Microsoft ändert die Datenschutzbestimmungen und Dienstnamen für Windows Azure

Die Änderungen an den jeweiligen Services beziehen sich nur auf den Namen. Alle Preise für Windows Azure werden davon nicht betroffen sein. Welche Services genau davon betroffen sind und welche Auswirkungen das hat, kann der unteren Tabelle entnommen werden.

Vorheriger Dienstname Neuer Dienstname
Windows Azure Compute Cloud Services
Windows Azure Platform – All Services All Services
Windows Azure CDN CDN
Windows Azure Storage Storage
Windows Azure Traffic Manager Traffic Manager
Windows Azure Virtual Network Virtual Network
AppFabric Cache Cache
AppFabric Service Bus Service Bus
AppFabric Access Control Access Control
SQL Azure SQL Database
SQL Azure Reporting Service SQL Reporting

Neben den Namensänderungen weist Microsoft ebenfalls daraufhin, das vor kurzem die Datenschutzbestimmungen für Windows Azure aktualisiert wurden, um den Kunden zusätzliche Informationen zu wichtigen Themen zur Verfügung zu stellen.

Die neue Version enthält dieselben bekannten Inhalte und wurde um die folgenden detaillierteren Informationen ergänzt:

  • Ausführlichere Informationen nicht nur dazu, wie wir die personenbezogenen Daten behandeln, die Sie in Windows Azure speichern, sondern auch alle Ihre Kundendaten, einschließlich der Inhalte und Anwendungen, die Sie in Windows Azure hochladen.
  • Ausführlichere Informationen zu den geografischen Standorten, an denen Ihre Kundendaten gespeichert und verarbeitet werden, einschließlich Hinweisen zum Festlegen von Rechenzentrenregionen sowie Informationen zu den wenigen Fällen, in denen wir Ihre Kundendaten aus dieser Region in eine andere übertragen.
  • Erläuterungen dazu, wie wir auf Anfragen im Rahmen der Gesetzesvollstreckung oder andere Anfragen von Dritten bezüglich Ihrer Kundendaten reagieren.
  • Ausführlichere Informationen dazu, wie wir Cookies, Webbeacons und andere Informationen von Ihrem Computer verwenden.
  • Informationen zu den ergänzenden oder abweichenden Bedingungen, die für Vorversionen gelten (d. h. technische Previews und Betaversionen) und die bisher für jede Vorversion in einer separaten Datenschutzerklärung berücksichtigt wurden.

Eine weitere Erneuerung ist das Windows Azure Trust Center (Englisch), in dem weitere Informationen zu Microsofts Praktiken in Bezug auf Sicherheit, Datenschutz und Konformität zu finden sind.

Categories
Analysen

Achtung IT-Abteilungen: Hier kommt Google Drive

Das soll kein Hetzartikel gegen Google Drive werden. Es handelt sich dabei bestimmt um einen hervorragenden Service – ich durfte bisher noch nicht in den Genuss kommen. Dennoch muss auch alles Gute kritisch betrachtet werden. Denn neben den Bedenken bzgl. des Datenschutz, dabei handelt es sich nicht um die Diskussion wegen dem Eigentum der Daten, wird Google Drive auch den IT-Abteilungen massives Kopfzerbrechen bereiten.

Google Drive ist angekommen

Google Drive ist Googles neuer Cloud Storage, der zu Beginn dieser Woche vorgestellt wurde. Google möchte damit die Zusammenarbeit fördern und hat dazu Google Docs und Drive integriert. Google Drive bietet neben Funktionen wie Smart Tagging, einer neuartigen Bilderkennung und der Unterstützung der OCR Technologie ebenfalls 5GB kostenlosen Speicherplatz der mit neun Kapazitätsstufen erweitert werden kann. Der Preis für weiteren Speicher beginnt bei 2,49 US-Dollar pro Monat für 25 GB.

Google Drive im Unternehmen

Google Drive ist selbstverständlich nicht der einzige Cloud Storage, über Dropbox und Box sollten IT-Abteilungen ebenso beunruhigt sein. Aber es gibt einen entscheidenen Unterschied zu allen anderen Cloud Storage Services und Google Drive. Denn auf Grund der Vielzahl an Google Anwendungen, die zudem noch z.T. mit Google Drive integriert sind, allen voran Google Mail, YouTube, Google+ oder Google Maps erschweren es den IT-Abteilungen, Google Drive auszusperren und so das Unternehmen vor Datenverlusten zu beschützen. Bei anderen Anbietern wie Dropbox oder Box ist das einfacher, da beide nur einen Dienst anbieten.
Google Docs konnte bereits seit längerer Zeit als Datenspeicher genutzt werden, jedoch war dieses eher eine “Randfunktion” die nicht so populär gemacht wurde. Google Drive hingegen wurde bereits im Vorhinein massiv durch die Medien getrieben. Spekulationen und Gerüchte waren in den letzten Wochen an der Tagesordnung. Das führt natürlich dazu, dass Google Drive auch in der breiten Öffentlichtkeit war genommen wird und die Nutzung wahrscheinlich erhöht. Google sollte also angesichts der Probleme für Unternehmen, Möglichkeiten bieten, den Zugriff auf Google Drive separat von anderen Google Dienst zu sperren.

Ich bin zwar persönlich auch kein Fan von Blockaden und mag es frei zu arbeiten. Wenn es jedoch um sensible Unternehmensdaten geht, die ein Mitarbeiter zusammen mit seinen privaten Daten im Google Drive speichern könnte, hört der Spaß ein wenig auf. Zudem wird ein Stück Papier, in dem der Mitarbeiter auf die Nutzung des Service verzichtet, wahrscheinlich nicht viel bringen. Wie bereits geschrieben, ich bin kein Fan von Blockaden, aber in gewissen Maßen muss ein Mitarbeiter auch vor sich selbst geschützt werden. Denn auch wenn die Consumerization langsam Einzug erhält, geht nicht jeder Mitarbeiter so sorgsam mit den Daten um, wie er es sollte.

Es geht an dieser Stelle also darum, wie IT-Abteilungen sicherstellen können, dass ein Mitarbeiter mögliche Unternehmensdaten nicht in seinem privaten Google Drive speichert. Denn solange nicht geklärt ist bzw. Google nicht dazu Stellung nimmt, inwieweit sie mit den Daten die im Google Drive gespeichert werden umgehen, also ggf. analysieren usw., kann und darf Google Drive (für Privatleute) im Unternehmen nicht eingesetzt werden.

Categories
News

Erste Kritiken an Google Drive: Datenschutz- und Performanceprobleme

Nach der Veröffentlichung von Google Drive äußern erste amerikanische Datenschützer Bedenken in Bezug auf die Nutzung der auf dem Cloud Storage gespeicherten Daten durch Google. Zudem sind erste Performanceprobleme aus Deutschland zu hören.

“Die Nutzungsbedingungen sind eh schon schlecht. Aber viel schlimmer ist, dass Google deutlich gemacht hat, das sie ihre Nutzungsbedingungen ändern werden, wann immer sie wollen”, so Marc Rotenberg, Executive Director vom Electronic Privacy Information Center (EPIC). Am 1. März hatte Google die Nutzungsbedingungen aller Services zusammengefasst, um anhand der Daten ein besseres Profil erstellen zu können. “Nach den einseitigen Änderungen am 1. März, kann ich nicht verstehen, warum Anwender Google weiterhin trauen sollten, dass sie zu ihren Nutzungsbedingungen stehen.”, Rotenberg weiter.

Rotenberg ist mit seinen Bedenken nicht alleine. Im Dropbox Forum äußerten sich Nutzer, dass sie auf Grund des Datenschutz Google Drive nicht nutzen werden,

So schreibt Chen S.: “Meine größten Bedenken Google Drive zu nutzen sind, dass Google bereits alle meine E-Mails, Web-Analytics Daten und Suchbegriffe besitzt. Möchte ich denen wirklich noch mehr Daten geben?”

Christopher H. argumentiert in dieselbe Richtung: “Wie viele andere Nutzer, bin auch ich nicht erfreut darüber, dass Google über immer mehr Informationen aus meinem Leben verfügt, die ich in ihrer Cloud speichere.”

Mark Mc. weist darauf hin, dass Google die Daten zwar ohne das Einverständis des Nutzers nicht verkaufen oder veröffentlichen wird, aber, “Google kann diese Daten in irgendeiner Form für interne Zwecke nutzen. Das kann das Verkaufen personalisierter Werbeanzeigen auf Basis meiner hochgeladenen Daten sein.”

Ein Google Sprecher nahm bereits zu der Diskussion Stellung: “Drives Nutzungsbedingungen sind eindeutig, was dir gehört, wird auch deins bleiben.” Zudem seien die Bedingungen nicht anders als bei den anderen Anbietern.

Natürlich sagt Google, dass alle Daten die in Google Drive gespeichert werden das Eigentum des Nutzers bleiben. Darum geht es bei dieser Diskussion aber nicht. Es geht darum, was Google mit den auf Google Drive gespeicherten Daten macht. Denn es wird nicht endgültig ausgeschlossen, dass Google diese Daten verwendet, um damit weitere Analysen und Geschäfte vorzunehmen. Wenn Google die Daten auf Google Drive dazu verwenden würde, hätte die Nutzung des Google Cloud Storage einen sehr faden Beigeschmack. Eines muss man sich natürlich vor Augen halten. Wenn ich im Internet etwas kostenlos bekomme, bin ich das Produkt. In Googles Fall werde ich mit Werbung “versorgt” und Google kann die Daten für anonyme Analysen nutzen. Allerdings bietet Google ebenfalls kostenpflichtigen Speicherplatz an. Bedeutet der Nutzer bezahlt für die Leistung die Google erbringt. In diesem Fall wäre es für Google nicht mehr gerechtfertigt, die Daten für Werbezwecke und weiteres zu verwenden. Für die kostenlosen 5GB wäre es grenzwertig aber falsch. Aber wie will Google auseinander halten, welche Daten sich jetzt in dem kostenlosen 5GB Speicher befinden und welche in dem restlichen bezahlten.

Es bleibt darüber hinaus abzuwarten, wann sich die ersten deutschen Datenschützer zu dem Thema äußern werden.

Google Drive und die Performance

Neben den Bedenken des Datenschutzes sind auch vereinzelnd Probleme bei dem Upload größerer Dateien nach Google Drive zu finden. So schreibt Axel von Leitner, CEO vom deutschen SaaS Anbieter 42HE, auf Twitter: “Google Drive bricht sich grade einen ab bei dem Upload größerer Dateien (>300mb)”.

Ob es sich hierbei um einen Einzelfall handelt wird sich noch zeigen. Allerdings scheint Google an der einen oder anderen Stelle noch mit Problemen zu kämpfen, da Google Drive weiterhin nicht für alle Nutzer verfügbar ist.


Informationen aus dem Web: Privacy advocates slam Google Drive’s privacy policies


Bildquelle: Stern.de

Categories
Events

Event-Tipp: SecureCloud 2012

Vom 9. bis 10. Mai 2012 findet die SecureCloud 2012, ein internationales Treffen von Cloud Computing Sicherheitsexperten, im Sheraton Congress Hotel in Frankfurt am Main statt.

Event-Tipp: SecureCloud 2012

Die SecureCloud 2012 wird von der Cloud Security Alliance (CSA), der European Network and Information Security Agency (ENISA), dem Center for Advanced Security Research Darmstadt (CASED)/Fraunhofer Institute for Secure Information Technology und der ISACA (previously the Information Systems Audit and Control Association) veranstaltet.

Die zweitägige Veranstaltung fokussiert sich auf neue technische Entwicklungen, erfolgreiche Strategien für das Risikomanagement sowie Änderungen der EU-Datenschutzrichtlinien und deren Bedeutung für Unternehmen. Zu den Themen der Englisch sprachigen Konferenz gehören:

  • Die neuen EU-Richtlinien und ihre Bedeutung für Cloud-Nutzer und Anbieter
  • Umgang mit Zwischenfällen in der Cloud
  • Cloud-Sicherheit aus der Kundenperspektive
  • Steuerung, Risiko und Compliance in der Cloud
  • Überwachung von Sicherheits- und Dienstebenen
  • Sicherheit von Virtualisierung
  • Praxisnahe Verschlüsselung für die Cloud
  • Cloud Forensic

Zu den Referenten der SecureCloud 2012 gehören unter anderem:

  • Dr. Carl-Christian Buhr
    European Commission, Mitglied im Kabinett der EU-Vizepräsidentin Neelie Kroes
  • Dr. Waldemar Grudzien
    Bundesverband Deutscher Banken e.V., Direktor
  • Thomas Endres
    Lufthansa, CIO
  • Eran Feigenbaum
    Google, Director of Security Google Apps
  • Billy Hawkes
    Irish Data Protection Commissioner
  • CJ Moses
    Amazon, Amazon Web Services Deputy, Chief Information Security Officer
  • Ari Juels
    RSA, Chief Scientist
  • Monika Josi
    Microsoft, Chief Security Advisor EMEA

Weitere Informationen zum Programm und die Anmeldung sind unter https://cloudsecurityalliance.org/events/securecloud-2012 zu finden.

Categories
Management @de

Microsoft Global Foundation Services: Ein wenig Transparenz gefällig?

Cloud Computing Anbieter machen ein großes Geheimnis um ihre Rechenzentren. Google und Amazon bspw. geben nur wenige Informationen bzgl. der Standorte und weiterer Informationen bekannt. Auch ein Besuch der Einrichtungen ist nicht möglich. Der Grund sind hohe Sicherheitsvorkehrungen, um den Datenschutz und weiteren Anforderungen gerecht zu werden.

Das Kerngeschäft muss geschützt werden

Hin und wieder werden Videos von den Rechenzentren und auch aus dem Inneren veröffentlicht.

http://www.youtube.com/watch?v=1SCZzgfdTBo

Zudem stellt Google auf einer Webseite Informationen zu den Rechenzentren und deren Locations zur Verfügung. Die Geheimniskrämerei ist irgendwo auch berechtigt, die Rechenzentren sind nun einmal ein Teil des Kerngeschäfts und Coca Cola verrät schließlich auch nicht seine Rezeptur. Jedoch schürt dieses Verhalten Misstrauen, insbesondere bei deutschen Unternehmen und den hiesigen Datenschutzbehörden. Die möchten nämlich mehr sehen und am besten Mal einen Blick hineinwerfen.

Microsoft möchte mehr Transparenz schaffen

Microsoft stellt sich in diesem Bereich etwas anders auf. So sagte mir Florian Müller, Produkt Manager Microsoft Office 365, in einem Gespräch, dass Microsoft seine Kunden und Partner gerne die Rechenzentren besuchen lässt, damit sich diese einen Überblick verschaffen können. Transparenz sei im Cloud Computing von besonderer Bedeutung und Microsoft ist bestrebt, trotz hoher Sicherheitsvorkehrungen, den Nutzern seiner Cloud Services so offen wie möglich gegenüber zu stehen.

Neben diesen Aktivitäten hat Microsoft mit seinen Global Foundation Services eine Webseite mit weiteren Informationen veröffentlicht.

Global Foundation Services

Die Global Foundation Services (GFS) sind zunächst nicht nur einfach eine Webseite. Es handelt sich um einen Geschäftsbereich von Microsoft, der für den Betrieb hinter den Cloud Services zuständig ist.

GFS stellt die Kern Infrastruktur und die grundlegenden Technologien für Microsofts über 200 Cloud und Web Services wie Bing.com, Microsoft.com, Microsoft Developer Network, Microsoft Dynamics CRM, Microsoft Environment, Microsoft Server & Cloud Platform, Microsoft Strategy Software & Services, Microsoft TechNet Blog, Microsoft Trustworthy Computing, Office 365, Office 365 Trust Center, Windows Azure, Windows Azure Trust Center und Windows Intune bereit.

Die Webseite GlobalFoundationServices.com bietet dazu viele Informationen zum Thema Rechenzentrum und was Microsoft unternimmt, um den Betrieb und die Sicherheit zu gewährleisten. Was allerdings fehlt sind Informationen über die Standorte der jeweiligen Rechenzentren.


Bildquellen: isource.com, globalfoundationservices.com