Πόσο ασφαλείς είμαστε από την Cloud αποθήκευση προσωπικών αρχείων;


Πόσο ασφαλείς είμαστε με τις Cloud υπηρεσίες;

Πολύ ντόρος γίνεται τελευταία για τις Cloud υπηρεσίες και το πόσο ασφαλείς είναι ώστε να μπορούμε να ανεβάζουμε ευαίσθητα αρχεία, χωρίς να έχουμε τη σκέψη ότι ίσως άνθρωποι που εργάζονται σε αυτές τις υπηρεσίες, να έχουν εύκολα πρόσβαση σε αυτά. Αφορμή αυτό το άρθρο είναι το σχόλιο ενός αναγνώστη στο Facebook που αναρωτήθηκε:

Τα αρχεία που ανεβαίνουν σε τέτοιες υπηρεσίες είναι προστατευμένα ή μπορεί να έχει πρόσβαση οποιοσδήποτε διαχειριστής της εταιρείας;

Εύλογο ερώτημα και φυσικά δεν είναι ο πρώτος ούτε ο τελευταίος που κάνει μια τέτοια σκέψη. Εδώ, να πούμε, ότι αυτά που γράφω είναι δική μου άποψη και πως δεν μπορώ να ξέρω τι ακριβώς γίνεται με αυτές τις υπηρεσίες, παρά μόνο να κάνω εικασίες. Βέβαια, όλες αυτές οι σκέψεις γίνονται με λογική και κριτική σκέψη.

Δεν είναι λίγες οι Cloud υπηρεσίες που υπάρχουν αυτή τη στιγμή στο προσκήνιο που προσφέρουν δελεαστικό Δωρεάν χώρο αποθήκευσης -έχουμε δει μέχρι και 1 TB- ώστε να σε προσελκύσουν να κάνεις εγγραφή και να ξεκινήσεις να ανεβάζεις τα αρχεία σου.

Το πρώτο πράγμα που προσέχω σε τέτοιες υπηρεσίες, είναι να υπάρχει διαθεσιμότητα πρόσβασης από οποιαδήποτε συσκευή με clients για όλα τα λειτουργικά συστήματα, φυσικά το website τους να είναι με πρωτόκολλο HTTPS, και να προσφέρουν την επιλογή για επιπλέον προστασία των αρχείων μας με το γνωστό Two-Step Verification, μέσω του οποίου δύσκολα θα «σπάσει» κάποιος τον κωδικό πρόσβασης.

Αυτά είναι για αρχή, διότι μετά έρχεται και η κριτική του κόσμου και το πόσο δημοφιλής είναι μια τέτοια υπηρεσία. Για παράδειγμα, όταν στο dropbox βλέπω να το έχουν χρησιμοποιήσει πάνω από ένα (1) δισεκατομμύριο άνθρωποι και η κριτική να είναι σε υψηλά επίπεδα, σου δίνει ένα αίσθημα ασφάλειας, έτσι δεν είναι;

Κανείς όμως δεν γνωρίζει τι γίνεται εκ των έσω, δηλαδή μέσα στην ίδια την εταιρία και τους εργαζομένους τους, ασχέτως αν αυτό που διαφημίζουν είναι η προστασία των δεδομένων μας. Επομένως, όλες αυτές οι Cloud υπηρεσίες για να επιβιώσουν, προωθούν την ασφάλεια των αρχείων μας και προσπαθούν να μας το θυμίζουν ανά τακτά χρονικά διαστήματα. Ο μόνος τρόπος να γνωρίζεις αν τα αρχεία σου εκτίθενται σε τρίτα μάτια, είναι να εργάζεσαι ο ίδιος σε αυτές τις υπηρεσίες, και πάλι να έχεις κάποια διοικητική θέση.

Οπότε, αν δεν υπάρξει κάποιο σκάνδαλο ή διαρροή δεδομένων που θα γίνουν δημόσια γνωστά, ή τα εμπιστεύεσαι ή δεν τα χρησιμοποιείς. Από την άλλη όμως, μπορεί κάποιος να αναρωτηθεί: Γιατί αυτές οι εταιρίες να μπουν σε διαδικασία υποκλοπής των δεδομένων μας και να διακινδυνεύσουν την αξιοπιστία τους και τελικά το κλείσιμό τους; Διότι, μετά από τέτοιο σκάνδαλο, πολύ δύσκολα θα επιβίωνε μια τέτοια υπηρεσία.

Ίσως η λύση να υπάρχει σε υπηρεσίες που δίνουν ανοικτά τον κώδικά τους, όπως το Storj, που διαβάσαμε στο πολύ καλό άρθρο του Cerebrux, που σε κάποιο σημείο γράφει:

«Κάθε στοιχείο, κρυπτογραφείται χρησιμοποιώντας συμμετρική κρυπτογράφηση AES-256-GCM. Αυτό είναι μια τυπική διαδικασία σε κάθε αρχείο πριν μεταφορτωθεί στο δίκτυό του Storj για να διασφαλιστεί ότι κανένας μη εξουσιοδοτημένος χρήστης δεν μπορεί να έχει πρόσβαση σε αυτά.»

Επιπρόσθετα, πήρα και την βοήθεια του κοινού, από τον φίλο μου και γνώστη της τεχνολογίας Salih Emin, ο οποίος είναι ο δημιουργός του Cerebrux, και αναφέρει πολύ σωστά:

Οι εταιρείες cloud storage εφαρμόζουν κρυπτογράφηση στους δίσκους των server τους όποτε όταν ένας δίσκος αρχίζει να χαλάει, ο εργαζόμενος το αφαιρεί και το στέλνει για καταστροφή. Δεν μπορεί να δει τα αρχεία γιατί είναι κρυπτογραφημένος ο δίσκος.

Όμως τα κλειδιά «κρυπτογράφησης» τα έχει η εταιρεία, με ό,τι συνεπάγεται από αυτό!

Εξαίρεση αποτελεί το προαναφερθέν Storj αλλά και το Mega Cloud που τα κλειδιά τα έχει ο τελικός χρήστης.
Άρα ακόμα και δικαστική εντολή να σταλεί στην εταιρεία δεν θα μπορέσει να βοηθήσει τις αρχές αφού δεν έχει τα κλειδιά.
Αντίθετα η Google, Dropbox, Microsoft κλπ, αν και κρυπτογραφούν κάθε δίσκο, όταν ζητηθεί από τον νόμο, θα δώσουν τα αρχεία του χρήστη

Αυτό που γνωρίζω για τα project ανοικτού κώδικα είναι ότι λόγω του ότι είναι ελεύθερα προσβάσιμα από όλους, οποιαδήποτε κακόβουλη προσπάθεια γίνει αντιληπτή, αυτό θα φανεί και σίγουρα θα δημοσιευτεί.

Αρχική πηγή κειμένου από εδώ

2 «Μου αρέσει»

Ως προς την ασφάλεια του MEGA έχω κακά νέα.

https://mega-awry.io/

Οι cloud υπηρεσιες ειναι το μεγαλυτερο μπερδεμα στην επιλογη.

Η καλυτερη λυση αλλα και η πιο ακριβη ειναι η ενοικιαση καποιου σερβερ και να κατασκευασουμε εμεις την υπηρεσια στα μετρα μας. Αυτο ομως προυποθετει πολλες γνωσεις , πολυ χρονο και σε μια βλαβη μελετη για να λυσουμε το προβλημα.

Η καθε εταιρεια θετει τους ορους της στο πως θα ασφαλισει τα δεδομενα των χρηστων. Φυσικα ενας υπαλληλος σε ανωτερη κλιμακα θα εχει μια καποια προσβαση ακομη και κρυπτογραφημενα να ειναι τα δεδομενα. Οι εταιρειες παντα εχουν και καποιες backdoor λυσεις για να μην μεινουν με το cloud στο χερι.

Ας φυγουμε ομως απο το κομματι της ασφαλειας και ας παμε στο κομματι της αξιοπιστιας…

Ειχα καποτε μια υπηρεσια cloud (το δωρεαν πακετο νομιζω με 5giga ) δεν θυμαμαι ομως πως την λεγανε. Ηταν καπου 2012 -2013. Καποια στιγμη εδωσε περιθωριο 10 ημερων στους χρηστες να κατεβασουν τα δεδομενα τους γιατι κατεβαζε ρολα. Δυστηχως δεν πηρα χαμπαρι το μειλ και απλα βρεθηκα χωρις υπηρεσια… απο τοτε πληρωνω ενα cloud (απο τα γνωστα. Δεν νομιζω οτι χρειαζεται να αναφερω) και δεν ειχα ποτε θεμα αξιοπιστιας.

Υποψιν και το mega μου εκανε κατι αντιστοιχο αλλα μου εστειλε μειλ οτι αν δεν ανεβοκατεβαζω 100mb το μηνα θα μου εκλεινε τις υπηρεσιες.

Καλα τα cloud αλλα μπορει και να βρεξει

1 «Μου αρέσει»

10 ημέρες μόνο; Τραγικοί!

Γιατί δεν χρειάζεται να το αναφέρεις;

Για μένα το Cloud είναι από τα πιο αξιόπιστα όταν πας σε καλή εταιρία. Αλλά, θα έχεις backup και σε άλλα 2-3 μέρη.

Οχι δεν εχω θεμα να το αναφερω. Google πληρωνω αλλα απο τη στιγμη που επαγγελματικα θελω αξιοπιστια δεν το συζητω και πολυ. 2 3 παροχοι εχουν αυτα που θελω.

Ναι 10 μερες ηταν. Δεν μπορω να θυμηθω το ονομα της υπηρεσιας αλλα ηταν κακη. Το δευτερο κακο ηταν οτι μου το ειχαν προτεινει απο linux forum του εξωτερικου… τεσπα. Αυτα συμβαινουν.

Το cloud εννοείται δεν ειναι μοναδικος τοπος αποθηκευσης. Παντα backup. Προσωπικά το χρησιμοποιω για sharing με συνεργατες η για να εχω παντου τα δεδομενα μου ευκολα και γρηγορα

Bέβαια μπορείς να κρυπτογραφήσεις τα αρχεία πριν τα ανεβάσεις στο cloud…

1 «Μου αρέσει»

Υπάρχει επίσης το What is IPFS? | IPFS Docs και το https://solidproject.org/, με τα δικά τους πρωτόκολλα, τα οποία βέβαια ακόμη δεν έχω καταλάβει πόσο ασφαλή είναι γιατί δεν έχω καταλάβει στην ουσία πως λειτουργούν.