Entwicklung und implementierung einer ontologie für das IT- sicherheitsmanagement im cloud computing
نویسندگان
چکیده
Cloud Computing hat sich in den letzten Jahren zu einem Hype-Thema in Unternehmen entwickelt. Besondere Aufmerksamkeit wird in diesem Zusammenhang der IT-Sicherheit im Cloud Computing geschenkt. Vor allem deutsche Unternehmen stehen diesem Thema äußerst kritisch gegenüber und führen häufig umfangreiche Evaluationsstudien über potenziell zu implementierende CloudComputing-Dienste durch. Kritisch werden hier vor allem die vom Anbieter implementierten Sicherheitsmaßnahmen und Kontrollen analysiert, da sie häufig nicht im Einflussbereich der Anwender liegen. Im Rahmen dieses Beitrages wird eine Ontologie für das IT-Sicherheitsmanagement im Cloud Computing sowie eine Weboberfläche für die Formulierung von Abfragen an die Ontologie vorgestellt. Ziel der entwickelten IT-Artefakte ist die Sammlung und Präsentation von Wissen über von ausgewählten Cloud-Computing-Anbietern implementierten Sicherheitsmaßnahmen, der Vergleich dieser Maßnahmen sowie das Aufzeigen von möglichen Risiken. Damit wird das übergeordnete Ziel verfolgt, Entscheidungsträgern ein Werkzeug zur Verfügung zu stellen, das es ihnen erleichtert, datenschutzrelevante Informationen in ihre Entscheidungen mit einzubeziehen. 1 Einleitung und Motivation Durch das Aufkommen des Cloud Computing in den letzten Jahren haben sowohl Unternehmen als auch Privatanwender viele Vorteile aus dem neuen IT-Outsourcing-Modell ziehen können: Schnell skalierbare Infrastrukturen, hohe Verfügbarkeit und ein Preismodell, bei dem nur gezahlt werden muss, was tatsächlich verbraucht wurde sind nur einige der zahlreichen Vorteile ([Mil09a], [Mil09b]). Doch auch neue Risiken entstehen durch diese Form des IT-Outsourcings. Durch das Fehlverhalten einzelner Kunden können auch andere beeinträchtigt werden, die neue Infrastruktur schafft neue Angriffsvektoren ([Ris09]) und sensible Daten sollten nicht ohne weiteres an die Anbieter weitergegeben werden ([MT09]). Auch Anbieter von Cloud-Computing-Diensten beschäftigen sich mit diesen Problemen. In diesem Beitrag wird eine Ontologie vorgestellt, die sicherheitsrelevantes Wissen zu Cloud-Computing-Diensten und -Anbietern enthält und gleichzeitig aufzeigt, wie Anbieter weitere Risiken vermeiden können. Um einer möglichst breiten Anwendergruppe aus Wissenschaft und Praxis den Zugang zu der Ontologie zu ermöglichen, wurde eine
منابع مشابه
Security Awareness Kampagne als Element aktiven Lernens - ein Erfahrungsbericht
Das Thema “Entwicklung von IT-Sicherheitsbewusstsein an der Hochschule Zittau/Görlitz” wurde im Modul IT-Sicherheitsmanagement der Masterausbildung Informatik als Projektaufgabe bearbeitet. Mit diesem Projekt sollten Aktivitäten im Bereich IT-Sicherheitsbewusstsein und Schulung zu IT-Sicherheitsfragen an der Hochschule initiiert und insbesondere eine Security Awareness Kampagne durchgeführt wer...
متن کاملDurchgängige Modularität in der modellgetriebenen Entwicklung domänenspezifischer Modellierungssprachen mit Hilfe aspektorientierter Programmierung
Das hier vorgestellte Promotionsvorhaben hat zum Ziel, eine durchgehend modulare Entwicklung von domänenspezifischen Modellierungssprachen und deren Implementierung in Werkzeugen zu ermöglichen. Dazu werden Modularisierungskonzepte auf Metamodell-Ebene analysiert, erweitert und mit Hilfe aspektorientierter Mechanismen in die Implementierung übertragen. Das Ergebnis soll ein Framework für die En...
متن کاملTrusted Cloud im Gesundheitswesen mit TRESOR
. TRESOR hat den Aufbau eines sicheren und datenschutzkonformen Cloud-Ecosystems zum Ziel, welches exemplarisch für den Anwendungsbereich der Patientenversorgung im Gesundheitswesen umgesetzt wird. 1. Über Trusted Cloud Das Forschungsprojekt TRESOR der Konsortialpartner medisite Systemhaus GmbH, TSystems International GmbH, Ubiry GmbH, TU Berlin Service-centric Networking, TU Berlin Wirtschaft ...
متن کاملVon der Common-Practice ITIL zum Referenzmodell für das IT-Service Management
Für die Beschreibung und Leistungserbringung von IT-Dienstleistungen hat sich in den letzten Jahren die IT Infrastructure Library (ITIL) etabliert und kann mittlerweile als defacto Standard für das IT-Service Management angesehen werden. Bei ITIL handelt es sich um einen Common-Practice Ansatz der in der Prozessabwicklung viele Freiheitsgrade lässt. Dieser Aufsatz stellt eine Weiterentwicklung ...
متن کاملDesign und Implementierung integrativer Unternehmensarchitekturen
Ein wichtiges Ziel für die Gestaltung komplexer Unternehmensarchitekturen ist die prozessorientierte Integration von IT-Architekturen. Dieses Ziel wird derzeit kaum erreicht. Dies ist u.a. durch die Nichtbeherrschung des Methodenund Technologiesets zu begründen. Dieser Beitrag konzentriert sich auf die technologischen Aspekte. Hier stehen derzeit verschiedene Integrationsansätze (Punkt-zu-Punkt...
متن کامل