<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>blog.trendmicro.de » Cloud-Computing</title>
	<atom:link href="http://blog.trendmicro.de/category/cloud-computing/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.trendmicro.de</link>
	<description>Ein Trend Micro Sicherheits-Blog</description>
	<lastBuildDate>Thu, 09 Sep 2010 07:40:41 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Trend Micros Future Threat Report 2010</title>
		<link>http://blog.trendmicro.de/trend-micros-future-threat-report-2010/</link>
		<comments>http://blog.trendmicro.de/trend-micros-future-threat-report-2010/#comments</comments>
		<pubDate>Fri, 11 Dec 2009 09:23:41 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Betrug]]></category>
		<category><![CDATA[Cloud Security]]></category>
		<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[Datenverlust]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[SicherheitslÃ¼cke]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[Virtualisierung]]></category>
		<category><![CDATA[Web 2.0]]></category>
		<category><![CDATA[Website-GefÃ¤hrdung]]></category>
		<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Ausspionieren]]></category>
		<category><![CDATA[Bot-Netze]]></category>
		<category><![CDATA[Cyber-Kriminelle]]></category>
		<category><![CDATA[Datendiebstahl]]></category>
		<category><![CDATA[Microsoft]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=913</guid>
		<description><![CDATA[Originalartikel von Elizabeth Bookman (Marketing Manager â€“ Threats bei Trend Micro) Trend Micro hat seinen jÃ¤hrlichen Future Threat Report 2010 verÃ¶ffentlicht, der die kÃ¼nftige Bedrohungslandschaft aufzeigt: Virtualisierung, Cloud Computing und sich Ã¤ndernde Internetstrukturen bieten Cyberkriminellen neue MÃ¶glichkeiten: Infolge der weiteren Verbreitung von Cloud Computing und der Virtualisierungstechnologie in den Unternehmen gehen wir davon aus, dass [...]]]></description>
			<content:encoded><![CDATA[<p>Originalartikel von <a href="http://blog.trendmicro.com/trend-micro-2010-future-threat-report/" target="_blank">Elizabeth Bookman (Marketing Manager â€“ Threats bei Trend Micro) </a></p>
<p>Trend Micro hat seinen jÃ¤hrlichen<a href="http://us.trendmicro.com/us/trendwatch/research-and-analysis/threat-reports/index.html" target="_blank"> Future Threat Report 2010</a> verÃ¶ffentlicht, der die kÃ¼nftige Bedrohungslandschaft aufzeigt:</p>
<p><img src="http://www.trendmicro.com/vinfo/images/ftr_copy.jpg" width="256" height="284" alt="Trend Micro 2010 Future Threat Report" /></p>
<p><strong>Virtualisierung, Cloud Computing und sich Ã¤ndernde Internetstrukturen bieten Cyberkriminellen neue MÃ¶glichkeiten:</strong></p>
<p>Infolge der weiteren Verbreitung von Cloud Computing und der Virtualisierungstechnologie in den Unternehmen gehen wir davon aus, dass die Cyberkriminellen neue Methoden finden werden, um ihre Profite zu vergrÃ¶ÃŸern. Im November 2009 machte der US-Anbieter Danger.com Schlagzeilen, als es zu Problemen in seinem Cloud-basierten Rechenzentrum kam, in deren Folge die persÃ¶nlichen Daten vieler Sidekick-Kunden unwiederbringlich verloren gingen. Der Vorfall demonstriert Schwachstellen des Cloud Computing, dieÂ  Trend Micro geht davon aus, dass Cyberkriminelle dabei entweder die Anbindung zur Cloud anvisieren oder aber das Cloud-Datenzentrum selbst Cyberkriminelle auszunutzen versuchen werden.</p>
<p><strong>Sich Ã¤ndernde Internetstrukturen bieten Cyberkriminellen neue MÃ¶glichkeiten:</strong></p>
<p>Das Internetprotokoll der nÃ¤chsten Generation, Internet Protocol v.6 (IPv6), das von der Internet Engineering Task Force vorgestellt wurde, befindet sich noch in der Experimentalphase, das seit nunmehr 20 Jahren bestehende Protokoll IPv4 abzulÃ¶sen. Nicht nur Anwender fangen an, sich mit IPv6 auseinanderzusetzen, auch Cyberkriminelle sind aktiv. Man kann erwarten, dass erste Proof-of-Concept-Elemente in IPv6 im kommenden neuen Jahr sichtbar werden. MÃ¶gliche ZugÃ¤nge fÃ¼r einen Missbrauch beinhalten Covert Channels oder Command &amp; Control.</p>
<p>Domain-Namen werden zunehmen internationalisiert und die EinfÃ¼hrung regionaler Top-Level-Domains (Russisch, Chinesisch und arabische Schriftzeichen) wird neue MÃ¶glichkeiten kreieren, altbekannte Phishing-Attacken Ã¼ber Ã¤hnlich aussehende Domains aufleben zu lassen â€“ mit der Nutzung kyrillischer Schriftzeichen anstelle von lateinischen Buchstaben. Trend Micro sagt voraus, dass es zu Reputationsproblemen und zu Missbrauch kommen wird, der fÃ¼r Sicherheitsanbieter eine groÃŸe Herausforderung bedeutet.</p>
<p><strong>Social Media und soziale Netzwerke bleiben im Fadenkreuz der Cyberkriminellen, die darÃ¼ber versuchen, in den â€žKreis der Vertrautenâ€œ der Nutzer einzudringen: </strong></p>
<p>Soziale Netzwerke sind aus Sicht der Kriminellen mittlerweile eintrÃ¤gliche SchauplÃ¤tze, um an persÃ¶nliche Informationen heranzukommen. Die QualitÃ¤t und QuantitÃ¤t der dort verÃ¶ffentlichten Daten der Benutzerprofile und die MÃ¶glichkeit, Interaktionen nachzuverfolgen, laden Cyberkriminelle geradezu ein, die IdentitÃ¤t des Nutzers zu stehlen und fÃ¼r weitere Social Engineering-Angriffe zu missbrauchen. 2010 wird sich die Situation zuspitzen, so wird erwartet, dass vor allem bekannte PersÃ¶nlichkeiten das Opfer manipulierter Profilseiten und gestohlener Bankdaten werden.</p>
<p><strong>Globale Attacken werden aussterben,lokalisierte, gezielte Angriffe mehr werden: </strong></p>
<p>Die Bedrohungslandschaft hat sich verÃ¤ndert. Attacken auf globaler Ebene, wie bei Slammer und CodeRed der Fall, gehÃ¶ren der Vergangenheit an. Nicht einmal der von den Medien begleitete Conficker-Vorfall im Jahr 2008 und Anfang 2009 war ein globaler Angriff im eigentlichen Sinn. Vielmehr handelte es sich dabei um einen besonders sorgfÃ¤ltig vorbereiteten und dirigierten Angriff. KÃ¼nftig wird erwartet, dass die Zahl und die Raffinesse lokalisierter und gezielter Angriffe steigen wird.</p>
<p><strong>Trend Micros weitere Vorhersagen fÃ¼r 2010:</strong></p>
<ul>
<li>So lange das Geld lockt, blÃ¼ht das Cybercrime-GeschÃ¤ft.</li>
<li>Windows 7 wird die Bedrohungslandschaft beeinflussen, denn in der Standardkonfiguration ist das Betriebssystem weniger sicher als Vista.</li>
<li>Risikomindernde MaÃŸnahmen funktionieren immer weniger, selbst im Fall von alternativen Browsern und Betriebssystemen.</li>
<li>Malware verÃ¤ndert ihre Form oft innerhalb weniger Stunden.</li>
<li>Drive-By-Infektionen sind die Norm; der einmalige Besuch einer Website genÃ¼gt um sich zu infizieren!</li>
<li>Es entstehen neue Angriffsvektoren fÃ¼r virtualisierte und Cloud-Computing Umgebungen.</li>
<li>Botnetze kÃ¶nnen nicht mehr gestoppt werden. Sie sind da, um zu bleiben.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/trend-micros-future-threat-report-2010/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Kann das Google-Betriebssystem Chrome OS die Sicherheitsprobleme lÃ¶sen?</title>
		<link>http://blog.trendmicro.de/kann-das-google-betriebssystem-chrome-os-die-sicherheitsprobleme-loesen/</link>
		<comments>http://blog.trendmicro.de/kann-das-google-betriebssystem-chrome-os-die-sicherheitsprobleme-loesen/#comments</comments>
		<pubDate>Wed, 02 Dec 2009 11:14:18 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Betrug]]></category>
		<category><![CDATA[Cloud Security]]></category>
		<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[Datenverlust]]></category>
		<category><![CDATA[Encryption]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Mac OS]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Updates & Patches]]></category>
		<category><![CDATA[Virtualisierung]]></category>
		<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Antiviren-LÃ¶sung]]></category>
		<category><![CDATA[BÃ¶sartiger Code]]></category>
		<category><![CDATA[Bot-Netze]]></category>
		<category><![CDATA[Cyber-Kriminelle]]></category>
		<category><![CDATA[Datendiebstahl]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=870</guid>
		<description><![CDATA[Original Artikel von Raimund Genes (Chief Technology Officer bei Trend Micro) Viele Sicherheitsverantwortliche und IT-Administratoren sind es leid, sich stÃ¤ndig mit System-Patches und Sicherheits-Updates herum zu schlagen. Sie stellen Ãœberlegungen an, ob Betriebssysteme wie Google Chrome Microsofts Dominanz im Bereich der Desktop-Betriebssysteme lockern und sie vielleicht in fÃ¼nf Jahren mit einer hÃ¶heren Sicherheit rechnen kÃ¶nnen. [...]]]></description>
			<content:encoded><![CDATA[<p>Original Artikel von <a href="http://cloudsecurity.trendmicro.com/can-google-chrome-os-solve-our-security-issues/" target="_blank">Raimund Genes (Chief Technology Officer bei Trend Micro)</a></p>
<p>Viele Sicherheitsverantwortliche und IT-Administratoren sind es leid, sich stÃ¤ndig mit System-Patches und Sicherheits-Updates herum zu schlagen. Sie stellen Ãœberlegungen an, ob Betriebssysteme wie Google Chrome Microsofts Dominanz im Bereich der Desktop-Betriebssysteme lockern und sie vielleicht in fÃ¼nf Jahren mit einer hÃ¶heren Sicherheit rechnen kÃ¶nnen. Dies ist eine schwierige Frage, denn wir sollten davon ausgehen, dass es in ein paar Jahren noch mehr zerstÃ¶rerische Technologien geben wird. Daher ist wohl die beste Antwort auf obige Ãœberlegungen zu analysieren, was derzeit passiert.</p>
<p>Wir befinden uns eindeutig in einem fortwÃ¤hrenden Cyberkrieg. Die Angreifer sind Cyberkriminelle, die mit Malware, Hacking und anderen bÃ¶sartigen AktivitÃ¤ten gutes Geld verdienen. Und sie kÃ¶nnen ihre Angriffe deswegen erfolgreich durchfÃ¼hren, weil der Desktop fest in der Hand eines Betriebssystems ist. Ein Angreifer, der sich mit seinen Attacken auf Microsoft-Plattformen konzentriert, ist in der Lage, genÃ¼gend Computer zu erreichen, um damit viel Geld zu verdienen. Dies ist ganz einfach eine Frage der Wirtschaftlichkeit. Sobald andere Betriebssysteme wie Mac OS sich weiter verbreiten und Desktop-Marktanteile gewinnen, wird dafÃ¼r auch mehr Malware in Umlauf kommen â€“ nicht weiter erstaunlich.</p>
<p>Doch was passiert, wenn das Betriebssystem sehr klein und quelloffen ist? Oder wenn alle Daten und Anwendungen in der Cloud gespeichert werden, wie es bei Chrome OS der Fall ist? Ist das sicherer?</p>
<p>Theoretisch ja. Das Betriebssystem ist kleiner (weniger Codezeilen) und hat infolgedessen weniger Schwachstellen. Aufgrund der Tatsache, dass es aber auch weniger mÃ¤chtig ist, kÃ¶nnte lokal installierte Malware der Vergangenheit angehÃ¶ren. Ich glaube auch nicht, dass Open Source riskanter ist, weil die Angreifer die Schwachstellen schneller entdecken â€“ ein hÃ¤ufiges Argument gegen Quelloffenheit. Sicherheit durch Verheimlichung hat noch nie funktioniert.</p>
<p>Einige der Angriffsszenarien kÃ¶nnten dennoch auch weiter erfolgreich sein:</p>
<ol>
<li><strong>Manipulieren der Verbindung zur Cloud</strong>:      Dabei mÃ¼ssen Angreifer etwas am Betriebssystem herumpfuschen, um die      DNS-Records zu Ã¤ndern. Als Folge wird der Nutzer erst an eine      Untergrund-Site geraten und dann auf seine Webanwendungsseite      weitergeleitet. Damit sind dann alle seine Daten einzusehen, wenn der      Kommunikationskanal nicht gesperrt werden kann. Klar, wir kÃ¶nnten uns auf      IPv6, VerschlÃ¼sselung und Zertifikate verlassen, doch ist und bleibt dies      ein Angriffspunkt.</li>
<li><strong>Die Cloud selbst angreifen:</strong> Wenn Cloud-basierte      Anwendungen und Cloud-getriebene Betriebssysteme zur NormalitÃ¤t werden,      wie wichtig ist eine 99,999-prozentige VerfÃ¼gbarkeit? Sie stellt den SchlÃ¼ssel      zum Erfolg dar, denn ohne den Zugang zu den Informationen und dem Anwendungs-Host      ist der Computer wertlos. Was passiert also, wenn die Angreifer      Standard-Botnetze nutzen, um die Cloud-Infrastruktur des Hosts zu      Ã¼berlasten? Wir werden in den nÃ¤chsten zehn Jahren sicherlich von Bots      infizierte Computer mit Standard-Betriebssystemen erleben. Vorstellbar ist      auch, dass Angreifer eine kleine â€žSpendeâ€œ fordern, um sicherzustellen, das      der Cloud-Host, der mit Anfragen Ã¼berschÃ¼ttet wurde, seine Dienste wieder      aufnimmt? Ein sehr lukratives GeschÃ¤ft fÃ¼r Kriminelle und keine Science Fiction.      Dies passiert bereits im kleineren Umfang, doch wenn ein GeschÃ¤ft (die      Infektion von Desktops mit Malware) einbricht, so wird ein neues      GeschÃ¤ftsmodell dies ersetzen.</li>
<li><strong>Diebstahl von wertvollen Informationen      wie Kreditkartendaten oder Logon-Konten in der Cloud:</strong> Die      Cloud-Anbieter mÃ¼ssen sicherstellen, dass kein nicht autorisierter Zugriff      mÃ¶glich ist, dass ein Hacker niemals in der Lage ist, Millionen von      User-DatensÃ¤tze, Login-Daten, Online-Banking-Informationen,      Rechnungsdaten, Transaktionsdaten und so weiter zu kopieren. Ich      bezweifle, dass das mÃ¶glich ist!</li>
</ol>
<p>Ich vermeide jede Prognose zur Verbreitung von Chrome OS oder eines anderen Betriebssystems innerhalb der nÃ¤chsten fÃ¼nf Jahre. Doch eines ist sicher: Die Sicherheitsindustrie wird nicht verschwinden, sondern sie muss sich neu erfinden, um die kÃ¼nftigen Angriffsvektoren zu anzugehen. Das bedeutet keine lokalen Antivirus-LÃ¶sungen mehr mit riesigen Signaturdateien, stattdessen Cloud-basiert Reputationsdienste fÃ¼r Web, E-Mail und Dateien. <a href="http://de.trendmicro.com/de/home/" target="_blank">Trend Micro</a> bietet mit dem <a href="http://de.trendmicro.com/de/technology/smart-protection-network/" target="_blank">Smart Protection Network </a>heute schon einen solchen intelligenten, Cloud-basierten Schutz an. Und natÃ¼rlich bedarf es der SchwachstellenÃ¼berprÃ¼fung, Abwehr und VerschlÃ¼sselung â€“ also des gesamten, fÃ¼r den sicheren Austausch von digitalen Informationen erforderlichen Arsenals.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/kann-das-google-betriebssystem-chrome-os-die-sicherheitsprobleme-loesen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Standards fÃ¼r Cloud Computing: Traum und Wirklichkeit</title>
		<link>http://blog.trendmicro.de/standards-fuer-cloud-computing-traum-und-wirklichkeit/</link>
		<comments>http://blog.trendmicro.de/standards-fuer-cloud-computing-traum-und-wirklichkeit/#comments</comments>
		<pubDate>Tue, 03 Nov 2009 11:30:01 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Cloud Security]]></category>
		<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[Datenverlust]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Virtualisierung]]></category>
		<category><![CDATA[API]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[InteroperabilitÃ¤t]]></category>
		<category><![CDATA[Standards]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=705</guid>
		<description><![CDATA[Original Artikel von Justin Foster (Software Architect bei Trend Micro) PortabilitÃ¤t und InteroperabilitÃ¤t beim Cloud Computing scheinen die Sicherheit nur marginal zu berÃ¼hren. Doch sind die beiden Bereiche wichtig, wenn es darum geht, die AbhÃ¤ngigkeit von einem einzigen Anbieter zu vermeiden, um etwa Risiken bei der VerfÃ¼gbarkeit von Diensten und Daten mÃ¶glichst gering zu halten. [...]]]></description>
			<content:encoded><![CDATA[<p>Original Artikel von <a href="http://cloudsecurity.trendmicro.com/cloud-computing-standards-dream-vs-reality/" target="_blank">Justin Foster (Software Architect bei Trend Micro)</a></p>
<p>PortabilitÃ¤t und InteroperabilitÃ¤t beim Cloud Computing scheinen die Sicherheit nur marginal zu berÃ¼hren. Doch sind die beiden Bereiche wichtig, wenn es darum geht, die AbhÃ¤ngigkeit von einem einzigen Anbieter zu vermeiden, um etwa Risiken bei der VerfÃ¼gbarkeit von Diensten und Daten mÃ¶glichst gering zu halten. Standardisierung war schon immer ein Mittel, um PortabilitÃ¤t und InteroperabilitÃ¤t sicher zu stellen. Daher ist es nicht weiter verwunderlich, dass man auch beim Cloud Computing davon ausgeht, Ã¼ber Standards HerstellerabhÃ¤ngigkeit vermeiden zu kÃ¶nnen.</p>
<p>InteroperabilitÃ¤t und PortabilitÃ¤t fÃ¼r Infrastructure-as-a-Service (IaaS) wirft zwei wichtige Probleme auf. Das eine ist das Format der Templates (oder Images) der virtuellen Maschine fÃ¼r die Beschreibung der Platten und der Konfiguration der erforderlichen virtuellen Ressourcen. Im Allgemeinen werden diese Daten von der darunter eingesetzten VirtualisierungslÃ¶sung bestimmt, doch haben einige Anbieter eigene Formate entwickelt, beispielsweise die Amazon Machine Image. Zwar gibt es das <a href="http://www.vmware.com/appliances/learn/ovf.html" target="_blank">Open Virtualization Format (OVF)</a><a href="http://www.vmware.com/appliances/learn/ovf.html"></a> als einzigen Standard, doch werden Anbieter Ã¶ffentlicher Clouds aus verschiedenen GrÃ¼nden auch weiterhin ihre eigenen Formate unterstÃ¼tzen. Daher bietet sich als zweitbeste LÃ¶sung fÃ¼r die praktische PortabilitÃ¤t eine Formatumwandlung an. Als ZwischenlÃ¶sung akzeptieren einige Service Provider mittlerweile mehrere Formate, um den Umwandlungs-Overhead zu vermeiden.</p>
<p>Die zweite Herausforderung besteht in der derzeitigen InkompatibilitÃ¤t des Management-APIs fÃ¼r das Hoch- und Herunterladen, die Inspektion, Konfiguration sowie verschiedene andere Aktionen. Jeder Anbieter hat sein eigenes API, das Orchestrierungs-Software daran hindert, mit mehreren Service Providern zusammen zu arbeiten. Mehrere AnsÃ¤tze fÃ¼r eine ProblemlÃ¶sung sind vorhanden. Einige Gruppen wie das <a href="http://ogf.org/" target="_blank">Open Grid Forum</a> versuchen, mit dem <a href="http://www.occi-wg.org/doku.php" target="_blank">Open Cloud Computing Interface (OCCI)</a> einen Standard zu spezifizieren. Andere wie <a href="http://www.eucalyptus.com/" target="_blank">Eucalyptus</a> emulieren das Amazon Web Services Interface als den Defacto-Standard. VMware hat sein eigenes <a href="http://communities.vmware.com/community/developer/forums/vcloudapi?source=web&amp;ct=res&amp;cd=2&amp;ved=0CA4QFjAB&amp;url=http://www.vmware.com/go/vcloudapi&amp;rct=j&amp;q=vCloud%20API&amp;ei=1ZvjStewK9LT8Abk0oiIBw&amp;usg=AFQjCNHrnaSOCy4H4jMXwEvIB9WEhp2eXg" target="_blank">vCloud</a> API entwickelt und dies der <a href="http://de.wikipedia.org/wiki/Distributed_Management_Task_Force " target="_blank">Distributed Management Task Force (DMTF)</a> als offenen Standard Ã¼bergeben. Das vCloud API soll eine BasisinteroperabilitÃ¤t zwischen Vmware-basierten LÃ¶sungen (und kÃ¼nftig vielleicht auch anderen) liefern. Dabei geht es aber bestimmt nicht um die etablierten LÃ¶sungsanbieter.</p>
<p>Die meisten Provider verzichten auf offizielle Standardisierung, weil sie in diesem aufstrebenden Markt schnell vorankommen wollen und mÃ¼ssen, und Standardisierungsgremien sind nicht gerade fÃ¼r ihre Schnelligkeit bekannt. Doch auch wenn es nicht ein einziges, allgemein akzeptiertes API gibt, heiÃŸt das nicht, dass diese Tatsache die InteroperabilitÃ¤t und PortaliblitÃ¤ zunichte macht. Mehrere APIs lassen sich unter einem einzigen kombinieren, auch ohne Zutun des Providers.</p>
<p>FÃ¼r den Bereich Virtualisierung gibt es bereits ein API fÃ¼r die APIs, und zwar ist das das <a href="http://libvirt.org/" target="_blank">libvirt</a>.Â  FÃ¼r das Cloud Computing Ã¼bernimmt das <a href="http://code.google.com/p/unifiedcloud/" target="_blank">Unified Cloud Interface Project</a> die Aufgabe, ein solches API zu definieren, die Arbeiten stecken allerdings noch in den Kinderschuhen. Eine weitere Initiative <a href="http://www.cloudloop.com/" target="_blank">cloudloop</a><a href="http://www.cloudloop.com/"></a> liefert ein API fÃ¼r die Zusammenarbeit verschiedener Storage-Dienste, sodass Framework-Anbieter, Middleware-Hersteller und Endanwender ein einziges API nutzen kÃ¶nnen, ohne sich Ã¼ber die AbhÃ¤ngigkeit von einem Service Provider Gedanken machen zu mÃ¼ssen.</p>
<p>FÃ¼r Platform-as-a-Service (PaaS) wiederum stellt PortabilitÃ¤t und InteroperabilitÃ¤t eine grÃ¶ÃŸere Herausforderung dar, denn Plattform-Dienste kÃ¶nnen naturgemÃ¤ÃŸ sehr verschiedene Datenformate umfassen. <a href="http://www.microsoft.com/windowsazure/" target="_blank">Windows Azure</a><a href="http://www.microsoft.com/windowsazure/"></a> beispielsweise bietet Datenbank-Services und .NET-Anwendungs-Container. Die Applikationen und Daten in Azure aber sind nicht kompatibel zur <a href="http://code.google.com/intl/de-DE/appengine/" target="_blank">Google AppEngine</a>. Die einzige MÃ¶glichkeit, eine AbhÃ¤ngigkeit zu verhindern, wenn PaaS eingesetzt wird, ist folglich, ein Framework zu wÃ¤hlen, das mehrere Provider offerieren sowie Provider-spezifische Erweiterungen wie die von Python in AppEngine zu vermeiden. Ich gehe davon aus, dass eine Ã¤hnliche Abstraktionsstrategie wie in anderen Cloud-Bereichenentstehen wird, sodass eine Anwendung auf vielen PaaS-Produkten lauffÃ¤hig sein wird.</p>
<p>Die grÃ¶ÃŸten InteroperabilitÃ¤tsprobleme hat aufgrund der Datenvielfalt im Internet Software-as-a-Service (SaaS). Man kann nicht erwarten, dass Daten von Facebook in andere soziale Medien-Site exportiert und von da importiert werden kÃ¶nnen. Auch lÃ¤sst sich nicht davon ausgehen, dass alle Software-Services Datenextraktion anbieten. Im Fall von Services wie Google Docs jedoch, kann man natÃ¼rlich eine Form der Umwandlung oder <a href="http://dataliberation.blogspot.com/2009/10/liberating-google-docs.html" target="_blank">Export-Optionen</a><a href="http://dataliberation.blogspot.com/2009/10/liberating-google-docs.html"></a> erwarten. Hier ist Umwandlung ein praktischeres Vehikel fÃ¼r die PortabilitÃ¤t als Standardisierung.</p>
<p>In dem sich rapide entwickelnden Markt fÃ¼r Cloud Computing werden <a href="http://cloudscaling.com/blog/cloud-computing/cloud-standards-are-misunderstood" target="_blank">viele Standards</a> entstehen. Doch wie schon der Storage-Experte Stephen Foskett bemerkt: <a href="http://blog.fosketts.net/2009/09/16/cloud-services-standards/" target="_blank">&#8220;Es werden nur die nÃ¼tzlichen Standards Ã¼berleben.&#8221;</a> Dies ist ein gesunder Prozess fÃ¼r eine neue Umgebung wie die des Cloud Computings. Bis sich jedoch diese Standards etabliert haben, lÃ¤sst sich PortabilitÃ¤t und InteroperabilitÃ¤t auch unabhÃ¤ngig davon erreichen â€“ nÃ¤mlich Ã¼ber Umwandlung und Abstraktion.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/standards-fuer-cloud-computing-traum-und-wirklichkeit/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wer haftet fÃ¼r den Schaden, wenn Daten in der Cloud missbraucht werden?</title>
		<link>http://blog.trendmicro.de/wer-haftet-fuer-den-schaden-wenn-daten-in-der-cloud-missbraucht-werden/</link>
		<comments>http://blog.trendmicro.de/wer-haftet-fuer-den-schaden-wenn-daten-in-der-cloud-missbraucht-werden/#comments</comments>
		<pubDate>Thu, 29 Oct 2009 08:41:27 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Cloud Security]]></category>
		<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[Datenverlust]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[SaaS]]></category>
		<category><![CDATA[Schwachstellen]]></category>
		<category><![CDATA[Trojaner]]></category>
		<category><![CDATA[Virtualisierung]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=671</guid>
		<description><![CDATA[Original Artikel von Todd Thiemann (Senior Director, Data Protection, Trend Micro) Es ist immer wieder erstaunlich zu hÃ¶ren, dass allgemein IaaS-Provider (Infrastructure-as-a-Service) irrtÃ¼mlicherweise fÃ¼r diejenigen gehalten werden, die die Sicherheit in der Ã¶ffentlichen Cloud gewÃ¤hrleisten. Sie sorgen sicherlich fÃ¼r eine ordentliche Grundsicherheit (physische Sicherheit, Perimeter-Firewalls, Load Balancing und mÃ¶glicherweise Intrusion Detection bzw. Prevention). Manche IaaS-Anbieter [...]]]></description>
			<content:encoded><![CDATA[<p>Original Artikel von Todd Thiemann <a href="http://cloudsecurity.trendmicro.com/when-data-gets-breached-in-the-cloud-who-owns-the-mess/" target="_blank">(Senior Director, Data Protection, Trend Micro)</a></p>
<p>Es ist immer wieder erstaunlich zu hÃ¶ren, dass allgemein IaaS-Provider (Infrastructure-as-a-Service) irrtÃ¼mlicherweise fÃ¼r diejenigen gehalten werden, die die Sicherheit in der Ã¶ffentlichen Cloud gewÃ¤hrleisten. Sie sorgen sicherlich fÃ¼r eine ordentliche Grundsicherheit (physische Sicherheit, Perimeter-Firewalls, Load Balancing und mÃ¶glicherweise Intrusion Detection bzw. Prevention). Manche IaaS-Anbieter streben danach, sich durch bessere Sicherheit von der Konkurrenz abzusetzen, doch die meisten konzentrieren sich auf eine aggressive Preispolitik und werben mit der FlexibilitÃ¤t, die das Konzept verspricht im Vergleich zu Onpremise-Datencenter.</p>
<p>Auch wenn IaaS-Anbieter versuchen, eine sichere Umgebung zu liefern, so liegt die Verantwortung fÃ¼r die Sicherheit bei den Unternehmen, die den Dienst nutzen. Diese Tatsache stellt Ã¼brigens Amazon Web Services in den Kundenvereinbarungen klar fest und weist jegliche Garantie fÃ¼r die Sicherheit der Inhalte in der eigenen Cloud von sich. Dies ist keine Ausnahme. Alle IaaS-Provider schlieÃŸen die GewÃ¤hrleistung der Sicherheit, die Ã¼ber die physische Security, des Sicherheitspersonals sowie Basis-Perimetersicherheit der genutzten Computerumgebung hinaus geht aus. Der Grund dafÃ¼r liegt wahrscheinlich darin, dass die meisten IaaS-Anbieter (75 Prozent laut IDC) in den USA ansÃ¤ssig sind, wo Klagen an der Tagesordnung sind.</p>
<p>Bis dato ist noch kein IaaS-bezogener Datenmissbrauch bekannt geworden. <a href="http://cloudsecurity.trendmicro.com/ddos-and-the-cloud-sad-but-true/" target="_blank">Distributed Denial of Service</a> (DDoS)Â  und <a href="http://blog.trendmicro.de/gefahr-und-die-web-wolke/" target="_blank">verlorene Daten</a> gab es, doch keinen Missbrauch von kritischen Informationen. Doch angesichts der bestechenden wirtschaftlichen und technischen Vorteile, die Anwender von Applikationen in der Cloud erwarten, kommen immer mehr geschÃ¤ftskritische Daten in die Cloud, und ist es nur eine Frage der Zeit bis zum ersten Missbrauchsvorfall. Zwar kÃ¶nnen Unternehmen die Verantwortung fÃ¼r die Sicherheit abgeben, indem sie auf den Security-MaÃŸnahmen des IaaS-Anbieters vertrauen oder einem Managed Security Service Provider (MSSP), doch wenn etwas schief geht, wird der Besitzer der Daten dafÃ¼r zur Verantwortung gezogen.</p>
<p>Wie lassen sich die Risiken minimieren, wenn es um Anwendungen in der Cloud geht, die kritische Informationen beinhalten? Die Anwendungsentwickler werden wohl zu einem Deployment in der Cloud raten mit dem Zusatz, â€žsicher, solange Sie die folgenden Schritte unternehmen â€¦â€œ. Zu diesen Schritten gehÃ¶rt auch der Schutz der einzelnen Hosts innerhalb des IaaS-Perimeters mithilfe von Host-basierter Technik, die etwa Deep Packet Inspection fÃ¼r IDP/IPS und Firewalls umfasst, sowie IntegritÃ¤ts-Checking der Dateien und Log-Analysen. Ein fÃ¼r all diese Zwecke ideales Tool ist das neue, auf zahlreiche Cloud-Sicherheits- und Compliance-Fragen zugeschnittene <a href="http://de.trendmicro.com/de/solutions/enterprise/security-solutions/virtualization/deep-security/index.html" target="_blank">Trend Micro Deep Security</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/wer-haftet-fuer-den-schaden-wenn-daten-in-der-cloud-missbraucht-werden/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Die Wolken brauen sich Ã¼ber dem Cloud-Computing zusammen</title>
		<link>http://blog.trendmicro.de/die-wolken-brauen-sich-uber-dem-cloud-computing-zusammen/</link>
		<comments>http://blog.trendmicro.de/die-wolken-brauen-sich-uber-dem-cloud-computing-zusammen/#comments</comments>
		<pubDate>Wed, 21 Oct 2009 11:14:31 +0000</pubDate>
		<dc:creator>trendadmin</dc:creator>
				<category><![CDATA[Cloud Security]]></category>
		<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[Datenverlust]]></category>
		<category><![CDATA[Datenspeicherung]]></category>
		<category><![CDATA[Microsoft Danger]]></category>
		<category><![CDATA[Sidekick]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=586</guid>
		<description><![CDATA[Original Artikel von Andrew Purtell (Senior Architect and Threat Analyst , Trend Micro) Noch etwas zu dem, was mein Kollege Todd Ã¼ber den Datenverlust bei Microsoft/Danger geschrieben hatâ€¦ Was als Versagen des Cloud-Computings, insbesondere der Datenspeicherung im Internet, gebrandmarkt wurde, macht zwar Schlagzeilen und sorgt fÃ¼r Aufregung, trÃ¤gt aber nicht gerade zur AufklÃ¤rung bei. GrÃ¶ÃŸerer [...]]]></description>
			<content:encoded><![CDATA[<p>Original Artikel von <a href="http://cloudsecurity.trendmicro.com/the-sky-is-falling/" target="_blank">Andrew Purtell (Senior Architect and Threat Analyst , Trend Micro)</a></p>
<p><em>Noch etwas zu dem, was mein Kollege Todd Ã¼ber den Datenverlust bei Microsoft/Danger geschrieben hatâ€¦</em></p>
<p>Was als Versagen des Cloud-Computings, insbesondere der Datenspeicherung im Internet, gebrandmarkt wurde, macht zwar Schlagzeilen und sorgt fÃ¼r Aufregung, trÃ¤gt aber nicht gerade zur AufklÃ¤rung bei.</p>
<ul>
<li><a href="http://news.cnet.com/8301-13860_3-10368709-56.html" target="_blank">GrÃ¶ÃŸerer Service-Ausfall trifft T-Mobile Sidekick-Benutzer</a>: â€žBenutzer von T-Mobile Sidekick waren in den letzten Tagen von einem grÃ¶ÃŸeren Service-Ausfall betroffen, durch den viele von ihnen keinen Zugriff mehr auf das Internet oder ihr Adressbuch hatten.â€œ</li>
</ul>
<ul>
<li><a href="http://news.cnet.com/8301-13860_3-10375240-56.html" target="_blank">Gerichtsverfahren eingeleitet wegen Sidekick-Service-AusfÃ¤llen</a>: â€žIn diesem Gerichtsverfahren fÃ¼hren die RechtsanwÃ¤lte von Thompson GrÃ¼nde an, weshalb der Service-Ausfall von Sidekick so besonders verheerend war, und betonen dabei die webbasierte Architektur der GerÃ¤te: Hier wird die Hauptkopie der Daten nicht auf den GerÃ¤ten selbst, sondern auf Servern gespeichert, die die Abteilung Danger von Microsoft betreibt.â€œ</li>
</ul>
<p>ZuverlÃ¤ssigkeit ist der erste Einwand, der bei allem, was mit der â€žWeb-Wolkeâ€œ zu tun hat â€“ insbesondere der Datenspeicherung â€“ vorgebracht wird. Das Fiasko von Microsoft/T-Mobile/Sidekick scheint auf den ersten Blick das Potenzial zu haben, der Cloud-Speicherung den TodesstoÃŸ zu versetzen.</p>
<p>Laut Ã¶ffentlichen Berichten Ã¼ber die Service-Architektur des Microsoft/Danger Backends fÃ¼r das Sidekick-GerÃ¤t â€“ Oracle RAC auf EMC SAN â€“ ist dies allerdings keine Architektur, die ernstzunehmende Techniker, die mit fehlertoleranter, verteilter Infrastruktur arbeiten, als Cloud-Infrastruktur bezeichnen wÃ¼rden. TatsÃ¤chlich handelt es sich um ein <em>Datenzentrum herkÃ¶mmlicher Architektur</em>, das den Dienst versagte! Welch Ironie&#8230; Dies ist nicht die Art Architektur, mit der beispielsweise Google oder Amazon oder auch Trend Micro an einer Reihe von Projekten arbeiten. In dieser werden Daten tatsÃ¤chlich Ã¼ber SNA (Shared Nothing Architecture) mit zahlreichen Redundanzen repliziert und verteilt. Ich glaube aber, dass viele diesen Unterschied nicht verstehen. Das Sidekick-GeschÃ¤ftsmodell verkaufte die Idee, dass Benutzerdaten Ã¼berall und jederzeit verfÃ¼gbar sein wÃ¼rden â€“ eben genau das, was sich die meisten Menschen unter der â€žWolkeâ€œ vorstellen. Und nicht genug damit: Das an der Sache beteiligte Microsoft Tochterunternehmen heiÃŸt ausgerechnet auch noch Danger Inc.</p>
<p>Derweil lÃ¤sst sich der Schaden fÃ¼r T-Mobile real und sofort messen, und viele Branchenkritiker werten das Problem rundweg als blaues Auge fÃ¼r die Cloud-Speicherung, nicht nur fÃ¼r Microsoft:</p>
<ul>
<li><a href="http://news.bbc.co.uk/2/hi/technology/8303952.stm" target="_blank">Telefon-Verkaufszahlen erleiden herben RÃ¼ckschlag durch Sidekick-Ausfall</a>: â€žBranchenkenner bezeichnen den Vorfall als das grÃ¶ÃŸte Versagen des Cloud-Computings der jÃ¼ngsten Vergangenheit&#8230;Er wird auch als blaues Auge fÃ¼r Microsoft dargestellt, das Cloud- oder Online-Services als eine kostengÃ¼nstigere LÃ¶sung fÃ¼r die Speicherung von Unternehmensdaten vorangetrieben hat&#8230;Es handelt sich um den bislang spektakulÃ¤rsten Fall von Datenverlust im Internet, gibt Harry McCracken, Redakteur bei Technologizer.com, gegenÃ¼ber BBC News an.â€œ</li>
</ul>
<p>Das ist bedauerlich. Wirklich redundante Cloud-Speichertechnologie kann zuverlÃ¤ssiger, skalierbarer und kosteneffizienter sein als die herkÃ¶mmlichen Technologien, die das Problem bei Microsoft/Danger verursacht haben. Noch gibt es durchaus Unklarheiten und Bereiche, in denen Bedenken angebracht sind, die also geklÃ¤rt werden mÃ¼ssen. Das sind z.Â B. Datenschutz und Verwaltbarkeit von Daten in einer sich stets in Bewegung befindlichen, mandantenfÃ¤higen Welt â€“ und auf dieser Ebene kÃ¶nnen und sollten wir diskutieren, ob Cloud-Speicherung fÃ¼r den jeweiligen Kunden oder Service angemessen ist. Wir kÃ¶nnen und sollten daran arbeiten, Cloud-SpeicherlÃ¶sungen weiterzuentwickeln, die diese Probleme angehen.</p>
<p>FÃ¼r Service-Provider, deren Betrieb ihrerseits auf Cloud-Infrastruktur (SaaS, IaaS), beispielsweise von Trend Micro, aufsetzt, kÃ¶nnen wir fÃ¼r Fehlertoleranz, Redundanz, Abwehr und Wiederherstellung echte Cloud-Speichertechnologie verwenden. Das stellt unseren Kunden hochverfÃ¼gbare Services bereit, die nur teilweise â€“ und definitiv nicht katastrophenmÃ¤ÃŸig â€“ ausfallen, wenn sie sich mit Gegebenheiten wie unbestÃ¤ndiger Hardware und Netzwerken, und natÃ¼rlichen oder geopolitischen Katastrophen auseinandersetzen mÃ¼ssen. Durch den Einsatz hochwertiger End-to-End-Sicherheitsprinzipien kÃ¶nnen wir Datenschutz und -integritÃ¤t gewÃ¤hrleisten. Wie das sich entwickelnde Sidekick-Fiasko so schmerzlich verdeutlicht, ist ein guter Ruf das A und O: unser guter Ruf, der gute Ruf unserer Plattform-Provider. Wir kÃ¶nnen mit sorgfÃ¤ltiger Technologie, Offenheit und gutem Ruf Vertrauen gewinnen. Das Vertrauen bewahren wir durch Transparenz, der Entwicklung einer Branche der sicheren LÃ¶sungen fÃ¼r den offenen Datenaustausch bei der Datensicherung zwischen Services und Providern und dadurch, dass wir minderwertige oder nachlÃ¤ssige Hersteller, die diese neue Chance gleich zu Anfang in ein schlechtes Licht rÃ¼cken kÃ¶nnten, nicht dulden.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/die-wolken-brauen-sich-uber-dem-cloud-computing-zusammen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Gefahr und die â€žWolkeâ€œ</title>
		<link>http://blog.trendmicro.de/gefahr-und-die-web-wolke/</link>
		<comments>http://blog.trendmicro.de/gefahr-und-die-web-wolke/#comments</comments>
		<pubDate>Tue, 20 Oct 2009 11:28:09 +0000</pubDate>
		<dc:creator>trendadmin</dc:creator>
				<category><![CDATA[Cloud Security]]></category>
		<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[gehostete Services]]></category>
		<category><![CDATA[Infrastructure-as-a-Service]]></category>
		<category><![CDATA[Microsoft Danger]]></category>
		<category><![CDATA[Sicherheitsverletzung]]></category>
		<category><![CDATA[Sidekick]]></category>
		<category><![CDATA[Software-as-a-Service]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=576</guid>
		<description><![CDATA[Original Artikel von Todd Thiemann, Senior Director, Data Protection Beim Mobiltelefon-Service Sidekick von T-Mobile USA, der vom Microsoft Tochterunternehmen Danger betrieben wird, kam es zu einem Zwischenfall, durch den einige Sidekick-Telefonkunden ihre persÃ¶nlichen Daten einschlieÃŸlich Kontaktnamen, Telefonnummern und digitale Photos verloren (die New York Times fasste die Ereignisse zusammen und The Register steuerte einige pikante [...]]]></description>
			<content:encoded><![CDATA[<p>Original Artikel von <a href="http://cloudsecurity.trendmicro.com/category/securingthecloud" target="_blank"><strong>Todd</strong> <strong>Thiemann, Senior Director, Data Protection</strong></a></p>
<p>Beim Mobiltelefon-Service Sidekick von T-Mobile USA, der vom Microsoft Tochterunternehmen Danger betrieben wird, kam es zu einem Zwischenfall, durch den einige Sidekick-Telefonkunden ihre persÃ¶nlichen Daten einschlieÃŸlich Kontaktnamen, Telefonnummern und digitale Photos verloren (die <a href="http://www.nytimes.com/2009/10/12/technology/business-computing/12sidekick.html" target="_blank">New York Times</a> fasste die Ereignisse zusammen und <a href="http://www.theregister.co.uk/2009/10/19/sidekick_rac/" target="_blank">The Register</a> steuerte einige pikante Spekulationen Ã¼ber die Herkunft des Service-Ausfalls bei). Viele Kommentatoren nutzten diesen Vorfall und andere kÃ¼rzlich erfolgte AusfÃ¤lle von Cloud-Services, um die ZuverlÃ¤ssigkeit des Cloud-Computings in Zweifel zu ziehen. Mein Vorschlag lautet: Erst einmal tief Luft holen und nachdenken.</p>
<p>Was Microsoft da mit Danger passiert ist, war ein IT-Schlamassel, der sich in jedem Datenzentrum hÃ¤tte ereignen kÃ¶nnen. Daten scheinen zwar verloren gegangen zu sein, ihre Vertraulichkeit blieb aber gewahrt. Der Artikel in The Register weist auf mÃ¶gliche Konzeptionsfehler in der Infrastruktur hin. Dieser unglÃ¼ckliche Vorfall hÃ¤tte Ã¼berall, nicht nur im Internet passieren kÃ¶nnen, der Unterschied ist jedoch, dass viele Kunden vom Versagen des IT-Prozesses betroffen waren. Vergleicht man den Vorfall bei Danger mit dem, was passiert, wenn Ihr interner Mail-Server abstÃ¼rzt, liegt der Unterschied darin, wer davon erfÃ¤hrt: Bei Ihrem internen Mail-Server weiÃŸ es nur Ihr Unternehmen (und nicht die ganze Welt).</p>
<p>Aus dem Blickwinkel der Sicherheit weisen sowohl der Vorfall bei Microsoft Danger, <a href="http://cloudsecurity.trendmicro.com/ddos-and-the-cloud-sad-but-true/" target="_blank">der kÃ¼rzlich erfolgte DDoS bei Amazon EC</a> als auch <a href="http://www.msnbc.msn.com/id/32647533/" target="_blank">die Herausforderungen an Google bei der Bereitstellung von gehosteter E-Mail</a> auf anfÃ¤ngliche Schwierigkeiten einiger Software-as-a-Service- und Infrastructure-as-a-Service-Angebote (SaaS und IaaS) hin. Es gilt zu unterscheiden, dass es zwar zu Service-AusfÃ¤llen gekommen ist, aber nicht nicht zu Sicherheitsverletzungen, die vertrauliche Daten gefÃ¤hrdet haben. Eine solche Sicherheitsverletzung kÃ¶nnte die Verbreitung des Cloud-Computing verzÃ¶gern, doch die meisten Unternehmen achten sorgfÃ¤ltig darauf, welche Daten sie der Ã¶ffentlichen Web-Wolke anvertrauen und wie sie geschÃ¼tzt werden.</p>
<p>Eines Tages wird es auch beim Ã¶ffentlichen Cloud-Computing zu einer Sicherheitsverletzung kommen. Meine Voraussage ist jedoch, dass Kosteneinsparungen und FlexibilitÃ¤t, die sich durch Software-as-a-Service/Platform-as-a-Service/Infrastructure-as-a-Service (und gehostete Services) erzielen lassen, die Verbreitung des Cloud-Computings vorantreiben und dass Sicherheitsteams auf mÃ¶gliche Risiken hinweisen und versuchen werden, sie abzuwehren. Eine zentrale Herausforderung fÃ¼r Sicherheitsexperten ist es, das Cloud-Computing nicht kategorisch abzulehnen, sondern zu sagen â€žJa, Cloud-Computing ist eine gute Sache, aber man muss X, Y und Z tun, um Anwendungen und vertrauliche Daten zu schÃ¼tzen.â€œ</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/gefahr-und-die-web-wolke/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Abenteuer Internet &#8211; Vorsicht vor DDoS-Angriffen</title>
		<link>http://blog.trendmicro.de/abenteuer-internet-vorsicht-vor-ddos-angriffen/</link>
		<comments>http://blog.trendmicro.de/abenteuer-internet-vorsicht-vor-ddos-angriffen/#comments</comments>
		<pubDate>Wed, 14 Oct 2009 13:23:27 +0000</pubDate>
		<dc:creator>trendadmin</dc:creator>
				<category><![CDATA[Cloud Security]]></category>
		<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[SicherheitslÃ¼cke]]></category>
		<category><![CDATA[Cyber-Kriminelle]]></category>
		<category><![CDATA[SaaS]]></category>
		<category><![CDATA[Virtualisierung]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=489</guid>
		<description><![CDATA[Original Artikel von Todd Thiemann (Senior Director, Data Protection, Trend Micro) Benutzer von Amazon EC2 sind kÃ¼rzlich einem gezielten DDoS-Angriff (Distributed Denial of Service) zum Opfer gefallen, der beim webbasierten Code-Hosting-Service Bitbucket fÃ¼r Fassungslosigkeit sorgte (Nachricht mit freundlicher Genehmigung meiner Lieblings-IT-Zeitschrift The Register). Eine der Schattenseiten des Lebens ist, dass es bei massiven DDoS-Angriffen, wie [...]]]></description>
			<content:encoded><![CDATA[<p>Original Artikel von <a href="http://cloudsecurity.trendmicro.com/category/cloudbasedsecurity/">Todd Thiemann (Senior Director, Data Protection, Trend Micro)</a></p>
<p>Benutzer von Amazon EC2 sind kÃ¼rzlich einem gezielten DDoS-Angriff (<a href="http://en.wikipedia.org/wiki/Denial-of-service_attack" target="_blank">Distributed Denial of Service</a>) zum Opfer gefallen, der beim webbasierten Code-Hosting-Service Bitbucket fÃ¼r Fassungslosigkeit sorgte (Nachricht mit freundlicher Genehmigung meiner Lieblings-IT-Zeitschrift <a href="http://www.theregister.co.uk/2009/10/05/amazon_bitbucket_outage/" target="_blank">The Register</a>). Eine der Schattenseiten des Lebens ist, dass es bei massiven DDoS-Angriffen, wie Bitbucket ihn erlebte, nur eine SchutzmaÃŸnahme gibt, wenn die eingehenden NetzwerkkanÃ¤le erst einmal Ã¼berfÃ¼llt sind: das Abschotten des DDoS.</p>
<p>Trend Micro hat mit DDoS-Angriffen gleich an zwei Fronten zu kÃ¤mpfen: im Antiviren-GeschÃ¤ft und im Hosted-Security-GeschÃ¤ft (schamlose Verkaufswerbung von meiner Seite: schauen Sie sich <a href="http://de.trendmicro.com/de/products/enterprise/interscan-messaging-hosted-security/index.html" target="_blank">InterScan Messaging Hosted Security</a> an, um mehr Ã¼ber unsere Angebote rund um gehostete/SaaS-Mail-Sicherheit zu erfahren). Ich habe einige unserer CTOs und Sicherheitsarchitekten nach ihrer Sicht der Dinge zur Bitbucket-Geschichte gefragt und dabei viel Ã¼ber das schwerwiegende Problem, das DDos-Angriffe darstellen, gelernt.</p>
<p>Anbieter und SaaS-/IaaS (Infrastructure as a Service)-Provider kÃ¶nnen zwar die Presse tÃ¤uschen, um sich vor negativen Schlagzeilen zu schÃ¼tzen, vom technologischen Standpunkt aus aber gibt es kein Entkommen, wenn eingehende NetzwerkkanÃ¤le erst einmal aufgrund eines DDoS-Angriffs Ã¼berfÃ¼llt ist. Es gibt zwar keine Architektur, die vor DDoS-Angriffen schÃ¼tzt, aber Sie kÃ¶nnen eine Netzwerkarchitektur implementieren, die diese Angriffe zumindest abschwÃ¤cht. Mit der Haltung &#8220;Einmal konfigurieren und fertig&#8221; kommen Sie hier allerdings nicht weit â€“ Sie mÃ¼ssen eine gute Zusammenarbeit mit vorgelagerten Providern entwickeln und Informationen in Echtzeit austauschen, um Angriffe zu mildern.</p>
<p>Die wenigsten netzwerkbasierten MaÃŸnahmen kÃ¶nnen Sie vor DDoS-Angriffen schÃ¼tzen, da sie weder den zunehmenden Verkehr aufhalten noch zwischen guten und bÃ¶sen Inhalten unterscheiden kÃ¶nnen. Intrusion-Prevention-Systeme (IPS) sind wirksam, wenn die Angriffe bereits identifiziert wurden und bekannte Signaturen aufweisen. Geht es allerdings um rechtmÃ¤ÃŸige Inhalte mit bÃ¶sartigen Absichten, sind auch diese Systeme unwirksam. Ã„hnlich ist es um Firewalls bestellt: Sie verwenden Ã¼blicherweise einfache Regeln, die Protokolle, Ports oder IP-Adressen zulassen oder verweigern. FÃ¼r DDoS-Angriffe ist es ein Kinderspiel, Firewalls und IPS-GerÃ¤te zu umgehen, da sie so konzipiert sind, dass sie rechtmÃ¤ÃŸigen Verkehr wie HTTP-Anfragen an einen Webserver versenden. Angriffe generieren so viel Verkehr von so vielen unterschiedlichen Hosts, dass ein Server â€“ bzw. meistens dessen Internet-Verbindung â€“ den Verkehr nicht bewÃ¤ltigen kann.</p>
<p>Ich vermute zwar, dass diese Art von Angriffen recht selten bleiben wird, da die meisten Angriffe heutzutage auf unrechtmÃ¤ÃŸige Gewinne abzielen und DDoS-Angriffe im Allgemeinen &#8220;Ruhm&#8221; oder &#8220;Rache&#8221; zum Motiv haben; dennoch bleiben sie ein Grund zur Sorge fÃ¼r Kunden, IaaS-Anbieter und ISPs. Egal, welcher bÃ¶se Hacker die bei diesem DDoS-Angriff benutzten Rechner infiziert hat â€“ er hat sie natÃ¼rlich auch <strong>identifiziert</strong>. FÃ¼r ISPs hat das die unangenehme Aufgabe zur Folge, ihre Kunden Ã¼ber den Angriff zu informieren oder die betroffenen Rechner abzuschalten. Tausende von Kunden sind weder schnell noch einfach zu benachrichtigen.</p>
<p>All das ist irrelevant, wenn Sie eine nicht systemkritische Anwendung im Internet verteilen. Lehnen Sie sich entspannt bei einer Tasse Kaffee zurÃ¼ck, bis der DDoS-Angriff vorÃ¼ber und Ihre Anwendung wieder zugÃ¤nglich ist.</p>
<p>Anders verhÃ¤lt es sich jedoch, wenn Sie eine systemkritische Anwendung im Internet bereitstellen: Sie mÃ¼ssen die Anwendung so konzipieren, dass sie bereits ab dem 1. Tag des Angriffs ausfallsicher ist. Im Klartext: Sie mÃ¼ssen die Anwendung auf mehrere IaaS-Anbieter verteilen und die Daten zwischen diesen Anbietern replizieren. Und das bedeutet auÃŸerdem, dass Sie die Latenzzeiten zwischen den unterschiedlichen IaaS-Anbietern in den Griff bekommen mÃ¼ssen. Internet-Computing und SaaS/IaaS sind ohne Frage groÃŸartig, aber Unternehmens- und Anwendungsarchitekten mÃ¼ssen die Sicherheit sorgfÃ¤ltig Ã¼berdenken, ehe sie sich in das Abenteuer Internet stÃ¼rzen.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/abenteuer-internet-vorsicht-vor-ddos-angriffen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>&#8220;Vertrauen Sie uns einfach&#8221;</title>
		<link>http://blog.trendmicro.de/vertrauen-sie-uns-einfach/</link>
		<comments>http://blog.trendmicro.de/vertrauen-sie-uns-einfach/#comments</comments>
		<pubDate>Wed, 07 Oct 2009 11:40:45 +0000</pubDate>
		<dc:creator>trendadmin</dc:creator>
				<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[Datenverlust]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Bedrohung]]></category>
		<category><![CDATA[Bot-Netze]]></category>
		<category><![CDATA[Cyper-KriminalitÃ¤t]]></category>
		<category><![CDATA[Datendiebstahl]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=427</guid>
		<description><![CDATA[Original Artikel von Andy Dancer (Chief Technology Officer, Trend Micro) Jeden Tag gibt es neue Schlagzeilen zu Social Networking, Cloud-Computing und Software-as-a-Service (SaaS). All diese schnell wachsenden Bereiche haben eines gemeinsam: Sie basieren auf der DatenÃ¼bertragung von privaten Computern in das Internet, das heiÃŸt in die Ã–ffentlichkeit. Theoretisch schÃ¼tzen die jeweiligen Service Provider diese Daten [...]]]></description>
			<content:encoded><![CDATA[<p>Original Artikel von <a href="http://cloudsecurity.trendmicro.com/category/uncategorized/" target="_blank"> Andy Dancer (Chief Technology Officer, Trend Micro)</a></p>
<p>Jeden Tag gibt es neue Schlagzeilen zu Social Networking, Cloud-Computing und Software-as-a-Service (SaaS).  All diese schnell wachsenden Bereiche haben eines gemeinsam: Sie basieren auf der DatenÃ¼bertragung von privaten Computern in das Internet, das heiÃŸt in die Ã–ffentlichkeit.  Theoretisch schÃ¼tzen die jeweiligen Service Provider diese Daten â€“ schlieÃŸlich gelten die Hoster als Experten in ihrem Bereich.  Doch nur in den seltensten FÃ¤llen handelt es sich bei diesem Bereich um Datensicherheit. Daraus ergeben sich Konsequenzen, die wohlbedacht sein wollen.</p>
<p>Sicherheitsexperten <a href="http://www.wired.com/threatlevel/2009/06/google_ssl/" target="_blank">rufen Google und andere Betreiber dazu auf</a>, SSL zu verwenden, um alle mit ihren Services verknÃ¼pften Interaktionen zu schÃ¼tzen.  Ich bin ebenfalls der Meinung, dass es sich dabei um eine MindestmaÃŸnahme handelt, der sich jeder verpflichten sollte. Aber in meinen Augen ist das nicht weitreichend genug!  Viele Cloud-Provider distanzieren sich in ihrem Kleingedruckten von dieser Verantwortung â€“ siehe die <a href="http://aws.amazon.com/agreement/#7" target="_blank">EC2-Lizenzvereinbarung von Amazon</a>.  Oft sind Provider auch nicht willens, Auskunft darÃ¼ber zu geben, wie sie ihre Kunden schÃ¼tzen, sondern handeln getreu dem Motto â€žVertrauen Sie uns einfachâ€œ. Salesforce.com beispielsweise benutzt bei der <a href="http://www.salesforce.com/assets/pdf/datasheets/security.pdf" target="_blank">ErlÃ¤uterung seiner SicherheitsmaÃŸnahmen</a> eine Reihe hohler Phrasen; auf harte Fakten kÃ¶nnen Unternehmen, die diese zu Audit-Zwecken benÃ¶tigen, aber lange warten.  <a href="http://www.networkworld.com/news/2009/042709-burning-security-cloud-computing.html" target="_blank">Network World argumentiert</a>, dass die <strong>Durchsetzung von PCI</strong> in einer von einem Service Provider bereitgestellten Umgebung <strong>schwierig</strong> bis unmÃ¶glich ist&#8230;  Und in der Welt des Social Networking geht die Diskussion darÃ¼ber, wem die <a href="http://www.facebook.com/note.php?note_id=49343819753" target="_blank">hochgeladenen Daten</a> gehÃ¶ren, in die nÃ¤chste Runde.</p>
<p>Aber kommen wir zurÃ¼ck zum Titel: Reicht die Aussage â€žVertrauen Sie uns einfachâ€œ wirklich aus, um private Daten in der Ã–ffentlichkeit des Internets zu schÃ¼tzen?  <strong>Definitiv nicht!</strong></p>
<p>Bevor persÃ¶nliche Daten im Internet als hinreichend sicher gelten kÃ¶nnen, mÃ¼ssen einige Bedingungen erfÃ¼llt sein:</p>
<ol>
<li><strong>Cloud-Provider mÃ¼ssen die Sicherheit als Wettbewerbsgrundlage sehen â€“ nicht die Kosten.</strong><br />
Im Augenblick geht es beim Cloud Computing darum, wie viel die Kunden fÃ¼r ihr Geld bekommen, d.Â h. wie viel Speicherplatz oder Bandbreite und wie viele CPU-Zyklen.  Doch mit der Entwicklung des Marktes und dem immer grÃ¶ÃŸeren Wettbewerbsdruck bei immer geringeren Gewinnspannen mÃ¼ssen die Anbieter versuchen, ihren Kunden zusÃ¤tzliche Services anzubieten, um sich von der Konkurrenz abzuheben.  Die Sicherheit wird dabei ein wichtiger Faktor sein. In nÃ¤chster Zeit kÃ¶nnen wir damit rechnen, dass den Kunden vertragliche Zusagen, Strafklauseln und detaillierte Sicherheitsmodelle angeboten werden.</li>
<li><strong>Die IT-Community muss Wege finden, dem DateneigentÃ¼mer den Datenschutz zu Ã¼berlassen und ihm trotzdem die Nutzung aller Vorteile, die das Internet bietet, zu gewÃ¤hrleisten.</strong><br />
Wenn die Daten von groÃŸer Bedeutung fÃ¼r ihren EigentÃ¼mer sind, mÃ¼ssen wir ihm (Einzelperson oder Unternehmen) ermÃ¶glichen, den Schutz seiner Daten selbst in die Hand zu nehmen â€“ ohne EinbuÃŸen bei der Internet-Nutzung.  Machen Sie sich auf eine Welle neuer Produkte gefasst, die auf eine Erweiterung des Schutzes (auf privat genutzte wie auch unternehmenseigene Internet-Computer) abzielen, auf die wir alle gewartet haben.  Gehen Sie davon aus, dass Cloud-Provider ihre APIs fÃ¼r Dritte Ã¶ffnen werden, damit diese die fehlenden Komponenten einbauen kÃ¶nnen und somit die Services noch attraktiver fÃ¼r Kunden werden.</li>
</ol>
<p>Wir von Trend Micro nennen das â€žSchutz FÃœR das Internetâ€œ.  Sie kÃ¶nnen sicher sein, dass Sie in den nÃ¤chsten Monaten noch Ã¶fter darÃ¼ber lesen werden!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/vertrauen-sie-uns-einfach/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Warum werden Cloud-Computing-Services nicht wie ein Service geschÃ¼tzt?</title>
		<link>http://blog.trendmicro.de/warum-werden-cloud-computing-services-nicht-wie-ein-service-geschuetzt/</link>
		<comments>http://blog.trendmicro.de/warum-werden-cloud-computing-services-nicht-wie-ein-service-geschuetzt/#comments</comments>
		<pubDate>Thu, 01 Oct 2009 12:01:44 +0000</pubDate>
		<dc:creator>trendadmin</dc:creator>
				<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Updates & Patches]]></category>
		<category><![CDATA[Virtualisierung]]></category>
		<category><![CDATA[Cyper-KriminalitÃ¤t]]></category>
		<category><![CDATA[SaaS]]></category>
		<category><![CDATA[Schwachstellen]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=334</guid>
		<description><![CDATA[Original Artikel von Justin Foster (Software Architect, Trend Micro) Angebote zu webbasierter Sicherheit als ein Service werden aufgrund der Vorteile des Verteilungsmodells immer beliebter. Sicherheit als ein Service ermÃ¶glicht durch Echtzeit-Updates und Feedback von Benutzern eine sehr schnelle Bereitstellung, Kostensenkungen und verbesserte Sicherheit. Mit der explosionsartigen Zunahme des Ã¶ffentlichen Cloud-Computings ist es an der Zeit, [...]]]></description>
			<content:encoded><![CDATA[<p>Original Artikel von <a href="http://cloudsecurity.trendmicro.com/why-arent-cloud-services-secured-as-a-service/" target="_blank">Justin Foster (Software Architect, Trend Micro)</a></p>
<p>Angebote zu webbasierter <a title="Sicherheit als ein Service" href="http://en.wikipedia.org/wiki/Security_as_a_service" target="_blank">Sicherheit als ein Service</a> werden aufgrund der Vorteile des Verteilungsmodells immer beliebter. Sicherheit als ein Service ermÃ¶glicht durch Echtzeit-Updates und Feedback von Benutzern eine sehr schnelle Bereitstellung, Kostensenkungen und verbesserte Sicherheit.</p>
<p><strong>Mit der explosionsartigen Zunahme des Ã¶ffentlichen Cloud-Computings ist es an der Zeit, die Techniken, die wir fÃ¼r die Sicherheit AUS der Cloud einsetzen, nun auch zum Schutz FÃœR die Cloud verwenden.</strong></p>
<p>In Umgebungen der public Clouds, wie z.Â B. Amazon Web Services (AWS), bieten Instanzen von <a title="Elastic Compute Cloud" href="http://aws.amazon.com/ec2/" target="_blank">Elastic Compute Cloud</a> (EC2) nur eine Firewall als Service. Es liegt am Kunden, alle Schwachstellen des Betriebssystems und der auf der virtuellen Maschine ausgefÃ¼hrten Anwendungen zu schlieÃŸen. Das regelmÃ¤ÃŸige Patching kann die AngriffsflÃ¤chen reduzieren, reicht aber nicht als einzige MaÃŸnahme aus, um eine sichere Umgebung zu gewÃ¤hrleisten. Die einzige zurzeit brauchbare Option zur StÃ¤rkung des Sicherheitsprofils ist, dass der Kunde Host-basierte Steuerelemente verteilt und verwaltet. Host-basierte Agenten kÃ¶nnen Anti-Malware, IDS/IPS, WAF, DLP, IntegritÃ¤tsÃ¼berwachung und andere Funktionen bereitstellen, doch liegt es am Endbenutzer, diese GegenmaÃŸnahmen zu erwerben, zu verteilen, zu konfigurieren und zu Ã¼berwachen.</p>
<p>Dies ist eine Chance fÃ¼r Service Provider: Sie kÃ¶nnen Sicherheit als einen Service zum Schutz der Instanzen anbieten, die ihre Kunden erzeugen. Mit der EinfÃ¼hrung hochwertiger Pay-per-Use-Sicherheitsservices kÃ¶nnten Kunden die GegenmaÃŸnahmen auswÃ¤hlen, die sie je nach Funktion benÃ¶tigen. Es bedarf dann einfach nur der Aktivierung in einer Check Box, um ihre virtuellen Maschinen nach Malware durchsuchen zu lassen.</p>
<p>WÃ¤hrend dies eine natÃ¼rliche Weiterentwicklung zu sein scheint, setzt sich Sicherheit als ein Service im Bereich Infrastructure-as-a-Service (IaaS) nur langsam durch. Dies liegt teilweise an der erforderlichen Architektur. Um die UnabhÃ¤ngigkeit der Plattform sowie die FlexibilitÃ¤t der Umgebung zu bewahren und virtualisierungsspezifische Themen wie Rollback zu lÃ¶sen, sollten die Sicherheitsservices transparent <strong>auÃŸerhalb</strong> der virtuellen Maschine bereitgestellt werden (Platform-as-a-Service- und SaaS-Angebote unterliegen nicht dieser EinschrÃ¤nkung, da der Service Provider das Betriebssystem verwaltet).</p>
<p>Externe Sicherheit hat sich bereits in Sicherheit als ein Service zum Schutz AUS der Cloud bewÃ¤hrt, beispielsweise E-Mail-Gateways zum Filtern von Spam und Malware. Es ist nicht gÃ¤ngige Praxis, externe Sicherheit FÃœR virtuelle Maschinen bei Cloud Providern bereitzustellen, aber es ist heute mÃ¶glich â€“ und zwar mit virtuellen Gateways oder virtuellen Appliances, die Hypervisor-Sicherheits-APIs einsetzen, um den Prozessor, den Arbeitsspeicher, das Netzwerk und den Speicher der virtuellen Maschinen zu Ã¼berprÃ¼fen. Was Virtualisierungsplattformen angeht, so ist VMware hier mit <a title="VMsafe" href="http://www.vmware.com/go/vmsafe" target="_blank">VMsafe</a> fÃ¼hrend bei der Bereitstellung von Sicherheits-APIs. Service Providern, die andere Virtualisierungstechnologien einsetzen, stehen mittlerweile jedoch auch andere Optionen zur VerfÃ¼gung.</p>
<p>Damit Sicherheit als ein Service auch brauchbar ist, muss Benutzerfreundlichkeit oberste PrioritÃ¤t haben. Bei AWS allein werden JEDEN TAG <a title="schÃ¤tzungsweise 50.000 neue Instanzen" href="http://www.datacenterknowledge.com/archives/2009/09/21/ec2-adding-50000-instances-a-day/" target="_blank">schÃ¤tzungsweise 50.000 neue Instanzen</a> hinzugefÃ¼gt. Um den Anforderungen, den Preisvorstellungen, dem AusmaÃŸ an Selbstbedienungsfunktionen und der Fachkenntnis der Benutzerbasis gerecht zu werden, mÃ¼ssen die SicherheitslÃ¶sungen einfach zu verwalten sein. Die aktuelle Konfiguration von Firewall-ACLs in heutigen IaaS-Angeboten der public Cloud ist ein perfektes Beispiel fÃ¼r die erforderliche Einfachheit. WÃ¤hrend einige Sicherheitsservices nur sehr wenig Konfiguration erfordern (wie z.Â B. Anti-Malware), ist bei anderen seit jeher mehr Konfigurationsaufwand nÃ¶tig. Um Erfolg zu haben, mÃ¼ssen die Sicherheitsservices so weit wie mÃ¶glich rationalisiert und automatisiert werden. Das kann bedeuten, dass Hypervisor-Sicherheits-APIs verwendet werden, um den Inhalt der virtuellen Maschinen zu Ã¼berprÃ¼fen und sie gemÃ¤ÃŸ der auf ihr ausgefÃ¼hrten Arbeitslast zu konfigurieren.</p>
<p>Diese Anforderungen sind eine ganz besondere Herausforderung fÃ¼r Anbieter von Sicherheitssoftware, die schnell bedarfsgerechte, Mehrmandanten-fÃ¤hige LÃ¶sungen bereitstellen mÃ¼ssen. Die Anbieter mÃ¼ssen sich auch mit dem Mangel an Standards fÃ¼r die Integration mit den Service Providern auseinandersetzen, eine Herausforderung, die erst im Lauf der Zeit durch das Erstellen gemeinsamer Sicherheits-APIs bewÃ¤ltigt werden kann. FÃ¼r Service Provider bedeutet Sicherheit als ein Service eine zusÃ¤tzliche Einnahmequelle und Wertsteigerung ihrer Services. HÃ¶chstwahrscheinlich werden die LÃ¶sungen zunÃ¤chst von kleineren Service Providern angeboten, um sich von der Konkurrenz abzuheben. Es gibt jedoch genug Marktchancen, so dass auch die dominierenden Provider zwangslÃ¤ufig nachziehen werden.</p>
<p>Unter Verwendung des dynamisch bereitgestellten, externen Pay-per-Use-Sicherheitsmodells, das bei webbasierten Services zum Schutz AUS der Cloud sehr gÃ¤ngig ist, macht Cloud-Computing zum Schutz FÃœR die Cloud absolut Sinn. Endbenutzer haben Zugriff auf die von ihnen benÃ¶tigten Sicherheitsservices, ohne selbst Zeit und Aufwand zu investieren, und erhalten Sicherheit, die genau so dynamisch ist wie die von ihnen verwendeten webbasierten Services.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/warum-werden-cloud-computing-services-nicht-wie-ein-service-geschuetzt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Das Sicherheit-als-Service-Modell</title>
		<link>http://blog.trendmicro.de/sicherheit-als-service-model/</link>
		<comments>http://blog.trendmicro.de/sicherheit-als-service-model/#comments</comments>
		<pubDate>Wed, 30 Sep 2009 11:05:19 +0000</pubDate>
		<dc:creator>trendadmin</dc:creator>
				<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[E-Mail-Sicherheit]]></category>
		<category><![CDATA[SaaS]]></category>
		<category><![CDATA[Sicherheitsanwendungen]]></category>
		<category><![CDATA[Software-as-a-Service]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=327</guid>
		<description><![CDATA[Orignal Artikel von John Maddison Vor knapp vier Jahren habe ich damit begonnen, mich mit dem SaaS-Sicherheitsmodell (Software-as-a-Service) fÃ¼r Trend Micro zu beschÃ¤ftigen. Ehrlich gesagt war es â€“ da wir ein Softwareunternehmen sind â€“ sehr schwer, irgendjemanden auf uns aufmerksam zu machen. Dennoch lieÃŸ das Team nicht locker und musste manchmal am eigenen Leib erfahren, [...]]]></description>
			<content:encoded><![CDATA[<p>Orignal Artikel von <a href="http://cloudsecurity.trendmicro.com/category/cloudbasedsecurity/" target="_blank">John Maddison</a></p>
<p>Vor knapp vier Jahren habe ich damit begonnen, mich mit dem <a href="http://de.trendmicro.com/de/solutions/software-as-a-service/" target="_blank">SaaS-Sicherheitsmodell</a> (Software-as-a-Service) fÃ¼r Trend Micro zu beschÃ¤ftigen. Ehrlich gesagt war es â€“ da wir ein Softwareunternehmen sind â€“ sehr schwer, irgendjemanden auf uns aufmerksam zu machen. Dennoch lieÃŸ das Team nicht locker und musste manchmal am eigenen Leib erfahren, was nÃ¶tig ist, um hochverfÃ¼gbare SaaS-Anwendungen bereitzustellen.Â  SaaS ist heute eine wohlbekannte, kosteneffiziente MÃ¶glichkeit, herkÃ¶mmliche Softwareanwendungen ohne Investitionen in Infrastruktur und qualifiziertes Personal bereitzustellen.  Am hÃ¤ufigsten werden Anwendungen aus dem Bereich ProduktivitÃ¤t, wie z. B. CRM und ERP, in Form von SaaS eingesetzt. Es gibt jedoch einen weiteren SaaS-Markt, der schnell und mit einem weltweiten Umsatz von mehr als 500 Millionen Dollar wÃ¤chst.</p>
<p>SaaS-Sicherheitsanwendungen, manchmal auch als Security-as-a-Service bezeichnet, bieten die gleichen Vorteile wie jede andere SaaS-Anwendung. Es ist sogar so, dass einige SaaS-Sicherheitsanwendungen zusÃ¤tzliche Vorteile aufweisen. Gehostete E-Mail-Sicherheit bietet eine Ã¤uÃŸerst kosteneffiziente MÃ¶glichkeit, Ihre E-Mail-Systeme zu schÃ¼tzen UND das Team bezÃ¼glich der Feinabstimmung fÃ¼r die beste Spam-Erkennung zu entlasten. Solche Services sind fÃ¼r alle Kundentypen optimal geeignet. Die <a href="http://de.trendmicro.com/de/products/enterprise/interscan-messaging-hosted-security/index.html" target="_blank">IMHS Hosted Email Services</a> von <a href="http://www.trendmicro.de" target="_blank">Trend Micro</a> hosten Kunden jeder GrÃ¶ÃŸe â€“ ob mit 5 oder mit 50.000 Benutzerlizenzen. Mehrwert-SaaS-Anwendungen fÃ¼r E-Mail-Sicherheit, wie z.Â B. VerschlÃ¼sselung, kÃ¶nnen in kÃ¼rzester Zeit verteilt werden.</p>
<p>Eine andere erfolgreiche SaaS-Sicherheitsanwendung ist die Suche nach und Bewertung von Schwachstellen.  Diese gehÃ¶rt zu einem so genannten Hybrid-Modell, da der GroÃŸteil der FunktionalitÃ¤t im Internet ausgefÃ¼hrt wird, zusammen mit einigen Elementen, die sich innerhalb des Kundennetzwerks befinden.</p>
<p>Dennoch sind nicht alle Sicherheitsanwendungen fÃ¼r die Cloud geeignet. Es lÃ¤sst sich darÃ¼ber streiten, ob Ihr gesamter Internetverkehr Ã¼ber SaaS-Sicherheits-Gateways geleitet werden soll. Aufgrund der Datenmenge ist es vielelicht am besten, Firewall- und Internet-Proxy-Verkehr Ã¼ber lokal installierte Anwendungen zu Ã¼bertragen. <a href="http://de.trendmicro.com/de/solutions/enterprise/security-solutions/endpoint-security/" target="_blank">Endpunkt-Sicherheitsanwendungen</a>, die eine permanente Interaktion mit internen Netzwerkelementen erfordern, oder grÃ¶ÃŸere Kunden mit sehr stark verteilten Netzwerken, sind mÃ¶glicherweise fÃ¼r die Einheitsprodukte von SaaS-Sicherheitsanbietern zu komplex. In diesem Fall werden manchmal MSSPs (Managed Security Service Provider) eingesetzt, um interne Ressourcen zu ergÃ¤nzen.</p>
<p>Unternehmen sollten heute wahrscheinlich eine Kombination aus reiner SaaS-Sicherheit, SaaS-Hybridsicherheit, verwalteten Sicherheitsservices und lokal installierten (oder Private-Cloud-) LÃ¶sungen wÃ¤hlen. Welche LÃ¶sung im einzelnen eingesetzt wird, hÃ¤ngt von den Anwendungen und der NetzwerkgrÃ¶ÃŸe oder -architektur ab.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/sicherheit-als-service-model/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
