מורכבות תוכנה Bedevils Mainframe Security

מורכבות תוכנה Bedevils Mainframe Security

חברות פשוט לא יכולות לצאת ממיינפריים.

בעוד שתשתית ענן מציבה את אור הזרקורים, מערכות מיינפריים ממשיכות לשלוט במגזרים מרכזיים בכלכלה, במיוחד אלה הדורשים יישומים בעלי ביצועים גבוהים ואמינות גבוהה, כגון עיבוד עסקאות פיננסיות. מערכות מיינפריים מטפלות בהערכה 90% מהעסקאות בכרטיס אשראי, לדוגמה. על פי מחקר של דלויט, 71% מחברות Fortune 500 ממשיכות להסתמך על מיינפריים, וכן 90% מהמנהלים מצפים להרחיב את טביעת הרגל של המיינפריים שלהם.

אבטחת מיינפריים נשארת בראש מעייניהם, כאשר 61% מאנשי ה-Mainframe ו-IT מדרגים את האבטחה כבעיה העיקרית איתם הם מתמודדים, לפי BMC's סקר שנתי של משתמשי מיינפריים לשנת 2023. בעוד שחומרת המיינפריים מתעדכנת באופן קבוע, ארכיטקטורת התוכנה כוללת לעתים קרובות אוסף של תכונות ורכיבים נוספים שקשה לאבטח, אומר ג'ף אמרסון, מוביל שירותי מיינפריים משולבים ב-Accenture.

"למרות הביצועים הזועקים של יישומי מיינפריים רבים, הם יותר ויותר שבירים עקב עשרות שנים של שינויי קוד 'פשוט הוסף את זה' שמובילים לעלייה אקספוננציאלית במורכבות התוכנה", אומר אמרסון. ירושה של ארכיטקטורות תוכנה מלפני שניים עד שלושה עשורים, הוא מוסיף, הובילה גם מעצבים "לכיוון מבני נתונים משותפים מאוד על פלטפורמה אחת ומונוליטית, שהפכה קשה להפליא לקרע לגזרים."

תרשים עמודות של חששות מיינפריים

אבטחה ותאימות הם הדאגה העיקרית למשתמשי מיינפריים. מקור: BMC

הבעיות רק יחריפו כי, רחוק מלהמות, מערכות מיינפריים ממשיכות להפעיל כוח חלק ניכר מהתשתית העומדת בבסיס כלכלת המידע. זה מציב אתגר לפיתוח תוכנה ואבטחה בגלל האופי המונוליטי של המיינפריים והמחסור ההולך וגובר במומחיות טכנית של מיינפריים.

אבטחה היא הדאגה העליונה עבור משתמשי מיינפריים

החל משנות ה-1950, ארכיטקטורת המיינפריים הייתה שם נרדף למחשוב. בעוד שמשתמשי מיינפריים רבים מחפשים דרכים להעביר כמה עומסי עבודה לענן, לרובם המכריע של מנהלי עסקים ו-IT (94%) יש ראייה חיובית על עתיד המיינפריים. חלק ניכר (62%) צופה שהשימוש שלהם במיינפריים יגדל עם עומסי עבודה חדשים, על פי דוח BMC.

השוק ממשיך לצמוח. IBM Z Systems, סדרת GS של Fujitsu ושרתי Libra של Unisys הם המערכות האקולוגיות הפופולריות ביותר של מיינפריים. Z Systems לבדה ראתה צמיחה של 21% בהכנסות משנה לשנה בשנת 2022, על פי הדוחות הכספיים של IBM.

עם זאת, צמיחה בת קיימא יכולה להתרחש רק אם משתמשי מיינפריים יבינו דרכים להפוך את התשתית שלהם לקלה יותר לאבטחה וזריזה יותר, אומרת לינדה בץ, ממלאת מקום ראש CISO ותחום הביטוח של מרכז שיתוף המידע והניתוח של שירותים פיננסיים (FS-ISAC). מכיוון שמיינפריים בנויים להחזיק מעמד, תיק התוכנה המחובר למערכות מיינפריים הוא לרוב מורכב וקשה לניהול.

"יש היבט של 'אם זה לא שבור, אל תתקן את זה' לוויכוח על העברת הענן", היא אומרת. "מוסדות פיננסיים שמשתמשים במיינפריים חייבים לשקול את העלות של שיפור מערכת המיינפריים הנוכחית שלהם למשהו אחר, וייתכן שהם לא יראו מספיק תועלת בכך, או שהם עשויים לעשות זאת עבור פונקציות ומערכות מסוימות אך לא עבור אחרים."

למערכת יש שפע של בקרות אבטחה - כגון אימות משתמשים ובקרות גישה, ניהול אבטחה מבוזר, בקרות גישה שיקול דעת וחובה, כניסה למתקן ניהול המערכות (SMF), בקרת משאבים וביקורת ואחריות - אבל התוכנה קשה לאבטח, אומר אמרסון של Accenture.

"פלטפורמת המיינפריים מספקת יכולות אבטחה, ביקורת ומעקב כמעט מחוץ לקופסה, ומספקת הבטחות נהדרות לנתונים המוחזקים בתוכו", הוא אומר. "זוהי גם ברכה וגם קללה, שכן פלטפורמת המיינפריים חזקה להפליא, אבל תוכנה שפותחה במשך ארבעה או אפילו חמישה עשורים הולכת ומורכבת, אך עם זאת תחת דרישה הולכת וגוברת לגמישות וזריזות כדי לענות על הצרכים העסקיים המתעוררים. ”

האפלה מסייעת במובנים מסוימים, מכיוון שלעתים קרובות התוקפים אינם יודעים כיצד לגשת למערכות, גם אם הם יכולים להפעיל את כפפת אמצעי האבטחה שהוטלו על מנת להגן על מיינפריים. עם זאת, אף חברה לא צריכה להסתמך על גישת אבטחה דרך ערפול, אומר קווין סטודלי, מנהל הטכנולוגיה הראשי של IBM Z, חטיבת המיינפריים של החברה.

"זו הפילוסופיה הישנה, ​​בכנות, וכל מי שמסתמך על זה, אני חושב, נמצא על קרח דק", אומר סטודלי. "עם טכניקות מודרניות סביב הגנה לעומק, כמו פילוח רשת, גם כשיש הפרות, שבהכרח יהיו בארגון, מיינפריים הם כנראה לא המקום הראשון שהם יכולים להגיע אליו."

מיינפריים, ענן או היברידי

חברות רבות מעבירות עומסי עבודה ממערכות המיינפריים שלהן לתשתית ענן. בחמש השנים הקרובות, שני שלישים מהבנקים (67%) יעבירו לפחות מחצית מעומסי העבודה של המיינפריים שלהם לענן, לעומת 31%, לפי דוח Accenture לשנת 2022. עם זאת, החסמים בפני הגירה משמעותיים. כמעט מחצית מכל החברות הפיננסיות דאגו הפרעה עסקית והמורכבות של ההתמודדות עם היישומים הקריטיים שלהם במהלך כל ניסיון להתרחק ממיינפריים.

יתרה מכך, בעוד שמערכות מיינפריים יכולות להריץ לינוקס ויישומים הכתובים בשפות מודרניות, יישומים רבים כתובים ב-COBOL, שנוטה יותר להתקפות הזרקת SQL שעלולות לסכן את הנתונים הבסיסיים, לפי Emerson של Accenture.

"ניקיון הקוד הזה במקום או הצבת הגנות מתאימות בזמן שהוא עובר מודרניזציה היא חשיבות עליונה להגנה על הנתונים הקריטיים בעולם", הוא אומר.

בעוד שרוב החברות שוקלות תכנון מחדש של תוכנת מיינפריים כדי להגביר את זריזות המפתחים ולהפחית עלויות, אבטחה משופרת היא יתרון נוסף. עוברים לא ענן היברידי יכול לעזור, אומרת סינתיה אוברבי, מנהלת אבטחה להנדסת פתרונות לקוחות ב- Rocket Software.

"מיינפריים הם חלק מהותי כל כך מארגון, המכילים כל כך הרבה נתונים קריטיים, שהתהליך להרוס ולהחליף לחלוטין ייקח יותר מדי זמן וכסף", היא אומרת. "מסיבה זו, אנו רואים עלייה בביקוש לתשתית ענן היברידית, אשר מציעה למשתמשים את הטוב משני העולמות."

בינה מלאכותית יכולה להיות משנה עבור מומחי מיינפריים נעלמים

מודרניזציה של תשתית מיינפריים לארכיטקטורות מאובטחות יותר תהיה קשה ללא האנשים הנכונים. מפעילים ומהנדסי מיינפריים מתמחים במיוחד הם דמוגרפיה נעלמת במהירות במקום העבודה המודרני, כאשר 90% מהמנהיגים העסקיים מתקשים למצוא את האנשים הנכונים לתחזק מיינפריים, על פי דוח דלויט.

"במיוחד בהתחשב במחסור בעובדים מיומנים זמינים, מציאת אנשים לתחזק את המערכות הללו - או גרוע מכך, להגיב במקרה של הפסקה - עלולה להיות יקרה מאוד", נכתב בדו"ח.

מכיוון שמחסנית טכנולוגיית המיינפריים לא נלמדת לעתים קרובות בבתי ספר, מומחים צריכים ללמוד את הארכיטקטורה ואת הגחמות שלה בזמן העבודה, וצוותי אבטחה צריכים ללמוד כיצד להגן עליהם בעצמם. בעיה זו היא בעיה שבינה מלאכותית עשויה לעזור לחברות לפתור על ידי מיפוי קוד מיינפריים לשפות מודרניות יותר, אומר Betz מ-FS-ISAC.

"עם המחסור המתמשך בכשרונות אבטחת סייבר, ייתכן שלמוסדות אין כוח אדם ומומחיות לעבור לתשתית אחרת", היא אומרת. "עם זאת, AI למעשה מהווה הזדמנות לתרגום בין שפות מיינפריים לשפות חדשות יותר כדי לעזור למהנדסים צעירים יותר בתחזוקת מיינפריים."

בול זמן:

עוד מ קריאה אפלה