Download Application Service Providing - Information & Software Engineering
Transcript
Organisation und Technik – 2.7 Client Herausforderungen Allerdings muss beachtet werden, dass leistungsfähige und komplexe Clientlogiken sehr umfangreich werden können, wodurch es bei jeder Applikationssitzung zu langen Downloadzeiten kommen kann, was von ASP-Kunden nicht akzeptiert wird. Zudem stellen komplexe Websprachen-Clientlogiken höhere Leistungsanforderungen an das Endgerät. Für hochinteraktive Programme erscheint HTTP nicht zukunftssicher. Es wird sich allerdings zeigen, ob HTTP das einzige Protokoll sein wird, was zukünftige Browser unterstützen werden. Ähnlich die zukünftigen Anforderungen an Terminalsysteme: Für mehr Flexibilität müssen Möglichkeiten geschaffen werden, Semantik (GUI-Objekte, Attribute etc.) und andere Protokolle integrierbar zu machen. 2.7.4. Client Sicherheit Auf den ersten Blick erweckt die ASP-Architektur (serverseitige Installation und Datenverarbeitung, zentraler Virenschutz, Verschlüsselung etc.) den Eindruck, die ClientSicherheit spiele nur eine untergeordnete Rolle. Tatsächlich ist dem nicht so. Das Endgerät und die darauf laufende Software (Betriebsystem, Browser etc.) unterliegen i.A. nicht einer unmittelbaren Kontrolle durch den ASP. Schließlich betreffen die Vereinbarungen mit dem ASP nur den Schutz der Kundendaten innerhalb des ASPVerantwortungsbereichs (Server und Netz). Dies ruft ein Verantwortungs- und Sorgebewusstsein für die Interaktion mit dem Endgerät beim Benutzer hervor. Die Client-Security gewinnt im Speziellen dann an Bedeutung, wenn das Endgerät nicht nur zur ausschließlichen ASP-Nutzung verwendet wird, also andere als für den ASP-Betrieb notwendige Daten auf dem Clientgerät geschützt werden sollen. ASP-Kunden sind weiters in Hinblick auf Datenschutz, Firmengeheimnisse und Privatsphäre sehr darauf bedacht, dass solche Daten nicht unbeabsichtigt zum ASP oder zu anderen ASP-Partnern oder -Kunden in falsche Hände gelangen. Der Anwender erwartet sich von der Clienttechnologie, dass Zugriffe auf die Clienthard- und -software nachvollziehbar und sicher sind. Die Gefahr, dass unbeabsichtigt nicht entsprechende Daten zum ASP gelangen könnten, ist bei ASP viel eher als beim bloßen "Surfen" gegeben, da von einer autonom arbeitenden Clientprogrammlogik aktiv Inhalte zum ASP transportiert werden. So könnte etwa eine browserbasierte Anwendung auf dem Rechner gespeicherte Daten "ausspähen", löschen oder verändern. Ob dies der ASP vorsätzlich oder unabsichtlich verursacht, ist aus Kundensicht unerheblich. So muss erst das Kundenvertrauen in die vom Provider über das Netz zur Verfügung gestellten Daten hergestellt werden. Hier ist oft eine gewisse Skepsis gegeben, ob die übermittelten Inhalte (z.B. verwendete Protokolle, ActiveX-Terminalclient, Java, JavaScript, etc.) sicher sind und für ihre Echtheit garantiert werden kann. Die folgende Aufzählung erklärt einige Sicherheitsrisiken bei der browserbasierten Datenverarbeitung: 2.7.4.1. Client Konfiguration Damit der Browser Daten sicher verarbeitet, muss er korrekt konfiguriert sein. Hierzu zählen die Konfiguration des Verschlüsselungsgrades (SSL), der Sicherheit von Scripting- und Websprachen, der Cookieeinstellungen und der Authentifizierungsverfahren. Falls mehrere Benutzer auf demselben Gerät arbeiten, ist auch eine benutzerdefinierte Konfiguration der Cache- und Historyeinrichtungen zu empfehlen. Außerdem sollten Passwörter nicht dauerhaft gespeichert werden. 103