Download Application Service Providing - Information & Software Engineering

Transcript
Organisation und Technik – 2.7 Client Herausforderungen
Allerdings muss beachtet werden, dass leistungsfähige und komplexe Clientlogiken sehr
umfangreich werden können, wodurch es bei jeder Applikationssitzung zu langen
Downloadzeiten kommen kann, was von ASP-Kunden nicht akzeptiert wird.
Zudem stellen komplexe Websprachen-Clientlogiken höhere Leistungsanforderungen an
das Endgerät.
Für hochinteraktive Programme erscheint HTTP nicht zukunftssicher. Es wird sich
allerdings zeigen, ob HTTP das einzige Protokoll sein wird, was zukünftige Browser
unterstützen werden. Ähnlich die zukünftigen Anforderungen an Terminalsysteme: Für mehr
Flexibilität müssen Möglichkeiten geschaffen werden, Semantik (GUI-Objekte, Attribute etc.)
und andere Protokolle integrierbar zu machen.
2.7.4.
Client Sicherheit
Auf den ersten Blick erweckt die ASP-Architektur (serverseitige Installation und
Datenverarbeitung, zentraler Virenschutz, Verschlüsselung etc.) den Eindruck, die ClientSicherheit spiele nur eine untergeordnete Rolle. Tatsächlich ist dem nicht so.
Das Endgerät und die darauf laufende Software (Betriebsystem, Browser etc.) unterliegen
i.A. nicht einer unmittelbaren Kontrolle durch den ASP. Schließlich betreffen die
Vereinbarungen mit dem ASP nur den Schutz der Kundendaten innerhalb des ASPVerantwortungsbereichs (Server und Netz). Dies ruft ein Verantwortungs- und
Sorgebewusstsein für die Interaktion mit dem Endgerät beim Benutzer hervor.
Die Client-Security gewinnt im Speziellen dann an Bedeutung, wenn das Endgerät nicht nur
zur ausschließlichen ASP-Nutzung verwendet wird, also andere als für den ASP-Betrieb
notwendige Daten auf dem Clientgerät geschützt werden sollen. ASP-Kunden sind weiters in
Hinblick auf Datenschutz, Firmengeheimnisse und Privatsphäre sehr darauf bedacht, dass
solche Daten nicht unbeabsichtigt zum ASP oder zu anderen ASP-Partnern oder -Kunden in
falsche Hände gelangen. Der Anwender erwartet sich von der Clienttechnologie, dass Zugriffe
auf die Clienthard- und -software nachvollziehbar und sicher sind.
Die Gefahr, dass unbeabsichtigt nicht entsprechende Daten zum ASP gelangen könnten, ist
bei ASP viel eher als beim bloßen "Surfen" gegeben, da von einer autonom arbeitenden
Clientprogrammlogik aktiv Inhalte zum ASP transportiert werden. So könnte etwa eine
browserbasierte Anwendung auf dem Rechner gespeicherte Daten "ausspähen", löschen oder
verändern. Ob dies der ASP vorsätzlich oder unabsichtlich verursacht, ist aus Kundensicht
unerheblich.
So muss erst das Kundenvertrauen in die vom Provider über das Netz zur Verfügung
gestellten Daten hergestellt werden. Hier ist oft eine gewisse Skepsis gegeben, ob die
übermittelten Inhalte (z.B. verwendete Protokolle, ActiveX-Terminalclient, Java, JavaScript,
etc.) sicher sind und für ihre Echtheit garantiert werden kann.
Die folgende Aufzählung erklärt einige Sicherheitsrisiken bei der browserbasierten
Datenverarbeitung:
2.7.4.1.
Client Konfiguration
Damit der Browser Daten sicher verarbeitet, muss er korrekt konfiguriert sein. Hierzu zählen die
Konfiguration des Verschlüsselungsgrades (SSL), der Sicherheit von Scripting- und
Websprachen, der Cookieeinstellungen und der Authentifizierungsverfahren. Falls mehrere
Benutzer auf demselben Gerät arbeiten, ist auch eine benutzerdefinierte Konfiguration der
Cache- und Historyeinrichtungen zu empfehlen. Außerdem sollten Passwörter nicht dauerhaft
gespeichert werden.
103