Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (3)
Emner Cloud computing

Sådan får du sikkerhed i skyen

Skepsis overfor sikkerheden er klodsen, der bremser virksomhedernes brug af sky-tjenester. Læs sikkerhedskonsulentens fem gode sikkerhedsråd, når data stiger til himmels.

Af Tania Andersen Tirsdag, 16. juni 2009 - 10:37

For mange virksomheder er bekymringer for sikkerhed i skyen og ved anvendelsen af Software-as-a-Service den største barriere for at komme i gang med teknologierne.

En nylig britisk undersøgelse viste, at 67 procent af it-cheferne ikke havde planer om at benytte cloud computing i den kommende tid. Knap halvdelen af de adspurgte pegede på sikkerheden som den største barriere for at komme i gang med skyen.

»Man kan godt gøre det sikkert, men hvis man ikke passer på, kan man også komme ud i nogle store problemer.« siger Carsten Jørgensen, som er konsulent hos Devoteam.

Han understreger, at mange af de sikkerhedsmæssige overvejelser er de samme, som de it-ansvarlige kender i forvejen.

»De ting, man vil overveje i forbindelse med outsourcing, gælder også her: ansvar, service-level agreements, at huske at få sikkerhed og tilgængelighed med i kontrakten.«

Problemerne kan opstå, hvis man lægger applikationerne i skyen uden at tænke på, hvad konsekvenserne er, hvis skyen går ned, eller leverandøren må dreje nøglen om.

Derfor skal man kigge kontraktforholdende nøje igennem, og så tage stilling til, om vilkårene passer til virksomhedens data.

SaaS er samme sikkerheds-surdej

Når det handler om Software-as-a-Service - programmer, som hostes via nettet - så er der mindre skepsis om sikkerhed. Men her skal man foretage samme betragtninger, som ved de "rene" cloud-løsninger, mener Carsten Jørgensen.

»Det er fordi, man kun kigger på applikationen, og ikke er klar over, at der også er de to andre niveauer nedenunder. Det kører jo på en platform, og der er også en infrastruktur. Så man overser det, men der er nøjagtig de samme ting, man skal være bekymret for, eller som man i hvert fald skal overveje.«

I øjeblikket er det svært at sige, hvilke områder og data, der egner sig til at blive flyttet op i skyen.

»Det er helt afhængigt af den løsning, man er interesseret i. En god løsning for et firma er ikke nødvendigvis en god løsning for et andet firma.«

I fremtiden vil der komme mange små leverandører til, som vil bygge på sky-tjenester, som igen kan bygge på andre sky-tjenester, spår Carsten Jørgensen.

»Det kan lynhurtigt blive komplekst, og hvis én af skyerne har problemer, så ryger alle kunderne, fordi de er afhængige af hinanden, advarer han. Derfor skal man sætte sig ind i tjenesten og vurdere, hvilke problemer, som kan slå i gennem for én selv.

Carsten Jørgensens fem sikkerhedsråd om skyen:

1. Vurder hvilken værdi, den data/information, som du planlægger at lægge ud i Skyen, har.

Som en del heraf er det vigtigt at foretage en dataklassifikation for at kunne beslutte hvilke data, der kan lægges i skyen og hvilke krav, der skal stilles. Er der f.eks. personfølsomme data, og er det et krav at leverandøren krypterer data.

**2. Undersøg hvilken type Cloud leverandøren tilbyder. **Er der for eksempel mulighed for medindflydelse på sikkerheden, eller er det en standardiseret ydelse?

Sørg for, at du har de rigtige SLA'er og kontrakter i forhold til, hvad du lægger ud i Skyen.

3. Er der procedurer eller produkter, der skal på plads internt i organisationen, før skyen kan benyttes sikkert?

Skal der for eksempel etableres et hold, der kan håndtere sikkerhedshændelser? Som minimum skal der etableres planer for at sikre, at forretningen fortsætter, hvis leverandøren er nede i kortere eller længere tid.

4. Kontrol.

Undersøg hvilke logfiler, metrikker og rapporter, der er tilgængelige. Er det muligt at udvikle egne kompenserende kontroller?

  1. Vær opmærksom på, at du ikke kan outsource ansvaret for sikkerheden, heller ikke i skyen.

Tag stilling til sikkerheden. Se for eksempel Cloud Security Alliance og Cloudsecurity.dk for inspiration.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Udvikler til Cloud løsninger - Århus
Udgivet 23. jan 12.18
IT-arkitekt til Skatteministeriet
Udgivet 4. maj 7.14
Udvikler til forretningsudført udvikling - IT Udvikling
Udgivet 23. apr 13.01
Data Warehouse Seniorkonsulent / Arkitekt
Udgivet 11. apr 9.55

Kommentarer (3)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Anonym (ikke efterprøvet) 16. jun. 2009 - 11.24
 
Mangler sammenhæng mellem midler og påstand

Carsten påstår

Man kan godt gøre det sikkert,

Hvorefter ingen af de nævnte midler leverer varen.

Vi er mange som er af den opfattelse at Cloud ikke kan sikres, dvs. at alt der ligger derude skal antages vil blive misbrugt på et tidspunkt.

Vi kan så begynde at bruge sikkerhedsmekanismer såsom client-side virtualisering etc. til at sikre at risikoen aldrig kommer derud. Men det omhandler artiklen slet ikke.

Det eneste rigtige er at sige at Cloud IKKE kan sikres - og så agere derfra. Det er jo ikke ensbetydende med at man ikke kan bruge Cloud, blot at man ikke skal bruge det på en måde der forudsætter eller antager nogen former for sikkerhed når først det har forladt clienten.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Jørgensen 16. jun. 2009 - 13.58
 
Specifikke løsninger i en generel artikel

Stephan:
Det svarer jo til at sige at man ikke kan bruge computere, fordi man må antage, at alt der ligger på computere vil blive misbrugt på et tidspunkt.

Om man kan bruge Skyen "sikkert" er helt afhængigt af løsningen, og hvad man lægger ud i den.
Mener du f.eks., at de skulle have virtualiseret client-side for at kunne udnytte Amazons regnekraft her: http://eprint.iacr.org/2009/203.pdf , nej vel?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 16. jun. 2009 - 15.43
 
Generelle løsninger på et generelt problem

Carsten

Det er orthogonale problemstillinger. Brute-force attacks på nøgler og data sikkerhed er 2 forskellige spørgsmål.

EMV er generelt designet uden datasikkerhed og med genbrug af nøgler på tværs af kontekst, men det betyder ikke at algoritmerne ikke kan bruges til specifikke problemstillinger.

EMV er et interessekartel som bevidst udelukker innovation og konkurrence mens man underminerer datasikkerheden for at etablere og fastholde gatekeeperrollen og kontrollere værdien af data på både forbruger og butikkernes bekostning.

Sikring af betalinger sker ved brug af Digital Cash så man undgår genbrug af nøgler. Men det skal ikke ske blindt, dvs. uden blik for at forebygge kriminel misbrug.

Bemærk at jeg ikke siger at Cloud ikke kan bruges, man må bare ikke antage nogen form for sikkerhed. det ville være at gentage det fysiske miljøsvineri i en digital form. Man skaber eksternaliteter ved at udsætte andre for risici som man ikke betaler og tager ansveret for.

En analogi til problemstillingen er når banker outsourcede kundeservice til Indien og konstaterede at data lækkede og blive misbrug til identitetstyveri i hjemlandet. Samme generiske problem - samme generiske løsning.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Verdens mest brugte browser hedder Chrome

Udgivet 21. maj 11.25Opdateret 21. maj 11.25

NemID sender Mac-computere fra 2009 ud i kulden

Udgivet 21. maj 10.42Opdateret 21. maj 10.59

It-konsulent hjalp ven med virus-problemer – og havnede i retten

Udgivet 21. maj 10.11Opdateret 21. maj 11.14

Microsoft lancerer socialt netværk - nu med videofester

Udgivet 21. maj 9.27Opdateret 21. maj 9.36

Vestager: Drop CPR - brug NemID til at verificere danskerne på nettet

Udgivet 21. maj 8.04Opdateret 21. maj 8.04

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

10 tips til ny trend ifølge Gartner og Forrester: Den sociale virksomhed

Projectplace

Skyen bliver hybrid i fremtiden

HP

HP satser på open source i skyen

HP

HP sætter fokus på udviklingen af mobile applikationer

HP

Seneste debat

  1. Vestager: Drop CPR - brug NemID til at verificere danskerne på nettet

    7 comments.
    Last update 1 minut 9 sekunder
    Skrevet af bo lytzen
  2. NemID sender Mac-computere fra 2009 ud i kulden

    3 comments.
    Last update 3 minutter 4 sekunder
    Skrevet af Jakob Damkjær
  3. Verdens mest brugte browser hedder Chrome

    1 comment.
    Last update 4 minutter 57 sekunder
    Skrevet af Patrick Mylund Nielsen
  4. To psykologiske årsager til at IT-projekter går galt

    2 comments.
    Last update 6 minutter 18 sekunder
    Skrevet af alex kjær nielsen
  5. Kan chat erstatte telefonen som servicekanal?

    1 comment.
    Last update 9 minutter 57 sekunder
    Skrevet af Esben Madsen
  6. Fed business case: Giv alle dine medarbejdere iPhones

    15 comments.
    Last update 10 minutter 25 sekunder
    Skrevet af Morten Kjeldgaard
  7. Diablo III overtrumfer Yousees planer om kabelarbejde

    17 comments.
    Last update 11 minutter 24 sekunder
    Skrevet af Rene Lauridsen
  8. Her er 5 undskyldninger for at droppe Digital Post

    17 comments.
    Last update 15 minutter 12 sekunder
    Skrevet af Gert Madsen

Mere debat »

It-virksomheder

Sharkcell
|
Atos IT Solutions And Services
|
Planahead
|
Queue-IT
|
Incube
|
Propeople
|
REALTECH NORDIC ApS
|
Zap Technology
|
Liga Distribution
|
SimCorp
|
Twins Consulting
|
Stay Secure Denmark
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300