Pilvipalvelumarkkinat saavuttivat yli 550 miljardin dollarin arvon vuonna 2021, ja niiden odotetaan ylittävän 2,5 biljoonaa dollaria vuoteen 2031 mennessä. Suhteellisen vähän ylläpitoa vaativa lähestymistapa on helpompi, nopeampi ja yleensä edullisempi. Vielä parempaa on, että se vapauttaa yrityksellesi paljon toimitiloissa tarvittavaa lattiatilaa ja osaamista. Pilviympäristössä työskentelyssä on kuitenkin myös haittapuolensa, sillä kuratoidut palvelut vievät tietoturvakäytännöt pois omista käsistäsi.
Määrittelen pilvialustojen tarjoajiksi kaikki tahot, jotka tarjoavat tietokoneiden ja tietojen siirtopalveluja tarpeen mukaan ilman, että sinun tarvitsee tehdä niiden eteen mitään. Jos etsit pilvipalveluntarjoajaa, käydään läpi joitakin yleisiä tietoturvariskejä sekä mittareita, joiden avulla sinun tulisi arvioida palveluntarjoajiesi suorituskykyä.
Pilvipalvelujen yleiset tietoturvahaasteet
Ennen kuin voit tietää, kuinka hyvin toimittajasi suojaa sinua, sinun on tiedettävä, miltä se sinua suojaa. Toisin kuin tavallisten häiriöiden kohdalla, tietoturvaloukkausten toisessa päässä työskentelee taitavia ihmisiä, jotka pyrkivät tekemään niistä mahdollisimman vakavia. Vuosien mittaan hakkerit ovat kehittäneet ovelia tapoja hyödyntää tietoturva-aukkoja. Tässä on joitakin tyypillisimpiä tapoja, joilla pilvipalvelusi tietoturva voi mennä pieleen:
- Tietomurrot: Suora reitti on yleisin ja mahdollisesti vahingollisin tietoturvavirheiden tyyppi. Tietomurtoja tapahtuu pilvipalveluissa paljon. Ne voivat tapahtua näennäisen mitättömästä syystä, ja tapahtuessaan ne voivat olla tuhoisia. Capital One on tästä erinomainen esimerkki. Vuonna 2019 sen Amazon Web Services (AWS) -palomuurissa ollut yksinkertainen heikkous johti 100 miljoonan asiakkaan tietojen julkaisemiseen. Asia oli niin vakava, että sen etusivulla on nykyään pysyvä linkki, jonka kautta ihmiset voivat seurata joukkokannetta.
- Heikko identiteetin- ja pääsynhallinta (IAM): Noin 67 prosenttia maailman pilvipalveluista on vain neljän yrityksen tarjoamia, ja AWS kattaa yksin puolet tästä osuudesta. Kun asiakkaita on näin paljon, asiat väistämättä monimutkaistuvat, ja elintärkeät IAM-tietoturvakäytännöt voivat helposti pettää, mikä voi aiheuttaa katastrofin. Suuret toimittajat hallitsevat tämän paremmin kuin ennen. Niiden on kuitenkin edelleen tehtävä töitä vahvan monivaiheisen todentamisen ja vähimpien oikeuksien periaatteen ylläpitämiseksi, sillä niiden puutteet toimivat melko yleisinä takaovina laajoihin tietovuotoihin.
- Turvattomat rajapinnat ja API:t: Huolimaton rajapintojen suunnittelu voi johtaa siihen, että kuka tahansa pääsee kirjautumaan myyntisaatavien hallintaasi tai että myyntitiimi pääsee käsiksi yksityisiin henkilöstöhallinnon tietoihin. Olet turvassa tältä vain, jos kolmas osapuoli testaa järjestelmäsi asianmukaisesti ja saa hyvän bonuksen API:si murtamisesta.
- Heikko näkyvyys ja löyhät hallintakeinot: Vuonna 2020 jotkut ovelat hakkerit käyttivät toimitusketjuhyökkäystä ujuttaakseen haitallista koodia SolarWinds-nimiseen valtionhallinnon alihankkijaan. Saastunut Orion-ohjelmisto levisi sivusuunnassa useille asiakkaille ja loi takaovia niiden järjestelmiin. Kukaan ei tiennyt noin yhdeksään kuukauteen, mitä oli tapahtumassa, koska näkyvyys oli varsin heikko eikä tietoturvan validointiin ollut juuri panostettu.
- Jaetun tietoturvamallin ongelmat: Jaettu tietoturva liittyy enemmän juristeihin kuin insinööreihin. Tyypillinen pilvipalveluntarjoaja ottaa vastuulleen pilvi-infrastruktuurin ja muut hallitsemansa osa-alueet, mutta tietojesi ja hankkimasi salauksen tietoturva jää omalle vastuullesi.
- Vaatimustenmukaisuus- ja sääntelyongelmat: Jos yrityksesi käsittelee Yhdysvalloissa mitään terveyteen liittyvää, tunnet HIPAA:n. Jos toimit EU:ssa, GDPR on sinulle tuttu. Kaliforniassa puolestaan sovelletaan CCPA:ta. Jos palveluntarjoajasi ei ole asianmukaisesti sertifioitu kuluttajatietojen tietosuojastandardien mukaisesti, on todellinen riski, että osa sakoista lankeaa sinun maksettaviksesi. Näin kävi esimerkiksi 1,2 miljardin euron sakon tapauksessa, jonka Irlannin hallitus määräsi Metalle toukokuussa 2023 tietosuojaoikeuksien rikkomisesta. Varmista esimerkiksi, että käytössäsi on kattava pilvidatan vaatimustenmukaisuuden hallinta.
- Edistyneet jatkuvat uhat (APTs) ja kiristyshaittaohjelmat: Toukokuussa 2021 Colonial Pipeline -polttoainejakeluverkostoon kohdistunut kiristyshaittaohjelmahyökkäys pysäytti käytännössä bensiinin toimitukset Yhdysvaltojen itärannikolla. Sen lisäksi, että tapahtuma synnytti mieleenpainuvia kuvia ihmisistä yrittämässä täyttää muovisia ostoskasseja bensiinillä, se sai hallituksen kauhun valtaan. Yksi hienostunut hakkerointi mahdollisti sen, että haitalliset osapuolet salakirjoittivat kriittisen infrastruktuurin ohjausreitit ja terrorisoivat ihmisiä tusinassa osavaltiossa.
Keskeiset kriteerit pilvipalveluntarjoajan tietoturvan arviointiin
Vaatimustenmukaisuuden ja oikeudellisten standardien tarkistaminen
- Toimialakohtaiset sertifikaatit: Toimialallasi on todennäköisesti sille ominaisia standardeja. Riippuen siitä, kuinka arkaluonteista työsi on, kyse voi olla perusteellisista auditoinneista ja tiedonantovelvollisuutta koskevista säännöistä tai lyhyestä tarkistuksesta sen varmistamiseksi, ettet salakuljeta uraania. Joka tapauksessa pilvipalveluntarjoajallasi pitäisi olla kaikki toimialasi edellyttämät sertifikaatit. Terveydenhuollon aloilla tämä tarkoittaa HITRUSTia, luottokorttiluotonantajilla käytössä on maksukorttialan tietoturvastandardi (PCI DSS), ja niin edelleen. Suurilla palveluntarjoajilla on yleensä useita näistä, kuten AWS:llä, jolla on noin 50 sertifikaattia.
- Säännölliset vaatimustenmukaisuusauditoinnit: Pilvipalveluissa asiat muuttuvat nopeasti, ja vaatimustenmukaisuuden on oltava jatkuvaa. Varmista, että palveluntarjoajasi käy läpi säännöllisiä vaatimustenmukaisuusauditointeja, erityisesti SSAE 16:n ja muiden turvallisuuteen keskittyvien tarkastusten osalta.
- Mukautuminen muuttuviin lakeihin: Teknologian muuttuessa laki seuraa perässä hieman viiveellä. Selvitä, miten CSP:si mukautuu lainsäädännön muutoksiin. Tarjoaako se asiakkaille ohjeistusta, kun jossakin tapahtuu merkittävä muutos? Tarvitsetko tällaista palvelua? Kun selvität asian ajoissa, voit välttää myöhemmin monia ongelmia.
- Erityisolosuhteet: Monet pilvipalvelusopimukset ovat vakiomuotoisia, erityisesti pienille ja keskisuurille yrityksille. Jos olet suuri toimija, jolla on ainutlaatuisia tarpeita, saatat tarvita erikseen neuvotellun sopimuksen tai vähintään joitakin liitteitä.
Have an account? Log In
Vahvan tietosuojan varmistaminen
- Salaus: Salauksesta ei voi neuvotella. Etsi alan paras toimija ja valitse se muiden tekijöiden kustannuksella. Tällä hetkellä alan standardi on AES-256, ja AWS:n kaltaiset suuret palveluntarjoajat antavat sinun valita, hallinnoitko avaimia itse vai teetätkö sen heidän kanssaan.
- Varmuuskopiointi ja katastrofipalautuminen: Myös vankka katastrofipalautuminen on ehdoton vaatimus. Hakkerit eivät ole ainoa tapa menettää tietoja, sillä huonosti suunniteltu järjestelmä on altis palvelimen menetykselle, tulipalolle tai asteroidin törmäykselle. Yksi pilvipalveluiden suurimmista myyntivalteista on kyky palauttaa kadonneet tiedot nopeasti. CSP:lläsi on oltava tähän hyvä suunnitelma ja näyttöä tehokkaasta tietosuojasta.
- Tietojen elinkaaren hallinta päästä päähän: Tietojen elinkaaren hallinta on työkalukokonaisuus, joka kattaa tietojen luokittelun, tallennuksen, arkistoinnin ja asianmukaisen hävittämisen. Ollakseen todella turvallinen CSP:si tulisi käyttää menettelytapoja kaikissa näissä vaiheissa – kuten lääkärin vastaanotto, joka silppuaa vanhat potilasasiakirjat sen sijaan, että vain pudottaisi ne takapihan roskakoriin.
Identiteetin- ja pääsynhallinnan vahvistaminen
- Kattava käyttäjien todentaminen: Mikään CSP:n turvatoimista ei oikeastaan toimi, jos kuka tahansa voi kirjautua salasanallasi. Käyttääkö harkitsemasi CSP monivaiheista todentamista? Biometrisiä hallintakeinoja? Ovelia kysymyksiä siitä, missä kävit lukion? Tämä on hankalaa, mutta mitä enemmän näitä keinoja on käytettävissä, sitä parempia ja turvallisempia käyttöoikeuspisteesi ovat.
- Pääsynvalvonta: Ihmisillä pitäisi olla vain työnsä suorittamiseen tarvitsemansa käyttöoikeudet. Vakoilumaailmassa tätä kutsutaan tiedonsaantitarpeeksi. Teknologiassa kyse on vähimpien oikeuksien periaatteesta. Tarkista, onko käyttäjien pääsy rajoitettu heidän ehdottomasti tarvitsemiinsa vähimmäisoikeuksiin vai antaako palveluntarjoaja heidän vaellella luottamuksellisissa tietokannoissasi ilman asianmukaista valtuutusta.
- Tarkastusketjut ja IAM-raportointi: CSP:lläsi on oltava läpinäkyvä ja kattava tarkastusketju sekä runsaasti yksityiskohtaista raportointia kaikista käyttäjien toimista jokaisessa ympäristössä. Älä valitse palveluntarjoajaa, joka haluaa pitää salaisuuksia tai jättää raportointiin pieniä varjoalueita, joihin tietoturvauhat voivat piiloutua.
Verkon ja infrastruktuurin turvallisuus
- Moderni palomuurisuojaus: Saamasi palomuurisuojauksen tulisi olla paljon kattavampi kuin tavallinen pakettisuodatus, jonka voisit tehdä itse. Etsi CSP-palveluntarjoajaa, joka tarjoaa seuraavan sukupolven palomuurisuojausta (NGFW). Se pystyy havaitsemaan ja estämään verkkoosi kohdistuvia kehittyneempiä yrityksiä kuin alan standardivaihtoehdot.
- Tunkeutumisen havaitsemis- ja estojärjestelmät (IDPS): Muistatko aiemmin mainitsemani SolarWinds Orion -hakkeroinnin? Tuo katastrofi alkoi tutkivista hyökkäyksistä loppuvuodesta 2019 ja päättyi marraskuussa 2020 julkaistuun lopulliseen korjaukseen. CSP-palveluntarjoajasi on pystyttävä havaitsemaan haittaohjelmat heti niiden ilmaantuessa ja toteuttamaan korjaus mahdollisimman pian.
- Suojatut API-rajapinnat: Rajapinta on minkä tahansa järjestelmän heikko kohta. Varmista, että käytössäsi on suojattu API-rajapinta, joka hyödyntää jotakin vahvaa ratkaisua, kuten QAuthia tai Google Cloud Endpointsia, sekä asianmukaista validointia haavoittuvan rajapintasi suojaamiseksi.
- DDoS-varotoimet: Hajautetut palvelunestohyökkäykset (DDoS) ovat yhtä vanhoja kuin Morris-mato. Haitallisen osapuolen on erittäin helppoa tukehduttaa verkkosi loputtomilla pyynnöillä, jotka kuluttavat kaiken kaistanleveytesi. Cloudflare on tämän alan johtaja, jolla on vankka kokemus joidenkin kaikkien aikojen suurimpien rekisteröityjen DDoS-hyökkäysten käsittelystä aina miljooniin pyyntöihin sekunnissa asti.
- Päivitykset ja korjaustiedostot: Hallinnoiko CSP-palveluntarjoajasi aktiivisesti tietoturvaekosysteemiäsi säännöllisillä korjaustiedostoilla ja päivityksillä, jotka torjuvat uusimpia uhkia? Uusia haavoittuvuuksia ilmenee jatkuvasti, ja kaikkien pilvipalveluiden tulisi olla valmiita käsittelemään niitä heti niiden paljastuttua.
- Asianmukainen segmentointi: Aivan kuten valtamerialuksissa on kansien alapuolella osastoja siltä varalta, että ne osuvat jäävuoreen, arkaluonteiset tiedot edellyttävät segmentointia ja omia suojausratkaisujaan. Voit mennä tässä vielä pidemmälle mikrosegmentoinnilla, jossa yksittäisiin prosessien sisäisiin reitteihin sovelletaan yksilöllisiä suojausprotokollia.
Toimittajien ja kolmansien osapuolten riskien hallinta
- Kolmansien osapuolten toimittajien tietoturva: Useimmat organisaatiot käyttävät kolmansia osapuolia joihinkin sovelluksiin ja tallennustilaan, ja niiden kaikkien on oltava luotettavia. Varmista, että CSP-palveluntarjoajasi tarkistaa kaikkien alihankkijoidensa tietoturvasertifikaatit, suorittaa säännöllisiä tietoturvatarkastuksia ja ainakin ottaa huomioon niiden historiat häiriötilanteisiin reagoimisessa. Harkitse myös toimittajan lähestymistapaa salaukseen, tietojen käyttöön ja tietoturvaloukkauksista ilmoittamiseen.
- Toimitusketjun tietoturva: Jokainen sovellus ja verkko muodostuu tuotteiden ja palveluiden ketjusta, ja missä tahansa ketjun kohdassa oleva haavoittuvuus on riski loppukäyttäjälle eli sinulle. CSP-palveluntarjoajasi on varmennettava koko ketju ja vahvistettava tietoturvasertifikaatit ketjun kaikissa vaiheissa.
- Häiriötilanteiden suunnittelu ja niihin reagointi: Hyvillekin verkoille sattuu ongelmia, joten palveluntarjoajallasi tulisi olla tarkasti määritelty häiriötilanteisiin reagointisuunnitelma, jonka avulla uusiin ongelmiin voidaan puuttua nopeasti. Kyseessä voi olla hakkerointi, DDoS-hyökkäys, haittaohjelman havaitseminen, kiristyshaittaohjelmilta suojautuminen tai mikä tahansa muu tilanne.
Fyysinen ja ympäristöön liittyvä turvallisuus
- Fyysiset kulunvalvontatoimet: Ajattelemme tietoturvaa salauksena ja käyttöoikeusprotokollina, mutta datakeskus on myös fyysinen tila, joka tarvitsee lukot ja vartijat. Teknologiajohtajien tulisi tutustua CSP-palveluntarjoajien datakeskuksiin varmistaakseen, että niiden fyysisen turvallisuuden taso on asianmukainen.
- Ympäristöolosuhteiden hallinta: Myös tulipalo ja tulva voivat vaarantaa datakeskukset. Varmista, että keskuksessa on riittävä halonisammutusjärjestelmä sekä luotettavat lämpötila- ja kosteudensäätöjärjestelmät.
- Redundanssi ja varmuuskopiot: Riippumatta siitä, kuinka hyvin datakeskus on suunniteltu, ongelmia voi silti ilmetä. CSP-palveluntarjoajallasi on oltava useita redundansseja hyödyntäviä järjestelmiä sekä varmuuskopiointisuunnitelma vaurioituneiden palvelinten ja kadonneiden tietojen palauttamiseksi. Varavirtajärjestelmät (UPS) ovat vakiovarusteita, ja jonkinasteinen mukautettava RAID-suojaus on ihanteellinen ratkaisu.
- Vaste- ja palautumisajat: Toimittajat kertovat yleensä häiriötilanteisiin reagointisuunnitelmistaan sekä niiden päivittämis- ja testaamisaikataulusta. Varmista, että heillä on käyttövalmis palautumissuunnitelma, joka voidaan ottaa käyttöön lyhyellä varoitusajalla. Tutki palveluntarjoajan aiempaa suorituskykyä, mukaan lukien käyttökatkoja ja seisonta-aikoja koskevat luvut.
Asiakastuki ja oikeudelliset näkökohdat
- Asiakastuki: Tarkista, millaista asiakastukea CSP:si tarjoaa. Liian monilla palveluntarjoajilla vastausajat ovat hitaita tai niitä ei ole lainkaan. Varmista, että omallasi on useita viestintäkanavia, kuten puhelin, chat, sähköposti ja jopa tekstiviestit.
- Kattava dokumentaatio: Maksamasi palvelut ovat monimutkaisia, ja selkeä dokumentaatio on olennaista sen ymmärtämiseksi, mihin sitoudut. Lue palveluntarjoajan käyttöoppaat, käsikirjat ja julkaistut protokollat.
- Tietojen omistajuus ja siirrettävyys: Tiedot ovat omaisuutta. Ennen sopimuksen allekirjoittamista varmista, että tiedät, kuka isännöidyistä tiedoista omistaa ja kuinka siirrettäviä ne ovat. Muussa tapauksessa saatat päätyä tilanteeseen, jossa omiksi tiedoiksesi katsomasi tiedot ovat jumissa etäpalvelimilla eikä niitä voi siirtää.
- Läpinäkyvyys tietojen käsittelyssä ja turvatoimissa: Sinun on voitava nähdä, miten tietojasi käsitellään, ja pilvitietoturvan tarjoajan tulisi asettaa läpinäkyvyys etusijalle. Selvitä etukäteen, miten tiedot tallennetaan ja siirretään, millaisia turvatoimia käytössä on ja miten näitä järjestelmiä ylläpidetään.
- Oikeudellinen tuki jälkikäteen: Jos tietomurto todella tapahtuu, siitä voi seurata oikeudellisia ongelmia. Kuinka paljon tukea voit odottaa CSP:ltäsi? Teeskentelevätkö he, etteivät ole koskaan kuulleetkaan sinusta, vai pääsetkö heidän lakitiiminsä puheille? Ottavatko he osan vastuusta, vai jäätkö yksin? Selvitä tämä ja suunnittele sen mukaisesti.
Pilvitietoturvan arvioinnin parhaat käytännöt
Perusteellisten riskinarviointien tekeminen
- Tunnista ja luokittele omaisuus: Tiedä, mitä olet siirtämässä pilveen, nimeä kaikki ja luokittele ne tärkeyden mukaan. Näin saat prioriteettilistan siitä, mikä tarvitsee parhaan suojauksen.
- Arvioi haavoittuvuudet ja uhat: Mikään pilvitietoturvan tarjoajan kokonaisuus ei ole aukoton, ja yhdeltä uhalta suojautuminen tekee sinut haavoittuvaksi toiselle. Tunne paljaat kylkesi hakkereita paremmin ja pidä silmällä kulloinkin aktiivisia erityisiä uhkia.
- Arvioi vaikutus suhteessa todennäköisyyteen: Pienet ongelmat ovat yleisiä, suuret uhat harvinaisia. Toisaalta pieni kömmähdys ei todennäköisesti aiheuta suurta haittaa, kun taas vakava tietomurto voi pysäyttää toimintasi. Punnitse uhan todennäköisyyttä sen vakavuutta vasten ja suunnittele sen mukaisesti.
- Päätä kontrollit: Valitse tietoturvakokonaisuutesi uhka-arviosi perusteella. Lopputuloksena on todennäköisesti tasapainoinen yhdistelmä käyttöoikeuksien hallintaa, valvontatyökaluja ja salausta sekä pilvessä että omassa ympäristössäsi.
- Pidä riskinarviointi jatkuvasti ajan tasalla: Uhkatilanteet muuttuvat, joskus päivittäin, ja sinun on pysyttävä muutoksissa mukana. Ylläpidä jatkuvasti päivittyvää kuvaa suojattavista kohteista ja ole aina valmis tekemään muutoksia.
More Articles
Palvelutasosopimusten tarkistaminen
- Tunne CSP:n velvoitteet: Toimittaja sitoutuu tarjoamaan sinulle palvelun, ja sinun kannattaa tietää, mitä kaikkea se pitää sisällään. Selvitä alusta alkaen, mihin se on valmis sitoutumaan käytettävyyden, suorituskyvyn ja tukipyyntöihin vastaamisen osalta.
- Tunne käytettävissä olevat hyvitykset ja seuraamukset: Oletetaan, että CSP ei jollain tavalla täytä velvoitteitaan ja sinun on haettava hyvitystä sen suorituskyvyn puutteista. Onko hyvityksistä sovittu selkeästi etukäteen? Yleensä kyse on rahallisista seuraamuksista tai tulevien palvelujen alennuksista.
- Määritä skaalautuvuus ja joustavuus: Kasvusi jatkuu todennäköisesti muuton jälkeenkin, joten varmista, että uudessa pilvilaskentaympäristössäsi on tilaa sinulle. Voiko palvelua skaalata nopeasti ylös- ja alaspäin? Mitä tapahtuu, kun kasvat hyvin nopeasti? Voitko päivittää palvelusi saumattomasti, vai oletko sidottu yhteen sopimukseen?
- Suunnittele useita irtautumisstrategioita: Tiedä jo etukäteen, miten pääset pois. Jos joudut joskus lopettamaan yhteistyön, varmista, että sinulla on tietojen siirtosuunnitelma palveluntarjoajasi palvelimilta turvalliseen paikkaan, vaikka kyse olisi vain toisesta SaaS-palveluntarjoajasta.
Hyödynnä käytettävissäsi olevia työkaluja pilvitietoturvan arviointiin
- Toimialan viitekehykset: CSP:n tietoturvaongelmien arviointiin on jo olemassa joitakin koko toimialan työkaluja, kuten CSA:n pilvipalveluiden hallinnan matriisi (CCM) ja NIST:n kyberturvallisuuskehys. Käytä näitä osana ennen siirtymää laadittavaa tarkistuslistaa.
- Automaattiset työkalut: Voit kokeilla myös kehittyneitä työkaluja, jotka automatisoivat haavoittuvuuksien skannaamisen ja sääntelyn edellyttämien vaatimusten noudattamisen. Älä epäröi käyttää näitä, sillä ne ovat yleensä hintansa arvoisia.
- Pilvipalveluiden tietoturvan tilanhallinta (CSPM): CSPM voi etsiä riskejä, joita et ole vielä havainnut, ja ryhtyä aktiivisiin toimiin suojatakseen sinua ennen kuin ne saavuttavat palvelimesi. Sisällytä tämä yleiseen uhkatilanteen arviointiin.
Turvallisuus ensin teknologiajohtajille
Kuten näet, turvalliseen pilvipalveluihin siirtymiseen liittyy paljon asioita. Monet suuremmista palveluntarjoajista, erityisesti Microsoft Azure, hoitavat osan näistä ongelmista puolestasi, mutta sinun vastuullasi on varmistaa, että kaikki on kunnossa.
Olen jakanut parhaat käytäntöni pilvipalveluntarjoajan tietoturvan arviointiin, mutta saatavilla on myös muita pilvipalveluiden tietoturvaan liittyviä resursseja. Voit myös tilata uutiskirjeemme saadaksesi uusimmat näkemykset teknologiajohtajilta.
Usein kysytyt kysymykset
Pilvipalveluiden tietoturvataitojesi kehittäminen
Mitä sertifiointeja minun pitäisi etsiä pilvipalveluntarjoajalta?
Luotettavan palveluntarjoajan tietoturvan valvontatoimista on olemassa useita virallisia sertifiointeja. Pyydä erityisesti vahvistamaan palveluntarjoajan ISO-27001-, ISO-27002- ja ISO-27017-sertifioinnit, jotka myönnetään toimialan parhaiden käytäntöjen noudattamisesta, sekä ISO-27018-sertifiointi, joka on vahva merkki siitä, että palveluntarjoaja suojaa asiakkaiden henkilötietoja ja muita henkilökohtaisia tietoja erittäin hyvin.
Miten voin varmistaa jatkuvan pilvipalveluiden tietoturvan?
Ainoa tapa varmistua todella siitä, että olet turvassa pilvipalveluissa, on suunnitella hyvin, rakentaa kattava suojausjärjestelmä ja seurata jatkuvasti reaaliaikaisia merkkejä ongelmista.



