Skip to main content

De markt voor clouddiensten bereikte in 2021 meer dan $550 miljard en zal naar verwachting in 2031 de $2,5 biljoen overschrijden. Deze relatief weinig arbeidsintensieve aanpak is eenvoudiger, sneller en over het algemeen goedkoper. Nog beter is dat er veel fysieke ruimte en talent op locatie vrijkomt voor je bedrijf. Werken in een cloudomgeving heeft echter ook een nadeel, omdat de geselecteerde diensten het beheer van beveiligingspraktijken uit handen nemen.

Ik definieer aanbieders van cloudplatforms als elke entiteit die on-demand computer- en datamigratiediensten levert zonder dat je daar zelf iets voor hoeft te doen. Als je op zoek bent naar een aanbieder van clouddiensten, laten we dan enkele veelvoorkomende beveiligingsrisico's doornemen, samen met de meetwaarden die je moet gebruiken om de prestaties van je aanbieders te beoordelen.

Veelvoorkomende beveiligingsuitdagingen bij clouddiensten

Voordat je kunt weten hoe goed je leverancier je beschermt, moet je weten waartegen hij je beschermt. In tegenstelling tot normale storingen zijn er bij beveiligingsinbreuken getalenteerde mensen aan de andere kant actief om de gevolgen zo ernstig mogelijk te maken. In de loop der jaren hebben hackers slimme manieren bedacht om beveiligingslekken uit te buiten. Dit zijn enkele van de meest voorkomende manieren waarop je cloudbeveiliging mis kan gaan:

Want more from The CTO Club?

Create a free account to finish this piece and join a community of CTOs and engineering leaders sharing real-world frameworks, tools, and insights for designing, deploying, and scaling AI-driven technology.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting you agree to receive occasional emails and acknowledge our Privacy Policy. You can unsubscribe at anytime.
  • Datalekken: De directe route is de populairste (en mogelijk schadelijkste) vorm van beveiligingsfout. Datalekken komen vaak voor bij clouddiensten. Ze kunnen door ogenschijnlijk niets worden veroorzaakt en als ze zich voordoen, kunnen de gevolgen rampzalig zijn. Capital One is hiervan een uitstekend voorbeeld. In 2019 leidde een eenvoudige zwakte in de firewall van Amazon Web Services (AWS) tot het vrijgeven van de gegevens van 100 miljoen klanten. Het was ernstig genoeg dat het bedrijf nu een permanente link op de homepage heeft om mensen op de hoogte te houden van de collectieve rechtszaak.
  • Slecht identiteits- en toegangsbeheer (IAM): Ongeveer 67% van alle clouddiensten ter wereld wordt geleverd door slechts vier bedrijven, waarbij AWS alleen al de helft daarvan voor zijn rekening neemt. Met zoveel klanten zullen zaken onvermijdelijk ingewikkeld worden en kunnen de uiterst belangrijke IAM-beveiligingsbeleidsregels gemakkelijk verslappen, met rampzalige gevolgen. Grote leveranciers zijn hier beter in geworden dan vroeger. Toch moeten ze zich blijven inspannen om sterke meervoudige verificatie en het principe van minimale toegangsrechten te handhaven, omdat dit vrij populaire achterdeurtjes zijn voor grootschalige datalekken.
  • Onveilige interfaces en API's: Een slordig interfaceontwerp kan ertoe leiden dat het grote publiek inlogt bij je afdeling debiteurenadministratie of dat het verkoopteam toegang krijgt tot privégegevens van HR. Je bent hier alleen tegen beschermd als je degelijke tests laat uitvoeren door een derde partij die een mooie bonus krijgt voor het kraken van je API.
  • Beperkte zichtbaarheid en lakse controles: In 2020 gebruikten enkele slimme hackers een aanval op de toeleveringsketen om schadelijke code te plaatsen in de systemen van een overheidscontractant die SolarWinds heette. De besmette software, Orion, verspreidde zich lateraal over meerdere klanten en introduceerde achterdeurtjes in hun systemen. Niemand wist ongeveer negen maanden lang wat er gaande was, omdat er maar weinig zichtbaarheid en nauwelijks sprake was van beveiligingsvalidatie. 
  • Problemen met het gedeelde beveiligingsmodel: Gedeelde beveiliging heeft meer te maken met juristen dan met ingenieurs. Een typische leverancier van clouddiensten neemt de verantwoordelijkheid voor de cloudinfrastructuur en andere onderdelen die hij beheert, maar voor de beveiliging van je gegevens en de versleuteling waarin je investeert, sta je er alleen voor.
  • Nalevings- en regelgevingskwesties: Als je onderneming in de Verenigde Staten met gezondheidsgerelateerde gegevens werkt, ken je HIPAA. Als je in de EU actief bent, ben je bekend met de AVG. En in Californië heb je te maken met de CCPA. Als je provider niet correct is gecertificeerd volgens de normen voor privacy van consumentengegevens, is de kans reëel dat een deel van de boetes bij jou terechtkomt, zoals de boete van €1.2 miljard die de Ierse overheid Meta in mei 2023 oplegde wegens het schenden van privacyrechten. Zorg er bijvoorbeeld voor dat je beschikt over een uitgebreide naleving van de regelgeving voor cloudgegevens.
  • Geavanceerde persistente dreigingen (APTs) en ransomware: In mei 2021 legde een ransomwareaanval op het Colonial Pipeline-brandstofdistributienetwerk de benzineleveringen aan de oostkust feitelijk stil. Afgezien van de blijvende beelden van mensen die plastic boodschappentassen met benzine probeerden te vullen, joeg deze gebeurtenis de overheid de stuipen op het lijf. Door één enkele, geavanceerde hack konden kwaadwillenden cruciale controlepaden van de infrastructuur versleutelen en mensen in een dozijn staten terroriseren.

Belangrijke criteria voor het beoordelen van de beveiliging van aanbieders van clouddiensten

  • Bedrijfsspecifieke certificaten: Je sector heeft waarschijnlijk normen die specifiek daarvoor gelden. Afhankelijk van hoe gevoelig je werk is, kan dit betekenen dat er zware audits en openbaarmakingsregels gelden, of slechts een korte controle om er zeker van te zijn dat je geen uranium smokkelt. Hoe dan ook moet je cloudserviceprovider beschikken over alle certificaten die jouw sector vereist. In de gezondheidszorg is dit HITRUST, creditcardverstrekkers hebben de Databeveiligingsstandaard van de betaalkaartindustrie (PCI DSS), enzovoort. Grote providers beschikken doorgaans over meerdere van deze certificaten, zoals AWS, dat kan bogen op ongeveer 50 certificaten.
  • Regelmatige nalevingsaudits: In cloudservices verandert alles snel en naleving moet voortdurend worden gewaarborgd. Zorg ervoor dat je provider regelmatig nalevingsaudits ondergaat, vooral voor SSAE 16 en andere beveiligingsgerichte onderzoeken.
  • Aanpassing aan veranderende wetgeving: Naarmate de technologie verandert, verandert de wet mee, zij het met enige vertraging. Ga na hoe je CSP zich aanpast aan wetswijzigingen. Biedt deze klanten begeleiding wanneer er ergens een belangrijke verandering plaatsvindt? Heb je dat nodig? Door dit vroegtijdig uit te zoeken, kun je jezelf later veel problemen besparen.
  • Bijzondere omstandigheden: Veel cloudcontracten zijn standaardcontracten, vooral voor kleine en middelgrote ondernemingen. Als je een grote speler bent met unieke behoeften, heb je misschien een speciaal onderhandeld contract nodig, of op zijn minst enkele aanvullingen.

Get regular tech leadership wisdom for delivering better software and systems.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form

Robuuste gegevensbescherming waarborgen

  • Versleuteling: Over versleuteling valt niet te onderhandelen. Zoek de beste aanbieder in de branche en kies voor die partij, met uitsluiting van andere factoren. De huidige industriestandaard is AES-256, en grote leveranciers zoals AWS geven je de keuze om de sleutels zelf te beheren of dit aan hen over te laten. 
  • Back-up en rampenherstel: Goed rampenherstel is eveneens niet onderhandelbaar. Hackers zijn niet de enige manier waarop je gegevens kunt kwijtraken, want een slecht ontworpen systeem is kwetsbaar voor serververlies, brand of een inslag van een asteroïde. Een van de grootste pluspunten van cloudservices is de mogelijkheid om verloren gegevens snel te herstellen. Je CSP moet hiervoor een goed plan hebben en een bewezen staat van dienst op het gebied van goede gegevensbescherming.
  • Alomvattend beheer van de gegevenslevenscyclus: Beheer van de gegevenslevenscyclus is een reeks hulpmiddelen voor classificatie, opslag, archivering en correcte verwijdering van gegevens. Om echt veilig te zijn, moet je CSP voor al deze fasen procedures hebben opgesteld – zoals een medische praktijk die oude dossiers versnippert in plaats van ze gewoon in een vuilnisbak achter het gebouw te gooien.

Identiteits- en toegangsbeheer versterken

  • Uitgebreide gebruikersauthenticatie: Geen enkele beveiligingsmaatregel van een CSP werkt echt als iedereen met jouw wachtwoord kan inloggen. Gebruikt je potentiële CSP meervoudige authenticatie? Biometrische controles? Strikvragen over de middelbare school waar je hebt gezeten? Het is onhandig, maar hoe meer van dit soort maatregelen je beschikbaar hebt, hoe beter en veiliger je toegangspunten zijn.
  • Toegangscontroles: Mensen mogen alleen toegang hebben die ze nodig hebben om hun werk te doen. In de spionagewereld wordt dit het principe van noodzakelijke kennis genoemd. In de technologie heet het het principe van minimale bevoegdheden. Controleer of gebruikers beperkt zijn tot het absolute minimum aan toegang dat ze nodig hebben, of dat een provider hen zonder toestemming door je vertrouwelijke databases laat rondzwerven.
  • Auditsporen en IAM-rapportage: Je CSP moet beschikken over een transparant en uitgebreid auditspoor en veel gedetailleerde rapportages van alle gebruikersactiviteiten in elke omgeving. Kies geen provider die geheimen liever verborgen houdt of kleine schaduwen in het rapportagelandschap achterlaat waar beveiligingsrisico's zich kunnen verbergen. 

Netwerk- en infrastructuurbeveiliging

  • Moderne firewallbescherming: De firewallbescherming die u krijgt, moet veel verder gaan dan de reguliere pakketfiltering die u zelf zou kunnen uitvoeren. Zoek naar een CSP die firewallbescherming van de volgende generatie (NGFW) biedt. Deze kan geavanceerdere aanvallen op uw netwerk detecteren en blokkeren dan de industriestandaardopties.
  • Inbraakdetectie- en -preventiesystemen (IDPS): Weet u nog dat ik eerder de SolarWinds Orion-hack noemde? Die ramp liep van verkennende aanvallen eind 2019 tot de definitieve oplossing die in november 2020 werd uitgebracht. Uw CSP moet malware kunnen signaleren zodra deze verschijnt en zo snel mogelijk een oplossing implementeren.
  • Beveiligde API's: De interface is een zwak punt in elk systeem. Zorg ervoor dat u beschikt over een beveiligde API die iets sterks gebruikt, zoals QAuth of Google Cloud Endpoints, met de juiste validatie om uw kwetsbare interface sterk te houden.
  • DDoS-voorzorgsmaatregelen: Cyberdreigingen door gedistribueerde denial-of-service-aanvallen (DDoS) zijn zo oud als de Morris Worm. Het is uiterst eenvoudig voor een kwaadwillende partij om uw netwerk te verstikken met eindeloze oproepen die al uw bandbreedte verbruiken. Cloudflare is hierin de marktleider, met een solide staat van dienst in het afhandelen van enkele van de grootste DDoS-aanvallen ooit geregistreerd, tot wel miljoenen verzoeken per seconde.
  • Updates en patches: Beheert uw CSP uw informatiebeveiligingsecosysteem actief met regelmatige patches en updates die de nieuwste dreigingen tegengaan? Er duiken voortdurend nieuwe kwetsbaarheden op en elke clouddienst moet klaar zijn om deze aan te pakken zodra ze worden ontdekt.
  • Juiste segmentatie: Net zoals oceaanstomers onder dekken compartimenten hebben voor het geval ze een ijsberg raken, vereist gevoelige data segmentatie en eigen beveiligingsvoorzieningen. U kunt hierin zelfs nog verder gaan met microsegmentatie, waarbij unieke beveiligingsprotocollen worden toegepast op afzonderlijke paden binnen processen.

Beheer van leveranciers en derdepartijrisico's

  • Leveranciersbeveiliging voor derden: De meeste organisaties gebruiken derden voor bepaalde toepassingen en gegevensopslag, en deze moeten allemaal betrouwbaar zijn. Zorg ervoor dat uw CSP de beveiligingscertificaten van al zijn opdrachtnemers controleert, regelmatig beveiligingsaudits uitvoert en op zijn minst hun geschiedenis op het gebied van incidentrespons in overweging neemt. Kijk ook naar de aanpak van de leverancier op het gebied van versleuteling, gegevenstoegang en meldingen van datalekken.
  • Beveiliging van de toeleveringsketen: Elke toepassing en elk netwerk is een keten van producten en diensten, en een kwetsbaarheid waar dan ook in die keten vormt een risico voor de eindgebruiker, en dat bent u. Uw CSP moet de volledige keten controleren en beveiligingscertificaten in alle schakels van de keten valideren.
  • Incidentplanning en -respons: Er gebeuren slechte dingen met goede netwerken, dus uw provider moet een goed gedefinieerd incidentresponsplan hebben om snel met opkomende problemen om te gaan. Dat kan een hack, een DDoS-aanval, malwaredetectie, bescherming tegen ransomware of iets anders zijn.

Fysieke en omgevingsbeveiliging

  • Fysieke toegangscontroles: We denken bij gegevensbeveiliging aan versleuteling en toegangsprotocollen, maar het datacenter is ook een fysieke locatie die sloten en beveiligingspersoneel nodig heeft. CTO's moeten datacenters van CSP's bezoeken om ervoor te zorgen dat deze over het juiste niveau van fysieke beveiliging beschikken.
  • Omgevingscontroles: Datacenters kunnen ook worden getroffen door brand en overstromingen. Zorg ervoor dat het centrum over een adequaat halonbrandblussysteem en betrouwbare temperatuur- en vochtigheidssystemen beschikt. 
  • Redundantie en back-ups: Hoe goed een datacenter ook is ontworpen, er gebeuren nu eenmaal slechte dingen. Uw CSP heeft meerdere redundante systemen en een back-upplan nodig om beschadigde servers en verloren gegevens te herstellen. Systemen met een universele stroomvoorziening (UPS) zijn standaard en enige mate van aanpasbare RAID-bescherming is ideaal.
  • Respons- en hersteltijden: Leveranciers vertellen u doorgaans over hun incidentresponsplannen en hun planning voor het bijwerken en testen ervan. Zorg ervoor dat ze een herstelplan hebben dat op korte termijn kan worden geactiveerd. Bekijk de historische prestaties van de provider, waaronder cijfers over storingen en uitvaltijd.
  • Klantenondersteuning: Controleer welke klantenondersteuning uw CSP biedt. Veel te veel providers hebben trage of helemaal geen reactietijden. Zorg ervoor dat uw provider meerdere communicatiekanalen heeft, zoals telefoon, chat, e-mail en zelfs sms.
  • Uitgebreide documentatie: De diensten waarvoor u betaalt zijn complex en duidelijke documentatie is essentieel om te begrijpen waarvoor u zich aanmeldt. Lees de gebruikershandleidingen, handleidingen en gepubliceerde protocollen van de provider door.
  • Eigendom en overdraagbaarheid van gegevens: Gegevens zijn een bedrijfsmiddel. Zorg voordat u het contract ondertekent dat u weet wie eigenaar is van de gehoste gegevens en hoe overdraagbaar deze zijn. Anders kunt u eindigen met wat u als uw eigen gegevens beschouwt, opgesloten op externe servers en niet in staat om ze te verplaatsen.
  • Transparantie bij gegevensverwerking en beveiligingsmaatregelen: U moet inzicht hebben in de manier waarop uw gegevens worden verwerkt en uw cloudbeveiligingsprovider moet transparantie hoog op de prioriteitenlijst zetten. Probeer vooraf vast te leggen hoe gegevens worden opgeslagen en verplaatst, welke beveiliging aanwezig is en hoe deze systemen worden onderhouden.
  • Juridische ondersteuning achteraf: Als uw gegevens daadwerkelijk worden gestolen, kunnen er juridische problemen ontstaan. Op hoeveel ondersteuning kunt u rekenen van uw CSP? Doen ze alsof ze nog nooit van u hebben gehoord, of krijgt u toegang tot hun juridische team? Nemen ze gedeelde verantwoordelijkheid op zich, of staat u er alleen voor? Zoek dit uit en plan dienovereenkomstig.

Beste werkwijzen voor beoordeling van cloudbeveiliging

Grondige risicobeoordelingen uitvoeren

  • Bedrijfsmiddelen identificeren en classificeren: Weet wat u naar de cloud migreert, benoem alles en classificeer het op basis van belang. Zo krijgt u een prioriteitenlijst van wat de beste beveiliging nodig heeft.
  • Kwetsbaarheden en bedreigingen beoordelen: Geen enkele suite van een cloudbeveiligingsprovider is waterdicht en bescherming tegen de ene bedreiging maakt u kwetsbaar voor een andere. Ken uw blootgestelde zwakke plekken beter dan hackers en let op de specifieke bedreigingen die op een bepaald moment actief zijn.
  • Impact afwegen tegen waarschijnlijkheid: Kleine problemen komen vaak voor, grote bedreigingen zijn zeldzaam. Aan de andere kant is een kleine fout waarschijnlijk geen groot probleem, terwijl een grote inbreuk uw bedrijf kan stilleggen. Weeg de waarschijnlijkheid van een bedreiging af tegen de ernst ervan en plan dienovereenkomstig.
  • Beveiligingsmaatregelen bepalen: Kies uw beveiligingssuite op basis van uw beoordeling van de bedreigingen. Waarschijnlijk eindigt u met een gezonde mix van toegangscontroles, monitoringtools en versleuteling in de cloud en aan uw eigen kant.
  • Een doorlopende risicobeoordeling bijhouden: Omgevingen met bedreigingen veranderen soms dagelijks en u moet bijblijven. Houd continu een bijgewerkt beeld bij van waartegen u zich beschermt en wees altijd bereid om wijzigingen aan te brengen.

Beoordeling van dienstniveauovereenkomsten

  • Ken de verplichtingen van uw CSP: De leverancier stemt ermee in u een dienst te leveren en het is in uw belang om te weten wat dat allemaal inhoudt. Leg vanaf het begin vast waartoe de leverancier zich bereid is te verplichten wat betreft beschikbaarheid, prestaties en het beantwoorden van ondersteuningstickets.
  • Ken de beschikbare rechtsmiddelen en sancties: Stel dat de CSP op de een of andere manier tekortschiet en u compensatie moet eisen voor de gebrekkige prestaties. Beschikt u vooraf over een duidelijk omschreven reeks rechtsmiddelen? Dit zijn doorgaans geldboetes of kortingen op toekomstige diensten.
  • Leg schaalbaarheid en flexibiliteit vast: Na de overstap zult u waarschijnlijk groeien, dus zorg ervoor dat uw nieuwe cloudcomputing-omgeving ruimte voor u heeft. Kan de dienst snel op- en afschalen? Wat gebeurt er wanneer u zeer snel groeit? Hebt u de mogelijkheid om uw dienst naadloos te upgraden, of zit u vast aan één contract?
  • Plan meerdere exitstrategieën: Weet voordat u begint hoe u kunt vertrekken. Als u de relatie ooit moet beëindigen, zorg er dan voor dat u een plan voor gegevensmigratie van de servers van uw provider naar een veilige locatie hebt, zelfs als dat slechts een andere SaaS-leverancier is. 

Gebruik de hulpmiddelen die u hebt om cloudbeveiliging te evalueren

  • Kaders voor de sector: Er zijn al enkele sectorbrede hulpmiddelen om beveiligingsproblemen bij een CSP te beoordelen, zoals CSA’s Cloud Controls Matrix (CCM) en het Cybersecurity Framework van NIST. Gebruik deze als onderdeel van uw checklist voor de migratie.
  • Geautomatiseerde tools: Er zijn ook geavanceerde tools die u kunt proberen en die het proces van scannen op kwetsbaarheden en het controleren van nalevingsvereisten voor regelgeving automatiseren. Wees niet bang om deze te gebruiken, want ze zijn de prijs meestal meer dan waard.
  • Cloudbeveiligingspostuurbeheer (CSPM): CSPM kan scannen op risico’s die u nog niet hebt ontdekt en actief stappen ondernemen om u te beschermen voordat deze uw servers bereiken. Neem dit op in uw algemene dreigingspositie.

Veiligheid voorop voor CTO’s

Zoals u kunt zien, komt er veel kijken bij een veilige cloudmigratie. Veel van de grotere aanbieders, met name Microsoft Azure, zullen een aantal van deze problemen voor u oplossen, maar het is aan u om te controleren of alles op orde is.

Ik heb mijn beste praktijken voor het beoordelen van de beveiliging van cloudserviceproviders gedeeld, maar er zijn meer bronnen over cloudbeveiliging beschikbaar. U kunt zich ook abonneren op onze nieuwsbrief voor de nieuwste inzichten van CTO’s.

Veelgestelde vragen

Uw vaardigheden op het gebied van cloudbeveiliging verder ontwikkelen

Op welke certificeringen moet ik letten bij een cloudserviceprovider?

Er zijn veel officiële certificeringen die aantonen dat een betrouwbare provider over goede beveiligingsmaatregelen beschikt. Vraag specifiek om de ISO-27001-, ISO-27002- en ISO-27017-certificeringen van de provider te verifiëren. Deze worden toegekend aan organisaties die de beste praktijken binnen de sector volgen. ISO-27018 is een goed teken dat de provider de persoonlijke informatie en persoonsgegevens van klanten zeer goed beschermt.

Hoe kan ik zorgen voor voortdurende cloudbeveiliging?

De enige manier om er echt zeker van te zijn dat u veilig bent in de cloud, is door goed te plannen, een robuust dekkingssysteem op te bouwen en voortdurend te controleren op realtime signalen van problemen.