De markt voor clouddiensten bereikte in 2021 meer dan $550 miljard en zal naar verwachting in 2031 de $2,5 biljoen overschrijden. Deze relatief weinig intensieve aanpak is eenvoudiger, sneller en over het algemeen goedkoper. Nog beter is dat hierdoor veel ruimte en talent op locatie vrijkomt voor je bedrijf. Werken in een cloudomgeving heeft echter ook een nadeel, omdat de samengestelde diensten het beheer van beveiligingspraktijken uit handen nemen.
Ik definieer aanbieders van cloudplatforms als elke entiteit die computer- en datamigratiediensten op aanvraag levert zonder dat je daar zelf iets voor hoeft te doen. Als je op zoek bent naar een aanbieder van clouddiensten, bespreken we enkele veelvoorkomende beveiligingsrisico's, samen met de statistieken die je moet gebruiken om de prestaties van je aanbieders te evalueren.
Veelvoorkomende beveiligingsuitdagingen in clouddiensten
Voordat je kunt weten hoe goed je leverancier je beschermt, moet je weten waartegen hij je beschermt. In tegenstelling tot alledaagse storingen hebben beveiligingsinbreuken getalenteerde mensen aan de andere kant die ervoor zorgen dat ze zo ernstig mogelijk zijn. In de loop der jaren hebben hackers slimme manieren bedacht om beveiligingslekken uit te buiten. Dit zijn enkele van de meest voorkomende manieren waarop je cloudbeveiliging mis kan gaan:
- Datalekken: De directe route is de populairste (en mogelijk schadelijkste) vorm van beveiligingsfout. Datalekken komen veel voor bij clouddiensten. Ze kunnen door iets ogenschijnlijk onbeduidends ontstaan en wanneer ze zich voordoen, kunnen ze verwoestend zijn. Capital One is hiervan een uitstekend voorbeeld. In 2019 leidde een eenvoudige zwakte in de firewall van Amazon Web Services (AWS) tot het vrijgeven van de gegevens van 100 miljoen klanten. Het was ernstig genoeg dat het bedrijf nu een permanente link op de homepage heeft om mensen op de hoogte te houden van de collectieve rechtszaak.
- Slecht identiteits- en toegangsbeheer (IAM): Ongeveer 67% van de cloudservices ter wereld wordt geleverd door slechts vier bedrijven, waarbij AWS alleen al de helft daarvan voor zijn rekening neemt. Met zoveel klanten worden zaken onvermijdelijk ingewikkeld en kunnen de uiterst belangrijke IAM-beveiligingsbeleidsregels gemakkelijk tekortschieten, met rampzalige gevolgen. Grote leveranciers gaan hier beter mee om dan vroeger. Toch moeten ze zich blijven inspannen om sterke meervoudige authenticatie en het principe van minimale rechten te handhaven, omdat dit populaire achterdeurtjes zijn voor grootschalige datalekken.
- Onveilige interfaces en API's: Een slordig interfaceontwerp kan ertoe leiden dat het grote publiek inlogt op je afdeling debiteurenadministratie of dat het verkoopteam toegang krijgt tot privégegevens van HR. Je bent hier alleen tegen beschermd als je degelijke tests laat uitvoeren door een externe partij die een mooie bonus krijgt voor het kraken van je API.
- Slechte zichtbaarheid en gebrekkige controle: In 2020 gebruikten enkele slimme hackers een aanval op de toeleveringsketen om schadelijke code te plaatsen in een overheidsleverancier die bekendstaat als SolarWinds. De besmette software, Orion, verspreidde zich lateraal over meerdere klanten en introduceerde achterdeurtjes in hun systemen. Niemand wist ongeveer negen maanden wat er aan de hand was, omdat er maar weinig zichtbaarheid en nauwelijks beveiligingsvalidatie was.
- Problemen met het gedeelde beveiligingsmodel: Gedeelde beveiliging heeft meer met juristen dan met technici te maken. Een typische leverancier van clouddiensten neemt de verantwoordelijkheid voor de cloudinfrastructuur en andere onderdelen die hij beheert, maar je staat er alleen voor wat betreft de beveiliging van je gegevens en de encryptie waarin je investeert.
- Problemen met naleving en regelgeving: Als je onderneming in de Verenigde Staten iets verwerkt dat met gezondheid te maken heeft, ken je HIPAA. Als je in de EU actief bent, ben je bekend met de AVG. En in Californië heb je te maken met de CCPA. Als je provider niet correct is gecertificeerd volgens de normen voor privacy van consumentengegevens, is de kans reëel dat sommige boetes bij jou terechtkomen, zoals de boete van €1,2 miljard die de Ierse overheid Meta in mei 2023 oplegde wegens het schenden van privacyrechten. Zorg er bijvoorbeeld voor dat je beschikt over uitgebreide naleving van regelgeving voor cloudgegevens.
- Geavanceerde persistente dreigingen (APTs) en ransomware: In mei 2021 legde een ransomwareaanval op het brandstofdistributienetwerk van Colonial Pipeline de benzineleveringen aan de oostkust vrijwel volledig stil. Naast de blijvende beelden van mensen die plastic boodschappentassen met benzine probeerden te vullen, joeg deze gebeurtenis de overheid de stuipen op het lijf. Door één enkele, geavanceerde hack konden kwaadwillenden cruciale controlepaden van de infrastructuur versleutelen en mensen in twaalf staten terroriseren.
Belangrijke criteria voor het evalueren van de beveiliging van aanbieders van clouddiensten
Naleving en wettelijke normen verifiëren
- Branchespecifieke certificaten: Je branche heeft waarschijnlijk standaarden die specifiek daarop zijn afgestemd. Afhankelijk van hoe gevoelig je werkzaamheden zijn, kunnen dit zware audits en openbaarmakingsregels zijn of een korte controle om er zeker van te zijn dat je geen uranium smokkelt. Hoe dan ook moet je cloudserviceprovider beschikken over alle certificaten die je branche vereist. In de gezondheidszorg is dit HITRUST, creditcardverstrekkers hebben de Payment Card Industry Data Security Standard (PCI DSS), enzovoort. Grote providers hebben doorgaans meerdere van deze certificaten, zoals AWS, dat kan bogen op ongeveer 50 certificaten.
- Regelmatige nalevingsaudits: In cloudservices verandert alles snel en naleving moet voortdurend worden gewaarborgd. Zorg ervoor dat je provider regelmatig nalevingsaudits laat uitvoeren, met name voor SSAE 16 en andere beveiligingsgerichte onderzoeken.
- Aanpassing aan veranderende wetgeving: Naarmate de technologie verandert, beweegt de wet mee, zij het met enige vertraging. Ga na hoe je CSP zich aanpast aan wetswijzigingen. Biedt deze klanten begeleiding wanneer er ergens een belangrijke verandering plaatsvindt? Heb je dat nodig? Door dit vroegtijdig uit te zoeken, kun je jezelf later veel problemen besparen.
- Bijzondere omstandigheden: Veel cloudcontracten zijn kant-en-klaar, vooral voor kleine en middelgrote ondernemingen. Als je een grote speler bent met unieke behoeften, heb je mogelijk een speciaal onderhandeld contract of op zijn minst enkele aanvullingen nodig.
Robuuste gegevensbescherming waarborgen
- Versleuteling: Over versleuteling valt niet te onderhandelen. Zoek de beste partij in de branche en kies daarvoor (met uitsluiting van andere factoren). De industriestandaard is momenteel AES-256 en grote leveranciers zoals AWS laten je kiezen tussen het zelf beheren van de sleutels of dit door hen laten doen.
- Back-up en rampenherstel: Solide rampenherstel is eveneens absoluut noodzakelijk. Hackers zijn niet de enige manier waarop je gegevens kunt kwijtraken, want een slecht ontworpen systeem is kwetsbaar voor serververlies, brand of een inslag van een asteroïde. Een van de grootste verkoopargumenten van cloudservices is de mogelijkheid om verloren gegevens snel te herstellen. Je CSP moet hiervoor een goed plan hebben en een bewezen staat van dienst op het gebied van goede gegevensbescherming.
- Gegevenslevenscyclusbeheer van begin tot eind: Gegevenslevenscyclusbeheer is een reeks hulpmiddelen voor de classificatie, opslag, archivering en correcte verwijdering van gegevens. Om echt veilig te zijn, moet je CSP procedures hebben voor al deze fasen – vergelijkbaar met een medische praktijk die oude dossiers versnippert in plaats van ze gewoon achter in een vuilnisbak te gooien.
Identiteits- en toegangsbeheer versterken
- Uitgebreide gebruikersauthenticatie: Geen enkele beveiligingsmaatregel van een CSP werkt echt als iedereen met jouw wachtwoord kan inloggen. Gebruikt je potentiële CSP meervoudige authenticatie? Biometrische controles? Strikvragen over de middelbare school waar je hebt gezeten? Het is ongemakkelijk, maar hoe meer van dit soort maatregelen je beschikbaar hebt, hoe beter en veiliger je toegangspunten zijn.
- Toegangscontroles: Mensen zouden alleen toegang moeten hebben die ze nodig hebben om hun werk te doen. In de spionagewereld heet dit ‘need-to-know’. In de technologiesector is dit het principe van minimale bevoegdheden. Controleer of gebruikers beperkt zijn tot het absolute minimum aan toegang dat ze nodig hebben, of dat een provider hen zonder toestemming door je vertrouwelijke databases laat rondlopen.
- Audittrail- en IAM-rapportage: Je CSP moet beschikken over een transparant en uitgebreid audittrail en veel gedetailleerde rapportage voor alle gebruikersacties in elke omgeving. Kies geen provider die geheimen graag verborgen houdt of kleine schaduwplekken in het rapportagelandschap achterlaat waar beveiligingsrisico’s zich kunnen verschuilen.
Netwerk- en infrastructuurbeveiliging
- Moderne firewallbescherming: De firewallbescherming die je krijgt, moet veel verder gaan dan de reguliere pakketfiltering die je zelf zou kunnen uitvoeren. Zoek een CSP die firewallbescherming van de volgende generatie (NGFW) biedt. Hiermee kunnen geavanceerdere pogingen om je netwerk binnen te dringen worden gedetecteerd en geblokkeerd dan met de standaardopties in de sector.
- Inbraakdetectie- en preventiesystemen (IDPS): Weet je nog dat ik eerder de SolarWinds Orion-hack noemde? Die ramp liep van verkennende aanvallen eind 2019 tot de definitieve oplossing die in november 2020 werd uitgebracht. Je CSP moet malware kunnen opsporen zodra deze verschijnt en zo snel mogelijk een oplossing implementeren.
- Veilige API's: De interface is een zwak punt in elk systeem. Zorg ervoor dat je een veilige API hebt die iets krachtigs gebruikt, zoals QAuth of Google Cloud Endpoints, met de juiste validatie om je kwetsbare interface sterk te houden.
- DDoS-voorzorgsmaatregelen: Gedistribueerde denial-of-service-cyberdreigingen (DDoS) zijn zo oud als de Morris Worm. Het is triviaal eenvoudig voor een kwaadwillende partij om je netwerk te verstikken met eindeloze oproepen die al je bandbreedte verbruiken. Cloudflare is hiervoor de marktleider, met een solide staat van dienst in het afhandelen van enkele van de grootste geregistreerde DDoS-aanvallen ooit, tot miljoenen verzoeken per seconde.
- Updates en patches: Beheert je CSP je ecosysteem voor informatiebeveiliging actief met regelmatige patches en updates die de nieuwste bedreigingen tegengaan? Er duiken voortdurend nieuwe kwetsbaarheden op en elke clouddienst moet klaar zijn om hiermee om te gaan zodra ze worden ontdekt.
- Juiste segmentatie: Net zoals passagiersschepen onderdeks compartimenten hebben voor het geval ze een ijsberg raken, hebben gevoelige gegevens segmentatie en eigen beveiligingspakketten nodig. Je kunt hierin zelfs nog verder gaan met microsegmentatie, waarbij unieke beveiligingsprotocollen worden toegepast op afzonderlijke paden binnen processen.
Beheer van leveranciers enderden-risico's
- Leveranciersbeveiliging voor derden: De meeste organisaties gebruiken derden voor bepaalde toepassingen en gegevensopslag, en die moeten allemaal betrouwbaar zijn. Zorg ervoor dat je CSP de beveiligingscertificaten van al zijn contractanten controleert, regelmatig beveiligingsaudits uitvoert en op zijn minst hun geschiedenis op het gebied van incidentrespons in overweging neemt. Kijk ook naar de aanpak van de leverancier op het gebied van versleuteling, gegevenstoegang en melding van datalekken.
- Beveiliging van de toeleveringsketen: Elke toepassing en elk netwerk is een keten van producten en diensten, en een kwetsbaarheid ergens in die keten vormt een risico voor de eindgebruiker, en dat ben jij. Je CSP moet de volledige keten controleren en beveiligingscertificaten in de hele keten valideren.
- Incidentplanning en -respons: Er gebeuren slechte dingen met goede netwerken, dus je provider moet een goed gedefinieerd incidentresponsplan hebben om snel met onverwachte problemen om te gaan. Dat kan een hack, een DDoS-aanval, malwaredetectie, bescherming tegen ransomware of iets anders zijn.
Fysieke en omgevingsbeveiliging
- Fysieke toegangscontroles: We denken bij gegevensbeveiliging aan versleuteling en toegangsprotocollen, maar het datacenter is ook een fysieke locatie die sloten en beveiligers nodig heeft. CTO's moeten datacenters van CSP's bezoeken om te controleren of ze over het juiste niveau van fysieke beveiliging beschikken.
- Omgevingscontroles: Datacenters kunnen ook worden getroffen door brand en overstromingen. Zorg ervoor dat het centrum over een adequaat brandblussysteem met halon en betrouwbare temperatuur- en vochtigheidssystemen beschikt.
- Redundantie en back-ups: Hoe goed een datacenter ook is ontworpen, er kunnen altijd slechte dingen gebeuren. Je CSP heeft meerdere redundante systemen en een back-upplan nodig om beschadigde servers en verloren gegevens te herstellen. Systemen met een ononderbreekbare voeding (UPS) zijn standaard en enige mate van aanpasbare RAID-bescherming is ideaal.
- Reactie- en hersteltijden: Leveranciers vertellen je meestal over hun plannen voor incidentrespons en hun schema voor het bijwerken en testen daarvan. Zorg ervoor dat ze een herstelplan hebben dat op korte termijn kan worden geactiveerd. Bekijk de historische prestaties van de provider, inclusief cijfers over storingen en uitvaltijd.
Klantenondersteuning en juridische overwegingen
- Klantenondersteuning: Controleer welke klantenondersteuning uw CSP biedt. Veel te veel providers hebben trage of helemaal geen reactietijden. Zorg ervoor dat uw provider meerdere communicatiekanalen heeft, zoals telefoon, chat, e-mail en zelfs sms.
- Uitgebreide documentatie: De diensten waarvoor u betaalt zijn complex, en duidelijke documentatie is essentieel om te begrijpen waarvoor u zich aanmeldt. Lees de gebruikershandleidingen, handleidingen en gepubliceerde protocollen van de provider door.
- Eigendom en overdraagbaarheid van gegevens: Gegevens zijn een bedrijfsmiddel. Controleer voordat u het contract ondertekent wie eigenaar is van de gehoste gegevens en hoe overdraagbaar deze zijn. Anders kunt u eindigen met wat u als uw eigen gegevens beschouwt, die vastzitten op externe servers en niet kunnen worden verplaatst.
- Transparantie bij gegevensverwerking en beveiligingsmaatregelen: U moet inzicht hebben in de manier waarop uw gegevens worden verwerkt, en uw cloudbeveiligingsprovider moet transparantie hoog op de prioriteitenlijst zetten. Probeer vooraf vast te stellen hoe gegevens worden opgeslagen en verplaatst, welke beveiliging wordt toegepast en hoe deze systemen worden onderhouden.
- Juridische ondersteuning achteraf: Als uw gegevens daadwerkelijk worden gecompromitteerd, kunnen er juridische problemen ontstaan. Op hoeveel ondersteuning kunt u rekenen van uw CSP? Doen ze alsof ze nog nooit van u hebben gehoord, of krijgt u toegang tot hun juridische team? Nemen ze gezamenlijke verantwoordelijkheid, of staat u er alleen voor? Zoek dit uit en plan dienovereenkomstig.
Beste praktijken voor beoordeling van cloudbeveiliging
Grondige risicobeoordelingen uitvoeren
- Identificeer en classificeer bedrijfsmiddelen: Weet wat u naar de cloud migreert, benoem alles en classificeer het op basis van belangrijkheid. Zo krijgt u een prioriteitenlijst van wat de beste beveiliging nodig heeft.
- Beoordeel kwetsbaarheden en bedreigingen: Geen enkele suite van een cloudbeveiligingsprovider is onfeilbaar, en bescherming tegen de ene bedreiging maakt u kwetsbaar voor een andere. Ken uw blootgestelde zwakke plekken beter dan hackers en let op de specifieke bedreigingen die op een bepaald moment actief zijn.
- Weeg impact af tegen waarschijnlijkheid: Kleine problemen komen vaak voor, grote bedreigingen zijn zeldzaam. Aan de andere kant is een kleine fout waarschijnlijk geen groot probleem, terwijl een grote inbreuk uw organisatie kan stilleggen. Weeg de waarschijnlijkheid van een bedreiging af tegen de ernst ervan en plan dienovereenkomstig.
- Bepaal beveiligingsmaatregelen: Kies uw beveiligingssuite op basis van uw dreigingsbeoordeling. Waarschijnlijk eindigt u met een gezonde mix van toegangsbeheer, monitoringhulpmiddelen en versleuteling in de cloud en aan uw eigen kant.
- Houd een doorlopende risicobeoordeling bij: Dreigingsomgevingen veranderen, soms dagelijks, en u moet bijblijven. Houd voortdurend een actueel beeld bij van waartegen u zich beschermt en wees altijd bereid om wijzigingen door te voeren.
Serviceniveauovereenkomsten beoordelen
- Ken de verplichtingen van uw CSP: De leverancier stemt ermee in u een dienst te leveren, en het is in uw belang om te weten wat dat allemaal inhoudt. Leg vanaf het begin vast waartoe de leverancier zich bereid is te verplichten op het gebied van beschikbaarheid, prestaties en het beantwoorden van ondersteuningstickets.
- Ken de beschikbare oplossingen en sancties: Stel dat de CSP op de een of andere manier tekortschiet en u compensatie moet eisen voor de gebrekkige prestaties. Beschikt u vooraf over een duidelijk vastgelegde reeks oplossingen? Dit zijn doorgaans geldboetes of kortingen op toekomstige diensten.
- Stel schaalbaarheid en flexibiliteit vast: Na de overstap zult u waarschijnlijk groeien, dus zorg ervoor dat uw nieuwe omgeving voor cloudcomputing ruimte biedt voor uw groei. Kan de dienst snel op- en afschalen? Wat gebeurt er als u zeer snel groeit? Kunt u uw dienst naadloos upgraden, of zit u vast aan één contract?
- Plan meerdere exitstrategieën: Weet voordat u begint hoe u weer wegkomt. Als u de relatie ooit moet beëindigen, zorg er dan voor dat u een plan voor datamigratie van de servers van uw provider naar een veilige locatie hebt, zelfs als dat slechts een andere SaaS-leverancier is.
Gebruik de hulpmiddelen waarover u beschikt om cloudbeveiliging te beoordelen
- Industriële raamwerken: Er bestaan al enkele sectorbrede hulpmiddelen voor het evalueren van beveiligingsproblemen bij een CSP, zoals CSA’s Cloud Controls Matrix (CCM) en het Cybersecurity Framework van NIST. Gebruik deze als onderdeel van uw checklist vóór de migratie.
- Geautomatiseerde tools: Er zijn ook enkele geavanceerde tools die u kunt proberen en die het proces van scannen op kwetsbaarheden en het controleren van wettelijke nalevingsvereisten automatiseren. Wees niet bang om deze te gebruiken, want ze zijn de prijs meestal waard.
- Cloudbeveiliging Beheer van de beveiligingsstatus (CSPM): CSPM kan scannen op risico’s die u nog niet hebt ontdekt en proactieve stappen ondernemen om u te beschermen voordat deze uw servers bereiken. Neem dit op in uw algemene dreigingsprofiel.
Veiligheid voorop voor CTO’s
Zoals u kunt zien, komt er veel kijken bij een veilige cloudmigratie. Veel van de grotere providers, met name Microsoft Azure, zullen sommige van deze problemen voor u oplossen, maar het is aan u om te controleren of alles op orde is.
Ik heb mijn beste werkwijzen voor het evalueren van de beveiliging van cloudserviceproviders gedeeld, maar er zijn meer bronnen over cloudbeveiliging beschikbaar. U kunt zich ook abonneren op onze nieuwsbrief voor de nieuwste inzichten van CTO’s.
Veelgestelde vragen
Uw vaardigheden op het gebied van cloudbeveiliging verder ontwikkelen
Naar welke certificeringen moet ik zoeken bij een cloudserviceprovider?
Er zijn veel officiële certificeringen die aantonen dat een provider betrouwbare beveiligingsmaatregelen hanteert. Vraag specifiek om verificatie van de ISO-27001-, ISO-27002- en ISO-27017-certificeringen, die worden toegekend voor het volgen van best practices in de sector, en van ISO-27018, wat een sterke aanwijzing is dat de provider de persoonlijke informatie en persoonsgegevens van klanten goed beschermt.
Hoe kan ik voortdurende cloudbeveiliging garanderen?
De enige manier om er in de cloud echt zeker van te zijn dat u veilig bent, is door goed te plannen, een robuust dekkingssysteem op te bouwen en voortdurend te controleren op realtime signalen van problemen.
