Marknaden för molntjänster nådde över 550 miljarder dollar 2021, och förväntas överstiga 2,5 biljoner dollar 2031. Det relativt begränsade behovet av egen hantering är enklare, snabbare och i allmänhet billigare. Ännu bättre är att det frigör mycket lokalt utrymme och kompetens för ditt företag. Men det finns en nackdel med att arbeta i en molnmiljö, eftersom de paketerade tjänsterna tar säkerhetsrutinerna ur dina händer.
Jag definierar leverantörer av molnplattformar som alla enheter som tillhandahåller dator- och datamigreringstjänster på begäran utan att du behöver göra något åt det. Om du letar efter en molntjänstleverantör går vi igenom några vanliga säkerhetsrisker samt de mätvärden du bör använda för att utvärdera dina leverantörers resultat.
Vanliga säkerhetsutmaningar i molntjänster
Innan du kan veta hur väl din leverantör skyddar dig måste du veta vad den skyddar dig mot. Till skillnad från vanliga fel har säkerhetsintrång skickliga personer på andra sidan som arbetar för att göra dem så allvarliga som möjligt. Under årens lopp har hackare utvecklat finurliga sätt att utnyttja säkerhetsbrister. Här är några av de vanligaste sätten som din molnsäkerhet kan gå snett på:
- Dataintrång: Den direkta vägen är den vanligaste (och potentiellt mest skadliga) typen av säkerhetsbrist. Dataintrång sker ofta i molntjänster. De kan inträffa på grund av något som verkar obetydligt, och när de väl sker kan de bli förödande. Capital One är ett utmärkt exempel på detta. År 2019 ledde en enkel svaghet i företagets brandvägg för Amazon Web Services (AWS) till att data om 100 miljoner kunder offentliggjordes. Det var så allvarligt att företaget numera har en permanent länk på sin hemsida för att hålla människor uppdaterade om grupptalan.
- Bristfällig identitets- och åtkomsthantering (IAM): Cirka 67 % av världens molntjänster tillhandahålls av bara fyra företag, där AWS ensamt står för hälften av detta. Med så många kunder blir saker oundvikligen komplicerade, och de oerhört viktiga säkerhetsprinciperna för IAM kan lätt falla mellan stolarna, vilket orsakar katastrof. Stora leverantörer är bättre på detta än de brukade vara. De måste dock fortfarande arbeta för att upprätthålla robust multifaktorautentisering och principen om minsta privilegium, som är ganska vanliga bakdörrar till omfattande dataläckor.
- Osäkra gränssnitt och API:er: Slarvig gränssnittsdesign kan leda till att allmänheten loggar in på din kundreskontra eller att säljteamet får åtkomst till privata HR-data. Du är bara skyddad mot detta om du låter en tredje part genomföra ordentliga tester och ger dem en rejäl bonus för att bryta sig in i ditt API.
- Bristande insyn och svaga kontroller: År 2020 använde några finurliga hackare en attack mot leveranskedjan för att föra in skadlig kod i en myndighetsleverantör som hette SolarWinds. Den infekterade programvaran, Orion, spreds sidledes över flera kunder och introducerade bakdörrar i deras system. Ingen visste vad som pågick på omkring nio månader, eftersom insynen var bristfällig och det inte fanns mycket säkerhetsvalidering.
- Problem med delad säkerhetsmodell: Delad säkerhet har mer att göra med jurister än ingenjörer. En typisk molntjänstleverantör tar ansvar för molninfrastrukturen och andra delar som den kontrollerar, men du får själv ansvara för säkerheten för dina data och den kryptering du investerar i.
- Efterlevnads- och regulatoriska problem: Om ditt företag hanterar något hälsorelaterat i USA känner du till HIPAA. Om du bedriver verksamhet i EU känner du till GDPR. Och i Kalifornien har du CCPA. Om din leverantör inte är korrekt certifierad enligt standarder för integritetsskydd för konsumentdata finns det en verklig risk att en del av böterna drabbar dig, till exempel de 1,2 miljarder euro i böter som den irländska regeringen ålade Meta i maj 2023 för att ha kränkt integritetsrättigheter. Se till att du exempelvis har omfattande efterlevnad av regler för molndata på plats.
- Avancerade ihållande hot (APTs) och utpressningstrojaner: I maj 2021 stoppade en utpressningstrojanattack mot nätverket för bränsledistribution via Colonial Pipeline i princip bensinleveranserna på USA:s östkust. Bortsett från de bestående bilderna av människor som försökte fylla plastpåsar med bensin skickade händelsen en chockvåg genom regeringen. Ett enda sofistikerat hack gjorde det möjligt för angripare att kryptera viktiga kontrollvägar för infrastrukturen och terrorisera människor i ett dussin delstater.
Viktiga kriterier för att utvärdera molntjänstleverantörers säkerhet
Verifiera efterlevnad och juridiska standarder
- Branschspecifika certifikat: Din bransch har förmodligen standarder som är specifika för den. Beroende på hur känsligt ditt arbete är kan det handla om omfattande revisioner och regler för utlämnande av information eller en kort genomgång för att säkerställa att du inte smugglat uran. Oavsett vilket bör din molntjänstleverantör ha de certifikat som krävs inom din bransch. Inom hälsosektorn är detta HITRUST, kreditkortslångivare omfattas av Payment Card Industrys standard för datasäkerhet (PCI DSS), och så vidare. Stora leverantörer har vanligtvis flera sådana certifikat, exempelvis AWS, som har omkring 50 certifikat.
- Regelbundna efterlevnadsrevisioner: Saker förändras snabbt inom molntjänster, och efterlevnad måste vara ett pågående arbete. Se till att din leverantör genomgår regelbundna efterlevnadsrevisioner, särskilt för SSAE 16 och andra säkerhetsinriktade granskningar.
- Anpassning till föränderliga lagar: När tekniken förändras följer lagen efter, med viss fördröjning. Ta reda på hur din CSP anpassar sig till lagändringar. Ger den kunder vägledning när det sker en betydande förändring någonstans? Behöver du det? Om du tar reda på detta tidigt kan du spara mycket besvär senare.
- Särskilda omständigheter: Många molnavtal är standardiserade, särskilt för små och medelstora företag. Om du är en stor aktör med unika behov kan du behöva ett särskilt förhandlat avtal eller åtminstone vissa tillägg.
Säkerställ ett robust dataskydd
- Kryptering: Kryptering är inte förhandlingsbart. Hitta den bästa aktören i branschen och välj den (på bekostnad av andra faktorer). Branschstandarden är för närvarande AES-256, och stora leverantörer som AWS låter dig välja mellan att hantera nycklarna själv eller låta dem göra det åt dig.
- Säkerhetskopiering och katastrofåterställning: En stabil lösning för katastrofåterställning är likaså oumbärlig. Hackare är inte det enda sättet att förlora data, eftersom ett dåligt utformat system är sårbart för serverförlust, brand eller asteroidnedslag. En av molntjänsternas största försäljningsargument är möjligheten att snabbt återställa förlorade data. Din CSP måste ha en bra plan för detta och dokumenterad erfarenhet av gott dataskydd.
- Heltäckande hantering av datalivscykeln: Hantering av datalivscykeln är en uppsättning verktyg som omfattar klassificering, lagring, arkivering och korrekt bortskaffande av data. För att vara verkligen säker bör din CSP ha rutiner för alla dessa steg – ungefär som en läkarmottagning som strimlar gamla journaler i stället för att bara slänga dem i en soptunna bakom huset.
Stärk identitets- och åtkomsthanteringen
- Omfattande användarautentisering: Ingen av en CSP:s säkerhetsåtgärder fungerar egentligen om vem som helst kan logga in med ditt lösenord. Använder din potentiella CSP multifaktorautentisering? Biometriska kontroller? Trickfrågor om var du gick i gymnasiet? Det är opraktiskt, men ju mer av detta du har tillgång till, desto bättre och säkrare blir dina åtkomstpunkter.
- Åtkomstkontroller: Människor bör bara ha den åtkomst de behöver för att utföra sina arbetsuppgifter. I spionvärlden kallas detta behovsenlig åtkomst. Inom tekniken är det principen om minsta möjliga behörighet. Kontrollera om användarna begränsas till det absoluta minimum av åtkomst de behöver eller om en leverantör låter dem vandra runt i dina konfidentiella databaser med obehörig åtkomst.
- Revisionsspår och IAM-rapportering: Din CSP måste ha ett transparent och heltäckande revisionsspår samt omfattande detaljerad rapportering av alla användaråtgärder i varje miljö. Välj inte en leverantör som gärna håller hemligheter eller lämnar små skuggor i rapporteringslandskapet där säkerhetshot kan gömma sig.
Nätverks- och infrastruktursäkerhet
- Modernt brandväggsskydd: Det brandväggsskydd du får bör gå långt utöver den vanliga paketfiltrering du skulle kunna utföra själv. Leta efter en CSP som erbjuder nästa generations brandväggsskydd (NGFW). Detta kan upptäcka och blockera mer sofistikerade försök mot ditt nätverk än branschstandardalternativen.
- Intrångsdetekterings- och förebyggandesystem (IDPS): Kommer du ihåg SolarWinds Orion-hacket som jag nämnde tidigare? Den katastrofen sträckte sig från sonderande attacker i slutet av 2019 till den slutliga åtgärden som genomfördes i november 2020. Din CSP måste upptäcka skadlig kod när den dyker upp och få en åtgärd implementerad så snart som möjligt.
- Säkra API:er: Gränssnittet är en svag punkt i alla system. Se till att du har ett säkert API som använder något kraftfullt, exempelvis QAuth eller Google Cloud Endpoints, med korrekt validering för att hålla ditt sårbara gränssnitt starkt.
- DDoS-försiktighetsåtgärder: Distribuerade överbelastningsattacker (DDoS) är lika gamla som Morris-masken. Det är trivialt enkelt för en illvillig aktör att överbelasta ditt nätverk med ändlösa anrop som förbrukar all din bandbredd. Cloudflare är branschledande inom detta, med en gedigen historik av att hantera några av de största DDoS-attackerna som någonsin registrerats, på upp till miljontals förfrågningar per sekund.
- Uppdateringar och korrigeringar: Hanterar din CSP aktivt ditt informationssäkerhetsekosystem med regelbundna korrigeringar och uppdateringar som motverkar de senaste hoten? Nya sårbarheter upptäcks hela tiden, och alla molntjänster bör vara redo att hantera dem när de upptäcks.
- Korrekt segmentering: Precis som oceanfartyg har skott under däck i händelse av att de träffar ett isberg, kräver känsliga data segmentering och egna säkerhetssviter. Du kan till och med gå längre med mikrosegregering, som tillämpar unika säkerhetsprotokoll på enskilda vägar inom processer.
Hantering av leverantörs- och tredjepartsrisker
- Leverantörssäkerhet för tredje parter: De flesta använder tredje parter för vissa applikationer och datalagring, och alla dessa måste vara tillförlitliga. Se till att din CSP kontrollerar säkerhetscertifikat för alla sina entreprenörer, genomför regelbundna säkerhetsrevisioner och åtminstone tar hänsyn till deras historik för incidenthantering. Överväg också leverantörens inställning till kryptering, dataåtkomst och aviseringar om dataintrång.
- Försörjningskedjesäkerhet: Varje applikation och varje nätverk är en kedja av produkter och tjänster, och en sårbarhet någonstans i kedjan utgör en risk för slutanvändaren, det vill säga dig. Din CSP måste verifiera hela kedjan och validera säkerhetscertifikat genom hela ledet.
- Incidentplanering och incidenthantering: Dåliga saker händer även bra nätverk, så din leverantör bör ha en väldefinierad incidenthanteringsplan för att snabbt kunna hantera nya problem. Det kan handla om ett hack, en DDoS-attack, upptäckt av skadlig kod, skydd mot utpressningstrojaner eller vad som helst annat.
Fysisk och miljörelaterad säkerhet
- Fysiska åtkomstkontroller: Vi tänker på datasäkerhet som kryptering och åtkomstprotokoll, men datacentret är också en fysisk plats som behöver lås och säkerhetsvakter. CTO:er bör besöka CSP:ns datacenter för att säkerställa att de har en lämplig nivå av fysisk säkerhet.
- Miljökontroller: Datacenter kan också utsättas för brand och översvämning. Se till att centret har ett tillräckligt halonbaserat brandsläckningssystem samt tillförlitliga system för temperatur och luftfuktighet.
- Redundans och säkerhetskopior: Oavsett hur väl ett datacenter är utformat inträffar dåliga saker. Din CSP behöver flera redundanta system och en säkerhetskopieringsplan för att återställa skadade servrar och förlorade data. System med avbrottsfri kraftförsörjning (UPS) är standard, och någon nivå av anpassningsbart RAID-skydd är idealisk.
- Återställnings- och responstider: Leverantörer berättar vanligtvis om sina incidenthanteringsplaner och sitt schema för att uppdatera och testa dem. Se till att de har en återställningsplan på plats som kan aktiveras med kort varsel. Granska leverantörens historiska resultat, inklusive uppgifter om avbrott och driftstopp.
Kundsupport och juridiska överväganden
- Kundsupport: Kontrollera vilken typ av kundsupport din CSP erbjuder. Alldeles för många leverantörer har långsamma eller obefintliga svarstider. Se till att din leverantör har flera kommunikationsvägar, till exempel telefon, chatt, e-post och till och med textmeddelanden.
- Omfattande dokumentation: Tjänsterna du betalar för är komplexa, och tydlig dokumentation är avgörande för att förstå vad du går med på. Läs igenom leverantörens användarguider, handböcker och publicerade protokoll.
- Dataägande och portabilitet: Data är en tillgång. Innan du skriver under avtalet bör du se till att du vet vem som äger den data som lagras och hur portabel den är. Annars kan du hamna i en situation där det du betraktar som dina egna data är fast på fjärrservrar och inte går att flytta.
- Transparens kring datahantering och säkerhetsåtgärder: Du behöver insyn i hur dina data hanteras, och din molnsäkerhetsleverantör bör prioritera transparens högt. Försök att redan från början fastställa hur data lagras och flyttas, vilken typ av säkerhet som finns på plats och hur dessa system underhålls.
- Juridiskt stöd i efterhand: Om dina data faktiskt utsätts för ett dataintrång kan det uppstå juridiska problem. Hur mycket stöd kan du räkna med från din CSP? Kommer de att låtsas som om de aldrig har hört talas om dig, eller får du tillgång till deras juridiska team? Kommer de att ta ett delat ansvar, eller står du ensam? Ta reda på det och planera därefter.
Bästa praxis för bedömning av molnsäkerhet
Genomföra grundliga riskbedömningar
- Identifiera och klassificera tillgångar: Ta reda på vad du flyttar till molnet, dokumentera allt och klassificera det efter betydelse. Det ger dig en prioriteringslista över vad som behöver det bästa skyddet.
- Bedöm sårbarheter och hot: Ingen molnsäkerhetsleverantörs lösning är helt säker, och när du skyddar dig mot ett hot blir du sårbar för ett annat. Känn till dina utsatta sidor bättre än hackarna och håll utkik efter de specifika hot som är aktiva vid varje given tidpunkt.
- Bedöm påverkan i förhållande till sannolikheten: Mindre problem är vanliga, medan allvarliga hot är sällsynta. Å andra sidan är ett mindre misstag förmodligen ingen större sak, medan ett allvarligt intrång kan slå ut verksamheten. Väg sannolikheten för ett hot mot dess allvarlighetsgrad och planera därefter.
- Bestäm säkerhetsåtgärder: Välj ditt säkerhetspaket så att det passar din hotbedömning. Du kommer sannolikt att behöva en bra kombination av åtkomstkontroller, övervakningsverktyg och kryptering både i molnet och hos dig.
- Upprätthåll en löpande riskbedömning: Hotbilden förändras, ibland dagligen, och du måste hålla jämna steg. Upprätthåll en kontinuerligt uppdaterad bild av vad du skyddar dig mot och var alltid beredd att göra förändringar.
Granska tjänstenivåavtal
- Känn till din CSP:s skyldigheter: Leverantören åtar sig att tillhandahålla en tjänst åt dig, och det ligger i ditt intresse att känna till allt detta innebär. Fastställ från början vad leverantören är villig att åta sig när det gäller drifttid, prestanda och svar på supportärenden.
- Känn till tillgängliga åtgärder och sanktioner: Anta att CSP:n på något sätt inte lever upp till förväntningarna och att du måste kräva kompensation för bristande prestation. Har du en tydlig uppsättning åtgärder angivna i förväg? Det handlar vanligtvis om böter eller rabatter på framtida tjänster.
- Fastställ skalbarhet och flexibilitet: Du kommer sannolikt att växa efter flytten, så se till att din nya molnbaserade datormiljö har utrymme för dig. Kan tjänsten snabbt skalas upp och ner? Vad händer när du växer mycket snabbt? Har du möjlighet att uppgradera tjänsten utan avbrott, eller sitter du fast i ett enda avtal?
- Planera flera exitstrategier: Ta reda på redan från början hur du tar dig ur avtalet. Om du någon gång måste avsluta relationen bör du se till att ha en datamigreringsplan från leverantörens servrar till en säker plats, även om det bara är hos en annan SaaS-leverantör.
Använd de verktyg du har för att utvärdera molnsäkerhet
- Branschramverk: Det finns redan vissa branschövergripande verktyg för att utvärdera säkerhetsproblem hos en CSP, till exempel CSA:s matris för molnkontroller (CCM) och NIST:s cybersäkerhetsramverk. Använd dessa som en del av din checklista före migreringen.
- Automatiserade verktyg: Det finns även avancerade verktyg som du kan prova för att automatisera processen med att skanna efter sårbarheter och uppfylla regulatoriska krav. Var inte rädd för att använda dessa, eftersom de vanligtvis är värda kostnaden.
- Hantering av molnsäkerhetsstatus (CSPM): CSPM kan söka efter risker som du ännu inte har upptäckt och vidta aktiva åtgärder för att skydda dig innan de når fram till dina servrar. Ta med detta i din övergripande hotbild.
Säkerheten först för CTO:er
Som du kan se krävs det mycket för en säker molnmigrering. Många av de större leverantörerna, särskilt Microsoft Azure, hanterar vissa av dessa frågor åt dig, men det är upp till dig att kontrollera att allt är i ordning.
Jag har delat med mig av mina bästa metoder för att utvärdera säkerheten hos molntjänstleverantörer, men det finns fler resurser om molnsäkerhet tillgängliga. Du kan också prenumerera på vårt nyhetsbrev för de senaste insikterna från CTO:er.
Vanliga frågor
Förbättra dina kunskaper om molnsäkerhet
Vilka certifieringar bör jag leta efter hos en molntjänstleverantör?
Det finns många officiella certifieringar som visar att en pålitlig leverantör har säkerhetskontroller på plats. Be specifikt att få verifiera leverantörens ISO-27001, ISO-27002 och ISO-27017, som tilldelas för att följa branschens bästa praxis, samt ISO-27018, vilket är ett tydligt tecken på att de skyddar kundernas personliga information och personuppgifter på ett mycket bra sätt.
Hur kan jag säkerställa kontinuerlig molnsäkerhet?
Det enda sättet att verkligen kunna vara säker på att du är trygg i molnet är att planera väl, bygga upp ett robust täckningssystem och fortsätta övervaka efter tecken på problem i realtid.
