Molntjänstmarknaden nådde över 550 miljarder dollar 2021 och förväntas överstiga 2,5 biljoner dollar 2031. Det relativt begränsade behovet av egen hantering är enklare, snabbare och generellt billigare. Ännu bättre är att det frigör mycket golvyta och kompetens på plats för ditt företag. Men det finns en nackdel med att arbeta i en molnmiljö, eftersom de paketerade tjänsterna tar säkerhetsarbetet ur dina händer.
Jag definierar molnplattformsleverantörer som alla aktörer som tillhandahåller dator- och datamigreringstjänster på begäran utan att du behöver göra något åt det. Om du letar efter en molntjänstleverantör går vi igenom några vanliga säkerhetsrisker, tillsammans med de mätvärden du bör använda för att utvärdera dina leverantörers prestanda.
Vanliga säkerhetsutmaningar i molntjänster
Innan du kan veta hur väl din leverantör skyddar dig måste du veta vad den skyddar dig mot. Till skillnad från vanliga tekniska fel har säkerhetsintrång begåvade personer på andra sidan som arbetar för att göra dem så allvarliga som möjligt. Under årens lopp har hackare utvecklat smarta sätt att utnyttja säkerhetsbrister. Här är några av de vanligaste sätten som din molnsäkerhet kan gå snett på:
- Dataintrång: Den direkta vägen är den vanligaste (och potentiellt mest skadliga) typen av säkerhetsbrist. Dataintrång sker ofta i molntjänster. De kan inträffa på grund av något som verkar obetydligt, och när de väl sker kan följderna bli förödande. Capital One är ett utmärkt exempel på detta. År 2019 ledde en enkel svaghet i företagets brandvägg för Amazon Web Services (AWS) till att uppgifter om 100 miljoner kunder läckte ut. Det var så allvarligt att företaget nu har en permanent länk på sin startsida för att hålla människor uppdaterade om grupptalan.
- Bristfällig identitets- och åtkomsthantering (IAM): Ungefär 67 % av världens molntjänster tillhandahålls av bara fyra företag, där AWS ensamt står för hälften av detta. Med så många kunder blir saker oundvikligen komplicerade, och de mycket viktiga säkerhetsprinciperna för IAM kan lätt falla mellan stolarna och orsaka katastrof. Stora leverantörer är bättre på detta än de brukade vara. De måste dock fortfarande arbeta för att upprätthålla en robust multifaktorautentisering och principen om minsta privilegium, som är ganska vanliga bakdörrar till omfattande dataläckor.
- Osäkra gränssnitt och API:er: Slarvig gränssnittsdesign kan göra att allmänheten loggar in på din ekonomiavdelning eller att säljteamet får åtkomst till privata HR-uppgifter. Du är bara skyddad mot detta om du låter en tredje part utföra ordentliga tester och ger den en rejäl bonus för att knäcka ditt API.
- Bristande insyn och svaga kontroller: År 2020 använde några smarta hackare en attack mot leveranskedjan för att infoga skadlig kod i en myndighetsleverantör kallad SolarWinds. Den förorenade programvaran, Orion, spred sig i sidled över flera kunder och introducerade bakdörrar till deras system. Ingen visste vad som pågick under ungefär nio månader, eftersom insynen var ganska dålig och det inte fanns mycket säkerhetsvalidering.
- Problem med delad säkerhetsmodell: Delad säkerhet handlar mer om jurister än ingenjörer. En typisk molntjänstleverantör tar ansvar för molninfrastrukturen och andra delar som den kontrollerar, men du ansvarar själv för säkerheten för dina data och för den kryptering du väljer att investera i.
- Efterlevnads- och regulatoriska problem: Om ditt företag hanterar något hälsorelaterat i USA känner du till HIPAA. Om du verkar inom EU känner du till GDPR. Och i Kalifornien har du CCPA. Om din leverantör inte är korrekt certifierad enligt standarder för integritetsskydd för konsumentdata finns det en verklig risk att några av böterna drabbar dig, som den 1,2 miljarder euro stora boten som den irländska regeringen ålade Meta i maj 2023 för att ha kränkt integritetsrättigheter. Se till att du exempelvis har en omfattande regelefterlevnad för molndata på plats.
- Avancerade ihållande hot (APTs) och utpressningstrojaner: I maj 2021 stoppade en utpressningsattack mot Colonial Pipelines bränsledistributionsnät i praktiken bensinleveranserna på USA:s östkust. Bortsett från de bestående bilderna av människor som försökte fylla plastpåsar med bensin skapade händelsen stor oro hos regeringen. Ett enda sofistikerat hack gjorde det möjligt för angripare att kryptera viktiga kontrollvägar för infrastrukturen och terrorisera människor i ett dussintal delstater.
Viktiga kriterier för att utvärdera molntjänstleverantörers säkerhet
Verifiera efterlevnad och rättsliga standarder
- Branschspecifika certifikat: Din bransch har förmodligen standarder som är specifika för den. Beroende på hur känsligt ditt arbete är kan detta innebära omfattande revisioner och regler för informationsutlämnande eller en kort genomgång för att säkerställa att du inte smugglar uran. Oavsett vilket bör din molntjänstleverantör ha de certifikat som krävs för din bransch. Inom hälsosektorn är detta HITRUST, kreditkortsgivare har Betalkortsbranschens datasäkerhetsstandard (PCI DSS), och så vidare. Stora leverantörer har vanligtvis flera av dessa, som AWS, som stoltserar med omkring 50 certifikat.
- Regelbundna efterlevnadsrevisioner: Saker och ting förändras snabbt inom molntjänster, och efterlevnad måste vara löpande. Se till att din leverantör genomgår regelbundna efterlevnadsrevisioner, särskilt för SSAE 16 och andra säkerhetsinriktade granskningar.
- Anpassning till föränderliga lagar: När tekniken förändras följer lagen efter, med viss fördröjning. Ta reda på hur din CSP anpassar sig till lagändringar. Erbjuder den vägledning till kunder när det sker en betydande förändring någonstans? Behöver du det? Att ta reda på detta tidigt kan bespara dig mycket besvär senare.
- Särskilda omständigheter: Många molnavtal är standardiserade, särskilt för små och medelstora företag. Om du är en stor aktör med unika behov kan du behöva ett särskilt förhandlat avtal eller åtminstone vissa tillägg.
Säkerställ ett robust dataskydd
- Kryptering: Kryptering är inte förhandlingsbart. Hitta den bästa aktören i branschen och välj den (med uteslutande av andra faktorer). Branschstandarden är för närvarande AES-256, och stora leverantörer som AWS ger dig möjlighet att antingen hantera nycklarna själv eller låta dem göra det åt dig.
- Säkerhetskopiering och katastrofåterställning: En robust katastrofåterställning är likaså icke förhandlingsbar. Hackare är inte det enda sättet att förlora data, eftersom ett dåligt utformat system är sårbart för serverförlust, brand eller asteroidnedslag. En av molntjänsternas största säljpunkter är möjligheten att snabbt återställa förlorade data. Din CSP måste ha en bra plan för detta och dokumenterad erfarenhet av ett gott dataskydd.
- Heltäckande hantering av datalivscykeln: Hantering av datalivscykeln är en uppsättning verktyg som omfattar klassificering, lagring, arkivering och korrekt avveckling av data. För att vara verkligt säker bör din CSP ha rutiner för alla dessa steg – som en läkarmottagning som strimlar gamla journaler i stället för att bara slänga dem i en soptunna där bak.
Stärk hanteringen av identiteter och åtkomst
- Omfattande användarautentisering: Ingen av en CSP:s säkerhetsåtgärder fungerar egentligen om vem som helst kan logga in med ditt lösenord. Använder din potentiella CSP multifaktorautentisering? Biometriska kontroller? Trickfrågor om var du gick i gymnasiet? Det är besvärligt, men ju mer av detta du har tillgång till, desto bättre och säkrare blir dina åtkomstpunkter.
- Åtkomstkontroller: Människor bör endast ha den åtkomst de behöver för att utföra sina arbetsuppgifter. I spionvärlden kallas detta behovsenlig åtkomst. Inom tekniken är det principen om minsta privilegium. Kontrollera om användarna begränsas till det absoluta minimum av åtkomst de behöver eller om en leverantör låter dem vandra runt i dina konfidentiella databaser med obehörig åtkomst.
- Granskningsspår och IAM-rapportering: Din CSP måste ha ett transparent och heltäckande granskningsspår samt omfattande detaljerad rapportering för alla användaråtgärder i varje miljö. Välj inte en leverantör som gärna håller hemligheter eller lämnar små skuggor i rapporteringslandskapet där säkerhetshot kan gömma sig.
Nätverks- och infrastruktursäkerhet
- Modernt brandväggsskydd: Det brandväggsskydd du får bör gå långt utöver den vanliga paketfiltrering du skulle kunna utföra själv. Leta efter en CSP som erbjuder nästa generations brandväggsskydd (NGFW). Detta kan upptäcka och blockera mer sofistikerade försök mot ditt nätverk än branschstandardalternativen.
- Intrångsdetekterings- och förebyggandesystem (IDPS): Kommer du ihåg SolarWinds Orion-hacket som jag nämnde tidigare? Den katastrofen sträckte sig från sonderande attacker i slutet av 2019 till den slutliga korrigeringen som släpptes i november 2020. Din CSP måste upptäcka skadlig kod när den dyker upp och få en korrigering implementerad så snart som möjligt.
- Säkra API:er: Gränssnittet är en svag punkt i alla system. Se till att du har ett säkert API som använder något starkt, till exempel QAuth eller Google Cloud Endpoints, med korrekt validering för att hålla ditt sårbara gränssnitt säkert.
- DDoS-förebyggande åtgärder: Distribuerade överbelastningsattacker (DDoS) är lika gamla som Morris Worm. Det är trivialt enkelt för en illvillig aktör att överbelasta ditt nätverk med ändlösa anrop som förbrukar all din bandbredd. Cloudflare är branschledande inom detta, med en gedigen historik av att hantera några av de största DDoS-attackerna som någonsin registrerats, upp till miljontals förfrågningar per sekund.
- Uppdateringar och korrigeringar: Hanterar din CSP aktivt ditt informationssäkerhetsekosystem med regelbundna korrigeringar och uppdateringar som motverkar de senaste hoten? Nya sårbarheter upptäcks hela tiden, och alla molntjänster bör vara redo att hantera dem så snart de identifieras.
- Korrekt segmentering: Precis som oceangående fartyg har avdelningar under däck om de skulle träffa ett isberg, kräver känsliga data segmentering och egna säkerhetssviter. Du kan till och med gå längre med mikrosegmentering, som tillämpar unika säkerhetsprotokoll på individuella vägar inom processer.
Hantering av leverantörs- och tredjepartsrisker
- Leverantörssäkerhet för tredje part: De flesta använder tredje parter för vissa applikationer och datalagring, och alla dessa måste vara tillförlitliga. Se till att din CSP kontrollerar säkerhetscertifikat för alla sina underleverantörer, genomför regelbundna säkerhetsrevisioner och åtminstone tar hänsyn till deras historik av incidenthantering. Överväg också leverantörens inställning till kryptering, dataåtkomst och avisering om dataintrång.
- Säkerhet i leveranskedjan: Varje applikation och varje nätverk är en kedja av produkter och tjänster, och en sårbarhet var som helst i den kedjan utgör en risk för slutanvändaren, det vill säga dig. Din CSP måste verifiera hela kedjan och validera säkerhetscertifikat upp och ner genom hela kedjan.
- Incidentplanering och incidenthantering: Dåliga saker händer även välskötta nätverk, så din leverantör bör ha en väldefinierad incidenthanteringsplan för att snabbt kunna hantera akuta problem. Det kan handla om ett hack, en DDoS-attack, upptäckt av skadlig kod, skydd mot utpressningstrojaner eller vad som helst annat.
Fysisk säkerhet och miljösäkerhet
- Fysiska åtkomstkontroller: Vi tänker på datasäkerhet som kryptering och åtkomstprotokoll, men datacentret är också en fysisk plats som behöver lås och säkerhetsvakter. CTO:er bör besöka CSP:ns datacenter för att säkerställa att de har en lämplig nivå av fysisk säkerhet.
- Miljökontroller: Datacenter kan också drabbas av brand och översvämning. Se till att centret har ett tillräckligt halonbaserat brandsläckningssystem samt tillförlitliga system för temperatur och luftfuktighet.
- Redundans och säkerhetskopior: Oavsett hur väl ett datacenter är utformat händer dåliga saker. Din CSP behöver flera redundanta system och en säkerhetskopieringsplan för att återställa skadade servrar och förlorade data. System med avbrottsfri kraftförsörjning (UPS) är standard, och någon form av anpassningsbart RAID-skydd är idealiskt.
- Återställnings- och svarstider: Leverantörer berättar vanligtvis om sina incidenthanteringsplaner och sitt schema för att uppdatera och testa dem. Se till att de har en återställningsplan på plats som kan aktiveras med kort varsel. Granska leverantörens historiska resultat, inklusive uppgifter om avbrott och driftstopp.
Kundsupport och juridiska överväganden
- Kundsupport: Kontrollera vilken typ av kundsupport din CSP erbjuder. Alldeles för många leverantörer har långsamma eller obefintliga svarstider. Se till att din leverantör erbjuder flera kommunikationsvägar, till exempel telefon, chatt, e-post och till och med sms.
- Omfattande dokumentation: Tjänsterna du betalar för är komplexa, och tydlig dokumentation är avgörande för att förstå vad du faktiskt tecknar dig för. Läs igenom leverantörens användarguider, handböcker och publicerade protokoll.
- Dataägande och dataportabilitet: Data är en tillgång. Innan du skriver under avtalet bör du se till att du vet vem som äger den data som lagras och hur portabel den är. Annars kan du till slut ha det du betraktar som din egen data fast på fjärrservrar utan möjlighet att flytta den.
- Transparens kring datahantering och säkerhetsåtgärder: Du behöver kunna se hur din data hanteras, och din leverantör av molnsäkerhet bör prioritera transparens högt. Försök att på förhand fastställa hur data lagras och flyttas, vilken typ av säkerhet som finns på plats och hur dessa system underhålls.
- Juridiskt stöd i efterhand: Om din data faktiskt utsätts för ett dataintrång kan det uppstå juridiska problem. Hur mycket stöd kan du räkna med från din CSP? Kommer de att låtsas som om de aldrig hört talas om dig, eller får du tillgång till deras juridiska team? Kommer de att ta ett gemensamt ansvar, eller står du ensam? Ta reda på detta och planera därefter.
Bästa praxis för bedömning av molnsäkerhet
Genomföra grundliga riskbedömningar
- Identifiera och klassificera tillgångar: Ta reda på vad du flyttar till molnet, dokumentera allt och klassificera det utifrån betydelse. Det ger dig en prioriteringslista över vad som behöver det bästa skyddet.
- Bedöm sårbarheter och hot: Ingen leverantör av molnsäkerhet har en helt felfri lösning, och ett skydd mot ett hot kan göra dig sårbar för ett annat. Känn till dina exponerade svagheter bättre än hackare gör och håll utkik efter de specifika hot som är aktiva vid varje given tidpunkt.
- Bedöm konsekvens i förhållande till sannolikhet: Mindre problem är vanliga, medan allvarliga hot är sällsynta. Å andra sidan är ett mindre misstag förmodligen ingen större sak, medan ett allvarligt intrång kan slå ut verksamheten. Väg sannolikheten för ett hot mot dess allvar och planera därefter.
- Bestäm säkerhetskontroller: Välj din säkerhetslösning så att den passar din hotbedömning. Du kommer sannolikt att behöva en bra kombination av åtkomstkontroller, övervakningsverktyg och kryptering både i molnet och på din egen sida.
- Upprätthåll en löpande riskbedömning: Hotbilden förändras, ibland dagligen, och du måste hålla jämna steg. Upprätthåll en kontinuerligt uppdaterad bild av vad du skyddar dig mot och var alltid beredd att göra förändringar.
Granska servicenivåavtal
- Känn till din CSP:s skyldigheter: Leverantören åtar sig att tillhandahålla en tjänst åt dig, och det ligger i ditt intresse att känna till allt som det innebär. Fastställ från början vad leverantören är beredd att åta sig när det gäller drifttid, prestanda och besvarande av supportärenden.
- Känn till tillgängliga åtgärder och påföljder: Anta att CSP:n på något sätt inte lever upp till kraven och att du måste kräva kompensation för bristande prestanda. Har du en tydlig uppsättning åtgärder angivna i förväg? Det handlar vanligtvis om ekonomiska påföljder eller rabatter på framtida tjänster.
- Fastställ skalbarhet och flexibilitet: Du kommer oundvikligen att växa efter flytten, så se till att din nya molnbaserade databehandlingsmiljö har utrymme för dig. Kan tjänsten snabbt skalas upp och ned? Vad händer när du växer mycket snabbt? Har du möjlighet att uppgradera tjänsten sömlöst, eller är du bunden till ett enda avtal?
- Planera flera exitstrategier: Ta reda på redan från början hur du tar dig ur avtalet. Om du någon gång måste avsluta relationen bör du se till att ha en plan för datamigrering från leverantörens servrar till en säker plats, även om det bara är till en annan SaaS-leverantör.
Använd de verktyg du har för att utvärdera molnsäkerhet
- Branschramverk: Det finns redan branschövergripande verktyg för att utvärdera säkerhetsproblem hos en CSP, till exempel CSA:s Cloud Controls Matrix (CCM) och NIST:s cybersäkerhetsramverk. Använd dessa som en del av din checklista inför migreringen.
- Automatiserade verktyg: Det finns också avancerade verktyg som du kan prova och som automatiserar processen med att skanna efter sårbarheter och uppfylla regulatoriska krav. Var inte rädd för att använda dessa, eftersom de vanligtvis är värda kostnaden.
- Hantering av molnsäkerhetsstatus (CSPM): CSPM kan söka efter risker som du ännu inte har upptäckt och vidta aktiva åtgärder för att skydda dig innan de når fram till dina servrar. Inkludera detta i din övergripande hotbild.
Säkerheten först för CTO:er
Som du kan se krävs det mycket för en säker molnmigrering. Många av de större leverantörerna, särskilt Microsoft Azure, hanterar vissa av dessa problem åt dig, men det är upp till dig att kontrollera att allting är i ordning.
Jag har delat med mig av mina bästa metoder för att utvärdera säkerheten hos molntjänstleverantörer, men det finns fler resurser om molnsäkerhet tillgängliga. Du kan också prenumerera på vårt nyhetsbrev för de senaste insikterna från CTO:er.
Vanliga frågor
Förbättra dina kunskaper om molnsäkerhet
Vilka certifieringar bör jag leta efter hos en molntjänstleverantör?
Det finns många officiella certifieringar som visar att en leverantör har tillförlitliga säkerhetskontroller. Be specifikt om att få verifiera leverantörens ISO-27001, ISO-27002 och ISO-27017, som tilldelas för att följa branschens bästa praxis, samt ISO-27018, vilket är ett tydligt tecken på att de skyddar kundernas personliga information och personuppgifter på ett mycket bra sätt.
Hur kan jag säkerställa en kontinuerlig molnsäkerhet?
Det enda sättet att verkligen kunna vara säker på att du är trygg i molnet är att planera väl, bygga upp ett robust täckningssystem och fortsätta övervaka efter tecken på problem i realtid.
