Helt afgørende: Sådan får du sikkerheden skrevet ind i kontrakten

Klumme: Sådan undgår du, at sikkerheden går tabt, når du outsourcer din it-drift.

For nylig havde jeg den fornøjelse at holde indlæg på den årlige DeiC-konference. DeIC (Danish e-Infrastructure Cooperation) er en virtuel organisation, der blandt andet omfatter forskningsnettet og DKCERT.

Mit indlæg handlede om aktuelle trends inden for sikkerhed. Der var især ét emne, som vakte interesse: Sikkerhed og SLA'er (service level agreement).

Jeg tror, aktuelle sager som Se & Hør-skandalen har øget opmærksomheden om outsourcing som en sikkerhedsudfordring - det skrev jeg også om i en tidligere klumme: Det kan vi lære af Se og Hør-skandalen

Nets havde outsourcet driften af dankortsystemet til IBM.

En ansat hos IBM misbrugte øjensynlig sin adgang til systemet.
Hvem har nu ansvaret? Er det Nets, der står for dankortsystemet, eller IBM, som driften er outsourcet til?

Det spørgsmål kan vi kun besvare, hvis vi kender kontrakten mellem parterne.

Leverandørens sikkerhed er din sikkerhed
Spørgsmålet om ansvaret for informationssikkerheden er vigtigt at overveje for alle, der lægger dele af deres it ud til eksterne leverandører.

Hvordan er din virksomhed stillet, hvis din leverandør ikke har styr på sikkerheden?

Mange virksomheder placerer deres websted på et webhotel.

Hvad betyder det for jer, hvis webhotellet bliver hacket eller sat ud af drift?

Hvis I tager imod ordrer via jeres webshop, kan det hurtigt blive dyrt at stå uden websted.

Hvad siger kontrakten med webhotellet om den situation?

Hvis den er som de fleste, fraskriver udbyderen sig ethvert ansvar for skader, der skyldes hackerangreb og lignende.

Jeg vil råde dig til at kigge dine kontrakter efter i sømmene med fokus på sikkerheden.

Som regel vil spørgsmål om sikkerhed blive placeret i en SLA.

SLA'en er det dokument, der definerer kontraktens indhold i praksis.

SLA'en konkretiserer jeres aftale: Hvad du som kunde forventer at modtage.

Hvad leverandøren lover at levere. Hvordan I måler det, der leveres. Hvad leverandøren skal betale i bod for overskridelser.

Tjek sikkerhedspolitik
Helt overordnet skal I se på leverandørens sikkerhedspolitik og tjekke, at den stemmer overens med jeres ønsker.

Derudover skal en SLA med fokus på sikkerhed for eksempel give svar på disse spørgsmål:

• Hvordan beskytter leverandøren de systemer, kunden bruger, mod virusangreb?

• Hvordan sikrer leverandøren data mod at komme i de forkerte hænder?

• Hvilke garantier for oppetid giver leverandøren?

• Hvordan beskytter leverandøren mod ansatte, der misbruger adgangen til jeres data?

• Hvor hurtigt informerer leverandøren kunden om brud på sikkerheden?

Med cloud-tjenester, der leveres som SaaS (Software as a Service), placerer du dine data i leverandørens system.

Vigtige data om din virksomheds kunder, deres kontaktinformationer og indkøbshistorik ligger i den slags systemer.

Her skal kontrakten tage højde for, hvordan du som kunde kan få fat i de data.

Hvordan tager I sikkerhedskopi?

Kan I få dataene udleveret? Og i hvilket format?

Når jeres virksomhed behandler persondata, skal den overholde lovgivningens krav. For eksempel må personfølsomme data som regel kun opbevares inden for EU's grænser.

Vær forsigtig
Her skal I være forsigtige: Jeg har været ude for, at en cloud-udbyder havde sine servere i Europa. Men det viste sig, at sikkerhedskopien lå i USA.

Mange it-firmaer har lagt deres support ud i lande med billig arbejdskraft. Hvis supporteren i Manila kan slå op i data om dine kunder, er det også et tegn på, at kravene ikke bliver overholdt.

Støt jer til standarder
Det kan være en god ide at koble sig på eksisterende standarder.

For eksempel kan kunden i kontrakten kræve dokumentation for, at leverandøren overholder kravene i ISO 27001.

Det garanterer, at leverandøren har etableret et system til at holde styr på sikkerheden.

Men det er ikke nok, at jeres leverandør kan vise et ISO 27001-stempel. I skal gennemgå det såkaldte SoA-dokument (Statement of Applicability).

Det fortæller, hvordan certificeringen er afgrænset.

Det kan være, at de dele af leverandørens system, der er certificeret, er nogle helt andre end dem, I skal bruge.

Spørg også ind til, hvordan leverandøren konkret sikrer jeres data:

Hvordan er deres firewall-setup? Bruger de et IPS (Intrusion Prevention System)? Hvordan overvåger de løbende systemet? Hvilke procedurer har de for logfiler, og hvor tit gennemgår de dem?

Sårbarheder i it-systemer er stadig et ømt punkt i mange organisationer.

Når et system ikke er opdateret, er det et oplagt mål for hackerangreb.

Så I skal vide, hvordan leverandøren holder styr på softwareopdateringer. Hvor tit installerer de sikkerhedsopdateringer? Hvor tit scanner de deres systemer for at finde dem, der mangler en opdatering?

Følg op løbende
Endelig vil jeg understrege, at SLA'en i sig selv ikke udgør nogen garanti for sikkerheden. Sikkerhed er en løbende proces.

Derfor skal I jævnligt følge op på, at målene i SLA'en bliver overholdt.

I skal også vedligeholde og opdatere SLA'en løbende.

Men pas på, at den ikke ender som et hoveddokument med en masse bilag, så den bliver helt uoverskuelig.

Så er det bedre med nogle års mellemrum at overveje, om hele SLA'en skal opdateres, så indholdet fra bilagene skrives ind i den.

En ekstern sikkerhedsrevision er også en god ide. I kan fx skrive ind i kontrakten, at en uafhængig enhed auditerer sikkerheden med faste intervaller.


DKCERT (www.cert.dk) er et dansk Computer Security Incident Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DKCERT information om internetsikkerhed. DKCERT udsender advarsler og tager imod henvendelser om sikkerhedsrelaterede hændelser på internettet. DKCERT er en organisation i DeIC, DTU.

Shehzad Ahmad opdaterer en gang om måneden Computerworlds læsere med de seneste tendenser inden for informationssikkerhed.


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Erhvervsakademiet Lillebælt
Udvikling og salg af klassebaseret undervisning, blandt andet inden for multimedie og it.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Få det optimale it-miljø i skyen: Sådan udnytter du de førende cloud-platforme

Det moderne it-miljø udspringer af skyen. Cloud-løsningerne er mere effektive, lettere at håndtere, og frigiver ressourcer i din organisation, så I kan fokusere på kerneforretningen. Kom og hør bl.a. Amazon, Riverbed, TDC Hosting, interxion, Oracle, Citrix og NetApp omkring deres bud på det optimale cloud-miljø.

28. september 2016 | Læs mere


Sikkerhed i virksomheden - Ballerup

Angrebene på it-sikkerheden bliver stadig mere målrettede og professionelle. Det sætter dig som sikkerhedsansvarlig i et krydspres mellem behovet for oplyste brugere, behovet for at etablere et forsvar og samtidig behovet for at overholde budgetterne. Kom og hør, hvordan du skaber større sikkerhed i din virksomhed.

05. oktober 2016 | Læs mere


Netværksvirtualisering, SSD og storage

Mange overvejer i dag at flytte hele eller dele af it-opgaverne ud i en cloud-løsning, mens andre opgaver - som regel de forretningskritiske - ofte bliver hjemme. Det gør det gode datacenter til en afgørende brik for enhver virksomhed. Kom og hør Danmarks bedste datacenter-leverandørers bud på fremtidens datahåndtering.

11. oktober 2016 | Læs mere






Computerworld
Nordkoreas internet tvunget i knæ efter afsløring af landets 28 websites
Afsløringen af Nordkoreas blot 28 hjemmesider har resulteret i så megen nysgerrighed, at besøgende udefra har lagt flere af landets hjemmesider ned.
CIO
Har du nogensinde hørt om CASB? Det måske vigtigste it-sikkerheds-begreb lige nu
En ny sikkerhedsmodel, der lægger sig som et lag mellem cloud-tjenesterne og virksomhedens brugere, har set dagens lys. Fordelene er forbedret sikkerhed, brugerkontrol, overblik og en lang lettere administration af sky-tjenesterne. Sådan virker CASB.
Comon
Tog blot 24 timer: Teenager hacker Apples nye iPhone 7
Apples iPhone 7 er mere sikker end nogensinde før, men alligevel har en 19-årig hacker haft held til at jailbreake telefonen. Det tog under et døgn.
Channelworld
Kæmpe-underskud: Elektronik-kæden Power har tabt 132 millioner kroner på et år
Varehus-kæden Power tabte 132 millioner kroner i 2015. Egenkapitalen er blæst helt væk. Nu venter store ekspansionsplaner imidlertid forude.
White paper
Intelligente forretningsprocesser
Læs her om de centrale egenskaber ved intelligente forretningsprocesser, deres fordele og hvordan du hæver dine egne forretningsprocessers IQ.