Her er ekspertens tre trin til sikkerhed i skyen

Sikkerhed i skyen er mere end frygt for hackere. Det handler lige så meget om forhandlernes forståelse af kundernes forretning, mener sikkerhedseksperten Lars Neupart.

Artikel top billede

"Sikkerhed er fortrolighed, integritet og tilgængelighed, og især tilgængeligheden er formentlig større i et cloud-miljø end i de fleste andre miljøer."

Sådan lyder svaret fra it-rådgiver og sikkerhedsekspert Lars Neupart, når CRN beder om hans bud på, hvordan forhandlere skal håndtere kundernes bekymringer og forhåbninger til de cloud-teknologier, som de seneste år har fyldt stadig mere i it-producenternes produktkataloger.

Som med så meget andet nyt under solen er også cloud blevet mødt med større eller mindre skepsis. For når kundernes data bliver lagt "ud i skyen", kan man så være sikker på, at data er tilgængelige for de rette personer? At ingen uvedkommende kigger med eller ligefrem misbruger data? Og hvad med min egen adgang til mine data?

Ifølge Lars Neupart handler sikkerhedsspørgsmålet blandt andet om, hvilken leve-ranceform man benytter sig af.

"Software as a service (SaaS, red.) er den mest kendte leverancemodel, som mange partnere og resellere ofte baserer deres cloud-ydelser på. Der køber kunden en pakke med sikkerhedsfeatures indbygget i CRM- og økonomisystemer, Gmail, Hotmail og alle de her klassiske løsninger. Der er kunden så afhængig af, hvilke features leverandøren tilbyder," forklarer Lars Neupart.

Læs mere:

Hjælp til kunden er dit value-add

"Den anden yderlighed er infrastructure as a service (IaaS). Der hænger kunden selv på rigtigt meget af sikkerheden. I det øjeblik, jeg har søsat min server, og uanset om jeg har valgt Linux eller Windows eller andre applikationer, har jeg selv sikkerhedsansvaret. For hvem skal lægge sikkerhedsrettelser ind? Det skal kunden. Hvem har ansvaret for sikkerheden i de applikationer, der bliver lagt ind på de pågældende servere? Det har kunden. Så hvis jeg nu var forhandler, ville jeg jo nok lægge noget value-add ovenpå og hjælpe kunden med de her ting," siger Lars Neupart.

Han nævner også mellemformen Platform as a service (PaaS), hvor leverandøren står for sikkerheden på platformen, mens kunden selv skal sørge for at holde sine applikationer sikre.

Men hvordan rådgiver man som forhandler om cloud-sikkerhed i forhold til de opgaver, som it skal løse for kunden?
"Sikkerhedsdiskussionen kommer ind, når man skal gøre det her operativt. Punkt ét er, at man skal finde ud af, hvilke data man har og klassificere dem. Hvis man for eksempel er læge og har personfølsomme data liggende på sin pc, skal man ikke bruge Dropbox, for så lever man ikke op til Datatilsynets krav. Punkt to er at vurdere, hvilke relevante trusler der er. En standardiseret cloud-løsning har måske nogle fordele," siger Lars Neupart.

Kan man komme væk igen?

"Det byder så på nogle andre trusler. Kan man komme væk fra sin cloud-leverandør igen? Hvis jeg bliver træt af Office 365, kan jeg så nemt flytte mine dokumenter over til Google Docs, eller kan jeg nemt tage dem med hjem til mig selv? Det er et eksempel på det, man skal have med i et trusselskatalog. For det kan være svært at få sine data ud af en cloud-løsning i formater, man kan bruge hos en anden cloud-leverandør," siger han.

Det lyder som en efterhånden ret klassisk problemstilling?
"Ja, både forhandlere og producenter vil hævde, at de bruger åbne standarder alle sammen. Men i praksis kan det godt vise sig at være lidt sværere. Det hører med til trusselsvurderingen. En anden trussel, som de fleste kunder er optaget af, er datatab. Det dækker over flere ting: Kan jeg miste mine data? Kan andre kigge med på mine data, når de ligger ude på nettet?" forklarer Lars Neupart og går så til tredje og sidste led af den typiske sikkerhedsanalyse.

"Step tre er vurderingen af forretningskonsekvens, hvor man skal kunne pege ind på, hvad brugen af cloud betyder for kundens forretning. Her prioriterer man den viden og de krav, man har samlet ind i de to første faser. Den konsekvens, man vil drage, er meget afhængig af, hvilken type kunde, der er tale om, og hvilken type data kunden har."

Det store spøgelse: Hacker-angrebet

Usikkerheden ved den langt hen ad vejen usynlige sky forstærker også frygten for en anden usynlig it-trussel: Hackeren.

Men ifølge Lars Neupart er der ikke noget, der tyder på, at data i skyen er mere sårbare over for hacker-angreb.

"Der er jo en opfattelse af, at hvis jeg kan stå og kigge på min egen server, så er mine data nok bedre sikret, end hvis de ligger i skyen. Men det synes jeg ikke, vi kan dokumentere. Der er masser af sikkerhedshændelser med folks egne it-installationer."

"Cloud-hændelser har det så med at få mere omtale, fordi det påvirker flere, når det sker. Og så der er stor forskel på sikkerhedsniveauet hos de forskellige cloud-leverandører. Sådan noget som Dropbox har haft sikkerhedsuheld på sikkerhedsuheld gennem de seneste to-tre år. Det tyder på, at der ikke er designet sikkerhed ind i løsningen fra starten. Mens Google har et meget ensartet og homogent miljø, hvor det er meget nemt for dem at detektere indbrud. Så jeg er ikke bange for at have mine data liggende hos Google, fordi de i virkeligheden nok er bedre beskyttet, end hvis de lå hos mig selv," slutter Lars Neupart.

Læs mere:

Læses lige nu

    Annonce

    Capgemini Danmark A/S

    Microsoft AI Solution Architect

    Københavnsområdet

    Capgemini Danmark A/S

    Strategy & Transformation Consultant

    Midtjylland

    IT Forum Gruppen

    Senior Sales Manager hos ITF

    Midtjylland

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    It-løsninger | Horsens

    Dynamics AX og FO: Næste kapitel for din virksomhed

    Få overblik over vejen fra Dynamics AX til Finance & Operations – eller løft værdien af Dynamics FO. Hør praksisnære cases om strategi, migration og optimering. Vælg spor, få dyb faglig indsigt, styrk beslutningerne. Tilmeld dig konferencen i...

    Jura | København

    Compliance Day 2026

    Computerworld samler NIS2, AI Act, DORA, GDPR og ledelsesansvar i ét skarpt program. Få styr på kravene og omsæt dem til styring, beslutninger og handling i hverdagen. Tilmeld dig Compliance Day.

    Sikkerhed | Kongens Lyngby

    Hele Danmark øver

    Digitalisering skaber både muligheder og sårbarheder. Hele Danmark Øver styrker virksomhedernes beredskab gennem praktiske øvelser, indsigt og samarbejde. Deltag og lær, hvordan din organisation står stærkere, når cyberangrebet rammer.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Elbek & Vejrup A/S har pr. 15. august 2026 ansat Anne-Sofie Andreasen som Project Manager i Projekt & Service. Hun skal især beskæftige sig med ledelse og koordinering af projekter og serviceopgaver. Hun kommer fra en stilling som konsulent med fokus på digitale løsninger hos XFLow. Hun er uddannet cand.it. i IT, Kommunikation og Organisation. Hun har tidligere beskæftiget sig med analyse, udvikling, test og implementering af løsninger samt udarbejdelse af brugervejledninger. Nyt job

    Anne-Sofie Andreasen

    Elbek & Vejrup A/S

    Norriq Danmark A/S har pr. 1. juni 2026 ansat Ida Laursen som Junior Consultant. Hun skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Hun kommer fra en stilling som Webassistent hos PWT Group A/S. Hun er uddannet bachelor i International Virksomhedskommunikation og er i gang med en kandidat i IT-ledelse. Hun har tidligere beskæftiget sig med kommunikation og webindhold. Nyt job

    Ida Laursen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. april 2026 ansat Sascha Trebbien Klinggaard som Lead Consultant. Hun skal især beskæftige sig med at facilitere tæt partnerskab og strategisk behovsafdækning hos vores kunder. Hun kommer fra en stilling som Senior Business Analytics Consultant hos Twoday Kapacity. Hun er uddannet hos Copenhagen Business School og har en Master's degree,Finance & Strategic Management 2014 - 2016. Nyt job

    Sascha Trebbien Klinggaard

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 2. februar 2026 ansat Andreas Dyngberg Pedersen som Solution Architect. Han skal især beskæftige sig med at sætte de overordnede rammer for leverancerne med afsæt i best practice og skalerbarhed. Han kommer fra en stilling som Solution Architect hos Impact commerce. Han er uddannet Hos EUC Syd som Datatekniker og Programmering. Nyt job

    Andreas Dyngberg Pedersen

    Norriq Danmark A/S