Sikker cloud computing kræver større grundighed

De sikkerhedshuller, der er ved cloud computing, kræver en større grundighed end traditionelle modeller for outsourcing af it, konkluderer en ny rapport fra Forrester.

Artikel top billede

Computerworld News Service: Med de traditionelle outsourcing-modeller placerer en kunde sine egne servere i andres datacenter, eller en tjenesteleverandør administrerer udstyr som er dedikeret til kunden. Men multi-tenancy, hvor flere kunder bruger virtualiseringer af det samme software eller fysiske servermiljø, står på dagens menu, når det kommer til cloud computing.

Derfor ved kunder ikke altid, hvor deres data lagres, eller hvordan de replikeres, skriver analytiker hos Forrester Chenxi Wang i en rapport ved navn "How secure is your cloud?".

"Cloud computing kobler data fra infrastrukturen og slører detaljerne om driften på lavt niveau, såsom hvorhenne dine data befinder sig, og hvordan de bliver replikeret," skriver Wang.

"Selvom multi-tenancy sjældent bruges ved traditionel it-outsourcing, så er det næsten givet på forhånd ved cloud computing. Ud af disse forskelle springer et unikt sæt af sikkerheds- og privacy-problemer, der ikke kun påvirker din risikostyringspraksis, men som også har givet anledning til en genvurdering af juridiske spørgsmål inden for områder som compliance, revision og eDiscovery."

Efter fremkomsten af software-as-a-service sammen med web-baserede platforme til at bygge applikationer samt til hosting af servere og storage er der mange brancheanalytikere, der forsøger at holde styr fordele og ulemper ved cloud computing.

Wang bemærker, at Electronic Privacy Information Center for nylig indgav en klage over Google til U.S. Federal Trade Commission, om at søgegigantens sikkerheds- og privacy-kontrol er utilstrækkelig.

Wang citerer Boeings chef-sikkerhedsarkitekt, Steve Whitlock, for at have sagt:

"Ligesom mange andre ser vi enorme potentialer og fordele ved at bruge 'skyen', men vi ser også risici, sikkerhedsproblemer og spørgsmål om interoperabilitet. Der er meget, der skal gøres, før cloud'en er et sikkert sted at samarbejde."

Whitlock er også bestyrelsesmedlem for brancheorganisationen Jericho Forum, der undersøger nedbrydningen af netværksgrænserne. Selvom det er besværligt at sikre applikationer og data i cloud'en på grund af manglen på gennemsigtighed og kontrol, så bør kunder gøre sig den umage at evaluere cloud-leverandørers sikkerheds- og privacy-praksis, anbefaler Wang.

"Virksomheder er nødt til at overveje følgende aspekter: Databeskyttelse, identitetsstyring, sårbarhedsstyring, fysisk og personale-sikkerhed, applikationssikkerhed, beredskab og privacy-foranstaltninger," skriver hun.

For eksempel bør kunder søge informationer om leverandørens system til kryptering, hvordan leverandøren beskytter lagret data og data i brug, dokumentation fra leverandøren, der er tilgængelig for revisorer, procedurer til autentifikation og adgangskontrol samt om leverandøren har tilstrækkelige foranstaltninger til adskillelse af data og til at forhindre brud på datasikkerheden.

Der er stadig mange spørgsmål, der skal findes svar på ikke kun angående sikkerheden inden for cloud computing men også angående ansvarspådragelse. For at undgå de værste faldgruber har kunder brug for at indgå service-level agreements, der udspecificerer et sæt "detaljerede vilkår og konsekvenser i forhold til erstatningsansvar," skriver Wang.

"Det faktum, at lovgivningen ikke behandler data i cloud'en lige som data, der er ligger lokalt, fører til komplicerede forhandlinger om erstatningsansvar," advarer hun.

Oversat af Thomas Bøndergaard

Event: Cyber Security Festival 2025

Sikkerhed | København

Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og møde mere end 30 leverandører over to dage.

4. & 5. november 2025 | Gratis deltagelse

Jyske Bank

Software Udvikler - .NET/Cloud

Midtjylland

Netcompany A/S

Data Management Consultant

Midtjylland

Capgemini Danmark A/S

Cloud Architect

Københavnsområdet

Navnenyt fra it-Danmark

Enterprise Rent-A-Car har pr. 1. september 2025 ansat Christian Kamper Garst som Senior Key Account Manager. Han skal især beskæftige sig med at vinde markedsandele i hele Norden som led i en storstilet turnaround-strategi. Han kommer fra en stilling som Salgsdirektør hos Brøchner Hotels. Nyt job

Christian Kamper Garst

Enterprise Rent-A-Car

Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job
Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

Katrine Køpke Rasmussen

Norriq Danmark A/S

Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job