Fem lektier at lære fra Microsoft om cloud-sikkerhed

Her er fem ting, som du skal være opmærksom på, når det gælder cloud-sikkerhed.

Artikel top billede

Computerworld News Service: Selv om Google, Amazon og Salesforce er løbet med den meste opmærksomhed som leverandører af cloud-tjenester, har Microsoft faktisk sin egen store sky med sine 300 produkter og tjenester, der leveres fra virksomhedens datacentre.

Microsoft udgav i maj en artikel [pdf] om virksomhedens tilgang til cloud-tjenester, og hvordan den planlægger at sikre disse tjenester.

Artiklen er skrevet af Microsofts Global Foundation Services (GFS), som er ansvarlig for virksomhedens software-as-a-service-infrastruktur.

Sofistikerede angreb

I artiklen udredes de aktuelle farer ved online-tjenester.

De tæller den stigende indbyrdes afhængighed mellem kunder og de virksomheder, der betjener dem samt de mere sofistikerede angreb på internet-tjenester.

Microsoft argumenterer for, at selskabet tilgang til sikkerhed, som har ophav i virksomhedens Trustworthy Computing Initiative fra 2002, fungerer lige så godt til online-tjenester med få modifikationer.

"Hvis man ser på de traditionelle principper for sikkerhed, så har de ikke ændret sig i forhold til disciplin og tilgang," siger Charlie McNerney, som er general manager for business and risk management hos Microsofts GFS

"Det, der har udvidet sig, er mængden af styringsredskaber, vi har taget i brug."

I interviews for nyligt deler McNerney og andre cloud-leverandører deres tanker om Microsofts tilgang til sikkerheden ved cloud-tjenester og i de datacentre, der kører sådanne tjenester.

1. Diskuter risici med kunderne

Cloud-tjenesters sikkerhed bekymrer mange kunder, og det er, som det skal være, siger Charlie McNerney.

Det er vigtigt at finde ud af i fællesskab, hvor ansvaret ligger i forhold til en kundes data, påpeger han.

"Hvad er fejl-scenarierne, og hvilket ansvar har de forskellige parter, når miljøet bryder ned. Det er den slags ting, store virksomheder vil tale mest om," siger Charlie McNerney.

Microsoft har fundet ud af, at sikkerhed ikke kun er en bekymring hos selskabets største kunder.

Websites og e-mail står centralt i enhver virksomheds image og er nødt til at være beskyttede, siger han.

"Der er for mig at se ingen, der er ligeglade med tillid. Den lille mand, der kører et handelssite på nettet, brænder præcist lige så meget for sikkerhed som de store spillere," siger Charlie McNerney.

2. Vær opmærksom på compliance

For at berolige sine klienter har Microsoft investeret en masse tid i at organisere de styringsredskaber, der er nødvendige for at imødekomme forskellige compliance-standarder.

Virksomheden reducerede 26 forskellige typer sikkerhedsrevisioner til en liste på 200 nødvendige styringsredskaber og kortlagde disse styringsredskaber på tværs af dens datacenter-miljøer og tjenester, forklarer Charlie McNerney.

Standardisering gør, at Microsoft ikke er nødt til at give alle kunder eller deres revisorer adgang til virksomhedens datacentre.

"Store virksomhedskunder vil gerne forstå styringsredskaberne, men hvor mange virksomheder kan jeg lukke ind i et datacenter?" spørger han.

"Hvis man tænker over det, kan det på ingen måde lade sig gøre, at jeg lukker alle de kunder ind i vores faciliteter."

I stedet har Microsoft et compliance-rammeværktøj, der gør det muligt for sikkerhedsrevisorer at bestille fra en menu af test og så få resultaterne.

"Hver virksomhed vil gerne forstå testene og resultaterne. Og deri ligger muligheden og udfordringen," siger Charlie McNerney.

3. Der er behov for bedre standarder

For at betjene kunderne bedre er de store cloud-leverandører nødt til at arbejde sammen om at standardisere på tværs af deres platforme, mener Charlie McNerney.

"Amazon har en opfattelse, Yahoo har en anden opfattelse og Google har en tredje," siger han.

"Men alle vores tilgange er stadig forskellige. Den næste bølge bliver, at vi alle sammen må forene os i et rammeværktøj, som vi vil være nødt til at bruge for at gøre den super-produktiv på nettet," siger Charlie McNerney.

For eksempel er virksomheder nødt til at blive enige om en måde at håndtere universel identifikation.

Problemerne ved såkaldt "federated identity" på internettet er ikke blevet løst af standarderne, påpeger han.

"Kunderne kommer til at forvente, at den ene cloud-tjeneste er indbyrdes kompatibel den anden," siger han.

4. Privacy og sikkerhed hænger sammen

I det Microsoft anvendte cloud computing-modeller til dens tjenester og datacentre, forsvandt forskellen stort set mellem sikkerhed og privacy, fortæller Charlie McNerney.

Det ret overraskende resultat blev, at idet virksomheden udviklede sine værktøjer til at styre sikkerhed og privacy, differentieredes der ikke meget mellem de to idealer.

"De fleste har en tilgang til sikkerhed og en anden til privacy. Men de to ting er meget mere blandet sammen i cloud'en," siger Charlie McNerney.

5. Lav ingen generaliseringer om cloud-sikkerhed

Med den kommende lancering af Windows Azure-platformen dette efterår vil Microsoft stå over for et helt nyt sæt overvejelser, siger Jay Chaudhry, som er administrerende direktør for security-as-a-service-leverandøren ZScaler.

Der er forskellige sikkerhedsovervejelser ved alle cloud-tjenester, argumenterer Chaudhry. Selvom kontorprogrammer, e-mail-tjenester og adgang til databaser fint kan skaleres, så kræver andre tjenester såsom Exchange-servere langt mere specialtilpasning og er sværere at sikre, mener han.

"Virksomhederne er nødt til at kigge på specifikke områder og imødegå dem på forsvarlig vis," siger Chaudhry. "Ikke en eneste ting kan gøres på tværs af hele cloud computing-spektret."

Database-as-a-service, storage-as-a-service og vulnerability-assessment-as-a-service (sårbarhedsvurdering som tjeneste) kræver alle forskellige sikkerhedsovervejelser, siger han. Og den kommende Azure platform-as-a-service vil også kræve sine helt egne sikkerhedsovervejelser.

Oversat af Thomas Bøndergaard

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Digital transformation | København Ø

Analytics, BI og AI

Integrer data på tværs af systemer og skab en intelligent dataplatform. Lær hvordan du opfylder krav, styrker governance og udnytter AI til valide analyser. Få konkrete løsninger, der gør din data til forretningens stærkeste aktiv. Se programmet...

Andre events | København Ø

People Tech 2025 – hvor HR møder IT

Deltag og oplev, hvordan People Tech 2025 kan gøre HR til en nøglespiller i fremtidens forretningsstrategi.

Infrastruktur | Frederiksberg

Roundtable: Hybrid og cloud – sikre og strategiske it-valg i en ustabil verden

Eksklusive danske digitale ledere mødes til rundbordssamtale om balancen mellem fart, sikkerhed og compliance. Hør hvordan CIO’er bygger robuste hybrid cloud-strategier, der skaber reel forretningsværdi og styrker modstandskraften.

Se alle vores events inden for it

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Elektronik fagteknikker til Udviklingsdivisionen i FMI

Københavnsområdet

Netcompany A/S

Managing Architect

Nordjylland

Formpipe Software A/S

Senior Product Manager

Københavnsområdet

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

Rasmus Stage Sørensen

Norriq Danmark A/S

IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

Henrik Thøgersen

IT Confidence A/S

VisionBird har pr. 1. november 2025 ansat Kelly Lyng Ludvigsen, 38 år,  som Seniorrådgiver. Hun skal især beskæftige sig med Rådgivning og undervisning i Contract Management. Hun kommer fra en stilling som Contract Manager hos Novo Nordisk. Hun er uddannet Cand. jur. og BS fra CBS. Hun har tidligere beskæftiget sig med Contract Management i flere roller i både det private, offentlige og som konsulent. Nyt job

Kelly Lyng Luvigsen

VisionBird

Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job