Fem lektier at lære fra Microsoft om cloud-sikkerhed

Her er fem ting, som du skal være opmærksom på, når det gælder cloud-sikkerhed.

Artikel top billede

Computerworld News Service: Selv om Google, Amazon og Salesforce er løbet med den meste opmærksomhed som leverandører af cloud-tjenester, har Microsoft faktisk sin egen store sky med sine 300 produkter og tjenester, der leveres fra virksomhedens datacentre.

Microsoft udgav i maj en artikel [pdf] om virksomhedens tilgang til cloud-tjenester, og hvordan den planlægger at sikre disse tjenester.

Artiklen er skrevet af Microsofts Global Foundation Services (GFS), som er ansvarlig for virksomhedens software-as-a-service-infrastruktur.

Sofistikerede angreb

I artiklen udredes de aktuelle farer ved online-tjenester.

De tæller den stigende indbyrdes afhængighed mellem kunder og de virksomheder, der betjener dem samt de mere sofistikerede angreb på internet-tjenester.

Microsoft argumenterer for, at selskabet tilgang til sikkerhed, som har ophav i virksomhedens Trustworthy Computing Initiative fra 2002, fungerer lige så godt til online-tjenester med få modifikationer.

"Hvis man ser på de traditionelle principper for sikkerhed, så har de ikke ændret sig i forhold til disciplin og tilgang," siger Charlie McNerney, som er general manager for business and risk management hos Microsofts GFS

"Det, der har udvidet sig, er mængden af styringsredskaber, vi har taget i brug."

I interviews for nyligt deler McNerney og andre cloud-leverandører deres tanker om Microsofts tilgang til sikkerheden ved cloud-tjenester og i de datacentre, der kører sådanne tjenester.

1. Diskuter risici med kunderne

Cloud-tjenesters sikkerhed bekymrer mange kunder, og det er, som det skal være, siger Charlie McNerney.

Det er vigtigt at finde ud af i fællesskab, hvor ansvaret ligger i forhold til en kundes data, påpeger han.

"Hvad er fejl-scenarierne, og hvilket ansvar har de forskellige parter, når miljøet bryder ned. Det er den slags ting, store virksomheder vil tale mest om," siger Charlie McNerney.

Microsoft har fundet ud af, at sikkerhed ikke kun er en bekymring hos selskabets største kunder.

Websites og e-mail står centralt i enhver virksomheds image og er nødt til at være beskyttede, siger han.

"Der er for mig at se ingen, der er ligeglade med tillid. Den lille mand, der kører et handelssite på nettet, brænder præcist lige så meget for sikkerhed som de store spillere," siger Charlie McNerney.

2. Vær opmærksom på compliance

For at berolige sine klienter har Microsoft investeret en masse tid i at organisere de styringsredskaber, der er nødvendige for at imødekomme forskellige compliance-standarder.

Virksomheden reducerede 26 forskellige typer sikkerhedsrevisioner til en liste på 200 nødvendige styringsredskaber og kortlagde disse styringsredskaber på tværs af dens datacenter-miljøer og tjenester, forklarer Charlie McNerney.

Standardisering gør, at Microsoft ikke er nødt til at give alle kunder eller deres revisorer adgang til virksomhedens datacentre.

"Store virksomhedskunder vil gerne forstå styringsredskaberne, men hvor mange virksomheder kan jeg lukke ind i et datacenter?" spørger han.

"Hvis man tænker over det, kan det på ingen måde lade sig gøre, at jeg lukker alle de kunder ind i vores faciliteter."

I stedet har Microsoft et compliance-rammeværktøj, der gør det muligt for sikkerhedsrevisorer at bestille fra en menu af test og så få resultaterne.

"Hver virksomhed vil gerne forstå testene og resultaterne. Og deri ligger muligheden og udfordringen," siger Charlie McNerney.

3. Der er behov for bedre standarder

For at betjene kunderne bedre er de store cloud-leverandører nødt til at arbejde sammen om at standardisere på tværs af deres platforme, mener Charlie McNerney.

"Amazon har en opfattelse, Yahoo har en anden opfattelse og Google har en tredje," siger han.

"Men alle vores tilgange er stadig forskellige. Den næste bølge bliver, at vi alle sammen må forene os i et rammeværktøj, som vi vil være nødt til at bruge for at gøre den super-produktiv på nettet," siger Charlie McNerney.

For eksempel er virksomheder nødt til at blive enige om en måde at håndtere universel identifikation.

Problemerne ved såkaldt "federated identity" på internettet er ikke blevet løst af standarderne, påpeger han.

"Kunderne kommer til at forvente, at den ene cloud-tjeneste er indbyrdes kompatibel den anden," siger han.

4. Privacy og sikkerhed hænger sammen

I det Microsoft anvendte cloud computing-modeller til dens tjenester og datacentre, forsvandt forskellen stort set mellem sikkerhed og privacy, fortæller Charlie McNerney.

Det ret overraskende resultat blev, at idet virksomheden udviklede sine værktøjer til at styre sikkerhed og privacy, differentieredes der ikke meget mellem de to idealer.

"De fleste har en tilgang til sikkerhed og en anden til privacy. Men de to ting er meget mere blandet sammen i cloud'en," siger Charlie McNerney.

5. Lav ingen generaliseringer om cloud-sikkerhed

Med den kommende lancering af Windows Azure-platformen dette efterår vil Microsoft stå over for et helt nyt sæt overvejelser, siger Jay Chaudhry, som er administrerende direktør for security-as-a-service-leverandøren ZScaler.

Der er forskellige sikkerhedsovervejelser ved alle cloud-tjenester, argumenterer Chaudhry. Selvom kontorprogrammer, e-mail-tjenester og adgang til databaser fint kan skaleres, så kræver andre tjenester såsom Exchange-servere langt mere specialtilpasning og er sværere at sikre, mener han.

"Virksomhederne er nødt til at kigge på specifikke områder og imødegå dem på forsvarlig vis," siger Chaudhry. "Ikke en eneste ting kan gøres på tværs af hele cloud computing-spektret."

Database-as-a-service, storage-as-a-service og vulnerability-assessment-as-a-service (sårbarhedsvurdering som tjeneste) kræver alle forskellige sikkerhedsovervejelser, siger han. Og den kommende Azure platform-as-a-service vil også kræve sine helt egne sikkerhedsovervejelser.

Oversat af Thomas Bøndergaard

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Cyber Briefing: AI kan udnytte dine VPN‑svagheder og lække dine data på sekunder

    AI-agenter arbejder konstant og i maskinhastighed. Klassiske VPN-modeller mister overblik, kontrol og sporbarhed. Hør hvordan adgang, handlinger og automatisering sikres i en AI-drevet virkelighed. Tilmeld dig nu

    Digital transformation | København

    Roundtable: Fra legacy til AI – de strategiske valg for digitale ledere

    Legacy-systemer bremser mange AI-ambitioner. Digitale ledere skal vælge platform, tempo og arkitektur. Computerworld samler CIO’er og CTO’er til lukket roundtable om vejen fra legacy til AI-parat forretning. Få perspektiver fra COWI og del...

    Infrastruktur | København

    Cloud & infrastruktur 2026: AI, afhængighed og digital handlefrihed

    Cloud er strategisk infrastruktur og fundament for AI, drift og innovation. Geopolitik og regulering ændrer leverandørvalg og dataplacering. Computerworld samler beslutningstagere om afhængighed, europæiske alternativer og digital handlefrihed.

    Se alle vores events inden for it

    Capgemini Danmark A/S

    IGNITE Graduate Program 2026

    Midtjylland

    Netcompany A/S

    Managing Architect

    Midtjylland

    Unik System Design A/S

    QA Engineer

    Nordjylland

    Netcompany A/S

    Microsoft Operations Engineer

    Nordjylland

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. marts 2026 ansat Ajanta Holland Christensen som Sales Manager ved netIP's kontor i Aarhus. Han kommer fra en stilling som Account Manager hos Orange Cyberdefense. Nyt job
    Lector ApS har pr. 2. februar 2026 ansat Jacob Pontoppidan som Sales Executive i Lectors TeamShare gruppe. Jacob skal især beskæftige sig med vækst af TeamShare med fokus på kommerciel skalering, mersalg og en stærk go to market eksekvering. Jacob har tidligere beskæftiget sig med salg og forretningsudvikling i internationale SaaS virksomheder. Nyt job

    Jacob Pontoppidan

    Lector ApS

    Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

    Emil Holme Fisker

    Renewtech ApS

    netIP har pr. 20. januar 2026 ansat Mikkel Lykke Petersen som Datateknikerelev ved netIP Thisted/Aalborg. Han er uddannet håndværker og har arbejdet som både montør, mekaniker, tømrer og tagdækker. Nyt job