Visar inlägg med etikett molnet. Visa alla inlägg
Visar inlägg med etikett molnet. Visa alla inlägg

tisdag 9 augusti 2011

Google hjälper USA spionera i Europa

Google har nu även de medgett att de förser amerikanska underrättelsetjänster med data från och om deras användare. Även sådan data som ligger på europeiska servrar. Ingen överraskning eller något nytt i sig, särskilt inte eftersom det krävs av amerikansk lag, men ytterligare ett exempel på vikten av att inte lägga ut allt i molnet, utan hålla värdefull data för sig själv, inom sitt eget land. Också värt att komma ihåg att Microsoft gör samma sak med exempelvis Office 365. Trots att detta strider mot Europeisk lag.


Jag är en stor vän av att ha konkreta, offentliga exempel att peka på när jag säger "det här händer på riktigt just nu, det är något ni behöver ha med i beräkningen", istället för att behöva säga "lita på mig, det händer" eller poängtera att det är möjligt kopplad till någon grad av spekulation av hur ofta eller när det händer.

Faktum är att det är precis incidenter och artiklar som denna jag vill lyfta fram när jag talar med de som är mindre insatta i säkerhet. För mig fungerar det nämligen jättebra när någon annan förklarar sitt expertområde genom att peka på konkreta händelser, och jag tror de flesta har lättast att ta till sig av budskapet då.

onsdag 2 februari 2011

Fortifikationsverkets använder FUD, men kanske är det berättigat?

Idag har många tidningar en TT-artikel med titeln "Jätteaffärer förlorade på IT-läckor". Tvärtemot vad rubriken antyder har man NOLL(!) fall att peka på. Vilka jätteaffärer pratar de om egentligen?

Sådana ogrundade påståenden ges ofta beteckningen FUD - Fear, Uncertainty, Doubt. Faktum är att det inte finns några offentliga fall där man fastslagit att tillvägagångssättet har varit som artikeln beskriver. Men... det är en spektakulär rubrik för något som vi faktiskt bör ta på allvar.

Exakt scenariot med underrättelsetjänster som stjäl industrihemligheter tog jag upp i ett tidigare blogginlägg. Till det bör också läggas den undersökning som publicerades för några veckor sedan, där det kom fram att så mycket som var femte svensk myndighet har sin e-post i utlandet. Det är inte bra, och det är klent att det inte finns några regler om vad svenska myndigheter får lägga utomlands och inte. Jag har själv jobbat med säkerhetsmedvetna myndigheter där ägarfrågan på outsourcade tjänster har varit viktig nog för att man aktivt valt att sluta köpa tjänster när ägandet gick utomlands, men det är bara en av många. Uppenbarligen är det flera som inte har ett sådant högt säkerhetsmedvetande.

Vill man läsa en bra artikel med Fortifikationsverkets utgångspunkt ska man idag inte läsa TT-artikeln, utan istället gå till SvD som har ett par utsökta artiklar i ämnet. Jag rekommenderar naturligtvis också allt jag bloggat om säkerhet i molnet :)

onsdag 8 december 2010

Säkerhet i molnet som avtalsfråga

Molnet börjar nu bli ett etablerat begrepp allteftersom hypen långsamt lägger sig och begreppet får en fastare innebörd. Men säkerhet i molnet är fortfarande ett "hett" ämne, något som kan förbrylla om man bara pysslar med teknik.

Säkerhet i molnet handlar väldigt lite om teknik, fokus för den kund som funderar på säkerhet i molnet ligger snarare i kravställning, avtal och uppföljning.

Något annat som finns "out there" i debatten/media är om det är säkert att lägga ut sin data i molnet. Frågeställning i sig är kontraproduktiv - frågan skall handla om risk, inte om någon luddig uppfattning om vad som är säkert eller inte.

Mitt råd är att ta ställning till en förändrad risk i förhållande till förändrade kostnader.

För att reducera risken man som kund tar när man lägger ut information och funktioner i molnet, kan man fundera på vad som är mest prioriterat. Därefter antingen hitta en leverantör som redan gör Bra Saker(tm) för att reducera den risken, eller försöka få en existerande leverantör att gå med på ens egna krav.

Exempel på krav kan vara att backup skall göras dagligen, att status från backupen skall kontrolleras av leverantören, att den är synlig för dig som kund. samt att återläsning testas årligen. Här i Sverige förlorade Fastbikes sitt arkiv då det visade sig att deras leverantör Ipeer aldrig hade gjort någon backup.

Även andra risker kan tillkomma, till exempel att din information blir "collateral damage" när leverantör får intrång. Som svenskt exempel kan vi ta då ett intrång hos Agresso resulterade i publikation av deras kunders lösenord. Det väcker i sin tur frågor som vilken logginformation man som kund får tillgång till, och i vilken utsträckning man delar miljö med andra. Absolut något att tala om innan det gått för långt.

Med lite tänk i förväg kan det finnas mycket pengar att spara.

fredag 19 november 2010

Säkerhet i molnet enligt Microsoft

Microsoft har släppt en tredje paper om informationssäkerheten för infrastrukturen till Microsofts molntjänster. Den här handlar om informationssäkerhetsstyrningen, och hur denna är anpassad för att efterleva standarder som ISO27001, SOX och PCI DSS.

Det här är bra gjort av Microsoft. Genom att öppet publicera hur de sköter säkerheten får Microsoft flera positiva effekter:
  • För kunder som verkligen är intresserade av informationssäkerhet finns informationen tillgänglig
  • Publik granskning medger att Microsoft kan få in kvalificerade frågor och förbättringsförslag
  • Signaler sänds om hur seriöst Microsoft ser på informationssäkerhet i sina molntjänster
  • Signaler sänds om att Microsoft är så pass bra på informationssäkerheten att de inte har något att dölja.
Ett par mindre negativa effekter kan dock också tänkas:
  • "The Bad Guys" kan hitta luckor utifrån det publicerade materialet, eller använda sig av det på annat sätt, så som social engineering eller att välja ett annat angrepssätt. MEN, "The Bad Guys" är sannolikt endast ett fåtal och jobbar oftast på andra sätt.
  • Fokus kan riktas mot den oro som redan finns kring informationssäkerheten i molnet. MEN, den oron har ofta redan nått sådan omfattning att den ändå inte kan tigas ihjäl.
Det är inte alltid som situationen är så fördelaktig för att vara öppen med sitt säkerhetsarbete, men i det här fallet är det klockrent.

Update: En kollega till mig på Cybercom påminde oss i veckan om att vissa av de här molntjänsterna är väldigt tillgängliga för amerikansk underrättelsetjänst. Rekommendationen är fortfarande att inte lägga ut någon som helst information i utländska moln om ditt bolag konkurrerar med stora kommersiella intressen. Oavsett hur bra säkerhet de har i övrigt renderas den null and void när administratören glatt hjälper till att kopiera ut all information.