Det finns många fördelar med Software-as-a-Service (SaaS), eller vad som även kallas molnbaserade programvaruprodukter. Som kund får du tillgång till snabb, stabil, innovativ och kostnadseffektiv teknik och applikationsinfrastruktur. Många organisationer inser dessa fördelar. Det är därför SaaS har blivit den föredragna leveransmodellen inom många områden. Men som vi alla vet finns det oftast också en baksida av myntet som man måste ta hänsyn till.
I korthetNär det gäller SaaS-lösningar delas ansvaret för datasäkerheten mellan leverantören och kunden, vilket gör det avgörande att utvärdera leverantörens säkerhetsrutiner innan man tecknar avtal. Till skillnad från lokala installationer där man själv har full kontroll över allt innebär molnbaserad programvara att känsliga finansiella uppgifter lagras i leverantörens infrastruktur, vilket gör det absolut nödvändigt att noggrant granska leverantörens säkerhetsläge.
När det gäller SaaS kan förhållandena kring datasäkerhet lätt utgöra den andra sidan av myntet, och därför är det en mycket viktig faktor att undersöka.
Frågan lyder: ”Har ni gjort ett grundligt förarbete när det gäller att utvärdera era SaaS-leverantörers strategi för datasäkerhet?”
Moln eller lokalt?
De flesta av er vet förmodligen redan vad begreppen ”moln” och ”lokalt” står för. Men för att ge en bättre överblick ska jag kort redogöra för skillnaderna mellan de två leveransmodellerna. I en molnbaserad lösning tillhandahålls programvara och data utanför företaget. När vi däremot talar om ”lokalt” innebär det att hela infrastrukturen med hårdvara och servrar som krävs för att köra applikationer och lagra data finns hos er själva – därav namnet ”lokalt”. Den största fördelen med molnlösningen är att den är mer flexibel och kostnadseffektiv. Som företag behöver ni inte investera i den hårdvara eller programvara som krävs för att köra applikationer. Ni behöver inte heller oroa er för underhåll och uppdateringar av de olika programvaruprodukterna. Däremot avstår ni från möjligheten att ha full kontroll över datasäkerheten.
När det gäller SaaS delar du och din leverantör ansvaret för datasäkerheten – leverantören sköter allt som rör den underliggande infrastrukturen, medan du ansvarar för att produkten används på ett korrekt, säkert och tryggt sätt.
Frågan är: ”Kan du lita på att din SaaS-leverantör tar sin del av uppgiften på allvar?”
Vad du behöver tänka på
Jag har tre tips att dela med mig av när det gäller säkerhet och SaaS-lösningar. De är relevanta både om du är på jakt efter ny programvara och håller på att kartlägga marknaden, men också om du funderar på att granska dina befintliga leverantörer. Det är förresten en bra idé att göra då och då.
Okej, då kör vi:
1. Välj dina SaaS-leverantörer med omsorg
Det första tipset är, enligt min mening, det viktigaste. Det handlar om förtroende.
Utbudet av SaaS-baserade lösningar är enormt. Det finns massor av alternativ att välja mellan. Till exempel inom vårt expertområde, Kostnadshantering och lösningar för hantering av resekostnader, det finns många alternativ att välja mellan nuförtiden. Faktum är att en stor del av ansvaret för datasäkerheten ligger hos programvaruleverantören, så du måste vara försiktig när du väljer vem du ska samarbeta med.
Du bör leta efter leverantörer som erbjuder en gedigen kontroll över användarrättigheter och datatillgång i lösningen, och om möjligt är det också en fördel om leverantören kan erbjuda datakryptering. Det är också viktigt att du frågar var och hur data lagras. Förvaras data i landet, inom EU, utanför EU eller i en källare någonstans? Hur ser serverkonfigurationen ut och vilka säkerhetsåtgärder finns på plats?
Du måste också ta reda på hur processen för säkerhetskopiering och återställning av data fungerar.
Tänk också på att det inte är gratis för en SaaS-leverantör att bygga upp och underhålla ett robust säkerhetssystem med väl dokumenterade processer. Därför rekommenderar jag att du tänker efter noga innan du väljer den billigaste lösningen på din kortlista – det kan bli en dyr historia i längden!
2. Införa regler för användningen av molnbaserade applikationer
Det här tipset gäller just din del av arbetet – med andra ord handlar det om hur man använder SaaS-produkterna på ett korrekt och säkert sätt. Du måste utforma och införa tydliga riktlinjer och regler för användningen av molnbaserad programvara.
Helst bör denna policy riktas både till användarna och till de beslutsfattare som köper in programvaran. Den måste utgöra en uppsättning regler som fastställer vilka typer av medarbetare som ska beviljas åtkomst till respektive verktyg, samt vilka åtkomstnivåer de olika medarbetarna ska tilldelas. Dessutom måste den ange hur produkterna kan nås – det vill säga via vilka enheter.
En sådan policy bör dessutom kopplas till hur företaget utbildar sina anställda i korrekt beteende när det gäller användningen av internetbaserade programvarulösningar. Hur kan de anställda till exempel på bästa möjliga sätt skydda sig själva, sin identitet, sina användarnamn och lösenord?
3. Fundera på om du behöver ett separat verktyg för att skydda dina SaaS-data
Kanske använder du redan SaaS-produkter från flera välrenommerade leverantörer med robusta säkerhetsåtgärder. Men samtidigt har kanske din applikationsmiljö blivit så komplex att det nu är rimligt att investera i ett eget säkerhetslager.
Det här tipset hänger naturligtvis nära samman med tips nummer 2, eftersom det finns lösningar på marknaden som kan hjälpa dig att hantera din del av säkerhetsarbetet. Det är dock en god idé att ha ett ramverk med regler och riktlinjer på plats (enligt tips nummer 2) innan du börjar leta efter ett verktyg som kan hjälpa dig att genomdriva dem. Säkerhetsöverträdelser kan inträffa på många olika sätt, till exempel genom olämplig delning av data, stöld (som när anställda stjäl data), komprometterade användarkonton på grund av svaga lösenord, överdrivna användarbehörigheter osv. Det är den här typen av överträdelser som du måste hantera.
Poängen är att när ni inför regler för användningen av er organisations molnbaserade verktyg måste ni också se till att era medarbetare följer reglerna. Och detta kan vara en utmaning om miljön har blivit stor och komplex. Det finns en hel del lösningar som kan hjälpa er med detta, och till att börja med kan ni ta en titt på vad några av de stora aktörerna, som McAfee och RSI, har att erbjuda.
Ett gemensamt ansvar
Som jag nämnde tidigare i det här blogginlägget har du och din leverantör ett gemensamt ansvar för datasäkerheten när det gäller SaaS-lösningar. Enligt min mening är det viktigt att komma ihåg detta. Och det är just dit jag vill komma med dessa tre tips. Oavsett hur noggrann din egen organisation än är när det gäller SaaS-säkerhet spelar det ingen roll om du har valt en leverantör som inte fullgör sin del av uppgiften. Och tvärtom, förstås.
Mitt företag, Acubiz, är en väletablerad leverantör av molnbaserad programvara för hantering av personal- och resekostnader. Vi tar vår del av arbetet med datasäkerhet på stort allvar. Mycket stort allvar, faktiskt. Det är en viktig del av vår produktstrategi, eftersom vi anser att en stark datasäkerhetslösning bidrar till att skydda den investering som våra kunder har gjort i vår tjänst.
Kom ihåg att du har rätt att ställa krav på dina leverantörer. Så ska det vara i ett förtroendeförhållande.
Frågan lyder: ”Litar du på dina nuvarande SaaS-leverantörer?”
Vanliga frågor
Vem ansvarar för datasäkerheten vid användning av en SaaS-lösning?
Med SaaS är säkerhetsansvaret uppdelat. Leverantören ansvarar för den underliggande infrastrukturen, servrarna och plattformens säkerhet. Kunden ansvarar för hur programvaran används: åtkomstkontroll, användarhantering och säkra driftsrutiner. Det är avgörande att förstå denna uppdelning innan man väljer någon molnbaserad programvara.
Vad är skillnaden mellan molnbaserad programvara och lokal programvara när det gäller datasäkerhet?
Med lokal programvara menas att ditt företag äger och kontrollerar all hårdvara, alla servrar och all datalagring. Molnbaserad programvara drivs av leverantören, vilket ger dig mindre direkt kontroll över säkerheten men större flexibilitet och lägre infrastrukturkostnader. Nackdelen är att du måste lita på att leverantören skyddar infrastrukturen åt dig.
Vad bör man kontrollera när man utvärderar en SaaS-leverantörs datasäkerhet?
Viktiga områden att undersöka är bland annat deras säkerhetscertifieringar, var data lagras, krypteringsstandarder, rutiner för hantering av incidenter samt tidigare resultat. Du bör också granska deras avtal om databehandling och kontrollera att de följer gällande regelverk, såsom GDPR.
Är molnbaserade ekonomilösningar verkligen säkra för känslig företagsinformation?
Seriösa SaaS-leverantörer satsar stort på säkerhet eftersom det är en central del av deras verksamhet. Frågan är inte om molnet i sig är mindre säkert än lokala lösningar, utan om just din leverantör tar sitt säkerhetsansvar på allvar. Det bästa sättet att ta reda på detta är att ställa rätt frågor och kontrollera certifieringarna.