Dette blogindlæg er skrevet på baggrund af et interview med Carsten Lillelund Pedersen fra Thinking as a Service i podcasten Regnskabets Time, sæson 2, afsnit 3
TL;DRBaseret på et interview med Carsten Lillelund Pedersen, ekspert i cloud- og datasikkerhed fra Thinking as a Service, undersøger indlægget, hvordan cyberkriminalitet har udviklet sig til en professionel servicebranche, hvorfor holdningen »hvis det ikke er i stykker, skal man ikke reparere det« er farlig i forbindelse med it-sikkerhed, og hvad virksomheder bør kræve af SaaS-udbydere med hensyn til sikkerhedspraksis og gennemsigtighed.
Vi talte med en af de danske pionerer inden for cloud-infrastruktur og Datasikkerhed, Carsten Lillelund Pedersen fra Thinking as a Service, for at få et bredere perspektiv på, hvilke tiltag virksomheder bør iværksætte, og hvad de bør forvente af SaaS-leverandører. Vi drøftede også, hvorfor det gammeldags ordsprog »hvis det ikke er i stykker, skal man ikke reparere det« ikke længere er en god tilgang til it-systemer og datasikkerhed.
Interviewer: Velkommen til Carsten. Kan du ikke lige starte med at fortælle, hvad Thinking as a Service er for en virksomhed?
Carsten: Siden man for omkring 30–40 år siden begyndte at arbejde professionelt med IT, har der været forskellige tendenser med hensyn til, hvordan IT skal opfattes og anvendes. I begyndelsen blev IT betragtet som en leverandør af tekniske tjenester. Det kunne f.eks. være i form af support eller opsætning af lokale netværk eller servere. I dag betragter vi IT som en tjeneste, der leveres. Derfor er cloud-tjenester som Software som en tjeneste, Platform as a Service, Infrastructure as a Service og Back up as a Service er i dag standarden og normen for, hvad der leveres, når vi taler om IT. Det er arkitekturen bag disse begreber og den rådgivning, vi beskæftiger os med i Thinking as a Service.
Interviewer: Carsten, du har i de sidste 25 år beskæftiget dig med datasikkerhed. Jeg tænkte derfor på, om du ikke kan fortælle hvordan udviklingen har været inden for datasikkerhed og IT-kriminalitet i den tid, du har været i branchen?
Carsten: Jo. Udviklingen har fulgt lidt den samme bølge som jeg nævnte før, hvor vi inden for IT er blevet meget serviceorienterede. Men for at give et billede på, hvordan kriminaliteten foregik før i tiden, så sad der måske nogle drenge i en kælder og hackede sig adgang til et sted, som ikke var beskyttet. Det har naturligvis udviklet sig i en mere sofistikeret retning, og den nyeste trend inden for IT-kriminalitet er, at det nu også er blevet en service. Det betyder, at lige som at der er værktøjer der skal beskytte en virksomheds data mod angreb, så bruger de kriminelle nu IT-værktøjer til at hive penge ud af de virksomheder, som ikke har 100% styr på deres sikkerhed. Og det er i høj grad blevet en mulighed at tilbyde en sådan service pga. indtoget af untraceable kryptovaluta.
Interviewer: Da vi talte sammen som forberedelse til det her interview, der nævnte du noget, som kom lidt bag på mig. Du sagde nemlig, at det ikke altid er hensigtsmæssigt at have sine data liggende i en cloud-løsning. Kan du ikke prøve at fortælle lidt mere om det?
Carsten: Det kan måske overraske nogle, men en cloud-løsning er ikke altid den bedste løsning, når det gælder lagring af data. Det er dog vigtigt at forstå sammenhængen. I begyndelsen havde virksomhederne deres data og netværk i serverrum i kælderen. Og med en hel del personale og ressourcer måtte virksomheden derefter forsøge at stille alle de nødvendige IT-værktøjer til rådighed. Det betyder, at IT-afdelingen skulle levere webservere, e-mailsystemer, økonomisystemer, filsystemer, administrationssystemer osv. Når man skal levere så mange tjenester, og det samtidig ikke er virksomhedens kerneforretning, bliver ingen af tjenesterne særlig gode.
Det er ikke længere en mulighed. Derfor anbefaler jeg virksomhederne at se sig om efter en cloud-løsning, der leveres som SaaS. Men hvis det derimod er virksomhedens kerneforretning – det kunne være en udbyder af Expense Management F.eks. – så skal det være on-premise. I så fald er virksomheden selv ansvarlig for drift, udvikling og vedligeholdelse. Men udbyderen af den pågældende tjeneste skal også have 100 % kontrol over sin kernetjeneste, og derfor er det en god idé at hoste løsningen on-premise. Alt, der ikke hører til kernetjenesten, skal outsources.
Interviewer: Som følge af den her udvikling er der rigtig mange services, som i dag er købt som cloud-løsninger rundt omkring i danske virksomheder. I den forbindelse tænker jeg, om der ikke er nogle ting som man skal være opmærksom på i forhold til ansvar for sikkerheden?
I de første 20 år, jeg arbejdede inden for IT, var der et ordsprog, der lød: »Hvis det ikke er i stykker, skal man ikke reparere det«. Det skyldtes, at hver gang noget blev opdateret, fulgte der fejl med. Det var nemmere at lade tingene være, indtil de ikke længere fungerede. Det er selvfølgelig farligt. Kriminelle holder sig ikke tilbage med at opdatere deres metoder. Netop derfor skal du outsource alt, der ikke er virksomhedens kerneydelse. Det skyldes, at det er de pågældende SaaS-udbydere, der skal vedligeholde de applikationer og værktøjer, du selv bruger. Dermed overføres ansvaret til din SaaS-udbyder. Der er flere faktorer, man kan bruge til at vurdere, hvor god SaaS-udbyderen er til at beskytte dine data. En god måde at vurdere dette på er at gå ind på App Store eller Google Play og se, hvor ofte applikationen opdateres. Jo oftere, jo bedre. Det fortæller ikke nødvendigvis alt om sikkerheden, men det giver et godt fingerpeg.
Det er derfor en god idé at sikre sig, at der er nogen, der holder øje med dine SaaS-leverandører. Det er ikke nødvendigvis sådan, at det er meget nemmere at administrere løsninger og tjenester, hvis man outsourcer dem. Dataene vil dog være mere sikre. Man kan ikke løse alle problemer selv. Det skal gøres klart.
Ofte stillede spørgsmål
Hvordan har cyberkriminaliteten ændret sig i løbet af de sidste 25 år?
Cyberkriminalitet har udviklet sig fra enkeltpersoner i kældre, der forsøgte sig med simple hackerangreb, til en sofistikeret, servicebaseret branche. Den nyeste tendens er »Crime as a Service«, hvor kriminelle kapaciteter udbydes kommercielt, hvilket sænker tærsklen for at iværksætte angreb. Organisationer står nu over for professionelle modstandere med betydelige ressourcer.
Hvorfor er tankegangen »hvis det ikke er i stykker, skal man ikke reparere det« farlig, når det gælder IT-sikkerhed?
For truslerne udvikler sig konstant, mens gamle systemer akkumulerer sårbarheder, der ikke er blevet rettet. Et system, der fungerer korrekt i dag, kan være udsat for risici, der ikke eksisterede, da det blev udviklet. At vente på, at noget synligt går i stykker, før man tager fat på sikkerheden, betyder, at man reagerer på trusler, der udvikler sig hurtigere end det.
Hvad bør virksomheder forvente af SaaS-udbydere med hensyn til datasikkerhed?
Virksomheder bør forvente gennemsigtighed med hensyn til, hvor dataene opbevares, hvordan de krypteres, hvilke adgangskontrolforanstaltninger der er indført, hvordan sikkerhedshændelser håndteres, og hvilke sikkerhedsrevisioner der er blevet udført af tredjeparter. En leverandør, der ikke er villig til åbent at dele disse oplysninger, bør betragtes som en væsentlig risiko.
Hvad er forskellen mellem cloud-infrastrukturtjenester, der er relevante for virksomhedssikkerhed?
De vigtigste servicemodeller er Software as a Service (SaaS), Platform as a Service, Infrastructure as a Service og Backup as a Service. Hver model fordeler sikkerhedsansvaret forskelligt mellem kunden og leverandøren. Afhængigt af hvilken model du bruger, vil det afgøre, hvilke sikkerhedsspørgsmål du skal stille.