Choose language

How secure are your data?

Lorem ipsum dolor sit amet consectetur. Sagittis quam est ultrices nulla aliquam ipsum malesuada congue etiam. Risus nibh aliquam sed tincidunt ipsum duis interdum id.

placeholder-image-blog

Det här blogginlägget är skrivet utifrån en intervju med Carsten Lillelund Pedersen, Thinking as a Service, i podden Regnskabets Time, säsong 2, avsnitt 3

I korthetInlägget bygger på en intervju med Carsten Lillelund Pedersen, expert på moln- och datasäkerhet vid Thinking as a Service, och undersöker hur cyberbrottsligheten har utvecklats till en professionell tjänstebransch, varför inställningen ”om det inte är trasigt, laga det inte” är farlig när det gäller IT-säkerhet, samt vad företag bör kräva av SaaS-leverantörer när det gäller säkerhetsrutiner och öppenhet.


Vi pratade med en av de danska pionjärerna inom molninfrastruktur och datasäkerhet, Carsten Lillelund Pedersen från Thinking as a Service, för att få ytterligare insikter om vilka åtgärder företag bör vidta och vad de bör förvänta sig av leverantörer av SaaS. Vi diskuterade också varför det gamla talesättet ”om det inte är trasigt, laga det inte” inte längre är en bra inställning när det gäller IT-system och datasäkerhet.


Intervjuare: Välkommen, Carsten. Kan du berätta lite om ”Thinking as a Service”? 


Carsten: Sedan man började arbeta professionellt med IT för ungefär 30–40 år sedan har det funnits olika trender när det gäller hur IT ska betraktas och användas. I början ansågs IT leverera tekniska tjänster. Det kunde handla om support eller att installera lokala nätverk eller servrar. Idag ser vi IT som en tjänst som levereras. Det är därför molntjänster som Programvara som tjänst, Platform as a Service, Infrastructure as a Service och Back up as a Service är idag standard och normen när det gäller vad som levereras inom IT-området. Det är arkitekturen bakom dessa begrepp och den rådgivning som vi arbetar med inom Thinking as a Service. 


Intervjuare: Carsten, du har ägnat de senaste 25 åren åt datasäkerhet. Skulle du kunna berätta lite om utvecklingen inom datasäkerhet och cyberbrottslighet?  


Carsten: Ja. Utvecklingen har följt samma trend som jag nämnde tidigare: IT har blivit mer tjänsteorienterat. För 25 år sedan betraktades cyberbrottslighet som något som utfördes av några killar som satt i en källare och försökte hacka sig in på alla möjliga platser som inte var skyddade. Detta har naturligtvis utvecklats till något mer sofistikerat. Den senaste trenden inom cyberbrottslighet är faktiskt att den nu också har blivit en tjänst. Det innebär att precis som det finns verktyg för att skydda ett företags data, använder brottslingar nu IT-verktyg för att pressa pengar ur företag som inte har 100-procentig kontroll över sin säkerhet. Det har blivit möjligt att erbjuda en sådan tjänst tack vare framväxten av spårbara kryptovalutor.


Intervjuare: När vi förberedde oss inför den här intervjun nämnde du något som överraskade mig. Du sa att det inte alltid är en bra idé att lagra data i en molnlösning. Kan du utveckla det lite? 


Carsten: Det kan kanske komma som en överraskning för vissa, men en molnlösning är inte alltid den bästa lösningen när det gäller datalagring. Det är dock viktigt att förstå sammanhanget. I början hade företagen sina data och nätverk i serverrum i källaren. Och med en hel del personal och resurser var företaget då tvunget att försöka tillhandahålla alla IT-verktyg som behövdes. Det innebär att IT-avdelningen skulle tillhandahålla webbservrar, e-postsystem, ekonomisystem, filsystem, administrationssystem osv. När man har så många tjänster att tillhandahålla, och det samtidigt inte är företagets kärnverksamhet, blir ingen av tjänsterna särskilt bra.
Det är inte längre ett alternativ. Därför rekommenderar jag företag att leta efter en molnlösning som tillhandahålls som SaaS. Men om det däremot rör sig om företagets kärnverksamhet – det kan till exempel vara en leverantör av Kostnadshantering t.ex. – då måste den finnas på plats. Då är företaget självt ansvarigt för drift, utveckling och underhåll. Men leverantören av tjänsten i fråga måste också ha 100 % kontroll över sin kärntjänst, vilket är anledningen till att det är en bra idé att driva lösningen på plats. Allt utöver kärntjänsten måste läggas ut på entreprenad.


Intervjuare: Till följd av denna utveckling köper många danska företag in tjänster som molnlösningar. Jag undrar om det inte finns vissa saker man bör tänka på när det gäller vem som bär ansvaret för säkerheten?


Under de första 20 åren som jag arbetade inom IT fanns det ett talesätt: ”Om det inte är trasigt, laga det inte”. Anledningen var att varje gång något uppdaterades uppstod det fel. Det var enklare att låta saker vara som de var tills de inte fungerade längre. Det är förstås farligt. Brottslingarna tvekar inte att uppdatera sina metoder. Det är just därför du behöver lägga ut allt som inte ingår i företagets kärnverksamhet på entreprenad. Det beror på att det är SaaS-leverantörerna i fråga som måste underhålla de applikationer och verktyg som du själv använder. Detta överför ansvaret till din SaaS-leverantör. Det finns flera faktorer som man kan använda för att bedöma hur bra SaaS-leverantören är på att skydda dina data. Ett bra sätt att bedöma detta är att gå till App Store eller Google Play och se hur ofta appen uppdateras. Ju oftare, desto bättre. Det säger inte nödvändigtvis allt om säkerheten, men det ger en bra fingervisning.
Det är därför en god idé att se till att någon håller ett öga på dina SaaS-leverantörer. Det är inte nödvändigtvis så att det blir mycket enklare att hantera lösningar och tjänster om man lägger ut dem på entreprenad. Däremot blir uppgifterna säkrare. Man kan inte lösa alla problem på egen hand. Det måste klargöras.

Vanliga frågor

Hur har cyberbrottsligheten förändrats under de senaste 25 åren?

Cyberbrottsligheten har utvecklats från enskilda personer i källare som försöker sig på enkla hackerattacker till en sofistikerad, tjänstebaserad bransch. Den senaste trenden är ”Crime as a Service”, där brottsliga resurser erbjuds kommersiellt, vilket sänker tröskeln för att genomföra attacker. Organisationer står nu inför professionella motståndare med betydande resurser.

Varför är inställningen ”om det inte är trasigt, laga det inte” ett farligt sätt att tänka när det gäller IT-säkerhet?

Hotbilden förändras ständigt, samtidigt som gamla system ackumulerar sårbarheter som inte har åtgärdats. Ett system som fungerar som det ska idag kan utsättas för risker som inte fanns när det byggdes. Att vänta tills något uppenbart går sönder innan man åtgärdar säkerhetsproblemen innebär att man agerar reaktivt mot hot som utvecklas snabbare än så.

Vad bör företag förvänta sig av SaaS-leverantörer när det gäller datasäkerhet?

Företag bör kunna förvänta sig insyn i var data lagras, hur den krypteras, vilka åtkomstkontroller som finns, hur incidenter hanteras och vilka säkerhetsgranskningar som har utförts av tredje part. En leverantör som inte är villig att öppet dela denna information bör betraktas som en betydande risk.

Vad är skillnaden mellan molninfrastrukturtjänster som är relevanta för företagssäkerhet?

De viktigaste tjänstemodellerna är Software as a Service (SaaS), Platform as a Service, Infrastructure as a Service och Backup as a Service. Varje modell innebär olika säkerhetsansvar för kunden respektive leverantören. Att förstå vilken modell du använder avgör vilka säkerhetsfrågor du behöver ställa.

Michelle Bendix Lauritzen

Michelle Bendix Lauritzen

Michelle is our Creative & Growth Marketing Lead. While juggling the pen herself, she primarily handles the strategic planning of relevant content about our product and Expense Management in general.