skytjenester
Farvel til Microsoft? Her er fem ekspertråd for å sikre dataene dine
Å bytte ut sikre tjenester fra amerikanske tek-giganter med europeiske alternativer kan gjøre deg mer sårbar. Likevel er det viktig å bli mer uavhengig, understreker eksperter. Ett punkt peker seg spesielt ut som kritisk når man går bort fra Microsoft, Google og de andre gigantene.
Donald Trumps inntog i Det hvite hus – og hans påfølgende krav om å overta Grønland – har for alvor satt avhengigheten av amerikansk teknologi på dagsordenen. Både myndigheter og private virksomheter leter etter alternativer til tjenester fra amerikanske teknologigiganter som Microsoft, Google og AWS, som i dag utgjør ryggraden i alt fra Aula til Rikshospitalet.
Og det er en sunn utvikling, mener eksperter innen IT-sikkerhet.
– Jeg synes det er viktig at man har alternativer, og at man ikke er avhengig av én enkelt leverandør man ikke vet hvordan man skal håndtere hvis tilgangen stenges. Det er da man kan være utsatt for utpressing – hvis en er for avhengig, sier Jens Myrup Pedersen, professor i cybersikkerhet ved Aalborg Universitet.
Samtidig har de amerikanske teknologigigantene investert tungt i cybersikkerhet i mange år. Derfor må organisasjoner være varsomme når de ser etter alternativer – slik at de ikke ender opp med løsninger som er mindre sikre.
– De store amerikanske leverandørene har høy kompetanse på området og setter også av betydelige ressurser til det. Google, Microsoft og andre har svært dyktige sikkerhetsmiljøer. De er også attraktive mål, og hvis noen lykkes i å kompromittere Microsofts sikkerhet, er det mye å hente – derfor legger mange ondsinnede aktører ressursene sine dit. Men det finnes også risiko med mindre leverandører, så man må være oppmerksom på hvilke garantier de faktisk gir, sier Christian Damsgaard Jensen, professor i IT-sikkerhet ved Aarhus Universitet.
Sertifisering, åpenhet og åpen kildekode
Dersom man nå vurderer alternativer, er det flere forhold organisasjoner bør fokusere på for å ivareta IT-sikkerheten, forklarer de to professorene. Først og fremst gjelder det å verifisere garantiene den alternative leverandøren lover.
– Man kan se på hvilke sertifiseringer leverandøren har. For eksempel ISO27001 eller andre relevante standarder. Det er ikke slik at en sertifisering automatisk betyr høy sikkerhet, men det viser at virksomheten jobber systematisk og strukturert og tar prosessen på alvor, sier Jens Myrup Pedersen.
Christian Damsgaard Jensen støtter dette:
– Det må finnes en eller annen form for revisjon. Hvis man opererer i dette markedet, må man kunne overbevise kundene om at man faktisk gjør det man sier.
Myrup Pedersen peker også på fordelene ved å velge en leverandør som er åpen og transparent. Man bør for eksempel undersøke om virksomheten publiserer dokumentasjon som white papers, og om den tydelig beskriver hvordan prosesser er lagt opp og programvare utvikles.
– Man kan vurdere å se på open source og generelt på hvordan virksomheten produserer koden sin, og hvilke prosesser de har for å bekrefte at koden er fri for alvorlige feil, sier han og legger til:
– Det er ikke nødvendigvis slik at open source er sikrere. Men det gir i det minste flere mulighet til å undersøke programvaren for sikkerhetshull.
Et annet punkt man må være forsiktig med, ifølge Damsgaard Jensen, er der ulike systemer skal kobles sammen. Det er nemlig ofte i slike grensesnitt at sårbarhetene oppstår.
– Man kan sjekke det selv. Men når man får systemer fra ulike steder og bytter ut for eksempel en Microsoft-komponent, vet man ikke alltid hvor grundig det nye systemet er testet. Det er helt avgjørende å undersøke de punktene hvor systemene møtes, sier han og utdyper:
– Det er nesten alltid der tingene ikke passer helt sammen, at inntrengere finner veien inn.
Man bør dessuten se på leverandørens historikk, legger Myrup Pedersen til – har det for eksempel vært tidligere sikkerhetsbrudd, og hvordan ble de håndtert?
Råd til danske politikere
Samtidig som flere danske organisasjoner nå leter etter alternativer, har også regjeringen skjerpet fokus på å oppnå større digital suverenitet i Danmark.
Jens Myrup Pedersens råd til politikerne er å styrke samarbeidet mellom bedrifter, kunnskapsmiljøer og små og mellomstore leverandører:
– Å bidra til å løfte prosessene deres og deres beredskap på sikkerhetsområdet – det tror jeg er et godt sted å sette inn innsatsen.
Christian Damsgaard Jensen mener at danske politikere bør stille krav om såkalt zero-trust-infrastruktur:
– Det innebærer at alle komponenter er ansvarlige for sin egen sikkerhet, og at man ikke automatisk stoler på resten bare fordi det er en del av samme applikasjon, forklarer han og understreker:
– Den amerikanske regjeringen har begynt å stille slike krav, og det burde vi også gjøre. Det er ikke overraskende – dette er noe virksomhetene selv allerede er opptatt av, og utviklingen går uansett i den retningen. Men om det skjer langsomt, kan man politisk bidra til å få det til å skje raskere ved å stille krav.
Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig for Digis abonnenter gjennom vår samarbeidsavtale.