skytjenester

Skyekspert: Nye verktøy for skysikkerhet lønner seg – men det er for mye støy

Skykonsulenten sparer tid med nye verktøy som også har gjort skyen til et tryggere sted de siste to årene. Men de skaper fortsatt for mye støy. Og den populære, men komplekse container-teknologien gir nye utfordringer.

Skytjenester og virtualisering med Docker og Kubernetes på toppen gir mange muligheter for sikkerhetshull, mener skykonsulent René Løhde.
Skytjenester og virtualisering med Docker og Kubernetes på toppen gir mange muligheter for sikkerhetshull, mener skykonsulent René Løhde.

Det kommer stadig nye sikkerhetsprodukter og leverandører til skyen – eller «hyperscalers», som det heter i 2023.

Produktene kan se på tvers av kommersielle og tekniske egenskaper og si noe om hvor sikkerhetsproblemene i skyen stammer fra – eller i det minste forsøke.

– Alle disse verktøyene er i dag noe kundene mine prøver ut, sier skykonsulent Rene Løhde.

Kundene hans, som først og fremst er store bedrifter, venter på at et analyseselskap som Gartner skal peke ut hvilket verktøy som er det beste for å overvåke skyen. I dag er det ofte basert på flere leverandører. De nye verktøyene har navn som Cloud Insights, Cyber Observer og Cyberark.

– Akkurat nå er jeg like usikker som alle andre, sier Løhde, som har testet flere av verktøyene.

Voldsom interesse

I dag har Løhde en rekke kunder som ønsker å teste mulighetene med alle verktøyene.

– Jeg har vært gjennom mange sikkerhetsprodukter i det siste. Det er voldsom interesse, sier han.

Det skyldes rett og slett at en større del av selskapenes datasentre nå ligger i skyen, mener han.

Verktøyene kan være til god hjelp for konsulenten:

– Tidligere ville jeg ha gjort jobben selv, men nå har jeg ikke nok tid. Det er mye å gjøre, og det er selvfølgelig veldig bra.

Verktøyene hjelper Løhde når det er mange kunder som trenger hjelp med sikkerhet.

Han mener absolutt at skysikkerheten er bedre i dag enn for et år eller to siden, på grunn av de nye verktøyene.

– De fanger ikke opp nye ting, men de fungerer automatisk, så det er en veldig god idé. De som bruker den offentlige skyen til infrastrukturen sin, eller bare bruker applikasjoner, har et problem: Hva må de sette seg inn i for å få oversikt over hva som er trygt. Det er virkelig mye.

Klassisk sikkerhet

Primært ser de nye verktøyene på tradisjonell sikkerhet.

– De vil se på klassiske problemstillinger – perimetersikkerhet, tilgangssikkerhet, zero trust, den ondsinnede systemadministratoren – alt sikkerhetsselskaper har sett på i mange år, påpeker Løhde.

Og styrken til verktøyene kan ligge på ulike områder.

På en Amazon-konto vil et verktøy for eksempel undersøke hvor mange som har tilgang, hvor mange kontoer det er i organisasjonen, hvordan organisasjonen er satt opp, hvem som har tilgang, hvordan autorisasjonstreet ser ut. Det samme gjelder skyen til Microsoft.

Hyperscalere strammer også til sikkerheten. For eksempel har Amazon nylig innført bedre sikkerhet i selskapets lagringstjeneste S3, der såkalte buckets nå krypteres når de opprettes.

Vær obs på «mersalg»

Ser man på skyleverandørenes egne verktøy, er det noen som bidrar til bedre sikkerhet og andre som er mest rettet inn mot mersalg – slik at leverandøren kan selge kunden flere tjenester. Det må du som kunde være klar over, forteller Løhde.

På lengre sikt forventer han at skyleverandørene selv vil tilby funksjonaliteten fra tredjepartsverktøyene.

Løhde forteller hvordan han jobber med verktøyene sammen med kundene:

– Jeg hadde faktisk en samtale med en kunde i går, der vi satt og vurderte et produkt. Han sa: «Jeg har blitt fortalt at jeg ikke er compliant i dette segmentet, på denne kontoen. Min egen bruker har utvidede rettigheter – det vil si at jeg kan lese, skrive og slette disse ressursene. Kan du sjekke det?»

Og ganske riktig har brukeren problematiske rettigheter for noen av ressursene.

Tredjepartsverktøyene prøver nå å finne en balanse der de verken roper «ulv, ulv» eller overser problemer. Hvis man ser på skyen som et tre, kan man rapportere på ulike nivåer. I dag leverer verktøyene heller for mange enn for få advarsler til de sikkerhetsansvarlige.

– Så man må gjøre mye filtrering, noe som stiller krav til verktøyene. Og hvor gode er de egentlig? Akkurat nå synes jeg det er for mye støy, sier Løhde.

Docker og Kubernetes byr på flere problemer

Populære container-teknologier som Docker og Kubernetes tilfører et nytt lag av kompleksitet, mener han. Og det kan føre til sikkerhetsproblemer.

– Du har et virtuelt miljø med programvaredefinerte nettverk, med programvaredefinerte servere som er hypervisorer, som er hoster for virtuelle maskiner eller servere i skyen. Det er nesten to abstraksjoner.

På toppen av det gjør man enda en abstraksjon.

– OK, greit, jeg har nå en bedre plattform å utvikle mikrotjenester på fordi den utnytter de virtuelle maskinene jeg betaler dyrt for. Så jeg innfører en Docker-orkestrering på toppen av det vi har gjort med Kubernetes. Så nå har du en abstraksjon på toppen av en abstraksjon, og hver gang du gjør dette, er det teknologi helt til bunns, så å si. Det er fryktelig irriterende å håndtere.

Det utgjør også et sikkerhetsproblem:

– Fordi du har så mange lag for å få abstraksjonene levert. Det er virkelig mange steder ting kan gå galt. Jeg lever jo godt av alle disse vanvittige abstraksjonene. Men jeg synes ikke det er en ideell situasjon.

Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.

Powered by Labrador CMS