rssColumns 17-05-2012In de cloud is geen ruimte voor passiviteit: actief beheer en actieve beveiliging
Nu is het vanzelfsprekend dat de meeste cloud-aanbieders zichzelf prima zullen certificeren, zich laten auditen en garanties kunnen geven over hun eigen services. Maar dat ontslaat je als organisatie niet van de verantwoordelijkheid ook zelf die verspreide veiligheid – als je verschillende cloud-leveranciers hebt – als geheel te kunnen overzien, toetsen, certificeren en auditen. Kun je aan het eind van het jaar aantonen dat al je IT-diensten, die zowel binnen als buiten de onderneming zijn uitgevoerd, voldeden aan je eigen governance? En voldoen ze aan de geldende compliance-eisen voor jouw bedrijfstak? In een eerdere blog beschreef ik dat op dit moment het naar de cloud brengen van eigen IT-diensten geen echt probleem meer is. Door virtualisatie kan op vele plaatsen rekenkracht worden aangeboden. Daarnaast kunt u uw eigen data op de locaties laten opslaan en aldaar gebruiken. Maar rekenkracht is gewoon een vervangbare utility, uw data echter is uw intellectuele eigendom, dat veelal onvervangbaar is. Stringente regels rond data opslag zijn dus vanuit governance en compliance erg belangrijk. Migratie Het is met data naar de cloud brengen anders dan geld naar de bank brengen. Geld is universeel. De fysieke euro die u heeft ingelegd, hoeft u niet terug te krijgen, zolang de munt of munten die u terugkrijgt maar de waarde van een euro hebben. Met data is dat anders. Data is niet universeel maar specifiek. Een enkele bit die corrupt is geworden, kan een dataset al onbruikbaar maken. Data is in de meeste gevallen onvervangbaar. Daarnaast wordt van sommige data verlangd dat aantoonbaar is hoe het is verwerkt, door wie het is bewerkt en wat de ontstaansgeschiedenis van een document is. Relevante informatie die de geldigheid van een document aangeeft. Nog een reden om de levenscyclus van data – en de informatie die het in zich heeft – voor belangrijke documenten nauwlettend te volgen. Kortom, voor sommige processen is het dataverwerkingsproces erg procedureel en strikt voorgeschreven. Compliancy en governance Daarnaast wil men tegenwoordig meer inzicht in de veiligheidsrisico’s die in en rond het data-opslag en verwerkingsproces aanwezig waren. Het vervelende van data is dat het makkelijk kan worden gestolen, zonder dat men het opmerkt. Een risico-inschatting aan welke gevaren die data heeft blootgestaan, is dan wel zo fijn. Waren er inbraken? Zijn die op tijd en veilig afgeweerd? Draaide de applicatie in een geborgde, veilige en virtuele omgeving? Security intelligence Het is zelfs zo dat bij het ‘ontdekken’ van bepaalde ongewone of verdachte activiteiten we met een ‘radar’ diep de infrastructuur in te kunnen gaan om deze af te speuren naar deze activiteit. Hierbij wordt het toepassing van security intelligence steeds belangrijker. Het op basis van een veelheid van informatie proactief kunnen reageren op mogelijke bedreigingen. Big Data is ook de beveiligingswereld binnengekomen. Zoals ik in mijn eerdere blog al zei ‘de cirkel van security, compliance en vertrouwen moet rond zijn’. Van begin tot eind moeten alle functies als één geheel met elkaar kunnen functioneren. Cloud computing, en nog meer cloud storage, dwingt ons die oplossingen te ontwikkelen. Een systematische aanpak van de hele keten van security, risico en compliance management. Hiermee kan de gebruikersidentiteit worden zeker-gesteld, de transacties die zij doen goed worden gemonitord en tenslotte kan de data die uit die transactie wordt gegenereerd, veilig worden bewaard. Tegenpolen | ZoekenMeest gelezen![]() ![]()
|
![]() | ‘Dienstverlening overheid met Mobile Service Delivery’ De Nederlandse overheid regelt steeds meer dienstverlening aan burgers digitaal. Maar voor het verkrijgen van officiële ... meer |
![]() | Uitval van essentiële digitale diensten niet acceptabel De media staan er al wekenlang bol van: de cyberaanvallen. Wat voor de insiders al jaren bekend is, weet het grote publiek ... meer |

