Posts tonen met het label Fyra. Alle posts tonen
Posts tonen met het label Fyra. Alle posts tonen

zaterdag 8 juni 2013

Cloud Service Transparantie - SLA met Barack Obama

Stel dat je werkt met vertrouwelijke informatie!

Dat is niet ongebruikelijk als je overdag tegen betaling op een ‘Bill Gates ijzer’ allemaal cijfertjes en lettertjes zit te typen. Neem simpelweg jouw eigen personeelsdossier, of die klantgegevens. Ook patiëntgegevens en credit card gegevens zijn vertrouwelijk, voor als je nog twijfelde. 

 


De IT-baas in jouw organisatie is op pad gestuurd om tegen zo laag mogelijke kosten de business maximaal te ondersteunen met applicaties, services en IT-infrastructuur. Op zijn zoektocht naar goedkopere alternatieven zijn intussen geweldige oplossingen in beeld gekomen. Jouw organisatie werkt tegenwoordig met Microsoft Office 365, Google Docs en andere fantastische cloud services. Ook de meest kritieke systemen staan straks in een (Amerikaans) datacenter op Europees grondgebied.



Een mooie bijkomende trend is jouw wens om je eigen apparatuur mee te nemen naar kantoor. Lekker goedkoop voor de IT-baas, die juicht het toe. Je mag alleen niet met je Blokker-tablet de helpdesk lastigvallen, want dat jaagt de kosten weer omhoog!



In de wereld van BYOD en Cloud blijf je echter zitten met de vraag: ‘Waar blijft al die vertrouwelijke data?’. Je hebt nu eenmaal te maken met verwerking van vertrouwelijke data op eigen apparatuur, verzending via openbare infrastructuren, opslag in en uitwisseling via clouddiensten (Dropbox, WeTransfer, …).

De IT-baas is geen eigenaar meer van de IT-middelen die medewerkers gebruiken. Medewerkers werken ook overal en nergens. Kortom, de tastbare organisatie bestaat niet meer. Er is een schaduworganisatie met dito schaduwinfrastructuur ontstaan die niet meer van ons is en niet meer door ons beheerd wordt.



Ach, zal nog wel even duren voordat iedere organisatie er zo uit ziet.

Blijft het toch knagen dat ik bij Microsoft Office 365, Google Docs en andere clouddiensten niet weet waar de informatie blijft. Gelukkig zijn er diverse initiatieven om daar duidelijkheid over te krijgen. De Cloud Security Alliance heeft diverse werkgroepen in het leven geroepen die speciaal naar cloud transparantie kijken.  De Open Datacenter Alliance heeft een mooie beschrijving opgesteld over ‘Provider Assurance’.



Dit houdt echter nog niet in dat je bij iedere Cloud Service Provider kunt aankloppen om transparantie contractueel en technisch te regelen.

Blijf je toch zitten met de onzekerheid!

Intussen is het misschien een goede zaak om eens te kijken wat je potentiële boete is als straks de wet Meldplicht Datalekken realiteit wordt. Voer de privacychecker eens uit. Bij een klant van mij bleek dat die potentiële boete hun grootste operationele bedrijfsrisico (het stilvallen van een productie-eenheid) tientallen malen zou overschaduwen. Een directeur met klantbestanden op zijn iPad werd daarmee in een keer het grootste bedrijfsrisico.

Leuk dat de kinderen hun spelletjes thuis kunnen spelen op papa’s iPad!

‘Nou Jan Jaap, dat is ook niet leuk dat je zoveel onheil over ons uitspreekt. Kom eens met oplossingen!’

Ik dacht al dat je zo zou reageren. En die oplossing heb ik voor je.



Ik stel me voor dat je even contact opneemt met de NSA (National Security Agency) in Amerika. Die jongens hebben met de grootste IT-organisaties in de States een sluitende overeenkomst om alles wat jij en ik het Internet opslingeren netjes te analyseren. ‘PRISM’ heet de dienst van de NSA. De IT-organisaties zeggen nu nog van niets te weten, maar hoe harder het ontkend wordt ….

Trouwens, deze tekst zal nu wel door PRISM geanalyseerd zijn.

Dus, zolang de mooie initiatieven van Cloud Security Alliance en Open Datacenter Alliance nog niet volledig zijn uitgewerkt, kun je prima een SLA afsluiten met Barack Obama. Hij weet precies waar de patiëntendossiers zijn gebleven. Neem dan wel de juiste voorwaarden op in de SLA, zodat Barack je ook vertelt waar de vertrouwelijke informatie blijft.



Bij Microsoft Office 365, Google Docs en hun soortgenoten heb je de voorwaarden maar te slikken. Bij de ‘provider op de hoek’ krijg je professionele beveiliging niet geregeld. Maar met de Barack-SLA in je achterzak heb je prima voorwaarden om veilig de boel in de cloud te stallen.

Ben ik te kritisch? We hadden het toch jaren geleden over Echelon? Daar hoor je nu toch niemand meer over? Zal met dat PRISM-verhaal wel net zo gaan.

Ach, wat dan nog als Barack alles van mij weet? Geven we de Chinezen toch de opdracht om hun militaire geheimen te jatten. Mooi zo’n internationale ruzie over het heimelijk inkijken van elkaars dagboek.



De JSF staat sinds kort weer ter discussie in Den Haag. Met die Fyra-misser kunnen we misschien AnsaldoBreda vragen een goedkope straaljager in elkaar te schroeven. De ontwerpen kunnen ze bij de lokale afhaalchinees krijgen.


Succes bij de onderhandelingen met de Cloud Service Provider waar je het meest kritieke systeem gaat stallen. Plaats vooral de privacygevoelige data in de cloud. De Barack-SLA dekt je wel!  

dinsdag 29 januari 2013

Bea besteedt koningschap uit! Wat doe jij met je security management?


Durf je security management uit te besteden!

Het is zover, Beatrix besteedt haar koningschap uit. ‘Koning Willem Alexander’ en ‘koningsdag’ daar zullen we aan moeten wennen. Dat ze 75 jaar wordt en dat Nederland 200 jaar een koninkrijk is lijken aanwijzingen dat ze bewust het stokje overgeeft aan haar zoon, de ‘Prins van Oranje’. De vraag is of er voldoende criteria tegen het licht gehouden zijn om te spreken van een ‘weloverwogen’ beslissing.

 


Gesteund door Maxima, heb ik wel vertrouwen in de komende 33 jaar met Lex. Met een gedegen microkredietaanpak weet Lex prima de spaarpotten van de prinsesjes te managen. Ook de waterschappen zullen opleven onder het bewind van de Global Water Manager Lex. Alleen nog maar Chaudfontaine en Vittel uit de kraan!

De vraag is hoeveel vertrouwen jij hebt in je Managed Security Provider?



Sinds de jaren negentig zijn IT-managers naarstig op zoek naar de goedkoopste en meest efficiënte beheeroplossingen voor hun IT-infrastructuur. Operational Excellence maakt dat op procesmatige wijze afwijkingen van de norm zo goed mogelijk worden voorkomen. Veel IT-beheer wordt geoutsourcet naar lage-lonen-landen. Dit werd in 2003 nog eens aangemoedigd door een artikel van Nicholas Carr ‘ITdoesn’t matter’.

Nu wil je als klant echter ook wel eens buiten de grenzen van het ‘wurgcontract’ met je outsourcingspartner treden. Klassiek neemt die partner voor de laagste prijs het beheer van de bestaande IT-infrastructuur over. Daar staat tegenover dat iedere wijziging extra geld kost en enorm veel ophef oplevert om door te voeren. Standaardisatie voert de boventoon, en jij wilde voor een dubbeltje op de eerste rang zitten.

Een beetje Fyra-gevoel bekruipt mij hier toch wel!



 

 Laten we eens kijken naar IT-security.

Security betekent in veel gevallen vertrouwen. Lekken we geen gevoelige data? Is het klantenbestand wel versleuteld? Mag die persoon wel bij die informatie? Hoe weten we zeker dat onze outsourcingspartner geen ongeoorloofde acties uitvoert op de systemen? Hoe weet ik zeker dat het Elektronisch Patiënten Dossier onder de Patriot Act wel veilig is bij de Amerikaanse outsourcingspartner? Dit zijn slechts enkele voorbeelden.

Omwille van Operational Excellence steekt menig IT-Manager nog wel eens de kop in het zand als het om dit soort vragen gaat. Lekker goedkoop en efficiënt, daar wint hij de oorlog mee.


Naar mijn mening is het niet mogelijk om al je security management uit te besteden onder die condities. Allereerst blijf jezelf verantwoordelijk. Uitbesteding van security is een maatregel om goed tegengewicht te bieden aan risico’s die de organisatie loopt. Te weinig resources, kennis, ervaring, capaciteit of tijd zijn goede redenen om te outsourcen. De verantwoordelijkheid blijft echter bij de organisatie zelf!

Als het gaat om beheer van de firewall kun je gerust onder Operational Excellence de boel outsourcen. Die firewall wordt echter steeds slimmer en houdt zich bezig met de hogere lagen van het OSI-model. Ook worden er steeds meer functies op die firewall geconsolideerd. Die situatie brengt twee nieuwe ontwikkelingen met zich mee:
  • De intelligentie die nodig is om gelogde informatie van de firewall te analyseren vraagt kennis van jouw business en de bijbehorende processen. Zonder context geen advies over jouw veiligheid.
  • De technieken die geconsolideerd op de firewall functioneren brengen leercurves, finetuning en organisatorische inbedding met zich mee. Intrusion Prevention en Data Loss Prevention staan bekend om hun false-positives. Die moet je gedurende een aanloopfase terug managen.

Deze twee aspecten vragen een extra inspanning van jouw Managed Security Provider (MSP). Hier redt je het niet met dienstverlening die gekenmerkt wordt door Operational Excellence. Hier verwacht je meer en zal jouw MSP aan de gang moeten met Customer Intimacy. Dan leeft de MSP zich in jouw situatie in en weet exact wat je nodig hebt om jouw bedrijfsprocessen te beveiligen.

Hetzelfde geldt voor diepgaande security analytics als het gaat over Managed SIEM-dienstverlening. Het feit dat je het niet meer zelf hoeft te managen maakt nog niet dat je een veilige dienstverlening hebt. De ‘tick-in-the-box’ is mooi om je auditor om de tuin te leiden, maar strookt niet met de ambitie die je zou moeten hebben om veilige bedrijfsvoering na te streven. Je zult jezelf moeten afvragen wat je nou verwacht van je MSP.

Een advies om in te grijpen op een kritiek punt in je primaire bedrijfsproces, op basis van geconstateerde security events biedt gerichte meerwaarde. Constateren dat er ‘iets mis’ is met een IT-systeem op basis van gecorreleerde security events is niet meer dan een mededeling.   

Voor degenen die de Operational Excellence en Customer Intimacy niet uit elkaar weten te houden is onderstaand een overzicht met kenmerken weergegeven. Ook Product Leadership is weergegeven.



Goed, je blijft dus in je maag zitten met een deel van dat verdraaid lastige security management! Je blijft eindverantwoordelijk, je moet gericht advies eisen van je MSP, die moet zich inleven in jouw specifieke situatie, jij moet meer tijd kunnen spenderen aan security informatie in plaats van beschikbaarheidsaspecten van de firewall, … Je moet voor een dubbeltje op de eerste rang zitten, want niemand heeft de moeite genomen om te berekenen hoe duur de kroonjuwelen zijn. En je moet de outsourcingspartner uitknijpen om meer hoogwaardig advies los te krijgen.

Ik zeg: ‘geen gemakkelijke positie waar je in zit’.

Daarom wens ik je veel sterkte bij je beslissing security buiten de deur te brengen. Vraag je echter wel af wat je exact verwacht van je MSP! Een beetje Operational Excellence en een boel Customer Intimacy.  Laat Product Leadership nog even links liggen. Je wordt geen Messi door de beste voetbalschoenen! Security management leren vraagt tijd, doorzettingsvermogen en incasseringsvermogen om saaie procesmatige werkzaamheden uit te voeren.

Als het jou al zoveel moeite kost, waarom zou je dan voor een habbekrats bij je MSP op de eerste rang willen zitten? Een beetje begrip voor jouw situatie, een beetje inleving en een redelijke factuur voor net dat beetje meer. Ik zou het doen! Pak de telefoon en nodig je MSP uit voor een goed gesprek.

Zou Rutte de rekening al opmaken voor zijn nieuwe Royalness Service Provider Willem Alexander? Gaat de Groene Draeck toch nog zo’n 4 ton op jaarbasis kosten! (Terug te vinden onder de post ‘regulier JSF-onderhoud’).