Skyleverandøren har ansvar for deler av sikkerheten. Dere må fortsatt følge opp hvem som får tilgang, hvordan data deles og om viktige data kan gjenopprettes. Avtalen og tjenestetypen avgjør hvor ansvaret går.
Avklar hva dere kjøper
En ferdig kontortjeneste (SaaS), en plattform for applikasjoner (PaaS) og virtuelle servere (IaaS) gir ulikt driftsansvar. I SaaS vedlikeholder leverandøren normalt applikasjonen og operativsystemet. I IaaS har kunden normalt ansvar for gjesteoperativsystemet og egne applikasjoner. Kunden må i alle modellene følge opp egne data, identiteter og det kunden kan konfigurere. Microsofts forklaring av delt ansvar.
| Område | Hva dere bør avklare |
|---|---|
| Data og deling | Hvilke data kan tjenesten brukes til, hvem kan se dem og hva gjør en offentlig lenke tilgjengelig? |
| Identitet og tilgang | Hvem godkjenner kontoer, administratorrettigheter, gjestebrukere og apper? |
| Drift og oppdateringer | Hvilke deler vedlikeholder leverandøren, og hvilke systemer må dere eller IT-partneren oppdatere? |
| Gjenoppretting | Hva kan leverandøren gjenopprette, hvor lenge beholdes kopier og hvordan tester dere dette? |
| Hendelser | Hvilke logger finnes, hvem følger opp varsler og hvem kontakter leverandøren? |
Sju kontroller for en gjennomgang
- Delingsinnstillinger: Undersøk offentlige lenker, eksterne mottakere og gamle delinger. Bruk en ufølsom testfil for å sjekke hvordan delingen faktisk virker.
- Tilganger: Se etter gamle kontoer og administratorer med større rettigheter enn oppgaven krever. Kontroller hvordan tilgangen avsluttes ved rollebytte og fratreden.
- Innlogging: Følg opp flerfaktorautentisering og konto-gjenoppretting. Administratorer må ha en plan for å komme inn igjen uten å svekke kontrollene.
- Kryptering: Dokumenter hvordan data og sikkerhetskopier beskyttes under overføring og lagring. Avklar hvem som styrer nøkler, der dette er relevant.
- Sikkerhetskopier: Ikke likestill synkronisering med sikkerhetskopiering. Test gjenoppretting etter sletting, kontotap og en større hendelse, og avklar hvilke situasjoner avtalen dekker.
- Integrasjoner: Kartlegg apper og leverandører som kan lese eller endre data. Fjern ubrukt tilgang, og ha en ansvarlig for å godkjenne nye koblinger.
- Logger og varsler: Avklar hva som logges, hvor lenge det beholdes og hvem som reagerer. En aktiv logg gir liten hjelp hvis ingen undersøker viktige varsler.
Et eksempel dere kan bruke
En prosjektmappe blir delt med «alle med lenken». Undersøk om lenken virker uten innlogging, om undermapper følger samme regel og om eksterne mottakere kan dele videre. Dette er et tenkt kontrollscenario. Bruk resultatet til å bestemme hvilken deling dere tillater og hvem som kan gjøre unntak.
Etter gjennomgangen
Noter tjeneste, konfigurasjon, funn, ansvarlig og frist. Prioriter først tilganger eller delinger som gir uvedkommende tilgang til viktige opplysninger. Avklar deretter hva dere mangler for å kunne oppdage en hendelse og gjenoppta driften.
Hvis en hendelse innebærer brudd på personopplysningssikkerheten, må meldeplikten vurderes ut fra risikoen for de berørte. Det er ikke slik at enhver skyhendelse skal meldes. Datatilsynet om hvilke brudd som skal meldes.
Se også leverandøroppfølging og tilgang og sikkerhetsrutiner internt.
Vil dere gå gjennom dette sammen?
Jeg kan hjelpe dere med å avklare behovet og prioritere neste steg.