Top Banner
Pilvipalvelut – vääjäämättömyys vai mahdottomuus? Petri Aukia, Codento Oy Jonna Särs, Nixu Oy
32

Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Apr 12, 2017

Download

Technology

Petri Aukia
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Pilvipalvelut – vääjäämättömyys vai mahdottomuus?

Petri Aukia, Codento Oy Jonna Särs, Nixu Oy

Page 2: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Petri Aukia •  Lic. Tech, CISSP, CSSLP •  Codento Oy

–  Pilvipalvelujen arkkitehtuuri ja konsultointi

–  Järjestelmätoteutukset –  Amazon ja Eucalyptus

–kumppani –  Toistakymmentä

pilvihanketta viime vuosina

Jonna Särs •  DI, CISSP •  Nixu Oy

–  Tietoturvaperiaatteet ja -strategiat, riskienhallinta ja jatkuvuussuunnittelu

–  Tietoturva-arkkitehtuurit, IAM, SIEM, PKI

–  Tietoturva ohjelmistokehityksessä

–  Tietoturva-auditoinnit ja -testaukset

–  n. 400 projektia 150 asiakkaalle vuonna 2010

Page 3: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Pilvipalveluja helppo hankkia…

•  …ohi virallisten hankintaprosessien

Page 4: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Sopimusehdot

•  Toimittaja sanelee •  Ei lupauksia

tietoturvasta •  Riitojen ratkaisu

ulkomailla

Page 5: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Perinteiset suojamekanismit käyttökelvottomia

•  Ei fyysistä kontrollia •  Ei palomuuria •  Salasana todennukseen

riittämätön

Page 6: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Hyökkäyskohteena houkuttelevampi

•  Usean organisaation tiedot samassa kasassa

Page 7: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Hajautettu malli

•  Missä tiedot sijaitsevat? •  Ketkä systeemiä pyörittävät? •  Minkä maan lainsäädäntö?

Page 8: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Monimutkaisuus

•  Enemmän pisteitä missä jokin voi mennä pieleen

Page 9: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Musta laatikko / sika säkissä

•  Ei kontrollia •  Ei näkyvyyttä riskeihin •  Ei auditointimahdollisuutta

Page 10: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Tiedot vankina?

•  Entä jos palveluntarjoaja lakkaa olemasta?

Page 11: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Oma vastuu unohtuu

•  Päätelaitteet •  Henkilöstön

ohjeistus

Page 12: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Pilven sisällä pilvi, jonka sisällä pilvi, jonka sisällä…

•  Korostaa haasteita entisestään •  Miten toimitaan ongelmatilanteissa?

Page 13: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Tulossa…

Page 14: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

…vääjäämättömästi

Page 15: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Mikä on tärkeää?

+ Parempi saatavuus -  Huonompi luottamuksellisuus -  Huonompi eheys

Page 16: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Mistä kannattaa aloittaa?

1.  Selvitä toimintatapoja 2.  Osallistu pilotteihin 3.  Kehitä hallintamalli

Page 17: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Järjestelmien luokittelu

1.  Mahdottomat 2.  Vaikeat 3.  Samantekevät 4.  Hyötyvät

Page 18: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Integraation haasteet

Tutkittava ajoissa

Page 19: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Vanhat synnit

•  Systematiikan puute •  Sovellusvirheet •  Alustavaikeudet •  Asiakasympäristö •  Puutteellinen operointi

Page 20: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Tiedon luokittelu

•  Tunne järjestelmät •  Luo kategoriat •  Vie pilveen ensin siitä hyötyvät

järjestelmät •  Ymmärrä mihin pilvi ei ole valmis

Page 21: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Sertifiointi vääjäämätöntä

•  Yleisiä / spesifisiä •  Mallit hakusessa •  Tavalliset asiakkaat eivät

voi auditoida pilvipalveluja

Page 22: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Yleiset sertifikaatit

•  ISO 27001 / SAS 70 / PCI DSS •  Hyviä rehellisissä käsissä •  Pelottavia tarjouksissa

Page 23: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Middleware -ongelma

•  IAM •  Hyökkäyksenhavainnointi •  Logienhallinta

Page 24: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Vaatimuksenmukaisuus

•  3. osapuolelle osoittamisen mahdollisuudet rajatut

•  Järjestelmäarkkitehtuuri poikkeaa vaatimusmallien oletuksista

•  Arkkitehtuuri helposti ristiriidassa lainsäädännön kanssa

Page 25: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Luottamus

•  Pohjautuuko faktoihin? •  Luottamus henkilöstöön? •  Tiedon omistus •  Yhdistetyt palvelut •  Riskienhallinta

Page 26: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Arkkitehtuuri

•  Saatavuus •  Hyökkäyspinta •  Verkkoratkaisut •  Kriittinen tieto •  Selaimen suojaus •  Palvelimien suojaus

Page 27: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Identiteetinhallinta

•  Autentikointi – SAML, (OpenId)

•  Pääsynhallinta – XACML, oAuth

Page 28: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Pilvipalvelujen haitat

•  Järjestelmien monimutkaisuus •  Monen asiakkaan ympäristöt •  Internet avaukset •  Kontrollin puute

Page 29: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Pilvipalvelujen edut

•  Henkilöstön erikoistuminen •  Alustan vahvuus •  Resurssien saatavuus •  Varakopiointi •  Mobiilikäyttö •  Tiedon keskittäminen

Page 30: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Toimi luotsina

•  Luotettava kumppani myrskyssä

•  Tuo aina satamaan •  Ei kyseenalaista

merenkulkua •  Oman alansa

ammattilainen

Page 31: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Lähteitä http://wiki.cloudsecurityalliance.org/guidance/index.php/References http://www.delicious.com/peba/cloud http://csrc.nist.gov/publications/drafts/800-144/Draft-SP-800-144_cloud-computing.pdf http://www.gartner.com/it/page.jsp?id=1464514 http://www.sans.org/reading_room/analysts_program/mcafee_carbird_08_2010.pdf http://www.opengroup.org/jericho/publications.htm http://cloudaudit.com/ http://www.springerlink.com/content/0159w45v27661549/fulltext.pdf Kuvat: http://www.flickr.com/, Creative Commons

Page 32: Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011

Kiitos!

Kysymyksiä?