Cloud security

Cloud security gaat over het beveiligen van de gegevens en systemen die u bij een clouddienst heeft ondergebracht, en over het bewaken van wie daar toegang toe heeft.

Dat is iets anders dan de beveiliging van de cloudleverancier zelf. Microsoft en Amazon beveiligen hun eigen platform uitstekend. Wat daarbovenop gebeurt, hoe u het inricht en wie u toegang geeft, is uw verantwoordelijkheid.

Op deze pagina leest u waar die grens precies ligt, waar het in de praktijk het vaakst misgaat en hoe u grip krijgt. Zonder productverhaal, want de meeste problemen zijn instellingen en geen aankopen.

Wat cloud security inhoudt

Cloud security is het geheel van maatregelen waarmee u voorkomt dat gegevens in de cloud in verkeerde handen komen of onbedoeld verdwijnen.

Het bijzondere aan de cloud is dat de klassieke grens is verdwenen. Vroeger stond alles binnen uw eigen netwerk en was de firewall de poort. Nu staan uw gegevens bij een leverancier, benaderen medewerkers ze vanaf elk apparaat en elke locatie, en is er geen muur meer om te bewaken.

Dat maakt beveiliging niet moeilijker, maar wel anders. De vraag is niet langer wie er binnen het netwerk is, maar wie er inlogt, vanaf waar, met welk apparaat en wat die persoon vervolgens mag.

Wat vrijwel altijd terugkomt: de techniek is zelden het probleem. De middelen zitten meestal al in de licentie die u betaalt. Ze staan alleen niet aan, of niemand weet wie ze zou moeten aanzetten.

AVG & Privacy | QENSORA
Cybersecurity | QENSORA

Waar uw verantwoordelijkheid begint en die van de leverancier ophoudt

Clouddiensten werken met een gedeelde verantwoordelijkheid. De leverancier beveiligt het platform, u beveiligt wat u erop zet. Dat model staat in elk contract, maar wordt zelden gelezen.

Waar die grens precies ligt verschilt per dienst, en juist daar ontstaan gaten. Iedereen gaat ervan uit dat de ander het regelt, en niemand controleert of dat klopt.

Bij een incident is die grens ineens heel scherp. De leverancier verwijst naar de voorwaarden, en wat aan uw kant lag blijkt uw probleem. Dat gesprek voert u liever vooraf dan achteraf.

Waar het in de praktijk misgaat

In vrijwel elke cloudomgeving die wij beoordelen komen dezelfde punten terug. Zelden iets exotisch, meestal het gewone werk dat is blijven liggen.

Wat opvalt is dat dit bijna nooit met opzet is gebeurd. Het zijn de restanten van snelle beslissingen: een tijdelijk account dat nooit is opgeruimd, een instelling die tijdens de invoering uit stond en daarna is vergeten.

Dat maakt het ook goed oplosbaar. Er is zelden een verbouwing nodig, meestal gaat het om opruimen en om vastleggen wie voortaan bijhoudt dat het opgeruimd blijft.

ISO 27001 | QENSORA
IT & Cloud | QENSORA

Identiteit is de nieuwe grens

Nu gegevens overal benaderbaar zijn, is de inlog de belangrijkste grens geworden. Wie de inloggegevens heeft, heeft de gegevens.

Meervoudige verificatie. De belangrijkste maatregel die er is, en tegelijk de maatregel waar de meeste uitzonderingen op worden gemaakt. Juist beheerders en directieleden staan er vaak buiten, terwijl daar de meeste schade te halen valt.

Voorwaardelijke toegang. Niet iedereen hoeft overal vandaan bij alles te kunnen. U kunt toegang laten afhangen van locatie, apparaat en risico, zonder dat medewerkers er last van hebben in het dagelijks werk.

Beheerdersrechten scheiden. Een beheerder die dagelijks met verhoogde rechten werkt, maakt van elke phishingmail een groot probleem. Aparte accounts voor beheertaken lossen dat op.

Rechten opruimen. Medewerkers verzamelen rechten bij elke functiewisseling en raken ze zelden kwijt. Periodiek controleren wie waar bij kan is saai werk met veel effect.

Uitdiensttreding. Het account van een vertrokken medewerker moet dezelfde dag dicht. Dat klinkt vanzelfsprekend, maar het is een van de vaakst gevonden gaten.

Wat u per cloudmodel zelf moet regelen

Hoeveel u zelf moet regelen hangt af van het soort dienst dat u afneemt. Er zijn grofweg drie modellen, en het verschil bepaalt waar uw werk begint.

De vuistregel: hoe meer de leverancier voor u doet, hoe minder u technisch hoeft te regelen, maar hoe belangrijker toegangsbeheer en gegevensbeheer worden. Die twee blijven altijd van u.

Veel organisaties gebruiken alle drie de modellen naast elkaar zonder dat scherp te hebben. Dat is geen probleem, zolang u per dienst weet waar uw verantwoordelijkheid begint.

Cyberbeveiligingswet (NIS2) | QENSORA
Specialist in cybersecurity | QENSORA

Cloud security en uw wettelijke verplichtingen

Cloud security staat niet los van de regels waar u aan moet voldoen. Drie kaders komen het vaakst langs.

De Cyberbeveiligingswet vraagt dat u risico’s beheerst, en uw clouddiensten horen daarbij. Ook uw leveranciers vallen onder die zorgplicht, dus u moet kunnen laten zien welke afspraken u met hen heeft gemaakt.

ISO 27001 vraagt om een onderbouwde keuze van maatregelen, ook voor uw cloudomgeving. En de AVG stelt eisen aan waar persoonsgegevens staan en wie erbij kan.

In de praktijk is dat gunstig, want dezelfde maatregelen dienen alle drie de doelen. Wie zijn toegangsbeheer op orde brengt, werkt tegelijk aan de wet, de norm en de privacy.

Wat u zelf klaarlegt en wie wij spreken

Om een goed beeld te krijgen helpt het als het volgende klaarligt. Ontbreekt er iets, dan is dat op zichzelf al een bevinding en geen reden om te wachten.

Wij spreken in elk geval de persoon die het beheer doet, iemand uit de directie en als u met een externe ICT-partij werkt ook die partij. Zonder hen komt u niet bij de instellingen die ertoe doen, en zij weten vaak precies waar de zwakke plekken zitten.

NEN 7510 | QENSORA
Specialist in cybersecurity | QENSORA

Van losse instellingen naar aantoonbare grip

Losse instellingen aanzetten maakt u veiliger, maar niet aantoonbaar veiliger. Dat verschil telt zodra een klant of een auditor ernaar vraagt.

Wat het verschil maakt is vastleggen waarom u iets heeft ingesteld, wie dat mag wijzigen en hoe u merkt dat het is veranderd. Een omgeving die vandaag klopt, klopt over een half jaar alleen nog als iemand ernaar kijkt.

Cloudomgevingen veranderen bovendien vanzelf. Leveranciers voegen functies toe en passen standaardinstellingen aan, en die wijzigingen komen ongevraagd binnen. Zonder iemand die dat volgt, verandert uw beveiliging mee zonder dat u het merkt.

Daarom eindigt een cloudbeoordeling bij ons niet met een lijst instellingen, maar met een verdeling: wat lost u nu op, wat wordt onderhoud en wie is daar eigenaar van.

Doorlooptijd en wat de omvang bepaalt

Een eerste beoordeling van een cloudomgeving is meestal in een tot twee weken doorlopen. Het opvolgen van de bevindingen duurt langer, maar de belangrijkste verbeteringen zijn vaak binnen dagen ingeregeld. Dit zijn de factoren die het meest uitmaken.

Na een korte rondgang geven wij een onderbouwde inschatting van wat er nodig is en in welke volgorde. Vaak blijkt de eerste stap kleiner dan verwacht, en levert die meteen het meeste op.

ISO 27001 Training | QENSORA
Specialist in cybersecurity | QENSORA

Zo werkt QENSORA bij cloud security

Wij beoordelen uw cloudomgeving, vertalen de bevindingen naar besluiten en begeleiden de opvolging. Wij doen niet het dagelijks beheer.

Die scheiding is bewust. Wie zowel beheert als beoordeelt, controleert zijn eigen werk. Werkt u met een ICT-partij, dan blijft die gewoon uw beheerder en leveren wij de onafhankelijke blik ernaast. Dat werkt in de praktijk prettiger dan het klinkt, omdat een beheerder vaak allang weet wat er beter kan maar er geen tijd of mandaat voor krijgt.

Wij verkopen geen licenties en geen platform. In veruit de meeste gevallen zit wat u nodig heeft al in uw huidige abonnement.

Voor een verdiepende beoordeling van uw omgeving bestaat de cloud security assessment.

CISO as a Service | QENSORA

Weten hoe uw cloudomgeving ervoor staat

De meeste organisaties weten niet precies hoe hun cloudomgeving ervoor staat. Niet uit onwil, maar omdat niemand er expliciet naar kijkt en het pas opvalt als er iets misgaat.

Een eerste rondgang geeft daar snel duidelijkheid over. Meestal blijkt een deel al goed geregeld en zit het werk in een handvol punten die er echt toe doen.

Wilt u een eerlijk beeld, dan kijken wij vrijblijvend met u mee. Vaak blijkt dat de belangrijkste verbeteringen niets kosten en binnen een dag zijn ingeregeld.

Veelgestelde vragen over cloud security

Regelt de cloudleverancier de beveiliging niet gewoon?

Gedeeltelijk. De leverancier beveiligt het platform, de datacenters en de beschikbaarheid. Wie toegang krijgt, welke instellingen u kiest en welke gegevens u erin zet, is uw verantwoordelijkheid. Dat heet gedeelde verantwoordelijkheid, en daar ontstaan de meeste gaten.

Meervoudige verificatie voor iedereen, zonder uitzonderingen voor beheerders en directie. Dat is de maatregel met verreweg het meeste effect, hij zit vrijwel altijd al in uw licentie en hij is meestal binnen een dag ingeregeld.

Meestal wel. Cloudleveranciers zorgen voor beschikbaarheid van hun platform, niet voor het terughalen van gegevens die u zelf heeft verwijderd of die door ransomware zijn versleuteld. Controleer wat uw leverancier precies bewaart en hoe lang.

Dat zijn diensten die medewerkers zelf aanschaffen zonder dat ICT ervan weet. Het probleem is niet de dienst zelf maar het gebrek aan zicht: er staan bedrijfsgegevens op een plek die niemand beheert en die bij een incident niemand kan afsluiten.

Dat hangt af van de afspraken. Beheer en beoordeling zijn verschillende dingen, en een beheerder die zijn eigen werk controleert is niet onafhankelijk. Vaak weet die partij overigens allang wat er beter kan, maar krijgt hij er geen tijd of mandaat voor.

Alleen als iemand naar de meldingen kijkt. De diensten genereren die wel, maar zonder iemand die ze beoordeelt verdwijnen ze in een postvak. Wat u minimaal wilt is een alarm bij ongebruikelijke inlogpogingen en bij wijzigingen in beheerdersrechten.

Ja, mits u weet waar ze staan, wie erbij kan en welke afspraken u met de leverancier heeft. Dat legt u vast in een verwerkersovereenkomst. Bij gegevens buiten de Europese Unie gelden aanvullende voorwaarden.

Vaak minder dan verwacht, omdat de benodigde middelen meestal al in uw huidige licentie zitten. De kosten zitten in de tijd om het in te regelen en vast te leggen, niet in aanschaf. Na een korte rondgang kunnen wij dat onderbouwd inschatten.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.