Viser opslag med etiketten IT Outsourcing. Vis alle opslag
Viser opslag med etiketten IT Outsourcing. Vis alle opslag

onsdag den 14. august 2013

Sådan vurderer du risikoen ved at bevæge dig ud i skyen

Der kan være meget at vinde for forretningen ved cloud computing. Færre omkostninger, bedre effektivitet og højere sikkerhedsniveau er bare nogle af de fordele virksomheder kan få ved at flytte ud i skyen.

Men som med al anden it-outsourcing er der også mange trusler, så før du flytter ud i skyen, er det en god idé at lave en risikovurdering. Du skal beslutte dig for, hvilke data og applikationer du vil anbringe i skyen og hvilken type cloud-tjeneste, der passer til formålet. Du bør naturligvis også risikovurdere den udbyder, du overvejer at benytte.


Sikkerhedsniveauet i skyen afhænger af, hvilken løsning du ønsker at benytte dig af: Software as a Service (SaaS), Platform as a Service (PaaS) eller Infrastructure as a Service (IaaS). Som IaaS-kunde, vil du ofte skulle stå for store dele af sikkerheden selv, hvorimod du som SaaS-kunde i bund og grund abonnerer på udbyderens sikkerhed som en del af pakken.





Basér din risikovurdering på relevante trusler

Uanset hvilken type cloud-tjeneste, du vælger, skal du have risikostyringsprocessen for it-sikkerhed på plads. Processen bør baseres på best practice, så jeg anbefaler, at du tjekker ISO 27005-standarden - en trusselsbaseret metode, som indeholder retningslinjer for risikostyring inden for it-sikkerhed.

Et alternativ til den trusselsbaserede metode, er den kontrolbaserede tilgang. Neuparts risikostyringseksperter mener dog, at den trusselsbaserede metode  giver et mere præcist risikobillede, fordi du i vurderingsprocessen afdækker præcis de trusler, der medfører så høje risici, at de bør håndteres.


I modsætning hertil kan den kontrolbaserede tilgang resultere i en liste af kontroller, der ikke nødvendigvis alle har forretningsmæssig værdi.



Sammenhængen mellem ISO 27001 og ISO 27005 

Når du følger ISO 27005 vil du, som en ekstra bonus, være godt på vej til at efterleve kravene til risikostyring i ISO 27001.

The Cloud Security Alliance har udarbejdet en liste over de største trusler mod cloud sikkerhed. Listen kan være en hjælp, når du skal risikovurdere potentielle cloud-udbydere.


Du finder listen her: The Notorious Nine - Cloud Computing Top Threats in 2013



Vurdér de potentielle konsekvenser for din virksomhed

ISO 27005 foreslår, at du udfører forretningskonsekvensvurderinger, og det er også et godt råd, før du flytter ud i skyen. Du skal identificere dine kritiske og ikke-kritiske forretningsprocesser. »Kritiske forretningsprocesser« er de processer, der ikke kan afbrydes uden at det har alvorlige konsekvenser for din virksomhed.


Vurder sårbarhed eller sandsynlighed for hændelser

Sårbarhedsvurderinger er også en af ISO 27005's anbefalinger. De kan være tidskrævende at gennemføre, men heldigvis er der hjælp at hente. Cloud Security Alliance's STAR registry indeholder en oversigt over de sikkerhedstiltag, der er foretaget hos de registrerede cloud-udbydere. Alle udbydere i registret har udført selvevalueringer baseret på en kontrol-matrix fra CSA. Du kan finde Cloud Security Alliance STAR Registry her.

I stedet for at vurdere sårbarheder, kan det være hurtigere at vurdere, hvor sandsynligt det er, at en udbyder oplever sikkerhedshændelser. Mange virksomheder vælger at lægge en udbyders tidligere performance til grund for en sandsynlighedsvurdering.



Sandsynlighed x Konsekvens = Risiko

Når du kender den forretningsmæssige konsekvens af en hændelse, og du kender sandsynligheden for samme hændelse, kan du beregne dit risikoniveau og vurdere om dette er acceptabelt for din virksomhed eller ej. Hvis ikke du kan acceptere risikoniveauet, foreslår ISO 27005 at du enten:
  • accepterer risikoen
  • undgår risikoen
  • reducerer risikoen
  • deler risikoen (før kaldet "at overføre risikoen")

Er disse tips nyttige i vurderingen af din sikkerhed? Har du erfaringer på området? Lad gerne høre fra dig i kommentarfeltet her på bloggen.


Venlig hilsen

Lars Neupart

Blogger: Lars Neupart er grundlægger af Neupart A/S. Følg Lars på Twitter.


---------------------------------

PS! ISO 2700x standarderne er anerkendte og bredt implementerede i mange organisationer verden over - og med god grund. Derfor har vi, hos Neupart, designet SecureAware Risk TNG for at give dig et risikostyringsredskaber baseret på ISO 27005 og ISO 27001. Sådan kan SecureAware hjælpe dig med at styre din it-sikkerhed i skyen:


  • Ved at administrere din virksomheds konsekvensanalyser
  • Ved at administrere sårbarheds- eller sandsynlighedsvurderinger af din cloud-udbyder
  • Ved at hjælpe dig med at beregne, evaluere og rapportere risici
  • Ved at hjælpe dig med at behandle dine risici.

Lær mere om ISO 27005-implementering i værktøjet SecureAware Risk TNG - leveres som cloud-tjeneste eller onsite installation.

Måske vil du også være interesseret i at læse: It-risikostyring sikrer dig en positiv it-outsourcing oplevelse

mandag den 29. juli 2013

Hvordan påvirker ISO 27001:2013 din risikostyringsproces?

ISO / IEC 27001 blev introduceret i 2005 og er siden blevet en meget populær international standard. Nu bliver ISO 27001 opdateret, og en ny version er forventet i slutningen af 2013. Jeg har tidligere kigget på ændringerne og beskrevet de største forskelle mellem den gamle og den nye udgave.

Et centralt tema i den nye ISO 27001 er risikostyringsprocesser. Så vores team her hos Neupart har udfærdiget et white paper der viser hvordan ISO 27001:2013 vil påvirke dine risikostyringsprocesser.

Her er en lille teaser: En af ændringerne i den nye ISO 27001 er at det kun kræves at du identificerer risiko i relation til fortrolighed, integritet og tilgængelighed. Det giver dig en større fleksibilitet i dit valg af risikometode.

Du behøver ikke at opgive en e-mail eller anden information for at få adgang til white paperet. Hvis du har et øjeblik, er alt jeg beder om at du giver mig din mening om ændringerne i ISO / IEC 27001 eller white paperet i kommentarfeltet nedenfor.

Hent din kopi af “How the new ISO 27001 affects your risk management process” her.

Eller se et webinar om samme emne her.


Om forfatteren: Lars Neupart er stifter af Neupart A/S og vil gerne fortælle dig at SecureAware = effektiv informationssikkerhed. Følg ham på Twitter.

PS: Klik her for at følge os på LinkedIn.

tirsdag den 4. juni 2013

It-risikostyring sikrer dig en positiv it-outsourcing oplevelse

It-outsourcing kan være en meget positiv oplevelse.

Du kan outsource din it-drift til nogen som har mere erfaring og ekspertise og kan gøre det mere omkostningseffektivt.

Men for at et outsourcing projekt skal lykkes, er du nødt til at have en ordentlig risikostyringsproces. En af de bedre metoder du kan bruge, for at undgå unødige risici, er information security risk management standarden ISO 27005.

Hvis din metode er på plads og en sikkerhedsstrategi er udførligt planlagt og kommunikeret ud til både din organisation og din outsourcing leverandør så har du intet at frygte. Men når det ikke er gjort ordentligt, kan det have en negativ indvirkning på din organisation.

En Trustwave Global Security rapport fra 2013 havde mindre positive nyheder om outsourcing. Rapportens bagmænd konkluderede at ud af 450 globale data sikkerhedsbrist undersøgelser var 63 procent af dem forbundet til en outsourcing leverandør.

Leverandøren ansvarlig for it-system support, udvikling og vedligeholdelse havde negliceret eller introduceret sikkerhedsmangler der nemt kunne udnyttes.

Resultaterne er slående ens med tallene fra en rapport i 2009, bestilt af VanDyke Software og udført af Amplitude Research. De konkluderede at 61 procent af deres 350 respondenter, hvis organisation havde outsourcet it-stillinger, havde oplevet uautoriserede indtrængen mellem 2007 og 2009.

Til sammenligning havde kun 35 procent af firmaerne, der ikke outsourcede, haft problemer med uautoriseret indtrængen.

Ingen bekymringer; træf passende foranstaltninger
Lad ikke de tal skræmme dig. Der er mange professionelle outsourcing leverandører derude.

Mange af de problemer rapporterne fremhæver er forårsaget af fejlkommunikation mellem organisationer og deres leverandører. Skylden kan derfor ikke placeres alene hos leverandøren men bør deles ligeligt af begge parter.

Når it-outsourcing bliver gjort ordentligt er det yderst gavnligt for både dig og din leverandør. Eneste det kræver, er at du træffer de passende foranstaltninger for at sikre en sikker og udbytterig outsourcing oplevelse.

Hvor skal man starte?
En grundig risikovurdering kan vaccinere dig mod en dårlig outsourcing beslutning. 

Først skal du overveje hvad det er du vil outsource. Derefter skal du se på hvad de potentielle risici for din virksomhed er hvis noget går galt og hvorvidt outsourcing gør dig mere sårbar.

Jo  flere risici, jo mere skal du undersøge din potentielle leverandør. SecureAware kan hjælpe dig med processen, bl.a. ved at levere en liste af spørgsmål du kan forevise din kommende leverandør.

En anerkendt sikkerheds standard, f.eks. ISO 27001, er en god indikator for at leverandøren tager sikkerhed seriøst men det er aldrig en garanti.

Du bør også tjekke hvem der har stået bag akkrediteringen da der findes nogen "fast-track certificeringer". Du bør også tjekke hvilke dele af virksomheden certifikatet dækker. 

Som det næste skal du undersøge om de "gør hvad de siger" for hvis de ikke gør, er det dit firma som ender på forsiden af Ekstrabladet.

Skab et stærkt forhold
Processen er ikke bare et spørgsmål om at inspicere deres firma en eller to gange. Det er en process der kan tage flere uger eller måneder. Du tiltror dem at håndtere risiko på dine vegne. Du er nødt til at være sikker på at de er gearet til udfordringen, og at i forstår hinanden.

At skabe en gensidig forståelse og et stærkt forhold kan tage tid og kræver en større indsats fra begge sider. Det er vigtigt at begge parter tager sig tiden til at få afdækket præcist hvordan dette partnerskab skal foregå.

På den måde kan du minimere misforståelser og potentielle sikkerhedsproblemer. Tag den nødvendige tid, og du er godt på vej til en positiv og udbytterig outsourcing oplevelse.

Som inspiration kan du bruge denne liste af spørgsmål som du kan fremvise for din, måske, kommende leverandør:

Klik her for at downloade listen.

Giv endelig feedback i kommentarfeltet om listen er brugbar, eller du har tilføjelser.

Om forfatteren: Lars Neupart er stifter af Neupart A/S og vil gerne fortælle dig at SecureAware = effektiv informationssikkerhed. Følg ham på Twitter.

PS: Klik her for at følge os på LinkedIn.



Sådan kan SecureAware hjælpe med din IT outsourcing risikostyring:

- Det hjælper dig med at stille de rigtige spørgsmål til din leverandør og samler svarene.

- Det hjælper dig med at vurdere din driftsrisiko i relation til din leverandør.

- Håndterer og kommunikerer dine krav til din leverandør som en integreret del af dine sikkerhedspolitiker.

Klik her for at læse mere om hvad SecureAware kan gøre for din virksomhed.