Inhoudsopgave
Van inzicht naar actie
Samen kijken we hoe PSA structureel onderdeel wordt van jouw organisatie.
Dionne Broere
Ben je als data center leverancier van cloud diensten of bied je een SaaS-dienst aan, dan zult je ongetwijfeld vragen hebben gekregen over de veiligheid van jouw dienstverlening. Je weet, dat het beveiligingsniveau van informatiesystemen in een data center sowieso hoger ligt dan bij de meeste van jouw klanten. Waarover maken ze zich dus druk? Je kunt tientallen, meest technische maatregelen opnoemen, die je getroffen heeft. Maar nog blijft de klant twijfelen. Wat verwacht hij eigenlijk nog meer van jou?
De twijfel bij de klant wordt vaak veroorzaakt doordat hij zich wil of moet houden aan normen voor informatiebeveiliging zoals ISO 27001 en 27002 of NEN 7510. Deze normenstelsels zijn procesgericht en eisen dus dat de organisatie ‘in control’ is. ‘Zeggen wat je doet, doen wat je zegt en aantonen dat dit inderdaad het geval is’ is de kern van deze normen. Omdat jouw klant een deel van zijn operatie en het beheer aan je heeft uitbesteed, zult je een bijdrage moeten leveren aan de aantoonbaarheid van de naleving van de maatregelen, die de klant aan zichzelf heeft opgelegd. De klant heeft namelijk door de uitbesteding die maatregelen impliciet ook aan je opgelegd, want je voert een aantal taken uit voor de klant, waarvoor hij wel zelf verantwoordelijk blijft.
Natuurlijk heeft je een nette SLA opgesteld, waarmee je doorgaans wel kunt aantonen dat je voldoet aan de beschikbaarheidseisen. Maar ongetwijfeld wordt er in de SLA weinig vermeld over eisen aan. de vertrouwelijkheid en integriteit. Dat is ook logisch. Jouw data center bedient immers ook klanten, die geen behoefte hebben aan uitbreiding van de standaard dienstverlening voor beveiliging en die dus ook niet bereid zijn om hieraan mee te betalen. Voorts geldt, dat informatiebeveiliging natuurlijk voor je geen core business is. Toegeven aan maatwerk betekent doorgaans, dat je jouw eigen concurrentiepositie om zeep helpt, vaak de reden van het in de praktijk mislukken van Shared Service Centers. (Zie ook: ‘Shared Service Center (SSC): zelf pompen of verzuipen’.)
Is ISO 27017 voor cloud security de oplossing?
Zoals je ongetwijfeld weet, wordt In de theoretisch perfecte wereld van de ISO-normen hard gesleuteld aan een oplossing. In 2015 zal de ISO 27017 norm voor cloud security verschijnen. Deze norm zal echter dezelfde kinderziekten hebben als ISO 27002. Volledige toepassing voor die klanten die voor zichzelf de lat onnodig hoog gelegd hebben door ISO 27002 integraal van toepassing te verklaren betekent, dat je wordt opgescheept met veel bureaucratie, vergelijkbaar met een stiptheidsactie.
Pas de laatste jaren wordt geaccepteerd, dat voor alle controls uit ISO 27002 het principe geldt van ‘pas toe of leg uit’. Dat betekent, dat organisaties tegenwoordig tegen veel lagere kosten kunnen voldoen aan de certificatie-eisen van ISO 27001. Zo zal het straks natuurlijk ook gaan met ISO 27017. Er zal een aantal datacentra (en vooral shared service centers) zijn, dat onder druk van klanten gaat voldoen aan alle eisen van ISO 27017. Met als gevolg, dat de prijs van hun primaire dienstverlening aanzienlijk stijgt, terwijl het niveau van beveiliging niet veel verbetert. In hoofdzaak zal slechts de rapportage over naleving verbeteren, maar daarmee houd je computercriminelen niet tegen en voorkom je geen calamiteiten.
Daarna zullen klanten aan je als datacenter gaan vragen naar het ISO 27017 certificaat en dit zelfs als knock out criterium gebruiken in hun offerte aanvragen. De ‘early adapters’, die voldoen aan alle eisen van ISO 27017, lijken dan een voorsprong te hebben. Maar omdat ze alle beheersmaatregelen naleven, is hun prijsstelling voor de dienst aanzienlijk hoger. JE kunt het slimmer aanpakken door van meet af aan gebruik te maken van het principe van ‘pas toe of leg uit’. JE implementeert alleen die maatregelen waarmee klanten die risico’s afdekken, die ze belangrijk vinden en waarvan implementatie relatief weinig kosten met zich meebrengt door bijvoorbeeld het geautomatiseerd opleveren van rapportages. Juist hierdoor word je een aantrekkelijke partij voor de meeste organisaties.
Aanpak informatiebeveiliging voor datacenters
Het meest voor de hand ligt, dat je als datacenter of als SaaS-leverancier samen met het datacenter het initiatief neemt. Commercieel is dit aantrekkelijk, omdat als uitgangspunt voor het basis beveiligingsniveau (BBN) de bestaande situatie genomen kan worden als uitgangspunt voor certificering. Voor klanten die hier genoegen mee nemen, hoeven dan geen meerkosten in rekening gebracht worden. Voor de klanten die meer willen, bijvoorbeeld omdat zij naleving van normen voor hun certificaat moeten kunnen aantonen, kan standaard een tweede niveau gedefinieerd worden. Dit niveau bevat redelijkerwijs alle controls, waaraan een gemiddelde klant die ISO 27001 of NEN 7510 gecertificeerd is, voldoende heeft om op zijn beurt te voldoen aan de compliance eisen van de auditors. Uiteraard kan voor deze extra dienstverlening ook aan de klant een extra bedrag in rekening gebracht worden. Belangrijk voordeel van deze aanpak voor je als leverancier is, dat je hiervoor slechts eenmalig de exerctitie van het definiëren van de standaarddienst hoeft uit te voeren. Door deze standaardisering kunt je grotendeels geautomatiseerd leveren. Het ligt immers voor de hand, dat de functionaliteit om een aspect te monitoren reeds bestaat en gebruikt wordt. Er hoeft dan alleen een reportfunctie te worden toegevoegd. Tevens kunnen de investeringen geschrapt worden, als een aanvullende functionaliteit te kostbaar wordt. In dat geval geldt: ‘pas toe of leg uit’. En je kunt samen met jouw klanten werken aan een voor de auditor acceptabele uitleg, waarom je de maatregel niet implementeert.
Natuurlijk kan de totale investering die hiervoor nodig is permanent doorberekend worden in het tarief voor waarschijnlijk steeds meer klanten, die zelf gecertificeerd willen of moeten zijn. In toenemende mate zullen dit ook softwareleveranciers zijn, die hun klanten een SaaS-dienst willen leveren en van wie een deel van de doelgroep (met name de overheid en de zorg) deze eis gaat stellen aan de SaaS-dienst. Want als zij niet kunnen voldoen aan de eis voor rapportage, dan schakelen zij voor zichzelf een deel van de markt uit. Commercieel is het dan handig om ook als datacenter ISO 27001 gecertificeerd te worden. Het is immers veel gemakkelijker om een ISO 27001 certicaat met een onafhankelijke beoordeling aan potentiele klanten te overleggen dan honderden maatregelen te moeten toelichten.
Helaas (of juist gelukkig) zijn er nog maar weinig data centers die een tweede standaardniveau bieden voor klanten die willen of moeten certificeren voor informatiebeveiliging. Dat bied je de kans om jouw concurrentiepositie te verbeteren. Voer daarom samen met klanten een risico analyse uit en bepaal welke maatregelen zij echt nodig hebben. De grootste valkuil bij deze samenwerking is, dat de behoeftestelling een optelsom wordt van de individuele behoeften. Probeer dit te voorkomen door gezamenlijk een risico analyse te maken en slechts die risico’s af te dekken, die echt onacceptabel zijn. Voor de restrisico’s geldt: ‘dat leggen we wel uit’. Bruikbare checklist voor risico’s datacenters en SaaS-diensten Voor deze risicoanalyse en het bepalen van de bijbehorende maatregelen zijn checklists beschikbaar. Deze checklists gaan er meestal vanuit, dat alle beheersmaatregelen van ISO 27002 of NEN 7510 volledig worden afgedekt. Maar dat is natuurlijk niet nodig. Dat hebben tenslotte jouw klanten zelf ook niet gedaan. Door alleen de onacceptabele risico’s af te dekken, kunt je aanzienlijk besparen op jouw kosten en kunt je de dienst bieden tegen geringe meerkosten. Een aantal voorbeelden uit zo’n checklist voor de risico’s en de bijbehorende vragen die het datacenter moet beantwoorden, ziet je in onderstaande tabel:
|
# |
Risico |
Vragen aan cloud provider |
|
1 |
|
|
|
|
Andere partijen die actief zijn binnen het netwerk van de dienstverlener zijn in staat om verkeer te onderscheppen tussen de verschillende klantomgevingen. |
Hoe zorgt de provider ervoor dat netwerkverkeer tussen verschillende omgevingen niet kan worden onderschept? |
|
2 |
|
|
|
|
De dienstverlener vervult zij SLA-verplichtingen niet door een slechte definitie of slechte interne communicatie. |
Welke interne maatregelen neemt de dienstverlener om de afgesproken SLA te behalen? |
|
3 |
|
|
|
|
De klant is niet geïnformeerd over het niet behalen van de SLA-verplichtingen. |
Hoe wordt de klant op de hoogte gesteld van SLA-overtredingen? |
|
4 |
|
|
|
|
Data van de klant lekken ongewild naar buitenlandse entiteiten omdat de dienstverlener juridisch verplicht is deze data af te staan. |
Aan welke externe partijen is de dienstverlener mogelijk verplicht om klantgegevens te overhandigen? |
|
5 |
|
|
|
|
Vergaard bewijs is niet te gebruiken in een juridische situatie. |
Hoe verzekert de dienstverlener het verzamelen en beschikbaar stellen van bewijsmateriaal in het geval de klant deze uit rechtswege nodig heeft? |
|
6 |
|
|
|
|
Zwak privacybeleid en zwakke privacyclausules bedreigen klant privacy. |
In welke mate voorkomen de privacyrichtlijnen van de dienstverlener de analyse en verspreiding van klantgegevens? |
|
7 |
|
|
|
|
Een gebrek aan informatie over de infrastructuur van de dienstverlener leidt tot het verkeerd inschatten van de beschikbaarheidsrisico’s en de performance door de klant. |
Heeft de dienstverlener openheid gegeven over alle relevante informatie gerelateerd aan het beschikbaarheidsrisico en de performance? Voor beschikbaarheid is een goede beschrijving van de redundantie in de verschillende componenten in de netwerk-, server- en opslaglagen essentieel. Voor performance is dit de netwerksnelheid, CPU en opslagcapaciteit. |
|
8 |
|
|
|
|
Het moet voor de klant mogelijk zijn een kwetsbaarheidsanalyse uit te voeren. |
Is het voor de klant mogelijk om een kwetsbaarheids analyse uit te voeren? |
|
9 |
|
|
|
|
Logs over incidenten worden niet aan de klant beschikbaar gesteld. |
Garandeert de dienstverlener de beschikbaarheid van incident-logboeken voor de klant? |
Voor de vertaling van risico’s naar maatregelen is de volgende tabel beschikbaar. Het referentienummer verwijst naar het nummer van de risico’s.
|
Beheersmaatregel |
|
Best Practices |
Ref |
|
1 |
|
|
|
|
Het is mogelijk om de omgevingen van een enkele klant af te schermen. |
|
Sniffing en ip spoofing worden uitgesloten. |
1 |
|
2 |
|
|
|
|
Vervulling van het Service Level Agreement wordt gedefinieerd, beoordeeld en naar klanten gecommuniceerd. Procedures zijn beschikbaar om vervulling van het SLA te herstellen in het geval er niet aan de verplichtingen wordt voldaan. |
|
In het geval de verplichtingen met betrekking tot de vervulling van het SLA blijvend niet kunnen worden vervuld, zullen klanten in de gelegenheid worden gesteld om te migreren en zullen zij gedurende een redelijke periode hun product zonder kosten ontvangen om de migratie te faciliteren. Indien de verplichtingen niet kunnen worden vervuld door een wetswijziging zullen de punten waarop niet kan worden voldaan toelaatbaar worden geacht. |
2,3 |
|
3 |
|
|
|
|
De klant kan de jurisdictie bepalen waar zijn data worden opgeslagen. Er zal gecommuniceerd worden welke overheden en jurisdicties aanspraak kunnen maken op de data van een klant. |
|
In situaties waarin de data van een deel van het netwerk van de klant wordt verplaatst naar een ander deel, zal rekening worden gehouden met welke overheden en jurisdicties aanspraak kunnen maken op de data van een klant. |
4 |
|
4 |
|
|
|
|
Er is een procedure voor het verzamelen van bewijsmateriaal voor onderzoeken door klanten en informatie over deze procedure is beschikbaar. Geautomatiseerde verzameling van bewijsmateriaal is geïmplementeerd en chain of custody wordt behouden. |
|
Bewijsbare traceerbaarheid van virtueel bezit (ISO27017): migraties van virtuele machines worden gelogd en beveiligd. |
5 |
|
5 |
|
|
|
|
Een privacy beleid is ontwikkeld en wordt formeel gecommuniceerd en geaudit. Robuuste vertrouwelijkheidsclausules die de vertrouwelijkheid van alle klantgegevens beschermen zijn aan de voorwaarden toegevoegd. |
|
Vertrouwelijkheidsclausules: de cloud provider zal geen klantdata opzoeken, analyseren of opslaan als dit niet nodig is voor technische doeleinden of om fraude of aanvallen op het netwerk van de cloud provider te bestrijden. Klantdata worden op verzoek van de klant vernietigd. Beleid omtrent het scheiden van klantdata zal worden gecommuniceerd en aan audits onderworpen. |
6 |
|
6 |
|
|
|
|
De verwachte capaciteit, de mate van redundantie en verwachte hersteltijden op het niveau van de verwerkingslaag, de dataopslag, het interne netwerk en de transitverbindingen zijn beschikbaar. Een backup procedure is ontwikkeld en beschikbaar. Informatie over datacenterlocaties, security, de mate van redundantie en herstelprocedures is beschikbaar. |
|
Spreekt voor zich. |
7 |
|
7 |
|
|
|
|
De cloud provider moet de gelegenheid geven voor een beveiligingsonderzoek door klanten en informatie verschaffen over het beleid ten aanzien van beveiligingsonderzoeken. |
|
Spreekt voor zich. |
8 |
|
8 |
|
|
|
|
Er is een procedure beschikbaar om klanten te informeren in het geval van een privacy incident, een beveiligingsincident of een technisch falen dat effect kan hebben op de diensten van de klant. De logging procedure zal worden gecommuniceerd en relevante logs zullen op verzoek aan klanten beschikbaar worden gesteld. |
|
Spreekt voor zich. |
9 |
De volledige lijst bestaat uit 61 risico’s en 39 beheersmaatregelen, die af en toe zijn uitgesplitst naar meerdere best practices. Dit voorbeeld geeft echter een redelijk beeld hoe snel in kaart gebracht kan worden wat je belangrijk vindt en welke maatregelen je daartoe moet treffen. Het meest optimaal is, als je deze lijst samen met klanten of de SaaS-leverancier doorwerkt om zo te komen tot een acceptabel basis beveiligingsniveau. ZBC organiseert een eendaagse cursus hierover. De doelgroep bestaat zowel uit datacenters, SaaS-leveranciers en de gebruikers van deze diensten, zodat geoefend kan worden in hoe in overleg gekomen kan worden tot een ‘lean and mean’ invulling van de risico’s en de maatregelen.
Geschreven door
Dionne Broere
Dionne is een van onze specialisten op het gebied van welzijn en veiligheid op de werkvloer. Je kunt bij haar terecht als je zit met vraagstukken rondom onder andere de RI&E of het opstellen van een PSA/arbobeleid.