De beveiliging van uw data in de cloud
Het gebruik van cloudservices wordt langzaamaan gemeengoed. Vooral voor niet-bedrijfskritische applicaties kan het gebruik van cloudservices interessant zijn. Voor email bijvoorbeeld. Maar hoe zit het met de beveiliging van uw data in deze email cloudservices?
Vrijwel alle email infrastructuren in bedrijven zijn vergelijkbaar. Email is niet onderscheidend en wordt daarom vaak als een commodity beschouwd. Maar een email infrastructuur is niet zo simpel als het lijkt. Eindgebruikers willen hun email graag op allerlei manieren en plaatsen kunnen lezen en bewerken. Het verwerken van email gebeurt vaak niet alleen op de werkvloer, maar ook vanaf thuis, bij klanten of via een mobiele telefoon. Email moet daarom bereikbaar zijn via verschillende kanalen, ook buiten kantooruren. Bedrijven moeten hiervoor hun email infrastructuur geschikt maken. Een ander fenomeen bij email is spam. Meer dan 90% van alle email in de wereld is spam. Beheerders moeten voor email infrastructuren adequate maatregelen treffen om spam tegen te gaan. Ook het scannen van email op virussen is een taak die bij de inrichting van een email infrastructuur hoort. Al met al veel werk voor een email service die als commodity kan worden gezien.
Een alternatief kan zijn om een email service af te nemen vanuit de cloud. De kosten zijn over het algemeen veel lager dan het bijhouden van een email infrastructuur in het eigen bedrijf. De betrouwbaarheid is hoog en het beheer wordt uit handen genomen. Vooral voor kleine bedrijven en start-ups is het gebruik van applicaties uit de cloud erg aantrekkelijk.
Er zijn verschillende aanbieders van email services in de cloud. De meest bekende is Gmail van Google, maar ook Microsoft (Hotmail) en een groot aantal kleinere aanbieders zijn actief in deze markt. Google biedt behalve de Gmail service voor eindgebruikers ook email service voor bedrijven. Inmiddels zijn er reeds 400.000 bedrijven die gebruik maken van Gmail.
Het is voor bedrijven belangrijk te controleren hoe het is gesteld met de beveiliging van de data die in de cloud wordt opgeslagen (zoals de bedrijfskritische informatie in emails). Voordat er met een cloud aanbieder in zee wordt gegaan dienen daarom de contractuele voorwaarden te worden gecontroleerd. Enkele punten zijn:
- Hoe wordt door de cloud aanbieder gegarandeerd dat data veilig wordt opgeslagen en dat andere personen of partijen niet bij de data kunnen komen (denk ook aan de fysieke beveiliging van onder andere de datacenters; wordt dit ook extern geaudit?)
- Hoe wordt gegarandeerd dat data niet kwijtraakt, vernietigd wordt, etc Is het mogelijk dat u een - al dan niet externe - audit uitvoert bij de cloud aanbieder?
- Wat gebeurt er met uw data als de cloud aanbieder failliet gaat, overgenomen wordt of als de service niet langer wordt aangeboden?
- Waar wordt uw data fysiek bewaard? Op Amerikaanse servers? Valt de data ook onder Amerikaans recht (zoals de Patriot act en SoX)?
- Wat is de exit strategie als u besluit data uit de cloud naar een andere aanbieder te verhuizen of om het zelf weer te gaan beheren? Wordt dit toegestaan? In welk formaat krijgt u uw informatie? Wordt de informatie bij de cloud aanbieder dan ook daadwerkelijk vernietigd? Is dit te controleren?
Allemaal valide punten lijkt me. Maar de grote vraag is natuurlijk: Wie controleert dit daadwerkelijk? Ik verwacht dat de meeste bedrijven die cloud services gaan gebruiken (vaak uit financiële overwegingen) bovenstaande punten niet allemaal adresseren. Of heb ik het mis?
This entry was posted on Zondag 11 April 2010