Kyberturvallisuus

Pilviin perustuvien tietoturvaratkaisujen yksityiskohdat

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Vaikka pilviin perustuvat tietoturva-työkalut ovat saavuttamassa suosiota yritysmaailmassa, monet asiakkaat jatkavat epäilemään tällaisten ratkaisujen luotettavuutta. Onko tilanne muuttumassa? Mitkä ponnistelut toimittajien tulisi tehdä lisätäkseen luottamusta pilveen perustuvaan tietoturvaan? Mitkä tekijät tulee ottaa huomioon valitessa tällaista järjestelmää? Yritetään selvittää vastauksia.

Pilviin perustuvien tietoturva-työkalujen tarve kasvaa

On vahva syy, miksi pilviteknologia on nykyään suosittua: se tarjoaa asiakkaille pelastavan edun. Se mahdollistaa organisaation skaalata tietojärjestelmäänsä nopeasti käyttämällä uusia resursseja. Pilviin perustuvat ratkaisut ovat syrjäyttäneet monia tuotteita, jotka aikaisemmin olivat saatavilla vain ohjelmistona, koska ne ovat paljon helpompia ja halvempia käyttöönottoon.

Toinen asia, joka on plusmerkki pilvitietoturvan hyväksi, on se, että asiakas voi siltaa osaamisen aukon ulkoistamalla tehtävän pätevälle toimittajalle. Tämä on erityisen tärkeää, kun yritys käynnistää uuden liiketoimintaprojektin ja ei ole varaa tukea sitä omalla tietoturva-järjestelmällä. Kääntymällä erikoistuneen toimittajan puoleen, se saa riittävän määrän asiantuntemusta ja teknistä tukea.

Pilvitietoturva on erittäin suosittua organisaatioiden keskuudessa, jotka käyttävät ohjelmistoa palveluna (SaaS) tai infrastruktuuria palveluna (IaaS). Monissa tapauksissa tähän lähestymistapaan ei ole vaihtoehtoa. Esimerkiksi liiketoimintansa maantieteellisesti hajauttaneet yritykset pitävät pilvitietoturva-työkalun käyttöä taloudellisempana kuin ohjelmiston tai laitteiston kompleksin ostamista kullekin sivuliikkeelle. Tässä skenaariossa helppokäyttöisyys ja laajennettavuus ovat näiden ratkaisujen perustavanlaatuisia etuja.

Ei vain loppupisteet, vaan myös pilvessä oleva infrastruktuuri on altis hyökkäyksille ja tarvitsee suojaa. Toimittaja ottaa yleensä osan vastuusta, mutta varmistaa, että isännöity data on koskematon, on enimmäkseen asiakkaan vastuulla.

Pilvipohjaiset tietoturva-tuotteet ovat olleet olemassa jo vuosia, mutta pandemia on luonut uusia käyttötapausten, jotka ovat osoittaneet, kuinka tehokkaita ne ovat. Terveydenhuolto-kriisi on muuttanut asiakkaiden mielipidettä, jotka ovat kääntyneet toimittajien olemassa olevien tarjousten puoleen.

Lähes kaikki paikalliset tuotteet voidaan ottaa käyttöön pilvestä nykyään. Niihin kuuluvat tietojen menettämisen estämisen ratkaisut (DLP), pilvipalvelun turvallisuuden välittäjä (CASB) -järjestelmät ja identiteetin palvelut yhden kirjautumisen (SSO) teknologian toteuttamiseksi.

On turvallista sanoa, että jokainen vakiintunut turvatuote käyttää pilveä jollain tavoin, erityisesti alueilla, joita ei vaikuta hallituksen sääntely. Tämä trendi synnytti uuden turvajärjestelmien luokan, jota kutsutaan pilvitietoturvan asennusjohtamiseksi (CSPM), jonka tarkoituksena on varmistaa resurssien asetusten oikeellisuus pilvessä.

Tällä hetkellä useimmat asiakkaat eivät ole valmiit siirtämään hallituksen valvomia tietoturva-aluita pilveen. Joillakin yrityksillä on omat säännöksensä, jotka myös rajoittavat tietojen määrää, jota voidaan käsitellä pilvipalveluissa. Lisäksi, vaikka yritysten tai valtion säännökset eivät kiellä tiettyjä järjestelmien siirtämistä, monet asiakkaat varovaisuuden vuoksi kieltäytyvät tekemästä niin.

Asiantuntijat ennustavat, että tulevaisuudessa on halvempi pienille ja keskisuurille yrityksille (PKY) noudattaa pilviin liittyviä sääntöjä kuin rakentaa kattava turvajärjestelmä alusta alkaen.

Onko pilvitietoturva edullista?

Kustannustehokkuus on tärkeä etu pilviratkaisuissa yleensä. Onko tämä totta myös pilvipohjaiselle tietoturvalle? Nämä palvelut käyttävät usein käyttöön perustuvaa maksamismallia, jossa asiakkaat maksavat vain resursseista, jotka ovat käytössä. Tämä mahdollistaa yritysten käyttöönottoa puolustusinfrastruktuuria, kuten palomuuria, suhteellisen lyhyessä ajassa ja maksaa vain järjestelmän käytöstä suojattaviin resursseihin.

Pilvi tarjoaa vailla vertaista joustavuutta: on lisenssisopimuksia, jotka olettavat, että asiakas maksaa ei tietoturvaratkaisun tiettyjen ominaisuuksien käytöstä, vaan järjestelmän minkä tahansa ominaisuuden käytöstä, jota asiakas tarvitsee parhaillaan. Tämä lähestymistapa voidaan toteuttaa tokenien avulla, joita asiakas voi aktivoida tai deaktivoida itsenäisesti.

Pilvi poistaa irrationaalisten lisenssiostojen vaikutuksen, jossa asiakas ostaa valmiin tuotteen, joka sisältää tarpeettomia ominaisuuksia. Mitä suurempi yritys ja monimutkaisempi sen infrastruktuuri on, sitä kustannustehokkaampaa pilvipohjainen tietoturva on (vertailussa perinteiseen paikalliseen ratkaisuun).

Toinen tärkeä etu on piilevien kustannusten puute, kuten järjestelmän ylläpidon kustannukset. Pilvessä nämä kustannukset ovat jo hintalapussa. Turvallisuuden palvelumalli (SECaaS) on yhtä hyvä kuin asiakkaan yhteiskustannukset paikallisten tuotteiden käytössä.

Toimittajan vastuun osalta ohjelmisto toimitetaan yleensä ”sellaisenaan”, mikä tarkoittaa, että toimittaja ei ole vastuussa sen toiminnasta. Samanlainen malli koskee pilvipalveluita, paitsi että toimittaja ottaa joitain velvoitteita, jotka liittyvät palvelun saatavuuteen, ja saa maineensa vahingoittaa, jos tapahtuu vakava tietoturvaloukkaus. Lisäksi joissakin alueissa on hallituksen säädöksiä (kuten EU:n GDPR), jotka asettavat vastuun luottamuksellisen datan turvallisuudesta toimittajalle.

Miten valita pilvipohjainen tietoturva-työkalu?

Valitessaan optimaalista tuotetta tulee ottaa huomioon sovellusliittymän (API) saatavuus, koska reaaliaikainen vastaus vaatii prosessiautomaatiota. Kiinnitä huomiota API-dokumentaatioon, kykyyn integroida muihin järjestelmiin ja valmiiden ratkaisublokkejen saatavuuteen, joita asiakas käyttää.

”API ensin” -käsite tarkoittaa, että tehdään enemmän ohjelmointirajapinnan kautta kuin graafisen käyttöliittymän kautta. Jos asiakas katsoo eteenpäin viisi tai useampi vuosi, he eivät pitäisi lainkaan harkita paikallisia ratkaisuja. On tärkeää tarkastella lisenssisopimusta ja ymmärtää, miten pilviratkaisu vuorovaikuttaa tietoturva-ratkaisujen kanssa, jotka ovat jo käytössä.

Asiantuntijat korostavat kahta pääasiallista skenaariota pilvitietoturva-työkalun valinnassa. Kokeneet tiimit tekevät valintansa sitoutumalla tiettyyn toimittajaan, sen ratkaisuun ja tarjoamaan teknologiaan. Vähemmän kokeneilla tietoturva-tiimeillä kriteerit supenevat hinta-aspektiin, ja usein he valitsevat eri hallittujen tietoturva-palvelujen (MSS) tarjoajien välillä keskittymättä tiettyyn toimittajaan.

Palvelutasosopimus (SLA) tulisi myös olla luettelossa. Se heijastaa toimittajan sitoutumista palvelun jatkuvuuteen sekä muita ehtoja ja olosuhteita.

Nykyiset pilviratkaisut tarjoavat kohtuullisen tason integraatiota. Monilla toimittajilla on jo valmiina käsikirjoituksia ja työkaluja muiden järjestelmien kanssa, joita asiakkaat saattavat käyttää.

Tietoturva-työkalut käyttävät pääasiassa monia pilviympäristöjä. Muun muassa eri pilvien välinen yhteensopivuus on selkeä trendi nykyisessä markkinassa. Tämä on yksi pilviratkaisujen kilpailuetuja.

Mitä tulevaisuus pitää sisällään?

Monissa tapauksissa hallitus muotoilee tätä markkinaa. Samalla lainsäädännön sanamuoto ei koskaan osoita, miten sääntelijän vaatimukset tulisi toteuttaa arkkitehtuurin kannalta. Tämä jättää paljon tilaa kehitykselle, mutta tekee vaikeaksi arvioida tulevia trendejä.

Yritysten digitaalisten infrastruktuurien massasiirtymä verkossa jatkuu olevan pääasiallinen voima, joka ajaa pilvitietoturva-markkinan kehitystä. Myös tekoälyn ja koneoppimisen teknologioiden kasvava käyttö on myönteinen kehitys pilvipalvelujen ja niihin liittyvien turvatyökalujen kehitykselle. Yleisesti ottaen markkinan tulevaisuus voidaan nähdä seuraavien kolmen trendin kontekstissa:

  •       Muuttuvat julkiset ja asiakasmielipiteet, joilla lisätään luottamusta tähän segmenttiin ja pilvestä toimitettaviin turvatyökaluihin.
  •       Pilvipohjaisten tietoturva-alustojen edelleen kehittäminen. Toimittajien pyrkimykset luoda houkuttelevampia tarjouksia, ominaisuuksia ja ehtoja asiakkaille.
  •       Sääntelyaloitteet, jotka auttavat organisaatioita siirtymään pilveen.

Johtopäätös

Pilvitietoturva-markkina on kasvamassa, ja sen taustalla on yritysten massasiirtymä etätyöhön ja toimittajien sekä palveluntarjoajien yhä houkuttelevammat tarjoukset. Hallituksen rooli tällä alalla on tervetullut monille toimijoille, mutta jotkut asiakkaat ovat edelleen epäröiviä siirtää tärkeitä tietoturva-järjestelmiään pilveen.

Avainelementti, joka saattaa antaa uuden sysäyksen pilvitietoturvan kehitykselle, on kasvava luottamus potentiaalisissa asiakkaissa pilvipalveluntarjoajia kohtaan. Lisäksi edullisten pilvipohjaisien tietoturvaratkaisujen määrä kasvaa jatkuvasti. Ei ole yllättävää, että monet yritykset eivät edes harkitse paikallisten tuotteiden ostamista.

David Balaban on tietoturvatutkija, jolla on yli 17 vuoden kokemus haittaohjelmien analyysistä ja virustorjuntaohjelmistojen arvioinnista. David johtaa MacSecurity.net ja Privacy-PC.com -projekteja, jotka esittävät asiantuntijalausuntoja nykyisistä tietoturva-asioista, mukaan lukien sosiaalinen insinööritaito, haittaohjelmat, penetraatiotestaus, uhkien tunnistaminen, verkkoyksityisyys ja valkoinen hattuhakkerointi. Davidilla on vankka tausta haittaohjelmien vianmäärityksessä, ja viimeaikaisessa keskittyminen on ollut kiristyssalkkujen vastaisissa toimissa.