Cloudteknologi bliver stadig vigtigere, ikke mindst for at drive AI-tjenester. Men antallet af sikkerhedshændelser stiger, og behovene knyttet til digital suverænitet bliver stadig tydeligere. To forskere fra FOI har evalueret hændelser og foranstaltninger inden for cloudsikkerhedsområdet.
Cloud-tjenester giver organisationer adgang til lagringstjenester, software og computerkapacitet uden selv at skulle bygge og vedligeholde serverfaciliteter. Cloud-tjenester har derfor skabt betingelserne for, at mange virksomheder kan ekspandere, især inden for områder som maskinlæring og AI, der stiller store krav til computerkraft. I dag bruges cloud-tjenester også af offentlige organisationer, såsom offentlige myndigheder.
Amerikanske hyperskalerbare cloud-løsninger – såkaldte hyperscalere – som tilbyder muligheden for hurtigt at skalere computerkapacitet og lagerplads, er kommet til at dominere markedet fuldstændigt.
– Amazon, Google og Microsoft er de store amerikanske aktører, der har opbygget datakapacitet og store platforme med mange forskellige tjenester over lang tid, siger Viktor Bergström, forskningsingeniør ved FOI-afdelingen Cyberforsvar og styringsteknologi.
Risiciligt at stole på amerikanske clouds
Flere og flere organisationer er afhængige af cloud-tjenester, primært af økonomiske årsager.
– Det betyder, at vi nu befinder os i en interessant situation, hvor vi mangler suverænitet selv inden for cloud-tjenester, siger Viktor Bergstrøm.
Dette skaber risici, hvis USA for eksempel beslutter at lukke den anvendte IT-infrastruktur ned, men også fordi den amerikanske regering har adgang til data fra amerikanske cloududbydere ifølge loven, selvom det administreres i Europa.
– Man kan forsøge at løse det teknisk, men der er en sund tøven omkring at drive sin virksomhed på hardware, som en anden ejer, siger Viktor Bergström.
I takt med at brugen af cloud-tjenester stiger, stiger antallet af sikkerhedshændelser også. På vegne af de svenske væbnede styrker, Viktor Bergstrøm og forskningsingeniørkollega John Ziegenbein evaluerede hændelser og sikkerhedsforanstaltninger relateret til cloudsikkerhed, som de beskriver i rapporten En gennemgang af sikkerhedshændelser og handlinger vedrørende cloudtjenester.
De har målrettet sig de hyperscalere, der dominerer markedet, og undersøgt, hvilke typer sårbarheder, der lå bag 157 sikkerhedshændelser rapporteret i de sidste ti år.
– Vi har kigget på offentlige data, og når det kommer til sikkerhedshændelser, skal man huske på, at der altid er hændelser, som ikke er offentlige. Men vi har forsøgt at få et rimeligt overblik, siger Viktor Bergström.
Enkle fejlkonfigurationer bag hændelser
Mangler i identitets- og adgangsstyring tegnede sig for den største andel af cloud-hændelser, 58 procent. Andre almindelige årsager til hændelser var mangler i databeskyttelse og infrastrukturforvaltning.
"Vi så, at mange af disse sårbarheder skyldes simple fejlkonfigurationer. Vores hypotese er, at når systemer bliver meget komplekse, som cloud-systemer har tendens til at blive, bliver det let at overse små, simple fejl. Man kan oprette nye underkomponenter og fjerne andre," siger Viktor Bergstrøm.
I systemer med mangler i identitets- og adgangsstyring og infrastrukturstyring var følsomme data ofte let tilgængelige for alle, der formåede at komme ind.
– Samlet set observerede vi, at der var mange følsomme data offentligt tilgængelige på internettet. Det er mere tidskrævende at arbejde med krypterede lagrede data, og det er ikke altid indlysende at afgøre, hvornår data skal krypteret. Men vi mener, at data, der er lækket i flere hændelser, i mange tilfælde burde have vist sig at være krypteret i hviletilstand.
Viktor Bergström og John Ziegenbein gennemgik også de sikkerhedsforanstaltninger, der anbefales af anerkendte institutioner og myndigheder inden for cloudsikkerhed. En konklusion er, at sikkerhedsrammerne med foreslåede sikkerhedsforanstaltninger er store og komplekse, hvilket kan gøre dem vanskelige at følge i praksis.
– Men der var mange ting, der var fælles, så det føles som om, der er en vis konsensus selv blandt hyperscalere, siger Viktor Bergström.
Tidskrævende at bygge sikre systemer
Cloud-sikkerhed er gradvist blevet forbedret i løbet af den tiårige periode, som forskningsingeniørerne har undersøgt. I rapporten foreslår de foranstaltninger, der kan forhindre sikkerhedshændelser, for eksempel infrastruktur som kode (IaC), hvilket betyder, at IT-ressourcer administreres via kode i stedet for manuel konfiguration.
– Der findes også mere generelle værktøjer, oversigtssystemer, der ser på hele systemet og giver advarsler om fejlkonfigurationer. Der findes et stort antal sikkerhedsløsninger, der er relevante og effektive, men hvor der er risiko for, at man bliver låst fast til leverandøren, da der kræves en masse leverandørspecifik ekspertise.
Udviklingen af cloud-teknologi sker i et hastigt tempo, og hvis europæiske og svenske borgere vil skabe deres egne platforme, kræver det en masse viden og forberedelse, siger Viktor Bergstrøm.
– Cloud-tjenester kunne være meget interessante fra et forsvarsperspektiv. Men det tager meget lang tid at bygge systemer med høj sikkerhed.








