Skyteknologi blir stadig viktigere, ikke minst for å drive AI-tjenester. Men antallet sikkerhetshendelser øker, og behovene knyttet til digital suverenitet blir stadig tydeligere. To FOI-forskere har evaluert hendelser og tiltak innen skysikkerhetsområdet.
Skytjenester gir organisasjoner tilgang til lagringstjenester, programvare og datakapasitet uten å måtte bygge og vedlikeholde serverfasiliteter selv. Skytjenester har derfor skapt forutsetninger for at mange bedrifter kan ekspandere, spesielt innen områder som maskinlæring og AI som stiller høye krav til datakraft. I dag brukes skytjenester også av offentlige organisasjoner, som for eksempel offentlige etater.
USA-baserte hyperskalerbare skyløsninger – såkalte hyperskalere – som tilbyr muligheten til raskt å skalere opp datakapasitet og lagring, har kommet til å dominere markedet fullstendig.
– Amazon, Google og Microsoft er de store amerikanske aktørene som har bygget opp datakapasitet og store plattformer med mange forskjellige tjenester over lang tid, sier Viktor Bergström, forskningsingeniør ved FOI-avdelingen Cyberforsvar og styringsteknologi.
Risicielt å stole på amerikanske skyer
Flere og flere organisasjoner er avhengige av skytjenester, først og fremst av økonomiske årsaker.
– Dette betyr at vi er i en interessant situasjon nå, hvor vi mangler suverenitet selv på skytjenesteområdet, sier Viktor Bergstrøm.
Dette skaper risikoer hvis for eksempel USA bestemmer seg for å legge ned IT-infrastrukturen som brukes, men også fordi den amerikanske regjeringen har tilgang til data fra amerikanske skytjenesteleverandører ved lov, selv om det forvaltes i Europa.
– Du kan prøve å løse det teknisk, men det er en sunn nøling med å drive virksomheten din på maskinvare som noen andre eier, sier Viktor Bergström.
Etter hvert som bruken av skytjenester øker, øker også antallet sikkerhetshendelser. På vegne av det svenske forsvaret, Viktor Bergstrøm og forskningsingeniørkollega John Ziegenbein evaluerte hendelser og sikkerhetstiltak knyttet til skysikkerhet, som de beskriver i rapporten En gjennomgang av sikkerhetshendelser og tiltak knyttet til skytjenester.
De har rettet seg mot hyperskalere som dominerer markedet, og undersøkt hva slags sårbarheter som lå bak 157 sikkerhetshendelser rapportert de siste ti årene.
– Vi har sett på offentlige data, og når det gjelder sikkerhetshendelser, må man huske på at det alltid finnes hendelser som ikke er offentlige. Men vi har forsøkt å få en rimelig oversikt, sier Viktor Bergström.
Enkle feilkonfigurasjoner bak hendelser
Mangler i identitets- og tilgangshåndtering sto for den største andelen av skyhendelser, 58 prosent. Andre vanlige årsaker til hendelser var mangler i databeskyttelse og infrastrukturforvaltning.
«Vi så at mange av disse sårbarhetene skyldes enkle feilkonfigurasjoner. Hypotesen vår er at når systemer blir svært komplekse, slik skysystemer har en tendens til å bli, blir det lett å overse små, enkle feil. Man kan opprette nye delkomponenter og fjerne andre», sier Viktor Bergstrøm.
I systemer med mangler i identitets- og tilgangsstyring og infrastrukturstyring, var sensitive data ofte lett tilgjengelige for alle som klarte å komme seg inn.
– Totalt sett observerte vi at det var mye sensitiv data offentlig tilgjengelig på internett. Det er mer tidkrevende å jobbe med krypterte lagrede data, og det er ikke alltid åpenbart å avgjøre når data skal kryptert. Men vi mener at data som lekket i flere hendelser i mange tilfeller burde ha vist seg å være kryptert i ro.
Viktor Bergström og John Ziegenbein gjennomgikk også sikkerhetstiltakene som anbefales av anerkjente institusjoner og myndigheter innen skysikkerhet. Én konklusjon er at sikkerhetsrammeverkene med foreslåtte sikkerhetstiltak er store og komplekse, noe som kan gjøre dem vanskelige å følge i praksis.
– Men det var mye som var felles, så det føles som om det er en viss enighet selv blant hyperskalere, sier Viktor Bergström.
Tidkrevende å bygge sikre systemer
Skysikkerhet har gradvis blitt bedre i løpet av tiårsperioden som er studert av forskningsingeniørene. I rapporten foreslår de tiltak som kan forhindre sikkerhetshendelser, for eksempel infrastruktur som kode (IaC), som betyr at IT-ressurser administreres via kode i stedet for manuell konfigurasjon.
– Det finnes også mer generelle verktøy, oversiktssystemer som ser på hele systemet og gir advarsler om feilkonfigurasjoner. Det finnes et stort antall sikkerhetsløsninger som er relevante og effektive, men hvor det er en risiko for at man blir låst til leverandøren, gitt at det kreves mye leverandørspesifikk ekspertise.
Utviklingen av skyteknologi skjer i et raskt tempo, og hvis europeiske og svenske folk ønsker å lage sine egne plattformer, kreves det mye kunnskap og forberedelser, sier Viktor Bergstrøm.
– Skytjenester kan være svært interessante fra et forsvarsperspektiv. Men å bygge systemer med høy sikkerhet tar veldig lang tid.








