Cloudtechnologie wordt steeds belangrijker, niet in de laatste plaats voor het draaien van AI-diensten. Maar het aantal beveiligingsincidenten neemt toe en de behoeften met betrekking tot digitale soevereiniteit worden steeds duidelijker. Twee onderzoekers van FOI hebben incidenten en maatregelen op het gebied van cloudbeveiliging geëvalueerd.
Clouddiensten stellen organisaties in staat om toegang te krijgen tot opslagdiensten, software en rekenkracht zonder zelf serverfaciliteiten te hoeven bouwen en onderhouden. Clouddiensten hebben daardoor de voorwaarden geschapen voor veel bedrijven om te groeien, met name op gebieden zoals machine learning en AI, die hoge eisen stellen aan rekenkracht. Tegenwoordig worden clouddiensten ook gebruikt door publieke organisaties, zoals overheidsinstanties.
De in de VS gevestigde, hyperschaalbare cloudoplossingen – de zogenaamde hyperscalers – die de mogelijkheid bieden om de rekenkracht en opslagcapaciteit snel op te schalen, hebben de markt volledig veroverd.
– Amazon, Google en Microsoft zijn de belangrijkste Amerikaanse spelers die al lange tijd beschikken over grote datacapaciteit en omvangrijke platforms met veel verschillende diensten., zegt Viktor Bergström, een onderzoeksingenieur bij FOI-afdeling Cyberverdediging en -beheertechnologie.
Het is riskant om op Amerikaanse wolken te vertrouwen.
Steeds meer organisaties vertrouwen op clouddiensten, voornamelijk om financiële redenen.
"Dit betekent dat we ons nu in een interessante situatie bevinden, waarin we zelfs op het gebied van clouddiensten een gebrek aan soevereiniteit hebben", aldus Viktor Bergstrom.
Dit brengt risico's met zich mee als de VS bijvoorbeeld besluit de gebruikte IT-infrastructuur uit te schakelen, maar ook omdat de Amerikaanse overheid wettelijk toegang heeft tot gegevens van Amerikaanse cloudserviceproviders, zelfs als deze in Europa worden beheerd.
"Je kunt proberen het technisch op te lossen, maar er bestaat een gezonde terughoudendheid om je bedrijf te laten draaien op hardware die van iemand anders is", zegt Viktor Bergström.
Naarmate het gebruik van clouddiensten toeneemt, neemt ook het aantal beveiligingsincidenten toe. In opdracht van de Zweedse strijdkrachten, Viktor Bergstrom en collega-onderzoeksingenieur John Ziegenbein Ze hebben incidenten en beveiligingsmaatregelen met betrekking tot cloudbeveiliging geëvalueerd, die ze in het rapport beschrijven. Een overzicht van beveiligingsincidenten en -maatregelen met betrekking tot cloudservices..
Ze hebben zich gericht op de hyperscalers die de markt domineren en onderzocht welke soorten kwetsbaarheden die aan de basis lagen van 157 beveiligingsincidenten die de afgelopen tien jaar zijn gemeld.
"We hebben openbare gegevens bekeken, en als het om beveiligingsincidenten gaat, moet je er rekening mee houden dat er altijd incidenten zijn die niet openbaar zijn. Maar we hebben geprobeerd een redelijk overzicht te krijgen", aldus Viktor Bergström.
Eenvoudige configuratiefouten als oorzaak van incidenten
Tekortkomingen in identiteits- en toegangsbeheer was verantwoordelijk voor het grootste aandeel van de cloudincidenten, namelijk 58 procent.. Andere veelvoorkomende oorzaken van incidenten waren tekortkomingen in de gegevensbescherming en het infrastructuurbeheer.
“We zagen dat veel van deze kwetsbaarheden te wijten zijn aan simpele configuratiefouten. Onze hypothese is dat wanneer systemen erg complex worden, zoals cloudsystemen vaak worden, het gemakkelijk is om kleine, simpele fouten over het hoofd te zien. Je zou nieuwe subcomponenten kunnen creëren en andere verwijderen”, aldus Viktor Bergstrom.
In systemen met tekortkomingen in identiteits- en toegangsbeheer en infrastructuurbeheer was gevoelige data vaak gemakkelijk toegankelijk voor iedereen die erin slaagde toegang te krijgen.
Over het algemeen constateerden we dat er veel gevoelige gegevens openbaar beschikbaar zijn op internet. Het is tijdrovender om met versleutelde opgeslagen gegevens te werken, en het is niet altijd duidelijk wanneer gegevens wel of niet versleuteld mogen worden. versleuteld. Wij zijn echter van mening dat de gegevens die bij meerdere incidenten zijn gelekt, in veel gevallen versleuteld hadden moeten zijn wanneer ze niet in gebruik waren.
Viktor Bergström en John Ziegenbein Ook werden de door erkende instellingen en autoriteiten op het gebied van cloudbeveiliging aanbevolen beveiligingsmaatregelen geëvalueerd. Een van de conclusies is dat de beveiligingskaders met de voorgestelde maatregelen omvangrijk en complex zijn, waardoor ze in de praktijk moeilijk te volgen zijn.
"Maar er waren veel overeenkomsten, dus het voelt alsof er een zekere consensus bestaat, zelfs onder hyperscalers", aldus Viktor Bergström.
Het bouwen van veilige systemen is tijdrovend.
De cloudbeveiliging is in de tien jaar die de onderzoekers bestudeerden geleidelijk verbeterd. In het rapport stellen ze maatregelen voor die beveiligingsincidenten kunnen voorkomen., bijvoorbeeld infrastructuur als code (IaC)), wat betekent dat IT-resources via code worden beheerd in plaats van via handmatige configuratie.
Er zijn ook meer algemene tools, overzichtssystemen die het hele systeem bekijken en waarschuwingen geven voor verkeerde configuraties. Er is een groot aantal relevante en effectieve beveiligingsoplossingen, maar er bestaat een risico dat je afhankelijk wordt van de leverancier, aangezien er veel leverancierspecifieke expertise vereist is.
De ontwikkeling van cloudtechnologie gaat razendsnel, en als Europeanen en Zweden hun eigen platforms willen creëren, is daar veel kennis en voorbereiding voor nodig, aldus Viktor Bergstrom.
– Clouddiensten kunnen vanuit defensieperspectief zeer interessant zijn. Maar het bouwen van systemen met een hoge mate van beveiliging kost veel tijd.








