Säkerhet i molnet krav och standarder



Relevanta dokument
Introduktion till molntjänster Tekniken bakom molntjänster och legala utmaningar

Molnet eller outsourcing??

Välkommen! Bakgrund Cloud Sweden Vad är molnet? Legala aspekter på molntjänster.

ISO/IEC 20000, marknaden och framtiden

Rätt säkerhet Outsourcing

Molnets möjligheter och utmaningar. IT Asset Management Summit 24 januari 2017 Peter Nordbeck/Partner/Advokat

Framgångsfaktorer i molnet!

DIG IN TO Nätverksadministration

Utmaningar vid molnupphandlingar

MOLNTJÄNSTER ÄR DET NÅGOT FÖR OSS?

Cloud Computing. Legala frågor och standardavtalet från IT&Telekomföretagen

Cloud Computing. Richard Richthoff Strategisk Rådgivare Radar Group International

Allmänna råd. Datainspektionen informerar Nr 2/2014. om användning av molntjänster (Cloud Computing) i den offentliga sektorn.

BLI EN CLOUDPILOT I ONE LÖSNINGAR FÖR FÖRETAGARE LYFT DIN IT STRATEGI TILL MOLNEN FÖRSTÅ CLOUD COMPUTING ARBETA SMARTARE 2011 NUMMER 15

Riktlinje för molntjänster

Molntjänster och integritet vad gäller enligt PuL?

EBITS Arbetsgruppen för Energibranschens Reviderad Informationssäkerhet

Digital Lagring. Jukka Salo Flygteknisk inspektör

SNITS-Lunch. Säkerhet & webb

Informationssäkerhet och medicintekniska produkter eller Information security with respect to safety considerations

Molnet ett laglöst land?

Styr och utveckla ditt IT-stöd utifrån internationella standarder

Molnet - en fluga eller här för att stanna. Lars Backhans vice VD Radar Group International.

Smartare affärer med det bästa från molnet

Molntjänster. Översikt. Lektion 1: Introduktion till molntjänst. Introduktion till molntjänst. Vilka tjänster finns? Säkerhet.

Introduktion till migrering till molnet

Molntjänster för administration, utbildning och forskning. Projektplan för 2017

Economic model impact and cloud management. PART 1: Cloud service model

Outsourcing av komplexa tjänster - Avtal - Trender. Advokat Agne Lindberg

Innehåll Molntjänster... 4 Vad är detta?... 5 Cirkeln sluts... 6 The Cloud... 7 The Cloud (forts.)... 8 Definition av molntjänster...

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

Molntjänster och molnleverantörer En uppsats om leverantörsinlåsningar

Plattform as a Service, leverantör tillhandahåller plattformen, jag tillhandahåller applikation och ansvarar för denna.

Vad finns det för fördelar och nackdelar med molnet? Hur upplever IT-företag dessa?

Molntjänster och molnteknologi: En ordlista

Molnet - standarder, översikt. 26 mars 2015

Economicmodelimpactand cloud management. PART 2: Business model enactment

Beställare av IT tjänster. Avtal Pris Tjänster SLA Säkerhet Leverans - Mätning

Aditro Our focus benefits yours Molnet -- Presentation

Molntjänster - vilka är riskerna och vad säger PUL? ADVOKAT HANS NICANDER

Introduktion till migrering till molnet. PART 5: Infrastruktur för molntjänster

Intro icore Cloud Services. What about the cloud!

Daniel Akenine, Teknikchef, Microsoft Sverige

Ledningssystem för IT-tjänster

Risk, security, and legal analysis for migration to cloud. PART 3: Privacy and security management

Elisabet Stöök Konsult SAS Institute AB Copyright 2003, SAS Institute Inc. All rights reserved.

Varför ska vi ha en informationssäkerhetspolicy och hur tar vi fram en? En policy ska ju fånga in en organisations målsättning för ett visst område,

Områden och problem att beakta inom informationssäkerhet och digitalt bevarande vid anskaffning och användning av molntjänster RIKTLINJER

Smart industri den digitala framtiden

JHS 179 Planering och utveckling av en övergripande arkitektur Bilaga 9. Virtualisering och molntjänster i planering av teknologiarkitektur

När systemen inte får stanna

Centralförsvar Övergavs 1900 när man började bygga Bodens fästning

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group

Riskhantering för informationssäkerhet med ISO Lars Söderlund, TK 318 Ag 7 Lüning Consulting AB

Bilaga 10 Säkerhet. Dnr: / stockholm.se. Stadsledningskontoret It-avdelningen

SSF Säkerhetschef. Informationssäkerhet Per Oscarson

OUTSOURCING TILL MOLNET

Morgondagens arbetsplats Användarnas syn på trenderna och teknologierna som skapar den. Annsofie Petersson IDC

Två resor till molnet. Per Sedihn CTO Proact IT Group

Vem äger informationen outsourcad IT och ändrade säkerhetspolitiska förutsättningar

presenterar KASPERSKY ENDPOINT SECURITY FOR BUSINESS

Hot eller möjlighet? Datormolnet och SMHI. Lisa Hammar, IT-arkivarie, SMHI. Mallversion

Risker vid personuppgiftsbehandling i digitala molntjänster

COBIT. Vid migrering till molnet. Kandidatuppsats, 15 högskolepoäng, SYSK02, Informatik. Framlagd: Jakob Karlsson

DYNAMISK INFRASTRUKTUR

FÖRSLAG TILL YTTRANDE

Bilaga 3 Säkerhet Dnr: /

Molnlösning i praktiken (del 3)

Vägledning om molntjänster i skolan

IT governance i praktiken: Styrning och kontroll över ITriskerna. Fredrik Björck Transcendent Group för ADBJ Agenda

Cloud Computing för arkitekter Sten Sundblad IASA och Sundblad & Sundblad

Risk, säkerhet och rättslig analys för migrering till molnet. PART 4: Skydd, rättigheter och juridiska skyldigheter

Att införa LIS. Informationssäkerhet för offentlig sektor Johan Kallum Säkerhetschef/Informationssäkerhetschef

RTS vtour 2014 Senaste nyheterna från VMware. Malmö 22 oktober

Svensk Standard SS ISO/IEC SS

Ledningens informationssäkerhet

Våg 2010 We re all in!

Copyright 2008 RADAR GROUP AB All rights reserved Copyright 2008 RADAR GROUP AB All rights reserved

Vad är vad uppe bland molnen stratus, cumulus eller nimbus?

Vår flexibla lösning för för Intelligent Workload Management

EXAMENSARBETE. Säkerhetsrisker vid användning av molntjänster. Oscar Sundström Filosofie kandidatexamen Systemvetenskap

Att integrera eller INTE inte grera det är frågan?

Cloud Sourcing som IS strategi för nystartade SME:s

SÅ LYCKAS DU MED DIN MOLNSTRATEGI. Frukostseminarium 7 februari 2017

När IT-revisorn knackar på dörren Emil Gullers och Martin Bohlin. Security World, September 2010

Säkerhet och Tillit vid elektronisk identifiering. Fredrik Ljunggren

WELCOME TO. Value of IAM in Business Integrations

Handlingsplan kopplad till IT-strategin för

Introduktion till migrering till molnet. PART 4: Plattformar för molntjänster

Tjänstefiera din IT. - Vi har beslutat oss för att flytta vår IT till molnet. - Vilka tjänster passar våra behov och vår budget?

Informationssäkerhetsgranskning. ISO ledningssystem för informationssäkerhet

Input till IT-risker i internrevisorns riskanalys. Daniel Gräntz 20 maj, GRC 2015

Bilaga 3 till F:203. Säkerhet. Dnr Fasta och mobila operatörstjänster samt transmission -C. Bilaga 3. Säkerhet

Molntjänster accelererar din affärsverksamhet

ISO med kundfokus

Molntjänster -- vad är molnet?

Bygg bro mellan ITIL v2 och v3 - Bridgekurser - DF Seminarium

PRIMES. produktgrupp molntjänster. Energikontor Sydost

Sid 1 Aug Säker it-drift för offentliga aktörer Försäkringskassan

Transkript:

Martin Bergling - IBM Säkerhet i molnet krav och standarder SILF 110609 100 år

Cloud Computing 2

Agenda Vad är molnet? Standarder Moln Revision Ledningssystem Säkerhetskrav Referenser 3

Bakgrund Trenden i stort Samarbete globalt Gör det du gör bäst Vad har möjliggjort molnet? Nätverk snabb åtkomst, global åtkomst Virtualisering flexibilitet, skalbarhet, Pay-per-Use Standardisering Stordrift prispress 4

The NIST Definition of Cloud Computing Cloud computing is a model for enabling ubiquitous, convenient, on-demand network access to a shared pool of configurable computing resources (e.g., networks, servers, storage, applications, and services) that can be rapidly provisioned and released with minimal management effort or service provider interaction. National Institute of Standards and Technology 5

The NIST Definition of Cloud Computing Cloud computing is a model for enabling ubiquitous, convenient, on-demand network access to a shared pool of configurable computing resources (e.g., networks, servers, storage, applications, and services) that can be rapidly provisioned and released with minimal management effort or service provider interaction. Modell för bekväm tillgång till obegränsade och lätthanterade ITresurser, på begäran och överallt National Institute of Standards and Technology This cloud model promotes availability and is composed of five essential characteristics, three service models, and four deployment models. 4 5 3+1 6

NIST - essential characteristics 5 On-demand self-service Broad network access Resource pooling Rapid elasticity Measured Service specify location Teknikneutral definition! 7

NIST - service models 3+1 Business Process as a Service (BPaaS) Software as a Service (SaaS) Affärsprocess - Lönehantering - Call center Applikation - Ekonomisystem - E-post NIST Platform as a Service (PaaS) Utvecklingsplattform - Programmeringsverktyg Infrastructure as a Service (IaaS) IT-infrastruktur - Servrar, nät, lagring etc 8

NIST - deployment models 4 9

Det är skillnad mellan molntjänst och traditionell outsourcing Molntjänst standard samma tjänst till många Outsourcing enligt kundkrav one of a kind 10

Agenda Vad är molnet? Standarder Moln Revision Ledningssystem Säkerhetskrav Referenser 11

Kommande molnstandarder (1) JTC1-SC38 Förslag till standardarbete i höst Definitioner och terminologi BPaaS Community Cloud? Tre år innan komplett standard? Draft ISO 27036 Information security for supplier relationships Tre-fyra delar 12

Kommande molnstandarder (2) Samverkande moln Kommande krav! Licenshantering Standardgränssnitt Utbytesformat Viktigt: exitmöjlighet NIST:s SAJACC 25 användarfall - Portabilitet - Interoperabilitet - Säkerhet Svårt problem: radera all info Libcloud Apache Software Foundation Standards Acceleration to Jumpstart Adoption of Cloud Computing - Cloud Management Broker - Fault-Tolerant Cloud Group 13

Revisonsstandarder SAS70 1992 Tredjepartsgranskning Typ 1 - granskning Typ 2 - även kontroll av effektiviteten ISAE 3402 2009 Internationell standard Har mycket gemensamt med bl.a SAS70 14

Ledningssystem och ramverk ISO/IEC 27001, LIS Strukturerat säkerhetsarbete ISO 9001 Kvalitet ger säkerhet ITIL, ISO/IEC 20000 Väl fungerande IT Service Management? ISACA:s COBIT Control Objectives for Information and Related Technologies 15

Andra standarder Safe Harbor ett regelverk för amerikanska företag ska motsvara EU:s dataskyddsdirektiv sju principer ISO/IEC 27031 ny standard Guidelines for information and communication technology readiness for business continuity 16

Agenda Vad är molnet? Standarder Moln Revision Ledningssystem Säkerhetskrav Referenser 17

Säkerhetskrav Sekretess Riktighet Tillgänglighet Spårbarhet Ansvar 18 Ta hjälp av... Verksamhetsanalyser Riskanalyser Säkerhetsstandarder Lagkrav Branschkrav Avtal

Säkerhetskrav Sekretess Riktighet Tillgänglighet Spårbarhet Skyddad kommunikation Åtkomstkontroll Servicenivåer Backup/Restore Exit Loggning Systemadministration Behörighetshantering Tillgång Information Lagringsplats Leverantörens åtagande Utredning Säkerhetskontroll av personal Lång tid gamla applikationer? Radering Ansvar Vilket lands lagar? Ansvarsgränser Immateriella rättigheter Riskanalys Revision Incidenthantering Underleverantörer 19

20

Referenser (1) IBM Security Guidance (REDP-4614-00) 242 krav på moln IBM:s Getting cloud computing right, apr-11 Cloud Reference Architecture www.ibm.com/se/cloudcomputing/ IT&Telekomföretagens avtalsmall Cloud Computing Version 2010 Leverantörens applikation, SLA-bilaga 21

Referenser (2) Cloud Sweden Säkerhet Digitalt Bevarande v1.1 (dec-10) Checklista för rättsliga frågor just klar PTS: Vägledning för anskaffning och upprätthållande av robust elektronisk kommunikation PTS-ER-2010:18, 2010-10-04 MSB: Riktlinjer om molntjänster Fokus på säkerhet och legala aspekter Klara innan sommaren? 22

Referenser (3) NIST Guidelines on Security and Privacy in Public Cloud Computing, SP 800-144 (Draft) NIST - Proposed Security Assessment & Authorization for U.S. Government Cloud Computing Säkerhetskrav i två nivåer, övervakning Draft version 0.96, 101102, FedRAMP, www.info.apps.gov ENISA Cloud Computing: Benefits, risks and recommendation for information security (2009, 125 sidor) Security & Resilience in Governmental Clouds (2011, 146 sidor) www.enisa.eu CSA (Cloud Security Alliance) Cloud Controls Matrix V1.1 (dec. 2010) www.cloudsecurityalliance.org 23

Avslutande tips Molnen här för att stanna! Konkurs? Uppköp? Välj en stabil leverantör Framtidens affärsklimat Carpe diem! Testa i liten skala? Personalminskningar? God personalpolitik! - Klarlägg dina krav - Kräv transparent säkerhet! - Kontrollera och hantera riskerna! 24

Martin Bergling martin.bergling@se.ibm.com 25