Det blir allt vanligare att använda SaaS-lösningar (Software as a Service), främst eftersom det är kostnadseffektivt och enkelt att använda – drift och underhåll sköts av leverantören – och eftersom det kan erbjuda hög säkerhet, men det kan gå fel om man inte är försiktig och säkerställer säkerheten innan köpet. Alltför många köper en SaaS-lösning med samma inställning som när man köper en bil – de förväntar sig att den som tillverkat bilen har sett till att den är säker och i gott skick.
Börja med att ta reda på vem som är ansvarig för vad för att få en bra överblick över lösningen. Det finns många olika molnmodeller: privat moln, där du själv sätter upp din egen miljö och sköter drift och hantering av dina egna maskiner; Infrastructure as a Service, där du som kund ansvarar för vissa delar och leverantören för andra; Platform as a Service, där leverantören sköter det mesta; samt Software as a Service, som vi tar upp i den här artikeln.
Det är ditt ansvar att se till att du köper en produkt som klarar säkerhetsklassificeringen för den data som lösningen ska hantera. Precis som när du köper en bil: Volvo ansvarar för att du kan köra bilen säkert och att den inte kraschar, men om du skulle krascha och skada dig är det ditt problem.
När du utvärderar leverantörer och under inköpsprocessen är det viktigt att du har tydliga säkerhetskrav så att du kan säkerställa att dina data är helt säkra hos den leverantör du väljer.
Vad en kravspecifikation bör innehålla varierar från fall till fall. Utgå alltid från vilken typ av data du har i lösningen när du utformar din kravspecifikation. Om du till exempel har kreditkortsuppgifter måste lösningen kunna hantera PCI DSS, och om du har personuppgifter måste lösningen följa GDPR-lagstiftningen.
Även om kraven är individuella ser de allra flesta till att penetrationstester genomförs. Detta sköts vanligtvis av leverantören. Ett tips är att se till att leverantören anlitar en pentester från en oberoende part. För att vara extra säker bör du också kräva att få använda dina egna oberoende testare när du köper en lösning, vilket nästan alltid går bra. I slutet av den här artikeln hittar du en lista över de viktigaste allmänna punkterna som du bör inkludera i en säkerhetsförklaring.
Leverantörerna är oftast mycket positiva till att anlita en extern part och stå för kostnaden för säkerhetstesterna, men jag tycker att du bör se till att leverantören täcker den kostnaden. Det är ju trots allt du som är kunden och som betalar för produkten. Det är som att köpa en bil och sedan ta den till en verkstad för att kontrollera om den är säker – det gör man inte.
Beroende på vilken SaaS-lösning det gäller kan du göra anpassade konfigurationer och integrationer. I så fall utför du testerna på egen bekostnad.
Oftast är det bra att klargöra dina krav med leverantören under utvärderingen eller före köpet, men tyvärr upptäcker många detta för sent. Det leder till att du hamnar i en situation utan anpassade datakrav, vilket gör hela processen mer komplicerad. Det första steget är att granska lösningen, bedöma hur kritisk den är för din information och se om det finns något du måste eller kan ändra. Det andra steget är att ta reda på om leverantören är villig att göra dessa ändringar, vilket de oftast är. Därefter tar ni fram en lista med krav som ni går igenom tillsammans och tittar på vad som finns idag och vad som behöver åtgärdas.
SaaS-leverantörerna är nästan alltid öppna för förändringsarbete, men du måste förstå att det inte är något som sker över en natt utan tar tid. Om du skulle få ett nej måste du helt enkelt fatta ett beslut om det är möjligt att leva med risken eller börja leta efter en ny plattform.
Innan ett köp genomförs är det också viktigt att ta reda på hur leverantörens testprocess ser ut och hur de arbetar med säkerhet. Du vill inte ha en produktägare som prioriterar andra saker framför säkerhet och säkerhetsåtgärder.
Ta reda på om de utför säkerhetstester och, i så fall, vilka säkerhetstester de utför. Ta reda på hur de genomför testerna, vem som utför dem, hur ofta de utförs och hur processen ser ut för att åtgärda eventuella sårbarheter. Be gärna om dokumentation för att granska hur rapporterna ser ut och hur de har åtgärdat tidigare sårbarheter (om sådana finns).
Det bör finnas en kontinuitet i deras säkerhetsarbete; tester bör inte bara genomföras när någon ber om det eller vart tredje år.
I takt med att fler företag har börjat övergå till olika SaaS-lösningar har utbudet på leverantörssidan ökat explosionsartat. Oavsett om man väljer att driva sin egen lösning eller använda SaaS-lösningar är det oerhört viktigt att se till att applikationen, infrastrukturen och data är tillräckligt skyddade. Problemet är att vi ofta förväntar oss att säkerheten ska finnas på plats utan att verifiera eller ställa krav vid inköpet, vilket kan leda till ödesdigra konsekvenser i händelse av en attack.
Vi har därför sammanställt en checklista över vad du bör inkludera i dina krav under inköpsfasen av en SaaS-lösning. Du hittar checklistan här.