Inom IT-världen används olika typer av metoder och standarder för att skapa en grund för säkra arbetsrutiner. Detta omfattar inte bara IT-infrastruktur och programvara, utan även de personer som är inblandade.
I vårt dagliga arbete stöter vi på fall där våra kunder saknar säkra rutiner för patchhantering, kodning och testning, och där det finns en ren brist på förståelse för de potentiella risker som kan uppstå. Det är vårt jobb att hjälpa dem. Att utbilda dem där och när de behöver det. Vi, som säkerhetsexperter, måste själva bry oss om säkerheten, så att de i sin tur förstår att vi bryr oss om deras säkerhet.
I och med den stora övergången till att använda andras maskiner (även kallat ”molnet”) för att stödja lokal infrastruktur, plattformar och tjänster måste nya policyer och rutiner övervägas. Dessa ”nya” miljöer framställs ofta som helt säkra. Även om de i sig kanske är det, är det en helt annan historia vad du bygger ovanpå grunden. Du kan bygga den starkaste grunden, men om din struktur som vilar på den håller på att rasa samman… vad är då poängen?
Är dina data säkra?
Detta leder oss till externa tjänsteleverantörer. De flesta företag behöver flera lösningar för det dagliga arbetsflödet. Inte alla dessa behov kan tillgodoses med interna resurser eller skräddarsydda applikationer. Skälen kan variera, men kostnaden är oftast en viktig faktor i detta beslut. Antingen kostar den nuvarande lösningen företaget för mycket tid, eller så skulle det bli för dyrt att bygga, utveckla och underhålla en egen lösning. Om du kan tänka dig ett problem finns det oftast andra som har samma problem. Och ofta finns det en lösning på det problemet någonstans på något av de många olika internetnätverken.
Det stora försäljningsargumentet är att det är en färdig tjänst som någon annan sköter underhållet av. Allt du behöver göra är att använda den. Detta medför förstås vissa potentiella problem i sig. Du har inte full kontroll över vad som händer. Och varför skulle du ha det? Du har ju betalat någon annan för att ta hand om det!
När du låter någon annan hantera dina data vill du vara säker på att de hanteras korrekt och säkert. När du kontaktar ett företag angående deras produkt finns det flera saker du bör tänka på:
- Öppenhet
- Flexibilitet
- Kryptering
- Säkerhet
Öppenhet
Många sociala medieplattformar är ”gratis” att använda, och du måste helt enkelt godkänna deras användarvillkor. Om du köper en produkt bör du ha vissa rättigheter när det gäller det du köper, samt en legitim anledning att klaga på den om något inte stämmer med beskrivningen.
En av de första frågorna man bör ställa till leverantören är: ”Vad har ni för säkerhetspolicy? Vilka säkerhetsrutiner har ni? Genomför ni penetrationstester regelbundet, eller överhuvudtaget? Och kan vi få se rapporterna från dessa tester?”. Ja, det är fler än en fråga. Det är inte alltid så enkelt.
Vår åsikt i detta är… om de inte är förberedda på dessa frågor, prioriterar de inte säkerheten. Om de inte är villiga att dela med sig av sin policy och sina rutiner, kanske de inte prioriterar säkerheten. Om de inte vill dela med sig av tidigare resultat från penetrationstester, kanske de försöker dölja något.
Flexibilitet
Även om du köper en färdig produkt kan det finnas ett behov av att anpassa den efter just ditt företags specifika behov. De faktiska behoven och kraven är inte det avgörande i detta sammanhang. Det handlar mer om huruvida de är lyhörda för dina behov. Bryr de sig om dina frågor? Verkar de villiga att hjälpa dig med lösningen? Kan kompromisser nås?
Vissa tjänster kommer helt enkelt inte att kunna vara flexibla när det gäller implementeringen. Men detta kan vara ett tillfälle att se hur företaget hanterar sina kunder.
Kryptering
Användningen av kryptering för att skydda dataöverföringen på internet är numera standard. I slutet av 2018 uppgick andelen trafik som använde HTTPS till över 72 % och siffran fortsätter att stiga. Det är en enorm ökning jämfört med tidigare år! Och även om detta är en fantastisk utveckling, garanterar det inte på något sätt att det är korrekt implementerat. Är SSL/TLS korrekt implementerat? Med de senaste standarderna tillämpade? Måste du ”betala för att få tillgång” för att få den bästa tjänsten och krypteringen? Finns din ”säkra” miljö på samma server som de andra kunderna som inte vill betala för de allra bästa säkerhetsalternativen? … Det känns väl lite obehagligt, eller hur? Glömde de att berätta det för dig? Oj! Då spelar väl din avancerade kryptering ingen roll längre…
Säkerhet
Slutligen kommer vi till huvudpoängen med varför vi är här och varför vi gör det vi gör. Vi bryr oss om säkerhet. Inte bara för våra kunders skull, utan även för vår egen, eftersom allt i själva verket hänger ihop på ett eller annat sätt.
Vi stöter på många problem i vårt dagliga arbete. OWASP Top 10 är inte någon godtycklig lista – dessa problem är mycket vanliga där ute. Anledningarna till att vi ständigt ser dessa problem är oändliga och vi skulle kunna räkna upp dem hela dagen lång. Men det verkar alltid handla om en sak. Den mänskliga faktorn visar sig ofta vara den svagaste länken i kedjan. Det spelar ingen roll vilka avancerade säkerhetsprodukter och tjänster du köper; de är alla värdelösa om de inte är korrekt konfigurerade, aktiverade eller anslutna, om de inte uppdateras regelbundet eller om de är för svåra att hantera.
Avslutande ord
Precis som du noggrant skulle granska en potentiell nyanställd – med grundliga bakgrundskontroller, giltiga referenser och teknisk förståelse för den roll du rekryterar till – bör samma process och metodik tillämpas när du utvärderar en potentiell tredjepartsapplikation. Om du har fler än en lämplig kandidat, fall inte i kostnadsfällan. Uteslut inte det alternativet innan du har ställt dessa mer ingående frågor om säkerhet.
För att hjälpa dig har vi sammanställt en checklista som kan och bör användas som frågeformulär när du granskar tjänster från tredjepartsleverantörer som du överväger att använda. Vi har lagt till några frågor som vi anser vara utmärkta att börja med när du utvärderar säkerhetsmognaden hos en tjänsteleverantörs applikation.