Hva må jeg tenke på for å være sikker på at data er trygt lagret i skyen? Marius Sandbu

Like dokumenter
En monopolvirksomhets sikkerhetsferd mot den offentlige skyen

mnemonic frokostseminar

Personvern i skyen Medlemsmøte i Cloud Security Alliance

Azure Stack. - når skyen blir lokal. Foredragsholder: Odd Egil Bergaust

Skyløsninger. Sikkerhet og leveransemodell

Dumme spørsmål gir ubrukelige svar Om kvalitet på risikovurderinger knyttet til personvern og cloud tjenester

Skytjenester (Cloud computing)

Den Nettverksintegrerte Tjeneste Geir Førlie

Standarder med relevans til skytjenester


RUSSISKE HACKERE I AKSJON. Copyright 2016 EMC Corporation. All rights reserved.

GDPR En praktisk tilnærming.

Bak skyen: Behandling av personopplysninger. Tommy Tranvik, Senter for rettsinformatikk NOIKOS,

Personvernregelverkets krav til skytjenester. Personvernregelverket. Krav og prinsipper

Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.

Bilag 3: Beskrivelse av det som skal driftes

Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

MED PUBLIC CLOUD INNOVASJON OG MULIGHETER. Altinn Servicelederseminar September 2017

Nettskyen, kontroll med data og ledelsens ansvar

Bruk av skytjenester Sikkerhet, personvern og juridiske forhold i skyen. Hallstein Husand, fagdirektør IKA Trøndelag Trondheim 24.

BASEFARM. Dato Author: Sven Ole Skrivervik CTO & Produkt-direktør

IaaS / UH-sky. Agenda. Trender Hvorfor sky? UH-sky, UiO-skyen Utvikling i skyen OpenStack Demo. Utviklerforum USIT, UiO Mai 2014

Skytjenester utviklingstrekk, krav og forventninger. Frank Skapalen NVE

Arkivsystemer med skyløsninger

Drifte selv eller sette bort - pro et contra.

Enterprise Mobility + Security (EM+S)

Cloud computing. Bruk av skytjenester krever en klar strategi

COMPLIANCE GENERAL DATA PROTECTION REGULATION. Johnny Berntsen ISO/IEC Master Knowit

Moderne integrasjonsarkitektur for B2C og B2E. Steinar Kolnes, Senior utvikler

Public. Sikker sone. - har konseptet en framtid? Peter Engelschiøn, Knut-Erik Gudim og Simen Myrum

Diabetesforbundet. Personvernerklæring

KJAPPE, BILLIGE SKYTJENESTER MEN HAR DU KONTROLL?

Juridiske utfordringer med digitalisering

En monopolvirksomhets ferd mot skyen Hvordan Lånekassen rigger seg for ytterligere effektivisering og innovasjon

HVA ER SKYTJENESTER? Balanserte anskaffelser 19.juni

Digital samhandling i praksis med. Kort om DSS. Departementenes bruk av felles samhandlingsrom og skytjenester

6105 Windows Server og datanett

Systemleverandører anno 2011

Arkivloven og skyen. Senioradvokat, Malin Tønseth 17. Mars

Laget av Dato Orginal plassering fil. Johnny Andre Sunnarvik. Nov 2016

Jeg vil se mappa mi!

Om fem år er hele NAV i skyen. 18. juni 2019 // Petter Hafskjold, sjefarkitekt IT

Nettskyen utfordringer og muligheter

Agenda. Mulige gevinster ved å samarbeide om løsninger. Tjenesteorientert arkitektur for UH sektoren. Kontekst for arkitekturarbeid

EU'S NYE PERSONVERNREGLER 2018 GDPR (GENERAL DATA PROTECTION REGULATION)

GDPR. General Data Protection Regulation Personvernforordningen, erstatning for personopplysningsloven - fra 2018

Cloud Readiness Assessment

C L O U D S E C U R I T Y A L L I A N C E

FÅ KONTROLL PÅ DE USTRUKTURERTE DATAENE

GDPR Veiledning. for. Visma Contracting. Oslo Mai Versjon 1.0

Tåkeprat om Skyen. Leif Arne Brandsæter Country Manager Questback Norge /

Dataforeningens nye Avtale for Skytjenester

Dataforeningen Østlandet Cloud Computing DEN NORSKE DATAFORENING Vi engasjerer, påvirker og skaper fremtid!

2017 Global Threat Intelligence Report Hovedfunn

Trender En bransje i endring!

Fremtidens trusler hva gjør vi? PwC sine fokusområder innen CyberSikkerhet og hvordan vi jobber inn mot internasjonale standarder

KRAFTIG, SKALERBAR SÅRBARHETSADMINI- STRASJON. F-Secure Radar

6105 Windows Server og datanett

SKYTJENESTER ELLER EGNE SYSTEMER ENTEN ELLER I FREMTIDENS IT-ARKITEKTUR?

Kontraktsstrategi. DNDs IT-kontraktsdag 10. september Thor Jusnes Haavinds IT & Outsourcing praksis T: E: t.jusnes@haavind.

Buypass. Martin Otterstad Salgssjef. Citrix User Group.

Helsetjenester i skyen sikkerhetsutfordringer og muligheter

GDPR I DEN NORSKE OPERA & BALLETT. Spekter, 13. desember 2017

Sikkerhet og effektivitet

Er du trygg i nettskyen 31. Mai 2011 Advokat Herman Valen

Internkontroll og informasjonssikkerhet lover og standarder

5 viktigste byggesteiner for din digitale plattform

På veg mot skyene. Office Lånekassens arbeid med risikovurderinger og piloteringer. Jostein Jensen / Sikkerhetsansvarlig Oslo

DATAFORENINGENS NYE AVTALE FOR SKYTJENESTER

Oslo kommune Utdanningsetaten

Cloud computing en veileder i bruk av nettskytjenester. En vurdering av nettskytjenester opp mot kravene i personopplysningsloven 1.

Må man være syk i hodet for å ha helseopplysninger i skyen?

Software, hardware, elsewhere or vaporware?

Broadnet CloudAccess Tjenestebeskrivelse

INTERNKONTROLL V.3. Sikkerhetssymposiet Esten Hoel, SVP Quality & Security

Kan du legge personopplysninger i skyen?

IT:PULS. Cloud Computing Fremtiden er her allerede. Praktiske erfaringer med etablering og leveranse av Cloudtjenester

IKT løsninger for fremtiden? Smartgridkonferansen september 2014

Partene: Sporveien AS. Org Heretter kalt Behandlingsansvarlig (kunden) Databehandler (Leverandør) Org. Nr. Heretter kalt Databehandler

Public 360 Online Datasikkerhet

DIN DIGITALE PARTNER

Nye regler nye muligheter skytjenester i kjølvannet av Narvik og Moss. Bjørn Erik Thon

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Cloud Inspiration Day, UBC

Master Data Management

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Difi, Oslo

Skytjenester. Bruk av skytjenester i Direktoratet for e-helse

IaaS / OpenStack. UNINETT-konferansen Trond Hasle Amundsen. 1. oktober GSD/GD/IT-DRIFT/USIT Universitetet i Oslo

Gjør deg klar. En veiledning til personvernforordningen (GDPR) elavon.no

Forelesning 4: Kommunikasjonssikkerhet

fokus på operasjonell versus strategisk risiko

Personvern - sjekkliste for databehandleravtale

IaaS / OpenStack. Trond Hasle Amundsen. 14. mars GSD/GD/IT-DRIFT/USIT Universitetet i Oslo

Hvis vi gjør større endringer i vår personvernerklæring, vil vi gi deg beskjed, og ved behov be om ditt samtykke på nytt.

Mobil IT (MDM, MAM, MCM) sikring og administrasjon av nye plattformer

Utfordringen. Kostnader ved den tradisjonelle modellen. Mangel på fleksibilitet i ytelse

Sammendrag - Utredning av juridiske forhold ved bruk av nettsky i kommunal sektor en mulighetsstudie

Jarle Langeland. Mellom IT-sikkerhet og personvern 2

Grunnleggende datakommunikasjon sikker datakommunikasjon fra offentlige nettsteder

Steria as a Service En norsk skytjeneste Steria

Strengere personvern fra 2018 GDPR

Transkript:

Hva må jeg tenke på for å være sikker på at data er trygt lagret i skyen? Marius Sandbu marius.sandbu@evry.com

De største leverandørene i markedet

Markedet og trender for offentlig skyløsninger AWS vokser med 55 % siste år Microsoft Azure vokster med 93 % siste år (IaaS) Mer enn 85 millioner kontoer på Office365 Salesforce vokser med 27 % de siste 3 årene Gartner: Vekst fra 178 til 208 milliarder dollar fra 2015 til 2016 Kilde: http://www.gartner.com/newsroom/id/3443517, http://www.gartner.com/newsroom/id/3384720

Gevinstene Kostnadskontroll Fleksibilitet Skalerbarhet Elastisitet Sikkerhet Selvbetjening

Kan vi stole på dem?

Sikkerhetsrisikoer ved å flytte til skyen Ondsinnede insidere eller underleverandører Usikre APIer eller tjenester Delte tjenester Datatap eller datalekkasje Kapring av kontoer Pass på kreditten

Retningslinjer og regler - informasjonssikkerhet Standard for ivaretakelse av informasjonssikkerhet (ISO 27001 / CSA) Standarder for ivaretakelse av informasjonssikkerhet i skytjenester (ISO/IEC 27018) Datadelingsavtale (EU Model Clauses) Datadelingsavtale (EU-U.S Privacy Shield) Standard for alle forretninger som håndterer kortdata (PCI-DSS)

General Data Protection Regulation (GDPR) Virksomheter har plikt til å dokumentere evne til å etterleve kravene Personer har rett til å kreve flytting av sine data til andre tjenesteleverandører Personer har rett til innsyn i hvordan dataene deres behandles Personer har «rett til å bli glemt» og kreve sletting av sine data Personer har rett til informasjon om sikkerhetsbrudd relatert til sine data (må meldes til nasjonal myndighet) Strengere håndhevelse av reglene kan bety bøter i størrelsesorden 4 % av årsomsetningen eller

Finn balansen mellom risiko og produktivitet

Vet vi hva vi får?

Vet vi hvor dataene blir lagret?

Oppfyller leverandøren mine krav? Microsoft https://www.microsoft.com/en-us/trustcenter/compliance Google https://cloud.google.com/security/compliance AWS https://aws.amazon.com/compliance/ IBM http://www.softlayer.com/compliance

Ansvarsfordelig ved bruk av skyløsninger

Hva må du tenke på? - IaaS Cloud Management Cloud Provider region 1 Redundans gruppe Storage konto Management Access Proxy Server Virtual Machine instances Automatiseringsverktøy Identity Server Sluttbrukere Web løsning DMZ Sone On-premises Secure tunnel S2S Direct Connection Identity Server Database Server

Hva må du tenke på? - PaaS IoT Gateway Cloud Provider region Autoscaling Langtidslagring IoT Enheter Web-service Backend Database Sluttbrukere Global Load Balancing Cloud Provider region Autoscaling Transform Analytics Web-service Backend Database Innsikt Systemeiere Utviklere Kildekode repository

Hva må du tenke på? - SaaS Data Data Data Identitetskatalog SaaS SaaS SaaS Administrert Maskin Eksterne brukere On-premises Sluttbrukere Hjemmebrukere Intern fillager Identitetestjeneste Terminalserver VPN Web-tjenester Fillager Web tjenester

10 råd for å minimalisere risiko Ta i bruk MFA og federert tilgang Automatisert brukeradministrasjon Endre og eller fjerne standard management-tilgang Spesifisert regelsett på automatiseringsløsning Lås viktige ressurser og definer rollebasert tilgang Sett opp databeskyttelse og kryptering av data Samle logger og hendelsesdata lokalt for gransking Forsterke sikkerheten på applikasjonen ved å ta i bruk nyere SSL/TLS funksjoner via LB Se på behovet for å ta i bruk Applikasjonsbrannmur og DDOS beskyttelsesfunksjoner Se på leverandørens sikkerhetstjenester å snakk med dem

Oppsummering Sikkerhet i cloud er en av de største bekymringene Forstå tjenestene Gjør en risikovurdering Ikke glem basistingene Snakk med leverandøren

Til slutt Nasjonal strategi for bruk av skytjenester, Regjering.no http://bit.ly/2li6gq7 Sjekkliste for sikkerhet i skytjenester, Sintef.no http://bit.ly/2lhiiim Shared Reponsibility in Cloud computing http://aka.ms/sharedresponsibility Cloud Adoption Framework, Security Perspective http://bit.ly/2khbx83 Kontakt msandbu msandbu.org marius.sandbu@evry.com

PRESENTATION 20 TITLE