Kwart organisaties die de publieke cloud gebruiken heeft te maken gehad met datadiefstal

17 april 2018

Een kwart van de orga­ni­sa­ties die gebruik­maken van de publieke cloud heeft te maken gehad met data­dief­stal. Dit is een van de opval­lende uitkom­sten van het nieuwe McAfee-rapport ‘Navi­ga­ting a Cloudy Sky: Practical Guidance and the State of Cloud Security’ dat tijdens RSA Confe­rence USA is gepre­sen­teerd. Het rapport geeft een overzicht van de actuele stand van zaken rond cloud gebruik, de belang­rijkste zorgen rond private en publieke cloud­dien­sten, de security-impli­ca­ties van de cloud en de toename van ‘shadow IT’.

Gebrek aan inzicht is een van de grootste uitda­gingen bij een transitie naar de cloud. Orga­ni­sa­ties uit alle sectoren verplaatsen taken en data naar de cloud, waardoor het voor IT-profes­si­onal moei­lijker wordt om het overzicht te houden. Deze onze­ker­heid en gebrek aan inzicht in wat er precies in de cloud is opge­slagen, zorgt ervoor dat sommige managers terug­hou­dend zijn of vast blijven houden aan bekende omge­vingen. Anderen maken deson­danks snelle stappen richting de cloud.

“Ondanks aanvallen en data­dief­stal zet de transitie naar de cloud bij orga­ni­sa­ties door”, zegt Chris­tiaan Beek, Lead Scientist en Senior Principal Engineer bij McAfee. “Door maat­re­gelen te nemen die de orga­ni­satie meer inzicht verschaffen en meer controle bieden, kunnen orga­ni­sa­ties de cloud veilig inzetten.”

Bijna iedereen gebruikt de cloud

Bijna alle orga­ni­sa­ties maken al gebruik van de cloud of zijn bezig met een transitie naar de cloud. Volgens het onderzoek gebruikt 97 procent van orga­ni­sa­ties nu al cloud­dien­sten. De meest populaire vorm is een combi­natie van de publieke en de private cloud: 59 procent geeft aan dit hybride model te gebruiken. Hoewel het gebruik van de private cloud in alle sectoren ongeveer gelijk is, neemt het gebruik van een hybride cloud toe naarmate de orga­ni­satie groter is. Van 54 procent onder orga­ni­sa­ties met minder dan 1.000 mede­wer­kers tot 65 procent onder grotere orga­ni­sa­ties met meer dan 5.000 medewerkers.

De meeste organisaties hanteren een ‘cloud-first’ strategie, maar dit worden er minder

Hoewel de meeste orga­ni­sa­ties nog altijd een ‘cloud-first’ strategie hanteren, worden orga­ni­sa­ties toch wat voor­zich­tiger. Vorig jaar meldde nog 82 procent van de onder­vraagde IT-profes­si­o­nals dat hun orga­ni­satie een cloud-first strategie hanteerde, dit jaar is dit gedaald tot 65 procent. Bedrijven met zo’n cloud-first strategie gebruiken meer cloud­dien­sten en hebben twee maal zo vaak te maken gehad met een malware-incident, veroor­zaakt door content afkomstig van een cloud appli­catie, zoals Dropbox of Office 365.

Gevoelige data in de cloud

Een meer­der­heid van de onder­vraagde orga­ni­sa­ties zegt gevoelige data in de cloud op te slaan; slechts 16 procent doet dit niet. Daarbij gaat het vooral om klan­ten­in­for­matie (61%). Dit wordt gevolgd door interne docu­men­tatie, infor­matie over betaal­kaarten en perso­neels­ge­ge­vens (40%). 30% bewaart intel­lec­tueel eigendom, pati­ën­ten­ge­ge­vens, infor­matie over concur­renten en andere gevoelige infor­matie in de cloud.

Om de risico’s rond dit soort gevoelige data in de cloud goed te kunnen beheren, is het essen­tieel dat een orga­ni­satie inzicht heeft in wat er precies is opge­slagen en waar. Dit is voor een belang­rijk deel aan te pakken met goede gover­nance en tech­ni­sche maat­re­gelen. Andere moge­lijk­heden zijn het gebruik van een Data Loss Preven­tion (DLP) oplossing en Cloud Access Security Brokers, evenals hand­ma­tige of geau­to­ma­ti­seerde clas­si­fi­catie van data. Op deze manier kan beter bepaald worden welke infor­matie wordt uitge­wis­seld en opge­slagen in de cloud.

Veel securityincidenten

Een opval­lende uitkomst in het rapport is dat maar liefst een kwart van de orga­ni­sa­ties die gebruik­maken van de cloud te maken heeft gehad met data­dief­stal. Een op de vijf is het slacht­offer geworden van een geavan­ceerde aanval op hun public cloud infra­struc­tuur. Hoe meer vertrouwen een orga­ni­sa­ties heeft in de secu­ri­ty­ca­pa­ci­teiten van hun cloud provider, hoe groter de kans dat zij het komende jaar meer gaan inves­teren in de cloud. Orga­ni­sa­ties met minder vertrouwen zijn eerder geneigd om hun inves­te­ringen gelijk te houden. Minder dan een op de 10 denkt minder te gaan inves­teren in de cloud vanwege de invoering van de GDPR.

De belang­rijkste zorg voor orga­ni­sa­ties is en blijft malware. 56 procent van de respon­denten zegt te maken hebben gehad met een malwa­re­be­smet­ting die te herleiden was naar een cloud appli­catie. Vorig jaar was dit 52 procent.

Aanbevelingen

Het rapport sluit af met drie aanbevelingen:

  • Stap over op DevOps/​DevSecOps. Deze ontwik­kel­me­thoden hebben bewezen dat ze de kwaliteit van software verbe­teren en het aantal exploits en kwets­baar­heden terugdringen.
  • Zelfs de meest ervaren security profes­si­o­nals hebben moeite om het volume en het tempo van cloud projecten bij te houden. Maak daarom gebruik van geau­to­ma­ti­seerde tools voor cloud trajecten, zoals Chef, Puppet of Ansible.
  • Bij gebruik van meerdere beheer­tools voor security is de kans groter dat er iets doorheen glipt. Door gebruik te maken van een over­koe­pe­lend beheer­sys­teem kan de complexi­teit sterk worden terug­ge­drongen. Breng de security van verschil­lende cloud­dien­sten en providers bij elkaar in één centraal beheersysteem.

Pin It on Pinterest

Share This