Een achtstappenplan voor een succesvolle overstap naar de cloud

8 februari 2022

Bedrijven die concur­re­rend willen blijven in onze snel veran­de­rende wereld hebben bovenal twee dingen nodig: snelheid en flexi­bi­li­teit. Dat is precies wat cloud­in­fra­struc­turen en ‑diensten beloven te bieden. Met schaal­voor­delen en flexibele, op verbruik geba­seerde tarieven geven ze toegang tot uiterst geavan­ceerde tech­no­logie op vrijwel onbe­perkte wereld­wijde schaal, maar zonder de forse inves­te­ringen die gepaard gaan met een in eigen beheer ontwik­kelde oplossing.

Het ontsluiten van het volledige poten­tieel van de cloud vraagt echter om ingrij­pende veran­de­ringen. Dat geldt niet alleen voor het ontwerp, de imple­men­tatie en het beheer van IT- en OT-diensten, maar ook voor de bedrijfs­cul­tuur en structuur van organisaties.

Voor cyber­se­cu­rity is een sleu­telrol in deze transitie weggelegd. Die stelt de business in staat om de kansen te benutten die de cloud biedt en te voorkomen dat de overstap hiernaar de orga­ni­satie in gevaar brengt. Het aangaan van deze uitdaging vraagt security-teams om hun eigen cloud­tran­sitie door te maken. Dit kan een over­wel­di­gende opgave lijken. Ze kunnen echter de volgende acht stappen onder­nemen die in de praktijk van cruciaal zijn voor succes.

1. Omarm diver­si­teit - De voorkeur voor een cloudom­ge­ving zal vaak per team verschillen, al naar­ge­lang de kennis van speci­fieke plat­formen van de teamleden of hun speci­fieke behoeften en doel­stel­lingen. Iedereen dwingen om gebruik te maken van één centraal gese­lec­teerde optie zorgt weliswaar voor een ingrij­pende vereen­vou­di­ging van het beheer, maar is in de praktijk vaak geen haalbare kaart. Dit kan ten koste gaan van de werk­ne­merste­vre­den­heid, resul­teren in een langere time-to-value en het moeilijk maken om de voordelen te reali­seren die de business met de cloud voor ogen heeft.

76% van alle orga­ni­sa­ties maakt momenteel gebruik van twee of meer cloud providers.1 Dat betekent dat security- en netwerk­teams de business moeten onder­steunen door dezelfde mate van bescher­ming en connec­ti­vi­teit naar een divers scala aan cloudom­ge­vingen te brengen en deze cloudom­ge­vingen met elkaar te integreren.

2. Stan­daar­di­se­ring – De enige manier om consis­tente bevei­li­ging naar sterk uiteen­lo­pende cloud­plat­formen te brengen is via stan­daar­di­se­ring. Door het abstra­heren van de bevei­li­ging van de onder­lig­gende omgeving kunnen orga­ni­sa­ties dezelfde bevei­li­ging van groot­za­ke­lijke kwaliteit toepassen op een divers scala aan omge­vingen. Dit is mogelijk met een geïn­te­greerd security-framework. Zo krijgt de business de vrijheid om met vertrouwen zijn voor­keurs­plat­form te selecteren.

3. Maak gebruik van DevOps-prak­tijken – Om de bevei­li­ging te inte­greren met deze flexibele cloudom­ge­vingen moeten security- en netwerk­teams over­stappen op DevOps-prak­tijken en ‑tools en de bijbe­ho­rende cultuur en menta­li­teit. Cyber­se­cu­rity groeit daarmee uit tot code of tot een dienst die naar wens kan worden afgenomen. Deze Security-as-Code of Security-as-a-Service kenmerkt zich door self­ser­vice, flexi­bi­li­teit en een modulaire opzet. Dankzij realtime bevei­li­gings­me­cha­nismen kunnen risico’s proactief terug­ge­drongen worden, of het nu gaat om cyber­aan­vallen, bevei­li­gings­lekken of simpele mense­lijke fouten. Voeg daar AI en machine learning aan toe en de bevei­li­gings­pro­cessen verlopen soepel. Tot slot spelen auto­ma­ti­se­ring en API’s een sleutelrol.

4. Het voordeel van DevSecOps – Als de bevei­li­ging een integraal onderdeel van de IT-omgeving vormt, zoals het geval is bij een DevSecOps-aanpak (Devel­op­ment, Security en Opera­tions), kunnen de risico’s tijdens elk stadium van de soft­wa­re­le­vens­cy­clus effec­tiever worden beheerd. Ook kunnen veilige ontwerpen voort­du­rend worden getest en geva­li­deerd. Dit mini­ma­li­seert de kans op verras­singen op het laatste nippertje terwijl de code van de ontwik­ke­lings­fase naar de imple­men­ta­tie­fase gaat. Cloudom­ge­vingen kunnen tijdens de verschil­lende fasen van elkaar afwijken, maar een cross-plat­for­maanpak van de bevei­li­ging vereen­vou­digt de bevei­li­ging daarvan. 

5. Investeer in upskil­ling – Als orga­ni­sa­ties zich willen aanpassen aan deze nieuwe werk­be­na­de­ringen, omge­vingen en tools, zullen hun mede­wer­kers dat eveneens moeten doen. Alles is nu omgezet in code, en elke cloudom­ge­ving is volstrekt uniek. Teams moeten begrijpen hoe ze de bevei­li­ging voor deze verschil­lende omge­vingen moeten ontwerpen, inzicht verwerven in de beschik­bare diensten en opties en nagaan hoe zij die optimaal kunnen inzetten. Investeer daarom in upskil­ling van het huidige personeel en weet dat je hierbij een beroep kunt doen op de expertise van leveranciers. 

6. Maak optimaal gebruik van de cloud – Naast het onder­steunen en in goede banen leiden van de overstap van andere teams naar de cloud kunnen security- en netwerk­teams de cloud ook inzetten om hun eigen diensten te te verbe­teren. Wanneer nieuwe projecten in gang worden gezet of bestaande bevei­li­gings­op­los­singen aan vervan­ging toe zijn, vormt dat de ideale gele­gen­heid om de opties op dezelfde manier te evalueren als collega’s die verant­woor­de­lijk zijn voor de aanschaf van appli­ca­ties. De cloud biedt zo de kans om voor een trans­for­matie te zorgen van de manier waarop security en connec­ti­vi­teit worden aangeboden.

7. Richt een Cloud Center of Excel­lence op – De overstap naar de cloud vraagt om de juiste vaar­dig­heden, orga­ni­sa­to­ri­sche structuur en afstem­ming tussen de verschil­lende functies en teams. Een Cloud Center of Excel­lence (CCoE) is een best practice om deze transitie te faci­li­teren. Dit multi­dis­ci­pli­naire team zorgt voor snelheid door vaar­dig­heden samen te brengen die nodig zijn voor de stan­daar­di­satie en auto­ma­ti­se­ring. Let wel: we hebben het hier niet over een statisch team van IT-experts, maar een dyna­mi­sche groep van verte­gen­woor­di­gers van de IT-afdeling, finan­ciële afdeling, inkoop­af­de­ling en de business. Deze groep past zijn acti­vi­teiten aan de bedrijfs­be­hoeften aan om de cloud­doel­stel­lingen te reali­seren en grip op de risico’s te houden.

8. Betrek de directie bij het proces – Tot slot is het verkrijgen van draagvlak bij het mana­ge­ment van cruciaal belang, zeker omdat het gaat over nieuwe processen en struc­turen en een aanzien­lijke upskil­ling van het personeel. Het goede nieuws is dat zowel cloud computing als cyber­se­cu­rity inmiddels belang­rijke aandachts­ge­bieden zijn in de direc­tie­kamer van orga­ni­sa­ties. Zakelijk onder­legde security-profes­si­o­nals geven hierbij best aan wat de voordelen zijn qua time-to-value, concur­ren­tie­voor­deel, bedrijfs­waar­de­ring, risi­co­be­heer en compli­ance. Dit kan van onschat­bare waarde zijn om steun te krijgen voor stra­te­gi­sche initiatieven.

Een succes­volle overstap naar de cloud zal uitein­de­lijk zorgen voor de snelheid, flexi­bi­li­teit en geavan­ceerde diensten die de orga­ni­satie klaar­stomen voor digitaal succes. Voor security- en netwerk­teams verte­gen­woor­digt dit een kans om zichzelf te posi­ti­o­neren als een pijler van zakelijk succes.

1) 2021 Cloud Security Report

Pin It on Pinterest

Share This