Inleiding
Het lijkt tegenstrijdig: een veiliger IT infrastructuur door deze uit te besteden en daarmee dus (deels) buiten de eigen muren te plaatsen. Toch is dat precies wat het uitbesteden van IT infrastructuur kan opleveren. Informatiebeveiliging op een hoger niveau die actueler is en beter tegen de laatste aanvalstechnieken beschermt.
Maar informatiebeveiliging omvat veel meer dan alleen het beschermen tegen aanvallen van buitenaf. Het gaat ook over continuïteit, voldoen aan wet- en regelgeving, beheersing van calamiteiten, afschermen van data voor onbevoegden et cetera. Voor veel organisaties is het ondoenlijk om aan al deze aspecten voldoende aandacht te besteden vanwege de personele inzet die dat vereist. Als er al voldoende financiële middelen voor beschikbaar zijn.
Uitbesteding van IT kan op dit gebied veel mogelijk maken. Door omvang, kennis van zaken en relaties met verschillende leveranciers, kan een IT dienstverlener informatiebeveiliging voor haar klanten realiseren op een niveau dat intern niet haalbaar is.
Continuïteit gewaarborgd
Het waarborgen van de continuïteit van IT hulpmiddelen is het resultaat van diverse maatregelen op verschillende gebieden. Denk daarbij bijvoorbeeld eens aan alles wat er moet gebeuren voor een ononderbroken energievoorziening, klimaatbeheersing, brandbeveiliging, toegangsbeveiliging et cetera. Het zijn deze (fysieke) maatregelen die het inrichten en beheren van een datacentrum zo kostbaar maken. Maar ze zijn zonder uitzondering noodzakelijk voor een goede en continue werking van de IT infrastructuur.
Een goed werkend datacentrum alleen is echter niet voldoende. Calamiteiten ter plaatse kunnen ervoor zorgen dat de infrastructuur niet meer werkt en dat data in het datacentrum verloren gaan. Door spiegeling van infrastructuur in een ander datacentrum, backups die buiten het datacentrum worden bewaard, redundantie van datalijnen, het aanhouden van reserveonderdelen et cetera, kan de continuïteit weer verder gewaarborgd worden. Ook dit zijn stuk voor stuk kostbare maatregelen die voor veel organisaties niet tot nauwelijks bereikbaar zijn.
Professionele IT dienstverleners hebben al deze maatregelen genomen en hebben de continuïteit van de IT infrastructuur gewaarborgd. Voor hen is de IT infrastructuur hun primaire productiemiddel en er worden dan ook geen onnodige risico’s genomen met de goede en voortdurende werking daarvan. Honderd procent waarborgen zijn nooit te geven maar door alle noodzakelijke maatregelen te nemen, komt een goede IT dienstverlener daar dicht in de buurt. Een professionele IT dienstverlener heeft dit aantoonbaar geborgd middels certificering. ISO 27001 is daarbij de geldende norm in de markt. Daarbij is het belangrijk erop te letten dat niet alleen het datacentrum gecertificeerd is maar ook alle processen van de dienstverlener. Dat levert de zekerheid dat de dienstverlener is staat is om afspraken na te komen en de beloofde prestatieniveaus waar te maken.
Veilige systemen
Het is regelmatig in het nieuws: inbraken in systemen, buitgemaakte data en het daadwerkelijk afhandig maken van geld door digitale criminaliteit. Los van de directe kosten en ongemak, is er vaak ook sprake van vervolgschade, bijvoorbeeld door imagoverlies en daardoor vertrekkende klanten.
Een misvatting in dit verband is de vaak gehoorde uitspraak dat een organisatie zichzelf niet interessant acht voor hackers: ‘Wij zijn toch geen bank…’. Vrijwel elke organisatie gebruikt echter systemen waarin financiële transacties worden verricht. Die zijn per definitie interessant voor cybercriminelen. Maar naast de toegang tot systemen waar geld te halen is, zijn hackers ook vaak zeer geïnteresseerd in de rekenkracht van een datacentrum. Bijvoorbeeld om in te zetten in aanvallen op weer andere omgevingen. Zo is het hacken van netwerken en systemen al lang geen activiteit meer van vooral hobbyisten maar is het een wereldwijde vorm van criminaliteit waar jaarlijks vele miljarden in omgaan.
Maatregelen zijn dus noodzakelijk, zowel op de werkplek (denk bijvoorbeeld aan het werken met USB-sticks en het surf- en mailgedrag van medewerkers) als in het datacentrum. Daarbij is het in toenemende mate een uitdaging om de steeds veranderende aanvalstechnieken tegen te houden.
Uiteraard bestaat er geen volstrekte immuniteit voor cyberaanvallen en is honderd procent veiligheid nooit te geven. Maar het beveiligingsniveau van een professionele IT dienstverlener is vrijwel zeker aanzienlijk hoger dan wat een gebruikersorganisatie zelf kan realiseren, met uitzondering wellicht van heel grote of specifieke organisaties zoals banken. Redenen daarvoor zijn:
- de kennis van IT en IT beveiliging bij een IT dienstverlener
- ervaringen in de praktijk door een breed klantenbestand
- de omvang van de infrastructuur waardoor de kosten verdeeld kunnen worden en de meest professionele oplossingen haalbaar zijn
- de intensieve relaties die er zijn met aanbieders van oplossingen op dit gebied
Voldoen aan eisen van wet- en regelgeving
Organisaties hebben, zonder dat dit altijd voor iedereen duidelijk is, de nodige verplichtingen ten aanzien van hun informatievoorziening en de beveiliging daarvan. Denk aan bewaarplicht, de plicht om datalekken te melden en de regels rond het omgaan met persoonsgegevens. Op specifieke gebieden, zoals de medische wereld, zijn de regels nog veel stringenter.
Veel van de maatregelen die genomen moeten worden om aan wet- en regelgeving rond informatievoorziening te voldoen, hebben betrekking op zaken als: kennis en gedrag van mensen, opstellen en handhaven van beleid, autorisaties in bedrijfssystemen, eisen aan wachtwoorden et cetera. Zaken die primair in de gebruikersorganisatie geregeld moeten worden. Maar ook aan de techniek worden de nodige eisen gesteld.
Helaas houdt het niet op bij wetgeving over de omgang met data. Notoir lastig is bijvoorbeeld het voldoen aan alle eisen ten aanzien van licenties. Licentiemodellen zijn de afgelopen jaren steeds ingewikkelder geworden en steeds meer gekoppeld aan techniek (aantal processoren of processorkernen in servers bijvoorbeeld). Zeker in het datacentrum. Het is voor gebruikersorganisaties lastig om te voldoen aan alle eisen op dat gebied zonder geld te verspillen aan licenties die niet nodig zijn. Uitbesteden van IT infrastructuur kan veel van bovengenoemde zorgen uit handen nemen of aanzienlijk verminderen. Een goede IT dienstverlener is daarbij een partner die advies geeft en haar klant helpt problemen te voorkomen. Enerzijds door een goede technische basis en het uit handen nemen van zaken en anderzijds door kennis en ervaring waar klanten uit kunnen putten.
