BIO Thema Clouddiensten - Risico's in relatie met clouddiensten
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
Relevante risico’s verbonden aan clouddiensten kunnen ondergebracht worden in twee risicogroepen:
- Data, Gegevens van de burger of CSC zijn verloren geraakt of zijn misbruikt.
- IT-dienstverlening, De betrouwbare dienstverlening aan de burger en CSC is in gevaar.
Risico’s worden bepaald door dreigingen en kwetsbaarheden en de kans dat daardoor schade ontstaat. Zowel dreigingen als kwetsbaarheden zijn hieronder concreet gemaakt. De factor ‘Kans’ is niet berekenbaar voor clouddiensten, maar kan ingeschat worden op basis van onderzoek vanuit de eigen context van de CSC en de zich ontwikkelende markt van CSP's.
Dreigingen en/of kwetsbaarheden
NB Aandachtspunten voor consequenties zijn overgenomen van Weolcan (https://blog.weolcan.eu/wat-is-een-cloud-exit-strategie-precies-en-hoe-voer-je-het-uit).
De vakliteratuur noemt verschillende dreigingen en/of kwetsbaarheden waarmee de CSC rekening dient te houden bij het verwerven van clouddiensten. Na de verwerving kan de CSC geconfronteerd worden met issues over contracten en prestaties van de clouddienst en over ondersteuning door en de relatie met de CSP. Bij het identificeren van de principes voor clouddiensten zijn beide hiervoor genoemde risicogroepen als invalshoek gebruikt. Onderstaande tabel en afbeelding geven een overzicht van de belangrijkste kwetsbaarheden en voorkomende consequenties. Cloudbeveiligingsprincipes binnen het beleidsaspect, Cloudbeveiligingsprincipes binnen het uitvoeringsaspect en Cloudbeveiligingsprincipes binnen het control-aspect bevatten detailuitwerkingen van de dreigingen. De tabel en afbeelding zijn beperkt tot de set van CSA en Greer and Jackson.
CSC-georiënteerde aandachtspunten
De schrijfgroep heeft over clouddiensten diverse gesprekken gevoerd met CSC’s en CSP’s. Ook heeft de schrijfgroep verschillende beleidsdocumenten ontvangen van CSC’s. Bij de besprekingen en het bestuderen van de documenten stonden twee vragen centraal:
- Welke issues met betrekking tot clouddiensten spelen een rol bij de CSC’s?
- Waar maken de CSC’s zich de meeste zorgen over bij het verwerven van clouddiensten?
De geïdentificeerde issues zijn globaal onderverdeeld in een aantal generieke onderwerpen: beleid en strategie, processen/functies (technische en organisatorische), interacties, infrastructuur en structuur (architectuur en organisatiestructuur). Onderstaande afbeelding geeft een overzicht van deze onderwerpen.
Beveiligingsprincipes voor clouddiensten
Principes worden geïdentificeerd aan de hand van onderzoeksvragen en risicogebieden. De principes hebben tot doel risico’s te mitigeren en zijn afgeleid van de algemene beveiligingseisen: beschikbaarheid, integriteit, vertrouwelijkheid en controleerbaarheid (BIVC) die vervolgens zijn ingedeeld in de drie domeinen: Beleid, Uitvoering en Control. De vragen die vanuit BUC-optiek hierbij een rol hebben gespeeld zijn:
- Welke randvoorwaardelijke elementen spelen een rol bij de inrichting van de clouddiensten en wat is de consequentie van het ontbreken van een of meer van deze elementen?
- Welke elementen spelen een rol bij de inrichting van de clouddiensten en wat is de consequentie van het ontbreken van één of meer van deze elementen?
- Welke elementen spelen een rol bij de beheersing van de clouddiensten en wat is de consequentie van het ontbreken van één of meer van deze elementen?
Vaststellen van de beveiligingsprincipes voor clouddiensten
Onderstaande tabel geeft een overzicht van relevante beveiligingsprincipes voor de clouddiensten, afkomstig uit ISO 27017, NIST etc. Uit de contextuele analyse blijkt, dat verschillende onderwerpen niet in de ISO 27002 voorkomen. Voor de onderwerpen, waarvoor de ISO/BIO geen control heeft geformuleerd, zijn criteria uit andere baselines geadopteerd.
Overzicht beveiligingsobjecten in BUC- en IFGS-matrix