Beskyttelse af hostede systemer

Hosting-sikkerhed til virksomheder

ALCO hjælper med at beskytte de servere, websites, applikationer og databaser, som virksomheden er afhængig af. Vi kortlægger risici og ansvar og sammensætter relevante kontroller omkring adgang, netværk, opdateringer, backup og monitorering.

  • Kontroller efter risiko
  • Tydeligt driftsansvar
  • Løsning efter aftale
ALCO-medarbejdere arbejder med sikkerhed omkring server- og hostinginfrastruktur

Én vurdering af hele workloadet

Platform, applikation, data, adgang og driftsafhængigheder vurderes i sammenhæng.

Prioritering frem for standardpakker

Kontroller og indsats vælges efter systemets betydning, eksponering og den reelle risiko.

Ansvar der kan bruges i praksis

Kunde, ALCO og eventuelle tredjeparter får en tydelig rolle i drift og hændelser.

Når ansvaret bliver uklart

Sikker hosting er mere end en firewall

Et hostet system kan være teknisk tilgængeligt og stadig være unødigt eksponeret. Risikoen opstår ofte mellem platform, applikation, brugeradgang, data og de leverandører, der hver især varetager en del af driften.

Derfor ser vi både på de tekniske kontroller og på ejerskab, ændringer, alarmer og gendannelse. Det gør det muligt at prioritere den indsats, der reelt reducerer risikoen for det enkelte miljø.

For brede eller gamle adgange

Brugere, integrationer og leverandører kan beholde rettigheder, som ikke længere er nødvendige.

Uklare patch- og versionsrutiner

Operativsystem, platform, applikation og afhængigheder kan have forskellige ejere og opdateringsvinduer.

Eksponerede services og origin-systemer

En firewall eller WAF hjælper kun, når netværksveje, DNS, porte og direkte adgang er korrekt afgrænset.

Backup uden afklaret gendannelse

Backupjobbet kan være grønt, selv om retention, restore-test, rækkefølge og forretningskrav er uklare.

Sikkerhedsgennemgang

Start med systemerne, dataene og det faktiske ansvar

Vi tager udgangspunkt i den løsning, I allerede har, og de krav der følger med den. Gennemgangen kan omfatte både miljøer hos ALCO, hos en anden hostingudbyder og i virksomhedens egen infrastruktur.

Resultatet er en prioriteret plan for relevante sikkerhedstiltag, de afhængigheder der skal håndteres, og den rolle ALCO skal have i implementering og løbende drift.

  1. 01

    Kortlæg workloads og data

    Vi identificerer servere, websites, applikationer, databaser, integrationer, data og kritiske afhængigheder.

  2. 02

    Vurder eksponering og adgange

    Internetvendte services, administrative veje, brugere, leverandører, netværk og nuværende kontroller gennemgås.

  3. 03

    Prioritér tiltag og afhængigheder

    Fund omsættes til en realistisk rækkefølge med hensyn til risiko, driftsbehov og organisatorisk parathed.

  4. 04

    Aftal implementering og drift

    Vi beskriver ALCOs rolle, kundens ansvar, tredjepartsgrænser, opfølgning og eventuelle serviceniveauer.

Kontroller efter miljø og risiko

Hvad kan indgå i hosting-sikkerheden?

Det konkrete setup tilpasses workload, platform, data og risikobillede. Tiltagene nedenfor er derfor mulige byggesten – ikke en fast pakke, der passer ens til alle virksomheder.

Identitet

Adgang og mindst mulige rettigheder

MFA, administrative adgange, servicekonti, roller og løbende oprydning kan indgå, hvor platformen understøtter det.

Vedligehold

Patching og versionsstyring

Ansvar og rutiner for operativsystem, platform, applikation og afhængigheder afklares med relevante test- og ændringsvinduer.

Eksponering

Firewall, WAF og DDoS-lag

Netværksfiltrering, WAF, ratebegrænsning eller DDoS-beskyttelse kan indgå efter trafikmønster, platform og risikobillede.

Netværk

Segmentering og sikre forbindelser

Miljøer, administrationsveje, VPN og forbindelser mellem services kan opdeles for at begrænse unødvendig adgang og bevægelse.

Data

Backup og gendannelse

Backupstatus kan indgå i sikkerhedsbilledet, mens retention, restore-test, RPO, RTO og recoverydesign aftales i backupydelsen.

Synlighed

Monitorering, logs og alarmer

Relevante driftssignaler, logs og alarmer kan samles med en aftalt ejer, tærskel, kontaktvej og opfølgning.

Kryptering

TLS, certifikater og sikker DNS

Krypterede forbindelser, certifikatstyring og DNS-konfiguration kan indgå i beskyttelsen af den konkrete service.

Driftsmodel

Dokumentation og ændringshåndtering

Roller, afhængigheder, tekniske valg, kontaktveje og relevante ændringer dokumenteres, så sikkerheden kan vedligeholdes.

Beredskab

Forberedelse på hændelser

Adgange, eskalation, gendannelsesmuligheder og koordinering af relevante leverandører afklares før en kritisk situation.

Fra beskyttelse til beredskab

Hændelser kræver en aftalt vej til handling

Tekniske kontroller reducerer risikoen, men fjerner den ikke. Hvis noget afviger, skal det være tydeligt, hvem der kan undersøge, begrænse, gendanne og koordinere med de øvrige involverede.

  1. 01

    Opdag og afgræns

    Et aftalt signal eller en henvendelse vurderes, så påvirkede systemer, adgangsveje og afhængigheder kan afgrænses.

  2. 02

    Begræns påvirkningen

    ALCO kan hjælpe med teknisk inddæmning inden for det aftalte scope og koordinere nødvendige indgreb med relevante ejere.

  3. 03

    Gendan den prioriterede drift

    Systemer og data gendannes efter virksomhedens prioritering og de muligheder, der findes i den aftalte recoverymodel.

  4. 04

    Følg op og styrk

    Årsag, ændringer og læring omsættes til relevante forbedringer af kontroller, dokumentation og beredskab.

Delt ansvar

Sikkerheden skal have tydelige ejere

Fordelingen afhænger af hostingmodel og aftale. Roller, adgange og tredjepartsgrænser dokumenteres, så en vigtig opgave ikke falder mellem to leverandører.

Virksomheden

Prioritet, data og forretningskrav

Kunden beskriver kritiske systemer, data, brugere, tolerancer og de personer, der kan godkende adgang eller indgreb.

ALCO

De aftalte tekniske kontroller

ALCO rådgiver, implementerer og driver de kontroller og opgaver, der er omfattet af det konkrete hosting- og sikkerhedsscope.

Fælles og tredjeparter

Platform, applikation og eskalation

Ansvar for kode, licenser, platformgrænser, øvrige leverandører, ændringer og hændelser dokumenteres i fællesskab.

Ofte stillede spørgsmål

Spørgsmål om hosting-sikkerhed

Hvad er hosting-sikkerhed?

Hosting-sikkerhed er beskyttelsen af hostede servere, websites, applikationer, databaser og deres data. Det omfatter både tekniske kontroller og tydeligt ansvar for adgang, opdateringer, netværk, backup, monitorering og hændelser.

Er hosting-sikkerhed kun relevant for webhoteller?

Nej. Den er relevant for alle hostede workloads, blandt andet virtuelle servere, applikationer, databaser, ERP-systemer og websites. Kontrollerne afhænger af platform, eksponering, data og driftsmodel.

Er en WAF det samme som en firewall?

Nej. En WAF beskytter webtrafik på applikationslaget, mens en netværksfirewall styrer forbindelser, protokoller og porte. De kan supplere hinanden, men behovet skal vurderes ud fra den konkrete arkitektur.

Tilbyder ALCO døgnbemandet overvågning og respons?

Automatiske målinger og alarmer kan køre kontinuerligt. Menneskelig reaktion, kontaktvindue, responstid, eskalation og eventuelle serviceniveauer aftales særskilt for den enkelte løsning.

Er backup inkluderet i hosting-sikkerheden?

Backup indgår i det samlede risikobillede, men den konkrete backupmodel tilpasses separat. Workloads, frekvens, retention, restore-test, RPO, RTO og ansvar beskrives under backup og gendannelse.

Kan I gennemgå et miljø hos en anden hostingudbyder?

Ja, når de nødvendige adgange og tekniske oplysninger er tilgængelige. Vi afgrænser platformens, kundens, ALCOs og andre leverandørers ansvar, før vi foreslår eller implementerer ændringer.

Hvad koster hosting-sikkerhed?

Prisen afhænger af workloads, eksponering, eksisterende kontroller, risikoniveau og den aftalte rolle i implementering og drift. Efter en indledende afklaring kan vi beskrive scope og give et konkret tilbud.

Hvornår skal vi vælge den brede IT-sikkerhedsgennemgang?

Vælg IT-sikkerhedsgennemgangen, når behovet også omfatter identitet, medarbejderenheder, mail, awareness, processer eller organisationens samlede risikobillede. Hosting-sikkerhed er afgrænset til de hostede workloads og deres drift.

Få et prioriteret sikkerhedsbillede

Hvor er jeres hostede systemer mest udsatte?

Vi kan gennemgå miljø, adgang, eksponering, opdateringer, backup og monitorering og foreslå et afgrænset setup med klare kontroller og ansvar.