Biznesowe spojrzenie na ryzyka zwizane z Cloud Computing



Podobne dokumenty
Cloud Computing - czego wymaga od dostawcy usług w zakresie bezpieczestwa. Telekomunikacja Polska S.A. Andrzej Karpiski Łukasz Pisarczyk

Paweł Gole, Securing. 1 InfoTRAMS "Cloud Computing Latajc c w chmurach"

Trudności w dostępie do środków funduszy strukturalnych na lata sierpnia 2009 r.

Panel ekspertów wprowadzenie do projektu. Łódź, listopad 2012 r.

SAP Forum, Sopot 2014

CSA STAR czy można ufać dostawcy

Najważniejsze aktualne kwestie podatkowe w uczelniach

Zarządzanie relacjami z dostawcami

Zapewnienie dostępu do Chmury

Outsourcing procesów. dr Arkadiusz Wargin CTPartners S.A. Analiza projektu B2B Kielce, 18 października 2012

Architektura korporacyjna jako narzędzie koordynacji wdrażania przetwarzania w chmurze

Mateusz Kurleto NEOTERIC. Analiza projektu B2B Kielce, 18 października 2012

Bezpieczeostwo chmury szansa czy zagrożenie dla Banków Spółdzielczych?

Definicja, rodzaje chmur obliczeniowych oraz poziomy usług

C H M U R A P U B L I C Z N A W P O L S C E

element bezpieczeństwa firmowej infrastruktury IT

Szanse i zagrożenia płynące z nowoczesnych metod świadczenia usług informatycznych (outsourcing, offshoring, SOA, cloud computing) w bankowości

Chmura Obliczeniowa Resortu Finansów HARF

Rozwiązania wspierające IT w modelu Chmury

Zarządzanie tożsamością i uprawnieniami

III Etap konkursu TWOJA FIRMA TWOJA SZANSA NA SUKCES

Spis treci. Dzie 1. I Wprowadzenie (wersja 0911) II Dostp do danych biecych specyfikacja OPC Data Access (wersja 0911)

Aspekty prawne korzystania z oprogramowania udostpnionego w modelu cloud computing na przykładzie aplikacji Google

Rozganianie czarnych chmur bezpieczeństwo cloud computing z perspektywy audytora. Jakub Syta, CISA, CISSP IMMUSEC Sp. z o.o.

Przetwarzanie i zabezpieczenie danych w zewnętrznym DATA CENTER

A co jeśli wydarzy się awaria?# Zapewnienie ciągłego dostępu do danych # IBM SmartCloud Managed Backup#

PRACE NAUKOWE Akademii im. Jana Długosza w Czstochowie Technika, Informatyka, Inynieria Bezpieczestwa

Jarosław Żeliński analityk biznesowy, projektant systemów

Chmura Krajowa milowy krok w cyfryzacji polskiej gospodarki

Znaczenie norm ISO w znowelizowanej ustawie o ochronie danych osobowych (RODO)

Siemens Enterprise Communications Outsourcing usług ug i zarzdzanie nimi

W drodze do chmury hybrydowej stan zaawansowania w polskich przedsiębiorstwach.

Chmura z perspektywy bezpieczeństwa

Regulamin Audytu Wewntrznego Urzdu Miasta w Ktrzynie

Trendy na rynku pracy

BCC ECM Autorskie rozwiązanie BCC wspomagające zarządzanie dokumentami oraz procesami biznesowymi

Przetwarzanie danych w chmurze a bezpieczeństwo informacji. T: (+48) Jachranka, 27 listopada 2015r. E:

Wymierne korzyci wynikajce z analizy procesów

Podatek od towarów i usług a jednostki samorządu terytorialnego

Znaczenie norm ISO w znowelizowanej ustawie o ochronie danych osobowych (RODO)

CHMURA OBLICZENIOWA (CLOUD COMPUTING)

Cloud Computing - problematyka prawna udostępnienia aplikacji w chmurze obliczeniowej (SaaS)

Dane bezpieczne w chmurze

Kolokacja, hosting, chmura O czym powinny pamiętać strony umowy? Maciej Potoczny

Cele i zasady zarzdzania bezpieczestwem informacji w przedsibiorstwach

Chmura obliczeniowa. Sieci komputerowe laboratorium A1 (praca grupowa w chmurze)

Cyfrowa administracja Jak zaoszczędzić dzięki nowoczesnym IT?

Warszawa, 6 lutego Case Study: Chmura prywatna HyperOne dla Platige Image dzięki Microsoft Hyper-V Server. Wyzwanie biznesowe

Zarządzanie Ciągłością Działania

Rynek przetwarzania danych w chmurze w Polsce Prognozy rozwoju na lata

Organizacja i zarządzanie datacenter

Cloud Computing wpływ na konkurencyjność przedsiębiorstw i gospodarkę Polski Bohdan Wyżnikiewicz

Elastyczne centrum przetwarzania danych

Przetwarzanie w chmurze - przykład z Polski 2013, PIIT

Ochrona biznesu w cyfrowej transformacji

Data Center w erze cloud a. Wojciech Ehrenfeld we@onet.pl

NOWA SPÓŁKA W STRUKTURACH GRUPY TP

Wzorcowy załcznik techniczny, do umowy w sprawie przesyłania faktur elektronicznych pomidzy Firm A oraz Firm B

Przetwarzanie danych w chmurze

Maciej Byczkowski ENSI 2017 ENSI 2017

Wymiana doświadczeń Jarosław Pudzianowski - Pełnomocnik do Spraw Zarządzania Bezpieczeństwem

Joanna Baranowska. Chmura obliczeniowa w samorządach korzyści i wyzwania

ADMINISTRACJA PUBLICZNA W CHMURZE OBLICZENIOWEJ

Warstwa ozonowa bezpieczeństwo ponad chmurami

HP Service Anywhere Uproszczenie zarządzania usługami IT

Zmiana sposobu dostarczania aplikacji wspierających funkcje państwa

BCC Data Centers. Oferta: Outsourcing IT, cloud computing Optymalizacja i bezpieczeństwo IT. Tytuł prezentacji 1

2.11. Monitorowanie i przegląd ryzyka Kluczowe role w procesie zarządzania ryzykiem

InfoCloud24 Usługowe Centrum Danych

Spis treści Wstęp 1. Wprowadzenie 2. Zarządzanie ryzykiem systemów informacyjnych

Panel ekspertów - Model finansowania innowacji oraz system wdrażania RSI. Łódź, 21 listopada 2012 r.

Chmura prywatna i publiczna sposób na efektywniejsze wykorzystanie środowisk IT

Spis treści. Wstęp... 11

Krzysztof Wawrzyniak Quo vadis BS? Ożarów Mazowiecki, styczeń 2014

Ryzyko operacyjne w obszarze infrastruktury informatycznej - perspektywa firmy Oracle

Prawne aspekty wykorzystania chmury obliczeniowej w administracji publicznej. Michał Kluska

Komunikat Urzędu Komisji Nadzoru Finansowego dotyczący korzystania przez podmioty nadzorowane z usług przetwarzania danych w chmurze obliczeniowej

Zarządzanie ryzykiem Klasyfikacja Edukacja. Maciej Iwanicki, Symantec Łukasz Zieliński, CompFort Meridian

PRZETWARZANIE W CHMURZE A OCHRONA DANYCH OSOBOWYCH DARIA WORGUT-JAGNIEŻA AUDYTEL S.A.

Gdzie są dane w chmurze obliczeniowej?

1. WSTP. 2. Koncepcja platformy bezpieczestwa publicznego

Koszty budowy infrastruktury wewnętrznej: hardware, administracja, zespół utrzymaniowy

Chmura w mieście, miasto w chmurze czy samorządy potrzebują przetwarzania w chmurze i jak tam trafić?

Rynek przetwarzania danych w chmurze w Polsce Prognozy rozwoju na lata

Waldemar Kessler Managed Services Sales Leader. Managed Services. Get as much help as you want, but not more than you need IBM Corporation

XXIII Forum Teleinformatyki

" # # Problemy budowy bezpiecznej i niezawodnej globalnej sieci szerokopasmowej dla słub odpowiadajcych za bezpieczestwo publiczne

Claud computing zostało uznane przez Grupę Roboczą art.29 w dokumencie WP 170 Program prac na lata przyjętym dnia 15 lutego 2010 r.

Wdrożenie Disaster Recovery as a Service. case study dla firmy wieloodziałowej. Grzegorz Bernatek, Lider Działu Kompetencji IT

Disaster Recovery w Chmurze

System Zachowania Ciągłości Funkcjonowania Grupy KDPW Polityka SZCF (wyciąg)

Prawne aspekty chmury publicznej! Maciej Gawroński Bird & Bird" Sebastian Szumczyk IBM"

Bazy danych Podstawy teoretyczne

Jak usprawnić proces przetargowy perspektywa finansowo ekonomiczna

Kraków Wrocław Poznań Warszawa Gdańsk CLOUD SERVICES & DATA CENTER

Podpis elektroniczny dla firm jako bezpieczna usługa w chmurze. mgr inż. Artur Grygoruk

Rynek przetwarzania danych w chmurze w Polsce Prognozy rozwoju na lata

Zasady ochrony danych i prywatności Usługi Przetwarzania w Chmurze IBM

1. Pytanie Wykonawcy. 2. Pytanie Wykonawcy

Zarządzanie infrastrukturą IT

Transkrypt:

Biznesowe spojrzenie na ryzyka zwizane z Cloud Computing Konrad Kompa Consultant Dariusz Sadowski Consultant 30.06.2010 InfoTRAMS - Cloud Computing

Dwie perspektywy bezpieczestwa Cloud Computing PERSPEKTYWA DOSTAWCY USŁUG PERSPEKTYWA ODBIORCY USŁUG Główne obszary ryzyka: Ryzyko operacyjne Ryzyko zwizane ze zmian modelu biznesowego Ryzyko finansowe Minimalizacja Akceptacja Postpowanie z ryzykiem Transfer Unikanie 2 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Ryzyko operacyjne

Kategorie ryzyka operacyjnego Cloud Computing Zgodno regulacyjna Sposoby dostpu Integralno rodowisko dostawcy Aplikacje (SaaS) Platformy (PaaS) Infrastruktura (IaaS) Dostpno Bezpieczestwo operacji Prywatno informacji Dostp przez VPN/SSL Dostp przez VPN/SSL Siedziba główna firmy Lokalizacja zdalna 4 2009 Deloitte Touche Tohmatsu

Zagroenia natury operacyjnej (1/4) Dostpno Dostpno usługi i odtwarzalno Dostawca moe nie by w stanie zapewni dostpnoci, RTO, RPO na takim samym poziomie jak lokalne IT Dostawcy usług typu Cloud mog gwałtownie zmienia model biznesowy lub zaprzestawa działalnoci gospodarczej Złoono Przejcie na Cloud Computing wprowadza dodatkow złoono w postaci wikszej liczby rzeczy mogcych pój nie tak i bardziej skomplikowanych procedur odtwarzania Pojedynczy punkt awarii Nawet jeli architektura chmury zapewnia wysok dostpno pojedyncze punkt awarii mog istnie na ciece dostpu do chmury Replikacja danych Replikacja danych z powrotem do przedsibiorstwa moe by utrudniona ze wzgldu na złoono techniczn architektury chmury lub potencjalne restrykcje po stronie Dostawcy Sztywne wymogi testowania Ze wzgldu na ryzyko reputacyjne Dostawcy mog kła duy nacisk na testowanie Disaster Recovery Nadmierna subskrypcja W sytuacji wystpienia katastrofy inni klienci mog mie priorytet podczas odtwarzania Ograniczanie pojemnoci w miar jak Dostawcy przechodz z fazy inwestowania do fazy cicia kosztów 5 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Zagroenia natury operacyjnej (2/4) Sposoby dostpu Współdzierawa Poufno danych moe by utracona, gdy w obliczu braku odpowiednich mechanizmów kontrolnych w chmurze, nieautoryzowane strony trzecie mog uzyska do nich dostp Dostp do danych Chmura przechowuje dane klientów bez właciwej segregacji i separacji pozwalajc na ich ujawnienie stronom trzecim Bezpieczne usuwanie danych Uprzednio skasowane dane firmy s w dalszym cigu przechowywane w chmurze bez wiedzy firmy Uwierzytelnienie Zewntrzne uwierzytelnienie Stosowane metody uwierzytelnienia nie gwarantuj bezpieczestwa przesyłanych danych Uwierzytelnienie oparte na zaufaniu Rozwizania typu Single Sing On, które s uywane równie przez zewntrznych partnerów organizacji, mog umoliwia dostp nieautoryzowanym podmiotom do danych wraliwych Integracja uwierzytelnienia Proces łczenia mechanizmów uwierzytelnienia stosowanych na lokalnej infrastrukturze z mechanizmami Dostawcy chmury 6 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Zagroenia natury operacyjnej (3/4) Zapewnianie zgodnoci Prawo do audytu Prawo Odbiorcy usługi do dokonywania audyt ów i przegldów zgodnoci z SLA Compliance Korzystanie z Chmury moe wprowadza dodatkowe komplikacje w postaci koniecznoci spełnienia wikszej liczby wymogów Integralno Współdzielone rodowisko Dane Odbiorcy usługi znajduj si we rodowisku współdzielonym z innymi klientami Dostawcy Monitorowanie danych Zmiany w danych nieautoryzowane przez włacicieli, przypadkowe zmiany wynikłe z błdnego działania mechanizmów zapisywania danych Szyfrowanie danych Dane przechowywane s w formie niezaszyfrowanej i dostpne dla stron trzecich ze wzgldu na błdnie działajce mechanizmy kontrolne 7 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Zagroenia natury operacyjnej (4/4) Prywatno informacji Niepewno przepisów prawa Dua liczba regulacji wprowadza dodatkow złoono Sprzeczno przepisów powoduje niepewno przy analizie ryzyka Rozwizania prawne w obszarze ochrony i zapewniania prywatnoci danych ewoluuj w szybkim tempie Prawa jednostki/poufno Warunki wiadczenia usługi s szczególnie wane przy ochronie danych jednostki Chmura w prosty sposób umoliwia udostpnianie danych innym organizacjom, co zwiksza ryzyko wtórnego ich wykorzystania bez wymaganego pozwolenia Dane s naraone na dostp wikszej liczby uytkowników Naruszenie bezpieczestwa/ Ujawnienie Powierzenie przetwarzania danych moe by wymagane przed umieszczeniem danych w chmurze Zcentralizowane repozytoria danych s w wikszym stopniu naraone na naruszenie bezpieczestwa Bezpieczestwo operacji Zarzdzanie podatnociami Wykryta podatnoci moe skutkowa ujawnieniem znaczcej iloci informacji Zarzdzanie aktywami Aktywa umieszczone w chmurze s niepoprawnie zarzdzane i sprzyjaj ujawnieniu danych Reakcja na incydenty Proces obsługi incydentów nie jest poprawnie zdefiniowany 8 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Ryzyko zwizane ze zmian modelu biznesowego

Główne ryzyka zwizane ze zmian modelu biznesowego (1/2) Ryzyko niedopasowania do strategii biznesowej Brak Business Case Brak Business Value Niedopasowanie modelu chmury do zastosowania Ryzyko niedopasowania do strategii IT Zwizanie z dostawc (problemy z przenonoci aplikacji) Ryzyko ograniczenia elastycznoci (np. zwizane z jedn technologi) Ryzyko niedopasowania do rodowiska IT Integracja aplikacji moe by kosztowna Ryzyko niedopasowania modelu zarzdczego IT Nieefektywne zarzdzanie usługami dostarczonymi przez stron trzeci Brak kontroli ryzyk zwizanych z nowym modelem 10 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Główne ryzyka zwizane ze zmian modelu biznesowego (2/2) Umowa z dostawc usługi Cloud Computing SLA Migracja usług Eskalacja problemów Warunki zakoczenia współpracy Cigło Działania Moliwo integracji Kary umowne Umowa powinna zabezpiecza interesy spółki! Ryzyko nieefektywnoci ekonomicznej Obnienie kosztów nie jest rzecz gwarantowan Ryzyko nieosignicia zamierzonych celów Maksymalizacja korzyci przy załoonych celach 11 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Ryzyko nieosignicia zamierzonych celów Z kadym celem wie si ryzyko, e nie zostanie on osignity. Minimalizacja czasu wdroenia nowej aplikacji Zapas mocy obliczeniowej na piki zapotrzebowania Dopasowanie budetu IT do biecych potrzeb Dostarczanie systemów bez CAPEX Model współdzielenia danych ograniczajcy ryzyko w naszym Data Center Inne konkretne cele danej jednostki 12 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Ryzyko finansowe

Cloud Computing z perspektywy CFO (1/2) Finansowanie Przesunicie wydatków z CAPEX do OPEX Poprawa cash-flow (pay-as-you-go) Minimalizacja ryzyka inwestycji Przejrzysto finansowania (kalkulacja kosztów) Poprawa ROA Time to market Skrócenie czasu uruchomienia systemu informatycznego Specjalizacja Outsourcing kompetencji nie bdcych w zakresie kluczowej działalnoci spółki Jedn z głównych zalet Cloud Computing jest moliwo optymalizacji kosztów 14 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Cloud Computing z perspektywy CFO (2/2) Planowanie kosztów w perspektywie wzrostu biznesowego Negocjacja a priori upustów zwizanych ze wzrostem zapotrzebowania na moc obliczeniow. Dobór odpowiedniego modelu szacowania TCO W modelach szacowania TCO czsto pomijane s koszta: Pozyskania kompetencji (zarzdzanie rodowiskiem) Wdroenia i utrzymania mechanizmów kontrolnych Wzrostu zapotrzebowania na zasoby logiczne! Kontrola kosztów Uwana kontrola i porównanie kosztów dostarczenia nowej usługi wewntrznie lub w modelu Cloud 15 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Kiedy, w jakim zakresie i w jaki sposób zastosowa Cloud Computing?

Model decyzyjny Okrelenie zakresu i wymaga Wybór scenariusza Analiza ryzyka Decyzja GO/NO GO Bieca kontrola ryzyka 1. Identyfikacja zasobów, które maj zosta przeniesione do chmury Aplikacje + Dane rodowiska deweloperskie Serwery 2. Opracowanie specyfikacji wymaga Wpływ utraty poufnoci -> wymagania na poufno Wpływ utraty integralnoci -> wymagania na integralno Wpływ utraty dostpnoci -> wymagania na dostpno Pozostałe wymagania wewntrzne i zewntrzne 17 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Model decyzyjny Okrelenie zakresu i wymaga Wybór scenariusza Analiza ryzyka Decyzja GO/NO GO Bieca kontrola ryzyka 1. Wybór modelu dostawy usług SaaS PaaS IaaS 2. Wybór modelu wdroenia Publiczna Prywatna Hybrydowa Wspólnotowa 3. Propozycja dostawcy 18 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Model decyzyjny Okrelenie zakresu i wymaga Wybór scenariusza Analiza ryzyka Decyzja GO/NOG O Bieca kontrola ryzyka 1. Identyfikacja ryzyk Przede wszystkim biznesowe, ale równie techniczne 2. Ustalenie priorytetów 3. Opracowanie planu postpowania z ryzykami Problem zaufania do dostawcy 4. Opracowanie planu wdroenia mechanizmów kontrolnych 5. Zdefiniowanie procesu monitorowania ryzyk 6. Zdefiniowanie procesu oceny skutecznoci mechanizmów kontrolnych 19 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Model decyzyjny Okrelenie zakresu i wymaga Wybór scenariusza Analiza ryzyka Decyzja GO/NOG O Bieca kontrola ryzyka 1. Okresowe monitorowanie ryzyk 2. Badanie skutecznoci stosowanych mechanizmów kontrolnych 3. Feedback ze strony uytkowników Identyfikacja perspektyw dalszego rozwoju i ulepszania 20 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Q&A 21 Biznesowe spojrzenie na ryzyka zwizane z zastosowaniem Cloud Computing

Cezary Piekarski Manager Enterprise Risk Services cpiekarski@deloittece.com +48 601 388 804 Dariusz Sadowski Consultant Enterprise Risk Services dsadowski@deloittece.com +48 606 673 928 Deloitte refers to one or more of Deloitte Touche Tohmatsu, a Swiss Verein, and its network of member firms, each of which is a legally separate and independent entity. Please see www.deloitte.com/pl/about for a detailed description of the legal structure of Deloitte Touche Tohmatsu and its member firms. Member of Deloitte Touche Tohmatsu