Cloud Computing / Opinie
SaaS of software: wat is veiliger?
De meeste organisaties en personen zijn er inmiddels van overtuigd dat het veiliger is om geld bij de bank te bewaren dan in een kluis of onder een matras. Dit ondanks, of misschien juist dankzij, recente ervaringen met instanties als Icesave en DNB. Maar gaat dit ook op voor het onderbrengen van vertrouwelijke gegevens bij een SaaS-leverancier versus hosting op eigen servers? Net als bij geld gaat het hier om twee aspecten van veiligheid. Kan ik er op elk moment zelf bij en kan ik er op vertrouwen dat anderen er niet mee vandoor gaan? Kortom, beschikbaarheid en vertrouwelijkheid.
Beschikbaarheid
De beschikbaarheid is bij een SaaS goed te kwantificeren en wordt meestal in een service level agreement (SLA) opgenomen. Een beschikbaarheid van 99,8 procent betekent dat het systeem maximaal 1,5 uur per maand niet bereikbaar is. Een systeem kan alleen beschikbaar zijn als aan alle randvoorwaarden is voldaan: electriciteit, netwerk, storage, servers en software. Om de beschikbaarheid te verhogen zal een SaaS-leverancier deze componenten ten minste dubbel moeten uitvoeren. In de praktijk betekent dit aansluiting op meerdere electriciteitsnetwerken, meerdere datanetwerken, dieselgeneratoren en batterij back-up en dubbele hardware. Deze faciliteiten worden standaard door professionele datacenters aangeboden.
Om een goede beschikbaarheid te leveren is één datacentrum niet genoeg. Er kan altijd een calamiteit plaatsvinden en back-ups moeten sowieso op een andere beveiligde locatie worden opgeslagen. Een SaaS kan een tweede datacenter als back-up of 'disaster recovery'-site inrichten. De dagelijkse back-ups worden via een beveiligde verbinding van de productiesite naar de back-upsite overgestuurd. Aangezien daar ook een volledige omgeving ingericht is kunnen de back-ups hier gerestored worden. Dit heeft als voordeel dat de klant zelf de back-ups kan controleren door op de back-upsite in te loggen. In deze configuratie heeft de SaaS-aanbieder een N+2 redundante infrastructuur. Een hot back-up op de productiesite en een extra back-up op een andere locatie.
Wat betreft beschikbaarheid kan een SaaS-leverancier dus meestal een betere beschikbaarheid bieden dan een organisatie die de software zelf op één enkele locatie heeft draaien. Organisaties met meerdere interne datacenters kunnen uiteraard een soortgelijke beschikbaarheid intern bereiken, zei het tegen hoge kosten. Alle componenten moeten dus drie maal uitgevoerd worden en daarnaast zijn er kosten voor synchronisatie en 24 uur monitoring van de applicatie. We kunnen stellen dat het voor kleine organisaties praktisch niet uitvoerbaar is om dezelfde beschikbaarheid te bieden en voor grote organisaties alleen tegen veelal hogere kosten.
Vertrouwelijkheid
Om te voorkomen dat onbevoegden gegevens kunnen inzien of wijzigen is veel standaardtechnologie beschikbaar zoals databaseversleuteling, versleutelde internetverbindingen (https), firewalls en IP-filtering. Daarnaast moet de applicatie zelf een goed ingebouwd beveiligingsmodel bieden op basis van rollen en rechten. Gebruikers worden toegekend aan groepen en per groep wordt bepaald welke gegevens bekeken of gewijzigd mogen worden. Ook is een zogenaamde audit trail van belang. Systeembeheerders kunnen zien wie er heeft ingelogd en welke data wanneer gewijzigd is. Deze audit trail kan helpen om het beveiligingsmodel te controleren en verder te optimaliseren.
De infrastuctuur zoals boven beschreven kan met relatief lage kosten zelf ingericht worden of zit deels in de software zelf. Een SaaS-aanbieder zal wat dit betreft vaak niet heel veel toegevoegde waarde leveren ten opzichte van intern hosten. Als de software alleen intern gebruikt hoeft te worden, dan kan intern hosten veiliger zijn omdat het netwerk niet van buiten bereikbaar is. Deze confguratie werkt uiteraard niet als organisaties informatie willen uitwisselen met derde partijen zoals klanten, leveranciers, partners en prospects. Het participeren in bedrijfsprocessen door de 'extended enterprise' is veelal juist de reden om voor een SaaS te kiezen.
Een belangrijk verschil tussen SaaS en interne hosting is dat de interne ict-afdeling niet meer bij de servers en database kan. Bij interne software hebben ict-medewerkers vaak wachtwoorden waarmee vertrouwelijke gegevens zoals salarissen en e-mailberichten opgevraagd kunnen worden. Voor unit managers en directie kan dit een argument zijn om juist voor een SaaS te kiezen. Hetzelfde kan spelen bij samenwerkingsverbanden of conglomeraten die via een SaaS aan bedrijfsprocessen samenwerken. Het installeren van de software bij één van de partijen kan gevoelig liggen bij de overig partijen. De SaaS-aanbieder wordt als neutrale partij gezien en heeft zelf ook geen enkel belang bij inzage in interne informatie.
Conclusie
Over het algemeen zou je kunnen stellen dat SaaS in de meeste gevallen een betere combinatie van beschikbaarheid en vertrouwelijkheid kan bieden dan interne hosting. Organisaties die voldoende budget en faciliteiten hebben kunnen de veiligheid nog verhogen door op een intern netwerk te werken. De keuze wordt ook bepaald door (bedrijfs)politieke factoren. Sommige SaaS-aanbieders leveren ook een soort 'best of both worlds'-oplossing waarbij de klant een eigen server krijgt die wel bereikbaar is voor eigen medewerkers en alleen via een speciaal netwerk. Deze 'single-tenant'-configuratie is misschien formeel geen SaaS meer, maar een soort 'private banking' naar analogie van het bankwezen.
Ja, natuurlijk moet je kritisch kijken als bedrijf naar de oplossing die het beste bij je organisatie en functionele eisen past. En zaken als compliancy en security moeten ook afdoende afgedekt zijn. De internetverbinding of IP verbinding naar de SAAS-provider wordt daarbij ook belangrijker dan voorheen.
Geldt dat ook voor vertrouwelijkheid? Ja, het zal ook voor een interne afdeling een hele uitdaging zijn om te kunnen concurreren met partijen die daar hun specialiteit van hebben gemaakt. Ook hier geldt de markt heeft inmiddels voldoende volwassenheid om goed om te gaan vertrouwelijkheid.
Waarom dan nog wel zelf intern hosten? Kosten kunnen hier een grote rol spelen en morele redenen. Uiteraard kan de hosting goedkoop uitvallen, de benodigde services kunnen echter een stuk duurder zijn dan inzet door eigen mensen. Het antwoord zal moeten zitten in het hebben van voldoende kennis en tijd.
Tegelijkertijd wil je ook niet zelf verantwoordelijk zijn voor back-up. Je ziet jezelf al elke dag met je externe harde schijf naar de brandkluis lopen. Je weet immers nooit of er brand uitbreekt...
De oplossing is simpel: software plus services. Gebruikers kiezen zelf welke onderdelen zij vertrouwen aan een extern datacenter en welke onderdelen zij alleen lokaal ge?nstalleerd willen hebben. Of allebei. Op deze manier houden ze vertrouwelijke gegevens, indien gewenst, afgeschermd, maar met de zekerheid van online back-up en toegang tot gegevens op afstand.
Bij vertrouwelijkheid spelen psychologische overwegingen mee. De server waar de IT-manager controle over had, verdwijnt ?in the cloud?. Dat kan een onbehaaglijk gevoel geven. Niet nodig, omdat er bij goede SaaS-diensten nauwkeurig is nagedacht over de beveiliging.
- 10:30 Exact Online verwisselt KPN voor Rackspace
- 16:39 Agnostische artiesten en intelligente integratoren
- 11:29 AccountView levert CRM als webdienst
- 08:26 VMware lokt gebruiker over cloud-drempel
- 12:09 'Cisco wil Skype kopen voor 5 miljard'
- 15:53 Red Hat komt met PaaS-cloudstrategie
- 14:50 Novell Cloud Security Service beschikbaar
- 11:42 Tientallen applicaties vatbaar voor DLL-hijacking
- 16:08 'Run op IPv4 kan internet vertragen'
- 12:47 Wuala Sync online storage voor professionals
ERP Online
Door online gebruik te maken van ERP-software hoeven organisaties niet meer om te kijken naar het installeren,......
'Hosted e-mail breekt door'
Onderzoeksbureau Gartner voorspelt dat de markt voor hosted e-mail op het punt staat explosief te groeien. Deze nieuwe vorm van e-mailbeheer wordt de komende jaren bij alle soorten bedrijven doorgevoerd, van extreem klein tot extreem groot.
'Hosted e-mail staat op punt van doorbraak'Belnu.nl integreert nieuw informatiesysteem
01-02 17:15 In de strijd om de beste business cases van 2009 heeft ook BusinessBase een inzending gedaan. Met het project 'www.belnu.nl' dingen zij mee naar de prestigieuze...
Cloud Computing praktijkVraagtekens bij eigenaarschap clouddata
28-07 16:29 Wil je gebruik maken van cloudservices? Doe je dat misschien al? Weet je dan waar jouw data staan? Maakt het eigenlijk wel uit? Een hoop vragen, maar vaak zijn de antwoorden...
Cloud Computing achtergrondAgnostische artiesten en intelligente integratoren
01-09 16:39 Heb je het ook in de gaten? Er ontstaat een tweedeling in soorten ict-organisaties. Er komen steeds meer standaardoplossingen die je uit de clouds kunt pakken, bijvoorbeeld Google...
Cloud Computing opinieRed Hat komt met PaaS-cloudstrategie
27-08 15:53 Red Hat, speler in opensourceoplossingen, kondigt zijn strategie aan omtrent zijn Platform-as-a-Service (PaaS)-oplossing. Het is een onderdeel van Red Hats Cloud Foundations, een...
Cloud Computing producten

