Check Point Softwaren eilen Helsingissä järjestetyssä CPX-tietoturvapäivässä käsiteltiin erityisesti pilven tietoturvaa. Pilvestä on tullut tavallinen osa yritysten infraa ja tietoturvan pitää pilvipalveluissa olla yhtä varmaa ja helppoa kuin paikallisesti pyörivissä palveluissa. Näin ei vielä ole.
Tämä kävi hyvin ilmi Fortumilla datakeskuspalveluista vastaavan Marko Parviaisen esityksestä. Hänen mukaansa Fortumilla on käytetty pilvipalveluja vuodesta 2016 lähtien, yleensä VMware- tai Microsoftin Hyper-V-alustalla.
Ensimmäiseksi Fortum vei asiakastietojärjestelmänsä Amazonin AWS-palveluun. Tavoite oli luoda mahdollisimman joustava yhteys toimiston, palvelinverkon ja pilven välillä, ja samalla säilyttää vanhantasoinen vankka tietoturva. Uudet palvelut piti saada mahdollisimman äkkiä pystyyn. Todellisuus osoittautui toiseksi.
Fortum halusi dedikoidut, aina palomuurien läpi menevät yhteydet, joissa palomuurisäännöt tulisivat automatisoidusti. Parviaisen mukaan tämä osoittautui hankalaksi.
- Kenelläkään toimittajalla ei ollut kattavaa palomuuriratkaisua. Kaikilla oli hienoja esitteitä, mutta toteutettuja käyttöönottoja ja toimivia ohjeita vähän. Myös toimittajien vastuusta oli suuria epäselvyyksiä.
Parviaisen mukaan Fortumissa ajateltiin, että pilven käyttö eri palveluissa oli jo arkipäivää. – Sen sijaan huomasimme, että olimme ensimmäisenä liikkeellä. Ehkä sen takia ensimmäisen vaiheen käyttöönotto kesti kuusi kuukautta, Parviainen muisteli.
Hänen mukaansa yksi iso haaste pilvipalveluiden käytössä on se, että perinteisen IT-tietoturvan ammattilaiset ja pilviosaajat puhuvat eri kielellä ja eri termein. – On erilaisia käsityksiä siitä, mitä tietoturva on. Aivan alussa vain IP-numero oli kaikille yhteinen tuttu asia.
Parviainen kehottaa pilvipalveluihin siirtyvän valitsevan suosiolla parhaan eli platinum-tason palvelun. – Vähän karrikoiden voisi sanoa, että muilla tasoilla ei tee mitään.
Entä onko pilvi luotettava? Parviaisen mukaan voimalaitosten automaatiojärjestelmiä ei tulla siirtämään pilveen, mutta monien muiden palveluiden osalta kehitys on jo nopeassa vauhdissa. – Pilvi on turvallinen, jos käytössä on kattavat kontrollit ja vastuut on jaettu oikein eri toimijoiden välillä.