- Anzeige -


Sie sind hier: Startseite » Markt » Tipps und Hinweise

Migration in die Cloud beschleunigen


Wie Lücken bei der Cyber-Kompetenz überwunden und der Weg in die Cloud verkürzt werden können
Cloud-Service-Modelle aus der Security-Perspektive bewerten

- Anzeigen -





Das zunehmende Tempo der Digitalisierung führt zu einem enormen Fachkräftemangel, insbesondere im Bereich Cloud und Cyber-Sicherheit. Für Unternehmen, die Anwendungen, Daten, Geschäftsabläufe sowie eine Vielzahl von virtuellen Infrastrukturen in die Cloud verlagern müssen, bedeutet das nichts Gutes. Wie können Unternehmen, die bereits bei wichtigen Cyber-Projekten hinterherhinken, die Migration in die Cloud beschleunigen?

Venu Lambu, Global Head of Markets for Infrastructure Services bei Cognizant, sieht folgende Lösungsansätze als Möglichkeit, um dieser Engpass zu bewältigen: Zum einen muss die Anzahl interner Sicherheitsexperten stark erhöht werden, zum anderen müssen Berater, Systemintegratoren und Dienstleister in den täglichen Cyber-Betrieb eingebunden werden. Ein Perspektivwechsel sowie die Geschäftsstrategie durch die Cloud-Linse zu betrachten, wobei das Cloud Computing-Modell die betrieblichen Sicherheitsanforderungen zu berücksichtigen hat, sind entscheidende Punkte.

Das bekannte Cloud Computing-Modell mit Infrastruktur (IaaS), Plattform (PaaS) oder Software-as-a-Service (SaaS) zeigt, dass die operative Verantwortung entweder beim Cloud Computing-Anbieter oder beim Cloud Computing-Kunden liegt. Das Modell sollte jedoch nicht dahingehend missverstanden werden, dass die Sicherheitsverantwortung ausschließlich beim operativen Inhaber eines jeden Layers liegt. Ist bei IaaS beispielsweise der Provider für Virtualisierung, Server, Storage und Networking verantwortlich, liegt die Verantwortung für das Management der Richtlinien auf den virtuellen Systemen sowie für die Zugriffskontrolle und das Eventmanagement in diesen Layern weiterhin beim Kunden.

Um besser zu verstehen, wo die Sicherheitsverantwortung liegt, sollten Cloud-Modelle nicht aus der operativen Perspektive, sondern aus Sicht der Sicherheitskontrollen betrachtet werden.

Durch das Verständnis, wo innerhalb eines jeden Kontroll-Layers die alleinige oder gemeinsame Verantwortung für die Sicherheit angesiedelt ist, kann ein Unternehmen feststellen, ob genügend Kompetenz und Ausstattung vorhanden sind, um die Unternehmenssteuerung auf die Cloud auszudehnen. Wenn die Sicherheitsreife nicht immer vom Unternehmen an die Cloud abgegeben wird, dann erfordert höchste Sicherheit in einem bestimmten Cyber-Bereich oftmals, dass das Unternehmen hierfür über genügend Cyber-Personen, -Prozesse und -Technologien verfügen muss, um seine Cloud-Ambitionen abzusichern. Kurz gesagt, vorhandenes Cyber-Wissen, entsprechende Rahmenbedingungen und Unternehmenssteuerung sowie eine damit verbundene Cyber-Disziplin können die Grundlage für eine Cloud-Einführung bilden.

Beseitigung der Qualifikationslücke durch Identifizierung des Geschäftsnutzens
Selbst Unternehmen mit eingeschränkter Cyber-Kompetenz können komplexe Cloud-Umgebungen unabhängig vom Stand ihrer Cyber-Reife oder Mitarbeiterqualifikation erfolgreich absichern, da die Einführung der Cloud durchaus schrittweise erfolgen kann. Der Geschäftsnutzen, die Kosten und die IT-Treiber hinter den einzelnen Projekten können getrennt von herkömmlichen Sicherheitsüberlegungen analysiert werden, bei denen sicherheitsrelevante Entscheidungen oftmals Auswirkungen auf andere Unternehmensbereiche haben.

>> Der erste Schritt, um die für den Cloud-Einsatz günstigen IT-Treiber zu identifizieren, ist eine Bewertung der Cloud-Readiness. Zu den zu beantwortenden Fragen gehören nicht nur die Kompetenz eines Unternehmens, eine Cloud aufzusetzen und zu verwalten, sondern auch die strategischen Gründe, warum IT-Funktionen in die Cloud verlagert werden sollen wie Kostensenkung oder die Verkürzung von Produkteinführungszeiten. Der Schlüssel liegt darin, diese strategischen Faktoren mit Metriken zu bestimmen, die auf jedes neue IT-Projekt angewendet werden können.

>> Sobald diese Antriebskräfte identifiziert sind, ist der nächste Stepp ein Cloud-First-Ansatz. Bei jedem neuen IT-Projekt sollte die Frage gestellt werden, ob diesen "IT-Treibern" besser in der Cloud Rechnung getragen werden kann. Falls ja, ist der Aufwand, der erforderlich ist, um dieses Modell zu ermöglichen, in der Regel zweitrangig gegenüber dem strategischen Geschäftsnutzen.

>> Eine vorhandene Kompetenzlücke für die Implementierung einer Sicherheitsstrategie oder die Absicherung des Betriebs der Cloud-Umgebung kann bei Bedarf mit Systemintegratoren, Service Providern und externen Beratungsexperten geschlossen werden. Managed Security Services (MMS) können auch eine Brückenfunktion zwischen dem aktuellen und dem gewünschten Stand der inneren Sicherheit übernehmen.

Kennt man die IT-Treiber, versteht die Verantwortlichkeiten für die Cloud-Sicherheit innerhalb jedes Kontroll-Layers, verlagert die Perspektive auf das Geschäftsergebnis und bittet Partner um Hilfe, ist die Cyber-Kompetenzlücke kein Thema mehr. Anstatt den Wechsel in die Cloud zu behindern, werden Sicherheitsaspekte zum zentralen Faktor, der die digitale Transformationsmaschine in Gang hält.
(Cognizant: ra)

eingetragen: 17.10.18
Newsletterlauf: 06.11.18

Cognizant: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>



Meldungen: Tipps und Hinweise

  • Grundlage für anstehende Pilotzertifizierungen

    Das Ziel des Forschungsprojektes "Auditor" ist, eine EU-weite nachhaltig anwendbare Datenschutzzertifizierung von Cloud-Diensten zu konzeptionieren, exemplarisch umzusetzen und zu erproben. Nun haben die Projektpartner einen wesentlichen Meilenstein erreicht: Mit der Neufassung des Kriterienkatalogs liegt ab jetzt ein Prüfstandard für die Datenschutz-Zertifizierung von Cloud-Diensten gemäß den Anforderungen der EU-Datenschutz Grundverordnung (DSGVO) vor. Ein Cloud-Anbieter muss in seiner Rolle als Auftragsverarbeiter Vorschriften erfüllen, um seine Datenverarbeitungsvorgänge zertifizieren zu lassen. Durch den "Auditor"-Kriterienkatalog werden die technikneutralen Vorschriften der DSGVO in prüffähige, normative Kriterien übersetzt.

  • Sechs Gründe für Cloud-basiertes Data Warehouse

    Ein Data Warehouse, das Daten aus verschiedenen Quellen zusammenfasst, um sie analysieren und darauf reagieren zu können, ist heute entscheidend für den Geschäftserfolg. Denn es verarbeitet schnell die enormen Datenmengen, die sich heute in Unternehmen ansammeln. Darauf basierend können Führungskräfte zuverlässige datenbasierte Entscheidungen treffen. Allerdings halten es fast zwei Drittel der kürzlich befragten Experten für "schwierig" oder "sehr schwierig", ihre Data Warehouse-Lösung zu verwalten. So entwickeln sich Cloud-basierte Data Warehouses aufgrund der steigenden Komplexität und Menge der Daten zur effizientesten Möglichkeit, diese Komplexität zu reduzieren und gleichzeitig die zunehmend geforderte Agilität, Sicherheit und Performance zu gewährleisten.

  • Nach Möglichkeit keine Nur-Cloud-Ansätze

    Cloud-Lösungen sind auch im IT-Security-Bereich zunehmend verbreitet. Viele Anbieter verlagern Sicherheitsmechanismen und andere Dienste in ihre Rechenzentren, anstatt diese auf klassische Weise bei den Kunden vor Ort (On-Premises) zu betreiben. Doch ist die Anti-Malware-Lösung aus der Cloud tatsächlich die geeignete Variante für jeden Anwendungsfall? Und wo genau liegen eigentlich die möglichen Vor- und Nachteile des Virenschutzes aus der Wolke?

  • Argumente für Unified Communications

    In der heutigen Arbeitswelt, die von Dienstleistungen und wissensbasierten Tätigkeiten geprägt ist, steigt die Bedeutung von Kommunikation und Zusammenarbeit immer weiter. Gleichzeitig erhöht die Consumerization den Druck auf Organisationen, ihren Mitarbeitern intuitive und einfach zu nutzende Applikation zur Verfügung zu stellen. Schon seit geraumer Zeit überlegen daher viele Unternehmen und IT-Führungskräfte, ihre Kommunikationslösungen zu streamlinen und Video, Telefonie, Chat und das Teilen von Dateien in einem zentralen System zusammenzuführen.

  • Cloud: Effizienter Weg zum E-Government

    Um in Zeiten von "Cloud first"-Strategien und IoT Bürgern bestmöglich behilflich zu sein, müssen sich auch die Behörden selbst neu erfinden - und mit ihnen die IT-Profis, die den digitalen Wandel gestalten und verwalten. Während neue Technologien im Privaten heute so schnell Einzug halten wie noch nie, sind IT-Experten in Behörden vielerorts noch mit Überzeugungsarbeit oder Kinderkrankheiten beschäftigt. Hie und da fehlen schlichtweg die Mittel, woanders ist die digitale Transformation eben noch kein Teil der Unternehmenskultur - beides kann sich negativ auf Effizienz und Sicherheit auswirken.

  • DataOps: Eine willkommene Hilfestellung

    In der heutigen Geschäftslandschaft ist jede Firma mit Wettbewerbsanspruch ein Datenunternehmen. Denn wer dauerhaft erfolgreich bleiben möchte, muss alle verfügbaren Daten strategisch einsetzen. Dabei sollen Firmen aber weiterhin sensible Kundeninformationen konsequent schützen und die Vielzahl neuer und strengerer Datenvorschriften (über)erfüllen. Gleichzeitig benötigen allerdings immer mehr Nutzer und Mitarbeiter Zugang zu immer mehr und umfangreicheren Datensätzen. Mit DataOps können Unternehmen hier die Balance zwischen Sicherheit und Zugänglichkeit finden.

  • AIOps-Ansatz liefert klare Vorteile

    Über Fehler in ihrem IT-Betrieb erfahren Unternehmen heute meist dadurch, dass sich Kunden über Probleme beschweren. Eine Umfrage von AppDynamics hat ergeben, dass 58 Prozent der IT-Teams durch Anrufe oder Kunden-E-Mails über Fehlfunktionen informiert werden. Führungskräfte oder andere Mitarbeiter außerhalb der IT entdecken 55 Prozent der bekannten Probleme. 38 Prozent werden durch User Posts in sozialen Netzwerken aufgedeckt. Natürlich wäre es für alle Beteiligten besser, wenn Unternehmen Fehler finden, bevor sich Kunden beschweren, oder sogar strukturelle Probleme so früh erkennen, dass Fehler gar nicht erst auftreten. Die enorme Komplexität heutiger Systeme und Infrastrukturen erlaubt das, zumindest auf konventionellen Wegen, nicht mehr. In einem vergleichsweise einfachen technischen System, wie einer Dampfmaschine, kann ein guter Maschinist durch regelmäßige Wartung für einen reibungslosen Betrieb sorgen. Er weiß, wo er seine Maschine schmieren muss, welche Belastungen er ihr zumuten kann und wann es Zeit wird, Verschleißteile auszutauschen. In modernen digitalen Systemen können Menschen dieses Verständnis nicht mehr erreichen.

  • Angst vor einem "Lock-in"

    Die Wahl der richtigen Plattform für Unternehmensapplikationen mag auf den ersten Blick nebensächlich erscheinen, dabei hat sie immensen Einfluss auf alle folgenden Entscheidungen im Hinblick auf die Entwicklungsumgebung. Denn fällt die Wahl auf den falschen Cloud Computing-Anbieter, das falsche Betriebssystem oder die falsche Programmiersprache kann das im Nachhinein bei Mitarbeitern zu Unzufriedenheit und Zähneknirschen führen und durch erhöhten Personalaufwand richtig teuer werden. Um das zu vermeiden, geht der Trend in Entwicklungsteams immer mehr zu (Software-)Containern und Microservices. Indem sie Fremdmaterial entfernen und die Größe der Images auf das erforderliche Maß reduzieren, erleichtern es Container, Software zielgerichtet einzusetzen. Und diese Konzentration auf das Wesentliche steigert die Produktivität von Entwicklern enorm. Eine Umfrage von 451 Research hat das jüngst noch einmal eindrucksvoll belegt: Rund 57 Prozent der befragten Unternehmen nannten die Produktivität der Entwickler als einen entscheidenden Grund für ihren Wechsel zu Containern.

  • Wie Hosting scheitern kann

    Wer ein Unternehmen betreibt, kommt um eine Präsenz im Web nicht herum. Egal ob Gastronomie, Industrie, Handwerk, Fashion, Kosmetik, Medien, Versicherungen oder Anwälte, selbst kleinste Privatunternehmer nutzen eine Internetseite, um ihre Dienste oder Produkte anzubieten. Dabei ist es wichtig, dass die Seite online immer verfügbar ist, sehr schnell lädt und es nicht zu Ausfallzeiten kommt. Je mehr Inhalt eine Website bietet und je höher die Besucherzahlen sind, umso größer ist die Gefahr, dass es zu Ausfällen oder langen Ladezeiten kommt. Dies betrifft jedoch nicht nur kleine Unternehmen, sondern auch Mittelständler und Enterprise. "Ein optimaler Webauftritt kann nur mithilfe von Hosting in professionellen Rechenzentren ausfallsicher und hochperformant abgebildet werden", weiß Torben Belz, Geschäftsführer der Plutex GmbH, und fügt hinzu: "Wer sich im Dschungel der Hosting-Optionen nicht auskennt, kann hier schnell Fehler machen."

  • Georedundanz gebender Rechenzentren

    Kurz vor Weihnachten hat das BSI (Bundesamt für Sicherheit in der Informationstechnik) seine Empfehlung für die Entfernung georedundanter Rechenzentren von fünf auf 200 Kilometer angehoben. Die Gründe für diese Empfehlung sind im neuen Leitfaden des BSI "Kriterien fu¨r die Standortwahl höchstverfügbarer und georedundanter Rechenzentren" genau dokumentiert. Was die Entfernung von einander Georedundanz gebender Rechenzentren betrifft, empfahl das BSI bisher einen Mindestabstand von fünf Kilometern. Mit der neuen, im Dezember 2018 veröffentlichten Empfehlung, hebt das BSI diese Distanz drastisch an. "Da es aber, insbesondere durch den Blick in die Vergangenheit, nicht möglich ist, zukünftige potentiell schädliche Situationen und Ereignisse ausreichend sicher vorherzusagen, sollten einander Georedundanz gebende Rechenzentren einen Mindestabstand von circa 200 Kilometer zueinander haben", führt das BSI in seinen Standort-Kriterien unter Punkt 3.3 aus - 40-mal so viel wie bisher. "Ist im Einzelfall ein deutlich geringerer Abstand unabweisbar", so das BSI weiter, " ist diese Notwendigkeit schriftlich ausführlich darzulegen und einer Risikoanalyse zu unterziehen". Doch auch dann, sollten georedundante Rechenzentren keinesfalls unter 100 Kilometer auseinanderliegen.