Du antager udbyderen sikrer. Det gør de ikke

Din virksomheds data ligger i skyen. Du antager, at udbyderen beskytter dem. Udbyderen antager, at du gør det.

Ingen gør det.

Delt ansvar hedder det. 99% af alle cloud-brud starter her.

Hvem sikrer hvad?

Cloud-udbydere sikrer den underliggende infrastruktur. Servere, netværk, fysisk adgang, strøm.

Men alt det, I lægger derind, er jeres ansvar. Jeres data, jeres konfiguration, jeres adgangsstyring, jeres kryptering.

Det er ikke nyt. Men det er stadig misforstået.

Flere sager af samme type er samlet under mønstret bag ransomware og genopretning.

Et konkret eksempel

I januar 2025 opdagede en virksomhed, at alle deres filer i skyen var krypteret. Ikke af malware på deres servere, men via en funktion, som cloud-udbyderen selv stiller til rådighed.

Hackerne havde brugt stjålne adgangsnøgler.

Udbyderens svar var klart: Det var ikke en sårbarhed i deres tjeneste. Ansvaret for at sikre nøglerne lå hos kunden.

Det havde kunden ikke gjort.

Tallene bag problemet

Ifølge brancheanalyser adopterer 55% af medarbejdere cloud-tjenester uden sikkerhedsafdelingens involvering.

Det tager i gennemsnit 241 dage at opdage et brud i cloud-miljøer.

Og fejlkonfigurationer, ikke sofistikerede angreb, er den førende årsag til cloud-brud.

Det er ikke hackere, der bryder ind. Det er åbne døre, ingen vidste var åbne.

Grænsen afhænger af hvad I bruger

Grænsen for ansvaret afhænger af, hvad I bruger.

Lejer I rå infrastruktur, er næsten alt jeres ansvar. I styrer operativsystem, sikkerhed, backup, alt.

Bruger I færdige tjenester som e-mail eller CRM, er udbyderen ansvarlig for mere. Men I ejer stadig konfiguration, adgangsstyring og data.

De færreste har kortlagt, hvor den grænse præcis går.

Fire angreb, samme mønster

I de fire foregående opslag i denne serie skrev jeg om AI-kode, der planter bagdøre, cloud-ransomware, glemte DNS-poster og stjålne cloud-nøgler.

Alle fire angreb udnyttede kundens side af ansvarsmodellen. Ikke udbyderens.

Udbyderen leverede infrastrukturen. Kunden sikrede den ikke. Hackeren udnyttede hullet.

Fem ting du kan gøre nu

Sæt cloud-sikkerhed på ledelsens bord. Hvis ingen i ledelsen ved, hvad virksomheden er ansvarlig for i skyen, er der ingen, der tager ejerskab. Det er en ledelsesbeslutning, ikke en IT-opgave.

Bed jeres IT-ansvarlige om at kortlægge præcis hvad udbyderen er ansvarlig for, og hvad I selv er ansvarlige for. Grænsen er forskellig for hver tjeneste, I bruger. En liste over antagelser er ikke nok.

Få en gennemgang af jeres cloud-konfiguration. Fokusér på åbne lagringsområder, overdimensionerede rettigheder og manglende kryptering. Det er her, de fleste brud starter.

Stil de samme sikkerhedskrav til jeres cloud-miljø, som I ville stille til en fysisk server i jeres kælder. Cloud gør det nemmere at komme i gang, men det fjerner ikke ansvaret.

Inkludér cloud-sikkerhedsansvar i jeres næste leverandørkontrakt. Hvem gør hvad, når noget går galt, bør stå i aftalen. Ikke først blive diskuteret under et angreb.

Ansvaret forsvinder ikke

Cloud giver fleksibilitet, skalerbarhed og bekvemmelighed. Men det flytter ikke ansvaret væk fra jer.

Det deler det.

Og den del, der lander hos jer, er præcis den del, hackere udnytter. Fordi de ved, at de fleste ikke har forstået modellen.

Få kortlagt jeres cloud-ansvar

En teknisk sikkerhedsgennemgang kortlægger jeres cloud-konfiguration og identificerer de huller, som fejlkonfiguration og manglende ejerskab har skabt.

Et leverandøraudit afslører, om jeres IT-leverandør har styr på ansvarsfordelingen, eller om begge parter antager, at den anden tager sig af det.

Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv den del af cloud-ansvaret, som ingen har taget ejerskab over.

Delt ansvar betyder ikke halvt ansvar. Det betyder, at nogen skal tage den anden halvdel. Har I?

Har du brug for at få kortlagt jeres cloud-ansvar?

Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Slettefristen gælder ét system ad gangen

Slettefristen gælder ét system ad gangen

To bekendtgørelser blev udstedt samme dag i 2017. Den ene sætter slettefrister for politiets nummerpladedata. Den anden lader dem leve videre. Fristerne er en politisk beslutning Dansk politi har haft automatisk nummerpladegenkendelse i alle politikredse siden 2016. I...

Hotellets wifi gav adgang til jeres Microsoft 365

Hotellets wifi gav adgang til jeres Microsoft 365

Din projektleder tjekkede lige mails fra hotellets wifi, mens familien var i poolen. Bærbaren kom hjem. Det gjorde fremmedes adgang til jeres Microsoft 365 også. Netværket var ægte. Udstyret bag var ikke Den 31. juli 2026 offentliggjorde Microsoft Threat Intelligence...