Hej SIG Security medlem!
[Februari 2012] Vad är redundans för dig? När säkerhetsfolk
talar om redundans handlar det om att det skall finnas två
förbindelser till externa nätverk, det skall finnas två servrar med
samma uppgift, eller kanske två personer som har insyn i varandras
arbetsuppgifter. Höstens problem med en havererad IT-driftstjänst
hos en driftsleverantören Tieto visar att redundansfrågan är
komplexare än så. Nu har jag ingen egen förstahandsinformation, men
tidningarna skriver om en uppgradering som har gått snett. Under
ett byte av systemprogramvaror i redundanta system är det
systemprogramvaran som är "single point of failure", oavsett hur
många redundanta system den installeras i.
Vilket ansvar har driftsleverantörerna för att ta vara på dessa
frågor? Jag vill gå emot strömmen här och säga att ansvaret
faktiskt är lågt. Alla driftleverantörer erbjuder en tjänst mot en
kravspecifikation som kunderna utfärdat, och det brukliga är ju att
det lägst prissatta anbudet som uppfyller kravspecifikationen får
affären. Några otäcka frågor infinner sig alltså: har kunderna
kravställt redundans också på denna nivå? Hade Tieto över huvud
taget fått några affärer om man hade haft en driftsäkerhet som
omöjliggör uppgraderingsincidenter - för det är ju något man
behöver ha kostnadstäckning för? Hade förlorarna i de upphandlingar
Tieto vunnit varit osårbara mot problem av de slag man drabbades
av?
Det är förbjudet att sälja bilar som saknar bromsar. Svensk
Byggnorm gör det omöjligt att med vett och vilja bygga hus som
medför risk för köparens liv och hälsa. Läkemedel granskas av
Läkemedelsverket innan de får saluföras. Men det finns ingen lag
som hindrar försäljningen av riskfyllda IT-system. Vi lever
verkligen i Vilda Västern - i IT-säkerhetsperspektivet! Här är det
upp till var och en att verkligen skydda sig själv - men hur gör
man det i en upphandlingssituation?
Lösningen ligger i att ställa krav, eller åtminstone fråga
under upphandlingstiden, också om hygienfaktorer och tekniska
detaljer i upphandlingssammanhang. För minns Tieto-fallet: alla
krav kostar pengar för leverantören att införa i den offererade
tjänsten. Om man missar att formellt ställa hygienkrav ger man
alltså en konkurrensfördel åt den leverantör som inte implementerar
hygienkravet! Leverantörer som underpresterar kommer att kunna
offerera på ett lägre pris och vinna affären - och det är bara
kunderna som kan sätta stopp för detta. Mitt tips är att verkligen
kräva att få veta hur IT-driftleverantörerna implementerar sina
serverparker - inklusive den systemredundans som är bra mycket mer
än "flera likadana burkar bredvid varandra".
MVH
Bengt Berg, Ordförande i SIG Security
