Onko PDM-tietosi todella turvassa pilvessä? Mitä “tietoturvallinen” oikeasti tarkoittaa?

Jokainen pilvipalveluntarjoaja kertoo tietoturvansa olevan kunnossa. Selvä, mutta se ei vielä kerro meille mitään uutta. ”Enterprise-tason tietoturva” ei oikeastaan kerro mitään sellaista, mitä et jo odottaisi. Siinä kohtaa skeptinen IT-päällikkö yleensä lopettaa lukemisen ja alkaa kysyä niitä oikeita kysymyksiä SOLIDWORKS PDM pilvipalvelun tietoturvasta. Ja hyvä niin. Kyse on kuitenkin yrityksesi tärkeästä omaisuudesta: CAD-tiedostoista, BOMeista, revisiohistoriasta ja koko siitä suunnittelutiedosta, joka kertoo, mitä yrityksesi valmistaa.

Not every team connects to PDM the same way, so HostPLM doesn't force one model on everyone.

Esitetään siis parempia kysymyksiä. Ei vain sitä, ”onko tämä tietoturvallinen?”, vaan: miten tiedot salataan, millä aikataululla ne varmuuskopioidaan, kuka tietoturvaa valvoo ja mitä tapahtuu, jos jotain oikeasti menee pieleen.

Jos palveluntarjoaja pystyy vastaamaan kaikkiin neljään kysymykseen konkreettisesti eikä vain ympäripyöreillä termeillä, se kertoo jotain olennaista. Jos vastauksia ei löydy, sekin kertoo jotain.

Miten tiedot tarkalleen ottaen salataan?

”Salattu” kuulostaa hyvältä, mutta pelkkä sana ei vielä kerro tarpeeksi. Kannattaa kysyä tarkemmin: missä tiedot salataan ja millä menetelmällä?

Hostatussa PDM-ympäristössä tietoja on suojattava vähintään kolmessa eri kohdassa: levyllä tallennettuna, verkossa siirrettäessä sekä erikseen PDM-asiakkaan ja arkistopalvelimen välisessä tiedonsiirrossa. Luotettavasti toteutetussa ympäristössä kaikki kolme on huomioitu: levyjen salaus tallennustasolla, SSL/TLS-suojaus verkko- ja tietokantayhteyksissä sekä dokumentoitu salausstandardi tiedostojen siirtoon.

AES-128 on yksi keskeisistä salausstandardeista, josta kannattaa kysyä. Jos toimit säännellyllä toimialalla tai toimitat tuotteita sellaiselle, myös FIPS 140-2 -vaatimusten täyttyminen voi olla merkityksellistä.

On myös hyvä huomioida, että käytettävät salausmenetelmät voivat riippua nimenomaan PDM-versiosta. Vanhemmissa versioissa voidaan käyttää vanhempia algoritmeja, jotka eivät enää vastaa nykyisiä vaatimuksia. Siksi lauseet ”käytämme AES-128-salausta” ja ”teidän PDM-ympäristössänne käytetään AES-128-salausta” eivät automaattisesti tarkoita samaa asiaa.

Jos palveluntarjoaja vastaa vain ”tietonne on salattu”, kysy lisää. Hyvä palveluntarjoaja pystyy kertomaan selkeästi, miten suojaus on toteutettu kaikilla kolmella tasolla.

Millä aikataululla varmuuskopiot oikeasti tehdään?

Kaikki lupaavat varmuuskopioita. Harva kuitenkaan kertoo niiden tarkkaa aikataulua, ellet kysy. Ja juuri aikataulussa piilee todellinen riski, sillä se määrittää, kuinka paljon työtä ja tietoa voit pahimmillaan menettää.

Yksi yöaikaan tehtävä varmuuskopio kuulostaa riittävältä, kunnes palvelimesi hajoaa iltapäivällä kello neljä ja viimeisin palautettavissa oleva versio onkin 18 tuntia vanha.

Siksi kannattaa etsiä useampaan tasoon perustuvaa varmuuskopiointia. Lyhyellä ja tiheällä aikavälillä otettava täydellinen varmuuskopio tai snapshot, esimerkiksi päivittäin ja viikon ajan säilytettynä, muodostaa hyvän perustason. Sen lisäksi tarvitaan pidemmällä aikavälillä säilytettävä varmuuskopio syvempää palautustarvetta varten.

Ja tässä on yksi asia, joka jää yllättävän usein huomioimatta: erillinen tietokantatason varmuuskopio. Snapshot, joka otetaan kesken tietokantaan kirjoittamisen, voi tallentaa tietokannan epäjohdonmukaiseen tilaan.

Kolme toisiaan täydentävää varmuuskopiointitasoa saattaa kuulostaa ylimitoitetulta. Kunnes tulee viikko, jolloin olet todella iloinen, että kaikki kolme olivat käytössä.

Kuka valvoo PDM-ympäristöä ja kuinka usein?

Salaus ja varmuuskopiot toimivat silloin, kun kaikki toimii normaalisti. Valvonnan merkitys näkyy silloin, kun jokin ei toimi. Juuri tästä kohdasta palveluntarjoajat kertovat usein kaikkein vähiten, koska ”seuraamme mahdollisia ongelmia” on paljon helpompi sanoa kuin kertoa tarkasti, mitä oikeasti seurataan ja kuinka usein.

Kysy siis, mitä ympäristössä oikeasti tehdään: Onko käytössä ajantasaisilla tunnisteilla varustettu virustorjunta? Kuinka usein käyttöjärjestelmä päivitetään? Kuukausittainen päivityssykli on kohtuullinen lähtökohta. Ja tämä on se kohta, josta kannattaa kysyä tarkemmin: tehdäänkö ulkoisia haavoittuvuusskannauksia ennalta määritellyllä aikataululla vai vasta tarvittaessa?

Viikoittainen ulkoinen haavoittuvuusskannaus, jossa uusi skannaus käynnistyy automaattisesti uuden uhkaluokan ilmaantuessa, kertoo tietoturvan tasosta aivan eri tavalla kuin vuosittainen auditointi, joka muistetaan tehdä jossain vaiheessa.

Ennaltaehkäisevä valvonta auttaa havaitsemaan ongelmat ennen kuin niistä tulee häiriöitä. Pelkkä vuosittainen tarkistus voi tarkoittaa, että ongelma huomataan vasta, kun siitä uutisoidaan.

Mitä tapahtuu sinä päivänä, kun jokin menee pieleen?

Tämä on kysymys, johon palveluntarjoajat vastaavat kaikkein nihkeimmin, koska rehellinen vastaus edellyttää myöntämistä, että jotain voi ylipäätään mennä pieleen. Mutta ongelmia tulee ennemmin tai myöhemmin kaikille. Siksi olennaista ei ole se, onko palveluntarjoaja erehtymätön, koska kukaan ei ole, vaan se, onko ympäristö suunniteltu myös häiriötilanteita varten eikä vain silloin, kun kaikki toimii normaalisti.

Kysy, kenelle todellisuudessa soitat ongelmatilanteessa. Onko kyseessä asiantunteva tiimi, joka tuntee sekä PDM-ohjelmiston että sen hosting-infrastruktuurin, vai yleinen helpdesk, joka ei tunne ympäristöänne entuudestaan? Kysy myös, kuinka nopeasti järjestelmä voidaan käytännössä palauttaa toimintakuntoon. Ei teoriassa, vaan oikeassa häiriötilanteessa.

Palveluntarjoaja, jolla on tähän oikea vastaus, kertoo sen epäröimättä. Jos vastausta ei ole, keskustelu ohjautuu helposti takaisin ympäripyöreään ”enterprise-tason tietoturvaan”.

Miltä hyvä SOLIDWORKS PDM -pilvipalvelun tietoturva oikeasti näyttää?

Tämä ei tarkoita, että pilvipalveluna hostattu PDM olisi automaattisesti turvallisempi tai turvattomampi kuin nykyinen ympäristösi. Se tarkoittaa, että ”turvallinen” ei vielä kerro mitään, ennen kuin kysyt, mitä sen taustalla oikeasti on. Hyvin ylläpidetty on-premise-palvelin voi olla turvallisempi kuin huonosti ylläpidetty pilvipalvelu, ja päinvastoin. Ratkaisevaa ei siis ole se, missä palvelin sijaitsee, vaan se, kuinka tarkasti palveluntarjoaja pystyy kertomaan, miten ympäristö on suojattu.

Tässä esimerkkinä, miten PLM Groupin HostPLM -ympäristön tietoturva on toteutettu: tietojen salaus siirron aikana ja tallennettuna, säännölliset palvelinvarmuuskopiot useilla säilytysjaksoilla, virustorjunta yhdistettynä jatkuvaan päivitysrytmiin, aktiivinen ulkoinen seuranta uusien haavoittuvuuksien varalta sekä tukitiimi, joka työskentelee nimenomaan PDM- ja HostPLM-infrastruktuurin parissa, ei yleisen tukijonon kautta.

Emme tarkoituksella julkaise tarkkoja standardeja, aikatauluja ja käytössä olevia työkaluja julkisella verkkosivulla. Ne muuttuvat infrastruktuurin kehittyessä, ja suorassa teknisessä keskustelussa voimme varmistaa, että saamasi tieto vastaa juuri tämänhetkistä ympäristöä. Kysy, niin kerromme tarkasti, mitä teidän ympäristössänne käytetään juuri nyt.

Emme kerro tätä listaa siksi, että sinun pitäisi vain uskoa meidän olevan tietoturvallisia. Kerromme sen, jotta sinulla on jotain konkreettista, johon voit verrata seuraavan palveluntarjoajan tietoturvalupausta. Esitä samat neljä kysymystä jokaiselle palveluntarjoajalle ja katso, millaisia vastauksia saat.

Haluatko nähdä, miten HostPLM ratkaisu vertautuu nykyiseen ympäristöösi? Tutustu tarkemmin tai ota yhteyttä, niin käymme yhdessä läpi, miten ratkaisu toimii käytännössä.

Tietoturvaa, jonka voit itse todentaa.