Internet-bank outsourcer overvågning af sikkerheden

Denne artikel stammer fra det trykte Computerworlds arkiv. Artiklen blev publiceret den CTO d. 9. december 2005.


Saxo Bank har lagt overvågningen af trafikken gennem firewalls ud til eSec, som analyserer de mange log-filer. Men beslutningen om, hvordan der skal reageres, tager banken selv.
Internetinvesteringsbanken Saxo Bank har outsourcet overvågningen af firewalls og logfiler til det danske it-sikkerhedsselskab eSec Security Management.
Det ligger dog fast, at det er en del af sikkerhedsarbejdet, der er outsourcet, ikke ansvaret.
- Det er mig, der som CSO har ansvaret for sikkerheden. Selvfølgelig har vi indbygget sanktioner i kontrakten med selskabet, vi har outsourcet sikkerhedsopgaver til, men det er mest for at anspore dem. Hvis først skaden skulle ske, ville det ikke hjælpe os at ruinere sikkerhedsleverandøren, siger David Boye, der er Chief Security Officer i Saxo Bank.
Den opfattelse har banken, fordi den er en af de stadig flere virksomheder, hvis forretningsmodel er baseret på internettet.
- Såvel kundernes køb og salg af værdipapirer som aktiviteter som marketing foregår via nettet, og det betyder, at it-sikkerheden skal fungere - i modsat fald ville tabene i omsætning og troværdighed være betydelige, siger David Boye.

I eSecs løsning går al trafik på bankens handelsplatform såvel som de ansattes webtrafik gennem et filter, hvor den overvåges af en såkaldt IDS-sensor (Intrusion Detection System), som registrerer risikabel trafik i en log. Disse logfiler analyseres, blandt andet ud fra en database over aktuel hackeraktivitet, og herudfra modtager banken ugentlige og månedlige rapporter, som blandt andet peger på eventuelle svage punkter i netværket i forhold til det aktuelle trusselsbillede.
- I starten havde vi eSec til at holde øje med al trafikken. Det lærte vi meget af - først og fremmest om at skelne fjendtlig trafik fra venligsindet. Men senere har vi begrænset eSecs overvågning til det, der kommer gennem firewall'en, hvilket stadig er en betydelig mængde trafik, siger David Boye.
Det genererer i nogle uger mellem 30.000 og 90.000 alarmer. Det allermeste er trafik, der ikke udgør nogen fare for professionelle virksomheder, ofte amatøragtige søgninger efter åbne porte. I gennemsnit en gang om måneden forekommer der noget, der skal ses nærmere på.
- Så sms'er, ringer og faxer eSecs folk. Vi går ikke i panik, men undersøger det med det samme, siger David Boye.
Tidligere lå opgaven med at reagere på mulige trusler i bankens driftsafdeling, men den blev for et par år siden flyttet over i sikkerhedsafdelingen, der har det som førsteprioritet.

Denne outsourcing er ikke er sket af økonomiske årsager. Løsningen koster ifølge David Boye mere eller mindre det samme, som det ville have kostet banken at løse opgaven selv.
- Vi slipper for bøvlet. I dag er det en forholdsvis triviel opgave at gennemgå logfiler, så det kan vi lægge ud. Desuden ville det være svært for os at tilrettelægge overvågningen, så vi altid har medarbejdere til rådighed, der kan løse opgaven i betragtning af, at vi kører treholdsskift og kun har lukket 25. december og 1. januar, siger CSO'en.
Efter at sikkerhedsovervågningen er blevet outsourcet, har Saxo Banks primære fokus ligget på, at alarmerne samles op i organisationen, ellers vil investeringerne, som David Boye siger, være spildt.
- De skal kunne analysere trafikken og gøre opmærksom på, når der er noget mistænkeligt. Men vi skal selv have tekniske folk, der ud fra en viden om forretningen kan analysere begivenhederne og beslutte, hvordan vi skal reagere - også i situationer, hvor du ikke kan være sikker på, om der er noget galt eller ej. En eventuel beslutning om at lukke dele af forretningen ned, kan vi ikke overlade til andre, siger David Boye.

Outsourcing af sikkerhedsopgaver er i meget høj grad et spørgsmål om tillid, og det tager tid. Det skal man ifølge David Boye gøre sig klart, inden man går i gang med sådan et projekt.
- Vi har brugt en del tid på at tale både med accountmanageren og med de tekniske folk, ligesom vi undersøgte, om de havde de tekniske kompetencer, inden vi gik i gang. Det må man ikke tage sælgerens ord for, siger han.

Billedtekst:
forenkling Saxo Bank har ikke outsourcet sikkerheden af økonomiske årsager. Løsningen koster ifølge Chief Security Officer David Boye mere eller mindre det samme, som det ville have kostet banken at løse opgaven selv. Foto: Torben Klint




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Jobindex Media A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere