Externe clouddiensten, zoals die van Amazon, Salesforce en Google, zijn volgens de regering niet geschikt voor gebruik door de Rijksoverheid. Er zijn privacyrisico's en veel aanbieders zijn nog niet 'volwassen' genoeg voor de overheid.
Dat schrijft minister Piet Hein Donner van Binnenlandse Zaken aan de Tweede Kamer. De minister komt tot de conclusie dat de nadelen van cloudcomputing 'op dit moment globaal zwaarder wegen dan de voordelen'. Zo is de markt volgens Donner 'onvolwassen'. Slechts een klein aantal aanbieders van clouddiensten zou 'volwassen genoeg' zijn om voor overheidsdoeleinden te kunnen worden ingezet.
Ook zijn er volgens de overheid beveiligings- en privacyrisico's verbonden aan het gebruik van externe clouddiensten, blijkt uit de brief van Donner, evenals aan opslag in het buitenland. Vrijwel alle grote leveranciers van clouddiensten gebruiken servers buiten Nederland.
Wel vindt de overheid dat cloudcomputing bepaalde voordelen heeft. De ontwikkeling van een 'rijkscloud' wordt dan ook voortgezet. In januari werd de introductie van een cloudinfrastructuur voor de rijksoverheid al aangekondigd en de overheid heeft besloten dat deze intern wordt gehost. Er zal worden geëxperimenteerd met het opzetten van interne clouddiensten en overheden zullen zoveel mogelijk dezelfde software gebruiken, om kosten te besparen.
[Reactie gewijzigd door Distael op 22 april 2011 16:22]
Google Apps for Govt is leuk voor de USA, maar niet voor hier. Google heeft heel duidelijk te kennen gegeven dat we niet moeten zeuren, en onze data opgeslagen wordt waar google dat wil. En dus niet is af te stemmen dat dat binnen Nederland blijft.Dan snap jij niks van Google Apps en hun speciale diensten voor dit soort partijen.
Als ik de betreffende brief en de daar aan gerelateerde documenten doorlees dan zie ik geen specifieke voorbeelden van leveranciers die wel/niet voldoen aan de gestelde eisen. Ik vind de stelling dan ook buitengewoon ondoorzichtig en het riekt naar een niet publieke agenda die wordt nagestreefd.Het aantal leveranciers en cloud diensten is vrij groot, maar slechts een klein deel
daarvan is bedrijfsmatig volwassen genoeg om daadwerkelijk ingezet te kunnen worden voor de Nederlandse overheid.
[Reactie gewijzigd door Guru Evi op 22 april 2011 22:38]
[Reactie gewijzigd door QQ2 op 22 april 2011 21:30]
[Reactie gewijzigd door arjankoole op 23 april 2011 15:04]
[Reactie gewijzigd door Mr_gadget op 22 april 2011 17:04]
De rampen beginnen zodra de overheid zelf iets met IT gaat doen.Want stel er is een of andere ramp en de netwerkverbindingen liggen eruit, dan kan de hele overheid opeens niks meer. En wat als een hoster kan ook onder druk worden gezet door de b.v de Amerikaanse of Chinese overheid. Die kunnen dan even snuffelen in de Nederlandse documentatie. Zou heft de CIA met afluisteren van Airbus Boeing ooit geholpen in biedingsstrijd. Eigen belang voor...
Als die derde partij zelf een Amerikaans bedrijf is? Vergeet 't maar. Dan zijn ze zelfs wettelijk verplicht mee te werken. Hier heb je - in theorie - nog de EC en het EP er tussen zitten, die toch nog geregeld (Het EP iig) dwars liggen.dat een derde partij misschien wel veiliger is.
En hoe had jij dat in gedachten dan? Je applicatie draait op een server waar je geen controle over hebt, in een datacenter waar je geen controle over hebt, je data staat in databases waar je geen controle over hebt, op schijven in een SAN waar je geen controle over hebt. Waar ga jij die beveiligingslaag inbouwen? Je kunt je data wel encrypten, maar alleen terwijl de sleutel ook in dezelfde, onvertrouwde, omgeving beschikbaar is, wat dus betekent dat een ander, per ongeluk of expres toegang tot je gegevens kan krijgen.Meneer Donner heeft er volgens mij niet zo veel van begrepen.
Ik weet niet wat voor beveiligings issues hij het over heeft, maar als je de cloud van google of amazon gebruikt, kun je nog steeds je eigen beveiligingslaag er tussen bouwen...
Niet, de bedoeling is dat je dat niet hoeft te controleren.Vertel mij maar hoe ik kan controleren wie er in de fysieke ruimte waar mijn servers staan komen
Niet, je zorgt er voor dat alle data binnen de VM versleuteld is en niemand anders er wat mee kan.vertel mij maar hoe ik kan voorkomen dat er iemand even een kopietje van mijn vm maakt?
SSL? TLS?Vertel mij even hoe ik kan voorkomen dat het netwerkverkeer tussen mijn servers wordt afgeluisterd.
[Reactie gewijzigd door Avdo op 22 april 2011 21:01]
Toch wel, je wil niet dat iemand een hardware netwerk sniffer kan plaatsen in je cloud. Je data mag dan wel geëncrypteerd zijn, datastromen (van waar naar waar de data gaat) en fluctuaties in gevraagde rekencapaciteit kunnen vaak in combinatie met externe factoren interessante informatie opleveren.Niet, de bedoeling is dat je dat niet hoeft te controleren.
Tegen die logica is niet op te redeneren. Ik neem aan dat je snelheidscontroles ook zinloos vindt aangezien iedereen toch weet dat men zich aan de maximum snelheid moet houden.Niet, de bedoeling is dat je dat niet hoeft te controleren.
Al zijn je vm's versleuteld een kopietje is zo gemaakt. Ook hebben bepaalde buitenlandse overheden immense rekencapaciteit ter beschikking en kunnen er zwakheden in de encryptie algoritmes zitten. Encryptie werkt tegen overheden hooguit vertragend maar is geen 100% veiligheid.Niet, je zorgt er voor dat alle data binnen de VM versleuteld is en niemand anders er wat mee kan.
Sinds wanneer voorkomt ssl of tls dat verkeer wordt afgeluisterd? Het is alweer enkel een vorm van encryptie en dan ook nog 1 die eenvoudig via een man in the middle attack is te omzeilen. Daarnaast, even de communicatie met je sql server via beveiligde verbindingen laten lopen is niet best voor de performance.SSL? TLS?
[Reactie gewijzigd door RielN op 23 april 2011 00:14]
[Reactie gewijzigd door jeroenr op 23 april 2011 09:05]
Het is mij volstrekt onduidelijk op basis waarvan u deze conclusie trekt. In het geval van de overheid lijkt mij dit echter wel het geval, i.v.m. beveiliging etc. Afijn.Zo te zien denk jij bij cloud diensten alleen maar aan het hosten van een virtuele server.
Legt u mij s.v.p. uit wat precies de interesse van de overheid is?Dat is nou voor de overheid echt TOTAAL NIET INTERESSANT!
Dan zul jij een slechte eindverantwoordelijke zijn. Een minister kan onmogelijk verstand hebben van alles waar hij uitspraken over moet doen. Datzelfde geldt voor een manager of directeur. Hoe hoger je in de boom zit, hoe minder je je met details bezig moet houden.Ik zou als eindverantwoordelijke graag het fijne willen weten van iets voordat ik er een uitspraak over doe.
Je kan je data niet versleutelen als je volledige server onder controle van een ander staat. De server zelf zal immers toegang tot de data moeten hebben en dus zal de sleutel ook op diezelfde server staan. Versleutelen heeft dus weinig zin.1. De externe partijen leveren deze diensten al jaren en hun 'beveiliging' is ondertussen wel redelijk goed gebleken. Data versleutelen moet sowieso gebeuren.
Ten eerste geven die partijen die garantie vaak niet en ten tweede, is je data toch nog in handen van een buitenlandse partij, die het mogelijk aan een externe overheid (Amerikaans, in de meeste gevallen) moet overhandigen als die daar om vraagt.De partijen (Google, Amazon) bieden jou de mogelijkheid te bepalen waar jouw virtuele machines draaien. Als jij deze graag in nederland of elders in europa wilt hebben, dan kan dat gewoon.
Volgens mij draait de Nederlandse overheid al veel langer servers dan Amazon en Google bij elkaar.Mijn grootste argument om het via een van deze partijen te doen - waar je eventueel mee in gesprek zou kunnen gaan om dingen apart voor je op te zetten - is dat zij ontzettend veel ervaring hebben op het gebied.
Het grote voordeel van bedrijven als Google en Amazon is dat ze schaalvoordeel hebben, de Nederlandse overheid is groot genoeg om zelf ook een schaalvoordeel te behalen.De problemen van het opzetten van je eigen systemen:
1. Tijdrovend en daarmee ook DUUR
Alsof er helemaal niets zit tussen "alles aan Google of Amazon geven" en een ambtenaar in een hok gooien met een stapel servers, een CD'tje en de woorden 'zoek het maar uit'. Als de Nederlandse overheid zelf een cloud zou gaan bouwen doen ze dat heus niet helemaal alleen. Ze zullen het waarschijnlijk ook uitbesteden en alleen maar de eisen op papier zetten, maar, het zal dan wel in een datacenter in Nederland draaien, op servers die onder controle van de overheid zijn.2. Alles moet zelf onderzocht worden, waarbij je de ervaring van de aanbieders (google, amazon) mist, met als waarschijnlijk gevolg veel kinderziektes.
Daar heb je gelijk in.Dan zul jij een slechte eindverantwoordelijke zijn. Een minister kan onmogelijk verstand hebben van alles waar hij uitspraken over moet doen. Datzelfde geldt voor een manager of directeur. Hoe hoger je in de boom zit, hoe minder je je met details bezig moet houden.
Je zou bijvoorbeeld een centrale key server op je kantoor kunnen zetten die de sleutels beheert. Deze kan door je cloud servers opgehaald worden over een SSL verbinding. Dit is maar een voorbeeld.Je kan je data niet versleutelen als je volledige server onder controle van een ander staat. De server zelf zal immers toegang tot de data moeten hebben en dus zal de sleutel ook op diezelfde server staan. Versleutelen heeft dus weinig zin.
Uitgaande van een commercieel georienteerde externe partij denk ik dat je hier wel een contract voor zou kunnen maken.Ten eerste geven die partijen die garantie vaak niet en ten tweede, is je data toch nog in handen van een buitenlandse partij, die het mogelijk aan een externe overheid (Amerikaans, in de meeste gevallen) moet overhandigen als die daar om vraagt.
Als je kijkt naar de fragmentatie van alle diensten, dan hebben google en amazon iets toch fundamenteel beter gedaan.Volgens mij draait de Nederlandse overheid al veel langer servers dan Amazon en Google bij elkaar.
Absoluut mee eens. Je kunt je echter afvragen wat het doel is. Hun eigen diensten schaalbaar maken, of een schaalbaar systeem maken waar andere mensen op mee kunnen liften. Daarnaast krijg je dan ook de discussie of er wel andere instanties op dezelfde servers mogen werken.Het grote voordeel van bedrijven als Google en Amazon is dat ze schaalvoordeel hebben, de Nederlandse overheid is groot genoeg om zelf ook een schaalvoordeel te behalen.
Er zijn meerdere voorbeelden uit het verleden waaruit blijkt dat er zakken geld aan bedrijven worden gegeven om iets te ontwikkelen, wat een bodemloze put blijt te zijn, en het produkt uiteindelijk niet of erg gebrekkig blijkt te functioneren.Alsof er helemaal niets zit tussen "alles aan Google of Amazon geven" en een ambtenaar in een hok gooien met een stapel servers, een CD'tje en de woorden 'zoek het maar uit'. Als de Nederlandse overheid zelf een cloud zou gaan bouwen doen ze dat heus niet helemaal alleen. Ze zullen het waarschijnlijk ook uitbesteden en alleen maar de eisen op papier zetten, maar, het zal dan wel in een datacenter in Nederland draaien, op servers die onder controle van de overheid zijn
Dan is die sleutel daarna toch beschikbaar op die server? Los van dat het niet werkt is het ook nog een verschrikkelijke houtje-touwtje oplossing.Je zou bijvoorbeeld een centrale key server op je kantoor kunnen zetten die de sleutels beheert. Deze kan door je cloud servers opgehaald worden over een SSL verbinding. Dit is maar een voorbeeld.
De fragmentatie bij de overheid heedt 2 oorzaken: 1. Historie. In het verleden is elk clubje wat een automatiseringsbehoefte had, zelf iets gaan ontwikkelen. In het bedrijfsleven is dat precies hetzelfde. Bedrijven die al langer bestaan en al vroeg met automatisering begonnen zijn, hebben ook vaak een gefragmenteerde omgeving. Doordat er bij een bedrijf uiteindelijk één directie bovenstaat kan die fragmentatie bedwongen worden. Maar wie gaat de automatiseringsafdeling van het ministerie van financiën dwingen samen te werken met die van EZ? De minister-president?Als je kijkt naar de fragmentatie van alle diensten, dan hebben google en amazon iets toch fundamenteel beter gedaan.
Alsof dat op dat niveau, of het niveau van een grote multinational nog kan?Ik zou als eindverantwoordelijke graag het fijne willen weten van iets voordat ik er een uitspraak over doe.
Op dit item kan niet meer gereageerd worden.
© 1998 - 2013 Tweakers.net B.V. onderdeel van De Persgroep, ook uitgever van Computable.nl, Autotrack.nl en Carsom.nl • Hosting door True