Iga pilveteenuse pakkuja ütleb, et nende lahendus on turvaline. Ausalt öeldes pole see mingi informatsioon, vaid lihtsalt midagi, mida kõik ütlevad. “Ettevõtte-ülene turvalisus” ei ütle sulle midagi, mida sa juba ei eeldaks. Tavaliselt on see koht, kus skeptiline IT-juht lõpetab lugemise ning hakkab esitama päris küsimusi SOLIDWORKS PDM pilveturvalisuse kohta.
Täiesti õige lähenemine. Tegelikult on mängus sinu CAD-andmed, sinu BOMid, sinu versiooniajalugu ehk kogu dokumentatsioon selle kohta, mida sinu ettevõte projekteerib ja toodab.

Seega esitame parem õiged küsimused. Mitte “Kas see on turvaline?”, vaid: kuidas on andmed krüpteeritud, millise graafiku alusel tehakse varukoopiaid, kes süsteemi jälgib ja mis juhtub päeval, kui midagi päriselt valesti läheb. Kui teenusepakkuja oskab vastata kõigile neljale küsimusele konkreetsete faktidega, mitte omadussõnadega, on see hea märk.
Kui ei oska, on ka see omaette märk.
Kuidas täpselt on andmed krüpteeritud?
Sõna “krüpteeritud” teeb enamikes müügijuttudes väga palju tööd ning seda ei tohiks usaldada ilma täpsustava küsimuseta: kus ja millega andmed krüpteeritakse?
PDM-keskkonda majutatuna on vähemalt kolm kohta, kus andmed vajavad kaitset: kettal salvestatuna, võrgus liikudes ning failiedastuses kliendi ja arhiiviserveri vahel. Usaldust vääriv lahendus katab kõik kolm valdkonda: kettakrüpteering salvestuskihis, SSL/TLS veebiliikluse ja andmebaasiühenduste jaoks ning dokumenteeritud krüpteerimisstandard failiedastuse kaitsmiseks.
AES-128 on tänapäeval üks olulisi standardeid, mille kohta tasub küsida. Samuti on oluline teada, kas lahendus vastab FIPS 140-2 nõuetele, eriti juhul, kui tegutsed reguleeritud tööstusharus või tarnid sellesse sektorisse. Tasub teada, et see sõltub sageli konkreetsest PDM-versioonist. Vanemad väljaanded võivad kasutada vanemaid algoritme, mis ei vasta enam tänapäevastele nõuetele. Seetõttu ei tähenda väited “kasutame AES-128 krüpteeringut” ja “sinu paigaldus kasutab AES-128 krüpteeringut” automaatselt sama asja.
Kui teenusepakkuja vastab lihtsalt “meie andmed on krüpteeritud” ja jätab asja sinnapaika, küsi uuesti. Headel partneritel on selleks valmis kolmest osast koosnev vastus.
Kui sageli tehakse tegelikult varukoopiaid?
Kõik väidavad, et neil on varukoopiad. Peaaegu keegi ei räägi vabatahtlikult nende tegemise sagedusest enne, kui seda küsitakse. Just siin peitub tegelik risk, sest sellest sõltub, kui palju tööd sa võid andmekao korral tegelikult kaotada.
Üks öine varukoopia tundub esmapilgul piisav. Kuni ühe päeva pärastlõunal server üles ütleb ja viimane taastatav versioon osutub 18 tunni vanuseks.
Otsi pigem mitmekihilist varundusstrateegiat, milles sisaldub: täielik süsteemi hetkeseis (snapshot) lühikese ja sagedase intervalliga, näiteks igapäevaselt ning nädalase säilitusajaga; pikema säilitustsükliga varukoopiad sügavama taastamise jaoks; eraldiseisvad andmebaasi taseme varukoopiad.
Viimast jäetakse tähelepanuta sagedamini, kui peaks. Kui snapshot tehakse andmebaasi kirjutamisoperatsiooni ajal, võib tulemus sisaldada ebajärjekindlat andmebaasi olekut. Kolm kattuvat varundusgraafikut võivad tunduda liialdusena, kuni saabub hetk, mil oled väga tänulik, et kõik kolm olemas olid.
Kes süsteemi jälgib ja kui sageli?
Krüpteering ja varukoopiad on olukordadeks, kus kõik toimib. Monitooring on olukordadeks, kus miski ei toimi. Just sellest räägivad teenusepakkujad kõige vähem, sest “me jälgime probleeme” on palju lihtsam öelda kui kirjeldada tegelikke protsesse.
Küsi, millised lahendused on kasutusel: viirusetõrje ajakohaste definitsioonidega; operatsioonisüsteemi regulaarne paikamisprotsess (patching cadence), näiteks kord kuus; väline turvanõrkuste skaneerimine kindla ajakava alusel.
Viimane on eriti oluline küsimus. Kord nädalas toimuvad välised turvakontrollid, millele lisandub automaatne kordusskaneerimine uue ohuklassi ilmnemisel, on midagi hoopis muud kui iga-aastane audit, mille tegemine kellelegi lõpuks lihtsalt meelde tuleb.
Üks lähenemine leiab probleemi enne, kui sellest saab intsident. Teine saab probleemist teada alles meediakriisi kaudu.
Mis juhtub siis, kui midagi läheb valesti?
See on küsimus, millele teenusepakkujad vastavad kõige vastumeelsemalt, sest aus vastus eeldab tunnistamist, et midagi võibki valesti minna. Kuid varem või hiljem juhtub see iga teenusepakkujaga. Tegelik küsimus ei ole, kas nad on eksimatud – keegi ei ole –, vaid kas nad on valmis ka riketeks, mitte ainult ideaalseteks olukordadeks.
Küsi: kellele sa tegelikult helistad, kui probleem tekib; kas tegemist on spetsialiseerunud tiimiga, kes tunneb nii PDM-tarkvara kui ka majutuskeskkonda või jõuab sinu päring üldisesse kasutajatoe järjekorda; samuti küsi, kui kiiresti taastamine tegelikult praktikas toimub, mitte teoreetiliselt.
Teenusepakkuja, kellel on sellele küsimusele päris vastus olemas, annab selle sulle kõhkluseta. See, kellel vastust pole, suunab vestluse tavaliselt tagasi väljendi “ettevõtte tasemel turvalisus” juurde.
Milline näeb välja hea SOLIDWORKS PDM pilveturvalisus?
Kõik eelnev ei tähenda, et pilves majutatud PDM on oma olemuselt turvalisem või riskantsem kui lahendus, mida kasutad täna. See tähendab hoopis seda, et sõnal “turvaline” on tähendus alles siis, kui küsid, mis selle taga tegelikult peitub. Hästi hallatud kohapealne server võib olla turvalisem kui halvasti hallatud pilvelahendus ja vastupidi. Asukoht pole kunagi olnud peamine muutuja. Oluline on see, kui konkreetselt on teenusepakkuja valmis oma lahendust kirjeldama.
Näiteks PLM Groupi HostPLM lahendus põhineb andmete krüpteerimisel nii edastamisel kui ka salvestamisel, regulaarsetel serveri varukoopiatel mitme säilitustsükliga, viirusetõrjel koos järjepideva paikamisprotsessiga, aktiivsel välisel monitooringul uute turvanõrkuste tuvastamiseks ja tugitiimil, kes tegeleb ainult PDMi ja HostPLM infrastruktuuriga, mitte üldise kasutajatoega.
Konkreetseid standardeid, ajakavasid ja tööriistu ei avaldata avalikel veebilehtedel teadlikult, sest need muutuvad koos infrastruktuuri arenguga. Otseses tehnilises arutelus saab anda täpse ja ajakohase ülevaate sellest, millised lahendused on sinu kontol parajasti kasutusel.
Me ei jaga seda nimekirja selleks, et sind siin veenda. Jagame seda selleks, et sul oleks olemas konkreetne võrdlusmoment järgmine kord, kui mõni teenusepakkuja väidab lihtsalt, et nende lahendus on turvaline.
Esita samad neli küsimust igale teenusepakkujale, keda hindad, ja vaata, milliseid vastuseid saad.
Kas sind huvitab, milline on HostPLM võrreldes lahendusega, mida kasutad täna? Tutvu lähemalt või võta ühendust ning näitame sulle täpselt, kuidas see töötab.