Google presenteerde gisteren vol trots de maatregelen die het neemt om de cloud te beveiligen, maar volgens Microsoft mist de zoekgigant een belangrijk punt. "Het laat helaas de staat zien waar veel cloudproviders zich in bevinden, en niet alleen Google om eerlijk te zijn", zegt Microsoft beveiligingschef Roger Halbheer.
Google laat bijvoorbeeld zien hoe goed het datacentrum is beveiligd, wat het aan patchmanagement doet en het gebruik van access controls. "Dit zijn allemaal standaard beveiligingsmaatregelen waarvan ik verwacht dat ze die volgen", merkt Halbheer op. Hij vindt het interessant dat Google niet over een ISO 27001 certificering beschikt, terwijl Microsoft dat wel doet. "Maar dat is slechts een zijdelingse opmerking."
Code
Waar Halbheer wel over valt is dat Google niet over de engereering practices praat. De zoekgigant heeft het wel over veilig programmeren en het implementeren van level security, maar dat is volgens de Microsoft topman niet het hele verhaal. "Zoals we bij Microsoft op pijnlijke wijze hebben geleerd." Het gaat namelijk niet alleen om de code. "Als ik moet kiezen tussen het bekijken van de code en de engineering practices, dan zou ik de laatste kiezen." Een goed product zou namelijk de uitkomst van een goed proces zijn. "Het bekijken van de code is dus een klein onderdeel van het grote geheel."
Halbheer ging op onderzoek uit om te kijken of Google wel over engineering practices beschikt en ontdekte dat Google geen specifieke ontwikkelingsprocessen verplicht. De processen worden per project gekozen, wat betekent dat Google meerdere processen gebruikt en volgt. "Je hebt sterke processen nodig om security te garanderen, of het nu gaat om het netwerk of het ontwerp van de applicaties", zegt Halbheer. Daarom heeft Microsoft volgens hem de Security Development Lifecycle.
Processen
"Begrijp me niet verkeerd, dit zal niet voor perfecte security zorgen, aangezien zoiets niet bestaat. Ik ben echter overtuigd dat het bekijken of een product veilig is minder zin heeft dan het bekijken van het proces waarmee het product werd gemaakt." Halbheer wijst ook naar het feit dat Google's servers gebaseerd zijn op een gestripte en beveiligde versie van Linux, die alleen de componenten bevat om Google applicaties te draaien.
Daarmee heeft Google volledige controle over de complete hardware en software stack. "Maar dat geeft me geen veilig gevoel in het licht van wat ik eerder beschreef." Volgens de Microsoft topman moet er meer nadruk op de "development lifecycle" worden gelegd dan op de veiligheid van de code. Hij nodigt Google dan ook uit om zich bij de SafeCode non-profit organisatie aan te sluiten.
Deze posting is gelocked. Reageren is niet meer mogelijk.