Gå til indhold
atlas

Software as a service (SaaS)

Cloudmodellen, hvor du blot bruger et færdigt program over internettet, og udbyderen driver alt bag det.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En cloud-servicemodel, hvor kunden bruger udbyderens programmer, typisk gennem en webbrowser, uden at drive servere, styresystem eller selve programmet, bortset fra begrænsede brugerindstillinger.

Forklaret enkelt

Som at tage en taxa i stedet for at eje en bil - du siger, hvor du skal hen, og en anden klarer motor, brændstof og reparationer.

I praksis

En skole går over til en online pakke til mail og dokumenter; skolens IT-ansvarlige driver ikke længere mailservere, men bestemmer stadig, hvem der får konti, om MFA er slået til, og hvem filer må deles med.

Hvorfor det betyder noget

Selv når udbyderen driver alt, ejer kunden stadig sine data, sine brugerkonti og sine delingsindstillinger - og mange brud i den slags tjenester starter netop der.

Teknisk uddybning

NIST SP 800-145 definerer SaaS som muligheden for at bruge udbyderens applikationer, der kører på en cloudinfrastruktur og tilgås via en tynd klient som en browser eller via et programinterface, hvor kunden hverken driver infrastrukturen eller de enkelte funktioner i applikationen, bortset fra begrænsede brugerspecifikke indstillinger. Salesforce, grundlagt i 1999, etablerede forretningsmodellen, og Microsoft 365, Google Workspace og ServiceNow gjorde den til standard for forretningssoftware. Den afgørende arkitekturegenskab er multi-tenancy, typisk beskrevet som silo (en dedikeret stak pr. kunde), pool (delt compute og database, hvor hver række bærer et kunde-id, som håndhæves via afgrænsning i forespørgslerne eller row-level security i databasen) eller en hybrid bridge-model. I pool-modellen bliver én fejl i afgrænsningen til et datalæk på tværs af kunder, og derfor er isolation mellem kunder det første, man afprøver ved en sikkerhedsvurdering af en SaaS-løsning.

Kundens tilbageværende kontroller samler sig om identitet og konfiguration. Autentificering fødereres til organisationens identitetsudbyder via SAML 2.0 eller OpenID Connect, konti oprettes og ikke mindst nedlægges via SCIM 2.0 (RFC 7643 og RFC 7644), og betinget adgang eller MFA håndhæves i IdP'en. OAuth-samtykker til tredjepartsintegrationer er en separat og ofte ustyret tillidskanal: et token givet til en tilknyttet app virker stadig efter nulstilling af adgangskoden og går uden om MFA. Bølgen af indbrud i Snowflake-kunders miljøer i 2024 skete med loginoplysninger høstet af infostealer-malware mod konti uden MFA; selve udbyderens platform blev ikke brudt.

Hundredvis af indstillinger i et kundemiljø glider over tid, herunder ekstern deling ("alle med linket"), gæsteadgang, regler for videresendelse af mail og ældre autentificeringsprotokoller; værktøjer til SaaS security posture management fastlægger en baseline og overvåger dem. Revisionslogning afhænger af licensniveau og opbevaringstid, og efter Storm-0558-indbruddet i 2023 udvidede Microsoft den logning, der er tilgængelig for almindelige kunder. Udbydere beskytter som regel mod egne fejl, men ikke mod sletning hos kunden, ondsindede insidere eller ransomware, der synkroniserer krypterede filer, så backup af SaaS-data er normalt kundens opgave. En exit kræver, at data kan eksporteres i brugbare formater.

Efter databeskyttelsesforordningen er SaaS-udbyderen typisk databehandler; art. 28, stk. 2, kræver den dataansvarliges forudgående specifikke eller generelle skriftlige godkendelse af underdatabehandlere, så listen over underdatabehandlere og varsling af ændringer hører til i leverandørstyringen sammen med datalokation og overførselsgrundlag efter kapitel V. NIS2-direktivets art. 21, stk. 2, litra d, trækker SaaS-afhængigheder ind under sikkerhed i forsyningskæden. SaaS adskiller sig fra PaaS ved, at kunden ikke leverer kode, og fra klassisk managed hosting ved, at alle kunder kører samme multi-tenant-version efter udbyderens udgivelsesplan.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Brugerkonto
  2. →Software as a service (SaaS)

Relationer

Forudsætter
Brugerkonto

Kilder og videre læsning

Standarder og officielle tekster

  • NIST SP 800-145 - The NIST Definition of Cloud Computing · NIST

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.