Klarrio bouwt al tien jaar maatwerk dataplatformen voor grote bedrijven in gereguleerde sectoren. In een nieuwe aflevering van Techzine Talks praten we hierover met CISO Werner Vermeylen. Wat speelt er zoal in de wereld van de dataplatformen, welke rol spelen cloud en on-prem hierin, hoe zorg je er als CISO voor dat die platformen ook zo veilig mogelijk zijn? Deze en andere vragen behandelen we uitgebreid tijdens ons gesprek.
Klarrio heeft geen kant-en-klaar product. Het Belgische bedrijf van ongeveer honderd medewerkers bouwt volledig op maat gemaakte dataplatformen en data streaming-oplossingen voor grote ondernemingen. De nadruk ligt op open source, cloud-agnosticsh en cloud-native design. Met andere woorden, de platformen die Klarrio ontwikkelt voor klanten moeten op verschillende infrastructuren kunnen draaien en portable (oftewel eenvoudig over te zetten) blijven.
De klanten van Klarrio zijn vrijwel uitsluitend grote ondernemingen, vaak in (zwaar) gereguleerde sectoren: halfgeleiders, telecom en energie zijn belangrijke sectoren waarin het bedrijf actief is. Hoewel deze bedrijven doorgaans eigen grote IT-teams hebben, beschikken ze zelden over de specifieke expertise die nodig is voor cloud-agnostische dataplatformen, geeft Vermeylen aan.
Alles draait om controle over je data
Het centrale principe van Klarrio vat Vermeylen als volgt samen: “Control your own destiny, control your own data.” Met andere woorden, alles wat Klarrio oplevert, blijft volledig onder beheer van de klant. Dat geldt voor de technologie, de data die het platform in- en uitstroomt, en de mogelijkheid om componenten te vervangen zonder vendor lock-in.
Vermeylen maakt duidelijk dat het voor Klarrio geen loze belofte is. Als voorbeeld noemt hij de migratie van DC/OS naar Kubernetes. Een klantplatform maakte gebruik van DC/OS, live in productie, maar Klarrio wist de volledige onderlaag live te vervangen door Kubernetes, zonder de SLA’s te schenden, vertelt hij. Een vergelijkbaar scenario speelde met HashiCorp Terraform: toen de licentievoorwaarden drastisch werden aangescherpt, schakelde Klarrio over naar OpenTofu.
AI en de versnelling van cyberdreigingen
De combinatie van AI en security is een groeiend vraagstuk, zeker als we het hebben over dataplatformen. De tijd die nodig is om van binnenkomst naar exploit te gaan is drastisch afgenomen. En het is niet zelden de data van organisaties waar aanvallers naar op zoek zijn.
Klarrio heeft niet heel verrassend een belangrijk punt gemaakt van het beveiligen van de volledige software development lifecycle (SDLC) en de data pipelines. Dit wil het bedrijf doen met behulp van open-source tooling en lokale LLM-modellen. Dat betekent dat het volledig soeverein ingericht kan worden, zonder dat data het pand te verlaat.
Let wel, open-source zelf is uiteraard niet gevrijwaard van kwetsbaarheden. Zo ontdekte de CTO van Klarrio vorig jaar bij toeval een kwaadaardig open-source pakket op GitHub. Een kopie van een bestaand pakket, dat vijf sterren en honderden likes had, bevatte verborgen malware in onzichtbare ASCII-tekens in een commit. Nader onderzoek wees uit dat erachter een heel netwerk van bots schuilging. Klarrio stuurde een lijst van honderden malafide repositories door naar GitHub.
Bewuste risicoacceptatie blijft belangrijk
In de praktijk komen er continu nieuwe kwetsbaarheden binnen in open-source en alles wat daarbij hoort. Het is een illusie om te denken dat dit ooit verandert. Het is ook een illusie om te denken dat je alles kunt fiksen voor je code deployt. Het gebeurt dus ook zeker weleens dat Klarrio code deployt met bekende kwetsbaarheden. Dat is op zichzelf niet zo’n probleem (uiteraard binnen bepaalde grenzen), zolang het maar bewust goed gedocumenteerd en bewust gebeurt. Dan kun je die code prima draaien zonder dat je als organisatie kwetsbaar bent. Analyseer wat de daadwerkelijke impact is van een kwetsbaarheid in de specifieke context van het platform, en, ook heel belangrijk, betrek de klant bij de beslissing.
Bovenstaande zijn enkele momentopnames uit het hele gesprek met Werner Vermeylen van Klarrio. Kijk en luister de volledige opname om meer inzichten te krijgen en dieper op de materie in te gaan.
Lees ook: Klarrio: Security by design als fundament voor software