云计算合同中须把关的9个安全要点

本文讲的是云计算合同中须把关的9个安全要点,为了帮助缓解云计算安全问题,企业希望通过云计算合同和服务水平协议来减小其风险,Gartner表示,云计算安全仍然是企业公共云部署的主要抑制剂。

  但Gartner云计算安全分析师Jay Heiser表示,在解决安全性、业务连续性和安全控制评估方面,SLA仍然“不到位”且“不令人满意”。

  他表示:“这方面的问题得到了很多的关注,但我们在合同中并没有看到相应的改善,特别是在基础设施即服务(IaaS)市场。”软件即服务(SaaS)控制“很基本,但正在改进中”。

  以下是云计算合同中的一些常见的和专家建议的安全规定及其效力和在其云合同中的出现率。

  客户按需审计

  这些条款允许客户审计供应商

  有效性:部分有效,取决于供应商允许客户检查的程度

  出现率:有时候

  数据删除证书

  证明当服务过期时,数据将被删除。

  有效性: 高,有法律保障

  出现率: 从来没有

  灾难恢复

  很多供应商声称,基于云服务的性质,云服务基本等同于灾难恢复,但并不总是这样,例如,当数据仅存储在云供应商的单个位置而没有异地备份的时候,这将会创造单点故障。

  有效性:高,但很难核实。虽然供应商声称他们拥有强大的系统,但当要求他们提供证据时,他们总是有所保留。

  出现率: 在合同条款中不常见

  停机保障

  当出现停机时,这将为用户提供保障或者某种形式的赔偿。

  有效性: 部分有效。虽然这可能会对企业有所帮助,但这只是一种事后补救措施,不能从一开始防止停机事故。

  出现率: 通常在合同条款中可见

  加密

  有效性: 各不相同。现在有多种加密方法。例如,当数据到达供应商的云环境时,供应商才对数据进行加密;用户在发送到云环境之前,就对数据进行加密,第一种方式更加便宜,但安全性也更低。重要的因素是谁存储加密密钥以及谁能够访问密钥,密钥的副本越多,安全性就越低。请注意密钥丢失的安全风险。

  出现率: 这取决于供应商。第三方工具也可以用于提供加密服务。

  评估

  很多企业使用第三方安全服务来检查其供应商的安全控制,例如ISO27001或者SOC1和SOC2审计。但是,但是在很多情况下,简单地报告其符合这些审计的供应商并不能向最终用户提供他们需要的信息,以根据其特定安全需求来评估供应商的系统。

  有效性:据称有效率不够

  出现率:常见

  针对安全故障影响的全额赔偿

  在这种情况下,合同中会规定,如果发生安全泄露事故,供应商将负责赔偿客户的全部损失。

  有效性:理论上很高

  出现率: 从来没有

  攻击保障

  由第三方或者供应商提供保障,这可以帮助客户弥补安全或数据丢失问题产生的损失。

  有效性: 可能有帮助,但这像停机保障一样,并不一定能够激励供应商避免事故的发生

  出现率: 很少,但正在增加

  协商安全条款

  这允许客户与供应商为某些程序或者数据协商更高级别的安全水平。

  有效性: 可能很高

  出现率: 主要针对大客户

原文发布时间为:2012-11-23

本文作者:邹铮

本文来自合作伙伴IT168,了解相关信息可以关注IT168。

时间: 2024-07-30 15:25:37

云计算合同中须把关的9个安全要点的相关文章

欧盟出台《云计算合同安全服务水平监测指南》

随着云计算应用的日益深入,云计算服务正在成为政府采购越来越多的一项内容.如何保证政府和企业使用云计算服务的安全性,如何建立采购云计算服务的安全标准,如何加强云计算服务的安全监测,已经引起政府主管部门的高度关注.为保证成员国政府云计算服务采购的安全,欧盟网络与信息安全局于2012年4月正式出台<云计算合同安全服务水平监测指南>(简称<指南>),提供了一套持续监测云计算服务提供商服务级别协议运行情况的操作体系,将监测行动科学地引入到全合同周期之中,以达到实时核查用户数据安全性的目的.加

观察:细数几个云计算服务中的隐患点

慧聪安防网讯据世界隐私论坛近日发布的一份报告声称,如果企业期望通过利用云计算服务来降低IT成本和复杂性,那么占先应确保在这个过程中不会带来任何潜在的隐私问题. 你一旦把数据交给外人存储,就会面临潜在问题.企业可能常常甚至不知道自己的数据到底存储在什么地方.信息有时最终出现在多个地方,每个地方可能需要遵守不同的隐私需求. 企业还应当事先对托管服务提供商作一番调查,确保云环境中的数据安全和隐私措施至少与自己的措施一样可靠知道云计算服务提供商落实了哪种业务连续性和灾难恢复措施以及处理http://ww

IBM与加拿大运输巨头签署700万美元云计算合同

一身麻烦的加拿大运输巨头庞巴迪(Bombardier)公司日前与IBM公司签订了一项金额达7亿美元的协议,IBM云服务将成为庞巴迪大举重组的一部分. IBM与庞巴迪公司签署700万美元云计算合同 庞巴迪表示,去年曾由于超20亿美元预算超额运行和旗下C列商用喷气式飞机两年的延迟(C列商用喷气式飞机最终在去年投入使用)裁掉14,000多名员工.两个公司表示,根据交易,庞巴迪公司旗下 47个国家的IT设施将使用IBM服务和IBM云管理,此举亦令庞巴迪成为俗称蓝色巨人的IBM公司在加拿大最大的合作伙伴之

云计算服务中的隐患:隐私保护

盘点云计算服务中的隐患据世界隐私论坛近日发布的一份报告声称,如果企业期望通过利用云计算服务来降低IT成本和 复杂性, 那么占先应确保在这个过程中不会带来任何潜在的隐私问题.你一旦把数据交给外人存储,就会面临潜在问题.企业可能常常甚至不知道自己的数据到底存储在什么地方.信息有时最终出现在多个地方,每个地方可能需要遵守不同的隐私需求.一心想通过云计算服务削减成本的用户往往会 忽视这类问题,需要在合同中阐明隐私保护方面的内容.那么是不是我们就对云计算可能存在的风险而对其避而远之呢?事实上,任何创新都会

盘点云计算服务中的隐患

据世界隐私论坛近日发布的一份报告声称,如果企业期望通过利用云计算服务来降低IT成本和复杂性,那么占先应确保在这个过程中不会带来任何潜在的隐私问题. 你一旦把数据交给外人存储,就会面临潜在问题.企业可能常常甚至不知道自己的数据到底存储在什么地方.信息有时最终出现在多个地方,每个地方可能需要遵守不同的隐私需求. 一心想通过云计算服务削减成本的用户往往会忽视这类问题,需要在合同中阐明隐私保护方面的内容. 那么是不是我们就对云计算可能存在的风险而对其避而远之呢?事实上,任何创新都会有风险,我们总会找到降

浅谈云计算发展中亟待解决的问题

发展云计算不能"跟风攀比""乱云飞渡"--浅谈云计算发展中亟待解决好的几个问题 到目前为止,中国已经掀起了一场云计算发展的热潮.从媒体的热炒,到资本的造势,再到大量学术活动裹挟着的商务宣传,已经拼命地为云计算概念加温.加上Google.IBM.微软等IT巨头们以前所未有的速度和规模进行云计算的推广和炒作,更是把云计算推上了峰巅.云规划,云纲要,云项目.云基地似乎已经成为各级政府新的发展规划中一道最亮丽的风景线. 随着各地云计算热情的空前高涨,一时间多地政府纷纷出台优

风马牛能相及 云计算环境中测试Windows7

本文讲的是风马牛能相及 云计算环境中测试Windows7,[IT168 资讯]Windows 7和云计算,看起来风马牛不相及.但随着Windows 7的上市及越来越多的企业部署或者加入云计算的环境,两者的"交集"也会越来越多. 假如企业急于升级到Windows 7,测试应用程序的兼容性是顺利部署系统中至关重要的环节.但众所周知,操作系统的测试需要额外的硬件和IT人员的参与,因此是一个耗费时间和资源的事情. 但是,由于处于Windows的升级周期,IT人员便有了新的选择,也使得他们可以通

企业云计算应用中的安全风险防范

本文讲的是企业云计算应用中的安全风险防范,云计算是网格计算.分布式计算.和并行计算的进一步发展,目前已成为各行业关注的焦点.它是一种基于互联网的超级计算模式,建立了一种按需访问可配置的资源(如网络.服务器.存储.应用程序和服务)的机制,具有强大的计算和存储能力. 随着云计算的普及,安全问题逐步上升,成为制约其发展的重要因素.2011年4月,亚马逊云计算中心崩溃,造成亚马逊云服务中断连续四天,应答服务.新闻服务和位置跟踪等服务都受到影响.同月,索尼云计算服务器遭受一系列的黑客攻击,丢失了七千七百万

欧盟出台新的云计算合同监测指南

欧盟各成员国政府和 企业采购云计算服务用于数据远程存储呈上升趋势,云计算服务涉及的数据安全问题一直是网络用户关注的焦点.为解决这一难题,2012年4月5日,欧洲网络和 信息安全局(ENISA)公布了一项 新的云计算服务操作指导办法:云计算合同监测指南.ENISA于 2009年启动相关研究工作, 提出了云计算服务安全保障框架和工具包,使计算机团队对云计算服务 提供商进行预评估,确定是否采购其所提供的服务.在此基础上,ENISA制定了新的"云计算合同监测指南".新指南 重点关注公共服务领域