关于云计算合规性的四条必读建议(下)

文章讲的是关于云计算合规性的四条必读建议(下),从概念上看,云计算似乎很普通。事实上,操作部署以及许可的简单性才是“云”最诱人的资本。但问题是,深入探究后你发现要遵从“云”其实并不简单,有很多问题需要思考。

  大到政府法规,例如《萨班斯·奥克斯利法案》(SOX)以及欧盟数据保护法,小到行业法规,例如支付卡行业数据安全标准(PCI DSS)以及美国健康保险携带和责任法案(HIPAA),云规则可谓无处不在。或许你已经实现了内部掌控,但在向公共云计算基础设施平台抑或基于云的应用套件转移的过程中,面对云供应商,你不得不放弃一些掌控。

  这正是今天很多审计员、CIO和CEO的一大困扰。他们迫切地想知道:怎样才能在大力发展“云”的同时遵守云规则,避免声誉受损。一些分析师、供应商和顾问就这个问题给出了以下建议:

  本文是《关于云计算合规性四条必读建议》下篇,上篇请见《关于云计算合规性四条必读建议(上)》。

  3.关注SLA

  不管贵公司的规模与状态如何,都不要假定云供应商标准的合同条款满足您的需求。从检查供应商的合同开始进行严格的评估。

  Michael Larner是Hogan Lovells律师事务所的一名律师,这是他提供的建议。Hogan Lovells律师事务所在云合规性及安全问题上具有丰富的经验。Larner经常帮助客户就服务水平协议(service level agreements,SLA)与云供应商进行谈判,他说首先从风险效益分析开始,了解云供应商标准的合同条款是否能够满足您对合规性的要求。如果不满足合规性要求,那就要决定需要与云供应商进行哪些交涉以增加舒适度。

  贵公司的规模能够为交涉增加砝码,但是如果小型的公司是云供应商试图拓展新行业,那么小型公司也能够找到对应的交涉砝码。总之,在任何情况下都不要害怕去和云供应商进行谈判。

  Larner 说:“有太多的公司都认为如果他们在面对一个大型的云供应商,那么这个这个云供应商是不会和他们进行谈判的。实际上,你可能会发现为了提升贵公司的舒适度,该云供应商乐意为你而破例。”

  Larner 说,如果云对您来说是陌生的,您可能发现以非关键数据开始是树立信心的一种很好的方式。

  但是严格的评估不应该仅仅以全面的SLA结束。Nirav Mehta是RSA公司的云计算战略总监,他说您应该继续密切关注云供应商。“虽然有一个很好的SLA,但是如果供应商的云服务中断,业务连续性将发生什么?” Mehta认为在将来为确保备份最好的战略是使用多个云。

  4. 安全优先

  Forrester公司的Penn说,为最好地理解潜在的风险与收益,您应该尽早与安全小组讨论。

  “在适当的环境中安全及合规性问题才能提上日程。” Penn说,“企业主管能够理解安全问题而且能够在风险级别与提供的减缓某些风险的预算之间进行权衡是非常重要的。”

  迁移到云中通过在安全委员会中正式确认风险评估功能,可能为安全与企业的目标更加永久地保持一致提供机会。安全委员会能够帮助评估风险并提供符合企业战略目标的预算建议。

  你同样应该重视大量安全服务及云供应商合作伙伴提供的安全创新。Dome9是Amazon的合作伙伴,它解决云相关的技术问题—当不使用云服务器的SSH以及其他端口时,Dome9就关闭这些端口,这样已经获得访问权限的攻击者就不能登录到云服务器中了。

  Dave Meizlik 是Dome9 的销售副总裁,他说:“在企业中,这些端口默认是打开的。但是在云中当你的云服务器不需要工作时,你希望能够关闭它们。而你不能在每次服务器关闭时都给云提供者打电话,让它帮你关闭相应的端口”

  云计算可能提供了某些风险,但是当安全创新迎头赶上后,这些风险将减少。即使在今天,根据Forrester公司的Penn所说,“云服务的安全问题不会像其他IT趋势比如智能手机或者社交媒体蔓延那样如此令大多数企业安全团队感到担忧。从根本上说,对于云应用来说,安全问题将逐渐减少而不会引起越来越多的关注。”

原文发布时间为:2011-8-10

本文作者:唐蓉

时间: 2024-12-26 21:57:34

关于云计算合规性的四条必读建议(下)的相关文章

关于云计算合规性的四条必读建议(上)

文章讲的是关于云计算合规性的四条必读建议(上),从概念上看,云计算似乎很普通.事实上,操作部署以及许可的简单性才是"云"最诱人的资本.但问题是,深入探究后你发现要遵从"云"其实并不简单,有很多问题需要思考. 大到政府法规,例如<萨班斯·奥克斯利法案>(SOX)以及欧盟数据保护法,小到行业法规,例如支付卡行业数据安全标准(PCI DSS)以及美国健康保险携带和责任法案(HIPAA),云规则可谓无处不在.或许你已经实现了内部掌控,但在向公共云计算基础设施平台

关于云计算合规性的四条必读建议

从概念上看,云计算似乎很普通.事实上,操作部署以及许可的简单性才是"云"最诱人的资本.但问题是,深入探究后你发现要遵从"云"其实并不简单,有很多问题需要思考. 大到政府法规,例如<萨班斯·奥克斯利法案>(SOX)以及欧盟数据保护法,小到行业法规,例如支付卡行业数据安全标准(PCI DSS)以及美国健康保险携带和责任法案(HIPAA),云规则可谓无处不在.或许你已经实现了内部掌控,但在向公共云计算基础设施平台抑或基于云的应用套件转移的过程中,面对云供应商,

如何遵守云规则:关于云计算合规性的四条建议

从理论上看云计算似乎很简单,云部署和许可才是最吸引人的资产.但是,当行动起来问题也接踵而来.你会发现要遵从"云"其实没那么简单,有很多问题需要思考.云规则可谓无处不在,大到政府法规,例如,Sarbanes-Oxley.欧盟数据保护法:小到行业法规,例如,支付卡行业数据安全标准(PCI DSS)和美国健康保险携带以及责任法案(HIPAA).你可能已经实现了内部掌控,但在公有云基础设施平台或基于云的应用套件迁移的过程中,你不得不放弃对供应商的一些掌控. 这正是今天许多审计员.CIOs和CE

李伟举:2011年医疗网站的四条推广建议

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 新的一年又开始了,这是我给2010年医疗网站最有效的四条推广建议,希望对做医疗网站的朋友有所帮助.请往下看这四条建议: 一.医疗网站整体(SEO)优化 (挑出最适合的关键词) 第1点:网站名称(TITLE)用最合适的关健词写,网站描述(META description)加入最合适的关健词,网站关健词(META keywords)三个最合适的关

网上出现遗产托付公司 四条线索可追回网上理财遗产

随着网络对人们生活影响的深入,人们的网络行为已经不止是停留在虚拟社交层面.个人货币财产.文字信息.日记.图书.影像素材等大量实物资料逐渐转化为虚拟数字形式,进行着网络交易或储存.而 它们的存储之地也许仅仅是一个账号,钥匙就只是一串密码.如果有一天,其 所有人突然离世,这份账号和密码是否也会随之而去,只留下无人认领的"网络遗产"?网络遗产何处寻觅27岁的女孩张靖(化名)这 几天一直在忙碌.不久前,她的一位同龄的女性朋友在一起事故中突然离去,她参与到处理朋友留下的东西当中.可是能够追寻的线

民资难入垄断业“国四条”再开绿灯

核心提示:国务院常务会议研究部署进一步鼓励和引导民间投资健康发展的政策,提出四条措施鼓励和引导民间投资发展,重点涉及交通电信能源基础设施.市政公用事业.国防科技工业和保障性住房建设等领域. 每经记者 宛霞 发自北京 在内需尚需撬动.外需回暖还不明朗之时,民间投资或将成为拉动经济增长的新一极. 昨日(3月24日),国务院常务会议研究部署进一步鼓励和引导民间投资健康发展的政策,提出四条措施鼓励和引导民间投资发展,重点涉及交通电信能源基础设施.市政公用事业.国防科技工业和保障性住房建设等领域. 会议指

打造盈利型网站的四条黄金法则

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 一个企业要想让自己的网站给企业带来利益,不是随便做一个网站放到互联网上去就可以了,更应该从你的用户角度出发,只有满足他们, 他们才可能为你的产品买单.笔者整理了四条盈利型网站建设中的四条黄金法则: 一.实用性,让你的客户真正喜欢上你的网站 一个网站要想盈利,首先就需要解决流量问题,如何做流量?如何说服你的潜在客户来你的网站?试想,如果你建设的

民资难入垄断业国四条再开绿灯

在内需尚需撬动.外需回暖还不明朗之时,民间投资或将成为拉动经济增长的新一极. 昨日(3月24日),国务院常务会议研究部署进一步鼓励和引导民间投资健康发展的政策,提出四条措施鼓励和引导民间投资发展,重点涉及交通电信能源基础设施.市政公用事业.国防科技工业和保障性住房建设等领域. 会议指出,今后要进一步解决民间投资准入难的问题,深化传统垄断行业和领域改革开放,规范投资准入门槛设置,明确界定政府投资范围,调整国有经济布局和结构,将民办社会事业作为社会公共事业的重要补充,鼓励和引导民间资本进入法律法规未

HTML5游戏开发的5条实用建议

HTML5很棒,因为它几乎无所不能--它并不是为某种特殊的应用设计的.更重要的是,HTML5几乎是无处不在的.它就在你的PC机上.你的手机上.你的平板设备上--它甚至可能就在你的厨房电器上. 正是由于HTML5具有丰富的功能并且无处不在,所以它给开发者带来了很多的灵感.俗话说得好,"一旦开发者有了灵感,他们就开始编写游戏了."(这句话应该是作者编的) 幸运的是,有关HTML5游戏开发的指南现在已经有很多了.而这篇文章则是要告诉开发者在开发HTML5游戏以前应该具备的一些全局概念.你能