云计算安全需要业务的参与和支持

作为Georgia州的首席信息安全官(CISO),Mark Reardon一直以来全情投入在">云计算安全方面。他的工作内容是对来自州政府公务员和市民的需求进行风险分析和平衡。考虑到上述因素,我们很容易想象到“否决”是他的常用词。

事实恰好相反,Reardon从来没有把自己看作是扮演阻碍云计算等技术改革的角色。他认为自己在确保这些技术变革更加安全。今天我们主要谈论的是Georgia州特别是州政府领导的执行机构是如何利用云计算来降低风险的。

SearchCIO.com:你能谈一下你们是如何使用云技术的吗?

Reardon:我们准备将对大众公开的信息站点迁移到云上。我需要这些信息准确,但明显他们并不会造成什么财物损失,无关生死。如果站点崩溃了,对我们是尴尬的一件事。我们想避免这个结果,但是在投入的同时需要考虑成本。

如果我们能够减少对这些影响较低的系统的投入成本-这里的影响较低即当安全问题出现时,如机密信息,数据完整或者数据可用性的破坏所造成的影响-我们就可以去把资金投入在会造成重大财务影响或者损害个人利益的信息保护上。

作为政府机构我们采用软件即服务的策略(SaaS)来进行持续运营规划。无论发生了什么,州政府都需要保证关键职能的运营。这些目前都是由外部供应商来托管的。如果有需要,政府部门可以登陆主机执行计划应对。如果数据中心出现停机情况,我们无法提供服务给我们的市民是很严重的。因此,我们使用了SaaS帮助我们应付这些状况。同样,使用SaaS运行某些特定应用也是很划算的。供应商会支持系统负责系统升级和维修,我们只需要登陆使用。

关于云计算安全问题,有哪些因素帮助你做出决策?

Reardon:在作出决策之前,我们会参考国家标准与技术研究所颁布的联邦信息安全管理准则中建议的风险管理框架-Risk Management Framework进行分析。操作任何计算系统都是有风险的。且即使你不操作也是有影响的,因此业务人员需要将这种影响视为提供服务伴随风险的一部分。如果你将云计算放在这个大背景下,你就可以开始根据你的需求和预算进行抉择了。

回到运营的持续性:我们过去都是自己来管理软件,但是后来发现引入外包服务会降低成本。与此同时州政府的不同部门可以分享这个软件,这样做的好处是很多的。然后我会去检查有哪些信息如果泄露了,是否存在信息被泄露给了不法分子的风险?答案是否定的。只有在系统被破坏的同时我们又遇到了极端情况下负面影响会显现。我们需要分析和衡量所有不同风险,决定愿意接受哪些风险。

如何让业务人员参与到云计算安全和其他风险管理的决策中?

Reardon:这是一个老生常谈的话题,但是很少能做到:如果做IT管理?我所在的管理和计划部门,我们会努力让业务部门的干系人加入共同作出决定。这是乔治亚州的做法--但并不是一成不变的,以我曾经工作的经验在某些地方安全决策都是由负责安全的专员作出,他们会说“不,我们不会使用云技术”且业务方只能服从。我还遇到过业务方并不关心安全因素,他们只会对安全专员提出要求“确保这些是安全的”。上述这两种情况都不好,因为事实上在作出决策之前必须考虑安全因素。

我们的想法是安全的主要部分是信息风险管理,业务在考虑其他风险时也需要考虑这一点;其次是满足需要。这是不同方面,他们有很多相关的信息,但是他们通过不同方式管理。

接下来要做的是管理剩余风险和决策,我是否需要消除风险,减少风险或者接受风险?我是否可以通过与供应商签署合同或者购买保险将风险转嫁?这些都是我们选择云计算时需要做的商业决定。如果我遇到上述问题却不敢决定,我们就不可能使用云技术。再比如因为商业需求得到了满足我们从风险角度去分析,这就是我们需要做的商业决定。

是否有某些问题导致云计算风险极大以至于你不敢触及?

Reardon:答案是否定的。我们会根据掌握的信息以及云技术供应商提供的保护作出决定,但是用不了太长时间。我在计算机行业工作34年还依稀记得PC的最初阶段,我的计算机的内存只有1k或者更小的空间。如果你在计算机行业工作,变化是贯穿始终的。

作为州的安全官,我的职责不是排斥未来,而是帮助政府在信息风险方面作出信息充分的决定。我的工作是对从工作场所的移动电话到外包服务的方方面面进行潜在分析并为决策者提供合适的建议。

TechTarget中国原创内容,原文链接:http://www.searchcio.com.cn/showcontent_64068.htm

(责任编辑:吕光)

时间: 2024-08-02 13:28:26

云计算安全需要业务的参与和支持的相关文章

依靠云计算推动企业业务模式变革

本文讲的是依靠云计算推动企业业务模式变革,2012年5月23-25日,主题为"发挥示范引领作用,推动云计算创新实践"的"第四届中国云计算大会"在北京国家会议中心召开.大会将举办七个专题论坛,围绕云计算核心技术架构.云计算与大数据.云计算平台与应用实践.云计算时代的信息安全.云计算数据中心.云计算存储与虚拟化.云计算与移动互联网及新型终端等主题进行深入探讨.IT168会进行直播报道. ▲IBM副总裁Paul Moung IBM副总裁Paul Moung认为,未来企业会

云计算助力服务器托管业务全面转型

多年来,由于IDC行业竞争过程中产品与服务同质化严重,价格竞争成为无序竞争的核心.然而随着用户对于基础业务外的负载均衡.灾难恢复.数据流分析.资源占用分析等方面的需求增加,市场的重心逐渐向技术力量雄厚.机房良好.服务体系上佳的大型服务商转移.深入的产业合作,将摆脱之前的同质化低价竞争,一些新的市场蓝海将会被开拓,新的产业应用将被挖掘.随着IDC服务商针对不同行业进行个性化服务,产业布局得以拓展,服务内涵得以延伸.随着产业合作的延伸,面对行业发展环境的复杂化,更多有实力的厂商,如电信运营商也加快了

云计算在IDC业务中的应用技术研究与实现

云计算在IDC业务中的应用技术研究与实现 电子科技大学 郭亮 本文从Hadoop云计算平台与HBase非关系型数据库的基本理论出发,分析了前端程序对系统性能的需求,接着详细描述了系统在HBase逻辑模型与物理存储模型上的设计与实现,最后在此基础上设计了基于Hadoop的系统功能接口.经过系统初期功能模块设计与测试验证了Hadoop系统可行性,为项目组下一步研究指明了明确的研究方向. 云计算在IDC业务中的应用技术研究与实现

实现云计算需要战略规划和社会参与

而我国http://www.aliyun.com/zixun/aggregation/13637.html">云计算产业也在整个社会的关注下快速发展,IDC(国际数据公司)预计2015年全国"云计算"产业链规模可能达到7500亿至10000亿元.但在各地快速投资建设云计算中心背后,却是对整个云计算模式认知的缺乏.很多云计算项目都出现同质化严重,竞争激烈,无法形成业务规模,难以支持业务持续发展等问题. 成功构建国内首个通讯计算云平台的济南天地网联认为,目前超过90%的在建

云计算优化与可靠性的重点是支持发展

大多数企业中的IT团队都需要服务多位"老板".首先,企业主需要依赖于业务应用程序,带动企业营收和提高生产力.其次,最终用户:无论是外部客户或是企业的内部员工,都需要卓越的最终用户体验.这些群体的共同点是,他们需要应用程序的运行完美无瑕,但他们不关心要如何实现,以及实现这一效果要花多少钱.但也有三分之一的老板是关心成本问题的:那就是CFO们.他们太想实现完美无瑕的功能了,但他们又要确保控制预算. 虽然对http://www.aliyun.com/zixun/aggregation/135

云计算并非存储业务的终结者

云计算或者更具象的云存储经常被认为是以磁盘存储为主导的传统存储行业的终结者.但PROMISE CEO 李志恩认为,产业永远在变动,目前磁盘存储行业仍有巨大市场.并且,不管怎么样,"云"就是要存储,面对云计算,传统存储厂商要融入新技术和加快改变. 苹果系列产品的成功也让产业链上的合作伙伴被人熟知,PROMISE就是其中之一,让李志恩感到自豪的是,在今年的苹果WWDC大会上,苹果发布了新款MacBook,并同时展示了两款Thunderbolt(雷电)接口的产品,其中一款就是PROMISE的

云计算困扰:企业业务和IT之间缺乏沟通

企业上云计算最担心的不是云计算服务本身,而是企业业务和IT之间缺乏沟通,公共云服务并不威胁企业,只是在改变它.因此,CIO要从云计算中获取最大成功,应该注意以下五点. 亲身体验现在的云服务如果你的团队成员没有直接经验,不要让他们大肆吹擂短缺的云计算,指定一个小组去体验公共云平台和学习实现基本配置和操作要求.一位应用程序开发者坦言,我们的许多云的假设给我们带来了小麻烦,如果没有云计算的实际经验,不会在市场有领先地位. 不要以不适用和安全做借口客户拒绝云计算的一个常见借口是这些企业在高度管制的行业,

阿里云推国内首个云计算创投服务平台 亿元资金支持云上创业

12月20日消息,记者从阿里巴巴旗下阿里云获悉,阿里云联合银杏谷资本.真格基金等风险投资机构,推出了国内首个云计算数据化创投服务平台.通过运作流程.诚信体系.http://www.aliyun.com/zixun/aggregation/8063.html">平台运营.数据转化,为云上创业者提供云计算独有的数据化创投服务. 在该云计算数据化创投服务平台中,阿里云特意联合银杏谷资本,推出面向基于云服务和大数据服务的一支创投基金,规模为人民币1亿元,为还处于种子期和初创期的开发群体提供资金支持

云计算改变企业业务模式 支撑业务增长

在"互联网+"热潮下,传统企业业务创新加速,企业IT基础架构面临诸多变化和挑战,关键应用需要核心系统的持续升级,新兴应用需要创新架构来支撑. 信息化浪潮带来全球数据的快速增长,大数据研究已逐渐成为科技.经济.社会等各领域的关注焦点,世界各国也把大数据研究与产业上升至国家战略层面.在整个大数据浪潮之中,我们正面临着大数据浪潮的冲击与历史性的转折,这无疑是个信息化的新时代,也是整个信息安全行业的新机遇. 此外,云计算堪称当今IT行业最火热的话题之一,已经有越来越多的厂商开始大力发展自身的云