让企业数据在公共云环境保持安全

考虑到IT外包服务的成熟,企业为了实现更大的成本节约和资源利用率,会很自然的选择公共云计算服务。而事实并非如此。其中对公共云服务的安全性质疑一直是企业不敢采纳公共云服务的主要原因。对大多数企业来说,数据安全的风险会让它们非常恐惧。

  本文中将大致介绍一下为何企业为了更好的效益应该采用公共云服务,采用公共云服务所面临的关键安全问题和挑战是什么,以及在整体的安全评估框架中该做些什么,才能解决公共云服务所面临的安全挑战。

  首先,目前并没有确凿的数据支持部分人认为“公共云服务相比企业内部数据中心的安全机制更弱”这一观点。事实上,针对Google, Sony & RSA 等大公司的网络攻击和数据丢失案例已经显示出,再严密的企业内部安全防范机制也能借由狡猾的社交陷而突破或绕过。尤其是从古至今信息安全防范机制中的一个薄弱环节一直没有被修复,即“人的因素”。

  虽然这些安全漏洞并不能直接与公共云联系起来,但大部分企业都趋向于将知识产权等重要数据放在企业内部自行保管。那么公共云到底能不能妥善的保管企业的知识产权呢?考虑到公共云的扩展性,灵活性以及按需性能,答案是肯定的。

  联邦政府机构,比如美国、新加坡以及亚洲和欧洲的很多政府机构都是公共云服务的早期用户,他们也促进了公共云服务供应商在云安全服务上的快速成熟。在很多实例以及特定的安全类型中,比如针对恶意软件、病毒,以及分布式拒绝服务攻击的保护方面,公共云安全技术已经证明其能比企业内部的安全防御方案更有效的对数据提供保护。Sony抵御 LOIC DDoS攻击就是个很好的例子。

  总之,终端用户对于互联网服务的永无尽头的需求已经开始让公共云服务扩展到了媒体娱乐领域,如音乐、电影、社交媒体以及电子商务等。

  企业也没有时间继续观望下去了。如果不采用已经被很多企业成功采用的公共云服务,所面临的企业竞争力下降的风险可能会更严重。如果企业还需要更令人信服的证据,那么可以问问Oracle的 Larry Ellison ,他曾经用“毫无意义”、“疯狂”、“白痴”等词汇形容云计算,而现在他也决定加入云计算大家庭了。这个证据有说服力吧?

  不过,并不是所有类型的企业数据或服务都适合在公共云环境下管理,但是从一般的风险评估框架来看,公共云的数据安全风险可以被控制在一个能够被大部分企业接受的程度。

  知晓你的云计算方案风险

  每个企业的特点都是不一样的,其所面临的安全风险也是根据企业所处的行业以及运营环境而有所不同。而企业的风险因素必须被记录并处于管理之下。公共云服务也有其自身特有的安全风险,这种风险与传统的IT外包所面临风险不同,而是与公共云所采用的技术有自然的联系。下面列出了有关公共云计算的风险以及企业应该做的准备工作。

  有关公共云计算的关键性安全风险/问题包括以下方面:

  · 不了解所使用的云计算服务– 由于公共云服务的使用成本门槛很低,导致企业领导认为公共云服务比企业的IT部门更具性价比,于是将企业给客户提供的新产品和服务全部通过公共云服务实现。IT服务的采购必须在严格的控制下进行,避免企业数据通过不受监控的公共云服务渠道流失。

  · 信息安全管理 – 在数据的生命周期内,最基本的安全需求是数据的保密性、完整性和可用性。具体来说,数据在创建、存储、处理和使用、共享、归档以及最终销毁的整个过程都需要进行安全保护。而当企业无法直接通过服务供应商的设备对数据进行直接控制时,就会面临安全挑战。因此要选择带有数据加密,加密密钥管理以及高可用性方案的公共云服务,这是最重要的。

  · 知道数据在哪里- 贯穿数据的生命周期始终,企业必须要从云服务供应商那里获得确切的保证,确保企业的数据保存在所规定的地理范围内。这可以通过合同,服务水平协议以及相应的程序法律和规章制度进行规范和约定。

  · 电子证据 – 采用公共云服务意味着企业必须与其它企业共享相同的硬件设备,比如硬盘。这就意味这要承担一定的数据泄露风险。因为一旦某个企业由于法律问题遭到调查,政府和法律机构可以根据相应的法律(比如美国的爱国者法案)对硬盘中存储的数据进行提取和分析,而且不需要得到数据主人的批准。企业的一些敏感信息,比如个人的身份信息等不应该存放在公共云服务环境,以避免此类情况的出现。

  · 厂商绑定 – 有时候从一个云服务供应商向另一个云服务供应商迁移的难度要比第一次采用云服务更难。很多云服务供应商处于利益考虑,都倾向于阻止用户放弃自己的服务转投别家。

  有关选择公共云服务时所面临的风险和挑战,网上还有很多论述,读者可以通过 Cloud Security Alliance (CSA), European Network and Information Security Agency (ENISA), National Institute of Standards and Technology (NIST)等站点参考。相信能够帮助很多企业了解到云计算的风险问题。

  在预见到以上的风险后,企业可以自己制定一个风险评估框架,用来评估公共云服务供应商,并从中选择适合企业自身情况的供应商。

  采用公共云计算机服务时的数据安全建议

  在采用公共云服务时,为了将安全风险尽量降低,企业可以进行以下动作:

  建立一个云服务项目的部署工作表,所记录的内容包括:

  · 采用云服务的决策制定过程

  · 云服务涉及的企业业务以及成本的考量

  · 确定可靠的数据存放范围并通过数据流程图和工序流程表深刻理解端到端的业务流程。

  · 对云服务使用的认识 – 你的服务采购团队和架构人员必须具备足够的云服务知识和技能来选择云服务并提供相应的支持工作。

  · 一个云服务注册器,记录企业使用公共云服务的消费状况。

  为云计算建立或购买一个风险评估框架。这个框架应该包括:

  · 定义云服务使用时的信息安全策略

  · 对企业数据进行分类,判断哪些数据适合存储在云计算环境,哪些数据会面临较大的风险。

  · 评估一旦数据的保密性、完整性和可用性受损后,对企业业务冲击情况。

  · 将公共云服务安全风险内容建档保存

  · 列出降低云服务安全风险的控制方案(可以采用风险--方案的方式制定每个潜在风险的详细应对策略)

  · 升级信息安全合约,解决采用云服务后带来的安全和操作上的问题。服务等级协议未达标的补偿方式,信息系统审计和调查取证的权力等,都必须写入与云服务供应商签订的合约中。

  · 对云服务产品进行渗透测试,对云服务供应商的安全控制能力进行审查,选择最能符合企业安全需求的云服务供应商。考虑使用SAS 70 type II 报告或类似的 IS审计报告来审查服务供应商的安全控制能力。

  建立公共云服务退出策略

  企业必须建立一套云服务退出策略,以便在企业必须将所有数据和应用迁移回企业内部或改换云服务商时,避免被云服务供应商绑定而无法退出。

  总结

  在公共云环境下,数据安全是需要云服务供应商和数据所有人共同承担的责任。但同时数据拥有者必须独自对数据隐私和保护承担全部责任。如果他们对数据的隐私保护不能达到监管要求,将可能会承担巨额罚金。因此很多企业已经提前投资采用了信息安全风险管理和控制工具。这些工具可以平衡基于云架构的安全风险,帮助企业实现最大的投资回报。所以,在采用公共云服务时更常见的情况是,需要鉴别和理解某个特定云服务的安全风险,并针对这类风险开发出所需的安全控制方案,从而将该类风险降到最低水平,不对企业采用云服务造成影响。

  所以企业有足够的理由选择云计算服务,但同时企业也有足够的理由将自己防御的更严密,以便在新技术环境下发展的更快更安全。

时间: 2024-07-29 09:00:51

让企业数据在公共云环境保持安全的相关文章

企业在公共云环境中需确保安全

在某些情况下,企业在分析最有价值的和敏感的信息的过程中,需要减少潜在的未经授权的访问或http://www.aliyun.com/zixun/aggregation/18546.html">信息泄漏.在其他情况下,高度敏感的领域包含重要的信息需要分析,或者必须保持整个生命周期的分析.而在所有情况下,安全问题必须被首要考虑. 所以,当企业要在公共云环境执行分析时,要考虑这些数据在公共云环境下安全吗,能够像在一家数据中心一样安全吗?关于这个问题的答案可谓众说纷纭,但如下的有几个关键因素,值得您

来自一线企业的使用公共云服务的10大技巧

本文是通用电气.联邦快递.美国银行.摩根大通和摩根士丹利等一线企业使用云计算的方式一览. 通用电气.花旗集团.联邦快递.美国银行.Intuit公司.Gap.Kaiser Permanente.摩根士丹利和摩根大通这些大企业都从公共云服务的使用中学到了怎样的经验教训? 在过去六个月中,来自上述这些大型企业的一组代表与开放网络用户集团(ONUG)合作,开发了一份白皮书,探索当前的企业组织在使用混合云服务方面的挑战.ONUG的混合云工作组(HCWG)不仅总结了他们在使用云服务过程中的有价值的经验提示,

戴尔将拓展到数据中心和云环境领域

戴尔公司总裁兼CEOMichaelhttp://www.aliyun.com/zixun/aggregation/13533.html">Dell表示:"今年早些时候,我们宣布承诺为客户进行10亿美元的投资,将公司的全球业务范围扩展到数据中心.移动及云环境领域.现在,这些投资为我们的客户带去了更多价值,他们的企业需要一个端到端的解决方案供应商来推动创新,释放潜能.我们将继续致力于倾听客户声音,并提供可以切实解决问题的方案." 戴尔提供开放.性能出色及高性价比的解决方案,

企业数据存储偏爱云 云安全花费不吝惜

根据B2B评级公司Clutch的一份报告显示,企业更喜欢把数据存储在云中,同时愿意在云安全上花费更多. 根据图表显示,有50%以上的企业每年花在安全上的费用超过10万美元,甚至有8%企业的云安全费用超过100万美元.虽然有人表示,云计算并不安全,比如公有云,但是公有云比大多数人想象的要更加安全.同时,私有云和混合云的出现,也让云的安全性大大提高. 在云计算中,近70%的企业倾向于把数据存储在云中,而不是自己的"遗留系统",并且这些企业愿意进行大量投资以保持云数据的安全性. 事实上,调查

从云计算到新企业数据中心

本文讲的是从云计算到新企业数据中心,[IT168 资讯]云计算是一种新兴的模型,利用该模型,用户可以在任何地方通过连接的设备访问其应用程序.由于简化了用户界面,基础架构对应用程序的支持对于用户而言是透明的.应用程序位于可大规模伸缩的数据中心,计算资源可在其中动态部署并进行共享,以便能够实现显著的规模经济.由于具有功能强大的服务管理平台,因此在将更多的IT资源添加到云时,管理成本基本不会增加.随着智能移动设备.高速无线连接以及基于浏览器的功能丰富的Web 2.0接口的不断增加,使得基于网络的云计算

公共云和企业数据中心到底有何不同?

如果企业想获得像Amazon.Facebook和Google等公有云供应商这样的敏捷性,他们就得重头到尾研究一下自己的IT架构和操作管理. 在Gartner数据中心大会的一个演讲中,副总裁Ray Paquet概括了云计算供应商与企业IT的几个关键不同,除此之外还讲述了企业如何让自己更加靠近云计算. "到2017年,主要的公共云架构将成为企业中的常见架构."Paquet说道,但是云计算"从基础上就和现在的企业不同." 公共云不像企业IT,是根据规模水平设计的.他们采用

解析企业采用公共云服务面临的安全问题

考虑到IT外包服务的成熟,企业为了实现更大的成本节约和资源利用率,会很自然的选择公共云计算服务.而事实并非如此.其中对公共云服务的安全性质疑一直是企业不敢采纳公共云服务的主要原因.对大多数企业来说,数据安全的风险会让它们非常恐惧. 本文中将大致介绍一下为何企业为了更好的效益应该采用公共云服务,采用公共云服务所面临的关键安全问题和挑战是什么,以及在整体的安全评估框架中该做些什么,才能解决公共云服务所面临的安全挑战. 首先,目前并没有确凿的数据支持部分人认为"公共云服务相比企业内部数据中心的安全机制

在企业内部打造一个公共云体验

云计算已经彻底改变了我们在企业内部建立IT系统的方式.事实上,自从云计算问世以来,企业IT的目标便一直是能够在自己的数据中心内部复制云计算的能力. 但麻烦的问题则在于,云计算系统的建立是全新的,这意味着他们需要从零开始部署,这样才能够通过借助基于云的资源来使用最现代的技术和方法,进而才能够更具创新性.但对于绝大多数企业组织机构而言,他们并没有足够雄厚的资金来支持从零开始的云计算的部署.企业组织机构的那些已经采购并存在了几十年的硬件和软件设备分别处于不同的成熟水平,而这些结构也必须在操作运营过程中

HCI升级为本地数据中心带来云定价模式

企业IT团队现在可以根据自己的使用情况购买数据中心硬件,而不是收到惯用的一大串内部采购账单. 在拉斯维加斯-与云计算采用相似的即付即用型模式已经进入了内部数据中心,作为超融合基础设施定价的一部分,戴尔EMC和Nutanix的提供了全新的购买选项. Dell EMC已向其VxRail和XC系列超融合基础架构(HCI)产品增加了即付即用的价格模式,并计划在晚些时候将该模式添加到VxRack和Enterprise Hybrid Cloud产品中.Dell EMC总裁兼首席商务官David Goulde