云计算中的安全管理和企业风险控制

在云计算中,有效地安全管理和企业风险控制是从良好开发的信息安全安全管理过程得到的,是组织的全面企业安全管理要注意的。本文给出了在云计算中有关安全管理、企业风险控制和信息风险管理的意见和建议。 在云计算中,有效地安全管理和企业风险控制是从良好开发的信息安全安全管理过程得到的,是组织的全面企业安全管理要注意的。本文给出了在云计算中有关安全管理、企业风险控制和信息风险管理的意见和建议。

在云计算中,有效地安全管理和企业风险控制是从良好开发的信息安全安全管理过程得到的,是组织的全面企业安全管理要注意的。良好开发的信息安全安全管理过程会使信息安全管理程序一直可依据业务伸缩、可在组织内重复、可测量、可持续、可防御、可持续改进且具有成本效益。

云计算中的安全管理和企业风险控制的基本问题关系到识别和实施适当的组织架构、流程及控制来维持有效的信息安全安全管理、风险管理及合规性。组织还应确保在任何云部署模型中,都有适当的信息安全贯穿于信息供应链,包括云计算服务的供应商和用户,及其支持的第三方供应商。

安全管理建议

一部分从云计算服务节省的费用必须投资到提升提供商的安全能力、应用的安全控制和正在进行的详细评估和审计检查中,以确保能够持续满足需求。

不管是什么服务或部署模型,云计算服务的用户和提供商都应开发健壮的信息安全安全管理。信息安全安全管理应由用户和提供商协作来达到支持业务使命和信息安全程序的一致目标。服务模型可以调整协同信息安全安全管理和风险管理中定义的角色和职责(基于各自对用户和提供商的控制范围),部署模型可能定义责任和预期(基于风险评估)。

用户组织应包括审查具体的信息安全安全管理架构和流程,及具体的信息安全控制,作为未来提供商组织的部分应有的责任(due diligence)。应该评估提供商的安全安全管理流程和能力的充足性、成熟度及与用户信息安全管理流程的连续性。提供商的信息安全控制应基于风险确定并清晰地支持这些管理流程。

用户和提供商间的协同安全管理架构和流程是很必要的,既是部分服务交付(services delivery)的设计和开发,也是风险评估和风险管理协议,然后作为服务协议的一部分。

在建立服务水平协议(SLA)及合同契约义务时应包括安全部门,来确保安全需求在合同层面上是可强制执行的。

在迁移进云端前,测量绩效和信息安全管理有效性的指标体系和标准都应建立起来。至少,组织应理解并文档化他们当前的指标,及运营迁移进云时,这些指标会如何变动,因为云提供商可能使用不同的(有可能不兼容)指标。

只要有可能,所有服务水平协议(SLA)和合同中都应该包含安全指标和标准(尤其是那些法律和合规性需求相关的)。这些标准和指标应是文档记录的并是可证明的(可审计)。

企业风险控制建议

和任何新业务流程一样,遵循风险管理的最佳实践很重要。实践应该与云服务的具体用途相匹配,这些用途可能从无意的和临时的数据处理到处理高敏感性数据的关键业务流程。对企业风险控制和信息风险管理的全面讨论超出了本指南的范畴,以下列举了一些云特有的建议,可以整合进已有的风险管理和流程。

由于许多云计算部署中缺少对基础设施的物理控制,因此与传统的企业拥有基础设施相比,服务水平协议、合同需求及提供商文档化在风险管理中会扮演更重要的角色。

由于云计算中的按需提供和多租户特点,传统形式的审计和评估可能并不适用,或需要更改。例如,一些提供商限制脆弱性评估和渗透测试,而其他的则限制提供审计日志和实时监控数据。如果这些在内部策略中都是要求的,那么就需要寻找替代的评估方法、某些具体的合同免责条款,或寻找与风险管理需求更一致的替代提供商。

至于对组织的关键功能使用云服务,风险管理方法应该包括识别和评估资产、识别和分析威胁和弱点及其对资产(风险和事件场景)的潜在影响、分析事件/场景的可能性、管理层批准的风险接受水平和标准、多种风险处置(控制、避免、转嫁、接受)计划的开发。风险处置计划的结果应作为服务合约的一部分。

提供商和用户的风险评估方法应一致,影响分析标准和可能性定义也一致。用户和提供商应共同开发云服务的风险场景,这应该固化在提供商为用户服务的设计中和用户的云服务风险评估中。

资产清单应盘点支持云服务且在提供商控制下的资产。用户和提供商的资产分类和评估方案(evaluation scheme)应一致。

提供商及其服务都应该是风险评估的主题。云服务的使用、使用的特定服务和部署模型,都应该与组织的风险管理目标及业务目标一致。

如果提供商不能演示证明其服务的全面有效的风险管理流程,用户应详细评估该供应商,以及是否可以使用用户自身的能力来补偿潜在的风险管理差距。

云服务的用户应询问管理层对云服务的风险容忍和可接受的残余风险是否已经有所定义。

(责任编辑:蒙遗善)

时间: 2024-09-16 09:02:47

云计算中的安全管理和企业风险控制的相关文章

解读云计算中存储必备的9大要素

典型的数据存储和管理的"企业级特征"在IT架构创新上不断推成出新.存储架构师意识到这些特征对于关键业务和生产应用非常重要,但目前的云计算还缺乏这些特征.本篇白皮书的目标是描述企业云计算中存储必备的9个要素. 要素1:性能 性能需要付出成本.在一个架构良好的应用里,性能和成本处于平衡状态.达到这点的关键是使用合适的技术去匹配企业业务应用的性能,首先要求将企业的业务语言转换成IT模式.因为这种转换困难,通常企业止步于静态的IT架构,无法应对业务变化着的性能需求.企业云计算提供了一个更能应对

云计算环境中的安全管理平台

1.云计算对于安全管理的要求从传统上来看,安全管理在安全的网络建设中发挥着重要作用.通过安全管理平台,可以实现对安全设备的集中管理与控制.直观的实时事件监控.安全事件综合分析,并能够提供清晰全面的TopN统计报告,方便用户随时掌控当前网络安全状况,在增强整网安全的可视性的同时,通过集中的策略管理,简化多台设备安全策略部署工作,节省维护成本.但随着网络的发展步入云计算时代, 复杂的虚拟化环境对安全管理提出了更新的要求.如何更好的整合安全事件和日志的差异性,适应多厂商.多类型设备混合组网的需求?如何

企业如何实现云计算中的负载平衡?

尽管云计算技术得到迅速采用,但在多云.多个数据中心和混合基础设施上可靠地分配工作负载的能力仍然存在着长期的缺陷.其结果是工作负载分布不均,应用程序性能下降,如果在全球范围内更好地管理工作负载,则可以避免这种情况.人们需要的是更好的全局服务器负载均衡(GSLB). 平衡云计算中的负载 由于智能地分配工作负载是至关重要的,因此负载均衡器(也称为应用交付控制器ADC)在数据输入中被广泛部署.它们的功能是将工作负载分配给后端服务器,从而确保最佳地使用总体服务器容量和更好的应用程序性能. 传统的负载平衡器

企业在云计算中所犯的最糟糕的三个错误

如今,很多企业将其业务部分或全部转移到云端.但不要让一些愚蠢的错误阻碍业务顺利迁移. 人们都会犯错误.但是,有些错误可以避免,有些错误更像自虐.以下是现在企业在云计算中开展业务所犯的最糟糕的三个错误: 第一个最糟糕的错误:将数据保存在本地部署的数据中心,但在云端计算 在帮助客户规划云计算的同时,专家经常听到"我的数据是宝贵的,所以我们不想将我们的数据放在云端.然而,我们可能为计算和数据中心空间付出太多的费用,因此让我们把它放在一些公共云端." 这可不是一个好举动,这有几个原因.首先,企

企业该如何应对云计算中安全问题

其实就技术而言,云计算中采用的安全技术与其他计算领域中的并没有什么太多完全不同的地方,只不过是在应对互联网这个环境时采用的具体技术和策略不同而已.本文通过对比同为互联网应用的网银应用和更广泛的云计算应用,探讨为何现在用户对采用云计算服务持谨慎态度.之后,通过实际应用案例,给出一种可以借鉴的模式,帮助消除人们对云计算服务安全方面的担心. 任何基于互联网的应用都存在安全问题,比如说我们每个人在日常生活中不可避免要使用到的网银,同样也是云计算的一种应用形式,只是在网银出现并被广泛使用的时候,"云计算&

云计算中的分片关系数据库

电子商务.社会媒体.移动通讯以及机器到机器的数据交换都制造着TB级乃至 PB级的海量数据,它们是企业IT部门所必须存储和处理的.在用户处理面向云计 算数据库的数据时,掌握分片最佳实践无疑是在云规划过程中迈出了重要的一步 . 分片是指将表分割为可管理大小的磁盘文件的过程.一些高弹性的键值 数据存储(如Amazon Simple DB.Google App Engine的数据存储或Windows Azure Tables)和文档数据库(像CouchDB.MongoDB或RavenDB)可以垂直处理表

云计算存在四大问题阻碍企业应用

据投资机构高盛(Goldman Sachs & Co.)最近对CIO的调查,云计算他们要做的事情的优先次序列表中排在最后一位.一位分析师指出,云计算排在后面的原因是托管的服务需要技术理解才能了解其重要性.他认为C级别的官员和经理没有那种理解.但是,从云计算带来的明显的好处来看,衡量云计算的好处实际上不需要很多技术理解.企业官员和经理避免使用云计算正是因为他们对云计算含义的理解和为了保护自己的商业数据简单地做出的合乎逻辑的决定. 最近,媒体对云计算的报道日益增多,因为它对许多商业问题提供了诱人的解

云计算中的5个真相

云计算的发展非常迅速.而这里有5项我们无法回避,能够助力商业发展的真相: 真相#1:云计算很时髦 真相#2:不,云不是新鲜玩意.只是一种...颠覆性的革新 真相#3:是的,云计算将带来隐私及可靠性方面的安全隐患 真相#4:软件架构师,准备好 真相#5:IT架构师,准备好.云效应正快速袭来 上个星期可谓是"云满天".微软公布了其云计算操作系统.亚马逊宣布将在其可伸缩云架构中提供对Windows的支持.博客界也在对Larry Ellison在Oracle Open World 大会上关于云

大数据在云计算中转换的4个步骤

如今的企业必须向顾客提供始终如一的高价值体验,否则会失去顾客.他们正在求助于大数据技术.通过大数据分析,组织可以更好地了解他们的客户,了解他们的习惯,并预测他们的需求,以提供更好的客户体验. 但是,大数据转换的路径并不简单.传统数据库管理和数据仓库设备变得过于昂贵,难以维护和规模化.此外,他们无法应对当今面临的挑战,其中包括非结构化数据,物联网(IoT),流数据,以及数字转型相结合的其他技术. 大数据转换的答案是云计算.参与大数据决策的IT专业人士中有64%的人表示已将技术堆栈转移到云端,或正在