云供应商安全评估:小心落入陷阱

认证是评估云提供商的安全性的一个很好的起点,但如果用户想了解其中有多大的风险,就不能只是简单的照本宣科,必须进行更深一步的了解。

云安全评估和认证旨在帮助企业了解提供商采取了哪些步骤来保护机密信息。不过,虽然安全认证可以给于用户一定程度的信心,但只靠它们来保证信息安全往往是不够的。

数据安全仍然是公有云的一大死穴。“紧随价格之后,供应商提供什么程度的安全性是所有企业在检验公有云服务时首先要问的问题之一,”Dan Blum,一家总部设在华盛顿特区的咨询公司,Security Architects LLC的管理合伙人及首席顾问说道。

组织经常会对于将敏感信息从自己的数据中心移到第三方提供商时感到不安。为了缓和这种感觉,企业会先确认供应商已经完成了某种程度的云安全评估,或持有某些认证。这些云安全认证通常由两部分组成。首先,由一个特设专家小组开发一个框架,概述应该执行哪些检查来确保护数据的安全。然后,由第三方负责开发具体的流程,以确保这些检查工作落到实处。

IT安全认证基准

IT安全性是很复杂的,因此,这些年来,来自许多不同的组织开发的框架便应运而生。当企业想评估云提供商的安全性时,往往会从审核业务标准16的报表开始,据Pete Lindstrom,总部设在马萨诸塞州Framingham的分析公司,IDC的安全研究副总裁表示。

美国注册会计师研究所制定了该规范,它定义了服务提供商应该如何部署安全控制。该规范产生三份报表:服务组织控制(SOC)1侧重于财务报告;SOC 2报表则评估安全性,可用性,过程完整性,厂商内部系统的保密性和隐私性;而SOC3报表所描述的信息与SOC2相同,但是旨在面向一般受众,而不是特定方。

国际标准化组织(ISO)和国际电工委员会(IEC)两大组织共同合作,制定了第二个标准。ISO 27001规范侧重于信息安全管理体系而ISO 27002描述了系统控制。

云安全评估和认证

前面所提的标准没有针对云和传统本地系统的安全性进行区别对待,但是,近来专为云所设计的安全评估和认证开始崛起。例如,国家标准和技术研究所特别出版物-500的规范概括了云计算在美国联邦政府中的作用。该文件涉及了云运营、管理和安全问题。

垂直标准初具规模

除了水平的标准之外,在评估云服务提供商时,还可以了解以下行业认证:

健康保险可移植性和责任法案是用来保护个人医疗信息,主要是在美国。

PCI-DSS保障消费者信用卡付款信息。

FedRAMP监控政府数据并提供了标准的方法来进行安全评估,授权和云服务的不间断监测。

信息保障框架是由欧洲网络信息和安全局开发的,目的是关闭网络和信息安全漏洞。

成立于2008年12月,云安全联盟(CSA)是为采用云计算的企业提供指导的联盟。该组织的云控制矩阵包括了能帮助未来云用户评估云提供商整体安全风险的原则。该组织的安全,信任和保证注册(STAR)的评估和认证过程提供三个等级的云安全认证:1级是由供应商进行自我评估;2级是由第三方所做的供应商评估;而3级则是基于持续不断的安全检测,而不仅仅是一次性的检查。

买家当心

云供应商所持有的各种标准和认证常常附带一些额外条件。首先,他们无法提供一些企业所想要的牢不可破的保证;而认证只提供了提供商在安全检查方面的高层次概述。

第二,这些规范本身只在高层次起作用。例如,某认证可能要求企业部署强大的身份认证系统,但却不强制该组织使用生物识别技术。

第三,这些标准经常有重叠的部分。例如CSA STAR 1级认证的一部分,是基于SOC2的要求,而CSA的2级认证则使用了部分ISO/IEC 27001的标准。

最后,认证的过程是费时和昂贵的。因此,旧的认证便在云服务提供商之间得到越来越广泛的采纳。“许多大型云服务提供商都通过了流行的认证,”Lindstrom说道。

部分认证接受度低

新的云安全认证的数量还很少;只有大约20家云供应商已经公开声明,他们完成了CSA STAR的自我评估,30家第三方厂商可以提供2级认证,根据Jim Reavis,CSA的联合创始人兼CEO表示。

小型,利基市场或初创云提供商可能缺乏认证。“客户必须确定他们对于所提供服务的需求胜过任何潜在的安全风险,”Blum说道。

请记住,云安全评估和认证并不是一个供应商安全态势的完整体现。Blum表示,想要充分了解你的供应商如何实现其安全流程,以及这些流程是否足够,企业需要仔细阅读各种报告。这些报告通常不会在一个云提供商的网站上发布,所以用户必须做一些功课才能找到这些信息。

本文转自d1net(转载)

时间: 2024-10-31 06:29:45

云供应商安全评估:小心落入陷阱的相关文章

与云供应商签合同前的几点注意

云备份,是计算云在发展中提出的又一个被大众接受的一项技术,它为远程站点提供了很多优势.备份到云很简单,而它的难点在于如何选择合适的提供商来处理公司的数据.在这个窍门中,你会学到在签字之前应该注意的事项,下笔前要问你未来的云供应商的最佳问题. 对雇主来说,云备份是一个十分简单,一劳永逸的过程,只需决定用户要备份什么,根本就不需要自己的人做什么事,对IT人员的要求也不高.只要在你的系统上安装一个代理就行了. 不过,选择合适的云备份提供商,则需要IT人员付出很大的精力.云备份是一个新技术,供应商也在迅

正在考虑微服务架构的松耦合?小心这些陷阱!

本文讲的是正在考虑微服务架构的松耦合?小心这些陷阱![编者的话]本文阐述了作者在构建松耦合的微服务架构中遇到的一些挑战,并给出了相应的方法,包括:如何处理多个微服务间共享数据的场景,如何演进微服务API,如何处理微服务安全,以及如何组合微服务等. 微服务是一种新的架构,它使用简单.轻量.松耦合的服务来构建系统,这些服务彼此可以独立开发和发布. 如果你还不了解这些基础概念,请阅读Martin Fowler的文章.如果你想拿它和SOA进行比较,请看Don Ferguson的演讲.Martin Fow

在医疗云颇有建树的十大云供应商

本文讲的是在医疗云颇有建树的十大云供应商[IT168 评论]随着医疗行业IT基础设施的快速发展,企业正在采用大数据分析等措施来分析来自移动和物联网(IoT)设备收集的存储信息.由于要管理更多的数据任务,他们正努力扩展传统的内部部署解决方案,以满足结构化和非结构化临床数据的需求.应用于医疗行业的云存储解决方案使企业能够扩展其IT基础架构,以满足先进的分析和连接医疗设备的需求,从而降低整体成本并节省物理服务器所需的空间. ▲ 根据MarketsandMarkets和Reportbuyer的市场报告显

网购机票小心3陷阱

"五一"长假快到了,网友纷纷计划出行,机票旅行类网站的访问量也日益激增. 奇虎360公司一项统计显示,假http://www.aliyun.com/zixun/aggregation/34872.html">机票网站造成消费者人均经济损失达648元.网友应特别警惕三类钓鱼手段: 陷阱1 山寨网站以假乱真 深圳的张女士在网上搜索到"酷讯旅游网",机票低廉实惠.支付完毕后没有收到任何出票信息,也无法申请退款,这才意识到上当受骗. 每逢节假日前后,网上会出

云供应商应从亚马逊网络服务系统中学到的知识

分析家已经估算出亚马逊网络服务系统会在年前成为身价十亿美元的业务,这是一个其他IaaS供应商未能实现的里程碑.有趣的是,Amazon.com是因线上销售而不是技术出名的.十年前谁会想到,亚马逊会成为自Salesforce.com以来表现最出色的云供应商. 尽管之前AWS有一些广为人知的故障发生,并且已经损害了一些小公司的利益,但是Amazon.com 还是取得了现在的成就.人们好像不太记得那些不愉快的事:但AWS销售似乎毫不乱套,没有错过任何一次发展机会. 当我与那些选择IaaS云供应商的人做生

选择公共云供应商的标准

随着组织将其业务过渡到公共云或混合云,他们不可避免地要选择一个公共云计算供应商来托管他们基于云的虚拟机.而同时也会选择许多基础设施即服务(IaaS)供应商,但这二者都有自己的长处和短处.此外,每个公共云提供商拥有自己的定价结构,所以在云计算中运行一个虚拟机的成本可以因供应商的不同而不同. 本文概述了云计算服务的采购标准,其中包括一个供应商提案请求(RFP),以确保用户得到正确的服务环境.并将比较对照既定的采购标准,并针对用户实际情况提供公共云虚拟主机服务,帮助用户确定哪些服务可以提供最佳的功能和

超大规模云供应商占IaaS服务市场的68%

Synergy新数据显示,超大规模云供应商正在积极增加其主要云服务市场份额,这些市场本身的增长速度令人印象深刻.Synergy的新研究已经确定了24家符合超大规模定义的云供应商,而在2016年,这些公司总计占云基础设施服务市场(IaaS,PaaS,私人托管云服务)的68%,SaaS市场的59%.在2012年,超大规模云供应商仅占这些市场的47%.他们通常在其数据中心网络中拥有数十万台服务器,而最大(如亚马逊和Google)拥有数百万台服务器. ▲ 总共24个超大规模云供应商现在拥有近320个大型

十个问题摸清云供应商的取证能力

随着越来越多企业将云计算服务纳入业务流程,安全团队已经逐渐意识到,云供应商必须对传统安全控制及处理流程进行全面调整,否则根本无法应对即将面对的新型挑战.举例来说,事故响应与数字取证这些过去只存在于内部流程中的事务,如今已经成为大多数供应商的固有服务内容.某些企业可能会乐观地将这种趋势视为云计算普及的积极信号,然而不幸的是,很多企业还无法准确评估到底 什么样的供应商才有能力在这些方面取得成功.在最近由云安全联盟(简称CSA)事故管理与取证工作组所发布的题为<在云计算领域实现取证标准ISO/IEC

甲骨文:我们已经是重要的云供应商

4月早些时候,甲骨文总裁Mark Hurd宣称,甲骨文SaaS(Software as a service,软件即服务)在美国的总收入已经达到10亿美元,公司已成为第二大SaaS供应商.现在SaaS第一大供应商当然要数云计算公司Salesforce.com,其CEO Marc Benioff认为,虽然甲骨文的云涉及到了硬件,但那些硬件都不能算是真正的云. "我不知道Marc Benioff到底说了什么,说真的我并不关心他的言论."在接受采访时,Hurd作出上述表示.随后,他对SaaS总