如同合规要求一样,企业的云安全工作应该包含审计与保证。必须独立地实施审计,并且应该坚定地设计审计以便表现出最佳实践、恰当的资源,以及
经过检验的协议及标准。对于客户和服务提供商而言,内审和外审以及各种控制措施都是合情合理的、可为云计算效力的角色。在引入云计算的起步阶段,更多的透明度可能是增加利益相关者舒适度的最佳选择。审计是提供保证的方法之一,其保证运营风险管理活动得到彻底地检验和评审。组织最高级别的治理要素(
例如董事会和管理层)应该采纳并支持审计计划。对至关重要的系统及控制进行定期且独立的审计,包括伴随的审计记录和文档将会支持提升效率和可靠性。 许多组织使用成熟度模型(例如CMM、PTQM)作为分析流程有效性的框架。在某些情况下更多采用的是统计性的风险管理方法(例如用于金融服务的巴塞尔协议和偿付能力标准)。并且随着该领域的成熟,可以采用适用于职能部门、或业务线的更具专业性的风险模型。 对于云计算而言,我们需要修订和加强这些实践。正如信息技术模型一样,审计需要充分利用云计算的潜力,同时增大范围和规模来管理它
诸多的新颖性。当接洽(云计算)提供商时会牵涉到客户所属组织内适当的法务、采购以及合同团队。服务的标准条款可能并未涉及合规需求,需要就此进行协商。对于受到高度监管的行业(例如金融业、医疗行业)来说,当使用云服务时应该考虑专门的合规要求。理解自身当前要求的组织应该考虑分布式IT模型的影响,包括云服务提供商运营于不同的地理位置以及不同的法律管辖区所带来的影响。为每项工作负荷(例如整套的应用和数据),确定使用云服务将会如何影响现
有的合规要求,特别是当与信息安全有关时。尽管有许多外包服务解决方案,组织仍需理解他们哪个云服务合作伙伴正在处理并应当处理受监管的信息。受影响的策略以及流程的例子包括活动报告、日志、数据保持、事故响应、控制测试和隐私权策略。各方都应该理解各自的合同职责。期望值的底线将会由于部署模型而有所不同,在IaaS模型中客户拥有更多的控制权和职责,对于SaaS解决方案而言服务提供商扮演着统治性的角色。特别重要的是彼此受约束的要求和责任,而不仅只是限于客户与他们直接的云服务提供商,而且也是在最终用户与提供商的云服务提供商之间。遵守法规以及行业规定和要求(例如法规、技术、法律、合规、风险和安全等方面)是关键的,并且必须在要求确认阶段就解决。任何被处理、传输、存储的信息,或是被看作是个人可识别信息(Personal Identifiable Information,简称PII)或私人信息都面临着世界范围内繁多的合规规定,这些合规可能随国家或地区的不同而有差异。既然云计算被设计为是位于不同地区且可扩展的,解决方案中被存储、处理、传输或是检索的数据可能来自云服务提供商的
众多场所或多个数据中心。一些法规明确规定的控制在某些云服务类型(例如地理上的要求可能与分布式的存储不一致)下很难、或是根本不可能实现。客户与提供商必须就如何收集、存储,以及共享合规证据(如审计日志、活动报告、系统配置)达成一致
意见。在实际工作中,可以
遵循以下一些有益的建议和最佳实践:建议
首选那些具有“云意识”的审计人员,他们熟悉保证虚拟化与云技术的挑战以及优势。建议要求云服务提供商提供SSAE 16 SOC2 或 ISAE 3402 类型2报告。这些报告将为审计人员和评估人员提供被承认的参考起点。合同应该提供给第三方(例如由双方选择的中间方)来评审SLA的度量标准及合规性。有权审计的条款赋予客户审计云提供商的能力,这支持在频繁地变化的
云计算环境与法规内的可追溯性和透明度。使用有权审计的标准化规范来确保对彼此期望值的理解。最终,这个权利应由第三方的认证(例如ISO/IEC 27001或27017认证)所取代。使用指定访问权限的透明度条款提供那些身处受到高度监管行业的用户(包括那些可将不合规作为刑事诉讼依据的行业)所需要的信息。该协议应该与自动产生或可直接访问的信息(例如日志、报告),以及推送的信息(例如系统架构、审计报告)区分开来。云提供商应该定期(或是按需)地评审、更新并且发布他们的信息安全文档和GRC(Governance, Risk and Compliance,治理、风险和合规,简称GRC)流程。这些资料应该包括漏洞分析以及相关的补救措施决策和活动。第三方审计人员应由云提供商和客户事先共同披露或选择。各方应就采用一个共同的IT治理和安全控制认证保证框架(例如ISO或COBIT标准)达成一致。【编辑推荐】中美云安全现状及其存在的问题为什么说云安全是一个巨大的挑战?企业云安全的合规要求和应对建议【责任编辑:蓝雨泪 TEL:(010)68476606】 原文:企业云安全审计要求与建议 返回网络安全首页
企业云安全审计要求与建议
时间: 2024-09-21 01:04:38
企业云安全审计要求与建议的相关文章
企业云安全的合规要求和应对建议
企业在使用云计算的过程中,面临很大的一个安全方面的问题就是需要应对各级主管部门的合规要求,本文将对企业云计算的合规要求和应 对方法进行详细介绍.企业云计算的合规总体需求企业将其业务从传统数据中心迁移至 云计算数据中心的选择将使其面临新的安全挑战,其中最重要的挑战之一即遵从 众多监管条例对交付.度量和通信的合规约束.云计算服务用户和供应商需要理解和掌握当前合规和审核标准.过程和实践的区别和意义.云计算分布式和虚拟化的特性需要基于具体化的信息和过程实体进行重大的框架调整.集中化和统一化的管理平台使云
武装到“牙齿”!阿里云发布史上最强企业云安全架构 11层防护
9月28日,阿里云在北京正式发布首个企业云安全架构和<2017阿里云安全白皮书>(以下简称白皮书),企业可参考架构指南和白皮书构建安全.稳固的信息化架构.白皮书将用户隐私和数据安全列为第一原则,并于2015年全球首家将不碰客户数据写入正式文本,明确:数据是客户资产,云计算平台不得移作它用.同时,阿里云还首次推出了"5S安全标准",这也是业内首个云上安全标准. 阿里云想为客户提供极致安全 业内首个企业云安全架构发布 未来的企业都会基于云来搭建业务的安全系统,企业云安全架构(C
保护云中的API密钥 改善企业云安全
本文讲的是保护云中的API密钥 改善企业云安全,API密钥和SSL密钥一样是安全策略中头等大事.很多人口头上都说要保护云中的信息,但事实上在云安全方面我们都是摸着石头过河而已.大多数企业使用某些形式的API密钥来访问云服务.这些API密钥的保护十分重要.本文将就保护API密钥的问题进行讨论并为大家推荐一些方案. 2011年,API密钥的重要性逐渐被意识到,各企业对全力保护这些密钥的认识也加深了.毕竟,API密钥与访问云中的敏感信息有着直接关联.如果一家企业的API密钥管理松散,那么企业就处于这些
阿里云发布史上最强企业云安全架构 11层防护 武装到“牙齿”
9月28日,阿里云在北京正式发布首个企业云安全架构和<2017阿里云安全白皮书>(以下简称白皮书),企业可参考架构指南和白皮书构建安全.稳固的信息化架构.白皮书将用户隐私和数据安全列为第一原则,并于2015年全球首家将不碰客户数据写入正式文本,并明确:数据是客户资产,云计算平台不得移作它用. "我们已经从全民PC安全时代迈入全民云安全时代,阿里云希望为企业提供一个可靠的安全架构体系指南,让安全成为一种基础能力." 阿里云安全资深总监肖力表示. 安全第一!数据安全和用户隐私是
云栖大会之前 阿里云解释企业云安全架构逻辑
安全性是所有云计算平台都绕不开户的核心,一个基础常识是,所有客户考虑是否上云的第一点因素,就是云的安全性,也正是这一点,促使云服务商们大力关注自身安全性,不论是亚马逊还是阿里. 9月28日,阿里云在云栖大会之前,发布首个企业云安全架构,以及<2017阿里云安全白皮书>(简称白皮书). 阿里云安全事业部总经理肖力于现场表示,大量企业将业务部署在云端,但是国内90%的企业都没有自身的安全团队,安全水平不及格.仅有2%的公司会在安全上有较大投入. IDC中国企业研究部高级分析师赵明宇也强调了云上安全
网络安全老兵座谈:云安全审计(评估)应该怎么做?
本文讲的是网络安全老兵座谈:云安全审计(评估)应该怎么做?,最近国内的云建设如火如荼,且看1元.0.01元甚至0元中标的千万级云平台建设项目一个接一个冲击着我们的视野.作为一个有10多年网络安全从业经验的老兵,最近也常常被客户.友商问及如何去评估一个云建设和运维项目抑或是如何评估一个云平台.云服务提供商的服务内容与质量.其实,国际.国内早有了对云安全评估的详细的建设指南.评估矩阵.资质认证体系,很多资料也躺在笔者的电脑里多年,没有机会发挥这些资料的价值.所以一个想法突然出现:将我拥有的这些资料加
创业板上市企业列入审计检查重点
中注协部署2010年注会执业检查 中注协日前下发<2010年全国会计师事务所执业质量检查工作方案>,部署2010年会计师事务所执业质量检查工作.根据安排,2010年中注协将对至少1/3的证券资格事务所及其部分分所实施检查,并将重点检查2009年新合并的事务所. 根据方案,中注协统一部署对事务所的检查,并直接组织对证券资格事务所及其部分分所的检查.各地方注册会计师协会则负责组织对本行政区域内其他事务所的检查.2010年,地方协会应检查事务所的比例不应低于年初本地事务所总数的20%.对新成立的事务
网络架构、基础设施、账号、应用,四大安全措施加固企业云安全
2017年在线技术分会--运维/DevOps在线技术峰会上,来自阿里云云平台安全的天公分享了企业上云安全加固最佳实践.他首先分析了云安全存在的问题,然后从网络架构安全.基础设施安全.账号安全.应用安全四个方面详细分享了企业利用阿里云进行云安全加固的具体方法. 以下内容根据直播视频整理而成. 存在问题 我们的系统不管是部署在IDC机房(自建的IDC.租用的IDC),还是部署在阿里云的云平台上,都会面临安全问题.黑客入侵导致的应用漏洞.系统被黑.数据泄露,DDOS攻击导致网站不可用.对于一个
从《网安法》出发,给企业安全管理者的五条建议
6月1日,<网络安全法>正式实施以后,各个行业的网络安全有了基础要求,而监管部门的执法力度也依据法条要求呈加强趋势. 对网约车.P2P金融等行业来说,"网络安全等保要求"成为了开展业务的先决条件: 而对于踏在个人信息保护.内容安全.漏洞管理等"网络安全雷区"内的行业,例如大数据.直播平台.内容平台,有可能面临暂停业务活动.严重的违法行为将导致停业整顿或吊销执照,直接负责的主管人员和其他直接责任人员也有可能受到处罚. 近两月,大数据行业清洗,微信公众号关闭