跟踪瞬息万变的云标准

从概念上看,云计算似乎很普通。事实上,操作部署以及许可的简单性才是“云”最诱人的资本。但问题是,深入探究后你发现要遵从“云”其实并不简单,有很多问题需要思考。

  大到政府法规,例如《萨班斯·奥克斯利法案》(SOX)以及欧盟数据保护法,小到行业法规,例如支付卡行业数据安全标准(PCI DSS)以及美国健康保险携带和责任法案(HIPAA),云规则可谓无处不在。或许你已经实现了内部掌控,但在向公共云计算基础设施平台抑或基于云的应用套件转移的过程中,面对云供应商,你不得不放弃一些掌控。

  这正是今天很多审计员、CIO和CEO的一大困扰。他们迫切地想知道:怎样才能在大力发展“云”的同时遵守云规则,避免声誉受损。一些分析师、供应商和顾问就这个问题给出了以下建议:

  1.认清云对IT工作负载的影响

  当你评估云供应商时,试着去寻找能在用户身份、访问管理、数据保护和事件响应方面提供良好策略的供应商。这是最基本的合规要求。然后,一旦你给未来的供应商具体制定合规要求,将很可能遭遇具体的“云”挑战。

  数据定位就是其中之一。举例来说,欧盟数据保护法案禁止欧盟居民的个人信息外流。因此,你的云供应商必须确保将欧盟客户的信息保存在欧洲的服务器上。

  多租户和清除配置也将带来挑战。公用云提供商采用多租户架构来降低服务器工作负载,同时削减成本。但这就意味着将与其他企业共享服务器空间。因此,你必须清楚云服务商能提供何种保护措施,以避免向其他企业妥协。根据数据的重要程度,你可能需要对之加密。例如,美国健康保险携带和责任法案(HIPAA)就要求对用户所有数据进行加密,不论数据是否正被使用。

  随着密码身份认证技术越发复杂,为用户清除配置也愈发具有挑战性。不可否认,联合身份管理计划帮助用户更方便地登陆至多个“云”,但也导致配置的清除更为棘手。“当雇员离开公司,你希望按一下按钮,就可以自动关闭他们的Windows帐户和所有企业内部应用程序。同时,你希望雇员的移动电话无权获取企业信息,雇员无权接触企业SaaS应用。”身份管理及合规工具提供商Centrify总裁Tom Kemp 表示,目前看来,自动清除配置尚未实现基于云平台和内部部署系统的同时应用。

  2. 跟踪瞬息万变的云标准

  不论喜欢与否,你都是“云”的早期应用者。将哪些应用程序迁移到云?什么时候迁移?加深对云计算新标准的理解有利于做出更好的抉择。

  今天你可以参照SAS 70 Type II和ISO 27001两大标准,以遵守金融和信息安全方面的政府及行业法规。但这些标准不一定适合公司发展。

  “诸如ISO 27001和SAS 70的标准很有效,但可能已经过时。”市场研究公司Forrester Research的副总裁兼首席分析师Jonathan Penn进一步表示,“当涉及数据安全,身份管理和管理员控制时,这些标准也并非很具体。我们必须让用户清楚即将发生的一切,而现在这近乎一个‘黑箱’。”

  提高透明度是云安全联盟(CSA)的一大目标。CSA成立3年来受到了用户、审计师和服务提供商的广泛欢迎,其主要目标是标准化审计框架,加强用户和云供应商之间的沟通。

  目前,GRC(监控、风险和合规)标准套件进展顺利,它包含4大要素:云信托协议,云审计,共识评估倡议和云控制矩阵。其中,云控制矩阵以电子表格的形式罗列了企业遵守其IT控制领域标准须达到的基本要求,例如“人力资源-终止雇佣关系”。而共识评估倡议就用户和审计师对供应商在控制领域的具体期望,提供了一份详尽问卷。

  基于CSA等联盟,包括行业团体、政府机构的共同努力,未来几年内,新标准将会层出不穷。CSA已经与ISO(国际标准化组织),ITU(国际电信联盟),NIST(美国国家标准和技术协会)正式结盟,以帮助这些组织进一步完善标准。据调研公司Forrester Research报道,截至2010年底,已有48个行业团体致力于云安全相关标准的研究。

  从概念上看,云计算似乎很普通。事实上,操作部署以及许可的简单性才是“云”最诱人的资本。但问题是,深入探究后你发现要遵从“云”其实并不简单,有很多问题需要思考。

  大到政府法规,例如《萨班斯·奥克斯利法案》(SOX)以及欧盟数据保护法,小到行业法规,例如支付卡行业数据安全标准(PCI DSS)以及美国健康保险携带和责任法案(HIPAA),云规则可谓无处不在。或许你已经实现了内部掌控,但在向公共云计算基础设施平台抑或基于云的应用套件转移的过程中,面对云供应商,你不得不放弃一些掌控。

  3.关注SLA

  不管贵公司的规模与状态如何,都不要假定云供应商标准的合同条款满足您的需求。从检查供应商的合同开始进行严格的评估。

  Michael Larner是Hogan Lovells律师事务所的一名律师,这是他提供的建议。Hogan Lovells律师事务所在云合规性及安全问题上具有丰富的经验。Larner经常帮助客户就服务水平协议(service level agreements,SLA)与云供应商进行谈判,他说首先从风险效益分析开始,了解云供应商标准的合同条款是否能够满足您对合规性的要求。如果不满足合规性要求,那就要决定需要与云供应商进行哪些交涉以增加舒适度。

  贵公司的规模能够为交涉增加砝码,但是如果小型的公司是云供应商试图拓展新行业,那么小型公司也能够找到对应的交涉砝码。总之,在任何情况下都不要害怕去和云供应商进行谈判。

  Larner 说:“有太多的公司都认为如果他们在面对一个大型的云供应商,那么这个这个云供应商是不会和他们进行谈判的。实际上,你可能会发现为了提升贵公司的舒适度,该云供应商乐意为你而破例。”

  Larner 说,如果云对您来说是陌生的,您可能发现以非关键数据开始是树立信心的一种很好的方式。

  但是严格的评估不应该仅仅以全面的SLA结束。Nirav Mehta是RSA公司的云计算战略总监,他说您应该继续密切关注云供应商。“虽然有一个很好的SLA,但是如果供应商的云服务中断,业务连续性将发生什么?” Mehta认为在将来为确保备份最好的战略是使用多个云。

  4. 安全优先

  Forrester公司的Penn说,为最好地理解潜在的风险与收益,您应该尽早与安全小组讨论。

  “在适当的环境中安全及合规性问题才能提上日程。” Penn说,“企业主管能够理解安全问题而且能够在风险级别与提供的减缓某些风险的预算之间进行权衡是非常重要的。”

  迁移到云中通过在安全委员会中正式确认风险评估功能,可能为安全与企业的目标更加永久地保持一致提供机会。安全委员会能够帮助评估风险并提供符合企业战略目标的预算建议。

  你同样应该重视大量安全服务及云供应商合作伙伴提供的安全创新。Dome9是Amazon的合作伙伴,它解决云相关的技术问题—当不使用云服务器的SSH以及其他端口时,Dome9就关闭这些端口,这样已经获得访问权限的攻击者就不能登录到云服务器中了。

  Dave Meizlik 是Dome9 的销售副总裁,他说:“在企业中,这些端口默认是打开的。但是在云中当你的云服务器不需要工作时,你希望能够关闭它们。而你不能在每次服务器关闭时都给云提供者打电话,让它帮你关闭相应的端口”

  云计算可能提供了某些风险,但是当安全创新迎头赶上后,这些风险将减少。即使在今天,根据Forrester公司的Penn所说,“云服务的安全问题不会像其他IT趋势比如智能手机或者社交媒体蔓延那样如此令大多数企业安全团队感到担忧。从根本上说,对于云应用来说,安全问题将逐渐减少而不会引起越来越多的关注。”

时间: 2024-10-30 21:05:28

跟踪瞬息万变的云标准的相关文章

云标准用户协会(CSCC)发布一项新的云计算指南

制定云标准的最终用户促进组织--云标准用户协会(Cloud Standards Customer Council,CSCC)10月5日推出一项新的云计算指南,旨在加快企业的云计算应用. CSCC发布的"云计算实用指南"包括来自企业顾问.厂商和最终用户在部署云计算方面的最佳做法.资源共享和专业技术以及企业云中进行实践的可行方法. 洛克希德马丁公司高级研究员和首席战略家Melvin Greer目前担任CSCC指导委员会主席及CSCC云计算实用指南工作组主席.他在10月5日的网络研讨会上说,

分析:业内兴起云标准制定竞赛 推动云计算技术发展

云计算的兴起极大的激发了很多主流企业的IT领先者去积极从事解决云上的安全和数据兼容性问题的标准开发. 但是云计算标准早期的开始阶段就像是一场汽车拉力赛--每个人都沿着同样的轨道一路向前,但是所驾驶的车型却各有不同. 很多企业都在追寻着同一个目标:制定能推动http://www.aliyun.com/zixun/aggregation/13422.html">云计算技术被用户所接受的一系列标准. 随着标准化大军的队伍不断扩充,由IBM公司支持的云标准用户委员会成为最近最新加入的一员,并在上个

关注: "云"渐成规模 云标准已破土而出

本文讲的是关注: "云"渐成规模 云标准已破土而出,[IT168 资讯]几家公司周一宣布推出一种全新的云标准--即由非盈利组织Distributed Management Task Forc创建的Configuration Management Database (CMDB) Federation标准(配置管理数据库联合标准). CMDB让IT企业可以完全了解他们的企业计算环境中内部组件的属性,相互管理和依赖程度.联合标准为分布在不同数据仓库的配置管理数据库的IT信息访问提供了一种有效

云标准和控制权的争夺战

随着云计算不断走向成熟,像通用标准和互操作性等问题仍旧是障碍,即使客户受到了云承诺的更好的基础架构管理以及成本削减的鼓舞. 在一对一的采访中,我们同开放源码云基础架构提供商CloudScaling公司的联合创始人兼首席技术官Randy Bias探讨了提供商之间缺乏云标准的问题以及现在的云计算服务提供商是如何补救的,这样的厂商最终将让位于一个更加统一的云世界. TechTarget:许多主要的云提供商的应用程序接口与其他人的API不兼容.这能否改变? Randy Bias:我所看到的是对公司至关重

云标准用户协会(CSCC)发布云计算指南

制定云标准的最终用户促进组织--云标准用户协会(Cloud Standards Customer Council,CSCC)10月5日推出一项 新的云计算指南,旨在加快企业的云计算应用.CSCC发布的"云计算实用指南"包括来自企业顾问.厂商和最终用户在 部署云计算方面的最佳做法.资源共享和专业技术以及企业云中进行实践的可行方法.洛克希德马丁公司高级研究员和首席战略家Melvin Greer目前担任CSCC指导委员会主席及CSCC云计算实用指南工作组主席.他在10月5日的网络研讨会上说,

宝德李瑞杰:云霄战略力促业界变局 参与云标准制定

进入2011年,中国云计算的应用案例明显增加,技术亦更加成熟,国内http://www.aliyun.com/zixun/aggregation/13637.html">云计算产业发展将进一步走向纵深,可以说,云计算的发展给了国产厂商一个巨大的机会,一个没有先发劣势的竞争环境.但是,在云计算发展炙手可热的同时,从架构到服务一系列标准的滞后,已成为我国云计算实现落地面临的一大阻碍. 中国电子学会理事长吴基传在最近召开的中国云计算大会上就表示:我国云计算已经从概念走向了实际应用,而且这种应用势

Canonical OEM部门副总裁:云标准是关键

12月12日,中国云世界大会在北京亦庄召开,包括百度.超云以及用友等国内知名IT厂商参加了此次会议.在会上,包括北京市副市长苟仲文以及超云公司董事长田溯宁等均做了重要演讲,并希望能够与其他厂商一起共同推进中国云计算产业的发展. ▲进入直播专题,了解更多 随着信息化进程的加快,涌现了一大批的新兴技术,诸如移动互联网.物联网.云计算等等.对于诸多中小企业而言,云计算的可伸缩性.易于部署和按需付费等特性将给企业的信息化进程带来颠覆性的变化.现在各个厂商都在谈云,随着云技术的不断普及,我们必然会面临一个

没有规矩不成方圆!盘点国内外的云标准

云计算已经成为当前信息技术产业发展和应用创新的焦点,然而伴随着云计算发展进程不断深化,相对应的问题也随之出现.云计算发展的背后还存在着规划不合理.基建不达标.配套有缺失.管理靠人工.能源虚耗严重.安全隐患大等缺陷,核心根源在于相应的产业规范和标准的缺失. 为了保证云计算产业的持续健康发展,国内外的各大标准组织纷纷启动云计算相关标准体质的研究,积极推动云计算技术.云管理.云服务等相关方面的标准制定与实施,实现产业链的开放和兼容. 目前约有数十个标准化的组织开始积极推动云计算标准化工作.这些标准化组

云标准:为跨云互联而来

在IT世界里,每一波新崛起的技术浪潮都伴随着相关标准充实和完善的进程.云计算领域也不例外,云之间的互操作性.移植性以及云联盟信任的建立,都需要以开放的标准为支撑,才有望实现云计算价值的深度释放. 最近几年,云计算毫无疑问是一个飞速发展变化的领域,其定义.内涵外延.分类都在不断的演进过程之中.在市场的高速成长期,当然免不了一些盲目追新的参与者,以及擅长在新兴市场捞一票的投机客混迹其中,这也就成为云计算产业乱象频生的主要原因. 在这其中,标准的缺失一直是困扰云计算市场与用户的一个重要问题.这种标准的