企业云安全的合规要求和应对建议

企业在使用云计算的过程中,面临很大的一个安全方面的问题就是需要应对各级主管部门的合规要求,本文将对企业云计算的合规要求和应
对方法进行详细介绍。企业云计算的合规总体需求企业将其业务从传统数据中心迁移至
云计算数据中心的选择将使其面临新的安全挑战,其中最重要的挑战之一即遵从
众多监管条例对交付、度量和通信的合规约束。云计算服务用户和供应商需要理解和掌握当前合规和审核标准、过程和实践的区别和意义。云计算分布式和虚拟化的特性需要基于具体化的信息和过程实体进行重大的框架调整。集中化和统一化的管理平台使云计算本身
具备提升透明度和保障能力的潜力。此外,云服务供应商提供的外包方案降低了合规对规模的依赖程度。原本在云计算时代之前成本高昂的企业合规,将由于云服务供应商能够第一时间提供合规解决方案,使得企业(盈利性和非盈利性)能够获得市场准入开展业务。政府和其他原本抵触IT运维外包的组织考虑到安全性和合规性,将更积极采用云计算模型,其部分合规性需求将通过合约义务而满足。此外对于云服务供应商和用户来说,其监管和审核机构也正在逐渐适应云计算这一新领域。仅有少量法律法规是面向虚拟化环境或者云部署模型的安全性证明而编写。云计算用户在向审核机构证明组织合规时将存在挑战。理解云计算与监管环境的相关性将是任何“云”战略的关键因素。云计算用户务必考虑并且理解以下
几点:针对特定的云服务或者服务提供商的监管含义,对适用跨境或者多管辖权的事例给予特别关注;云服务提供商和用户的合规责任分配,包括间接提供商(如你所采用云服务提供商的云服务提供商);云服务提供商的合规呈现能力,包括及时的文档生成,证据产生以及过程合规;用户、服务提供商以及审核机构(用户和服务提供商双方)的关系,以确保按照需要的访问权(适当限制)并与治理要求相对应。云计算合规应对建议具体来说,企业在合规方面,应
注重如下几个方面工作:公司治理:一个组织在股东,董事会和管理层之间达成控制平衡,能提供管理的一致性,方针、指南和控制项的结合应用,并支持有效地决策;企业风险管理:组织采用方法和过程(框架)来确保作出平衡的决策,该决策基于对组织目标(风险和机遇)相关的特定事件和场景的识别,可能性和影响级别评估,响应策略的采取,进展监控,从而保护和创造股东价值;合规性和审核保证:通过评估合规状态来对企业义务(企业社会责任、道德标准,适用法律,法律法规,合约,战略和方针)的感知和
遵循,评估风险和不合规成本以及达成合规的开销,从而对必要纠正措施进行排序、储备和发起。云使用的信息技术受到日益增多的方针和法律法规约束。所
有的股东期望组织主动遵守多重的监管准则与要求。IT治理对于满足相关要求是有必要的,同时,所有组织也需要采取战略来实现相关要求。 治理包括在外部环境约束下能够顺利达成组织目标的流程和方针。治理对合规活动提出要求,以确保运营完全满足上述流程和方针。从这层意义上说,合规的
重点与外部要求相匹配(法律法规,工业标准),而治理则是与内部要求相匹配(董事会决定、企业方针) 合规可定义为对企业义务(企业社会责任、适用法律,道德指南)的感知和遵循,包括对适当和必要的纠正性措施的评估和排序。在某些高度监管的环境下,透明度可以对内部特定策略进行补充,成为组织效率的优势而非制约。法律法规通常对信息技术和其治理来说意义重大,特别在监控、管理、防护和发布等方面。IT治理是企业总体治理、企业风险管理、合规和审核/保障的支撑要素。“云”成为治理和合规的辅助技术,通过管理平台尤其是内部管理云实现集中化控制和透明度。
透过云服务的影响,一定规模以下的组织可以与规模更大,资源优势更明显的企业达成同等级别的合规。安全和保障服务成为第三方参与合规评估和通信的一种方法。任何合规方法都将需要包括IT部门在内的整个组织参与。外部供应商所承担的角色需要仔细思考,承担将其直接或者间接纳入治理的责任,并在用户组织内清晰地实现分配。此外,以下标准分别代表了ISO/IEC 和ITU-T发布的云安全标准:ISO/IEC 27017:云计算安全和隐私管理系统安全控制ISO/IEC27036-x:众多标准涉及供应商关系管理信息安全,后续计划将作为云供应链的一部分纳入ITU-T X.ccsec:通信领域云计算安全指引ITU-T X.srfcts:基于云的通信服务环境安全要求和框架(X.srfcts)ITU-T X.sfcse:软件即服务(SaaS)应用环境安全功能要求【编辑推荐】云计算、虚拟化和SDN将增加防火墙安全复杂性云计算时代数据安全的三大窍门为什么说云安全是一个巨大的挑战?【责任编辑:蓝雨泪 TEL:(010)68476606】 原文:企业云安全的合规要求和应对建议 返回网络安全首页

时间: 2024-07-29 16:04:15

企业云安全的合规要求和应对建议的相关文章

金融安全资讯精选 2017年第十八期:4个月内P2P网贷企业信息安全未合规将被取缔,全球100起重大投融资看未来网络安全发展热点,Gartner2017年安全投入以及人员投入占比相关数据

[金融行业安全动态]只剩4个月,P2P网贷企业信息安全未合规将被取缔 概要:12月8日,银监会P2P网络借贷风险专项整治工作领导小组办公室发布<小额贷款公司网络小额贷款业务风险专项整治实施方案>,旨在通过专项整治,严格网络小额贷款资质审批,规范网络小额贷款经营行为,严厉打击和取缔非法经营网络小额贷款的机构.在专项整治进度上,<方案>要求2018年1月底前完成摸底排查,并在3月底前,对排查结果分成合规类.整改类.取缔类三类分类处置.对确认符合资质要求.依法合规开展业务的纳入合规类机构

企业内部控制与合规应从IT抓起

信息化与风险管理紧密相连,随着信息化应用的逐步深入,企业的日常运营越来越依赖于IT系统的支撑,IT风险正成为管理层.监管部门重点关注的对象,IT内控也逐渐成为企业内部控制的重要组成部分,并成为审计对象之一. IT为内控夯实根基 信息化与风险管理紧不仅是整个企业业务的重要支撑,也是对企业运营活动进行控制的重要辅助手段.以具体运营流程为基础展开的IT控制,直接关系运营活动的实施.IT控制分为IT一般性控制和应用系统控制两种.SOX法案所规定IT一般性控制,主要包括信息系统开发流程的控制.程序变更管理

企业云安全审计要求与建议

如同合规要求一样,企业的云安全工作应该包含审计与保证.必须独立地实施审计,并且应该坚定地设计审计以便表现出最佳实践.恰当的资源,以及 经过检验的协议及标准.对于客户和服务提供商而言,内审和外审以及各种控制措施都是合情合理的.可为云计算效力的角色.在引入云计算的起步阶段,更多的透明度可能是增加利益相关者舒适度的最佳选择.审计是提供保证的方法之一,其保证运营风险管理活动得到彻底地检验和评审.组织最高级别的治理要素( 例如董事会和管理层)应该采纳并支持审计计划.对至关重要的系统及控制进行定期且独立的审

金融海啸企业合规管理成本如何控制?

当前,IT经理们和安全专家都清楚,企业必须遵守的各种网络法律法规和组织规章制度变得越来越复杂,监管范围也越来越广泛,使得企业的合规成本不断上扬.Nemertes研究所对"安全和信息保护新标准会议"的与会者进行调查时发现,大多数与会者很难计算出他们花费在合规上的费用,因为他们没有将合规作为单独的预算项目,然而合规预算的成本投入是巨大的. 企业认识合规管理成本,将有助于企业在金融海啸中更合理的掌握企业IT投入.确定了与合规相关的开支主要集中在哪些方面,IT专家网希望通过以下分析能为企业安全

安全合规是持续性过程 而非对着清单画勾了事

面对不断发展变化的网络安全威胁,任何机构也不可能说自己随时可以100%符合所有标准.随着企业快速迁移到云端,数据存储规模指数级增长,现在更难以充满自信地说自己可以在合规清单上把所有的候选框都勾上了.衡量和证明自身系统合规性的责任落在企业自身,而很多企业在云时代难以做到这一点. 另外,大多数企业认为,通过年度审计或评估就意味着自己"没事了",不需要再操心维持自身合规性--只要审计结果是绿灯放行.然而,据威瑞森调查,80%通过了PCI年度评估的企业,此后不久就偏离了合规要求.近期数据泄露的

银行形成合规文化为何难

Diffculty and strategy for building"compliance culture"in bank industry 文/董建瑾 王 岩 中国金融行业的监管,比较习惯于通过颁布明确.详尽的"指引"."办法"等规范性文件来提高管理的标准化.而行业内的参与者,也习惯了根据监管者的具体要求来采取相应的内部管理措施,否则,会感到无所适从.但这种监管者与被监管者已经习惯的管理模式,在合规管理中却难以发挥作用. 当前金融业合规文化现

企业云安全公司Qualys申请1亿美元IPO

专门为企业提供云安全软件的硅谷公司Qualys已经向美国证交会提出一亿美元的IPO申请,但尚未明确在哪里上市. Qualys成立于1999年,其从事的领域虽不热门,但却非常重要:Web安全.我们都知道云技术现在讨论得很火爆,但实际上在企业侧大规模部署的却寥寥,其中一个重要的原因就是安全问题.根据Qualys的介绍,其提供的一整套SaaS产品可以帮助企业持续识别出安全风险,实现合规性自动化,并保护企业的http://www.aliyun.com/zixun/aggregation/13695.ht

【CS论坛】合规不利于安全?

本文讲的是[CS论坛]合规不利于安全?,一直以来,许多企业和安全顾问比较认可的一个安全解决方案就是合规,符合标准规定至少在某种程度上就意味着安全. 但有人认为,应该把两者看做并列关系,而不是因果关系.或说两者是互相影响的关系,安全可以有助于合规,合规可以是安全的副产品,但安全并不能自动成为合规的副产品.因为有时完全在合规的情况下,也可以是不安全的. 合规是为了让企业达到一个既定的标准,表面上给了客户或股东一个满足整套安全标准的样子,其实是把每个人都拖到了一个最小的安全级别.不信就看看最近发生的

对于HIPAA合规来说,安全差距分析重要吗?

据消息称,医疗机构应该执行"差距分析"以找出HIPAA合规中的薄弱问题.这个主意行得通吗?我们又该如何执行合规差距分析呢? Mike Chapple:这绝对是个好主意.安全差距分析是经过时间检验的合规技术,非常适合受HIPAA.PCI DSS和其他安全及隐私法规监管的企业.差距分析或评估主要包括测量IT资产,看看它们是否符合预期的性能指标.安全或合规差距分析则会根据监管机构或标准组织规定的要求来衡量企业当前的合规工作. 企业在执行安全差距分析时,首先应该确定谁来执行评估.如果评估是供内