如何遵守云规则:关于云计算合规性的四条建议

从理论上看云计算似乎很简单,云部署和许可才是最吸引人的资产。但是,当行动起来问题也接踵而来。你会发现要遵从“云”其实没那么简单,有很多问题需要思考。云规则可谓无处不在,大到政府法规,例如,Sarbanes-Oxley、欧盟数据保护法;小到行业法规,例如,支付卡行业数据安全标准(PCI DSS)和美国健康保险携带以及责任法案(HIPAA)。你可能已经实现了内部掌控,但在公有云基础设施平台或基于云的应用套件迁移的过程中,你不得不放弃对供应商的一些掌控。

这正是今天许多审计员、CIOs和CEOs面临的一大困扰。他们迫切地想知道:怎样才能在大力发展“云”的同时遵守云规则,避免声誉受损。以下是来自分析师、供应商和顾问的四条建议:

1、注意云对IT工作负载的新挑战

当对云供应商进行评估时,寻找鉴定用户身份和访问管理策略;数据保护和应急响应方面提供良好策略的供应商。这些都是最基本的合规要求。然后,一旦你给未来的供应商制定具体的合规要求,就很可能会面临具体的云挑战。

数据定位是其中之一。以欧盟数据保护法为例,这一法案禁止欧盟居民的个人信息外流。为符合法规要求,你的云供应商应该把欧盟客户的信息放在欧洲的服务器上。

多租户和清楚配置同样构成了挑战。公有云供应商使用多租户以便优化服务器工作负载和降低成本。但是,这就意味着你需要和其他企业共享服务器空间。因此,你应该了解你的云供应商提供的保护措施防止向任何妥协。根据数据的关键程度来决定是否加密。以美国健康保险携带和责任法案(HIPPA)为例,要求所有的用户数据设置密码,不管数据是否正在使用。

随着密码身份认证技术越发复杂,为用户清除配置也愈发具有挑战性。不可否认,联合身份管理计划帮助用户更方便地登陆至多个“云”,但也导致配置的清除更为棘手。

“当雇员离开公司,你希望按一下按钮,就可以自动关闭他们的Windows帐户和所有企业内部应用程序。同时,你希望雇员的移动电话无权获取企业信息,雇员无权接触企业SaaS应用。”身份管理及合规工具提供商Centrify总裁Tom Kemp 表示,目前看来,自动清除配置尚未实现基于云平台和内部部署系统的同时应用。

2、追踪瞬息万变的云标准

不论你喜欢与否,你都是云的早期的使用者。你决定把那些应用程序迁移到云中以及何时迁移它们都会受益于对现在云计算演变的了解。

现在,你可以参照SAS 70 Type II和ISO 27001两大标准,遵守金融和信息安全方面的政府以及行业法规,但不能担保,这些法规是适合公司发展的。

“ISO 27001和SAS 70的标准是很有帮助的,但可能已经落伍了”美国福雷斯特研究公司的副总裁兼首席分析师Jonathan Penn表示,“它们没有对数据安全、身份鉴定、管理员控制等诸如此类事情做出详细的规定。我们必须让用户清楚即将发生的一切。现在它基本上是一个“黑箱”。”

提高对用户的透明的是云安全联盟的重要目标,CSA公司创办三年来快速在用户、审计师、服务供应商中深受欢迎。云安全联盟的一个重要目标是标准化审计框架和促进用户和云供应商间的沟通。

以现在遵守的法规为例, GRC(监控、风险和合规)标准套件进展顺利,它包含4大要素:云信托协议、云审计、共识评估倡议、云控制矩阵。其中,云控制矩阵以电子表格的形式罗列了企业遵守其IT控制领域标准须达到的基本要求,例如“人力资源-终止雇佣关系”。而共识评估倡议就用户和审计师对供应商在控制领域的具体期望,提供了一份详尽问卷调查。

在CSA等联盟、行业团体、政府机构的共同努力,未来几年内,新标准会层出不穷。CSA已经与国际标准化组织(ISO)、国际电信联盟(ITU)、美国国家标准和技术协会(NIST)实现正式联盟,以帮助这些组织进一步完善标准。据Forrester Research公司报道,截至2010年底,已有48个行业团体致力于云安全相关标准的研究。

3、认真对待SLA

不管你的企业规模和状态如何,都不要轻信云供应商的合同条款满足你的要求。一切要从认真尽职检查供应商的合同开始。

这是Hogan Lovells律师事务所的一名律师——Michael Larnei提供的建议。Hogan Lovells是一家在云合规性及安全问题上具有丰富经验的国际律师事务所。Larner经常帮助客户就服务水平协议(service level agreements,SLA)与云供应商进行谈判,他表示首先从风险效益分析开始,了解云供应商的标准合同条款是否满足您对合规性的需求。如果不满足合规性要求,就要决定需要与云供应商进行谈判以增加舒适度。

公司的规模能够为谈判增加砝码,但小型公司也能够找到谈判的砝码,那就要小型的公司是云供应商试图拓展新行业。总而言之,在任何情况下都不要害怕和云供应商进行谈判。

Larner表示“很多公司认为一个大的云供应商不会和他们进行谈判。事实上,你可以提升你的舒适度来让云供应商乐意为你破例的。”

如果你对云不是很了解,不妨以非关键性数据开始,你就会发现这是一个很好的办法。Larner补充道。

但是严格的评估不应该仅仅以全面的SLA结束。RSA公司的云计算战略总监Nirav Mehta表示你应该继续密切关注云供应商。“你可能有一个很好的SLA,但是如果供应商的云服务中断,业务连续性会发生什么?”

Mehta认为最好的战略是使用多个云作为备份。

4、优先考虑安全性问题

为了更好的理解企业的潜在风险以及利益,你应该尽可能早地与云安全小组进行讨论,Forrester公司的Penn认为。

“在适当的环境中安全及合规性问题才能提上日程。” Penn说,“重要的是:企业主管能够理解安全问题而且能够在风险级别与提供的降低某些风险的预算之间进行权衡。”

在向云迁移的过程中,通过安全委员会正式的风险评估功能,为企业提供一个以更持久的方式实现企业安全和企业目标联盟的机会。安全委员会能够帮助评估风险并做出符合企业战略目标的预算建议。

你应该注意众多安全服务及云供应商合作伙伴提供的安全创新。Dome9是Amazon的合作伙伴,它解决云相关的技术问题—当不使用云服务器的SSH以及其他端口时,Dome9就关闭这些端口,这样已经获得访问权限的攻击者就不能登录到云服务器中了。

Dome9 的销售副总裁Dave Meizlik说:“在企业中,这些端口默认是打开的。但是当你的云服务器不需要工作时,你希望能够关闭它们。而你不能每次关闭服务器都要求云提供者帮你关闭相应的端口”

云计算可能带来了某些风险,但是当安全创新迎头赶上后,这些风险自然会减少。即使在今天,根据Forrester公司的Penn所说,“云服务的安全问题不会像其他IT趋势比如智能手机或者社交媒体的蔓延那样,令大多数企业对安全问题感到担忧。从根本上说,对于云应用,安全问题将逐渐减少而不会引起越来越多的关注。”

(责任编辑:admin)

时间: 2024-10-02 06:37:55

如何遵守云规则:关于云计算合规性的四条建议的相关文章

关于云计算合规性的四条必读建议(上)

文章讲的是关于云计算合规性的四条必读建议(上),从概念上看,云计算似乎很普通.事实上,操作部署以及许可的简单性才是"云"最诱人的资本.但问题是,深入探究后你发现要遵从"云"其实并不简单,有很多问题需要思考. 大到政府法规,例如<萨班斯·奥克斯利法案>(SOX)以及欧盟数据保护法,小到行业法规,例如支付卡行业数据安全标准(PCI DSS)以及美国健康保险携带和责任法案(HIPAA),云规则可谓无处不在.或许你已经实现了内部掌控,但在向公共云计算基础设施平台

关于云计算合规性的四条必读建议(下)

文章讲的是关于云计算合规性的四条必读建议(下),从概念上看,云计算似乎很普通.事实上,操作部署以及许可的简单性才是"云"最诱人的资本.但问题是,深入探究后你发现要遵从"云"其实并不简单,有很多问题需要思考. 大到政府法规,例如<萨班斯·奥克斯利法案>(SOX)以及欧盟数据保护法,小到行业法规,例如支付卡行业数据安全标准(PCI DSS)以及美国健康保险携带和责任法案(HIPAA),云规则可谓无处不在.或许你已经实现了内部掌控,但在向公共云计算基础设施平台

关于云计算合规性的四条必读建议

从概念上看,云计算似乎很普通.事实上,操作部署以及许可的简单性才是"云"最诱人的资本.但问题是,深入探究后你发现要遵从"云"其实并不简单,有很多问题需要思考. 大到政府法规,例如<萨班斯·奥克斯利法案>(SOX)以及欧盟数据保护法,小到行业法规,例如支付卡行业数据安全标准(PCI DSS)以及美国健康保险携带和责任法案(HIPAA),云规则可谓无处不在.或许你已经实现了内部掌控,但在向公共云计算基础设施平台抑或基于云的应用套件转移的过程中,面对云供应商,

采用云计算容器的四个建议

在IT行业中,云计算容器不会很快消失.采纳并保持你的容器高效运行,请遵循以下四点建议和提示. 主导云计算市场作的云容器技术将作为为传统的基于管理程序的虚拟化一种替代.容器是轻载的,提供增强的可移植性,可以应用到移动平台之间无需返工或让应用程序的开发者重新设计.尽管其为开发人员提供了相当可观的利益,但容器仍然存在一些挑战,如可扩展性和管理. 为了满足人们对容器的需求,企业推出各种云容器服务.在市场上有如此多的选择,很难决定最终使用哪个容器平台或工具.在你选择云容器技术之前,你必须确定其容器是否值得

对2013年的14个预测:大数据整合与云规则

预测未来通常是蠢货们玩儿的游戏.无论你自认为你有多聪明,事情总是会有超越逻辑的一面,不仅会导致预测错误,甚至结果还会和预测的完全背离.这可能就是为什么我们拥有智能手机,而不是飞行背包的原因. 大家不妨在2012年行将结束之时,看看有些什么 ReadWrite团队试图用年底这个机会去凝视即将到来的2013年,并且准备好了14件在未来一年内可能会发生的事情,ReadWrite按照消费者以及企业的视角做了预测均分.事实上,这是ReadWrite第一次对范围如此广的重要技术做的年终预测,大家不妨在201

天津启云王均:云计算过度炒热恐造成反面效果

近日,天津启云CEO王均做客IDC大典新闻会客厅,与记者进行深入交流. 天津启云CEO王均 中国IDC圈:您认为目前国内数据中心发展状况如何?主要面临着哪些挑战? 王钧:目前数据中心还是以传统运营商为核心,他们所占用的资源是比较多的,包括从整个的投资规模以及可以撬动的各方面的资源,我认为数据中心本质上最稀缺的资源并不是在服务器或是存储或是运用的购买上,关键是在能源和带宽上.传统的电信运营商,占用的资源最多,投资力度最大,那它们的发展方向某一种程度上决定着未来的走势,目前短期内民营企业还是没法撼动

云+端是未来趋势 云适配让云计算软着陆

本文讲的是云+端是未来趋势 云适配让云计算软着陆,如今,随着智能终端和无线网络的迅速发展,整个行业都赶上了前所未有的大好时机,更多先进的技术和服务理念应运而生,无论是对于技术性公司,还是服务性的公司,他们都在不遗余力的抓住移动互联网和云计算带来的"福利",大刀阔斧的走"亲民"路线,而企业移动化正是在这种浪潮下成为不断被企业挖掘的金矿. 对于企业来讲,移动化首先要做的是将自己的网站从PC端迁移到移动端,让信息的分发渠道更加贴近用户移动化的使用习惯,在这个过程中,有诸多

云原生:云计算时代命题之终极解决方案

Cloud Native?云原生?很多人一看到这个词就懵了,到底什么是云原生? 云原生这个词其实由来已久,IT行业永远也不缺乏新概念.2015 年,Pivotal公司的Matt Stine提出Cloud Native这一概念,并结合这个概念包装了自己的新产品Pivotal Web Service和Spring Cloud.在Matt Stine所著的Migrating to Cloud Native Application Architectures一书中,他对云原生的概念进行了详细的阐述.该书

迎接混合云时代 IBM云计算发展大提速

本文讲的是迎接混合云时代 IBM云计算发展大提速,[IT168 资讯]近日,"IBM云计算体验周"在北京隆重召开,这是IBM在国内首次以体验周的形式展现自身全方位展示IBM在混合云发展趋势下全方位能力.众多企业.合作伙伴.行业领袖与大家分享如何通过与IBM合作在各自的领域通过云计算进行创新的实践. 2014年是IBM云计算快速发展的一年,通过多年的战略投入和布局,云计算业务取得了长足的发展. 刚刚发布的IBM年报显示,2014年云计算业务营收已经达到70亿美金(这是原本IBM 2015