- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
云计算的安全考虑
Roger Halbheer,首席安全顾问,EMEA 公共部门
Doug Cavit,资深安全战略主管,美国Trustworthy Computing
2010 年1 月
1
简介
本白皮书从较高角度讨论了云计算领域,安全方面的基本挑战和收益,并回答了云服务提供商和
使用云服务的组织在评估新的迁移工作,或将现有服务扩展到云中时需要考虑的问题。本文档将
假设读者已经熟悉云计算的核心概念,以及对云安全有所基本认识。本文的目的并不是为了解答
有关云安全的所有问题,也不是为了云安全的实施提供详尽的框架。
主要的安全考虑
与其他所有技术变迁和技术变化的情况类似,在通过云计算充分获益之前,还需要妥善解决安全
收益和风险问题。例如需考虑遵从性和风险管理、身份和访问管理、服务完整性、端点完整性,
及信息保护等,此类工作都需要在评估、实施、管理,以及维护云计算解决方案时充分加以考虑。
遵从性和风险管理:组织在将自己的部分业务迁往云端时,依然需要考虑遵从性,风险,以及安全
管理。
身份和访问管理:身份可能有不同的来源,而这些来源必须能够在云的外围进行结盟,并能允许实
现跨越组织和国界实现协作。
服务完整性:基于云端的服务的制造和运作过程都必须考虑到安全问题,并且运作流程必须能够整
合到组织的安全管理活动中。
端点完整性:作为一种源自基于云端的服务,并且需要在外围范围内使用,端点的遵从性以及完整
性也应纳入所有安全考虑中。
信息保护:在信息的创建前、创建中,及创建后的传输过程中,云服务都依赖可靠的信息保护流程。
虽然可提供大量潜在收益,通过云计算技术提供的服务可能依然会造成新的困扰,但其中一些目前可能
尚未浮出水面。采用云服务可能还需要IT 组织接纳自己无法施加直接控制的数据管理机制。在“杂合
模式”下,这种问题尤为明显,这种情况下,某些流程依然位于外围,有些流程则位于云端,因此可能
需要借助不同提供商所提供的新的,或扩展的安全流程,才能对信息实施全面保护。风险管理和安全管
理的责任依然由组织承担,但应将其进行扩展,以涵盖云服务提供商。
1
如果能对上述五方面问题 提供清晰的战略,并实施完备的安全级别框架,即可确保所实施的服务能够
提供满足安全需求和业务预期的云计算功能。
遵从性和风险管理
在外围计算系统中,组织可以对自己环境的构建和运作实施绝对的控制。但在“脱离外围”的云(该云
则由不被组织所经营或管理的实体提供)中,相关责任则需要委
遵从性需求完全可由娴熟的内 派给云提供商。这种做法可能导致新的,并且特殊的挑战,例如
部团队,以及云提供商担保的某 需要将组织的底层遵从性和风险管理工作中的一部拆分出来,并
种级别的流程透明化配合实现。 托付给云提供商。
这样的做法绝不是为了将IT 组织从管理风险和遵从性的工作中排除掉,实际上,云服务提供商通常会
在自己的协议中忽略遵从性责任。因此组织依然需要负责通过自己的业务流程提供策略遵从性。
1 这些仅仅是相关领域内需要考虑的部分问题,要了解云计算领域通用问题的详细信息和建议,则可参考
Cloud Security Alliance 和ENISA 发布的白皮书。
© 2010 Microsoft Corporation。保留所有权利。
2
配合使用不同的云提供商,以整合并/或分散风险和遵从性管理工作,这种做法往往要求提供商将自己
的运作进行一定程度的公开。在提供商的透明程度和保密工作之间找到最佳平衡点,这属于一个极大的
挑战。而透明度在确保组织最大程度地履行其责任,以及与服务提供商建立信任之间起到了重要作用。
客户往往要求提供足够透明的流程,以做出稳妥的风险决策 — 这主要取决于要保护的数据的敏感程度
— 在满足该条件的前提下才能让提供商保护自己的私有系统和流程。
一旦能够足够了解云提供商的控制机制,组织的内部团队即可开始将这些控制整合到自己的风险和遵从
性管理,以及安全管理环境中。鉴于对组织的遵从性需求有着宝贵的经验和独特的理解,该团队通常应
当被包含在与任何云提供商进行合约谈判的工作中。
在规划阶段,组织应当考虑需要进一步研究的额外的逻辑问题,例如:组织是否应当继续保留在未来将
部分或全部
您可能关注的文档
- EBSCO即将更新隐私权和安全性加强项目.PDF
- G20和性别平等二十国如何在就业、社会保障和财政政策上.PDF
- GAC公报-印度海得拉巴1I.简介.PDF
- IAS28投资关联企业公报影响试析.PDF
- IFRS9和现行IAS39(注)差异说明.PDF
- iPower户口–户口费用和收费I.户口月费.PDF
- MOOCs本土化诉求和其应对.PDF
- 有关我国反垄断执法机构几个问题 - 副本.PDF
- MSP430仿真器使用说明.PDF
- Norton行动隐私权声明.PDF
- 2025年房产中介区块链存证技术应用与交易安全提升研究.docx
- 《2025年船舶制造行业绿色技术标准与全球航运复苏市场前景评估》.docx
- 《2025年工业余热回收技术政策法规解读》.docx
- 2025年金属3D打印在应急设备快速制造中的应急响应能力.docx
- 2025年数控机床主轴国产化技术突破与市场前景.docx
- 2025年男士男士护肤市场创新方向与品牌策略.docx
- 《2025年会展行业会展行业展会安全与风险管理机制完善报告》.docx
- 2025年3D打印工业级金属打印技术投资风险分析.docx
- 2025年AI芯片AI加速卡市场发展趋势研究报告.docx
- 《2025年智慧农业技术赋能农产品品牌数字化转型报告》.docx
最近下载
- GB∕T6721-1986企业职工伤亡事故经济损失统计标准.pdf
- 2015年中央民族大学考研汉语国际教育基础历年真题试题试卷(2012-2014).docx VIP
- 新解读《GB_T 8923.3 - 2009涂覆涂料前钢材表面处理 表面清洁度的目视评定 第3部分:焊缝、边缘和其他区域的表面缺陷的处理等级》最新解读.docx VIP
- CJT 3012-1993 铸铁检查井盖.docx VIP
- 苏教版科学六年级上册第二单元《遗传与变异》测试卷(后附答案).pdf VIP
- 国开(SX)-工程伦理-形考任务四(权重20%)-学习资料.docx
- 2025年河南省行政执法人员考试(公共法律知识)在线题库(附答案).docx VIP
- 专题1-1-3 核素(教学案)-高一化学同步精品课堂(必修2) Word版含解析.doc VIP
- HG-T 2489-2007 鞋用微孔材料硬度试验方法.pdf VIP
- 施工合同(小额).doc VIP
原创力文档


文档评论(0)