专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

看懂供应商云安全评估字里行间之意
2016-09-23 10:09:12 来源:TechTarget中国 作者:【
关键词:供应商 Framingham
 
认证是评估云提供商的安全性的一个很好的起点,但如果用户想了解其中有多大的风险,就不能只是简单的照本宣科,必须进行更深一步的了解。

  认证是评估云提供商的安全性的一个很好的起点,但如果用户想了解其中有多大的风险,就不能只是简单的照本宣科,必须进行更深一步的了解。

  云安全评估和认证旨在帮助企业了解提供商采取了哪些步骤来保护机密信息。不过,虽然安全认证可以给于用户一定程度的信心,但只靠它们来保证信息安全往往是不够的。

  数据安全仍然是公有云的一大死穴。“紧随价格之后,供应商提供什么程度的安全性是所有企业在检验公有云服务时首先要问的问题之一,”Dan Blum,一家总部设在华盛顿特区的咨询公司,Security Architects LLC的管理合伙人及首席顾问说道。

  组织经常会对于将敏感信息从自己的数据中心移到第三方提供商时感到不安。为了缓和这种感觉,企业会先确认供应商已经完成了某种程度的云安全评估,或持有某些认证。这些云安全认证通常由两部分组成。首先,由一个特设专家小组开发一个框架,概述应该执行哪些检查来确保护数据的安全。然后,由第三方负责开发具体的流程,以确保这些检查工作落到实处。

  IT安全认证基准

  IT安全性是很复杂的,因此,这些年来,来自许多不同的组织开发的框架便应运而生。当企业想评估云提供商的安全性时,往往会从审核业务标准16的报表开始,据Pete Lindstrom,总部设在马萨诸塞州Framingham的分析公司,IDC的安全研究副总裁表示。

  美国注册会计师研究所制定了该规范,它定义了服务提供商应该如何部署安全控制。该规范产生三份报表:服务组织控制(SOC)1侧重于财务报告;SOC 2报表则评估安全性,可用性,过程完整性,厂商内部系统的保密性和隐私性;而SOC3报表所描述的信息与SOC2相同,但是旨在面向一般受众,而不是特定方。

  国际标准化组织(ISO)和国际电工委员会(IEC)两大组织共同合作,制定了第二个标准。ISO 27001规范侧重于信息安全管理体系而ISO 27002描述了系统控制。

  云安全评估和认证

  前面所提的标准没有针对云和传统本地系统的安全性进行区别对待,但是,近来专为云所设计的安全评估和认证开始崛起。例如,国家标准和技术研究所特别出版物-500的规范概括了云计算在美国联邦政府中的作用。该文件涉及了云运营、管理和安全问题。

  垂直标准初具规模

  除了水平的标准之外,在评估云服务提供商时,还可以了解以下行业认证:

  健康保险可移植性和责任法案是用来保护个人医疗信息,主要是在美国。

  PCI-DSS保障消费者信用卡付款信息。

  FedRAMP监控政府数据并提供了标准的方法来进行安全评估,授权和云服务的不间断监测。

  信息保障框架是由欧洲网络信息和安全局开发的,目的是关闭网络和信息安全漏洞。

  成立于2008年12月,云安全联盟(CSA)是为采用云计算的企业提供指导的联盟。该组织的云控制矩阵包括了能帮助未来云用户评估云提供商整体安全风险的原则。该组织的安全,信任和保证注册(STAR)的评估和认证过程提供三个等级的云安全认证:1级是由供应商进行自我评估;2级是由第三方所做的供应商评估;而3级则是基于持续不断的安全检测,而不仅仅是一次性的检查。

  买家当心

  云供应商所持有的各种标准和认证常常附带一些额外条件。首先,他们无法提供一些企业所想要的牢不可破的保证;而认证只提供了提供商在安全检查方面的高层次概述。

  第二,这些规范本身只在高层次起作用。例如,某认证可能要求企业部署强大的身份认证系统,但却不强制该组织使用生物识别技术。

  第三,这些标准经常有重叠的部分。例如CSA STAR 1级认证的一部分,是基于SOC2的要求,而CSA的2级认证则使用了部分ISO/IEC 27001的标准。

  最后,认证的过程是费时和昂贵的。因此,旧的认证便在云服务提供商之间得到越来越广泛的采纳。“许多大型云服务提供商都通过了流行的认证,”Lindstrom说道。

  部分认证接受度低

  新的云安全认证的数量还很少;只有大约20家云供应商已经公开声明,他们完成了CSA STAR的自我评估,30家第三方厂商可以提供2级认证,根据Jim Reavis,CSA的联合创始人兼CEO表示。

  小型,利基市场或初创云提供商可能缺乏认证。“客户必须确定他们对于所提供服务的需求胜过任何潜在的安全风险,”Blum说道。

  请记住,云安全评估和认证并不是一个供应商安全态势的完整体现。Blum表示,想要充分了解你的供应商如何实现其安全流程,以及这些流程是否足够,企业需要仔细阅读各种报告。这些报告通常不会在一个云提供商的网站上发布,所以用户必须做一些功课才能找到这些信息。

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇基础设施即服务(IaaS):应用程..
下一篇AWS云计算助推 亚马逊股价首破800..

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259

《合作通告》

本站因快速发展需要,有共赢合作、战略创投意向的个人或机构,请联系咨询:
(电话)010-69397252、13911442656(v)
(邮箱)503927495@qq.com
我知道了