云供应商安全评估:小心落入陷阱

认证是评估云提供商的安全性的一个很好的起点,但如果用户想了解其中有多大的风险,就不能只是简单的照本宣科,必须进行更深一步的了解。

云安全评估和认证旨在帮助企业了解提供商采取了哪些步骤来保护机密信息。不过,虽然安全认证可以给于用户一定程度的信心,但只靠它们来保证信息安全往往是不够的。

数据安全仍然是公有云的一大死穴。“紧随价格之后,供应商提供什么程度的安全性是所有企业在检验公有云服务时首先要问的问题之一,”Dan Blum,一家总部设在华盛顿特区的咨询公司,Security Architects LLC的管理合伙人及首席顾问说道。

组织经常会对于将敏感信息从自己的数据中心移到第三方提供商时感到不安。为了缓和这种感觉,企业会先确认供应商已经完成了某种程度的云安全评估,或持有某些认证。这些云安全认证通常由两部分组成。首先,由一个特设专家小组开发一个框架,概述应该执行哪些检查来确保护数据的安全。然后,由第三方负责开发具体的流程,以确保这些检查工作落到实处。

IT安全认证基准

IT安全性是很复杂的,因此,这些年来,来自许多不同的组织开发的框架便应运而生。当企业想评估云提供商的安全性时,往往会从审核业务标准16的报表开始,据Pete Lindstrom,总部设在马萨诸塞州Framingham的分析公司,IDC的安全研究副总裁表示。

美国注册会计师研究所制定了该规范,它定义了服务提供商应该如何部署安全控制。该规范产生三份报表:服务组织控制(SOC)1侧重于财务报告;SOC 2报表则评估安全性,可用性,过程完整性,厂商内部系统的保密性和隐私性;而SOC3报表所描述的信息与SOC2相同,但是旨在面向一般受众,而不是特定方。

国际标准化组织(ISO)和国际电工委员会(IEC)两大组织共同合作,制定了第二个标准。ISO 27001规范侧重于信息安全管理体系而ISO 27002描述了系统控制。

云安全评估和认证

前面所提的标准没有针对云和传统本地系统的安全性进行区别对待,但是,近来专为云所设计的安全评估和认证开始崛起。例如,国家标准和技术研究所特别出版物-500的规范概括了云计算在美国联邦政府中的作用。该文件涉及了云运营、管理和安全问题。

垂直标准初具规模

除了水平的标准之外,在评估云服务提供商时,还可以了解以下行业认证:

健康保险可移植性和责任法案是用来保护个人医疗信息,主要是在美国。

PCI-DSS保障消费者信用卡付款信息。

FedRAMP监控政府数据并提供了标准的方法来进行安全评估,授权和云服务的不间断监测。

信息保障框架是由欧洲网络信息和安全局开发的,目的是关闭网络和信息安全漏洞。

成立于2008年12月,云安全联盟(CSA)是为采用云计算的企业提供指导的联盟。该组织的云控制矩阵包括了能帮助未来云用户评估云提供商整体安全风险的原则。该组织的安全,信任和保证注册(STAR)的评估和认证过程提供三个等级的云安全认证:1级是由供应商进行自我评估;2级是由第三方所做的供应商评估;而3级则是基于持续不断的安全检测,而不仅仅是一次性的检查。

买家当心

云供应商所持有的各种标准和认证常常附带一些额外条件。首先,他们无法提供一些企业所想要的牢不可破的保证;而认证只提供了提供商在安全检查方面的高层次概述。

第二,这些规范本身只在高层次起作用。例如,某认证可能要求企业部署强大的身份认证系统,但却不强制该组织使用生物识别技术。

第三,这些标准经常有重叠的部分。例如CSA STAR 1级认证的一部分,是基于SOC2的要求,而CSA的2级认证则使用了部分ISO/IEC 27001的标准。

最后,认证的过程是费时和昂贵的。因此,旧的认证便在云服务提供商之间得到越来越广泛的采纳。“许多大型云服务提供商都通过了流行的认证,”Lindstrom说道。

部分认证接受度低

新的云安全认证的数量还很少;只有大约20家云供应商已经公开声明,他们完成了CSA STAR的自我评估,30家第三方厂商可以提供2级认证,根据Jim Reavis,CSA的联合创始人兼CEO表示。

小型,利基市场或初创云提供商可能缺乏认证。“客户必须确定他们对于所提供服务的需求胜过任何潜在的安全风险,”Blum说道。

请记住,云安全评估和认证并不是一个供应商安全态势的完整体现。Blum表示,想要充分了解你的供应商如何实现其安全流程,以及这些流程是否足够,企业需要仔细阅读各种报告。这些报告通常不会在一个云提供商的网站上发布,所以用户必须做一些功课才能找到这些信息。

原文发布于微信公众号 - 云计算D1net(D1Net02)

原文发表时间:2016-10-11

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

发表于

我来说两句

0 条评论
登录 后参与评论

相关文章

来自专栏云计算D1net

云计算决策指南:解析医疗的7大解决方案

为了帮助你计划,这份云计算买家指南着眼于四大IaaS供应商:亚马逊、微软、谷歌和IBM。一份来自协同作用调查组织(Synergy Research Group)...

4049
来自专栏Java学习网

助力程序员成功的几个好习惯

老实说,如果你google搜索“程序员的好习惯”这方面的内容,那么就会有很多大同小异的文章映入你的眼帘。 但是今天我想从一个略有不同的角度来探讨这个主题。不是关...

3406
来自专栏java一日一条

助力程序员成功的几个好习惯

老实说,如果你google搜索“程序员的好习惯”这方面的内容,那么就会有很多大同小异的文章映入你的眼帘。

793
来自专栏顶级程序员

GitHub CEO:GitHub 十年,感谢有你

源 / 极光开发者 简评:不知为何,总感觉 GitHub 成立不止 10 年了,你们有这种错觉么? 本文是 GitHub 联合创始人兼 CEO:Chris W...

2884
来自专栏云计算D1net

注意这五点 跳出云供应商的计费陷阱

有一个公认的事实是,将业务迁移到云上将有助于节约小型业务的成本。然而,使用云服务是要付出一些关联代价的,虽然那些代价一开始看起来微不足道,但如果你不加以关注的话...

2694
来自专栏java一日一条

助力程序员成功的几个好习惯

老实说,如果你google搜索“程序员的好习惯”这方面的内容,那么就会有很多大同小异的文章映入你的眼帘。

823
来自专栏新智元

谷歌旅游AI小助手: 不只订酒店,想去哪玩、爱吃什么TA都知道!

在奢华旅游的世界里,目前压倒性的两个超能力是:个性化和直觉。酒店、应用程序或旅游公司对用户的需求和愿望做出的反应越好——最好是在用户的需求和愿望出现之前就做出预...

1183
来自专栏程序猿DD

Java程序员月薪达到三万,需要技术水平达到什么程度?(文末送书)

最近跟朋友在一起聚会的时候,提了一个问题,说Java程序员如何能月薪达到三万,技术水平需要达到什么程度?人回答说这只能是大企业或者互联网企业工程师才能拿到。也许...

1022
来自专栏腾讯NEXT学位

高能|大神级炫酷命令行操作

3609
来自专栏高性能服务器开发

在北京做Java开发如何月薪达到两万,需要技术水平达到什么程度?

有人提到这个水平不止2w,其实工资是跟面试表现有关的,也跟其他综合水平有关,比如你是985,top10,或者研究生学历,也或者懂点node,懂点大数据等等,或者...

1332

扫码关注云+社区