自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

云計算安全管理和風(fēng)險控制的基本問題

商務(wù)辦公
在云計算中,有效地安全管理和企業(yè)風(fēng)險控制是從良好開發(fā)的信息安全安全管理過程得到的,是組織的全面企業(yè)安全管理責(zé)任應(yīng)有的注意。良好開發(fā)的信息安全安全管理過程會使信息安全管理程序一直可依據(jù)業(yè)務(wù)伸縮、可在組織內(nèi)重復(fù)、可測量、可持續(xù)、可防御、可持續(xù)改進(jìn)且具有成本效益。

在云計算中,有效地安全管理和企業(yè)風(fēng)險控制是從良好開發(fā)的信息安全安全管理過程得到的,是組織的全面企業(yè)安全管理責(zé)任應(yīng)有的注意。良好開發(fā)的信息安全安全管理過程會使信息安全管理程序一直可依據(jù)業(yè)務(wù)伸縮、可在組織內(nèi)重復(fù)、可測量、可持續(xù)、可防御、可持續(xù)改進(jìn)且具有成本效益。

  云計算中的安全管理和企業(yè)風(fēng)險控制的基本問題關(guān)系到識別和實施適當(dāng)?shù)慕M織架構(gòu)、流程及控制來維持有效的信息安全安全管理、風(fēng)險管理及合規(guī)性。組織還應(yīng)確保在任何云部署模型中,都有適當(dāng)?shù)男畔踩灤┯谛畔⒐?yīng)鏈,包括云計算服務(wù)的供應(yīng)商和用戶,及其支持的第三方供應(yīng)商。

   安全管理建議

   一部分從云計算服務(wù)節(jié)省的費(fèi)用必須投資到提升提供商的安全能力、應(yīng)用的安全控制和正在進(jìn)行的詳細(xì)評估和審計檢查中,以確保能夠持續(xù)滿足需求。

   不管是什么服務(wù)或部署模型,云計算服務(wù)的用戶和提供商都應(yīng)開發(fā)健壯的信息安全安全管理。信息安全安全管理應(yīng)由用戶和提供商協(xié)作來達(dá)到支持業(yè)務(wù)使命和信息安全程序的一致目標(biāo)。服務(wù)模型可以調(diào)整協(xié)同信息安全安全管理和風(fēng)險管理中定義的角色和職責(zé)(基于各自對用戶和提供商的控制范圍),部署模型可能定義責(zé)任和預(yù)期(基于風(fēng)險評估)。

   用戶組織應(yīng)包括審查具體的信息安全安全管理架構(gòu)和流程,及具體的信息安全控制,作為未來提供商組織的部分應(yīng)有的責(zé)任(due diligence)。應(yīng)該評估提供商的安全安全管理流程和能力的充足性、成熟度及與用戶信息安全管理流程的連續(xù)性。提供商的信息安全控制應(yīng)基于風(fēng)險確定并清晰地支持這些管理流程。

   用戶和提供商間的協(xié)同安全管理架構(gòu)和流程是很必要的,既是部分服務(wù)交付(services delivery)的設(shè)計和開發(fā),也是風(fēng)險評估和風(fēng)險管理協(xié)議,然后作為服務(wù)協(xié)議的一部分。

  在建立服務(wù)水平協(xié)議(SLA)及合同契約義務(wù)時應(yīng)包括安全部門,來確保安全需求在合同層面上是可強(qiáng)制執(zhí)行的。

   在遷移進(jìn)云端前,測量績效和信息安全管理有效性的指標(biāo)體系和標(biāo)準(zhǔn)都應(yīng)建立起來。至少,組織應(yīng)理解并文檔化他們當(dāng)前的指標(biāo),及運(yùn)營遷移進(jìn)云時,這些指標(biāo)會如何變動,因為云提供商可能使用不同的(有可能不兼容)指標(biāo)。

   只要有可能,所有服務(wù)水平協(xié)議(SLA)和合同中都應(yīng)該包含安全指標(biāo)和標(biāo)準(zhǔn)(尤其是那些法律和合規(guī)性需求相關(guān)的)。這些標(biāo)準(zhǔn)和指標(biāo)應(yīng)是文檔記錄的并是可證明的(可審計)。

   企業(yè)風(fēng)險控制建議

     和任何新業(yè)務(wù)流程一樣,遵循風(fēng)險管理的***實踐很重要。實踐應(yīng)該與云服務(wù)的具體用途相匹配,這些用途可能從無意的和臨時的數(shù)據(jù)處理到處理高敏感性數(shù)據(jù)的關(guān)鍵業(yè)務(wù)流程。對企業(yè)風(fēng)險控制和信息風(fēng)險管理的全面討論超出了本指南的范疇,以下列舉了一些云特有的建議,可以整合進(jìn)已有的風(fēng)險管理和流程。

     現(xiàn)在是個企業(yè)都在講云計算、大數(shù)據(jù),似乎不這么說就證明企業(yè)已經(jīng)跟不上科技的腳步了。那么在實踐中如何更好地利用云計算平臺,并能***的達(dá)到企業(yè)對云計算的投資呢?在企業(yè)風(fēng)險控制中,安全是核心。但是企業(yè)都講求投資回報率,及企業(yè)在風(fēng)險管理上的投入能夠為企業(yè)帶來多大的收益。畢竟,商業(yè)就是商業(yè)。

     企業(yè)會在具有潛在安全風(fēng)險的領(lǐng)域投入,而打印機(jī)有可能成為企業(yè)不太重視的安全管理死角。其實,這恰恰是錯誤的?,F(xiàn)在,大量基于打印機(jī)的安全漏洞是企業(yè)及員工、客戶等遭遇了大量風(fēng)險和意外地成本損失。很多涉及到商業(yè)核心機(jī)密的信息在打印過程中遭到截取或篡改。這是互聯(lián)網(wǎng)時代的特征,不可避免,但可防范。

     很多具有前瞻性的企業(yè)已經(jīng)看到了其中的利害關(guān)系,所以在采購打印設(shè)備時都會選擇與企業(yè)業(yè)務(wù)需求相匹配的產(chǎn)品。而作為打印及成像領(lǐng)域的***,惠普公司致力于為不同類型的企業(yè)提供安全打印解決方案。而惠普借助云計算研發(fā)的安全打印技術(shù)惠普云打印成為近兩年來打印機(jī)市場的寵兒,搭載惠普云打印技術(shù)的打印機(jī)在可管理性和打印安全性都有很強(qiáng)的標(biāo)準(zhǔn),成為移動辦公的好幫手。用戶可以隨時隨地給搭載惠普云打印技術(shù)的惠普打印機(jī)的指定郵箱發(fā)送需要打印的內(nèi)容,借助惠普提供的云服務(wù),它就可以安全高效的進(jìn)行打印,而無需擔(dān)心有商業(yè)泄密的風(fēng)險。比如惠普Flow MFP系列企業(yè)級多功能一體機(jī)。


云計算安全管理和風(fēng)險控制的基本問題
惠普FLow MFP是企業(yè)文印安全的保障

   由于許多云計算部署中缺少對基礎(chǔ)設(shè)施的物理控制,因此與傳統(tǒng)的企業(yè)擁有基礎(chǔ)設(shè)施相比,服務(wù)水平協(xié)議(SLA)、合同需求及提供商文檔化在風(fēng)險管理中會扮演更重要的角色。   由于云計算中的按需提供和多租戶特點,傳統(tǒng)形式的審計和評估可能并不適用,或需要更改。例如,一些提供商限制脆弱性評估和滲透測試,而其他的則限制提供審計日志和實時監(jiān)控數(shù)據(jù)。如果這些在內(nèi)部策略中都是要求的,那么就需要尋找替代的評估方法、某些具體的合同免責(zé)條款,或?qū)ふ遗c風(fēng)險管理需求更一致的替代提供商。 

  至于對組織的關(guān)鍵功能使用云服務(wù),風(fēng)險管理方法應(yīng)該包括識別和評估資產(chǎn)、識別和分析威脅和弱點及其對資產(chǎn)(風(fēng)險和事件場景)的潛在影響、分析事件/場景的可能性、管理層批準(zhǔn)的風(fēng)險接受水平和標(biāo)準(zhǔn)、多種風(fēng)險處置(控制、避免、轉(zhuǎn)嫁、接受)計劃的開發(fā)。風(fēng)險處置計劃的結(jié)果應(yīng)作為服務(wù)合約的一部分。

   提供商和用戶的風(fēng)險評估方法應(yīng)一致,影響分析標(biāo)準(zhǔn)和可能性定義也一致。用戶和提供商應(yīng)共同開發(fā)云服務(wù)的風(fēng)險場景,這應(yīng)該固化在提供商為用戶服務(wù)的設(shè)計中和用戶的云服務(wù)風(fēng)險評估中。 

  資產(chǎn)清單應(yīng)盤點支持云服務(wù)且在提供商控制下的資產(chǎn)。用戶和提供商的資產(chǎn)分類和評估方案(evaluation scheme)應(yīng)一致。 

  提供商及其服務(wù)都應(yīng)該是風(fēng)險評估的主題。云服務(wù)的使用、使用的特定服務(wù)和部署模型,都應(yīng)該與組織的風(fēng)險管理目標(biāo)及業(yè)務(wù)目標(biāo)一致。

   如果提供商不能演示證明其服務(wù)的全面有效的風(fēng)險管理流程,用戶應(yīng)詳細(xì)評估該供應(yīng)商,以及是否可以使用用戶自身的能力來補(bǔ)償潛在的風(fēng)險管理差距。

   云服務(wù)的用戶應(yīng)詢問管理層對云服務(wù)的風(fēng)險容忍和可接受的殘余風(fēng)險是否已經(jīng)有所定義。

   信息風(fēng)險管理建議

   信息風(fēng)險管理(IRM)是將暴露(exposure)與風(fēng)險聯(lián)系的法則,也是通過數(shù)據(jù)所有者的風(fēng)險容忍對其進(jìn)行管理的能力。如此,對于設(shè)計用以保護(hù)信息資產(chǎn)的機(jī)密性、完整性和可用性(CIA)的信息技術(shù)資源,信息風(fēng)險管理是***先的決策支持方法。

   采用風(fēng)險管理框架模型來評估IRM,用成熟模型來評估IRM模型的有效性。

   建立適當(dāng)?shù)暮贤枨蠛图夹g(shù)控制,來收集信息風(fēng)險決策所需要的數(shù)據(jù)(例如,信息使用、訪問控制、安全控制、位置等)。

   在開發(fā)云計算項目需求前,采用用以確定風(fēng)險暴露的流程。雖然了解暴露和管理能力所需的信息類別比較一般化,但實際收集的指標(biāo)對于云計算SPI模型是特定的,是可以按照服務(wù)來采集的。   在使用SaaS時,絕大多數(shù)信息都由服務(wù)提供商提供。組織應(yīng)在SaaS服務(wù)合同責(zé)任中制定分析信息的收集流程。

   當(dāng)采用PaaS時,建立類似上述SaaS服務(wù)的信息采集能力。在可能的地方,包括進(jìn)部署和從控制中采集信息的能力,建立對這些控制的有效性進(jìn)行測試的合同條款。

   當(dāng)使用IaaS服務(wù)提供商時,在合同中為風(fēng)險分析需求信息“植入”信息透明性。

   云服務(wù)提供商應(yīng)包括指標(biāo)和控制來幫助用戶實施他們的信息風(fēng)險管理需求。第三方管理建議用戶應(yīng)該將云服務(wù)和安全視為供應(yīng)鏈安全問題。這意味著在盡可能的程度上檢查和評估提供商的供應(yīng)鏈(服務(wù)提供商的關(guān)聯(lián)和依賴關(guān)系)。這也意味著檢查提供商自己的第三方管理。

   對第三方服務(wù)提供商的評估應(yīng)具體指向提供商在事件管理、業(yè)務(wù)連續(xù)性和災(zāi)難恢復(fù)等方面的策略、流程和規(guī)程;還應(yīng)包括對共用場地和備份設(shè)施的審查。這應(yīng)包括審查提供商是否遵從其自身策略和規(guī)程的內(nèi)部評估,評估提供商在這些領(lǐng)域為其控制的績效和有效性提供信息的指標(biāo)體系。

   用戶的業(yè)務(wù)連續(xù)性和災(zāi)難恢復(fù)計劃應(yīng)包括提供商服務(wù)失效的場景,及提供商的第三方服務(wù)和第三方服務(wù)依賴能力的失效場景。對計劃中這部分的測試應(yīng)與云提供商協(xié)調(diào)。

   對提供商的信息安全安全管理、風(fēng)險管理和合規(guī)結(jié)構(gòu)及流程的全面評估應(yīng)包括:

   要求文檔清晰記錄如何評估設(shè)施和服務(wù)的風(fēng)險、審計控制弱點、評估頻率及如何及時消減控制弱點。 

  要求定義提供商認(rèn)為的關(guān)鍵服務(wù)和信息安全成功因素、關(guān)鍵績效指標(biāo)KPI,及如何測量這些與IT服務(wù)和信息安全管理相關(guān)的內(nèi)容。

   審查提供商的法律、法規(guī)、行業(yè)及合同需求的獲得、評估及溝通流程是否全面。

   對整個合同或服務(wù)條款做盡職調(diào)查來確定角色、職責(zé)和可糾責(zé)性。確保法律審查,包括評估在國外或州司法管轄之外的地區(qū)當(dāng)?shù)睾贤瑮l款和法律是否可以強(qiáng)制執(zhí)行。

   定義應(yīng)有的職責(zé)需求是否包括了所有云提供商關(guān)系的重大方面,例如提供商的財政狀況、名譽(yù)(如參考檢查)、控制、關(guān)鍵人員、災(zāi)難恢復(fù)計劃和測試、保險、通信能力及轉(zhuǎn)包商的使用。

   總結(jié) 

  隨著云計算逐漸發(fā)展成為一種可行的且具有高性價比的整體系統(tǒng)、甚至整體商業(yè)流程外包方式,云計算應(yīng)用的安全管理和企業(yè)風(fēng)險控制就需要提到相應(yīng)的議事日程上來了,在云計算中,有效地安全管理和企業(yè)風(fēng)險控制是從良好開發(fā)的信息安全安全管理過程得到的,是組織的全面企業(yè)安全管理責(zé)任應(yīng)有的注意。良好開發(fā)的信息安全安全管理過程會使信息安全管理程序一直可依據(jù)業(yè)務(wù)伸縮、可在組織內(nèi)重復(fù)、可測量、可持續(xù)、可防御、可持續(xù)改進(jìn)且具有成本效益。  

 

責(zé)任編輯:Yeva 來源: 中關(guān)村在線
相關(guān)推薦

2011-08-19 09:56:12

云計算安全管理風(fēng)險控制

2020-06-02 10:51:02

網(wǎng)絡(luò)安全漏洞數(shù)據(jù)

2019-08-01 11:15:30

安全云安全云計算

2018-07-05 23:50:13

2012-08-21 10:08:56

云計算服務(wù)支持數(shù)據(jù)存儲

2009-04-01 14:55:31

2019-06-28 15:12:27

云存儲云計算數(shù)據(jù)

2019-06-27 18:12:14

云存儲企業(yè)云端

2022-03-18 14:39:44

網(wǎng)絡(luò)安全風(fēng)險管理技術(shù)

2018-01-23 17:00:46

2024-02-20 17:28:06

2022-11-30 14:15:43

云遷移云計算

2019-05-21 16:18:41

云計算協(xié)議客戶

2014-12-09 09:10:16

2023-09-21 13:46:00

2018-08-30 21:10:59

2011-02-22 10:35:14

規(guī)則遵從文化信息安全風(fēng)險管理

2015-12-15 10:46:57

云計算風(fēng)險行業(yè)安全

2022-08-24 08:01:36

云計算安全隱私

2022-01-05 22:38:09

云計算云安全技術(shù)
點贊
收藏

51CTO技術(shù)棧公眾號