云服务用户数据保护能力评估方法_第2部分_私有云_22页_10mb
报告摘要
《云服务用户数据保护能力评估方法 第2部分:私有云》标准解读总结
核心内容概述
《云服务用户数据保护能力评估方法 第2部分:私有云》是云服务用户数据保护能力系列标准的重要组成部分,旨在规范私有云服务提供商在数据安全方面的能力,从用户视角出发,全面覆盖数据安全的事前防范、事中保护和事后追溯三个阶段,涉及15大类36项数据安全保护能力。
主要观点
- 安全性与可控性是企业选择私有云的关键因素:67.2%的企业将安全性作为首要考虑因素,51%将可控性列为重要考量。
- 数据安全是私有云安全能力建设的核心:已有私有云应用的企业中,39.7%的云安全投入占IT总投入的10%以上,显示出对数据安全的高度关注。
- 云计算与传统信息系统在数据安全方面存在本质区别:由于用户和服务商分离,数据的所有权与保管权分离,带来了新的安全挑战,如数据滥用、未完全删除数据、未经同意的数据转让等。
- 标准从用户角度出发,构建全面的数据安全能力体系:涵盖数据的保密性、可用性、完整性、持久性、销毁安全性、访问安全性、入侵防范、恶意代码防范、安全审计、数据防窃取性、售后服务与技术支持、服务可审查性等。
- 评估标准具备可操作性和行业代表性:在制定过程中,得到了包括阿里云、华为、腾讯云、IBM等在内的数十家主流私有云厂商的积极参与,确保了标准的公正性、科学性和实用性。
关键信息
数据安全保护能力指标分类
| 类别 | 指标 | 说明 |
|---|---|---|
| 基础能力构建 | 保密性 | 包括隔离安全性、存储保密性、加密算法可配置、加解密性能、第三方加密、传输保密性 |
| 基础能力构建 | 可用性 | 数据可用性,取云主机、数据库、存储三者最低值 |
| 基础能力构建 | 完整性 | 存储完整性、传输完整性,检测错误并恢复 |
| 云数据特有能力构建 | 持久性 | 存储持久性、本地备份与恢复、异地备份与恢复、双活数据中心构建、异地实时备份 |
| 云数据特有能力构建 | 销毁安全性 | 数据可销毁性、禁止数据恢复 |
| 扩展能力构建 | 数据访问安全性 | 数据访问授权、访问权限最小化、身份鉴别、鉴别信息要求、暴力破解防范、异常行为监测 |
| 扩展能力构建 | 入侵防范 | 云主机镜像更新、入侵和攻击行为监测 |
| 扩展能力构建 | 恶意代码防范 | 宿主机恶意代码防范、用户主机恶意代码防范 |
| 扩展能力构建 | 安全审计 | 常规安全审计、自动化安全审计 |
| 扩展能力构建 | 数据防窃取性 | 提供磁盘保护、数据碎片化存储等措施 |
| 扩展能力构建 | 售后服务与技术支持 | 提供投诉与意见提交渠道,及时有效支持 |
| 扩展能力构建 | 服务可审查性 | 支持合规与安全取证调查,提供运行日志和操作记录 |
评估标准的行业意义
- 指导云服务商建立数据保护体系:为云服务商提供数据安全保护能力的建设方向和标准。
- 支持第三方评估组织:为行业自律组织评估云服务商能力提供依据。
- 帮助用户选择安全服务:为用户选择具备良好数据保护能力的私有云服务提供参考。
评估标准的实施
- 首批评估已启动:欢迎更多私有云厂商参与评估,共同推动行业安全生态的形成。
- 聚焦共性问题:通过行业厂商的实践经验,标准更加贴近实际需求,指标更具操作性。
总结
《云服务用户数据保护能力评估方法 第2部分:私有云》从用户角度出发,构建了涵盖数据安全全生命周期的评估体系,涵盖事前、事中、事后多个阶段,为私有云服务提供商提供了规范化的数据安全能力评估框架,有助于提升行业整体安全水平,保障用户数据安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载