2023-10-24-Zoho-CRM安全白皮书_39页_13mb
报告摘要
Zoho CRM安全白皮书总结
1. 数据安全与加密
- 加密体系:Zoho采用多层次加密策略,包括传输中加密和静态加密。传输加密使用TLS 1.2/1.3协议,支持完全前向保密(PFS);静态加密使用AES-256算法,涵盖文件、数据库、URL和备份等场景。
- 加密级别区分:根据数据敏感性和业务需求,静态加密分为“等保加密”(支持全文检索)和“标准加密”(无搜索功能,更高安全)。
2. 加密安全管理体系(KMS)
- 密钥管理:通过Zoho内部KMS管理密钥,使用物理隔离服务器存储不同密钥(DEK、KEK、主密钥)。
- 密钥生成与轮换:密钥生成基于AES-256算法,定期轮换以提升安全性,单点故障时通过主备数据中心保障密钥可用性。
3. 安全责任共担模型
- Zoho责任:负责云基础设施安全(物理安全、网络防火墙、DDoS防护等),确保数据物理隔离和静态/传输加密。
- 用户责任:管理自身账户安全(密码、多因素验证)、数据访问控制、审计和备份。
4. 其他安全措施
- 身份与访问控制:支持单点登录(SSO)、多因素认证、最小权限原则。
- 备份与灾难恢复:数据库备份使用AES-256加密,数据冗余存储于多个数据中心,支持高可用性。
- 合规认证:遵循ISO 27001、27017、27018、PCI DSS等国际标准,并通过中国等保认证。
5. 隐私保护
- 数据处理透明度:Zoho收集的用户数据仅限业务必要,提供数据所有权、访问权和删除权。
- 隐私合规:符合GDPR、个人信息保护法(PIPL),实施数据本地传输协议和隐私影响评估(DPIA)。
6. 安全运营
- 事件管理:突发事件72小时内通知监管机构,用户可通过support@zohocorp.com.cn报警。
- 供应商管理:第三方合作前进行风险评估,供应商需遵守Zoho的数据保护条款。
7. 推荐措施
- 用户需加强终端安全、定期审查日志,并利用Zoho提供的工具管理加密数据访问。
总结: Zoho通过全面的加密技术和责任共担机制,平衡了云端数据安全与企业自主管理需求,适合注重合规性和动态风险防护的企业使用。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载