京东云:数据安全白皮书_27页_1mb
报告摘要
京东云数据安全白皮书总结(2019)
核心内容
京东云数据安全白皮书旨在阐述京东云在数据安全领域的理念、责任模型及实践体系,以确保用户数据在云端的安全性。白皮书强调数据安全是云计算发展的关键因素之一,并提出“让云端数据更安全”的目标,通过构建完整的数据安全保护体系,实现对用户数据的全面防护。
主要观点
- 数据安全已成为云计算环境下的核心问题,受到国家、企业和个人的高度重视。
- 京东云坚持“尊重数据主权、提供安全保障、保护隐私对用户透明可信”的理念。
- 数据安全责任由用户和京东云共同承担,形成“责任共担模型”。
- 京东云通过多种技术手段和管理措施,构建了覆盖数据全生命周期的安全保障体系。
关键信息
数据安全框架
- 覆盖需求:安全合规、数据安全、隐私保护。
- 核心理念:数据主权、安全保障、透明可信。
- 安全治理:人员组织、制度流程、技术保障。
数据安全责任共担模型
- 用户对其数据拥有完全的控制权,负责数据分类、加密、访问权限等管理。
- 京东云负责云平台基础设施安全、网络防护、系统安全、应用安全等。
数据安全实践
- 京东云建立了完整的数据安全保护体系,涵盖数据生产、存储、传输、访问、使用、销毁等阶段。
- 提供多种安全产品与服务,如密钥管理、数据加密、访问控制、安全审计、态势感知等。
网络与基础设施保障
- 提供多地域、多可用区的云数据中心,实现区域级、可用区级、故障域级容灾能力。
- 采用BGP网络、私有网络(VPC)、安全组、网络ACL等技术保障网络隔离与安全。
- 提供DDoS防护、应用安全网关、Web应用防火墙等工具,保障数据传输安全。
身份与访问控制
- 京东云提供身份管理与访问控制服务(IAM),帮助用户创建和管理子用户账号。
- 支持SSH密钥认证、多因素认证(MFA)等机制,提升账户安全性。
- 通过统一的权限管理机制,确保运维操作合法合规,保障用户数据不被非法访问。
数据全生命周期安全保障
- 数据生产:建议用户进行数据分类分级,明确数据存储位置和防护措施。
- 数据存储:提供加密存储服务,包括云硬盘加密、对象存储加密、数据库透明数据加密(TDE)。
- 数据传输:支持网络加密传输(如VPN、专线服务)和应用加密传输(如HTTPS、TLS)。
- 数据访问:提供身份鉴别、授权管理、权限鉴别一体化的访问控制。
- 数据使用:支持数据脱敏、水印等处理,确保数据合规使用。
- 数据销毁:在用户注销或删除数据时,确保数据彻底清除,无法恢复。
安全运营保障
- 京东云建立了安全自动监测系统,结合机器学习和专家经验,实现威胁检测与风险评估。
- 提供统一的安全预警平台,实现安全事件的实时监控、分析与响应。
- 安全响应机制包括事件发现、分析、定级、处理、复测等环节,确保快速恢复业务。
- 安全运维机制包括堡垒机、统一日志审计系统等,确保运维操作可追溯、可审计。
京东云安全服务与认证
- 京东云拥有多项权威认证,包括ISO27001、三级等保、可信云服务认证、CSA STAR等。
- 提供多种安全服务,如密钥管理服务(KMS)、SSL数字证书、态势感知系统、基线检测、漏洞扫描、渗透测试、应急响应等。
用户与京东云合作建议
- 用户应根据自身业务需求,制定数据保护策略,使用京东云提供的安全产品与服务。
- 京东云通过技术与管理手段,持续提升数据安全防护能力,保障用户云端数据安全。
未来展望
京东云将继续加强在云安全领域的研究与实践,致力于为用户提供安全、稳定、高可用的云基础设施和全方位的安全产品与服务。通过与政府、企业及全球安全伙伴合作,推动构建开放、协作、共赢的云端安全生态圈。
参考文献
- 《京东云安全白皮书》,2018年
- 《京东集团数据安全管理规范》,2018年
- 《京东集团数据分类分级标准》,2019年
- GB/T 31167-2014《信息安全技术云计算服务安全指南》
- GB/T 31168-2014《信息安全技术云计算服务安全能力要求》
- GB/T 35279-2017《信息安全技术云计算安全参考架构》
- GB/T 22239.2《信息安全技术网络安全等级保护基本要求》第2部分:云计算安全扩展要求
- GB/T 35273《信息安全技术个人信息安全规范》
- YD/TXXXX-XXX《云服务用户数据保护能力评估方法第1部分:公有云》(送审稿)
- YD/TXXXXX-XXXX《云服务用户数据保护能力参考框架》(送审稿)
- 《数据安全治理白皮书》,数据安全治理委员会,2018年
- 《大数据安全白皮书》,中国信息通信研究院,2018年
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载