CSA-云计算关键领域安全指南v4.0-2018.10-162页-2mb
报告摘要
云计算关键领域安全指南 v4.0 总结
核心内容
云计算关键领域安全指南 v4.0 是由 Cloud Security Alliance (CSA) 编制的,旨在为组织提供指导,以安全地采用云计算技术。指南涵盖了云计算的定义、模型、治理、法律问题、合规性、安全控制等多个关键领域,为信息安全专家提供了全面的参考框架。
主要观点
- 云计算是一种颠覆性的技术,提供了敏捷性、弹性和经济性,但同时也带来了新的安全挑战。
- 云安全采用共享责任模型,即云服务提供商和云客户分别承担不同的安全责任。
- 云安全需要关注治理、合规、法律、技术控制、身份管理、数据安全、事件响应等多个方面。
- 云计算的**服务模型(SaaS、PaaS、IaaS)和部署模型(公共云、私有云、社区云、混合云)**对安全性和治理有深远影响。
关键信息
云计算定义
- 云计算是一种共享资源池的模式,用户可按需访问资源。
- 它基于网络访问,并具备快速弹性、可测量服务等特性。
- 云是多租户的,资源在不同用户之间被隔离。
服务模型
- SaaS:完整的应用软件,用户仅需访问和管理应用。
- PaaS:提供开发平台,用户负责应用层的安全配置。
- IaaS:提供基础计算资源,用户负责虚拟网络、存储等。
部署模型
- 公共云:由第三方提供,治理和合同依赖度高。
- 私有云:由组织自己或第三方管理,治理责任可能由组织内部承担。
- 社区云:多个组织共享,治理需考虑社区成员关系。
- 混合云:结合私有云和公共云,治理需考虑双方责任。
云安全模型
- 云安全模型包括概念模型、控制模型、参考架构、设计模式等。
- CSA 推荐使用**共识评估问卷(CAIQ)和云控制矩阵(CCM)**来评估和管理云服务提供商的安全性和合规性。
云安全范围与职责
- 安全和合规职责由云服务提供商和云客户共同承担。
- 在SaaS中,提供商负责大部分安全;在IaaS中,客户需承担更多安全责任。
- 云客户应建立责任矩阵,以明确每项控制的责任方。
云治理与企业风险管理
- 治理与企业风险管理(ERM)是云计算环境下的核心议题。
- 需要建立治理框架,包括合同、法律合规、审计等。
- 共享责任模型是治理和风险控制的基础。
法律问题、合同与电子举证
- 云计算涉及多国法律,包括数据保护、隐私权、合同义务等。
- 数据传输可能受到国家法律的限制,例如欧盟的GDPR和美国的联邦法。
- 合同审查和尽职调查是确保法律合规和安全的关键步骤。
- 电子举证在法律诉讼中变得越来越重要,云服务提供商需提供相关记录和报告。
建议与工具
- 理解云计算与传统计算之间的差异,以及抽象化和自动化对安全的影响。
- 使用CAIQ和CCM等工具评估和记录云服务的安全性与合规性。
- 建立云安全流程模型,以选择云服务提供商、设计架构、识别控制差距并实施安全措施。
- 定期进行供应商评估和合同审查,确保其符合治理和合规要求。
- 考虑风险转移机制,如保险,但需注意其局限性。
- 建立风险接受/缓解策略,确保对云环境中的风险有明确的应对措施。
参考文献
- NIST:提供云计算定义和参考架构。
- ISO/IEC:提供云计算相关标准和框架。
- CSA CCM:云控制矩阵,用于映射安全控制到合规标准。
- CAIQ:共识评估问卷,用于记录云服务提供商的安全控制。
附录
- 本指南由 CSA 大中华区研究院组织志愿者进行翻译和审校。
- 包括多个专家参与,确保内容的准确性和实用性。
- 提供了英文版和中文版的下载链接。
云安全流程模型
- 确定安全和合规要求。
- 选择云服务提供商和部署模型。
- 定义架构。
- 评估安全控制。
- 识别控制差距。
- 设计和实施控制。
- 持续管理变更。
结论
云计算关键领域安全指南 v4.0 是一个全面的资源,帮助组织理解云计算的安全挑战和最佳实践。它不仅提供了一个清晰的框架,还涵盖了治理、法律、合规、技术控制等关键领域,为信息安全专家提供了实用的指导和工具。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载