2016企业上云安全策略指南_63页-2mb
报告摘要
云深不知处:2016企业上云安全策略指南总结
核心内容
本报告聚焦于企业在上云过程中所面临的价值与安全之间的权衡,旨在帮助企业建立一个系统、全面的云安全知识体系,从而做出更加理性和客观的云决策。企业上云虽具有降低成本、提高效率等价值,但其带来的安全风险也不容忽视。企业需在云安全能力评估的基础上,结合自身业务特性与发展战略,构建安全决策天平。
主要观点
- 云是企业数字化转型的必然趋势,但企业对云安全的担忧仍然是上云的主要障碍之一。
- 企业上云后,其对数据、基础设施的控制权发生迁移,导致安全风险的不可控性增加。
- 企业需对云安全进行全面审视,包括安全能力、服务稳定性、数据保护、合规性等维度。
- 安全责任的划分方式是影响企业上云决策的重要因素,主要分为责任共担型和托管型两种。
- 企业应选择具有成熟安全能力、透明责任划分、可信任的云服务商,以确保上云后的数据安全和业务连续性。
关键信息
一、企业云决策象限
企业对云安全的感知状态主要分为两类:
- 安全认知盲区:企业缺乏对云风险的全面理解,无法有效评估云服务商的安全能力。
- 控制权迁移引发的不安全感:企业因对云服务商的安全保障能力、数据保护、合规性透明度等方面存疑,可能错估上云时机。
二、云安全能力审视基本原则
- 寻找领先的云:企业应了解云的运作机制,选择具备良好安全实践和市场表现的云服务商。
- 清晰了解云服务商的安全职能:明确云服务商在哪些环节负责安全,哪些需企业自行处理。
三、云安全能力指标体系
本报告构建了一个包含以下六个维度的19个细化指标的云安全能力指标体系:
- 泛安全的信任基础:包括市场表现、计算资源供应能力、安全理念、第三方合作能力。
- 物理基础设施部署:包括数据中心部署、数据中心标准遵从。
- 内部人员管理:包括人员管理流程、招聘与培训、监控与备案。
- 事故响应能力:包括事故处理团队、信息工具、赔偿机制、日志服务。
- 数据安全保护:包括认证与权限管理、数据加密、密钥托管、监控与日志、数据销毁。
- 合规性表现:包括合规认证、透明审计、法律遵从。
四、云服务商安全能力对比
| 云服务商 | 市场表现 | 计算能力 | 权责模式 | 数据中心部署 | 数据中心标准 | 人员管理 | 事故响应 | 数据安全 | 合规性 |
|---|---|---|---|---|---|---|---|---|---|
| 亚马逊AWS | 全球领先,市场份额大 | 强大,支持多种灾难恢复架构 | 责任共担型 | 11区域,30可用区,53边缘站点 | T4标准 | 自动化流程、权限最小化 | 24小时响应、日志服务 | 数据加密、密钥托管、多因素认证 | 全球合规性认证 |
| 微软Azure | 全球领先,市场份额大 | 强大,支持热待机环境 | 责任共担型 | 19区域,中国上海、北京 | T4标准 | 门禁系统、7×24监控 | 24小时响应、日志分析 | 数据加密、多因素认证 | 国内合规性较好 |
| 阿里云 | 区域领先,本土化优势明显 | 强大,支持热备与恢复 | 可选托管型 | 多地域,正在拓展海外 | T3+标准 | 权限控制、培训与保密协议 | 7×24技术支持 | 数据加密、日志服务 | 合规性表现良好 |
| 腾讯云 | 本土化发展迅速 | 良好,支持快速恢复 | 近似责任共担型 | 多数据中心,正在拓展海外 | T2-T4标准 | 培训、保密协议 | 7×24支持 | 数据加密、日志服务 | 合规性表现一般 |
| 天翼云 | 依托电信资源,国内布局较广 | 一般 | 近似责任共担型 | “8+2+X”布局,覆盖全国 | T2-T4标准 | 信息不详 | 7×24支持 | 数据加密、备份服务 | 合规性表现一般 |
五、云安全发展趋势
- 云安全能力体系正在不断完善,企业需结合自身需求与云服务商的安全能力进行匹配。
- 国内云服务商在本地化服务和合规性方面有显著优势,但在全球安全标准和技术成熟度方面仍需提升。
- 云服务商应加强与第三方安全厂商的合作,构建更全面的安全生态。
- 企业应通过透明的合规性认证、清晰的责任划分和完善的安全机制,提升对云安全的信心。
结论
企业上云是提升效率与创新的重要手段,但安全始终是其不可忽视的核心议题。通过构建云安全能力指标体系,企业能够更全面地评估云服务商的安全能力,并在上云过程中做出更理性的决策。未来,云安全的成熟与透明将依赖于云服务商与企业之间的共同努力,形成更完善的信任机制和合作框架。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载