2018-云计算关键领域安全指南v4.0_162页-2mb
报告摘要
云计算关键领域安全指南 v4.0 总结
核心内容
《云计算关键领域安全指南 v4.0》是由云安全联盟(Cloud Security Alliance, CSA)发布的,旨在为组织提供云计算环境下的安全实践指导。该指南基于云计算的逻辑模型、服务模型和部署模型,强调了在采用云计算技术时,安全责任的划分、治理与风险管理、法律合规及技术实现等方面的重要性。
主要观点
-
云计算的定义与模型:
- 云计算是一种新的运作模式,通过资源池化、按需服务、广泛网络访问、快速弹性、可测量服务等基本特征进行定义。
- 服务模型包括 SaaS、PaaS 和 IaaS,分别对应软件、平台和基础设施即服务。
- 部署模型包括公共云、私有云、社区云和混合云,每种模型对应不同的责任划分和管理方式。
-
云安全的范围与职责:
- 云安全涉及多个层面,包括基础设施、应用、信息和元结构(管理与配置)。
- 采用“共享责任模型”,云服务提供商和云客户各自承担不同部分的安全责任。例如,在 SaaS 中,提供商承担大部分安全责任;在 IaaS 中,客户承担更多责任。
-
云治理与企业风险管理:
- 治理涉及组织内部与外部的协调,确保在云环境中的安全与合规。
- 企业风险管理(ERM)强调对所有类型风险的全面管理,包括技术、法律、财务等。
- 云治理需要合同明确责任划分,例如通过 CSA 提供的云控制矩阵(CCM)和共识评估问卷(CAIQ)进行评估和管理。
-
法律问题与合规性:
- 云计算涉及法律问题,包括数据隐私、合同义务、电子举证和跨国数据传输。
- 不同司法管辖区有各自的数据保护法律,如 GDPR、HIPAA、GLBA、PCI DSS 等。
- 云客户和提供商需要确保合同符合相关法律,并对数据的使用、存储和传输进行严格管理。
-
云安全建议:
- 理解并采用共享责任模型,确保云安全与合规性。
- 使用 CSA 提供的工具(如 CCM、CAIQ)评估云服务提供商的安全性和合规性。
- 定期审查和更新供应商评估流程,确保云服务符合当前的法律和安全标准。
- 选择云服务时,考虑服务模型和部署模型对安全和治理的影响。
关键信息
- 共享责任模型:云客户和云服务提供商共同负责云环境的安全性,具体责任划分取决于服务模型和部署模型。
- 法律合规:云客户需关注数据存储、处理和传输的法律要求,如 GDPR、HIPAA、GLBA、PCI DSS 等。
- 治理工具:CSA 提供了多个治理工具,包括 CCM、CAIQ、STAR 注册表等,用于评估和管理云服务的安全性。
- 风险管理:风险管理包括评估、转移、接受和规避,需根据资产类型和云环境进行调整。
- 技术与流程:云环境的抽象和自动化带来了新的安全挑战,需关注虚拟化、容器、网络和存储等技术的安全性。
结构清晰
-
D1:云计算概念和体系架构
- 介绍云计算的基本定义、服务模型、部署模型和逻辑架构。
- 强调云与传统计算之间的区别,特别是元结构和抽象化技术的作用。
-
D2:治理与企业风险管理
- 云治理与企业风险管理(ERM)是确保云安全的重要组成部分。
- 涉及合同、责任划分、法律合规和风险管理工具。
-
D3:法律问题、合同和电子举证
- 云环境中的法律问题包括数据隐私、合同义务和跨国数据传输。
- 涉及多种法律框架,如 GDPR、HIPAA、GLBA、PCI DSS 等。
-
D4:合规和审计管理
- 涉及如何保持和证明云环境的合规性。
- 包括审计流程、合规报告和标准的使用。
-
D5:信息治理
- 涉及云中数据的识别、控制和合规性。
- 包括数据迁移、数据主体权利、数据存储和处理的法律要求。
-
D6:管理平面和业务连续性
- 保护云管理平台,确保业务连续性。
- 包括 Web 控制台、API、访问控制和自动化工具。
-
D7:基础设施安全
- 涉及云基础设施的安全性,包括网络、负载均衡和混合云。
- 强调基础设施的安全控制和管理责任。
-
D8:虚拟化和容器技术
- 涉及虚拟化和容器的安全性,包括资源抽象和调配。
- 强调虚拟化和容器在云环境中的安全风险。
-
D9:事件响应
- 涉及事件检测、响应、通告和补救。
- 强调在云环境中的事件管理流程和安全控制。
-
D10:应用安全
- 保护在云中运行或开发的应用程序。
- 强调应用的合规性、安全性及与云平台的兼容性。
-
D11:数据安全和加密
- 实施数据安全和加密控制,确保数据的机密性、完整性和可用性。
- 强调密钥管理和数据存储的合规性。
-
D12:身份、授权和访问管理
- 管理身份和访问控制,确保云环境中的安全性。
- 强调身份验证、授权机制和访问控制策略。
-
D13:安全即服务
- 提供第三方安全服务,包括事件管理、合规认证和身份监督。
- 强调第三方在云安全中的作用。
-
D14:相关技术
- 涉及与云计算相关的新技术,如大数据、物联网和移动计算。
- 强调技术与云安全的结合。
附录与工具
- CAIQ(共识评估问卷):用于评估云服务提供商的安全控制和合规性。
- CCM(云控制矩阵):用于记录和管理云项目的安全和合规要求。
- STAR 注册表:提供云服务提供商的公开安全信息,帮助客户做出决策。
- 合规报告:用于展示云服务提供商的合规状态,确保满足法律和标准要求。
总结
《云计算关键领域安全指南 v4.0》为组织提供了一个全面的框架,用于在采用云计算时确保安全性和合规性。指南涵盖了从云计算的基本定义到法律、合同、治理、风险管理、技术实现等多个方面,强调了云服务中责任的划分和管理的重要性。同时,CSA 提供了多种工具和方法,如 CCM、CAIQ 和 STAR 注册表,以帮助组织评估和管理云环境中的安全风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载