京东云-京东云数据安全白皮书-2019.9-26页_1mb
报告摘要
京东云数据安全白皮书总结(2019)
核心内容
京东云数据安全白皮书系统阐述了京东云在数据安全领域的实践、理念和责任划分,旨在为用户和行业提供数据安全的参考和保障。白皮书强调了数据安全在云计算环境中的重要性,从法律、技术、管理等多维度构建了全面的数据安全体系,以满足日益增长的数据保护需求。
主要观点
- 数据安全是云计算环境下的关键问题,受到国家法规和用户高度关注。
- 京东云以“让云端数据更安全”为安全目标,践行“尊重数据主权、不碰用户数据,提供安全保障、保护用户数据安全,保护隐私、对用户透明可信”的理念。
- 数据安全责任共担模型被提出,明确用户和京东云在数据安全中的职责分工。
- 京东云提供全面的数据安全服务,涵盖数据全生命周期的各个阶段,包括生产、存储、传输、访问、使用和销毁。
- 京东云通过完善的安全治理体系、技术工具和安全运营机制,确保平台和用户数据的安全性。
关键信息
数据安全框架
- 覆盖需求:安全合规、数据安全、隐私保护。
- 核心理念:数据主权、安全保障、透明可信。
- 安全治理:包括人员组织、制度流程、技术保障。
云端数据保护职责
- 责任共担模型:用户负责数据的分类、加密、权限管理等,京东云负责基础设施和平台安全。
- 用户责任:制定数据保护策略,配置加密、访问控制、备份恢复等工具。
- 京东云责任:提供基础设施、平台安全、安全服务产品和解决方案。
京东云数据安全实践
- 数据安全保护体系:涵盖网络与基础设施、身份与访问控制、数据全生命周期、安全运营等方面。
- 网络与基础设施保障:
- 提供多地域、多可用区的容灾能力。
- 采用多线BGP网络和分布式云操作系统。
- 实施安全隔离,包括网络ACL、安全组、虚拟机隔离等。
- 身份与访问控制:
- 提供IAM服务,实现对子用户和资源的精细化访问控制。
- 支持SSH密钥、MFA等安全认证方式。
- 数据全生命周期安全保障:
- 数据生产:建议用户进行数据分类、风险分析和隔离存储。
- 数据存储:提供加密存储、密钥管理(KMS)和存储备份服务。
- 数据传输:支持网络加密(如VPN、专线)和应用层加密(如HTTPS、TLS)。
- 数据访问:提供身份鉴别、授权管理和权限鉴别三合一的访问控制。
- 数据使用:支持敏感数据脱敏、水印等处理方式,确保数据合规使用。
- 数据销毁:遵循协议约定,进行数据清除、索引关系删除和物理销毁。
安全运营保障
- 安全监测:覆盖内部和外部关键服务组件,结合机器学习和专家经验,进行威胁检测和风险评估。
- 安全预警:构建统一分析和预警平台,实现资产监控、事件分析、风险评估、预警响应等。
- 安全响应:提供7*24小时安全响应团队,快速发现、分析、响应和修复安全事件。
- 安全运维:建立严格的权限管理机制,规范运维操作流程,保障用户数据安全。
结语
京东云将持续加强云安全研究,推动安全产品与服务的完善,助力用户实现业务安全上云。未来,京东云将积极与政府、企业合作,构建开放、协作、共赢的云端安全生态圈,确保用户数据在云端的安全性、可用性和完整性。
参考文献
- 《京东云安全白皮书》,2018年
- 《京东集团数据安全管理规范》,2018年
- 《京东集团数据分类分级标准》,2019年
- GB/T 31167-2014《信息安全技术云计算服务安全指南》
- GB/T 31168-2014《信息安全技术 云计算服务安全能力要求》
- GB/T 35279-2017《信息安全技术云计算安全参考架构》
- GB/T 22239.2《信息安全技术网络安全等级保护基本要求》第2部分:云计算安全扩展要求
- GB/T 35273《信息安全技术个人信息安全规范》
- YD/TXXXX-XXX《云服务用户数据保护能力评估方法第1部分:公有云》(送审稿)
- YD/TXXXXX-XXXX《云服务用户数据保护能力参考框架》(送审稿)
- 《数据安全治理白皮书》,数据安全治理委员会,2018年
- 《大数据安全白皮书》,中国信息通信研究院,2018年
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载