2019京东云数据安全白皮书_24页_1mb
报告摘要
京东云数据安全白皮书总结(2019)
核心内容概览
本白皮书系统阐述了京东云在数据安全领域的实践与理念,围绕“让云端数据更安全”的目标,提出了数据安全责任共担模型、数据安全保护体系及全生命周期安全策略,以满足合规监管要求和用户业务需求。京东云致力于构建一个透明、可信、安全的云服务环境,通过技术、制度与人员组织的多维度协同,确保用户数据的隐私权、所有权和控制权不受侵犯。
主要观点
- 数据安全已成为云计算发展的关键因素,受到国家法律和国际标准的高度重视。
- 京东云不接触用户数据,尊重数据主权,用户可自主管理数据的存储、加密、访问等。
- 数据安全责任共担,用户与京东云分别承担其在云环境中的安全职责。
- 京东云提供全面的数据安全服务,涵盖网络、系统、应用、数据、身份与访问控制等多个层面。
- 通过数据全生命周期管理,京东云保障数据从生产到销毁各阶段的安全性。
关键信息
数据安全框架
- 覆盖需求:安全合规、数据安全、隐私保护
- 核心理念:数据主权、安全保障、透明可信
- 安全治理:
- 人员组织:分为决策层、管理层、执行层及监督层
- 制度流程:包括数据安全总纲、安全制度、指导手册、执行文档
- 技术保障:提供安全工具与系统,如密钥管理、加密服务、安全审计等
数据安全责任共担模型
- 用户责任:制定数据保护策略,配置加密、访问控制、备份等安全措施
- 京东云责任:提供基础设施安全、平台安全、安全服务产品,确保用户数据安全
京东云数据安全实践
网络与基础设施保障
- 提供全球部署、多地域、多可用区的云数据中心
- 实现Region、AZ、FD级容灾能力
- 采用多线BGP网络、分布式云操作系统、多副本数据冗余等技术保障高可用性与可靠性
- 提供DDoS防护、Web应用防火墙、安全组、网络ACL等安全组件
身份与访问控制
- 京东云提供IAM服务,支持子用户账号创建与权限管理
- 实现细粒度访问控制,支持基于角色、条件、MFA等机制
- 提供SSH密钥认证、多因素认证等技术,提升账户安全性
数据全生命周期安全保障
- 数据生产:建议用户进行数据分类与风险分析,明确存储位置与安全措施
- 数据存储:
- 提供加密服务,支持云硬盘、对象存储、数据库加密
- 密钥管理服务(KMS)支持密钥全生命周期管理
- 存储容灾服务支持跨区域复制、数据冗余、实时同步
- 数据传输:
- 提供网络加密传输(如VPN、专线)和应用加密传输(如HTTPS、TLS)
- 支持混合云部署,保障数据在不同区域间的传输安全
- 数据访问:
- 提供身份鉴别、授权管理、权限鉴别三合一的访问控制
- 实现严格的访问权限管理,防止非法访问
- 数据使用:
- 提供数据脱敏、水印等服务,保障数据合规使用
- 数据处理服务支持图片、视频等处理功能,同时保障数据安全性与可追溯性
- 数据销毁:
- 用户注销后,个人信息将被去除或匿名化处理
- 数据删除时,对指定数据及其所有副本进行彻底清除,包括索引关系、存储空间等
安全运营保障
- 安全监测:构建自动监测系统,监控关键服务组件与资源使用情况
- 安全预警:通过统一分析平台,实现资产监控、风险评估、事件分析与审计
- 安全响应:建立7*24小时安全响应团队,快速处理安全事件,降低影响
- 安全运维:严格权限管理,自动化运维工具保障操作安全,如堡垒机、统一日志审计系统
京东云数据安全承诺
京东云承诺:
- 严格遵守国家法律法规,如《网络安全法》、《个人信息安全规范》等
- 提供符合国际标准的安全认证,如ISO27001、等保三级、可信云认证等
- 为用户提供全方位的数据安全服务,包括密钥管理、加密传输、数据审计、漏洞扫描、渗透测试、应急响应等
- 建立数据安全闭环,从数据生产到销毁,贯穿全生命周期的安全防护
未来方向
京东云将持续加强云安全研究,推动安全产品与服务的创新,致力于打造安全、稳定、高可用的基础设施与安全生态体系。通过智能化安全分析与业务安全态势感知,帮助用户实现数据安全上云,推动“互联网+”转型,构建开放、协作、共赢的云端安全生态圈。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载