京东云-京东云数据安全白皮书-2019.9-26页_3mb
报告摘要
京东云数据安全白皮书总结(2019)
核心内容概述
京东云数据安全白皮书全面阐述了京东云在数据安全领域的理念、责任模型、安全体系及实践措施,旨在通过系统化的安全防护手段,保障用户云端数据的安全性、隐私性和合规性。白皮书强调了“尊重数据主权不碰用户数据,提供安全保障保护数据安全,保护隐私对用户透明可信”的核心理念,并提出了数据安全责任共担模型,明确了京东云与用户在数据安全方面的各自职责。
主要观点
- 数据安全是云计算发展的关键因素,受到各国法律和监管的高度关注。
- 京东云致力于构建一个“让云端数据更安全”的安全体系,涵盖数据全生命周期的各个阶段。
- 数据安全不仅涉及技术层面的防护,还包括人员组织、制度流程和合规实践的全面保障。
- 京东云通过多维度的安全措施和产品服务,为用户提供数据安全防护,确保数据的机密性、完整性、可用性和可追溯性。
关键信息
1. 数据安全责任共担模型
- 用户对其数据拥有完全的控制权,需自行管理数据分类、加密、访问权限等。
- 京东云负责基础设施、云平台安全,并提供安全产品和服务帮助用户保障数据安全。
2. 数据安全框架
- 覆盖需求:安全合规、数据安全、隐私保护。
- 核心理念:数据主权、安全保障、透明可信。
- 安全治理:包括人员组织、制度流程、技术保障三个层面。
3. 数据安全合规
- 京东云获得多项权威认证,包括:
- ISO27001 信息安全管理体系国际认证
- 公安部信息系统安全三级等保认证
- 中国信息通信研究院可信云服务认证
- 工业和信息化部云计算服务能力标准符合性证书
- 支付卡行业数据安全标准认证(PCIDSS)
- CSA STAR云安全认证
- C STAR云计算安全评估认证
4. 数据安全实践
4.1 网络与基础设施保障
- 提供全球部署、多地域、多可用区的云数据中心。
- 实现Region、AZ、FD级别的容灾能力。
- 采用多线BGP网络、分布式云操作系统、多副本数据冗余等技术提升网络和平台的可用性与可靠性。
- 提供DDoS防护、Web应用防火墙、应用安全网关、SSL证书管理等安全服务。
4.2 身份与访问控制
- 提供基于角色的访问控制(RBAC)和多因素认证(MFA)。
- 用户可通过IAM服务管理子用户权限,实现精细化的访问控制。
- 支持SSH密钥认证、虚拟MFA设备等技术,保障账户和数据访问安全。
4.3 数据全生命周期安全保障
- 数据生产:建议用户进行数据分类分级管理,识别敏感数据并实施差异化保护。
- 数据存储:提供加密服务,包括云硬盘加密、对象存储加密、数据库透明数据加密(TDE)。
- 数据传输:支持HTTPS、TLS协议,确保数据在传输过程中的安全。
- 数据访问:采用身份鉴别、授权管理、权限鉴别三合一机制,保障合法访问。
- 数据使用:提供数据脱敏、水印等服务,确保数据合规使用。
- 数据销毁:在用户注销或数据删除时,京东云将执行全面清除,包括索引关系、存储空间清零、物理销毁等,确保数据不可恢复。
5. 安全运营保障
- 安全监测:构建安全自动监测系统,覆盖内部与外部关键服务组件,结合机器学习与专家经验,检测已知和未知威胁。
- 安全预警:通过统一分析和预警平台,实现全网资产监控、事件分析与审计、风险评估、预警与响应。
- 安全响应:建立7*24小时安全事件响应团队,提供快速发现、分析、响应与修复服务。
- 安全运维:实施严格的权限管理机制,运维操作需获得用户授权,确保数据安全。
结语
京东云以用户数据安全为核心,通过构建全链路安全产品与服务,保障用户业务、网络和数据的安全。未来,京东云将继续加强在云安全领域的研究与探索,推动数据安全合规实践,与政府和企业携手,打造开放、协作、共赢的云端安全生态圈。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载