获得遵守权对组织是重要的,而这对客户也很重要,因为他们需要依赖组织的合规性认证、评估和审核来做出购买决定。对于规定开展交易要求并最终执行审计的监管者来说,这一点很重要。而且对于组织来说,需要避免遭受昂贵的监管罚款、危险的违规行为,从而导致组织的声誉受损。

随着最好的软件工具转向云端,许多企业都担忧不能充分利用它们。在外部控制系统上维护安全性和遵从性标准可能会让人望而生畏。或者更糟的是,管理者可能会认为,由于服务和数据不在他们的数据中心运行,这让他们有些无所适从。行业机构最近发布了关于云计算安全合规性中的关键挑战的概述,认为这些方案在各行业的公司中发挥重要的作用。

事实是,采用云计算服务有很大的好处,而云优先安全方法对于维护安全性和合规性至关重要。

云计算应用程序的安全隐患是什么?

云应用程序可以随时随地访问,专为合作而设计,使用灵活且适应团队的需求。它们具有较低的基础设施和维护成本,并且通常采用和操作的速度快,成本低廉。在许多情况下,它们仅仅是同类产品中最好的解决方案,提供比本地数据中心部署的竞争对手提供更好的解决方案和更频繁的更新。

但这并不意味着他们没有风险。这些基于云计算的应用程序具有与本地数据中心的应用程序相同的风险,它们自身也有一些独特的风险。

  • 安全性难以跨平台进行评估和管理。用于云应用的安全控制分布在人员,流程,技术甚至多个公司:组织,组织的供应商,以及用于提供应用程序的任何供应商。
  • 组织的声誉总是受到威胁。安全漏洞或负面的合规性裁定可能会对组织的声誉造成灾难。缺乏消费者信心带来的销售损失和股价下跌的损失。负面的媒体关注使未来的产品和服务受到质疑,而社交媒体则加剧了这种损害。而消费者不会关心违约来自组织的业务或是第三方云服务。
  • 组织可能会遭遇起诉。消极的合规调查结果可能导致一些行业的惩罚性,财务性甚至刑事制裁。真正的法律遵从还包括能够响应政府的查询,例如诉讼中的传票或诉讼请求,而无论数据发生在哪里,或面临法院的处罚。
  • 威胁不断发展。日益增长的威胁包括数据窃取,恶意软件,损坏和勒索软件,组织控制之外的网络上的边缘系统特别脆弱。勒索软件可能让组织的整个业务中断数小时或数天。如果没有有效的数据保护解决方案,唯一的希望是支付赎金,并希望组织的数据得到恢复。

旧的数据保护模式已经过时

数据不仅仅存在于数据中心中,也保存在笔记本电脑和其他移动设备上,遍布本地部署数据中心和基于云计算的应用程序。看到单一的、集中的数据视图似乎是不可能的。除此之外,零碎的操作流程取决于部门,应用程序或设备而有所不同的流程,会减慢组织的发展速度,使执行安全性和响应审计请求变得困难。

另一方面,将组织的数据安全性的责任推给云服务提供商是不安全的。如果组织的供应商确实提供高级安全功能,则由组织实施这些功能,并维护法规要求的内部部署安全策略。

第四方风险评估

组织和SaaS供应商之间不仅需要分担责任,还必须考虑第四方。考虑组织的供应商用于服务交付的服务提供商,如Amazon Web Services或Microsoft Azure。幸运的是,合规性审核允许组织衡量第四方风险。现代的数据安全方法需要针对整个服务链的安全框架,审核和认证,而不仅仅是组织的内部部署解决方案或直接供应商的解决方案。

显然,采用云服务时会有很多风险。组织想利用这些应用程序提供的巨大好处,则需要一种新的数据保护方法。而传统的模式不能胜任这项工作。

现代数据保护方法

一个伟大的数据安全解决方案将保护组织的数据,无论它在哪里。在评估选项以确保解决方案真正涵盖数据安全需求的各个方面时,这些都是一些关键问题:

  • 是否提供连续监控?组织需要全面了解自己的攻击面。监控方法应该是以数据为中心的,而不是以应用为中心,所以无论数据在哪里,都可以进行覆盖。监控应该在风险成为问题之前预测风险,无论它们来自数据中心还是云端。
  • 数据本身有多安全?数据需要在运行中和空闲时都得到充分的保护。提供商是否为组织提供唯一的加密密钥?他们是否可以访问组织的数据(如果组织受到攻击,会使其变得脆弱)?
  • 访问控制有哪些选项?基于角色的访问控制选项管理潜在的利益冲突和欺诈。每当有人访问或更改数据时,实时审核记录都会留下踪迹。
  • 如何保存和维护数据?组织需要工具来回应审计和法律咨询。数据必须在所有数据环境中收集,保存,保留,归档和索引,以便在发生诉讼或传唤的情况下轻松获得。
  • 如果发生灾难怎么办?传统备份模式包括获取另一个数据中心的备份,设计和实施故障转移流程,并进行年度测试。但是它们只保护本地数据,使远程端点容易受到攻击。

云计算的灾难恢复系统应尽量减少昂贵和耗时的基础架构,管理和测试。他们还应该覆盖移动设备,包括加密,杀毒和地理位置等。

安全对现代企业至关重要。合规性认证可以防止法律上的困扰,并建立信任,云端的SaaS解决方案可以实现。而安全系统保护组织的数据,业务和客户。

本文作者:佚名

来源:51CTO

如何维护云中的安全合规性相关推荐

  1. 软件即服务:如何构建 SaaS 应用程序

    软件即服务 (SAAS) 是在线公司的理想商业模式.它有助于直接从服务器检索数据,无需用户获取其副本. SaaS 开发公司为初创公司和小型供应商提供了发展企业的绝佳机会.通常,SaaS 解决方案的适应 ...

  2. 开源DevOps工具在平台的未来

    DevOps工具的开源根基是不可否认的,有预测称,到2026年,全球DevOps市场将达到178亿美元.不断变化的工作.安全和合规问题,以及风险投资公司,正在将市场推向DevOps平台,开发团队可以在 ...

  3. 第9章 安全漏洞、威胁和对策

    9.1 评估和缓解安全漏洞 9.1.1硬件 (1) 处理器 中央处理单元(Central Processing Unit, CPU)通常称为处理器或微处理器,是计算机的神经中枢. 是控制所有主要操作的 ...

  4. 高盛发布区块链报告:从理论到实践(中文版)

    投资组合经理之摘要 现在硅谷和华尔街都为了区块链着迷,逐渐忘记了作为其技术源头的比特币.但对其潜在应用的讨论仍十分抽象和深奥.焦点在于使用分布式账本建立去中心化市场,并削弱现有中间商的控制权. 但区块 ...

  5. 敏捷与DevOps整合之道

    \ 本文要点 \ 作为最流行的敏捷框架,Scrum的发展早于DevOps:正因如此,Scrum(及其他敏捷框架)实践过度专注于广义上被定义为软件交付的开发方面,而忽视了运维方面. \ 混合了DevOp ...

  6. 【2017年第3期】电信大数据在信用风险管理中的应用

    刘新海1,韩涵2,丁伟3,王题3 1. 中国人民银行征信中心,北京 100031 2. 中国信息通信研究院,北京 100191 3. 中国联合网络通信有限公司网络技术研究院,北京 100048 摘要: ...

  7. 如何用memoQ实现DITA本地化?

    1.需要结构化内容 你知道吗?今天互联网上共享的内容的百分之九十是在过去两年中产生的,每天在各种媒体中都会生成的大量内容.不断增长的内容产生了内容结构化的需求.内容不再是生成完整的单元,而是可以通过各 ...

  8. Aurora自动驾驶安全案例框架

    / 导读 / 自动驾驶公司Aurora于2021年8月推出了有史以来第一个适用于自动驾驶卡车和乘用车的安全案例框架(Safety Case Framework)初始版本,解决了自动驾驶卡车和乘用车的安 ...

  9. 理解GUN的代码标准

    文章目录 前言 正文 Makefile构建代码 附录 前言 书接前文,我们来看下<AUTOTOOLS> - John Calcote 的第二章:UNDERSTANDING THE GNUC ...

最新文章

  1. 秋色园QBlog技术原理解析:Web之页面处理-内容填充(八)
  2. ISO9000互联网管理办法
  3. pb 窗口数据修改sql_大数据hadoop,数据中台选型你应该看到这些分布式数据库
  4. php 屏蔽ip段,php禁止ip段的方法
  5. ubuntu16.04禁用触摸板
  6. [译] 机器学习可以建模简单的数学函数吗?
  7. oracle symonym_ORACLE SYNONYM详解
  8. Java类名与包名不区分大小写
  9. new 实例化对象是啥意思_new 关键字、实现一个new
  10. shell中用grep查找并且不输出_grep awk 搜索日志常用命令
  11. U盘数据丢失后怎样恢复
  12. andriod安装linux系统
  13. 一些iOS面试题答案
  14. 零信任之微分段(微隔离)
  15. 中国4G网络走近大融合时代
  16. 20140124孤独者之旅23
  17. android 串口通信打开失败
  18. 从联想ThinkStation工作站,窥见工具文明的新纪元
  19. 【C标准库】详解feof函数与EOF
  20. 浙大计算机能保研到交大多吗6,保研之路:她来自双非高校,却同时保研到交大、浙大,有啥经验?...

热门文章

  1. 实验2 正弦波振荡器(LC振荡器和晶体振荡器)
  2. 孙茂松:深度学习的红利我们享受得差不多了
  3. 用户账号管理、NTFS权限管理、磁盘及文件系统
  4. EAI dashgo底盘(不带陀螺仪版本)+SICK激光(选择LMS100)的ROS建图导航基础
  5. 【转】阿里毕玄:提升代码能力的4段经历【无它就是实干】
  6. ROS1和ROS2RVIZ 代码详解
  7. DCDC开关电源电磁兼容(八)滤波器电感与电容的实际选取注意事项
  8. Linux系统及应用(实验报告)---用户和用户组管理
  9. 厌倦了excel绘制地图的繁琐操作,来看看这款可视化地图神器!
  10. 鸿蒙系统什么手机可以,鸿蒙系统的手机,会有哪些不一样的体验?