安全419寶典:企業如何保證雲數據的安全?請務必先做好這10件事

2020年12月01日23:04:13 科技 1860

企業上雲已經成為趨勢,但是當數據上雲之後就不可避免地面臨網絡安全風險,那麼如何才能保證雲數據的安全呢?外媒根據大量企業的安全實踐總結出了10條經驗。

安全419寶典:企業如何保證雲數據的安全?請務必先做好這10件事 - 天天要聞

1. 對雲的位置和服務進行分類

根據云的位置,您可以確定雲是公有的、私有的還是混合的。

根據云提供的服務,您可以確定是否應該將其分類為IaaS、PaaS、SaaS或FaaS。

2. 共同責任模式

根據使用雲服務的方式,數據保護和網絡安全的共同責任模式是必須要了解的。微軟已經明確表示支持雲端共同責任,但並非所有共同責任模式都一樣。微軟表明定義數據分類和保護控制是客戶的責任,而提供商的責任包括通過雲計算堆棧的流程,描述應用和操作系統控制、網絡功能和底層主機基礎設施(包括管理程序、存儲組件、冗餘和可擴展性工具等)。

亞馬遜雲計算服務提供類似的模型,他們將責任模型分為兩大類:雲中的安全以及雲的安全。雲中安全是客戶的責任,這包括數據保護、身份和訪問管理、操作系統配置、網絡安全--訪問控制--以及加密。AWS負責基礎設施的底層部分,包括計算組件、存儲基礎設施、數據庫和網絡。

因此,當準備開始使用雲服務時,這方面的信息是必須要了解清楚的,且和雲服務供應商做好確認。

3.了解自己的數據是如何被訪問和存儲的

根據McAfee 2019雲應用和風險報告,21%的雲文件中包含敏感數據元素。檢查您的雲服務並確切了解它們處理的是什麼數據是至關重要的。大多數數據可能存在於完善的雲服務中,或者存在於您的企業(機構)熟悉的雲服務中,但是沒有一個雲服務能夠保證您的數據100%不受威脅。因此,在任何雲環境中進行定期檢查與數據相關的權限都是必要的。您甚至可能會發現需要隔離或刪除一些敏感數據。

4.與可靠的雲提供商建立合作關係

也許這個步驟應該更靠前一些。目前市面上的雲服務提供商在可靠性、透明度和符合既定監管標準方面表現出較強的一致性,但我們仍然可以通過一些高級別且被認可的認證納入考核,這包括但不限於SAS 70 Type II或ISO 27001。

同時,這些服務提供者通常提供有關安全審計、結果、認證等的可訪問報告,重要的是要確保這些審計是基於現有的監管標準和獨立進行的,以消除任何潛在的偏見。儘管有信譽的雲提供商應該持續維護認證並通知客戶在過程中的任何變化,但作為最終的使用者,您仍然有責任了解您的企業(機構)的數據安全需求和合規要求。

5. 了解雲服務提供商已經實施的安全解決方案

因為雲服務提供商可能會存儲或託管您的數據,因此,了解這些雲提供商保護敏感數據的方法是非常必要的,甚至要到刨根問底的程度。永遠不要假定您或您的提供商的安全措施是不可破解的,有信譽的供應商應該遵守業界公認的施行標準,如零信任和其他以數據為中心的安全原則。

不同的雲提供商的安全解決方案可能因其應用程序和數據服務專門化而有所不同。對於高度敏感的數據應用程序,一家供應商可能非常適合,而對於不太敏感的數據應用,另一家供應商可能最適合。

6.建立並應用雲安全指南

擁有一份詳細的“安全操作規章”將為您的企業或機構建立一個總的安全指導方針,指定誰可以訪問什麼雲服務、如何使用雲服務、哪些類型的數據可以存儲在雲服務中等等。此外,還應該指定保護雲中的數據所需的安全技術。

理想的設置應該包括安全自動化解決方案,以確保每個人都遵循相同的指導原則,無論是來自雲供應商的安全要求,還是購買具有策略實施功能的獨立安全解決方案。

7.管理您的內部安全威脅

員工往往是雲服務的使用者,但也往往沒有意識到這些雲服務操作行為的潛在安全風險。如果在開始使用之前,確保讓員工接受雲安全操作的培訓,將會大大有助於降低組織內部的風險。

如前所述,創建供員工使用的雲服務的“安全操作規章”是降低風險的一種簡單而有效的方法。了解員工正在使用什麼雲服務,可以根據不同的情況來設置安全策略,確定雲中哪些數據類型是允許操作的以及哪種雲服務是可以允許員工操作的等等,這些都可以提高安全性。

8.訓練你的員工

接着上一條所說的,除了在員工使用前進行安全培訓之外,防止黑客入侵您的環境的最有效方法之一是在接下來的時間裡面定期培訓您的員工,因為技術和攻擊手段發展得很快,比如您的員工需要為網絡釣魚和魚叉式網絡釣魚計劃做好準備,其他的一些掠奪性攻擊手段也日益流行和成熟。對員工進行定期培訓,讓他們準備好識別當前的網絡威脅或正在興起的網絡威脅也將會提高安全性。

9.盡量減少環境中的數據量

減少環境中的數據量是提高安全性的一種確定有效的方法,同時還可以降低合規風險。

10.執行定期審計和滲透測試

無論您的企業或機構是否決定為您的雲數據安全需求去選擇一個合作夥伴,您都應該要定期進行滲透測試,以確定您的網絡設施在安全性方面的表現是否足夠應對風險。與此同時,還有一項必須要做的就是定期進行審計,對訪問日誌進行檢查,以確保只有授權人員在處理敏感數據,或者採取任何其他安全措施,以滿足最新的安全需求。

為了更安全而完全避免使用公有雲服務是不現實的。基於雲的工作環境通常比在傳統的數據中心中運行的安全問題更少。如果能夠保持持續穩定的安全性,就可以在擁有雲計算服務提供的諸多優點之下顯著降低風險。

需要注意的是,對於任何企業或機構而言的數據安全需求,都沒有簡單的“一刀切”方式的解決方案。上述這些通過已有的情況總結出來的安全實踐,對於想要使用雲服務但又對安全性有所擔心的企業來說仍是值得參考的。

科技分類資訊推薦

榮耀400系列今日開售:國補售價2124元起 全系2億主攝 - 天天要聞

榮耀400系列今日開售:國補售價2124元起 全系2億主攝

站長之家(ChinaZ.com)6月6日 消息:今日,榮耀400系列正式開啟銷售,該系列包含榮耀400和榮耀400Pro兩款機型,起售價為2499元,在享受國家補貼後,到手價低至2124元起,這一價格在市場上頗具競爭力。在外觀設計上,榮耀400系列提供了海風藍、流沙粉、攬月銀、幻夜黑4款配色供消費者選擇。其中,海風藍和流沙粉兩款配色採用...
特朗普政府將“AI安全研究所”去“安全化” - 天天要聞

特朗普政府將“AI安全研究所”去“安全化”

特朗普政府將“AI安全研究所”去“安全化”,更名為“人工智能標準與創新中心”……特朗普政府宣布對聯邦政府主要人工智能監管機構進行重大改組,標誌着華盛頓在 AI 監管和安全方面的政策方向發生了劇烈轉變。商務部長霍華德·勒特尼克(Howard Lutnick)周二表示,由前總統喬·拜登於 2023 年 11 月設立的美國人工智能安全...
打印店用微信傳輸要留意個人隱私引熱議:務必記得刪除 - 天天要聞

打印店用微信傳輸要留意個人隱私引熱議:務必記得刪除

站長之家(ChinaZ.com)6月6日 消息:日前,微博上一則關於打印店使用微信傳輸文件時需留意個人隱私的話題引髮網友廣泛討論。騰訊員工“客村小蔣”發文指出,在打印店等公共場所的電腦上登錄微信傳輸文件存在隱私風險,不過這一問題有相應的解決方法。“客村小蔣”介紹,當需要在打印店電腦或其他公共電腦上登錄微信時,用戶...
華為MateBook Pro鴻蒙筆記本今日開售:7999元起 - 天天要聞

華為MateBook Pro鴻蒙筆記本今日開售:7999元起

站長之家(ChinaZ.com)6月6日 消息:今日10:08,全球首款搭載鴻蒙操作系統的PC產品——華為MateBook Pro鴻蒙筆記本正式開啟銷售。華為MateBook Pro鴻蒙筆記本在原有MateBook X Pro的基礎上進行了全面優化升級,核心亮點在於搭載了全新的HarmonyOS5鴻蒙電腦操作系統。該筆記本配備了一塊14.2英寸的觸控屏,分辨
微信視頻號宣布可修改封面和文案 但有這些要求 - 天天要聞

微信視頻號宣布可修改封面和文案 但有這些要求

站長之家(ChinaZ.com)6月6日 消息:2025年6月6日,微信視頻號平台迎來一項新功能更新:用戶現可對發布時間在三個月內的視頻進行文案修改,每次修改支持調整20個字符,同時提供封面更換選項並支持預覽效果。操作路徑為點擊視頻"轉發"按鈕後選擇"修改",但需注意修改機會僅限一次,文案與封面調整需同步確認。這項調整為創作...
蘋果下周或將展示新版電話、Safari 和相機應用 - 天天要聞

蘋果下周或將展示新版電話、Safari 和相機應用

據彭博社報道,蘋果計劃對其核心應用(包括電話、相機和Safari)進行一些重大的設計改動,並將於下周的WWDC大會上宣布。據報道,蘋果將在其電話應用中添加一個新視圖,將常用聯繫人、最近通話和語音郵件放在一個“可滾動的單一窗口”中。