信息化 频道

关于云计算合规性的四条建议

  【IT168 信息化】从理论上看云计算似乎很简单,云部署和许可才是最吸引人的资产。但是,当行动起来问题也接踵而来。你会发现要遵从“云”其实没那么简单,有很多问题需要思考。云规则可谓无处不在,大到政府法规,例如,Sarbanes-Oxley、欧盟数据保护法;小到行业法规,例如,支付卡行业数据安全标准(PCI DSS)和美国健康保险携带以及责任法案(HIPAA)。你可能已经实现了内部掌控,但在公有云基础设施平台或基于云的应用套件迁移的过程中,你不得不放弃对供应商的一些掌控。

  这正是今天许多审计员、CIOs和CEOs面临的一大困扰。他们迫切地想知道:怎样才能在大力发展“云”的同时遵守云规则,避免声誉受损。以下是来自分析师、供应商和顾问的四条建议:

  1、注意云对IT工作负载的新挑战

  当对云供应商进行评估时,寻找鉴定用户身份和访问管理策略;数据保护和应急响应方面提供良好策略的供应商。这些都是最基本的合规要求。然后,一旦你给未来的供应商制定具体的合规要求,就很可能会面临具体的云挑战。

  数据定位是其中之一。以欧盟数据保护法为例,这一法案禁止欧盟居民的个人信息外流。为符合法规要求,你的云供应商应该把欧盟客户的信息放在欧洲的服务器上。

  多租户和清楚配置同样构成了挑战。公有云供应商使用多租户以便优化服务器工作负载和降低成本。但是,这就意味着你需要和其他企业共享服务器空间。因此,你应该了解你的云供应商提供的保护措施防止向任何妥协。根据数据的关键程度来决定是否加密。以美国健康保险携带和责任法案(HIPPA)为例,要求所有的用户数据设置密码,不管数据是否正在使用。

  随着密码身份认证技术越发复杂,为用户清除配置也愈发具有挑战性。不可否认,联合身份管理计划帮助用户更方便地登陆至多个“云”,但也导致配置的清除更为棘手。

  “当雇员离开公司,你希望按一下按钮,就可以自动关闭他们的Windows帐户和所有企业内部应用程序。同时,你希望雇员的移动电话无权获取企业信息,雇员无权接触企业SaaS应用。”身份管理及合规工具提供商Centrify总裁Tom Kemp 表示,目前看来,自动清除配置尚未实现基于云平台和内部部署系统的同时应用。

  2、追踪瞬息万变的云标准

  不论你喜欢与否,你都是云的早期的使用者。你决定把那些应用程序迁移到云中以及何时迁移它们都会受益于对现在云计算演变的了解。

  现在,你可以参照SAS 70 Type II和ISO 27001两大标准,遵守金融和信息安全方面的政府以及行业法规,但不能担保,这些法规是适合公司发展的。

  “ISO 27001和SAS 70的标准是很有帮助的,但可能已经落伍了”美国福雷斯特研究公司的副总裁兼首席分析师Jonathan Penn表示,“它们没有对数据安全、身份鉴定、管理员控制等诸如此类事情做出详细的规定。我们必须让用户清楚即将发生的一切。现在它基本上是一个“黑箱”。”

  提高对用户的透明的是云安全联盟的重要目标,CSA公司创办三年来快速在用户、审计师、服务供应商中深受欢迎。云安全联盟的一个重要目标是标准化审计框架和促进用户和云供应商间的沟通。

  以现在遵守的法规为例, GRC(监控、风险和合规)标准套件进展顺利,它包含4大要素:云信托协议、云审计、共识评估倡议、云控制矩阵。其中,云控制矩阵以电子表格的形式罗列了企业遵守其IT控制领域标准须达到的基本要求,例如“人力资源-终止雇佣关系”。而共识评估倡议就用户和审计师对供应商在控制领域的具体期望,提供了一份详尽问卷调查。

  在CSA等联盟、行业团体、政府机构的共同努力,未来几年内,新标准会层出不穷。CSA已经与国际标准化组织(ISO)、国际电信联盟(ITU)、美国国家标准和技术协会(NIST)实现正式联盟,以帮助这些组织进一步完善标准。据Forrester Research公司报道,截至2010年底,已有48个行业团体致力于云安全相关标准的研究。

0
相关文章