当前位置:主页>科 研>学术交流>

分离降低风险:解析云安全职权分离

    许多政府法规都规定企业在内部控管机制上必须采取职权分离原则。职权分离原则是将一项关键工作由不同人员共同负责,藉由监督与制衡来达到防弊与防错。
  国际电脑稽核协会 (ISACA) 在这里有一篇关于职权分离的不错文章,此外,网络作家 Nick Szabo 在这里也讨论了一些职权分离的概念。内部控管与职权分离适用于 Sarbanes-Oxley 沙宾法案、PCI DSS、FERC 等等法规的遵规。产业知名分析机构 Forrester 和 Gartner 也会定期发表有关职权分离的报告。
  职权分离不仅适用于企业内部的私人云端,也适用于企业外部的公共云端。应用在内部云端的案例之一,就是营业单位必须确实做好敏感数据的变更控管,由适当的人员来控制和管理这些数据的存取。做好数据保护,也有助于强化身分与存取管理 (Identity and Access Management,简称 IAM) 解决方案,既能让营业单位使用者方便存取自己的数据,又能防止 IT 系统管理员存取。
  在公共云端,每当 IT 营运单位希望启用某个应用程序时,IT 安全单位会希望有适度的控管机制来确认公共云端的应用程序符合政策要求 (例如挂载的位置、时间、地区等等都必须正确)。这一点对传统的实体数据中心来说一切都清楚明了,因为既有的政策与程序都能确保职权分离,但是到了云端运算环境,由于原有的程序可能无法适用,因此就产生了一些新的挑战。
  职权分离也适用于许多需要外部运算服务供应商的情况,例如:基础架构服务 (Infrastructure as a Service,简称 IaaS) 云端供应商。在加密与云端领域,云端安全联盟 (Cloud Security Alliance) 的安全指南 2.1 版对于加密金钥的管理提出了下列建议:
  别将金钥管理的责任交给提供代管服务的云端供应商,这样才能达到职权分离。如此,万一因为法律要求而必须提出数据时,就不会造成云端供应商和客户之间的冲突。
  这就是资讯安全产业在职权分离方面必须解决的新挑战,也是 SecureCloud 这类方案所要解决的问题。
 

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

容器是如何让“一切都是代码”成为现实的

容器是如何让“一切都是代码”成为现实的

现代应用的发展在很大程度上要归功于DevOps运动的蓬勃兴起以及该运动所产生的各种自动...[详细]

如何快速掌握一门新技术/语言/框架

如何快速掌握一门新技术/语言/框架

IT行业中的企业特点是都属于知识密集型企业。这种企业的核心竞争力与员工的知识和技能...[详细]

建高效数据中心有径可循

建高效数据中心有径可循

能耗问题一直是各大数据中心的心头之痛。有数据表明,2015年我国数据中心能耗预计将高...[详细]

2015黑帽大会:网络灾难后 重建IT安全

2015黑帽大会:网络灾难后 重建IT安全

在遭遇网络灾难后重建IT安全似乎是不可能完成的任务,但根据安全专家Christina Kubeck...[详细]

面对DNS劫持 企业移动应用该如何防护?

面对DNS劫持 企业移动应用该如何防护?

DNS(Domain Name System)劫持又称域名劫持,是指对正常的域名解析请求加以拦截,转而...[详细]

返回首页 返回顶部