云盤算是是一個很抽象的概念,一種難以名狀的東西,盡管如此,我們?nèi)匀灰獞?yīng)用到它,因?yàn)樵票P算可以增加商業(yè)價(jià)值,而疏忽云盤算的企業(yè)也會失去競爭優(yōu)勢。所以,我們需要懂得如何安全地將這一新興技巧融入到業(yè)務(wù)流程中。
云能給我們帶來什么?
我們將云盤算定義為第三方供給的任意架構(gòu)或服務(wù),且它要支撐或傳輸業(yè)務(wù)流程。為了最大化商業(yè)價(jià)值,云盤算還應(yīng)當(dāng)供給點(diǎn)播可擴(kuò)大性和改良的商業(yè)持續(xù)性。舉例包含:
1. 供給商開發(fā)并托管Web服務(wù),并將這些服務(wù)整合到內(nèi)部開發(fā)的系統(tǒng)中,但是用戶是通過Web進(jìn)行訪問。
2. 供給商通過內(nèi)部人員對服務(wù)器托管的利用進(jìn)行開發(fā)和管理。
3. 將完整的系統(tǒng)轉(zhuǎn)移到供給商托管的網(wǎng)頁。
隨著云盤算技巧日趨成熟,供給商供給的服務(wù)也會隨之得到改良。不過,最基礎(chǔ)的前提是它能為大企業(yè)帶來機(jī)動性,為中小企業(yè)帶來機(jī)會。
重要問題在于風(fēng)險(xiǎn)
從安全角度來看,評估和管理與云服務(wù)相干的風(fēng)險(xiǎn)就是對現(xiàn)有的風(fēng)險(xiǎn)管理過程進(jìn)行調(diào)劑。因此,并不需要花費(fèi)大批的精力。
如果你手頭沒有風(fēng)險(xiǎn)管理架構(gòu),那么必需要先創(chuàng)立一個。保護(hù)企業(yè)的數(shù)據(jù)起始就是根據(jù)業(yè)務(wù)需求衡量風(fēng)險(xiǎn)。與企業(yè)管理者,審計(jì)員合作的時候,有必要應(yīng)用那些旨在辨認(rèn),減輕和報(bào)告風(fēng)險(xiǎn)的正式流程來平衡風(fēng)險(xiǎn)。如果你手頭有成文的架構(gòu),則可以直接對其進(jìn)行擴(kuò)大。
圖一展現(xiàn)了許多企業(yè)的風(fēng)險(xiǎn)界限的簡略模式。IT專業(yè)人員設(shè)計(jì)并安排了內(nèi)部計(jì)劃后,安全分析師會對其進(jìn)行風(fēng)險(xiǎn)評估。不過,托管的風(fēng)險(xiǎn)界限止步于周邊防火墻。非正式的流程用來模仿連接云服務(wù)供給商時產(chǎn)生的風(fēng)險(xiǎn)。
圖一:內(nèi)部風(fēng)險(xiǎn)界限
如圖二所示,通往安全云一體化的路徑風(fēng)險(xiǎn)界限的擴(kuò)大。其目標(biāo)并非是將云視為“外部之物”。相反,它是另一個附加于企業(yè)之上的增值型組件。擴(kuò)大風(fēng)險(xiǎn)管理邊界以便包圍所有服務(wù)就一個能滿足業(yè)務(wù)需求的整體計(jì)劃。
圖二:擴(kuò)大的風(fēng)險(xiǎn)邊界
差距
擴(kuò)大風(fēng)險(xiǎn)邊界并不是提出雷同的問題。整合云需要額外的考慮以應(yīng)對供給商。以下是我們在評估一個云服務(wù)供給商時可能面臨的挑釁:
1. 供給商是否具備一個外部實(shí)體可證實(shí)其有效應(yīng)對安全問題的才能(SAS70,ISO 27001等)?擁有哪些內(nèi)部控件?供給商如何比較我們的內(nèi)部控件?差距在哪里,這種差距是否合理?
2. 涉及哪些數(shù)據(jù)?我們的企業(yè)供給的數(shù)據(jù)過剩實(shí)際所需嗎?供給商所需的最小數(shù)據(jù)要素是什么,為什么是這些要素?
3. 供給商是否明白我們的安全期望?這些期望是否納入了合同中?如果供給商沒有遵照合同中的安全條款,將有什么制裁措施?合同是否容許我們履行自己的周期性審計(jì)(有關(guān)數(shù)據(jù)保護(hù)方面的評估審計(jì))?這些都是要考慮的基礎(chǔ)問題。我們是假設(shè)你已經(jīng)在傳輸過程中保護(hù)好數(shù)據(jù)。如果沒有,或許在擴(kuò)大到云之前還有更大的問題需要解決。
結(jié)語
不要談“云”色變,它并不是我們的敵人。問題并不是我們是否要整合云服務(wù)。真正的問題是如何管理好相干風(fēng)險(xiǎn)。是否每個供給商都值得信任?答案當(dāng)然是否定的。但是,選擇一個云服務(wù)供給商就如同選擇一個內(nèi)部軟件,硬件或服務(wù)供給商。要懂得自己的需求,表達(dá)出自己對安全性能的期望,然后對供給商的產(chǎn)品進(jìn)行評估。和服務(wù)商保持良好的溝通,共同改良控件。
相關(guān)閱讀