保護(hù)云遷移數(shù)據(jù)安全及最佳實(shí)踐
保護(hù)遷往云和在云內(nèi)遷移的數(shù)據(jù)
在公共云和私有云部署方案中,無(wú)論什么服務(wù)模型,保護(hù)數(shù)據(jù)傳輸都是非常重要的。這些數(shù)據(jù)傳輸過(guò)程包括:數(shù)據(jù)從傳統(tǒng)基礎(chǔ)架構(gòu)遷移到云供應(yīng)商中,包括公有與私有之間轉(zhuǎn)移,內(nèi)部與外部之間轉(zhuǎn)移,以及其他各種組合;數(shù)據(jù)在云供應(yīng)商之間的遷移;數(shù)據(jù)在既定的云內(nèi)實(shí)例間(或者其他組件之間)遷移。
有如下三種方式可以對(duì)上述傳輸過(guò)程中的數(shù)據(jù)進(jìn)行安全保障:
•客戶端/應(yīng)用程序加密。數(shù)據(jù)在終端或服務(wù)器端先加密,然后再通過(guò)網(wǎng)絡(luò)傳輸,或者在已經(jīng)以恰當(dāng)?shù)募用芨袷酱鎯?chǔ)。這既包括本地客戶端(代理模式)加密機(jī)制(例如,針對(duì)存儲(chǔ)文件)或者集成在應(yīng)用程序之中的加密機(jī)制。
•鏈路/網(wǎng)絡(luò)加密模式。標(biāo)準(zhǔn)的網(wǎng)絡(luò)加密技術(shù)包括SSL、VPN和SSH。既可以是硬件加密,也可以是軟件加密。
•基于代理的加密。數(shù)據(jù)通過(guò)一個(gè)代理設(shè)備或服務(wù)器進(jìn)行傳輸,數(shù)據(jù)在網(wǎng)絡(luò)傳輸前完成加密。通常都是將代理加密機(jī)制整合到原有的應(yīng)用程序中。
云計(jì)算環(huán)境數(shù)據(jù)安全最佳實(shí)踐
在實(shí)際的應(yīng)用過(guò)程中,企業(yè)可以遵循如下的24條最佳實(shí)踐來(lái)保障云計(jì)算環(huán)境中的數(shù)據(jù)安全:
1、理解所采用的云存儲(chǔ)架構(gòu),有助于確定安全風(fēng)險(xiǎn)和可用的控制措施。
2、如果可能的話,選擇支持?jǐn)?shù)據(jù)離差技術(shù)的云存儲(chǔ)。
3、使用數(shù)據(jù)安全生命周期DSL來(lái)識(shí)別易受攻擊的安全,以確定最合適的控制措施。
4、使用DAM 和FAM監(jiān)測(cè)內(nèi)部核心數(shù)據(jù)庫(kù)和文件庫(kù),識(shí)別能夠表明數(shù)據(jù)向云中轉(zhuǎn)移的的大數(shù)據(jù)遷移。
5、使用URL過(guò)濾和(或)DLP工具監(jiān)測(cè)員工的互聯(lián)網(wǎng)訪問(wèn),來(lái)識(shí)別是否敏感數(shù)據(jù)遷移。選擇可對(duì)云服務(wù)作預(yù)分類的工具,并通過(guò)過(guò)濾規(guī)則阻斷非授權(quán)行為。
6、所有敏感信息移入云或在云內(nèi)傳輸時(shí),應(yīng)在網(wǎng)絡(luò)傳輸前的網(wǎng)絡(luò)層或者節(jié)點(diǎn)側(cè)進(jìn)行數(shù)據(jù)加密。這一建議適用于所有的云服務(wù)和部署模型。
7、使用任何數(shù)據(jù)加密機(jī)制時(shí),應(yīng)特別注意密鑰管理。
8、使用內(nèi)容發(fā)現(xiàn)機(jī)制來(lái)掃描云存儲(chǔ),并識(shí)別已泄漏的敏感數(shù)據(jù)。
9、加密IaaS中的敏感卷,來(lái)限制因?yàn)榭煺栈蛭词跈?quán)管理員訪問(wèn)導(dǎo)致的信息泄露。至于采用何種技術(shù)依賴于具體的操作需要。
10、采用文件/文件夾或客戶端/代理加密機(jī)制加密對(duì)象存儲(chǔ)中的敏感數(shù)據(jù)。
11、加密平臺(tái)服務(wù)PaaS應(yīng)用和存儲(chǔ)中的敏感數(shù)據(jù)。通常情況下應(yīng)用層加密機(jī)制為首選,因?yàn)閹缀鯖](méi)有云數(shù)據(jù)庫(kù)支持原生加密機(jī)制。
12、當(dāng)使用應(yīng)用加密時(shí),密鑰無(wú)論如何必須存放在應(yīng)用系統(tǒng)外面。
13、若軟件服務(wù)(SaaS)需使用加密,應(yīng)盡可能使用可提供原生加密機(jī)制的供應(yīng)商;若無(wú)該工具或必須到規(guī)定信任等級(jí),則可使用代理加密機(jī)制。
14、使用DLP來(lái)識(shí)別云部署的敏感數(shù)據(jù)泄漏,這種情況僅對(duì)基礎(chǔ)設(shè)施服務(wù)(IaaS)適用,這對(duì)其他公共云供應(yīng)商均不適用。
15、使用數(shù)據(jù)庫(kù)活動(dòng)監(jiān)測(cè)工具(DAM)來(lái)監(jiān)控敏感數(shù)據(jù)庫(kù),并對(duì)違反安全策略的行為進(jìn)行告警。
16、當(dāng)交付的基礎(chǔ)設(shè)施或應(yīng)用在正常訪問(wèn)敏感用戶信息時(shí),應(yīng)考慮對(duì)可能的泄漏采取私有存儲(chǔ)保護(hù)機(jī)制。
17、謹(jǐn)記絕大多數(shù)數(shù)據(jù)安全缺陷都源自于應(yīng)用程序極為脆弱的安全性。
18、云供應(yīng)商不僅應(yīng)當(dāng)遵循這些實(shí)踐,并且為用戶發(fā)布數(shù)據(jù)安全工具和配置選項(xiàng)。
19、無(wú)論是合同到期或其他原因,應(yīng)在SLA中詳細(xì)說(shuō)明如何從云供應(yīng)商中轉(zhuǎn)移數(shù)據(jù),必須包括用戶賬號(hào)刪除,從主/冗余存儲(chǔ)中遷移或刪除數(shù)據(jù),遷移密鑰等。
20、使用數(shù)據(jù)安全生命周期來(lái)識(shí)別安全易受攻擊點(diǎn),從而確定最合適的控制措施。
21、考慮到潛在合規(guī)的、合約方面的以及其他法律方面的問(wèn)題,應(yīng)充分理解邏輯和物理數(shù)據(jù)。
22、在網(wǎng)絡(luò)層或傳輸前在節(jié)點(diǎn)加密所有傳輸?shù)拿舾行畔ⅰ?/span>
23、加密基礎(chǔ)實(shí)施中的敏感卷,限制因快照或非授權(quán)訪問(wèn)的信息泄露。
24、在平臺(tái)服務(wù)應(yīng)用和存儲(chǔ)中加密敏感信息。

責(zé)任編輯:和碩涵
- 相關(guān)閱讀
- 安全信息
- 安全技術(shù)
- 系統(tǒng)安全
- 信息安全案例
- 等級(jí)保護(hù)
- 安防軟件
-
發(fā)電電力輔助服務(wù)營(yíng)銷決策模型
2019-06-24電力輔助服務(wù)營(yíng)銷 -
電力線路安全工作的組織措施和技術(shù)措施分別是什么?
-
兩會(huì)保電進(jìn)行時(shí)丨陜西電力部署6項(xiàng)重點(diǎn)任務(wù)
-
電力線路安全工作的組織措施和技術(shù)措施分別是什么?
-
兩會(huì)保電進(jìn)行時(shí)丨陜西電力部署6項(xiàng)重點(diǎn)任務(wù)
-
山東特高壓首次完成帶電消缺 確保電力安全穩(wěn)定迎峰度冬
-
發(fā)電電力輔助服務(wù)營(yíng)銷決策模型
2019-06-24電力輔助服務(wù)營(yíng)銷 -
繞過(guò)安卓SSL驗(yàn)證證書(shū)的四種方式
-
網(wǎng)絡(luò)何以可能
2017-02-24網(wǎng)絡(luò)
-
Windows 10首發(fā) 四大安全提升
-
超級(jí)安卓漏洞 “寄生獸”影響數(shù)千萬(wàn)手機(jī)應(yīng)用
-
航空公司首出現(xiàn)操作系統(tǒng)被黑
2015-06-23航空公司
-
“企業(yè)應(yīng)急響應(yīng)和反滲透”之真實(shí)案例分析
-
攜程恢復(fù)正常 安全,我們準(zhǔn)備好了嗎?
2015-05-29攜程 -
一張圖讀懂《2014年消費(fèi)者個(gè)人信息網(wǎng)絡(luò)安全報(bào)告》