云计算安全

✍ dations ◷ 2025-06-07 02:10:33 #云计算安全

云计算安全(Cloud computing security),有时也简称为“云安全”(Cloud security),是一个演化自电脑安全、网络安全、甚至是更广泛的信息安全的子领域,而且还在持续发展中。云安全是指一套广泛的政策、技术、与布署的控制方法, 以用来保护资料、应用程序、与云计算的基础设施。云安全无法与“基于云”(cloud-based)的安全软件(安全即服务,Security as a Service)混为一谈,后者是如商业软件厂商所提供的基于云的杀毒或弱点管理服务。

与云计算安全性有关的议题或疑虑有很多,但总的来说可将其分为两大类:云服务提供商(提供软件即服务、平台即服务、或基础设施即服务的组织)必须面对的安全议题,以及这些供应商的客户必须面对的安全议题。在大部分的情况下, 服务提供商必须确认其云基础设施是安全的,所以客户的资料与应用程序能够被妥善地保护;另一方面,客户必须确认服务提供商已经采取了适当的措施,以保护他们的信息安全。

虽然云安全议题可被分类成各种面向(Gartner 宣称有 7 大安全面向;Cloud Security Alliance 则指出 13 项安全疑虑),但这些面向可被归结为 3 大领域:安全与隐私、规范遵循、以及法律或契约议题。

为了确保资料是安全的(不能被未授权的用户访问,或单纯地丢失),以及资料隐私是有被保护的,云服务提供商必须致力于以下事项:

为了妥善保护资料,来自于某一客户的资料必须被适当地与其他客户的资料隔离;资料存储在原来的地方,或是从一个地方移至其它地方,都必须确保它们的安全。云服务提供商必须有相关的系统,以防止资料外泄或被第三方任意访问。适当的职责分权以确保审核与与/或监控不会失效,即便是云服务提供商中有特权的用户也一样。

每一家企业都有自己用来控管计算资源与信息访问的身份管理系统(英语:Identity management system)。云服务提供商可以用联邦制或SSO技术来集成客户的身份管理系统到其基础设施上,或是提供自己的身份管理方案。

云服务提供商必须确保实体机器有足够的安全防护,并且当访问这些机器中所有与客户相关的资料时,不只会受到限制,而且还要留下访问的记录文件。

云服务提供商必须确保客户可以定期、如预期地访问他们的资料和应用程序。

云服务提供商必须确保透过云所提供的应用程序服务是安全的,外包或包的代码必须通过测试与可用性的验收程序。它还需要在正式营运环境中创建适当的应用层级安全防护 (页面存档备份,存于互联网档案馆)措施 (分布式网站应用层级防火墙)。

最后,云服务提供商必须确保所有敏感性资料(如信用卡号码)是被遮罩住的,并且仅允许被授权的用户访问。此外, 包括数字证书和身份识别,以及服务提供商在云中针对客户活动所收集或产生的资料,都必须受到保护。但是以微软为例,微软英国分公司的常务董事Gordon Frazer在Office 365的发表会上坦承,不管位于全球任何地点的云资料,都会因美国爱国者法案(USA PATRIOT Act)的要求而无法受到隐私保护。因为微软的公司总部位于美国,它必须符合地方法律。

关于资料的存储与使用有众多的规范,包括Payment Card Industry Data Security Standard(英语:Payment Card Industry Data Security Standard)(PCI DSS)、Health Insurance Portability and Accountability Act(HIPAA)、沙宾法案等。这些规范中有许多都需要定期的回报和审核追踨。云服务提供商必须协助他们的客户可以适当地遵守这些规范。

云服务提供商必须有商业连续性(英语:Business continuity planning)与资料撤销(英语:Data recovery)计划,以确保在发生灾害或紧急情况的情况下可以继续提供服务,并且可以撤销任何丢失的资料。这些计划必须和客户分享并可让客户审视。

除了产生日志与审核追踪,云服务提供商必须与客户合作,只要客户有需要,就必须确保这些日志与审核追踪会被适当地保全、维护,并当有法庭调查(如EDiscovery(英语:EDiscovery))的需要时能够取用。

除了顺应客户的需求,由云服务提供商负责维运的数据中心也可能要遵循规范的要求。

除了遵从上面枚举的安全和规范议题,云服务提供商和客户依照责任来协商订定条款(例如,当有资料丢失的事件发生时该如何协商解决)、知识产权、与服务的终止(何时会将资料和应用程序还给客户)。

法律问题可能还包括公务机关对记录保存的要求,许多中间机构必须依法使用特定的方式来保存电子记录。这些可能是由立法单位或法律要求的机构所制定的规则和惯例,公众在使用云计算和云存储时,都必须要考虑到这些议题。

相关

  • 不可逆激动剂不可逆激动剂是一种永久结合并激活受体的激动剂。一般激动剂与受体的结合是可逆的,而不可逆激动剂与此不同,它和受体的结合至少在理论上是不可逆的,如Oxymorphazone就是一种不
  • R. A. Fisher罗纳德·艾尔默·费希尔爵士,FRS(英语:Sir Ronald Aylmer Fisher,1890年2月17日-1962年7月29日,英语发音.mw-parser-output .IPA{font-family:"Charis SIL","Doulos SIL","Linux L
  • 沙贝病毒亚属乙型冠状病毒属(学名:Betacoronavirus、β-CoVs)是冠状病毒亚科的四个属之一,为具有包膜的正链RNA病毒,许多本属病毒可造成人畜共通传染病,例如可造成感冒的人类冠状病毒OC43与人
  • 纳坦·夏兰斯基纳坦·夏兰斯基(希伯来语:.mw-parser-output .script-hebrew,.mw-parser-output .script-Hebr{font-size:1.15em;font-family:"Ezra SIL","Ezra SIL SR","Keter Aram Tsova","
  • 径向磁场电机径向磁场电机是目前广泛使用的电机,其有效磁场方向为径向,通过径向磁场的相互作用来工作——作为发电机发出电流或作为电动机输出力矩。
  • 吴麒绅吴麒绅(), 台南将军人, 从小随叔公学习白鹤拳术, 对武术非常热衷, 常与人切磋学习, 当兵回来, 民国六十年左右, 开始跟王嘉祥学习杨式太极广平架, 在机缘下, 王嘉祥拜杜毓泽为
  • 2011年世界乒乓球锦标赛 2011年世界乒乓球锦标赛是第51届世界乒乓球锦标赛单项赛,于2011年5月8日至5月15日在荷兰鹿特丹举行。荷兰是在2008年2月取得本次世锦赛的举办权。本次锦标赛由国际乒联(ITTF
  • 577年
  • 任意门 (歌曲)任意门(英语:Dokodemo Door,日语:どこでもドア),是五月天《自传》专辑第六波主打歌曲,由阿信作词,怪兽作曲,歌曲是五月天发迹的故事,起点是行天宫后的怪兽老家还有怪兽妈妈的包容与爱。2017年1月2日,五月天开完《2016 最终章 RE:LIVE Just Rock It!!!“自传复刻版”演唱会》凌晨上传〈任意门-现场就是起点版〉 MV,集结9场演唱会精华画面 。
  • 李慧娘《李慧娘》是作家孟超根据《红梅记》以及《红梅记》改编剧目《红梅阁》于1960年初创作的昆曲剧目,1961年秋首演:110、111。剧目在1961年首演后,引发了关于“有鬼无害论”的学术争论和政治批判。1962年,孟超在《文学评论》发表《跋〈李慧娘〉》。孟超在文中叙述写作经过和解释剧本内容,对支持作品的“友朋”表示感谢:10。而对写作《有鬼无害论》一文,为剧目辩护的繁星(廖沫沙)“我固深感其盛意;李慧娘自不会有知,然以情度之,也不能不戴德泉壤”。但此后对该剧的批判仍在继续:10。孟超平反后,1980年《李慧