机房360首页
当前位置:首页 » 云安全 » 分离降低风险:解析云安全职权分离

分离降低风险:解析云安全职权分离

来源:ZDNET安全频道 作者:机房360转载 更新时间:2011-2-16 11:27:05

摘要:职权分离不仅适用于企业内部的私人云端,也适用于企业外部的公共云端。

  许多政府法规都规定企业在内部控管机制上必须采取职权分离原则。职权分离原则是将一项关键工作由不同人员共同负责,藉由监督与制衡来达到防弊与防错。
  
  国际电脑稽核协会(ISACA)在这里有一篇关于职权分离的不错文章,此外,网络作家NickSzabo在这里也讨论了一些职权分离的概念。内部控管与职权分离适用于Sarbanes-Oxley沙宾法案、PCIDSS、FERC等等法规的遵规。产业知名分析机构Forrester和Gartner也会定期发表有关职权分离的报告。
  
  职权分离不仅适用于企业内部的私人云端,也适用于企业外部的公共云端。应用在内部云端的案例之一,就是营业单位必须确实做好敏感数据的变更控管,由适当的人员来控制和管理这些数据的存取。做好数据保护,也有助于强化身分与存取管理(IdentityandAccessManagement,简称IAM)解决方案,既能让营业单位使用者方便存取自己的数据,又能防止IT系统管理员存取。
  
  在公共云端,每当IT营运单位希望启用某个应用程序时,IT安全单位会希望有适度的控管机制来确认公共云端的应用程序符合政策要求(例如挂载的位置、时间、地区等等都必须正确)。这一点对传统的实体数据中心来说一切都清楚明了,因为既有的政策与程序都能确保职权分离,但是到了云端运算环境,由于原有的程序可能无法适用,因此就产生了一些新的挑战。
  
  职权分离也适用于许多需要外部运算服务供应商的情况,例如:基础架构服务(InfrastructureasaService,简称IaaS)云端供应商。在加密与云端领域,云端安全联盟(CloudSecurityAlliance)的安全指南2.1版对于加密金钥的管理提出了下列建议:
  
  别将金钥管理的责任交给提供代管服务的云端供应商,这样才能达到职权分离。如此,万一因为法律要求而必须提出数据时,就不会造成云端供应商和客户之间的冲突。
  
  这就是资讯安全产业在职权分离方面必须解决的新挑战,也是SecureCloud这类方案所要解决的问题。
  
  责任编辑:小楠

本文地址:http://www.jifang360.com/news/2011216/n233216102.html 网友评论: 阅读次数:
版权声明:凡本站原创文章,未经授权,禁止转载,否则追究法律责任。
相关评论
正在加载评论列表...
评论表单加载中...
  • 我要分享
更多
推荐图片