如何保障云安全 降低企業(yè)云應(yīng)用風(fēng)險(xiǎn) |
發(fā)布時(shí)間: 2012/8/9 18:36:48 |
1、讓業(yè)務(wù)伙伴簽訂協(xié)議。Kam指出,協(xié)定涵蓋的實(shí)體應(yīng)該認(rèn)真閱讀云計(jì)算提供商的服務(wù)水平協(xié)議(SLA)條款,充分了解自己的責(zé)任和風(fēng)險(xiǎn),并為“承擔(dān)”風(fēng)險(xiǎn)做好準(zhǔn)備。“證實(shí)云計(jì)算管理者、存儲(chǔ)產(chǎn)品供應(yīng)商和應(yīng)用程序開發(fā)員中誰(shuí)對(duì)數(shù)據(jù)泄露問(wèn)題負(fù)責(zé)。” 2、限制用戶訪問(wèn)。Kam指出,協(xié)議覆蓋的較大的實(shí)體可以通過(guò)私有云計(jì)算來(lái)消除風(fēng)險(xiǎn)。“他們可以僅通過(guò)限制機(jī)構(gòu)及業(yè)務(wù)伙伴等分支機(jī)構(gòu)的訪問(wèn)就能消除風(fēng)險(xiǎn),”他說(shuō),“協(xié)議覆蓋的小實(shí)體只能聽從云計(jì)算提供商提供的擺布了。” 3、研究應(yīng)用程序。Kam指出,當(dāng)提到安全性的問(wèn)題時(shí),云計(jì)算水平應(yīng)用程序會(huì)帶來(lái)問(wèn)題。不僅如此,聯(lián)邦法律要求應(yīng)該把對(duì)“受保護(hù)的健康信息”的訪問(wèn)控制、限制到最少的數(shù)據(jù)段。“這就意味著訪問(wèn)僅限于授權(quán)用戶或已驗(yàn)證用戶,信息技術(shù)人員可以登錄并檢查所有的訪問(wèn)情況,”他說(shuō),“然而,這是應(yīng)用程序本身的一個(gè)功能,并不是所有的程序設(shè)計(jì)能夠滿足這種安全需要。”除此之外,他指出,另外一個(gè)問(wèn)題是應(yīng)用程序的互操作性問(wèn)題,各個(gè)程序間無(wú)法安全順利地實(shí)現(xiàn)數(shù)據(jù)移動(dòng),容易造成數(shù)據(jù)泄漏。“為兩個(gè)應(yīng)用程序的互操作性制定標(biāo)準(zhǔn)協(xié)議非常重要,”Kam表示,“這個(gè)問(wèn)題取決于供應(yīng)商,但是并沒有得到高度重視。” 4、確定第三方的合法性。Kam指出,協(xié)議覆蓋的小實(shí)體在云提供商保護(hù)“受保護(hù)的健康信息”問(wèn)題上沒有發(fā)言權(quán)。反過(guò)來(lái),對(duì)于診所和其它協(xié)議覆蓋的小實(shí)體來(lái)說(shuō),為醫(yī)療協(xié)會(huì)和機(jī)構(gòu)等創(chuàng)造平等競(jìng)爭(zhēng)場(chǎng)(leveltheplayingfield)的方法是對(duì)云計(jì)算提供商進(jìn)行認(rèn)證,計(jì)算達(dá)到醫(yī)療信息電子化系統(tǒng)和健康保險(xiǎn)流通與責(zé)任法案的要求。他指出,聯(lián)邦政府目前已經(jīng)推出了一個(gè)類似的計(jì)劃,名叫FedRAMP,即聯(lián)邦風(fēng)險(xiǎn)授權(quán)管理。 5、將個(gè)人驗(yàn)證信息和受保護(hù)的健康信息存檔。Kam指出,檔案提供了完整的個(gè)人驗(yàn)證信息(PII)和受保護(hù)的健康信息,這些信息都是機(jī)構(gòu)所保存的紙質(zhì)或電子信息。“檔案將幫助確定機(jī)構(gòu)收集、使用、保存和處理個(gè)人驗(yàn)證信息的方式,”他說(shuō),“個(gè)人驗(yàn)證信息檔案揭示了數(shù)據(jù)泄露的風(fēng)險(xiǎn),機(jī)構(gòu)可以對(duì)個(gè)人驗(yàn)證信息數(shù)據(jù)進(jìn)行戰(zhàn)略保護(hù),根據(jù)真實(shí)信息制定租價(jià)的響應(yīng)計(jì)劃。”他補(bǔ)充道,個(gè)人驗(yàn)證信息和受保護(hù)的健康信息存檔以及隱私和安全風(fēng)險(xiǎn)評(píng)估能夠幫助確定遵從性、減少數(shù)據(jù)泄露的不良后果。 6、制定事故響應(yīng)規(guī)劃(incidentresponseplan,IRP)。事故響應(yīng)規(guī)劃是一種高效的、高性價(jià)比的方法,制定數(shù)據(jù)泄露事故指南可以幫助機(jī)構(gòu)達(dá)到醫(yī)療信息電子化系統(tǒng)和健康保險(xiǎn)流通與責(zé)任法案的要求。“事故響應(yīng)規(guī)劃為響應(yīng)小組提供了隱私事故的責(zé)任和行動(dòng)指南,為監(jiān)管機(jī)構(gòu)提供了確定通知規(guī)定的具體說(shuō)明,”Kam說(shuō)。 本文出自:億恩科技【www.riomediacenter.com】 服務(wù)器租用/服務(wù)器托管中國(guó)五強(qiáng)!虛擬主機(jī)域名注冊(cè)頂級(jí)提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |