分离降低云计算风险:云端内的职权分离

许多政府法规都规定,企业在内部控管机制上必须采取职权分离原则。职权分离原则是将一项关键工作由不同人员共同负责,藉由监督与制衡来达到防弊与防错。 国际计算机稽核协会在这里有一篇关于职权分离的不错文章,此外,网络作家Nick Szabo在这里也讨论了一些职权分离的概念。内部控管与职权分离适用于Sarbanes-Oxley、PCI DSS、FERC等等法规的遵规

    许多政府法规都规定,企业在内部控管机制上必须采取职权分离原则。职权分离原则是将一项关键工作由不同人员共同负责,藉由“监督与制衡”来达到防弊与防错。

国际计算机稽核协会在这里有一篇关于职权分离的不错文章,此外,网络作家Nick Szabo在这里也讨论了一些职权分离的概念。内部控管与职权分离适用于Sarbanes-Oxley、PCI DSS、FERC等等法规的遵规。

职权分离不仅适用于企业内部的私人云端,也适用于企业外部的公共云端。应用在内部云端的案例之一,就是营业单位必须确实做好敏感数据的变更控管,由适当的人员来控制和管理这些数据的存取。做好数据保护,也有助于强化身份与存取管理解决方案,既能让营业单位用户方便存取自己的数据,又能防止IT系统管理员存取。

在公共云端,每当IT营运单位希望启用某个应用程序时,IT安全单位会希望有适度的控管机制来确认公共云端的应用程序符合政策要求(例如挂载的位置、时间、地区等等都必须正确)。这一点对传统的实体数据中心来说一切都清楚明了,因为既有的政策与程序都能确保职权分离,但是到了云端运算环境,由于原有的程序可能无法适用,因此就产生了一些新的挑战。

职权分离也适用于许多需要外部运算服务供货商的情况,例如:基础架构服务、云端供货商。在加密与云端领域,云端安全联盟的安全指南2.1版对于加密密钥的管理提出了下列建议:

别将密钥管理的责任交给提供代管服务的云端供货商,这样才能达到职权分离。如此,万一因为法律要求而必须提出数据时,就不会造成云端供货商和客户之间的冲突。

这就是信息安全产业在职权分离方面必须解决的新挑战,也是SecureCloud这类方案所要解决的问题。

(责任编辑:)

顶一下
(0)
0%
踩一下
(0)
0%
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
用户名: 验证码:点击我更换图片
图片资讯

企业需要全新方式管理安全风险

企业需要全新方式管理安全风险

如今随着企业的信息化水平不断提高,IT系统的规模在不断的扩大,网络结构也日益复杂,...[详细]

如何搞定Fedora 18上的防火墙配置?

如何搞定Fedora 18上的防火墙配置?

经历了几次跳票之后Fedora 18正式版于2013年1月15日面世,凝聚了许多开发者的心血。很...[详细]

揭穿黑客关于Ashx脚本写aspx木马的方法

揭穿黑客关于Ashx脚本写aspx木马的方法汇总

.Net环境,上传处未限制Ashx和Asmx,后者上传无法运行,提示Asmx脚本只能在本地运行,...[详细]

家用路由器巧用防火墙免攻击

家用路由器巧用防火墙免攻击

随着网络信息安全的需求度提高,个人信息与网络安全逐渐被提上了台面。人们越来越意识...[详细]

Windows安全攻略:教你完全修复系统漏洞

Windows安全攻略:教你完全修复系统漏洞

目前互联网上的病毒集团越来越猖狂,对用户的危害也愈演愈烈,大家要懂得保护自己的电...[详细]