今天參加了連續第十年舉辦的英國標準協會(BSI)年會,現場依舊是人潮滿滿、座無虛席。本次年會的重點在於說明有關ISO 27001:2013的更新內容,以及BSI與雲端安全聯盟(CSA)所合作推動的STAR認證。
ISO 27001的更新,基本上和FDIS的內容差不多,所以我就不多說了,目前BSI也已經開始提供新版的訓練課程,至於轉版課程可能還要再等等。對我而言,最讓我感到有興趣的,其實是BSI對於雲端安全成熟度的評估方法,這將會決定想要取得STAR認證的雲端服務供應商,如何獲得其績效得分與獎牌。
關於STAR認證
在2013年9月25日,CSA和BSI正式宣布推出STAR認證(STAR Certification),這項認證結合了ISO 27001管理系統標準的要求,藉由實施雲端控制矩陣(Cloud Control Matrix;CCM),再以成熟度評估的方式來量測雲端服務的安全水準。
2013年11月11日 星期一
[專欄] 自我評估雲端服務安全 - 雲端控制矩陣安全措施簡介(一)
如果您想要了解雲端服務供應商的安全水準,藉由雲端安全聯盟所提出的雲端開放認證架構(OCF),可以作為在選擇服務廠商時的參考,因此這對於廠商而言,確實了解雲端控制矩陣(CCM)的要求,並且回應已實施的安全控制措施,就顯得十分重要。
上一期我們介紹了雲端安全開放認證架構(Open Certification Framework;OCF),它是一個可以用來評估雲端服務供應商的安全認證標準,在其所要求的三層式架構中,第一步就是要自我描述各項針對雲端服務的安全要求和因應措施,然後將它傳送到CSA的註冊管理單位(STAR Registry)進行審查,在此一層次中,除了使用自我評估問卷(Consensus Assessments Initiative Questionnaire;CAIQ)之外,直接採用雲端控制矩陣(Cloud Controls Matrix;CCM)所要求的安全控制,更可為第二層需要面對的外部稽核,預先做好準備。
上一期我們介紹了雲端安全開放認證架構(Open Certification Framework;OCF),它是一個可以用來評估雲端服務供應商的安全認證標準,在其所要求的三層式架構中,第一步就是要自我描述各項針對雲端服務的安全要求和因應措施,然後將它傳送到CSA的註冊管理單位(STAR Registry)進行審查,在此一層次中,除了使用自我評估問卷(Consensus Assessments Initiative Questionnaire;CAIQ)之外,直接採用雲端控制矩陣(Cloud Controls Matrix;CCM)所要求的安全控制,更可為第二層需要面對的外部稽核,預先做好準備。
2013年9月12日 星期四
[專欄] 評估雲端服務的安全性 - 雲端安全開放認證架構簡介
隨著雲端服務的迅速發展,無論是SaaS、PaaS、IaaS服務,各種雲端服務供應商都提供了消費者方便彈性、隨需可用的雲端服務,只是在眾多服務的背後,您是否了解廠商對於資安控管和安全責任的要求?是否可以安心地採用雲端服務呢?
面對如雨後春筍般出現的雲端服務,身為想要採用雲端服務的消費者,到底應該如何選擇一個可靠安全的雲端服務供應商?事實上並不容易。對消費者而言,公有的雲端服務,其實就是一種外包服務,消費者對於廠商的了解,可能來自於品牌印象、其他人的推薦,或是來自於媒體中刊登的廣告,對於價格或服務的內容,或許可以有所了解,但是對於廠商的資料保護能力、服務運作能力,以及資訊安全的管理要求和實施情況呢?或許心中仍然存在著許多的問號。
面對如雨後春筍般出現的雲端服務,身為想要採用雲端服務的消費者,到底應該如何選擇一個可靠安全的雲端服務供應商?事實上並不容易。對消費者而言,公有的雲端服務,其實就是一種外包服務,消費者對於廠商的了解,可能來自於品牌印象、其他人的推薦,或是來自於媒體中刊登的廣告,對於價格或服務的內容,或許可以有所了解,但是對於廠商的資料保護能力、服務運作能力,以及資訊安全的管理要求和實施情況呢?或許心中仍然存在著許多的問號。
2013年7月15日 星期一
2013年7月8日 星期一
[證照] CIPP/IT 資訊科技隱私專家證照入手
目前看起來,這應該是台灣的第一張,但我期待未來能有更多朋友能夠取得這張證照,所以希望透過訓練課程來協助大家準備,並且順利地通過考試。
如果您想要了解這張證照的相關資訊,可以先參考之前已發佈的「資訊科技隱私專家證照–CIPP/IT」這篇文章。
註:CIPP/IT目前已更換名稱為"Certified Information Privacy Technologist (CIPT)"
以下則是額外幾個有關這張證照的Q&A分享。
Q. 若要報名CIPP考試,是否需要先加入IAPP會員? 但會員的身分有好多種,需要以哪一種加入才行呢?
A: 一般而言,只要具備了任何一種身分,就能參加考試。如果您不是學生、政府、非營利組織和其認可的教育單位員工,就只能選擇加入專業會員(US$250),會員除了可直接報名參加考試之外,還有個人可享的專屬福利,也就是網站上豐富的知識訊息和全球人脈的互動。
Q. CIPP基礎認證要考90題,CIPP/IT認證要考60題,都是單選題嗎?各要答對幾題才能過關呢?又,基礎認證考試要先通過,才能再報名CIPP/IT認證考試嗎?
A: 所有題目皆為單選題,但IAPP並沒有公布總分和計分方式,考試結果也只有告知每個知識領域的答對率,沒有顯示得分,若通過則最後一行會顯示Pass。在基礎認證方面,個人評估必須要達到各知識領域平均的70%才行,CIPP/IT則是答對70%的題目就過關了。兩項考試沒有先後順序,但必須兩個考試都通過了,才能取得證照。考生可以同時報名兩項考試,也可以安排在同一天考試,但自己要預約並且預留足夠的考試時間(90分鐘+70分鐘)。
Q. CIPP指定的考場(Kryterion)滿少見的,目前台灣有幾個地方可以考試呢?
A: 目前資策會是唯一獲得Kryterion官方授權的考場,考試地點是在台北市復興南路一段390號2樓(捷運大安站旁)。考生可透過IAPP網站以會員登入之後,自行選擇想要考試的時間,要注意的是,並非7x24的所有時段都能考試,在預約了之後若要更動,必須提早在考試三天前才能進行。
訂閱:
文章 (Atom)

