2012年7月30日 星期一

[觀點] 雲端運算安全入門(六) - 雲端資料安全防護與管理

對組織而言,雲端服務和傳統資訊服務的最大不同之處,在於資料的本身不再像以往可由組織內部的資訊人員來管理,而是完全交由外部的雲端服務供應商。雖然對於用戶來說,藉由服務供應商所提供的管理介面,仍然可以針對資料進行新增、刪除、修改等動作,但事實上這樣的控制程度是很低的,因為用戶完全不清楚資料實際位於何處,以及是否已經完整的進行備份。

2012年6月20日 星期三

[觀點] 雲端運算安全入門(五) - 雲端法規遵循與稽核建議

上次我們談到了雲端運算的法律問題與電子證據的採集提供,對大多數由第三方所提供並且跨越國界的雲端服務而言,法律議題將會是一大挑戰。

因此,為了符合法規的要求,實施稽核將是一項必要的做法,本期將探討雲端的法規遵循事項與安全稽核建議。

許多組織由於本身所處行業屬性或是國情不同,所面臨到的法規要求也有所不同,舉例來說,像是健康醫療產業和電子商務業者,雖然他們可能採用同一雲端供應商的服務,但是對於如何維持法規的符合性,其要求的重點就會有顯著的差異。一般而言,醫療業者較為著重的是個人資料的隱私維護,而電子商務業者強調的則是交易過程的資料安全,因此如何評估雲端服務供應商所能涵蓋的資安與法規要求,將會是一開始就需要協調溝通與相互理解的重點。 

2012年5月7日 星期一

[觀點] 雲端運算安全入門(四) - 法律問題與電子證據蒐集

上一次談到了雲端運算與組織的經營治理,也就是高階管理階層對於雲端安全問題應有的認知,以及因應雲端部署和第三方的管理建議,本文將探討和雲端運算有關的法律問題與證據蒐集,以及用戶和服務供應商如何因應安全事件的調查。 

雲端運算的其中一項特徵是會將資源作動態的虛擬化分配,也就是說雲端資料的儲存位置將跨越國界,這對於許多雲端服務的用戶來說,可能會無法控制或是根本不清楚資料實際的存放地點。一旦企業選擇透過雲端運算,將商務或個人相關資料移轉到雲端之中,對於雲端服務可能面臨的法律議題,就必須要有所認知並了解所需的因應作法。 

目前在各個國家,針對資料的存取和利用,特別是和隱私有關的個人資料,都有其法律規定與要求,例如在亞太地區,包括日本、澳洲、紐西蘭等國家,以及即將實施個人資料保護法的台灣,對於個人資料的保護與安全方面,都有需要遵守的規範,其中最值得作為參考的基礎,就是由經濟合作發展組織(OECD),針對個人資料的限制蒐集、正確完整性、具明確目的、限制利用、安全保護、公開、個人參與及責任義務等,所提出的個人資料保護八大原則,以及亞太經濟合作論壇(APEC)所提出的隱私保護綱領。 

2012年4月11日 星期三

[觀點] 雲端運算安全入門(三) - 雲端治理與風險管理

上一期提到了雲端運算的基礎架構,說明雲端運算的必要特徵、部署模式與服務型式,對服務提供商和使用者而言,有了一個可以共同探討的知識框架,對雲端服務應實施哪些資安控制也比較能夠達成共識,接下來將討論有關雲端治理與風險管理的重點。

雲端運算聯盟將雲端運算安全區分為三個部分,分別是雲端架構、雲端治理和雲端營運,在雲端架構的部分,主要針對雲端的五項必要的特徵、四種部署模式和三種服務型式作了說明,這些也可以作為在探討雲端安全時的共同基礎,在這之上來區分有關雲端服務提供商和使用者的安全責任,以及可能面臨的安全風險。

2012年3月18日 星期日

[觀點] 雲端運算安全入門(二) - 認識雲端運算架構與框架

安全問題普遍被認為是採用雲端服務的最大障礙,但事實上雲端並不會比現有的IT環境更加安全或不安全,所謂的安全強度是基於組織本身所能接受的風險程度,因此必須先了解雲端運算的架構,才能評估可能的風險,最後依此來決定是否採用雲端服務,或是要將何種資訊、流程或服務轉移到雲端之上。

依據個人的觀察,許多人只要一提到雲端運算相關的議題,大致上會有三種不同的看法。

首先是認為雲端將是未來的趨勢,企業必須盡早擁抱這項新技術,才能夠為產業創新,並且帶來更多獲益;其次則是認為雲端運算是舊酒裝新瓶,不過是廠商的行銷包裝手法,並沒有太多值得應用之處;最後一種看法是認為雲端服務就是要把資料和系統外包給別人處理,並且透過網際網路來存取,讓人感到很不安全,所以根本無意採用所謂的雲端服務。