首页 > 案例精选 > 企业 亚马逊云科技安全合规的两大支柱与五大优势

亚马逊云科技安全合规的两大支柱与五大优势

2022-04-08 16:38  

基本信息

面向行业
应用领域

调查企业对上云的多种顾虑因素,安全总是赫然其中。如今,用户所处的环境是全球安全合规日益复杂,全球已有132个国家和地区制定了数据保护和隐私相关的法律法规,其中中国也陆续出台了《数据安全法》、《个人信息保护法》等各种法规。同时,随着企业加速上云,云上的数据类型、数量也在继续增加。而随着今天很多中国企业出海,要在全球范围拓展,所有这一切都会加剧企业面对安全合规的挑战。

 

企业自建数据中心的时候,需要考虑到安全设备管理、合同签订、成本等各种问题。如果选择公用云呢?

 

企业上云,安全体验比自建数据中心再上一个台阶

亚马逊云科技大中华区战略业务发展部总经理顾凡指出:云计算为业务赋能,安全为云计算赋能。企业上云,安全体验能够比自建数据中心再上一个台阶。

 

当应用上云之后,企业并不需要关心琐碎的底层基础设施安全,而且在云端的安全治理再上一个台阶体现在以下几个方面:

 

一是更加自动化。可以充分利用云端安全服务之间的超高集成度,更好地做到安全自动化。在本地的环境下,由于采用的是不同厂商的产品,安全数据整合非常复杂,而在云上,服务之间的深度集成,会让数据整合变得更简单。

 

二是更好的可见性。有了更好的数据整合,在云上也会更有机会用一个集中的平台,实现安全的可视化管理。

 

三是更灵活的成本控制。云端安全是没有前期投入成本,按使用付费。

 

四是更高效地做合规。自建数据中心做合规需要从零开始做起。如果选择亚马逊云科技,客户可以继承云厂商的合规,可能是从50分开始做起,另外50分云厂商已经做好,可以直接继承。

 

正因为如此,全球有数百万的用户已经选择并且信赖亚马逊云科技,覆盖了几乎所有的行业,其中包括金融、电信等很多强监管的行业,都已经把业务上云。例如,世界最大的股票交易所纳斯达克分阶段把全部业务迁移到亚马逊云科技,日本最大的电信运营商NTT docomo把PB级别的数据仓库迁移上云。

 

亚马逊云科技确保云上安全合规的两大支柱

支柱之一:亚马逊云科技自身的安全合规。

 

亚马逊总裁兼首席执行官Andy Jassy曾经说过:“安全是我们的Job Zero ,意思是它比任何第一要务都更重要。”

 

顾凡介绍,“Job Zero 安全文化”贯穿在亚马逊云科技整个企业当中。每一位员工都负有安全责任:CEO每周都会召开安全会议,每个级别的员工都有安全目标,公司还定期举行安全合规的培训及考试,而且每个服务在设计阶段都要考虑安全问题。

 

亚马逊云科技高度重视安全自动化,通过自动化实现安全标准化和一致性。在安全运营方面,组成了一级响应团队和二级响应团队,提供全天候响应的能力。

 

在安全责任设计层面,亚马逊云科技首创安全责任共担模型,推动安全及合规建设。即把安全分为两部分:一是云自身的安全;二是云中的安全。

具体来说,亚马逊云科技负责底层云基础设施和所提供云服务的安全,客户负责自身云业务安全。而责任共担的分界线,在IaaS、PaaS、SaaS不同的场景分界线会有所移动。

 

如果客户使用的是基础资源,分界线是云厂商保护云基础设施,例如虚拟机、网络存储、计算,用户负责虚拟化之上的资源,例如操作系统、应用、数据访问、加密。

 

如果客户在云上采用的是PaaS服务,亚马逊云科技肩负的责任会更多。

 

到SaaS服务的时候,客户主要负责的就是数据,以及数据的访问权限。

 

在安全机制保障层面,亚马逊云科技通过四个方面保证自身的安全合规。

 

首先,安全的基础设施。亚马逊云科技的数据中心和网络架构以最高安全标准构建,全球所有数据中心或服务都会使用相同的构建标准和控制措施,所有客户无论规模大小都可以受益于这样具有高安全性的基础设施。

 

其次,安全的云服务。亚马逊云科技重视每一个服务的安全性,安全团队从一开始就深入参与新服务和新功能开发,如果存在任何已知的安全问题,新服务将不会启动。亚马逊云科技还会通过深度集成的服务,实现安全自动化,减少人工配置错误,降低风险。

 

第三,坚持客户拥有和控制数据的理念。亚马逊云科技不接触客户数据,客户始终拥有自己的数据,并且可以选择任何方式加密自己的数据。所有数据流动在离开亚马逊云科技的安全设施之前,都经过物理层自动加密。

 

第四,亚马逊云科技获得了众多安全标准和合规性认证,几乎满足全球所有监管机构的合规认证。亚马逊云科技获得的安全标准及合规认证,用户可以继承。亚马逊云科技已经把全球积累的安全保护经验、安全合规能力实践到中国区域。亚马逊云科技会定期对数千个全球合规性要求进行第三方验证。

 

支柱之二:洋葱型的多层防护。

在云服务安全方面,亚马逊云科技有三大理念:

 

理念1:利用云上的事件驱动型架构去构建自动化防护栏,而非设立关卡。基于事件驱动的架构,建立起一套从威胁检测到事件反应、原因分析、恢复的自动化防护,让企业的开发团队把更多的时间放在业务创新上。

 

理念2:云中安全是主动设计出来的,而不仅是被动响应。安全合规应与企业业务充分结合,作为业务开展的首要条件。安全建设应该未雨绸缪,根据业务的情况和系统的特点,主动从技术和管理的层面去落实。

 

理念3:云中安全必须是一个洋葱型的多层防护,而不是一个鸡蛋。多层次的安全防护,层层递进,层层展开。

 

遵循此三大理念,亚马逊云科技为客户打造五层防护体系。其宗旨是帮助客户更简单地解决安全问题,持续不断加大安全投入,却不设置安全方面的营收指标,要让安全服务像水和空气一样,提供给用户。不依靠水和空气产生利润,却需要给用户提供优质的水和空气,创造健康的环境。

 

目前,亚马逊云科技已经提供了280多安全、合规服务及功能,在五大领域为客户提供全方位的安全服务。

 

洋葱模型第一层:威胁检测与事件响应。威胁检测就像“专业的天气预报员”,需要能够对安全威胁做到精准定位、快速反应、时刻监控,并且能够分析原因。重点服务包括:

 

1)Amazon GuardDuty为客户提供了经济高效的智能选项,可持续检测在亚马逊云科技中发生的威胁,具有丰富的情报源。Amazon GuardDuty 集成了机器学习的能力,实现威胁的精准定位,让报警量减少了50%。

 

2)Amazon Security Hub安全事件统一管理平台,让客户针对威胁检测7x24 小时全天候监控,及时响应,并自动执行合规性检查。

 

洋葱模型第二层:身份认证与访问控制。身份认证和访问如一座坚固城堡的大门。某一点的身份认证被攻破,有可能会带来意想不到的严重后果。没有好的身份认证的访问策略,就好像建了一座坚固的城堡,却把门打开给未知访客。

 

关于身份认证,亚马逊云科技有两个经验和三个技术建议。

 

经验之一是保持最小授权原则,每一次授权都要确认是否必须,是否与业务/职责相关;经验之二是要对最小授权原则定期进行审计,不要有永久授权,所有的授权都必须有时效性。

 

三个技术建议:一是尽可能细化访问的颗粒度,可以根据时间,地点和服务来设置访问条件;二是结合多因素鉴证(MFA)技术加强身份认证;三是减少长期凭证的使用。

 

Amazon Identity and Access Management (IAM) 是身份认证与访问控制的核心服务,它可以提供涵盖整个亚马逊云科技所有服务和资源的精细访问控制。Amazon Organizations是一个高效的身份认证与访问控制服务,可以对一个组织的多账号进行集中管理和治理,建立权限防护机制和数据边界。

 

洋葱模型第三层:网络与基础设施安全。防御DDoS(分布式拒绝服务攻击)是这一层防护的重点。DDoS防御应全年从始至终,而不能像急诊。如果等发现DDoS攻击之后再处理,业务的稳定性和持续性已经受到影响了。Amazon ShieldAdvanced就可以为客户提供全天候的保护。网络访问规则是一切防御的基础,Web应用防火墙服务Amazon WAF 提供了丰富的规则库,有亚马逊安全团队自研的全托管规则,客户也可以自定义规则,还国际一线安全厂商的托管规则。

 

洋葱模型第四层:数据保护与隐私。亚马逊云科技提供了数据全生命周期的加密服务,对数据的保护涵盖了数据的存储、传输以及使用的各个环节。Amazon KMS密钥管理服务实现存储过程中的加密,它与亚马逊云科技140个服务集成,可以对存储在这些服务中的数据加密。高集成度减少了人工操作,降低了出错的概率。

 

针对数据保密性要求更高的客户,Amazon CloudHSM提供了安全、简单的云上专属加密机。Amazon Nitro Enclaves提供了一个云端的机密计算环境,通过它,客户可以创建一个隔离的环境来处理敏感数据,而无需向他们自己的系统管理员、开发人员和应用程序提供访问权限,从而减少敏感数据处理过程中的攻击面。

 

洋葱模型第五层:风险管控及合规。亚马逊云科技从三个方面帮助用户合规。一是确保亚马逊云科技服务本身的合规性;二是合规方案落地;三是自动化审计。

 

亚马逊云科技的合规认证不仅在基础设施区域,还会深入到每一项云服务,客户部署亚马逊云服务,其合规性能够得到认证机构的认可。通过Amazon Audit Manager 简化审计管理和合规性评估,Audit Manager可能自动扫描、搜集证据,还提供了各种合规认证的模板,可以简化合规审计的证据收集工作。

 

此外,亚马逊云科技还提供了Amazon Trusted Advisor定制云计算专家、Amazon Security Bulletins安全公告、Amazon Security Documentation云服务配置建议等各种在线工具,将所有的安全合规经验都对客户倾囊相授。

 

小结

 

总结亚马逊云科技云上安全合规的五大优势,一是出色的可见性和控制力;二是深度集成实现自动化;三是以最高的安全与隐私保护标准构建;四是客户可以继承亚马逊云科技全面的安全性与合规性控制;五是丰富的安全、合规合作伙伴。

 

截至2021年,通过与光环新网和西云数据的合作,亚马逊云科技在中国区已经推出了50多项安全及合规服务与功能,尤其是重量级的安全产品均已推出。

 

此外,亚马逊云科技APN合作伙伴网络还提供了数百种行业领先的安全解决方案,多层次地保护客户的应用和数据安全,实现1+1>2的安全合作。

 

计世资讯首席分析师任伟巍指出,在云安全的实际技术应用中,目前身份与访问控制、监控与检测、基础架构防护、数据保护、事件响应、合规审计等是云安全热点领域。亚马逊云科技的基础设施以及云服务是按照数据安全和隐私保护的最高标准构建,而且重量级的安全产品均已经在中国区域推出,这些都能确保客户在上云和用云的所有环节获得高效的安全服务。

 

此外,计世资讯还观察到中国云安全市场的几个趋势,其中构建云安全文化的重要性越发重要。企业要认识到构建云安全战略是一项持续性的工作,云安全需要有自上而下的顶层设计,要以安全为出发点构建云上应用。亚马逊云科技为企业提供云安全的最佳实践和培训,助力客户构建云安全文化和战略,使得他们能够成为未来的安全业务领导者。

 

 

赞 0个人觉得赞
logo

北京东方金信科技有限公司

规模:200-500人

网站: http://www.seaboxdata.com/

北京东方金信科技有限公司(后简称东方金信)成立于2013年2月,是一家专注于大数据平台和大数据解决方案的国内领先企业,拥有ISO9001和CMMI3认证,是首批...

粉丝0

公司案例

对该病例感兴趣?

在线咨询

服务热线:010-58423356

我有以下需求

 我想得到贵公司产品详细资料
 我想得到贵公司产品的价格信息
 我让贵公司产品销售人员联系我
 我让贵公司技术支持人员联系我

关于我们 | 全生命周期管理 | 服务的客户 | 版权说明 | 联系我们

公司名称:北京金誉在线伙伴文化传播有限公司    备案号:京ICP备 15026202号-1

意见
反馈
返回
顶部