如何保障云安全 降低企業(yè)云應(yīng)用風(fēng)險 |
發(fā)布時間: 2012/8/9 18:36:48 |
1、讓業(yè)務(wù)伙伴簽訂協(xié)議。Kam指出,協(xié)定涵蓋的實(shí)體應(yīng)該認(rèn)真閱讀云計算提供商的服務(wù)水平協(xié)議(SLA)條款,充分了解自己的責(zé)任和風(fēng)險,并為“承擔(dān)”風(fēng)險做好準(zhǔn)備。“證實(shí)云計算管理者、存儲產(chǎn)品供應(yīng)商和應(yīng)用程序開發(fā)員中誰對數(shù)據(jù)泄露問題負(fù)責(zé)。” 2、限制用戶訪問。Kam指出,協(xié)議覆蓋的較大的實(shí)體可以通過私有云計算來消除風(fēng)險。“他們可以僅通過限制機(jī)構(gòu)及業(yè)務(wù)伙伴等分支機(jī)構(gòu)的訪問就能消除風(fēng)險,”他說,“協(xié)議覆蓋的小實(shí)體只能聽從云計算提供商提供的擺布了。” 3、研究應(yīng)用程序。Kam指出,當(dāng)提到安全性的問題時,云計算水平應(yīng)用程序會帶來問題。不僅如此,聯(lián)邦法律要求應(yīng)該把對“受保護(hù)的健康信息”的訪問控制、限制到最少的數(shù)據(jù)段。“這就意味著訪問僅限于授權(quán)用戶或已驗(yàn)證用戶,信息技術(shù)人員可以登錄并檢查所有的訪問情況,”他說,“然而,這是應(yīng)用程序本身的一個功能,并不是所有的程序設(shè)計能夠滿足這種安全需要。”除此之外,他指出,另外一個問題是應(yīng)用程序的互操作性問題,各個程序間無法安全順利地實(shí)現(xiàn)數(shù)據(jù)移動,容易造成數(shù)據(jù)泄漏。“為兩個應(yīng)用程序的互操作性制定標(biāo)準(zhǔn)協(xié)議非常重要,”Kam表示,“這個問題取決于供應(yīng)商,但是并沒有得到高度重視。” 4、確定第三方的合法性。Kam指出,協(xié)議覆蓋的小實(shí)體在云提供商保護(hù)“受保護(hù)的健康信息”問題上沒有發(fā)言權(quán)。反過來,對于診所和其它協(xié)議覆蓋的小實(shí)體來說,為醫(yī)療協(xié)會和機(jī)構(gòu)等創(chuàng)造平等競爭場(leveltheplayingfield)的方法是對云計算提供商進(jìn)行認(rèn)證,計算達(dá)到醫(yī)療信息電子化系統(tǒng)和健康保險流通與責(zé)任法案的要求。他指出,聯(lián)邦政府目前已經(jīng)推出了一個類似的計劃,名叫FedRAMP,即聯(lián)邦風(fēng)險授權(quán)管理。 5、將個人驗(yàn)證信息和受保護(hù)的健康信息存檔。Kam指出,檔案提供了完整的個人驗(yàn)證信息(PII)和受保護(hù)的健康信息,這些信息都是機(jī)構(gòu)所保存的紙質(zhì)或電子信息。“檔案將幫助確定機(jī)構(gòu)收集、使用、保存和處理個人驗(yàn)證信息的方式,”他說,“個人驗(yàn)證信息檔案揭示了數(shù)據(jù)泄露的風(fēng)險,機(jī)構(gòu)可以對個人驗(yàn)證信息數(shù)據(jù)進(jìn)行戰(zhàn)略保護(hù),根據(jù)真實(shí)信息制定租價的響應(yīng)計劃。”他補(bǔ)充道,個人驗(yàn)證信息和受保護(hù)的健康信息存檔以及隱私和安全風(fēng)險評估能夠幫助確定遵從性、減少數(shù)據(jù)泄露的不良后果。 6、制定事故響應(yīng)規(guī)劃(incidentresponseplan,IRP)。事故響應(yīng)規(guī)劃是一種高效的、高性價比的方法,制定數(shù)據(jù)泄露事故指南可以幫助機(jī)構(gòu)達(dá)到醫(yī)療信息電子化系統(tǒng)和健康保險流通與責(zé)任法案的要求。“事故響應(yīng)規(guī)劃為響應(yīng)小組提供了隱私事故的責(zé)任和行動指南,為監(jiān)管機(jī)構(gòu)提供了確定通知規(guī)定的具體說明,”Kam說。 本文出自:億恩科技【mszdt.com】 服務(wù)器租用/服務(wù)器托管中國五強(qiáng)!虛擬主機(jī)域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |