SM 开 放 数 据 中 心 联 盟 数 据 安 全 框 架 1.0 版 使 用 模 式 :
目 录 法 律 声 明... 3 要 点 概 述... 4 数 据 即 资 产 介 绍... 5 目 标... 6 范 围 之 外... 7 数 据 安 全 面 临 的 挑 战... 7 访 问 控 制... 8 访 问 控 制 等 级... 8 信 息 分 类... 10 保 密 性 完 整 性 与 可 用 性 (CIA)... 10 数 据 加 密 和 数 字 证 书... 12 加 密 概 述... 12 密 匙 管 理... 13 证 书 管 理... 13 将 保 密 性 完 整 性 和 可 用 性 应 用 于 数 据 加 密... 13 数 据 屏 蔽 技 术... 15 数 据 匿 名 化 和 标 记 化 方 法... 16 安 全 信 息 和 事 件 管 理... 17 使 用 SIEM 监 控 多 重 要 求... 17 备 份 存 档 与 删 除... 18 备 份 和 存 档... 18 安 全 删 除... 18 RFP 要 求... 19 云 用 户 要 求... 19 云 提 供 商 要 求... 19 所 需 行 业 行 动 概 要... 20 整 个 行 业 的 行 动... 20 云 提 供 商 行 动... 20 云 用 户 行 动... 20 撰 稿 人 Albert Caballero, Trapezoid Avi Shvartz, Bank Leumi Ben Li, Deutsche Bank Christophe Gevaudan, UBS Ian Lamont, BMW Jose Souza, UBS Manjunath Mahabhaleshwar, Intel Matt Lowth, National Australia Bank Robert Rounsavall, Trapezoid Tino Hirschmann, T-Systems, Deutsche Telekom Group 2 2013 开 放 数 据 中 心 联 盟 版 权 所 有
法 律 声 明 2013 开 放 数 据 中 心 联 盟 版 权 所 有 本 文 档 数 据 安 全 框 架 1.0 版 归 开 放 数 据 中 心 联 盟 ( 简 称 联 盟 ) 和 / 或 其 继 承 人 及 受 让 人 所 有 非 开 放 数 据 中 心 联 盟 成 员 用 户 须 知 : 非 联 盟 成 员 对 本 文 档 仅 拥 有 阅 读 参 考 和 引 用 的 权 利 对 本 文 档 的 任 何 参 考 或 引 用 均 必 须 清 晰 注 明 出 处 来 自 联 盟 并 承 认 本 文 档 版 权 归 联 盟 所 有 适 当 的 版 权 声 明 如 下 所 示 : 2013 开 放 数 据 中 心 联 盟 版 权 所 有 未 经 联 盟 明 确 的 书 面 许 可, 此 类 用 户 不 得 以 任 何 方 式 修 订 改 变 修 改 滥 用 或 以 其 它 方 式 修 正 本 文 档 开 放 数 据 中 心 联 盟 成 员 用 户 须 知 : 本 联 盟 的 成 员 在 使 用 本 文 档 时, 应 遵 循 本 联 盟 的 规 章 制 度 及 其 它 政 策 与 规 程 一 般 用 户 须 知 : 本 文 档 用 户 不 得 以 任 何 方 式 引 用 本 文 档 或 该 联 盟 发 布 的 任 何 其 它 文 档 中 所 包 含 的 任 何 初 始 或 推 荐 方 法 指 标 要 求 或 其 它 标 准 ( 初 始 模 型 ) 来 表 明 或 暗 示 该 用 户 和 / 或 其 产 品 或 服 务 符 合 或 通 过 这 些 初 始 模 型 的 测 试 或 认 证 本 文 内 容 仅 用 于 参 考 目 的 本 文 中 包 含 的 任 何 建 议 推 荐 或 其 他 内 容 包 括 但 不 限 于 本 文 中 披 露 的 任 意 方 法 指 标 要 求 或 其 它 标 准 的 范 围 或 内 容 ( 统 称 为 标 准 ) 不 应 视 为 该 标 准 已 获 得 联 盟 的 赞 同 或 推 荐, 也 不 得 理 解 为 联 盟 将 在 未 来 制 定 任 何 认 证 合 规 或 测 试 计 划, 以 证 实 在 未 来 实 施 或 符 合 此 等 标 准 免 责 声 明 : 本 文 及 本 文 包 含 的 所 有 信 息 均 以 概 不 保 证 方 式 提 供 在 法 律 允 许 的 最 大 限 度 内, 联 盟 ( 及 本 文 的 撰 稿 方 ) 兹 此 声 明 不 承 担 任 何 明 示 或 暗 示 的 法 定 或 普 通 法 层 面 的 代 表 担 保 和 / 或 契 约 责 任, 包 括 但 不 限 于 对 适 销 性 适 用 于 特 定 用 途 所 有 权 有 效 性 和 / 或 非 侵 权 性 的 担 保 本 文 包 含 的 信 息 仅 作 参 考 之 用, 联 盟 对 使 用 和 信 赖 本 文 所 含 信 息 所 产 生 的 结 果, 或 此 类 信 息 的 准 确 性 或 可 靠 性 不 承 担 任 何 代 表 担 保 和 / 或 契 约 责 任 除 非 此 处 另 有 明 确 规 定, 否 则 本 文 包 含 的 任 意 内 容 均 不 得 视 作 明 示 或 暗 示 地 授 予 您 任 意 类 型 的 许 可, 或 归 联 盟 所 有 或 控 制 的 知 识 产 权 ( 包 括 但 不 限 于 联 盟 的 任 意 商 标 ) 商 标 : 开 放 数 据 中 心 联 盟 SM,ODCA SM, 和 开 放 数 据 中 心 联 盟 标 识 是 开 放 数 据 中 心 联 盟 公 司 拥 有 的 商 品 名 商 标 和 / 或 服 务 标 志 ( 统 称 为 标 志 ), 所 有 权 保 留 未 经 授 权, 不 得 使 用 本 文 档 不 授 予 本 文 档 的 用 户 任 何 使 用 ODCA 标 志 的 权 利 文 中 出 现 的 其 它 服 务 商 标 商 标 和 商 标 名 称 均 属 于 各 自 公 司 所 有 者 资 产 2013 开 放 数 据 中 心 联 盟 版 权 所 有 3
SM 开 放 数 据 中 心 联 盟 数 据 安 全 框 架 1.0 版 应 用 模 式 : 要 点 概 述 目 前 许 多 企 业 都 在 大 力 推 动 将 云 计 算 引 入 至 企 业 中 他 们 希 望 云 的 多 租 户 共 享 基 础 设 施 将 支 持 更 出 色 的 计 算 效 率 灵 活 性 和 成 本 效 率 同 时, 企 业 还 需 要 保 持 计 算 平 台 安 全 并 符 合 所 有 相 关 的 准 则 规 定 和 法 律 无 论 是 通 过 私 有 云 使 用 专 门 的 服 务 还 是 通 过 公 共 云 与 其 他 用 户 共 享 服 务, 均 须 满 足 这 些 要 求 除 迄 今 已 涉 及 的 主 题 外, 开 放 数 据 中 心 联 盟 SM (ODCA) 意 识 到, 企 业 对 于 云 计 算 的 优 势 的 期 望 越 高, 他 们 向 环 境 之 外 传 输 的 数 据 就 会 越 多 因 此, 确 保 云 环 境 中 的 数 据 安 全 性, 对 于 云 服 务 的 持 续 成 功 至 关 重 要 对 一 个 企 业 来 说, 将 高 度 敏 感 数 据 或 关 键 任 务 数 据 交 给 一 家 云 服 务 提 供 商 并 非 易 事 ; 云 用 户 首 先 要 全 面 了 解 数 据 的 生 命 周 期 和 能 够 提 供 相 应 等 级 数 据 保 护 的 控 制 方 法 同 样, 云 服 务 提 供 商 也 需 要 了 解 这 些 控 制 方 法 为 了 保 护 数 据 免 遭 篡 改 或 盗 窃, 因 此 多 数 敏 感 信 息 需 要 在 传 输 过 程 中 进 行 加 密 然 而, 最 近 的 数 据 盗 窃 事 件 ( 如 发 生 在 Sony 1 的 一 次 事 件 ) 发 生 在 数 据 处 于 静 态 的 情 况, 这 突 显 了 部 署 基 于 云 的 数 据 安 全 性 的 必 要 在 本 框 架 中, 我 们 不 仅 对 与 云 环 境 中 与 日 俱 增 的 数 据 安 全 性 有 关 的 要 求 进 行 了 定 义, 还 针 对 以 下 数 据 安 全 控 制 进 行 了 总 结 : 访 问 控 制 对 访 问 的 人 员 或 设 备 被 访 问 的 数 据 类 型 以 及 访 问 的 时 间 和 环 境 进 行 控 制 信 息 分 类 确 定 数 据 的 敏 感 度 以 及 未 授 权 访 问 的 影 响, 同 时 发 现 企 业 在 数 据 完 整 性 和 可 用 性 方 面 的 需 求 数 据 加 密 使 用 适 当 的 加 密 技 术 进 行 数 据 加 密 数 据 屏 蔽 技 术 通 过 匿 名 化 和 标 记 化 技 术 进 一 步 提 升 云 环 境 中 数 据 的 安 全 性 安 全 信 息 和 事 件 管 理 对 数 据 安 全 触 发 因 素 进 行 跟 踪 和 响 应, 对 未 经 授 权 的 数 据 访 问 进 行 记 录 同 时 在 必 要 时 发 出 警 告 备 份 存 档 与 删 除 识 别 备 份 需 求 以 及 这 些 需 求 与 数 据 安 全 存 储 之 间 的 关 系, 当 数 据 不 再 需 要 时 对 其 进 行 安 全 删 除 本 文 档 可 供 各 类 受 众 使 用 寻 找 与 数 据 安 全 相 关 的 特 定 信 息 的 业 务 决 策 者, 以 及 从 事 规 划 和 运 营 的 企 业 IT 人 员 都 可 从 本 文 获 得 帮 助 解 决 方 案 提 供 商 和 技 术 厂 商 通 过 本 文 档 内 容 将 可 以 更 好 地 了 解 客 户 需 求, 从 而 定 制 自 己 的 服 务 和 产 品 标 准 组 织 将 发 现 本 文 档 信 息 有 助 于 定 义 相 关 最 终 用 户 和 开 放 标 准 1 www.guardian.co.uk/technology/2011/apr/27/playstation-users-identity-theft-data-leak 4 2013 开 放 数 据 中 心 联 盟 版 权 所 有
数 据 即 资 产 介 绍 数 据 以 及 从 这 些 数 据 中 收 集 到 信 息 是 企 业 拥 有 的 最 重 要 资 产 之 一 实 物 资 产 的 保 护 对 企 业 来 说 至 关 重 要 ; 而 在 云 环 境 中, 云 用 户 和 云 服 务 提 供 商 同 样 知 道 确 保 数 据 安 全 的 重 要 性, 为 此 他 们 需 要 了 解 与 数 据 安 全 有 关 的 各 种 风 险 以 及 如 何 在 云 堆 栈 的 所 有 层 面 上 ( 即 架 构 即 服 务 (IaaS) 平 台 即 服 务 (PaaS) 和 软 件 即 服 务 (SaaS)) 防 范 这 些 风 险 表 1 中 列 出 了 本 文 中 使 用 的 一 些 术 语 的 定 义 表 1. 术 语 和 定 义 术 语 数 据 数 据 保 护 定 义 未 经 组 织 的 事 实 和 数 字 的 表 示 法, 通 常 以 电 子 表 格 或 其 他 具 体 表 格 的 形 式 呈 现 包 括 那 些 存 储 在 硬 盘 上 打 印 在 纸 张 上 或 刻 录 到 一 张 CD 中 的 数 据, 以 及 存 储 / 存 档 的 语 音 对 话 指 的 是 云 用 户 享 有 的 一 种 权 利, 即 有 权 决 定 和 控 制 谁 ( 无 论 出 于 何 种 原 因 以 及 在 任 何 时 候 都 ) 能 够 访 问 数 据, 以 及 在 什 么 情 况 下 数 据 可 以 披 露 给 第 三 方 供 其 使 用 传 输 中 的 数 据 正 在 通 过 网 络 ( 包 括 无 线 传 输 ) 以 电 子 邮 件 或 结 构 化 的 电 子 交 换 的 形 式 传 输 的 数 据 静 态 数 据 未 处 于 运 动 中 的 数 据, 诸 如 驻 存 在 数 据 库 文 件 系 统 闪 存 内 存 和 任 何 其 他 结 构 化 存 储 设 备 中 的 数 据 使 用 中 的 数 据 正 在 被 创 建 检 索 更 新 或 删 除 的 数 据 信 息 可 以 被 处 理 构 建 或 解 释 的 数 据 组 合, 用 以 增 加 数 据 的 价 值 数 据 ) 中 之 后 就 能 提 供 每 个 人 的 年 龄 ( 信 息 ) 2 例 如, 一 串 数 字 ( 数 据 ) 在 添 加 到 一 个 人 名 列 表 ( 同 样 为 个 人 可 识 别 信 息 (PII) 可 用 于 识 别 某 个 人 的 信 息, 包 括 姓 名 地 址 或 任 何 其 他 的 独 有 信 息 尽 管 所 有 类 型 的 数 据 都 可 以 获 得 保 护, 但 是 在 个 人 可 识 别 信 息 (PII) 的 环 境 下 数 据 保 护 发 挥 的 作 用 尤 为 明 显, 这 是 因 为 几 乎 所 有 的 地 理 区 域 对 针 对 这 种 类 型 的 数 据 制 定 了 严 格 的 规 章 制 度 如 图 1 所 示, 数 据 保 护 ( 人 们 常 把 它 视 为 信 息 资 产 管 理 ) 跨 越 了 整 个 的 数 据 生 命 周 期, 从 数 据 的 创 建 使 用 共 享 一 直 到 最 终 的 删 除 每 个 阶 段 都 需 要 使 用 一 些 控 制 方 法 来 保 护 数 据, 以 防 止 对 数 据 进 行 未 经 授 权 的 访 问 和 使 用 图 1. 在 整 个 数 据 生 命 周 期 内 保 护 数 据 2 www.uoc.edu/in3/dt/20388/20388.pdf 2013 开 放 数 据 中 心 联 盟 版 权 所 有 5
Destroy Access control - rights management Secure deletion Create Access control - rights management Information classification Backups and Archives Access control - rights management Data encryption Share Access control logical controls and app security Data encryption Store Access control - rights management Data encryption Use Access control - rights management Access control - logical controls and app security Security information and event management (SIEM) Data Life Cycle 销 毁 访 问 控 制 权 限 管 理 安 全 删 除 创 建 访 问 控 制 权 限 管 理 信 息 分 类 备 份 与 存 档 访 问 控 制 权 限 管 理 数 据 加 密 共 享 访 问 控 制 逻 辑 控 制 和 应 用 安 全 数 据 加 密 存 储 访 问 控 制 权 限 管 理 数 据 加 密 使 用 访 问 控 制 权 限 管 理 访 问 控 制 逻 辑 控 制 和 应 用 安 全 安 全 信 息 和 事 件 管 理 (SIEM) 数 据 生 命 周 期 目 标 本 框 架 主 要 针 对 与 云 环 境 中 的 数 据 安 全 有 关 的 核 心 要 求 进 行 讨 论 我 们 希 望 本 文 可 以 为 涵 盖 数 据 安 全 特 定 要 素 的 一 系 列 重 点 应 用 模 式 提 供 基 础 服 务 本 文 将 着 重 讨 论 以 下 几 点 核 心 要 求 : 访 问 控 制 信 息 分 类 数 据 加 密 数 据 屏 蔽 技 术 安 全 信 息 和 事 件 管 理 备 份 归 档 与 删 除 对 于 那 些 正 在 考 虑 向 云 环 境 迁 移 的 企 业 来 说, 这 些 要 求 为 他 们 提 供 了 数 据 安 全 战 略 方 面 的 基 础 而 对 于 那 些 努 力 为 云 用 户 提 供 安 全 环 境 的 云 服 务 供 应 商 来 说, 这 些 要 求 亦 可 提 供 指 导 服 务 6 2013 开 放 数 据 中 心 联 盟 版 权 所 有
范 围 之 外 以 下 内 容 不 在 本 白 皮 书 的 讨 论 之 列 : 数 据 泄 露 防 护 (DLP), 详 情 请 见 开 放 数 据 中 心 联 盟 应 用 模 式 : 安 全 提 供 商 保 证 3 物 理 访 问 控 制, 诸 如 建 筑 物 安 全 性 机 柜 安 全 性 和 物 理 主 机 安 全 性 针 对 这 些 控 制 的 具 体 实 施 的 应 用 模 式 这 些 内 容 将 在 随 后 的 文 档 中 讨 论 数 据 安 全 面 临 的 挑 战 在 云 环 境 中 提 供 数 据 安 全 将 面 临 诸 多 挑 战 其 中 普 遍 存 在 的 两 个 最 突 出 的 挑 战 就 是 云 提 供 商 需 遵 守 的 法 律 要 求, 以 及 在 满 足 加 密 要 求 的 同 时 达 到 满 意 的 处 理 速 度 法 律 方 面 的 注 意 事 项 在 云 环 境 中 实 现 数 据 安 全 需 要 注 意 以 下 几 方 面 的 法 律 事 项 加 密 要 求 在 多 数 情 况 下, 云 服 务 提 供 商 并 不 会 严 格 地 按 照 法 律 合 同 像 云 用 户 那 样 安 全 地 处 理 数 据 ; 因 此 云 服 务 提 供 商 通 常 被 认 为 是 处 在 用 户 的 安 全 边 界 之 内 这 就 意 味 着 要 想 确 保 安 全, 数 据 在 离 开 用 户 位 置 之 后 必 须 始 终 处 于 加 密 的 状 态 被 遗 忘 的 权 利 在 未 来 的 几 年 中, 随 着 政 府 和 监 管 机 构 进 一 步 地 理 解 云 环 境 的 内 在 风 险, 负 责 对 企 业 规 范 使 用 云 计 算 进 行 监 管 的 法 律 体 系 必 定 会 相 应 地 改 变 在 此 过 程 中, 主 要 的 关 注 领 域 之 一 就 是 数 据 保 密 性 4 而 数 据 保 密 性 法 规 的 关 键 要 素 之 一 就 是 被 遗 忘 的 权 利 当 前 针 对 该 要 素 并 没 有 一 个 明 确 的 解 释 然 而, 按 照 最 严 格 的 解 释, 任 何 客 户 或 员 工 在 和 云 用 户 终 止 合 作 关 系 之 后 都 希 望 该 用 户 能 彻 底 删 除 所 有 和 他 们 有 关 的 数 据 和 信 息 ( 包 括 所 有 备 份 和 存 档 副 本 中 的 参 考 资 料 ) 司 法 管 辖 权 我 们 要 求 云 用 户 遵 守 其 业 务 所 在 的 所 有 国 家 的 法 规 因 此, 假 如 一 个 云 用 户 正 在 欧 洲 经 营 业 务, 那 么 他 必 须 遵 守 当 地 的 PII 法 规 然 而, 当 云 提 供 商 想 在 其 他 的 一 些 国 家 开 展 业 务 时, 他 们 可 能 会 发 现 这 些 国 家 针 对 信 息 披 露 的 法 规 与 另 一 个 管 辖 范 围 的 法 规 产 生 了 直 接 的 冲 突 加 密 密 匙 出 口 一 些 国 家 对 加 密 密 匙 的 出 口 进 行 了 规 定 如 果 云 用 户 坚 持 使 用 某 个 管 辖 范 围 内 的 密 匙 管 理 系 统, 那 么 他 可 能 会 违 反 云 服 务 提 供 商 处 理 或 存 储 数 据 所 在 的 另 一 个 国 家 的 法 规 处 理 速 度 在 满 足 加 密 要 求 的 前 提 条 件 下, 企 业 很 难 同 时 满 足 实 时 交 付 结 果 的 要 求 这 是 因 为 在 大 多 数 情 况 下, 数 据 的 加 密 和 解 密 会 耗 用 更 长 的 处 理 时 间 举 例 来 说, 假 如 云 用 户 正 在 使 用 一 个 基 于 云 的 存 储 位 置 以 及 一 个 现 场 处 理 系 统, 那 么 在 处 理 设 备 和 存 储 位 置 间 传 输 的 数 据 就 会 跨 过 用 户 位 置 的 边 界, 此 时 就 要 求 对 这 些 数 据 进 行 加 密 和 解 密 这 种 情 况 会 导 致 所 有 解 决 方 案 的 复 杂 性 和 成 本 出 现 大 幅 提 高 3 4 www.opendatacenteralliance.org/library 欧 盟 (EU) 是 数 据 保 密 的 行 业 领 导 者, 为 了 更 好 地 管 理 数 据 保 密, 该 机 构 已 经 建 立 了 严 格 的 规 章 制 度 2013 开 放 数 据 中 心 联 盟 版 权 所 有 7
访 问 控 制 当 数 据 离 开 一 个 企 业 内 部 环 境 的 边 界 时, 针 对 这 些 数 据 的 未 授 权 访 问 的 风 险 随 即 增 加 由 于 对 企 业 数 据 的 合 法 访 问 是 云 服 务 能 否 持 续 运 行 的 关 键, 因 此 提 供 强 有 力 的 数 据 访 问 控 制 就 显 得 尤 为 重 要 了 根 据 美 国 国 家 标 准 与 技 术 研 究 院 (NIST) 的 相 关 规 定, 为 了 最 大 限 度 地 降 低 数 据 被 篡 改 或 盗 窃 的 风 险, 数 据 访 问 控 制 应 当 体 现 最 低 权 限 的 原 则 5 鉴 于 即 使 是 授 权 用 户 也 可 能 会 访 问 或 修 改 他 们 本 不 应 该 修 改 的 信 息, 该 原 则 规 定 用 户 仅 限 于 访 问 他 们 所 需 的 用 于 执 行 其 任 务 的 信 息, 进 而 最 大 限 度 地 降 低 了 上 述 情 况 的 风 险 发 生. 而 且, 一 个 正 式 的 请 求 过 程 应 该 对 诸 如 系 统 管 理 员 或 数 据 库 管 理 员 的 特 权 访 问 进 行 限 制 和 管 理 为 了 保 护 云 用 户 的 数 据, 开 放 数 据 中 心 联 盟 (ODCA) 针 对 云 服 务 的 身 份 管 理 和 访 问 已 经 发 布 了 大 量 的 应 用 模 式 这 些 应 用 模 式 可 以 从 ODCA 内 容 库 6 中 获 取, 它 们 详 细 地 描 述 了 在 一 个 云 环 境 中 如 何 提 供 和 撤 销 对 数 据 的 访 问 身 份 管 理 互 操 作 性 指 南 基 于 云 的 身 份 治 理 和 审 计 架 构 即 服 务 (IaaS) 特 权 用 户 访 问 基 于 云 的 身 份 供 应 单 点 登 录 身 份 认 证 访 问 控 制 等 级 本 文 着 重 讲 述 数 据 的 访 问 控 制 对 建 筑 物 和 数 据 中 心 的 物 理 访 问, 以 及 通 过 远 程 和 本 地 连 接 对 经 营 场 所 进 行 的 逻 辑 访 问 不 在 本 文 的 讨 论 之 列 图 2 中 针 对 不 同 的 用 户 人 群 列 出 了 多 种 合 法 的 数 据 访 问 方 法, 包 括 访 问 云 服 务 的 客 户 管 理 账 户 的 已 认 证 员 工 以 及 管 理 服 务 的 系 统 管 理 员 此 外, 它 还 列 出 了 其 他 的 访 问 方 法, 包 括 在 该 平 台 上 执 行 数 据 分 析 或 其 他 形 式 的 数 据 加 工 的 应 用 服 务 器 在 每 种 情 况 下, 为 避 免 非 法 使 用 数 据 而 进 行 的 访 问 控 制 随 用 户 类 型 或 访 问 类 型 的 不 同 而 不 同 表 2 中 针 对 每 种 不 同 的 访 问 类 型 和 控 制 方 式 举 例 说 明 了 一 些 常 见 的 威 胁, 以 便 提 供 一 些 保 护 或 修 正 方 法 来 阻 止 这 7 些 威 胁 如 欲 获 取 更 为 完 整 的 访 问 类 型 列 表, 请 参 见 ODCA 的 身 份 管 理 互 操 作 性 指 南 5 6 7 hissa.ncsl.nist.gov/rbac/paper/node5.html www.opendatacenteralliance.org/library www.opendatacenteralliance.org/docs/identity_management_interoperability_guide_rev1.0_b.pdf 8 2013 开 放 数 据 中 心 联 盟 版 权 所 有
表 2. 用 户 访 问 类 型 及 威 胁 范 例 8 用 户 访 问 类 型 客 户 ( 云 用 户 ) 员 工 ( 云 用 户 ) 常 见 威 胁 权 限 提 升 未 授 权 访 问 ( 证 书 盗 窃 ) 数 据 泄 露 ( 个 人 数 据 盗 窃 ) 除 客 户 之 外 : 数 据 泄 露 ( 公 司 数 据 盗 窃 ) 控 制 推 荐 ( 请 参 见 开 放 数 据 中 心 联 盟 应 用 模 式 : 安 全 提 供 商 保 证 8 获 取 完 整 的 列 表 ) 传 输 中 的 数 据 加 密 安 全 信 息 和 事 件 管 理 (SIEM) 安 全 软 件 开 发 标 准 服 务 的 渗 透 测 试 和 漏 洞 扫 描 除 客 户 之 外 : 多 因 素 身 份 认 证 系 统 管 理 员 除 员 工 之 外 : ( 云 用 户 或 云 提 供 加 密 密 匙 盗 窃 商 ) 主 机 受 到 威 胁 除 员 工 之 外 : 静 态 数 据 强 加 密 对 关 键 的 管 理 员 变 更 采 取 双 人 原 则 (Four-eye principle) 网 络 入 侵 防 御 系 统 应 用 访 问 未 授 权 访 问 ( 账 户 盗 窃 ) 数 据 泄 露 ( 公 司 数 据 盗 窃 ) SIEM 静 态 数 据 加 密 安 全 软 件 开 发 标 准 服 务 漏 洞 扫 描 图 2. 数 据 访 问 类 型 范 例 Web Portal (presentation) 门 户 网 站 ( 展 示 ) Data Source 数 据 源 APP Servers (Presentation) 应 用 服 务 器 ( 展 示 ) Data feeds, SQL queries 数 据 供 应, SQL 查 询 APP Servers (Data manipulation enrichment, and 应 用 服 务 器 ( 数 据 操 作 加 工 等 ) so on) Web access Web 访 问 Web access thick client (single sign-on) Web 访 问 胖 客 户 端 ( 单 点 登 录 ) Administrative access (RDP/SSH, etc.), SQL 管 理 访 问 ( RDP/SSH, 等 ),SQL 查 询, 数 据 挖 掘 queries, Data mining Customers 客 户 Authenticated Staff 通 过 身 份 认 证 的 员 工 System Administrators 系 统 管 理 员 8 www.opendatacenteralliance.org/library 2013 开 放 数 据 中 心 联 盟 版 权 所 有 9
访 问 控 制 方 式 与 数 据 的 其 他 方 面 紧 密 相 关 举 例 来 说, 诸 如 机 密 或 严 格 保 密 ( 在 下 面 的 信 息 分 类 一 节 中 将 详 细 讨 论 ) 的 数 据 分 类 就 对 云 服 务 提 供 商 必 须 支 持 的 保 证 等 级 进 行 了 限 定, 以 对 其 持 有 或 处 理 的 数 据 提 供 充 分 的 保 护 此 外, 针 对 数 据 集 的 访 问 控 制 方 式 必 须 包 含 适 当 的 身 份 认 证 强 度 通 常 而 言, 访 问 控 制 应 当 按 照 两 种 级 别 实 施 : 系 统 级 别 和 应 用 级 别 这 种 双 管 齐 下 的 方 法 不 仅 针 对 来 自 管 理 员 和 用 户 的 攻 击 提 供 了 保 护, 而 且 还 有 助 于 确 定 每 个 访 问 控 制 组 件 该 由 谁 负 责 无 论 是 哪 种 级 别, 访 问 权 限 的 许 可 都 应 遵 循 须 知 与 须 做 (need to know, need to do) 原 则 系 统 级 别 ( 系 统 管 理 员 ) 在 该 级 别 情 况 下, 针 对 已 分 类 数 据 的 访 问 权 限 并 不 属 于 默 认 用 户 配 置 的 一 部 分, 而 应 根 据 明 确 的 请 求 予 以 提 供 提 升 的 访 问 权 限 应 该 通 过 明 确 的 命 令 激 活, 并 且 应 对 其 进 行 记 录 和 定 期 检 查 ( 例 如 每 年 一 次 ) 如 果 数 据 拥 有 者 不 再 确 认 这 种 提 升 的 访 问 权 限, 该 权 限 将 被 撤 销 应 用 级 别 ( 客 户 用 户 和 分 析 人 员 ) 在 该 级 别 情 况 下, 访 问 权 限 需 要 得 到 数 据 拥 有 者 或 专 门 托 管 人 的 批 准 使 用 加 密 和 数 据 匿 名 化 等 技 术, 通 过 应 用 逻 辑 实 施 最 低 限 度 的 数 据 披 露 信 息 分 类 并 非 所 有 数 据 都 是 相 同 的 某 些 数 据 在 保 密 性 或 敏 感 度 上 相 比 其 他 数 据 提 出 了 更 高 的 要 求 同 样, 对 于 某 些 数 据 ( 诸 如 金 融 业 务 数 据 ) 来 说, 数 据 的 完 整 性 至 关 重 要 ; 但 对 其 他 数 据 来 说, 不 太 严 格 的 完 整 性 也 是 可 以 接 受 的 此 外, 在 某 些 情 况 下, 数 据 必 须 要 一 直 保 证 其 可 用 性, 而 在 其 他 情 况 下, 数 据 出 现 一 定 程 度 的 故 障 或 不 可 用 也 可 以 接 受 为 了 满 足 云 用 户 的 数 据 保 护 需 求, 一 家 云 服 务 提 供 商 必 须 要 将 这 些 保 密 性 完 整 性 和 可 用 性 (CIA) 因 素 结 合 起 来, 同 时 要 符 合 业 务 需 求 及 所 有 的 法 律 契 约 或 监 管 要 求 和 约 束 条 件, 才 能 制 定 出 相 应 的 措 施 保 密 性 完 整 性 与 可 用 性 (CIA) 为 了 轻 松 地 实 现 一 致 和 有 效 的 信 息 安 全 措 施, 我 们 应 该 基 于 数 据 的 保 密 性 完 整 性 和 可 用 性 对 信 息 资 产 进 行 分 类 保 密 性 为 了 避 免 非 法 的 或 意 外 的 信 息 披 露, 必 须 根 据 表 3 中 列 出 的 披 露 影 响 对 信 息 进 行 分 类 10 2013 开 放 数 据 中 心 联 盟 版 权 所 有
表 3. 保 密 性 等 级 保 密 性 影 响 描 述 最 低 保 护 概 要 公 开 指 的 是 那 些 视 情 况 而 定 可 以 向 公 众 披 露 或 发 布 的 信 息, 同 时 这 种 披 露 或 发 布 行 为 不 会 对 公 司 公 司 的 员 工 或 业 务 伙 伴 造 成 影 响 公 开 信 息 不 要 求 采 取 特 定 的 保 密 性 保 护 措 施 根 据 目 标 受 众 选 择 适 当 的 时 机 进 行 对 外 发 布 内 部 ( 默 认 ) 示 例 : 新 闻 稿, 一 般 的 营 销 材 料 不 适 合 公 开 披 露 的 信 息 ; 仅 允 许 公 司 员 工 使 用, 或 者 在 适 合 的 契 约 约 束 的 前 提 下 根 据 须 知 与 须 做 原 则 允 许 外 部 人 员 使 用 示 例 : 内 部 备 忘 录 和 其 他 内 部 文 件, 内 部 产 品 和 工 艺 说 明 书, 公 司 的 组 织 机 构 资 料 政 策 和 标 准 防 止 未 经 授 权 的 外 部 访 问 信 息 转 移 传 输 或 存 储 在 公 司 外 部 时 采 用 适 当 的 保 护 ( 诸 如 加 密 ) 防 止 在 存 储 和 保 存 过 程 中 出 现 未 经 授 权 的 访 问 滥 用 或 人 为 的 破 坏, 例 如 通 过 使 用 清 屏 选 项 应 用 适 当 的 访 问 控 制 机 制 实 现 须 知 与 须 做 原 则 使 用 适 当 的 身 份 认 证 机 制, 诸 如 美 国 国 家 标 准 技 术 局 (NIST) 2 级 标 准 9 仅 在 以 下 两 种 情 况 下 处 理 数 据 :(a) 使 用 经 过 公 司 批 准 授 权 的 硬 件 软 件 和 服 务 ;(b) 使 用 为 远 程 用 户 或 便 携 设 备 用 户 授 权 的 软 件 和 服 务 保 密 严 格 保 密 仅 在 企 业 内 部 使 用 的 信 息, 或 者 经 授 权 后 可 以 披 露 给 外 部 人 员 的 信 息 未 经 授 权 便 披 露 这 种 信 息 将 会 给 企 业 企 业 的 客 户 员 工 或 业 务 伙 伴 带 来 不 利 影 响 这 种 信 息 仅 供 有 限 的 人 员 使 用, 要 求 采 用 增 强 的 安 全 机 制 实 施 充 分 的 保 护 在 没 有 得 到 数 据 拥 有 者 或 指 定 托 管 人 准 许 的 情 况 下 不 准 对 外 发 布 除 内 部 保 护 之 外 : 建 立 员 工 审 查 流 程, 满 足 数 据 拥 有 者 的 要 求 ; 允 许 数 据 拥 有 者 对 敏 感 数 据 的 访 问 权 限 进 行 评 估 实 施 增 强 的 访 问 控 制 安 全 措 施, 包 括 受 限 制 的 和 定 期 复 查 的 访 问 权 限 使 用 增 强 的 身 份 认 证 机 制 进 行 保 护, 诸 如 NIST 3 级 示 例 : 产 品 策 略, 未 公 开 的 财 务 信 息, 未 公 开 标 准 的 财 务 风 险 和 运 营 风 险 信 息, 未 公 开 的 组 内 交 流, 敏 感 的 内 部 交 流 限 制 物 理 访 问 ; 将 物 理 访 问 降 至 最 低 最 敏 感 的 商 业 信 息, 仅 在 企 业 内 部 使 用 未 经 授 权 便 披 露 这 种 信 息 将 会 给 企 业 员 工 或 业 务 伙 伴 带 来 极 为 不 利 的 影 响 由 于 未 经 授 权 的 信 息 披 露 或 处 理 可 能 会 造 成 非 常 严 重 的 业 务 影 响, 因 此 这 类 信 息 要 求 采 用 最 高 的 信 息 安 全 标 准 示 例 : 约 束 性 权 限 中 的 客 户 识 别 数 据, 董 事 会 文 件 除 保 密 性 保 护 之 外 : 采 取 适 当 的 保 护, 例 如 在 数 据 未 传 送 或 在 传 送 过 程 中 进 行 加 密 屏 蔽 或 匿 名 化 处 理 使 用 极 高 的 身 份 认 证 机 制 进 行 保 护, 诸 如 NIST 4 级 标 准 限 制 物 理 访 问 ; 将 物 理 访 问 降 至 绝 对 最 低 水 平 9 如 欲 了 解 更 多 有 关 美 国 国 家 标 准 技 术 局 (NIST) 电 子 身 份 认 证 指 南 的 信 息, 请 访 问 NIST 网 站 www.nist.gov 2013 开 放 数 据 中 心 联 盟 版 权 所 有 11
完 整 性 为 了 达 到 相 应 等 级 的 完 整 性, 我 们 必 须 对 数 据 进 行 分 类, 以 反 映 出 偶 然 的 或 未 经 授 权 的 修 改 或 破 坏 会 带 来 的 风 险, 详 情 请 见 表 4. 表 4. 完 整 性 等 级 完 整 性 影 响 描 述 最 低 保 护 概 要 基 本 的 ( 默 认 ) 非 关 键 数 据 : 数 据 即 使 被 改 变 或 破 坏 也 不 会 造 成 重 大 影 响 采 用 IT 本 身 固 有 的 完 整 性 和 准 确 性 保 证 机 制 应 用 适 当 的 访 问 控 制 机 制 实 现 须 知 与 须 做 原 则 可 信 的 关 键 数 据 : 为 了 实 现 可 靠 的 业 务 合 作, 必 须 确 保 数 据 的 一 致 性 准 确 性 和 完 整 性 防 止 未 经 授 权 的 变 更 除 基 本 的 保 护 之 外 : 实 施 额 外 的 或 特 定 的 可 追 踪 完 整 性 和 准 确 性 保 证, 或 验 证 功 能 针 对 授 权 的 数 据 修 改 建 立 可 追 溯 机 制 有 保 证 的 可 用 性 关 键 数 据 : 数 据 的 一 致 性 准 确 性 和 完 整 性 或 活 动 的 不 可 否 认 性 必 须 是 可 以 证 明 的 不 可 否 认 性 反 映 了 某 个 行 为 的 可 证 实 性 需 求 ; 也 就 是 说, 该 行 为 不 准 被 拒 绝 使 用 增 强 的 访 问 控 制 安 全 措 施, 包 括 受 限 制 的 和 定 期 复 查 的 访 问 权 限 除 受 信 任 的 保 护 之 外 : 通 过 防 篡 改 证 据 提 供 可 追 溯 性 可 用 性 要 求 适 用 于 三 个 运 营 领 域 : 容 量 管 理 性 能 管 理 备 份 与 恢 复 无 论 是 哪 个 领 域, 云 服 务 提 供 商 都 应 当 根 据 开 放 数 据 中 心 联 盟 应 用 模 式 : 架 构 即 服 务 标 准 测 量 单 位 中 描 述 的 服 务 等 级 在 信 息 和 系 统 要 求 上 与 云 用 户 达 成 一 致, 10 同 时 对 这 些 一 致 意 见 进 行 记 录 云 服 务 提 供 商 同 时 也 应 当 针 对 自 身 在 这 些 目 标 上 的 交 付 能 力 进 行 自 我 测 试 和 复 查 数 据 加 密 和 数 字 证 书 可 以 通 过 两 种 方 法 保 护 数 据 ( 这 种 对 数 据 的 保 护 与 数 据 去 敏 化 不 同, 后 者 将 在 数 据 屏 蔽 技 术 一 节 中 讨 论 ): 加 密 和 数 字 证 书 在 结 合 使 用 加 密 和 数 字 证 书 之 后, 云 服 务 提 供 商 便 可 通 过 身 份 认 证 完 整 性 加 密 技 术 和 令 牌 验 证 等 方 法 保 护 数 据 加 密 概 述 数 据 加 密 指 的 是 通 过 数 学 计 算 和 算 法 将 纯 文 本 转 化 为 密 文 的 过 程, 即 转 化 成 一 种 未 授 权 人 员 无 法 读 取 的 形 式 加 密 是 实 现 数 据 安 全 性 最 有 效 的 方 法 之 一 而 算 法 和 密 匙 则 是 数 据 加 密 的 两 个 必 要 的 组 成 部 分 算 法 通 常 是 公 开 的, 而 密 匙 则 需 要 严 格 保 密 该 密 匙 应 该 具 备 足 够 多 的 数 字, 以 避 免 被 他 人 猜 中, 同 时 具 备 他 人 无 法 搜 索 出 的 足 够 大 的 长 度 该 密 匙 在 向 他 人 公 布 之 后 应 该 可 以 用 于 文 件 的 解 密 加 密 算 法 通 常 分 为 两 类 其 中, 对 称 算 法 指 的 是 那 些 使 用 同 一 个 密 匙 进 行 加 密 和 解 密 的 算 法 例 如, 高 级 加 密 标 准 (AES) 和 三 重 数 据 加 密 算 法 (TDEA) 采 用 的 就 是 对 称 密 匙 算 法 而 非 对 称 算 法 则 是 指 那 些 使 10 www.opendatacenteralliance.org/index2.php?option=com_productsearch&view=lightbox&proid=14 12 2013 开 放 数 据 中 心 联 盟 版 权 所 有
用 不 同 的 密 匙 进 行 加 密 和 解 密 的 算 法 公 开 密 匙 加 密 方 法 必 须 采 用 非 对 称 算 法, 同 时 要 求 不 能 轻 易 地 从 加 密 密 匙 中 推 算 出 解 密 密 匙 由 于 私 人 密 匙 不 被 共 享, 非 对 称 加 密 因 此 被 认 为 是 比 对 称 加 密 更 安 全 的 一 种 算 法 加 密 的 强 度 按 位 数 进 行 测 量 也 就 是 说, 与 密 匙 的 长 度 相 关 同 时, 加 密 的 强 度 与 随 机 位 生 成 器 (RBG) 的 强 度 和 密 匙 本 身 的 强 度 紧 密 相 关 对 称 加 密 算 法 通 常 使 用 56 位 128 位 192 位 和 256 位 的 密 匙 长 度 NIST 建 议 至 少 使 用 112 位 的 密 匙 长 度 如 果 是 严 格 保 密 的 数 据, 密 匙 长 度 应 该 达 到 192 位 或 256 位 就 非 对 称 加 密 算 法 而 言, 基 于 对 数 的 算 法 要 求 密 匙 长 度 为 2048 位 或 3072 位 ; 而 基 于 椭 圆 曲 线 密 码 体 制 的 算 法 则 要 求 使 用 224 位 256 位 或 384 位 的 密 匙 密 匙 管 理 密 匙 管 理 为 加 密 密 匙 的 安 全 生 成 存 储 分 配 使 用 和 销 毁 提 供 了 基 础 密 匙 管 理 不 当 很 容 易 对 强 大 的 算 法 产 生 危 害 从 根 本 上 来 说, 受 密 码 保 护 的 数 据 的 安 全 性 直 接 依 赖 于 密 匙 的 强 度 以 及 与 密 匙 相 关 的 机 制 和 协 议 的 有 效 性 在 密 匙 管 理 过 程 中 需 要 着 重 注 意 以 下 几 点 : 政 策 定 义 密 匙 管 理 是 数 据 加 密 中 最 复 杂 的 部 分 企 业 必 须 对 它 的 密 码 安 全 性 和 密 匙 生 命 周 期 管 理 政 策 进 行 定 义 这 些 政 策 只 应 针 对 已 授 权 用 户 提 供 密 匙 的 访 问 权 限, 同 时 当 这 些 用 户 不 再 需 要 访 问 时 应 该 撤 销 其 访 问 权 限 服 务 模 式 密 匙 管 理 应 当 随 服 务 模 式 的 改 变 而 改 变 例 如, 软 件 即 服 务 可 以 使 用 独 立 于 云 服 务 提 供 商 之 外 的 外 部 云 密 钥 管 理 服 务 平 台 即 服 务 和 架 构 即 服 务 可 以 使 用 企 业 密 匙 管 理 服 务 企 业 密 匙 管 理 服 务 为 数 据 拥 有 者 提 供 了 更 多 的 密 匙 控 制 权 限 密 匙 管 理 的 位 置 原 则 上 来 说, 密 匙 管 理 不 应 由 托 管 服 务 提 供 商 负 责 这 种 方 法 将 有 助 于 防 止 数 据 外 泄, 同 时 保 护 数 据 免 遭 来 自 云 服 务 提 供 商 本 身 的 破 坏 如 果 密 匙 由 一 个 外 部 云 提 供 商 保 存, 那 么 该 提 供 商 应 当 保 证 密 匙 的 安 全 ; 密 匙 管 理 服 务 器 不 应 在 一 个 多 租 户 环 境 中 共 享 证 书 管 理 数 字 证 书 通 过 授 权 的 方 式 为 数 据 保 护 额 外 提 供 了 一 种 方 法 数 字 证 书 指 的 是 封 存 在 文 件 中 的 信 息 或 者 是 一 种 媒 介 流 ( 证 实 某 个 特 定 的 人 或 设 备 已 经 创 建 了 该 媒 介 ) 数 字 证 书 通 常 由 一 个 受 信 任 的 第 三 方 机 构 创 建 或 验 证, 该 机 构 将 确 保 包 含 在 证 书 内 的 信 息 是 有 效 的 希 望 通 过 数 字 证 书 发 送 数 据 的 云 用 户 需 要 首 先 创 建 一 个 密 匙 对 ( 公 开 密 匙 和 私 人 密 匙 ), 然 后 向 证 书 颁 发 机 构 (CA) 申 请 一 个 数 字 证 书 CA 然 后 将 颁 发 一 个 包 含 申 请 人 的 公 开 密 匙 和 各 种 其 他 识 别 信 息 的 加 密 数 字 证 书 CA 已 经 通 过 印 制 材 料 或 互 联 网 提 供 了 自 己 的 公 开 密 匙 数 据 发 送 者 使 用 私 人 密 匙 对 数 据 进 行 加 密 加 密 数 据 的 接 收 者 使 用 CA 的 公 开 密 匙 对 附 加 在 数 据 上 的 数 字 证 书 进 行 解 密, 对 该 数 字 证 书 的 权 威 性 进 行 核 实, 然 后 获 取 保 存 在 该 证 书 中 的 发 送 者 的 公 开 密 匙 和 识 别 信 息 将 保 密 性 完 整 性 和 可 用 性 应 用 于 数 据 加 密 应 按 照 与 数 据 有 关 的 CIA 要 求 对 加 密 进 行 定 义, 有 关 这 部 分 的 要 求 在 保 密 性 完 整 性 和 可 用 性 一 节 中 已 经 进 行 过 讨 论 在 下 一 节 中 我 们 会 提 到 三 种 技 术 ( 传 输 中 的 数 据 静 态 数 据 和 使 用 中 的 数 据 ), 根 据 这 三 种 技 术 衍 生 出 的 各 种 安 全 措 施 和 风 险 实 施 相 应 的 解 决 方 案 数 据 保 密 性 和 加 密 之 间 的 关 系 如 表 5 所 示, 对 加 密 的 要 求 随 保 密 性 等 级 的 不 同 而 不 同 然 而, 当 企 业 将 他 们 的 基 础 架 构 数 据 和 应 用 转 移 到 云 端 时, 为 那 些 正 被 传 输 使 用 甚 至 是 静 态 的 保 密 数 据 和 严 格 保 密 数 据 提 供 保 护 就 显 得 尤 为 重 要 了 不 当 的 数 据 披 露 将 会 对 数 据 拥 有 者 的 声 誉 财 务 状 况 以 及 监 管 和 法 律 要 求 的 合 规 性 带 来 负 面 影 响 2013 开 放 数 据 中 心 联 盟 版 权 所 有 13
下 列 技 术 可 以 对 处 于 各 种 状 态 中 的 数 据 提 供 保 护 : 传 输 中 的 数 据 诸 如 安 全 套 接 层 (SSL) 传 输 层 安 全 (TLS) 和 互 联 网 协 议 安 全 (IPsec) 等 强 加 密 方 法 有 助 于 为 在 两 个 节 点 两 个 存 储 设 备 或 者 存 储 与 处 理 系 统 间 传 输 的 数 据 提 供 保 护 静 态 数 据 应 在 整 个 数 据 库 存 储 或 操 作 系 统 加 密 过 程 中 提 供 保 护 使 用 中 的 数 据 这 种 数 据 由 于 只 有 处 在 原 始 的 静 止 状 态 时 才 能 被 检 索, 因 此 要 求 在 每 次 使 用 时 都 必 须 重 新 授 权 此 外, 云 服 务 提 供 商 应 根 据 数 据 的 保 密 性 要 求 通 过 逻 辑 或 物 理 划 分 服 务 进 行 数 据 处 理 表 5. 针 对 各 种 保 密 性 等 级 的 加 密 要 求 传 输 中 的 数 据 加 密 要 求 公 开 内 部 保 密 严 格 保 密 无 有 有 有 静 态 数 据 无 无 有 有 使 用 中 的 数 据 无 无 无 有 表 6 针 对 云 环 境 中 应 实 施 哪 种 等 级 的 加 密 进 行 了 详 细 的 描 述 表 6. 针 对 各 种 提 供 商 保 证 等 级 的 加 密 要 求 11 提 供 商 保 证 等 级 数 据 类 型 铜 级 银 级 黄 金 级 白 金 级 来 自 服 务 或 发 送 至 服 务 的 自 行 决 定 是 否 加 密 自 行 决 定 是 否 加 密 要 求 进 行 加 密 要 求 进 行 加 密 传 输 中 的 通 讯 数 据 系 统 间 存 储 光 纤 通 讯 自 行 决 定 是 否 加 密 自 行 决 定 是 否 加 密 要 求 进 行 加 密 要 求 进 行 加 密 静 态 数 据 应 用 数 据 自 行 决 定 是 否 加 密 自 行 决 定 是 否 加 密 要 求 进 行 加 密 要 求 进 行 加 密 虚 拟 机 映 像 和 配 置 文 件 自 行 决 定 是 否 加 密 自 行 决 定 是 否 加 密 要 求 进 行 加 密 要 求 进 行 加 密 使 用 中 的 数 据 网 络 和 存 储 设 备, 配 置 文 件 自 行 决 定 是 否 加 密 自 行 决 定 是 否 加 密 要 求 进 行 加 密 要 求 进 行 加 密 安 全 启 动 过 程 ( 硬 件 级 启 动 ) 系 统 完 整 性 检 查 ( 虚 拟 机 级 别 和 管 理 程 序 级 别 ) 自 行 决 定 是 否 加 密 自 行 决 定 是 否 加 密 建 议 进 行 加 密 建 议 进 行 加 密 自 行 决 定 是 否 加 密 自 行 决 定 是 否 加 密 建 议 进 行 加 密 建 议 进 行 加 密 全 盘 加 密 ( 操 作 系 统 级 别 或 硬 件 级 自 行 决 定 是 否 加 密 自 行 决 定 是 否 加 密 要 求 进 行 加 密 要 求 进 行 加 密 别 ) 数 据 完 整 性 和 加 密 之 间 的 关 系 数 据 完 整 性 是 选 择 加 密 等 级 时 的 关 键 考 虑 因 素 例 如, 如 果 加 密 密 匙 由 云 服 务 提 供 商 保 存, 要 想 查 明 对 存 储 在 云 端 的 数 据 的 操 作 或 访 问 就 变 得 更 加 困 难 此 时 一 个 较 好 的 解 决 办 法 就 是 结 合 使 用 不 同 的 数 据 保 护 方 法, 诸 如 系 统 完 整 性 检 查 和 数 字 证 书, 以 便 验 证 出 请 求 的 真 实 性 使 用 这 种 方 法 有 助 于 确 保 数 据 的 安 全 和 真 实 性 当 完 整 性 十 分 必 要 时, 必 须 采 用 防 干 扰 式 加 密 11 已 在 开 放 数 据 中 心 联 盟 使 用 模 式 : 提 供 商 保 证 中 进 行 了 规 定, 详 情 请 见 : www.opendatacenteralliance.org/docs/security_provider_assurance_rev%201.1_b.pdf 14 2013 开 放 数 据 中 心 联 盟 版 权 所 有
数 据 可 用 性 和 加 密 之 间 的 关 系 加 密 在 可 用 性 上 提 出 了 2 个 挑 战 : 数 据 可 用 性 和 密 匙 可 用 性 数 据 可 用 性 如 果 云 服 务 提 供 商 正 在 通 过 集 群 ( 即 将 数 据 从 一 个 数 据 中 心 拷 贝 到 另 一 个 数 据 中 心 ) 的 方 式 提 供 云 服 务, 很 重 要 的 一 点 就 是 确 保 数 据 无 论 何 时 拷 贝 都 应 得 到 保 护 即 使 是 他 们 各 自 的 密 匙 管 理 服 务 器 也 应 当 保 证 在 次 级 数 据 中 心 的 可 用 性 密 匙 可 用 性 在 云 加 密 服 务 不 可 用 的 情 况 下, 保 存 在 云 服 务 提 供 商 处 的 密 匙 同 样 也 不 可 用, 此 时 如 果 没 有 备 用 密 匙 将 无 法 访 问 数 据 然 而, 保 证 备 用 密 匙 的 安 全 同 样 也 非 常 关 键, 因 为 丢 失 该 密 匙 将 意 味 着 无 法 直 接 访 问 数 据 假 如 云 用 户 自 己 保 持 这 些 密 匙, 他 们 应 当 同 时 确 保 主 密 匙 和 备 用 密 匙 的 安 全, 同 时 拥 有 对 这 些 密 匙 的 完 全 控 制 权 限 数 据 屏 蔽 技 术 数 据 屏 蔽 技 术 是 降 低 数 据 敏 感 性 的 最 佳 技 术 之 一 为 了 满 足 个 人 可 识 别 信 息 (PII) 的 数 据 保 密 要 求 和 其 他 法 律 要 求, 我 们 通 常 使 用 数 据 屏 蔽 技 术 ; 这 种 技 术 也 可 以 用 于 其 他 类 型 的 敏 感 数 据, 诸 如 新 产 品 信 息 或 敏 感 的 财 务 数 据 如 果 应 用 得 当, 数 据 屏 蔽 方 法 使 得 在 一 个 具 备 较 低 安 全 等 级 的 云 基 础 设 施 上 处 理 敏 感 数 据 成 为 可 能 与 那 些 能 确 保 获 得 非 常 高 的 数 据 安 全 性 的 云 设 施 相 比, 这 种 方 法 有 助 于 降 低 成 本 提 高 处 理 速 度 和 提 升 应 用 的 易 用 性 数 据 屏 蔽 要 求 即 使 在 同 一 个 地 区 使 用 同 一 个 管 理 框 架 ( 例 如, 欧 盟 数 据 保 密 指 引 ) 的 不 同 企 业 间 也 可 能 是 不 同 的 因 此, 为 了 符 合 当 地 的 要 求, 在 实 施 这 些 方 法 时 要 给 予 特 别 的 注 意 数 据 屏 蔽 应 该 由 云 用 户 单 独 负 责 下 面 列 出 了 一 些 数 据 屏 蔽 方 法 ( 按 安 全 等 级 降 序 排 列 ): 合 成 数 据 来 源 的 不 确 定 性 决 定 了 数 据 的 生 成 过 程 往 往 是 一 个 综 合 的 过 程, 因 此 与 现 实 没 有 直 接 的 联 系 这 种 技 术 仅 适 用 于 测 试 数 据 匿 名 化 个 人 数 据 可 以 通 过 这 种 方 式 进 行 修 改 ( 例 如 加 入 不 相 称 的 时 间 成 本 和 人 工 投 资 数 据 ), 以 便 修 改 后 的 信 息 将 不 再 反 映 原 始 的 真 实 数 据 例 如, 个 人 数 据 不 再 与 一 个 明 确 的 个 体 之 间 存 在 任 何 联 系 这 种 处 理 方 式 认 为 通 过 使 用 不 相 称 的 投 资 将 有 助 于 责 任 方 更 轻 松 地 再 次 收 集 数 据, 而 不 是 对 数 据 进 行 反 匿 名 化 处 理 屏 蔽 与 标 记 化 这 类 技 术 也 称 为 伪 匿 名 化, 其 采 用 的 方 式 是 使 用 不 同 的 特 性 令 牌 或 字 符 串 代 替 相 关 的 识 别 特 性 ( 诸 如 名 称 ) 通 常, 经 过 标 记 化 处 理 的 数 据 可 以 使 用 一 种 规 则 或 表 格 将 伪 匿 名 化 数 据 转 化 为 原 始 数 据 因 此, 伪 匿 名 化 数 据 不 同 于 匿 名 化 数 据 ; 伪 匿 名 化 数 据 通 常 仍 然 处 于 数 据 保 护 法 规 或 其 他 的 监 管 要 求 ( 诸 如 审 计 要 求 ) 的 范 围 之 内 然 而, 由 于 伪 匿 名 化 或 标 记 化 数 据 仅 受 不 太 严 格 的 安 全 要 求 和 法 规 要 求 限 制, 因 此 这 类 数 据 处 理 起 来 相 对 更 容 易 一 些 每 一 种 数 据 屏 蔽 方 法 都 有 其 独 特 的 优 势 和 劣 势 为 了 正 确 地 运 用 这 些 方 法, 我 们 在 使 用 它 们 时 要 给 予 特 别 的 注 意, 以 便 竞 争 对 手 无 法 使 用 诸 如 语 境 分 析 等 方 法 还 原 原 始 数 据 12 注 意 这 一 点 对 非 常 大 的 关 联 数 据 集 尤 为 重 要, 因 为 这 种 数 据 集 可 能 包 含 匿 名 化 或 标 记 化 的 数 据, 也 可 能 包 含 来 自 其 他 来 源 的 能 移 除 这 种 保 护 的 数 据 使 用 这 些 数 据 匿 名 化 技 术 时 应 注 意 以 下 几 方 面 事 项 : 对 合 成 的 经 过 匿 名 化 处 理 的 或 被 屏 蔽 的 数 据 要 予 以 特 别 标 注, 以 便 用 户 可 以 把 这 些 数 据 与 真 实 的 数 据 快 速 区 分 开 12 正 确 运 用 匿 名 化 和 标 识 化 方 法 并 非 意 味 着 不 会 发 生 再 识 别, 尤 其 是 当 竞 争 对 手 已 经 掌 握 了 和 数 据 有 关 的 其 他 信 息 的 时 候 在 这 种 情 况 下 我 们 可 以 使 用 诸 如 K- 匿 名 化 和 L- 多 样 性 等 技 术 尽 量 降 低 再 识 别 的 发 生 概 率 2013 开 放 数 据 中 心 联 盟 版 权 所 有 15
进 行 匿 名 化 和 标 记 化 处 理 时 必 须 采 用 安 全 可 靠 的 方 法, 同 时 这 些 方 法 必 须 经 过 严 格 备 案, 以 便 在 必 要 时 公 布 给 其 他 人 或 第 三 方 机 构 供 其 验 证 就 使 用 标 记 化 而 言, 使 用 的 时 间 保 证 至 少 在 向 云 端 传 送 数 据 之 前 的 基 础 上, 越 早 越 好 匿 名 化 和 标 记 化 方 法 可 以 在 数 据 传 送 至 云 服 务 提 供 商 ( 通 常 为 IaaS 和 PaaS) 的 云 基 础 设 施 之 前 应 用 于 数 据 上 这 些 方 法 在 使 用 时 也 可 以 结 合 使 用 一 种 代 理 式 系 统 ( 尤 其 适 合 SaaS 的 情 况 ) 这 种 代 理 系 统 必 须 是 应 用 感 知 型 系 统, 以 确 保 应 用 可 以 正 常 运 行 针 对 不 同 的 应 用 我 们 已 经 提 供 了 各 种 商 业 化 工 具 即 便 某 个 云 环 境 尚 未 达 到 原 始 数 据 要 求 的 保 密 性 保 护 等 级, 我 们 只 要 正 确 运 用 这 些 方 法, 就 可 以 在 该 云 环 境 中 处 理 数 据 即 便 如 此, 云 用 户 和 云 服 务 提 供 商 也 应 遵 循 当 地 的 法 规 要 求, 同 时 咨 询 有 关 当 局 以 确 保 他 们 不 会 违 反 所 有 的 数 据 安 全 要 求 数 据 匿 名 化 和 标 记 化 方 法 以 下 列 出 的 几 种 方 法 可 用 于 实 现 匿 名 化 或 标 识 化 ( 可 参 见 附 录 A: 数 据 匿 名 化 和 标 识 化 范 例 查 找 有 关 范 例 ) 在 选 择 某 个 特 定 的 方 法 时, 我 们 应 参 考 数 据 的 实 际 内 容 做 出 选 择, 以 便 运 用 最 安 全 的 方 法 确 保 我 们 的 数 据 不 会 外 泄 给 竞 争 对 手 聚 合 将 个 体 抽 象 化 为 更 大 的 群 体, 该 方 法 特 别 适 合 于 PII 匿 名 化 运 用 聚 合 方 法 时 应 确 保 至 少 有 5 个 个 体 概 括 为 一 个 群 体 13 鉴 于 竞 争 对 手 会 尝 试 重 新 获 取 原 始 数 据, 运 用 这 种 方 法 便 可 以 提 供 额 外 的 保 护 保 密 移 除 全 部 或 部 分 数 据 例 如, 街 道 地 址 和 邮 政 编 码 可 以 从 一 个 地 址 值 中 删 除, 仅 仅 留 下 一 个 城 市 屏 蔽 或 替 代 用 一 个 不 变 的 或 变 化 的 值 字 符 或 字 符 串 代 替 原 始 数 据 值 例 如,"Max Mustermann" 可 以 用 "John Doe" 代 替 用 于 映 射 这 种 替 代 关 系 的 表 格 决 不 能 留 下 云 用 户 的 经 营 场 所 等 信 息 混 合 也 称 为 混 编 在 特 定 的 数 据 库 列 中 的 所 有 数 据 值 被 打 乱 或 交 换 根 据 随 机 分 配 的 原 则 进 行 混 合, 将 ( 局 部 的 ) 数 据 从 每 个 数 据 值 归 入 到 另 一 个 数 据 值 如 果 严 格 使 用, 这 种 方 法 甚 至 可 以 将 指 向 个 体 的 指 引 移 除 混 合 方 法 仅 在 有 6 个 或 以 上 的 数 据 值 的 情 况 下 使 用, 同 时 确 保 双 重 赋 值 已 经 被 14 取 消 变 异 使 用 数 字 或 日 期 改 动 个 人 数 据, 以 便 数 字 值 在 指 定 的 变 异 间 隔 内 随 机 增 减 加 密 方 法 提 供 强 有 力 的 保 护, 这 些 方 法 尤 其 适 合 于 大 型 的 数 据 集, 此 时 应 严 格 禁 止 未 授 权 的 重 新 赋 值 为 了 实 现 最 佳 的 效 果, 请 使 用 最 新 的 安 全 算 法 和 密 码 正 确 实 施 加 密 方 法 是 能 否 实 现 强 大 保 护 的 关 键, 诸 如 提 供 充 分 的 随 机 性 运 用 加 密 方 法 时 应 注 意 以 下 几 点 : - 字 符 类 型 保 留 必 须 保 留 字 段 类 型 即 字 母 数 字 的 字 符 必 须 映 射 到 字 母 数 字 的 字 符 - 长 度 保 留 必 须 保 留 字 段 长 度 即 映 射 数 据 的 长 度 和 原 始 数 据 必 须 保 持 一 致 由 于 原 始 数 据 可 能 会 被 披 露, 此 处 要 给 予 特 别 的 注 意 ; 例 如, 某 些 字 长 要 确 保 足 够 的 分 散 - 避 免 冲 突 2 个 单 独 的 数 据 值 不 准 映 射 到 同 一 个 加 密 映 射 ( 进 行 标 识 化 处 理 时 尤 其 要 注 意 这 一 点 ) - 独 特 性 一 组 原 始 数 据 必 须 始 终 映 射 到 同 一 个 令 牌 / 映 射 项 上 13 个 体 数 量 达 到 5 个 或 以 上 时 有 助 于 针 对 解 聚 攻 击 提 供 基 本 的 保 护 14 6 个 或 以 上 的 数 据 值 有 助 于 确 保 混 合 过 程 获 得 一 个 最 小 的 平 均 信 息 量 16 2013 开 放 数 据 中 心 联 盟 版 权 所 有
安 全 信 息 和 事 件 管 理 在 提 供 商 保 证 (PA) 应 用 模 式 下, 我 们 为 安 全 信 息 和 事 件 管 理 (SIEM) 提 供 了 2 种 不 同 的 使 用 方 法, 每 种 方 法 都 具 备 不 同 的 数 据 保 护 要 求 满 足 多 重 要 求 SIEM 工 具 可 能 会 成 为 审 计 和 报 告 的 焦 点, 它 可 以 帮 助 提 供 商 证 明 他 们 是 否 可 以 满 足 与 安 全 保 证 有 关 的 不 同 的 服 务 等 级 协 议 (SLA) 与 特 定 SIEM 有 关 的 要 求 可 以 使 用 一 个 SIEM 工 具 满 足 与 特 定 SIEM 有 关 的 PA 模 式 要 求 使 用 SIEM 监 控 多 重 要 求 表 7 中 列 出 了 一 些 可 以 通 过 SIEM 工 具 验 证 的 应 用 模 式 要 求 表 7. 可 以 使 用 安 全 信 息 和 事 件 监 控 工 具 进 行 监 控 的 提 供 商 保 证 应 用 模 式 提 供 商 保 证 应 用 模 式 要 求 杀 毒 和 恶 意 软 件 保 护 (24 小 时 内 定 义 更 新 ) 用 于 远 程 管 理 的 安 全 协 议 ( 如,SSL SSH RDP 等 ) 删 除 所 有 默 认 的 密 码 和 客 户 端 访 问 网 络 入 侵 抵 御 ; 在 48 小 时 内 进 行 更 新 对 所 有 管 理 级 事 件 进 行 事 件 记 录 ( 需 要 控 制 对 日 志 的 访 问 ) 对 关 键 的 管 理 员 变 更 采 取 双 人 原 则 (Four-eye principle) 云 提 供 商 员 工 不 进 行 管 理 性 访 问 提 供 商 保 证 等 级 铜 级 铜 级 铜 级 白 银 级 白 银 级 白 银 级 白 金 级 云 提 供 商 应 该 配 有 一 个 专 用 的 SIEM 系 统, 用 以 接 收 来 自 云 管 理 平 台 和 后 端 系 统 的 事 件 我 们 在 构 建 SIEM 系 统 时 应 该 使 用 单 独 的 物 理 设 备 和 数 据 存 储 区, 而 不 是 使 用 那 些 用 以 为 用 户 交 付 SIEM 服 务 的 设 备 和 存 储 区 用 户 不 应 访 问 提 供 商 SIEM 系 统 使 用 的 后 端 系 统 此 外, 提 供 商 应 使 用 行 业 最 佳 的 规 范 保 护 SIEM 平 台 上 的 数 据 提 供 商 可 以 通 过 多 种 方 式 将 SIEM 数 据 交 付 给 用 户 用 于 审 计 : 按 照 PA 应 用 模 式 中 规 定 的 预 定 日 程 的 方 式 通 过 电 子 邮 件 发 送 报 告 在 一 个 安 全 监 控 应 用 模 式 规 定 的 安 全 门 户 网 站 中 访 问 数 据 使 用 安 全 监 测 应 用 模 式 规 定 的 API 访 问 数 据 在 铜 级 白 银 级 和 黄 金 级 保 证 等 级 的 情 况 下, 提 供 商 须 对 SIEM 流 程 进 行 管 理 同 时 负 责 向 云 用 户 发 送 数 据 在 白 金 级 保 证 等 级 的 情 况 下, 用 户 可 以 访 问 并 管 理 他 们 的 SIEM 而 对 于 其 他 的 较 低 服 务 等 级, 可 能 会 在 一 个 类 似 的 安 全 管 理 平 台 上 安 装 一 个 SIEM 设 备, 专 门 用 于 用 户 安 全 事 件 这 有 助 于 防 止 用 户 访 问 与 提 供 商 平 台 有 关 的 后 端 安 全 数 据 2013 开 放 数 据 中 心 联 盟 版 权 所 有 17
备 份 存 档 与 删 除 数 据 的 备 份 存 档 和 最 终 的 删 除 是 数 据 生 命 周 期 中 几 个 关 键 的 阶 段 如 同 存 储 和 使 用 等 其 他 阶 段 一 样, 这 些 阶 段 也 受 数 据 安 全 要 求 的 制 约 备 份 和 存 档 数 据 的 存 档 必 须 满 足 云 用 户 基 本 的 业 务 需 求 以 及 各 自 的 法 律 要 求 如 果 云 用 户 一 直 要 求 进 行 备 份, 云 服 15 务 提 供 商 应 对 这 种 备 份 要 求 进 行 核 实, 使 其 满 足 所 有 在 提 供 商 保 证 应 用 模 式 的 相 关 章 节 中 定 义 的 安 全 和 隔 离 要 求 在 合 同 通 知 过 程 中 必 须 确 定 交 付 基 于 云 的 数 据 的 备 份 的 要 求 再 次 强 调 一 点, 密 匙 管 理 非 常 重 要 如 果 没 有 密 匙, 数 据 的 存 档 或 备 份 都 将 失 去 意 义 业 务 连 续 性 管 理 业 务 连 续 性 管 理 (BCM) 是 一 种 管 理 流 程 借 助 该 流 程, 我 们 可 以 对 威 胁 企 业 的 潜 在 风 险 进 行 识 别 并 提 供 出 一 个 框 架, 通 过 该 框 架 构 建 能 够 针 对 这 些 风 险 做 出 有 效 响 应 的 灵 活 性 和 能 力, 以 保 护 重 要 股 东 的 利 益 企 业 的 声 誉 品 牌 和 价 值 创 造 活 动 如 果 要 求 对 数 据 或 系 统 进 行 重 新 实 例 化, 就 必 须 对 必 要 的 加 密 密 匙 进 行 备 份 以 保 证 其 可 用 性 安 全 删 除 数 据 的 存 储 方 式 决 定 了 数 据 的 删 除 方 式 如 果 备 份 的 数 据 是 以 加 密 的 形 式 保 存, 对 加 密 密 匙 的 所 有 副 本 进 行 删 除 操 作 将 导 致 存 储 的 数 据 被 完 全 删 除 ( 这 种 情 况 也 称 为 密 码 粉 碎 ) 如 果 数 据 未 以 加 密 的 形 式 保 存, 那 么 数 据 的 所 有 备 份 副 本 都 必 须 妥 善 保 存, 同 时 必 须 按 照 合 同 中 规 定 的 数 据 删 除 要 求 执 行 删 除 如 果 数 据 存 储 在 一 个 多 租 户 环 境 中, 数 据 的 备 份 必 须 满 足 以 下 条 件 : 对 个 人 用 户 数 据 的 删 除 可 以 采 取 定 时 的 方 式 ( 例 如 在 6 个 月 之 后 ), 也 可 以 在 用 户 要 求 之 后 再 执 行 删 除 15 www.opendatacenteralliance.org/docs/odca_providerassurance_rev.%201.1_final.pdf 18 2013 开 放 数 据 中 心 联 盟 版 权 所 有
RFP 要 求 ODCA 认 为 以 下 要 求 应 包 含 在 递 交 给 云 服 务 提 供 商 的 信 息 邀 请 书 (RFP) 之 中 云 用 户 要 求 分 类 了 解 信 息 分 类 的 重 要 性, 同 时 将 本 框 架 中 规 定 的 实 施 标 准 分 类 所 需 的 所 有 要 求 包 含 进 来 数 据 安 全 生 命 周 期 了 解 现 有 的 数 据 安 全 生 命 周 期 对 传 送 至 云 端 的 数 据 有 哪 些 影 响, 以 及 哪 些 政 策 变 更 是 必 须 的 权 限 分 配 了 解 如 何 管 理 用 户 的 权 限, 对 给 各 种 用 户 类 型 分 配 的 权 限 进 行 记 录, 同 时 对 集 成 要 求 进 行 规 定 合 规 性 选 定 需 遵 守 的 合 规 性 类 型, 查 明 是 否 存 在 开 放 数 据 中 心 联 盟 应 用 模 式 : 监 管 框 架 16 中 描 述 的 数 据 主 权 问 题 云 提 供 商 要 求 ODCA 原 则 要 求 解 决 方 案 应 当 是 开 放 的, 工 作 于 多 个 虚 拟 和 非 虚 拟 基 础 设 施 平 台 之 上, 并 且 符 合 标 准 要 求 对 解 决 方 案 如 何 满 足 本 要 求 及 该 解 决 方 案 本 身 具 有 的 任 何 局 限 性 做 出 说 明 ODCA 安 全 提 供 商 保 证 应 用 模 式 1.1 解 决 方 案 必 须 允 许 在 SIEM 系 统 中 体 现 和 跟 踪 保 证 等 级 备 份 与 存 档 说 明 所 提 供 的 服 务 如 何 针 对 包 含 备 份 和 存 档 在 内 的 所 有 等 级 运 用 被 遗 忘 的 权 利 合 规 性 证 明 所 提 供 的 服 务 如 何 协 助 云 用 户 满 足 他 们 的 法 律 要 求 同 时 也 证 明 这 些 服 务 如 何 满 足 该 国 家 或 业 务 运 营 所 在 国 家 的 数 据 加 密 法 规 数 据 保 护 将 当 前 的 数 据 保 护 政 策 与 数 据 传 送 至 云 端 的 风 险 进 行 比 较 针 对 特 定 的 使 用 情 况 运 用 其 他 必 要 的 数 据 加 密 或 保 护 方 法 - - 云 提 供 商 与 云 用 户 之 间 的 加 密 通 信 : 按 照 本 文 前 面 规 定 的 方 式 实 施, 诸 如 使 用 数 据 传 输 要 求 通 常 针 对 独 立 于 服 务 层 之 外 的 外 部 私 有 云 实 施 必 须 对 所 有 传 输 中 的 数 据 和 静 态 数 据 进 行 强 有 力 的 加 密 : 对 于 VM 和 永 久 性 数 据, 加 密 应 由 云 用 户 负 责 关 于 云 管 理 API, 请 参 见 本 文 前 面 规 定 的 安 全 协 议, 详 情 请 见 数 据 保 密 性 和 加 密 之 间 的 关 系 一 节 数 据 屏 蔽 明 确 地 说 明 了 哪 些 地 方 需 要 数 据 屏 蔽 以 及 云 提 供 商 如 何 管 理 数 据 屏 蔽 安 全 存 档 和 删 除 通 过 提 供 安 全 存 档 和 删 除 审 核 报 告 的 方 式 提 供 了 透 明 度 同 时 针 对 在 云 用 户 处 所 进 行 存 档 的 情 况 确 保 了 安 全 的 数 据 传 输 数 据 可 用 性 制 定 一 个 明 确 的 服 务 等 级 协 议, 定 期 地 发 布 指 标 以 确 保 始 终 能 满 足 数 据 的 可 用 性 要 求 数 据 完 整 性 要 求 防 止 恶 意 软 件 或 任 何 其 他 进 程 修 改 数 据 运 用 各 种 方 法 应 对 数 据 完 整 性 问 题 硬 件 的 物 理 分 割 与 其 他 所 有 硬 件 系 统 保 持 隔 离, 如 服 务 器 存 储 和 网 络, 详 情 请 见 开 放 数 据 中 心 联 盟 应 用 模 式 : 安 全 提 供 商 保 证 17 16 www.opendatacenteralliance.org/library 17 www.opendatacenteralliance.org/library 2013 开 放 数 据 中 心 联 盟 版 权 所 有 19
所 需 行 业 行 动 概 要 为 了 使 本 数 据 安 全 框 架 易 于 理 解 实 施 以 及 在 云 环 境 中 使 用,ODCA 已 经 对 那 些 具 有 开 放 规 范 和 正 式 标 准 的 具 体 领 域 进 行 了 确 定 ODCA 将 与 业 界 合 作, 对 本 文 档 的 未 来 版 本 中 包 含 的 规 范 进 行 评 估 和 推 荐 为 了 进 一 步 改 善 本 框 架 使 之 成 为 正 式 的 应 用 模 式, 我 们 需 要 采 取 如 下 的 行 业 行 动 其 中 的 一 些 行 动 将 会 对 云 提 供 商 和 云 用 户 同 时 产 生 影 响 而 其 他 的 行 动 则 针 对 其 中 的 一 方 或 另 一 方 整 个 行 业 的 行 动 数 据 安 全 必 须 符 合 国 家 特 有 的 法 律 要 求 云 服 务 提 供 商 和 云 用 户 都 要 充 分 理 解 这 些 要 求 和 它 们 的 涵 义 透 明 度 非 常 重 要 云 提 供 商 应 以 更 轻 松 和 方 便 的 方 式 提 供 事 件 报 告 和 指 标 发 布 等 服 务 这 种 指 标 的 发 布 应 当 能 够 说 明 对 云 用 户 数 据 的 保 护, 以 及 在 云 环 境 中 如 何 避 免 数 据 外 泄 云 提 供 商 行 动 云 提 供 商 及 其 他 利 益 相 关 方 根 据 各 种 保 证 等 级 ( 铜 银 黄 金 白 金 ) 的 建 议 数 据 安 全 标 准, 申 请 提 交 输 入 内 容 云 提 供 商 需 要 明 确 地 说 明 他 们 的 产 品 是 否 满 足 本 数 据 安 全 框 架 的 要 求 云 提 供 商 申 请 提 交 本 框 架 的 早 期 实 施 情 况, 以 供 考 虑 和 评 估 云 用 户 行 动 云 用 户 应 对 自 己 的 企 业 进 行 审 查, 并 确 保 已 经 充 分 了 解 数 据 安 全 的 生 命 周 期 ; 然 后 比 对 问 验 证 他 们 的 调 查 结 果 RFP 的 提 云 用 户 应 进 一 步 发 展 云 环 境 下 数 据 匿 名 化 和 数 据 屏 蔽 技 术 的 使 用 模 式 20 2013 开 放 数 据 中 心 联 盟 版 权 所 有
附 录 A: 数 据 匿 名 化 和 标 识 化 范 例 保 密 原 始 数 据 集 经 过 保 密 处 理 的 数 据 集 John Mustermann ***** HippelstraBe 9a 81827 Munchen Munchen 089/2342 4223 089 屏 蔽 / 替 代 原 始 数 据 集 经 过 屏 蔽 / 替 代 处 理 的 数 据 集 John Mustermann Max Doe HippelstraBe 9a 81827 Munchen 1 Main Street, 12345 Mustertown 089/2342 4223 0123/4567 8901 混 合 原 始 数 据 集 经 过 混 合 处 理 的 数 据 集 名 姓 年 龄 体 重 名 姓 年 龄 体 重 John Mueller 23 55 Sepp Maierxx 81 65 Lana Maier 42 66 Lily Muellerxx 30 70 Sepp Schulze 81 70 John Schmittxx 23 66 Lily Schmitt 30 65 Lana Schulzexx 62 55 变 异 原 始 数 据 集 经 过 变 异 处 理 的 数 据 集 Date of birth:july 21, 1969 Date of birth:oct. 6, 1970 Salary:EUR 23,000 Salary:EUR 24,123 Weight:80kg Weight:70kg 2013 开 放 数 据 中 心 联 盟 版 权 所 有 21
其 他 例 子 属 性 方 法 旧 值 新 值 数 字 1234567890 1234561111 对 后 4 位 字 符 重 新 赋 值 212345678 212341234 用 随 机 数 字 替 代 客 户 数 字 由 于 这 可 能 会 生 成 1234567890 47110815nn 18 新 的 有 效 的 客 户 数 字, 必 须 为 数 字 附 加 上 标 记 212345678 24711815nn 18 姓 名 使 用 变 异 处 理, 例 如 ± <10% EUR 23,000 EUR 25,100 EUR 24,000 EUR 23,900 EUR 25,000 EUR 26,800 删 除 / 保 密 EUR 25,000 (ZERO) 使 用 映 射 表 重 新 赋 值 Mueller Lang_Muster Lang Sousa_Muster 使 用 固 定 姓 名 替 代 Mueller Mustermann Lang Mustermann Mueller Mustermann_01 用 序 号 替 代 固 定 姓 名 Lang Mustermann_02 邮 政 编 码 使 用 实 现 表 对 最 后 2 位 数 字 重 新 赋 值 01129 01111 01129 01199 用 固 定 值 替 代 最 后 2 位 数 字 39114 39199 出 生 日 期 将 日 和 月 设 置 成 固 定 值 21.06.1969 01.01.1984 将 出 生 日 期 设 置 成 固 定 虚 拟 值 21.06.1969 01.01.1111 电 子 邮 件 地 址 删 除 / 保 密 john@example.org (ZERO) 用 固 定 虚 拟 值 替 代 john@example.org max@muster.de 宗 教 用 固 定 虚 拟 值 替 代 天 主 教 虚 拟 宗 教 18 nn 代 表 随 机 的 数 字 22 2013 开 放 数 据 中 心 联 盟 版 权 所 有