如果用一個(gè)場景來回顧2019,云計(jì)算的普及無疑是其中最熱的一個(gè)。它一面帶來高效,另一面也帶來新的安全挑戰(zhàn)。
企業(yè)是否上云的首要考慮是數(shù)據(jù)安全。數(shù)據(jù)是企業(yè)的核心資產(chǎn),特別是如交易信息、用戶隱私等,更為企業(yè)視為生命。
如何選擇一朵安全可信的云?
從“冰山”下的能力做起,厚積而薄發(fā)
當(dāng)企業(yè)評(píng)估云的安全水平時(shí),往往聚焦在云安全服務(wù)及云服務(wù)的安全特性上。如果把云安全比作“冰山”,那它們屬于“冰山”上的可見部分。而“冰山”下的安全能力,往往不為人所知,但正是這“冰山”下的部分,承載著整個(gè)公有云的安全性。
云安全的“冰山”模型
這導(dǎo)致企業(yè)在選擇云的時(shí)候進(jìn)退兩難:不上云,影響效率和成本;上云,又擔(dān)心數(shù)據(jù)泄露。
如何破解這一難題?
華為云正試圖從“冰山”下給出自己的答案。
“冰山”下的能力一:安全合規(guī),從未止步
為給用戶提供一個(gè)從云平臺(tái)到云服務(wù)都安全可信的環(huán)境,華為云將最嚴(yán)格的國際安全標(biāo)準(zhǔn)作為目標(biāo),不斷對(duì)齊并優(yōu)化自身的安全能力,努力搭建出世界一流的安全合規(guī)認(rèn)證體系。
華為云在2019年獲得了哪些國際安全標(biāo)準(zhǔn)的認(rèn)證和復(fù)審呢?
。ㄒ韵率瞧渲幸徊糠郑
- ISO 22301,是全球首個(gè)公認(rèn)的、衡量企業(yè)服務(wù)連續(xù)性能力是否滿足社會(huì)責(zé)任和客戶承諾的唯一標(biāo)準(zhǔn)。(延伸閱讀:華為云獲ISO 22301國際認(rèn)證,服務(wù)穩(wěn)定性得到權(quán)威認(rèn)可)
- ISO 27001,是目前國際上被廣泛接受和應(yīng)用的信息安全管理體系認(rèn)證標(biāo)準(zhǔn)。
- ISO 27017,是針對(duì)云計(jì)算信息安全的國際認(rèn)證,提供了云服務(wù)特有的安全實(shí)踐指南和控制措施,以解決云上的信息安全威脅和風(fēng)險(xiǎn)。
- CSA STAR,是針對(duì)云安全水平的權(quán)威認(rèn)證,旨在應(yīng)對(duì)與云安全相關(guān)的特定問題,協(xié)助云計(jì)算服務(wù)商展現(xiàn)其服務(wù)成熟度的解決方案。(延伸閱讀:一連4個(gè)權(quán)威認(rèn)證,華為云全球安全認(rèn)證再升業(yè)界首家信息安全服務(wù)資質(zhì)(云計(jì)算安全一級(jí)),由中國信息安全測評(píng)中心推出,旨在對(duì)云服務(wù)商的安全服務(wù)資格狀況、技術(shù)實(shí)力和云計(jì)算安全服務(wù)實(shí)施質(zhì)量等方面進(jìn)行綜合客觀評(píng)定的認(rèn)證。(延伸閱讀:業(yè)界首家!華為云通過信息安全服務(wù)資質(zhì)認(rèn)證)
- 全球唯一獲得TL 9000認(rèn)證的云服務(wù)商。TL 9000有機(jī)整合了ISO 9000及眾多行業(yè)標(biāo)準(zhǔn),形成的一套完整統(tǒng)一的質(zhì)量管理體系,分質(zhì)量體系要求和質(zhì)量體系指標(biāo)。(延伸閱讀:華為云成為全球唯一通過TL9000的云服務(wù)商)
- 獲得云服務(wù)用戶數(shù)據(jù)保護(hù)能力增強(qiáng)級(jí)認(rèn)證,體現(xiàn)了華為云在用戶數(shù)據(jù)保護(hù)上的強(qiáng)大實(shí)力。
- 通過SOC2隱私性審計(jì),成為中國第一家通過該審計(jì)的IaaS云服務(wù)商。(延伸閱讀:業(yè)界首家!華為云通過SOC2隱私性審計(jì)華為云通過信息安全服務(wù)資質(zhì)認(rèn)證)
- ISO/IEC 27701標(biāo)準(zhǔn),旨在幫助組織機(jī)構(gòu)保護(hù)和控制所處理的個(gè)人信息。標(biāo)準(zhǔn)將隱私保護(hù)的原則、理念和方法,融入到網(wǎng)絡(luò)安全和隱私保護(hù)體系中,給企業(yè)提供了最佳實(shí)踐和指導(dǎo)建議。(延伸閱讀:值得信賴!華為云獲BSI全球首批ISO/IEC27701認(rèn)證)
- ISO/IEC 29151標(biāo)準(zhǔn),旨在防止個(gè)人隱私數(shù)據(jù)被濫用、泄露、更改、破壞等,為企業(yè)保護(hù)用戶個(gè)人隱私數(shù)據(jù)提供了大量的最佳實(shí)踐。
- BS 10012標(biāo)準(zhǔn),是全球首部個(gè)人隱私保護(hù)的標(biāo)準(zhǔn)。因?yàn)榘礆W盟通用數(shù)據(jù)保護(hù)條例(GDPR)進(jìn)行了更新,所以該標(biāo)準(zhǔn)既要求企業(yè)滿足國際通用的個(gè)人信息保護(hù)標(biāo)準(zhǔn),又要求企業(yè)符合GDPR的要求。
截止目前,華為云在全球獲得了50多個(gè)權(quán)威認(rèn)證。
華為云截止2019年12月合規(guī)認(rèn)證進(jìn)展一覽
“冰山”下的能力二:優(yōu)秀實(shí)踐,化為標(biāo)準(zhǔn)
華為云為用戶提供安全可信的云服務(wù)的同時(shí),也不斷把優(yōu)秀安全實(shí)踐變?yōu)樾袠I(yè)標(biāo)準(zhǔn)。
華為云參與制定了多個(gè)云計(jì)算、云安全相關(guān)的國家標(biāo)準(zhǔn);在CSA云安全聯(lián)盟牽頭成立了混合云安全工作組,在混合云領(lǐng)域積極貢獻(xiàn)自己的安全能力。
華為云還發(fā)布了8部安全白皮書,在海內(nèi)外引起了較大反響:
- 今年7月,發(fā)布了國內(nèi)首部隱私保護(hù)白皮書:《華為云隱私保護(hù)白皮書》;(延伸閱讀:華為國內(nèi)首發(fā)云隱私保護(hù)白皮書,你的數(shù)據(jù)你做主)
- 今年9月,發(fā)布了業(yè)界首部可信白皮書:《華為云可信白皮書》;
- 針對(duì)新加坡個(gè)人數(shù)據(jù)保護(hù)法(PDPA),發(fā)布《華為云新加坡PDPA合規(guī)性說明》;
- 針對(duì)馬來西亞個(gè)人數(shù)據(jù)保護(hù)(PDPA),發(fā)布《華為云馬來西亞PDPA合規(guī)性說明》;
- 針對(duì)巴西通用數(shù)據(jù)保護(hù)法(LGPD),發(fā)布《華為云巴西LGPD合規(guī)性說明》;
- 針對(duì)香港金融管理局監(jiān)管要求(HKMA),發(fā)布《華為云香港金融行業(yè)監(jiān)管要求合規(guī)性說明》;
- 針對(duì)新加坡金融監(jiān)管要求(ABS&MAS),發(fā)布《華為云新加坡金融行業(yè)監(jiān)管要求合規(guī)性說明》;
- 針對(duì)醫(yī)療行業(yè)標(biāo)準(zhǔn)HIPAA,發(fā)布《華為云HIPAA合規(guī)性說明》。
- “冰山”下的能力三:安全保障,隨時(shí)響應(yīng)
華為云構(gòu)建了7×24小時(shí)不間斷的安全保障體系,涵蓋DDoS攻擊、輿情監(jiān)控、平臺(tái)安全運(yùn)維、租戶安全事件響應(yīng)等,確保云上業(yè)務(wù)的可用、可靠和快速恢復(fù)。(延伸閱讀:華為云提供Fastjson高危漏洞的檢測和防護(hù))
該體系協(xié)助租戶處理各類入侵事件等每月數(shù)百次;發(fā)送各類安全預(yù)警千余次;成功抵御10Gbps以上大流量攻擊2萬多次,并對(duì)違規(guī)業(yè)務(wù)IP以及違規(guī)的賬戶進(jìn)行實(shí)時(shí)清理。
華為云平臺(tái)7×24小時(shí)安全保障體系
從上云安全到安全地使用云
以保障用戶網(wǎng)絡(luò)安全和隱私保護(hù)為核心,華為云打造出覆蓋網(wǎng)絡(luò)安全、應(yīng)用安全、數(shù)據(jù)安全、主機(jī)安全和安全管理五大領(lǐng)域的二十多款安全產(chǎn)品,包括Web應(yīng)用防火墻、DDoS高防、敏感數(shù)據(jù)保護(hù)服務(wù)等,幫助用戶抵御網(wǎng)絡(luò)攻擊、滿足合規(guī)要求。
網(wǎng)絡(luò)安全領(lǐng)域 :無懼大流量攻擊
網(wǎng)絡(luò)是業(yè)務(wù)天然的邊際,網(wǎng)絡(luò)內(nèi)和網(wǎng)絡(luò)外,是兩個(gè)不同的世界。
如何為業(yè)務(wù)筑起一堵網(wǎng)絡(luò)安全屏障,讓正常業(yè)務(wù)流量不受惡意攻擊流量的影響?
過去一年,華為云DDoS高防服務(wù)苦練內(nèi)功,通過優(yōu)化帶寬資源,采用分布式邊緣計(jì)算防護(hù)節(jié)點(diǎn),端到端響應(yīng)時(shí)延下降到20ms,易用性上增強(qiáng)了一鍵式自適應(yīng)防護(hù)能力,平均每天抵御一次100Gbps以上超大流量攻擊,在金融、政府、大企業(yè)、游戲、互聯(lián)網(wǎng)等行業(yè)積累了口碑。
WAF的極致高可靠性設(shè)計(jì)
應(yīng)用安全領(lǐng)域:Web防護(hù)和漏洞掃描兩不誤
華為云Web應(yīng)用防火墻服務(wù),在攻防實(shí)踐中實(shí)現(xiàn)了裂變式的發(fā)展,每天攔截?cái)?shù)十億次攻擊,較2018年增長數(shù)十倍,已累計(jì)為數(shù)千個(gè)客戶提供防護(hù)。在安全防護(hù)的同時(shí),發(fā)布了IPv6雙棧、全量日志、專家服務(wù)等功能;通過重構(gòu)集群、跨Region、跨可用區(qū)三重架構(gòu),將WAF的SLA提升至99.99%以上。(延伸閱讀:華為云Web應(yīng)用防火墻首次參與排名即進(jìn)入領(lǐng)先者行列)
漏洞掃描服務(wù)在2019年用戶數(shù)較2018年增長了十余倍,累計(jì)為數(shù)萬個(gè)企業(yè)發(fā)現(xiàn)數(shù)百萬個(gè)漏洞,引導(dǎo)用戶修復(fù)了十余萬個(gè)漏洞,降低了系統(tǒng)的漏洞風(fēng)險(xiǎn)。
數(shù)據(jù)安全領(lǐng)域:全生命周期數(shù)據(jù)保護(hù)體系
以保護(hù)用戶數(shù)據(jù)為核心,華為云構(gòu)建了從數(shù)據(jù)訪問、識(shí)別分類、防泄漏、審計(jì)追溯的完整的數(shù)據(jù)安全體系。
基于全生命周期的云上數(shù)據(jù)安全防護(hù)方案
- 2019年,華為云新發(fā)布了敏感數(shù)據(jù)保護(hù)服務(wù)(SDG),支持GDPR定義的敏感數(shù)據(jù)檢測;支持結(jié)構(gòu)化和非結(jié)構(gòu)化數(shù)據(jù)脫敏;支持基于規(guī)格和自然語義處理的識(shí)別,中文識(shí)別率達(dá)95%,英文識(shí)別率達(dá)98%,業(yè)界領(lǐng)先,助力華為云成為首個(gè)獲得ISO27701認(rèn)證的云平臺(tái)。
- 數(shù)據(jù)庫安全服務(wù),作為國內(nèi)唯一集數(shù)據(jù)庫防火墻、數(shù)據(jù)脫敏、數(shù)據(jù)庫審計(jì)一體的數(shù)據(jù)庫安全產(chǎn)品,在零售、汽車、教育等多個(gè)行業(yè)廣泛使用。
- 數(shù)據(jù)加密服務(wù)作為數(shù)據(jù)保護(hù)的最后一環(huán),嵌入20余種云服務(wù)中,實(shí)現(xiàn)一鍵加密;API一年上億次調(diào)用,累計(jì)服務(wù)1萬多用戶。基于鯤鵬的國密加密方案,可以實(shí)現(xiàn)透明無感知加密,由于采用自研ARM芯片加速,性能損耗控制在5%左右,非常適合應(yīng)用于金融、政務(wù)等關(guān)鍵基礎(chǔ)設(shè)施。
華為云數(shù)據(jù)安全體系架構(gòu)
主機(jī)安全領(lǐng)域 :保護(hù)主機(jī)和容器安全
華為云提供主機(jī)、容器及程序文件的全方位安全防護(hù)方案,保證主機(jī)安全可信。
過去一年,企業(yè)主機(jī)安全服務(wù)防護(hù)了華為云60%以上、終端云99%以上的主機(jī),累計(jì)檢測并修復(fù)上百萬漏洞與不安全配置,隔離查殺數(shù)萬病毒木馬,守護(hù)著百萬華為云用戶和數(shù)億終端用戶。
業(yè)界首發(fā)云上動(dòng)態(tài)網(wǎng)頁防篡改方案,防止網(wǎng)站被篡改,被篡改后自動(dòng)恢復(fù),充分滿足《公安部82號(hào)令》的要求,廣泛應(yīng)用于政府官網(wǎng)、企業(yè)門戶、新聞網(wǎng)站、電子商務(wù)網(wǎng)站等。
華為云網(wǎng)頁防篡改方案
華為云在2019年也迎來了業(yè)界首款容器安全服務(wù)的轉(zhuǎn)商。其具備強(qiáng)大的安全和應(yīng)用生命周期管理能力,安全能力覆蓋面很廣,CI/CD流水線及微服務(wù)使得云原生開發(fā)非常高效。助力華為云容器服務(wù)獲得Forrester測評(píng)TOP2的優(yōu)異成績。
安全管理:安全可視可控可管
再多的安全服務(wù)也需要運(yùn)營起來?梢暬慕y(tǒng)一安全管理平臺(tái),無疑會(huì)大大減少用戶的安全管理負(fù)擔(dān)。
- 態(tài)勢感知服務(wù)作為企業(yè)的安全運(yùn)營中心,已經(jīng)為包括華為云、終端云在內(nèi)的數(shù)百家大型企業(yè)、上萬用戶提供統(tǒng)一的威脅檢測和風(fēng)險(xiǎn)處置平臺(tái),通過大數(shù)據(jù)分析與AI技術(shù),及時(shí)發(fā)現(xiàn)云上的各種安全威脅,并聯(lián)動(dòng)相關(guān)服務(wù)進(jìn)行下一步處置。(延伸閱讀:安全攻擊一目了然,華為云態(tài)勢感知服務(wù)正式發(fā)布)
- 基于最新的安全等保2.0標(biāo)準(zhǔn),華為云攜手全國優(yōu)質(zhì)的等保測評(píng)伙伴,為客戶提供全流程等保測評(píng)服務(wù)。目前,已幫助300多個(gè)企業(yè)的系統(tǒng)通過了等保測評(píng)。(延伸閱讀:等級(jí)保護(hù)2.0發(fā)布!過了4級(jí)的華為云如何幫助你?)
- 華為云SSL證書管理服務(wù),聯(lián)合全球知名數(shù)字證書服務(wù)機(jī)構(gòu),提供從證書申請、管理、推送部署等一站式證書的全生命周期管理的服務(wù),提升網(wǎng)站安全性、美譽(yù)度和搜索排名,目前服務(wù)了金融、電商、互聯(lián)網(wǎng)、汽車等十多個(gè)行業(yè)的官方網(wǎng)站。
- 除此以外,華為云堡壘機(jī)服務(wù)在過去一年,持續(xù)進(jìn)行安全加固,并上線自動(dòng)化運(yùn)維、數(shù)據(jù)庫運(yùn)維等增強(qiáng)功能,通過命令/腳本批量執(zhí)行、文件自動(dòng)分發(fā)、任務(wù)編排等加強(qiáng)角色與資源之間的權(quán)限管理能力,提高云上企業(yè)的運(yùn)維工作效率。
展望2020|“普惠安全”讓企業(yè)上云更簡單
安全專業(yè)度高、安全人才難求是企業(yè)普遍面臨的情況。
如何消除企業(yè)上云安全技能匱乏的困境?
在華為云看來,降低安全能力的使用門檻,把多年積累的安全專家的能力和經(jīng)驗(yàn)內(nèi)置到云服務(wù)的每個(gè)細(xì)節(jié)中,是一個(gè)很好的方法。
2020年,在已構(gòu)造出的完整安全體系基礎(chǔ)上,華為云推出了“普惠安全”計(jì)劃:每一個(gè)用戶,都可以申請免費(fèi)或者試用版本的安全服務(wù)套餐,以往在專業(yè)版本才有的功能進(jìn)一步下沉到基礎(chǔ)版,每個(gè)服務(wù)都力爭在可視化、自動(dòng)化上向前邁進(jìn),通過模板、配置庫、處理建議等方面的設(shè)計(jì),讓企業(yè)IT人員“用得起”、“看得見”、“會(huì)處理”,讓企業(yè)上云更簡單。
具體都有哪些“普惠安全”行動(dòng)將推出呢?
- 態(tài)勢感知服務(wù):作為“安全大腦”,基礎(chǔ)版升級(jí)為安全服務(wù)的默認(rèn)后臺(tái),在提供基礎(chǔ)安全防護(hù)的同時(shí)提供安全服務(wù)的統(tǒng)一查看與配置入口。
- Anti-DDoS流量清洗服務(wù):在大陸地區(qū)繼續(xù)提供5Gbps內(nèi)免費(fèi)的版本,幫助用戶防止常見的流量攻擊。目前該服務(wù)已為10萬多用戶提供防護(hù),全年防御來自198個(gè)國家的500多萬次攻擊。
- 開放華為云通過ISO系列認(rèn)證、GDPR等合規(guī)資質(zhì)的實(shí)踐經(jīng)驗(yàn),為用戶申請類似認(rèn)證和合規(guī)遵從時(shí)提供建議。
- 企業(yè)主機(jī)安全服務(wù):提供百萬臺(tái)主機(jī)免費(fèi)預(yù)裝,讓每個(gè)租戶每臺(tái)云主機(jī)上線前都可選擇加裝安防護(hù)套件,降低被挖礦、暴力破解、勒索等風(fēng)險(xiǎn)。
- 密鑰管理將免費(fèi)為用戶服務(wù),幫助用戶盡快培養(yǎng)起對(duì)核心數(shù)據(jù)加密的使用習(xí)慣。
結(jié)語
燕子聲聲里,相知又一年。過去的日子,華為云安全團(tuán)隊(duì)夙興夜寐,只為你安心用云,你一定感受到了這份用心,你用飛速成長回饋我們的辛勞付出。感謝過去一年的選擇和信賴,未來一年,我們將繼續(xù)努力,把華為云打造得更安全,讓你在享受云計(jì)算紅利的同時(shí),遠(yuǎn)離云上的螭魅罔兩。