云计算安全的出路在“共享职责”

cloud-security-responsibility

最近,关注云计算的人们可能会注意到一个新的名词:“共享职责”,它源自英文:Shared Responsibility。

为什么会出现这个新词呢?它到底是什么意思,又能给云计算产业带来什么变化呢?我们邀请到昆明亭长朗然科技有限公司云计算安全研究员Charles Liu来和我们谈一谈这个话题。

国内云计算的投入很大笔,可是落地情况并不容乐观,甚至有业界专家预测云计算产业要落光伏产业的后路,成为预期无限好、现实折人腰的又一个典范。对此亭长朗然公司Charles说:人们的担心不是多余的,云计算目前主要的障碍是落地问题,与其说是应用的缺乏,不如说是安全的顾虑。

让我们分析一下市场与供给,大型的客户如互联网公司宁可自建基于云计算基础架构的数据中心,也不会轻易使用他人的。中小型客户的数据量还不是足够大、计算能力的需求也还不够强烈,所以并不会急于向云计算迁移。而想从个人和家庭用户那儿赚取足够多的钱来支撑庞大的云计算投入和日常的运营开支尚不容易,终端能轻易搞定的,为什么要用云呢?

其实更严重的问题是云计算的投入多数是就是数据中心建设,冗余电力、中央制冷、多台服务器、多条线路、海量存储等基础硬件的建设,这和客户所期望的云计算价值明显有差距,差距主要体观在应用软件方面的不足,可这并不是致命伤。

影响云计算大规模应用的关键问题在安全,要让云计算发挥作用,传统的IT组织需要变革,安全问题是首要考虑的。数据游离出传统的安全边界,谁来负责?这就引起我们今天探讨的“共享职责”一词。

“共享职责”到底是什么意思呢?亭长朗然公司Charles打了个有趣的比方,如同使用“一国两制”的概念来解决香港澳门问题一样,“共享职责”是解决云计算安全的一种大胆创新尝试,但并不是折衷或退让。在“共享职责”条件下,云计算用户和服务商需共同担负必要的信息安全职责,因为唯有将双方的权利和职责放到台面,明确相关的产权归属以及服务中止等问题,云计算合约方能继续谈下去。

我们要拿一些企业应用来看,如技术层面讲,多数非关键的应用可以很快迁移到云端,但现实却恰恰相反,很多企业信息化越来越完善,能运行在“云”端的商业流程和在线应用却在回归企业内网。这种状况让看好云计算产业的人士大跌眼镜,非核心的数据尚且如此,核心业务流程如何能轻易使用公有云计算服务呢?

有专家提及规模效应,除了互联网门户和电商等有较大规模的用户,谁家云计算能跨过地域强制人家使用啊?官员搞云计算建设只是想出政绩或从中捞钱,可能对后期运营和赚钱并不感兴趣,即使发力也只在特定的区域或行业范围内部,规模市场不还是得看门户和电商的努力成果?

让我们预测一下,当云计算产业步光伏产业的后路之时,门户和电商可以出手,以极低价格获得大批计算能力,减个便宜然后低价销售,进而让云计算的价格优势显然出来。云计算过度投资的好处就如同当年互联网线路铺设一样,既然铺好了,有人巨亏,倒闭了,有人捡了便宜,最终对消费者是个利好。不过,即使能便宜到每年50万销售传统上每年500万数据中心的能力,也不见得客户会去买,问题在安全职责上面,我们需要“共享职责”创新理念,在IT服务框架之下建立双方的信息安全及隐私保护合约,方能有效打消用户对云计算安全方面的顾虑。

云计算产业的出路在安全问题的解决,而安全问题将落实到合约及职责层面,“共享职责”是一种创新的选择,相关的沟通和培训是起点。昆明亭长朗然科技有限公司提供信息安全意识培训方面的专业服务,可以帮助云计算服务商及客户有效解决安全方面的顾虑。此外,昆明亭长朗然科技有限公司创作了大量的信息安全意识课件模块,欢迎有兴趣的朋友们联系我们,洽谈安全意识培训方面的业务合作。

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:info@securemymind.com

QQ:1767022898

员工的信息安全职责

如果说世界上很多冲突的根源并非利益之争而是观念冲突的话,那么多数信息安全事故的原因亦并非是人们为了一点私利故意忽视、躲避、对抗安全控制措施,而是人们不了解、不认同安全控制措施的深层原因与基本理念。

当然,这里的“人们”包括来自外部的黑客、间谍、竞争者、客户以及合作伙伴,以及来自内部的员工。昆明亭长朗然科技有限公司信息安全管理咨询顾问董志军说:很多职场新人对信息安全控管要求一无所知或者知之甚少,他们懵懵懂懂,在意识认知层面,根本不会有信息安全的存在,更不会认识到信息安全控管要求的重要性。不过由于他们初入职场的工作通常不会触及到至关重要的核心信息资产,所以出现安全事故带来的影响并不是非常的恶劣。尽管如此,我们亦不能掉以轻心,毕竟他们可能成为入侵者进一步渗透攻击的跳板,而且职场新人总会慢慢成长,越来越接近核心。

而对于那些有了几年工作经验的职场老手,别以为他们对信息安全的认识有多么深刻。日复一日地专注于核心业务的职场老手们可能会觉得信息安全只是个后勤保障职能,只有在需要的时候,才会想起来利用信息安全来维护自己的利益。大部分的时候,在遇到信息安全相关选择特别是给自己带来不便之时,也会刻意采取忽视、躲避、甚至对抗的态度和做法。由于职业老手们往往手握价值不菲的重要资产,所以他们对安全控制措施违反的后果很严重,信息安全事故造成的破坏性巨大。

行为源自认知,信息安全管理者要想解决这些问题,必须从对人员的信息安全认知的矫正工作开始。亭长朗然公司董志军表示:在如今快节奏的经济生活中,公司越来越依赖信息资产而存活和发展。对来自外部的安全威胁,我们可以有所作为,特别是对于业务合作伙伴我们可以提出一些安全要求,但多的是对于来自内部的员工。所有员工,从高阶管理层、资深员工到新进人员,都需要对保护公司信息的安全而尽心尽责。只有让员工充分认识到自己所担负的信息安全职责,方能将其引向正确的信息安全认知之路。

通常来讲,员工该担负哪些安全职责呢?千万不要在员工层面过于展示专业IT安全团队在保护信息安全方面的作为,否则会给员工们一个错觉,以为自己受到了良好的保护,就可高枕无忧地将安全置之脑后。IT安全团队的工作业绩秀还是给相关管理层吧!

根据国际最佳安全管理实践,所有员工必须担负如下信息安全职责:

  • 尽力了解在日常工作中所接触的信息的价值和重要性;
  • 了解个人在文件的创建、打印、分享、邮寄、储存和销毁等活动环节面临的安全影响;
  • 尽力参与保护公司重要信息免于未授权的访问;
  • 向管理层报告未授权的、可疑的信息访问活动。

在多数公司,上述这些安全职责都会在员工入职时要求签字认可,并在公司政策文档中存档,同时也会经常用于入职培训和在线培训等沟通活动中。

对于一名负责任的员工来讲,不管新老,只要理解了这些基本的信息安全价值观或者职场信息安全观,定不会为了短时的蝇头小利,而忽视、躲避、甚至对抗信息安全控制措施。然而虽然道理简单,但是让员工们理解自己的信息安全职责并非容易的事儿。对此,亭长朗然公司董志军说:在培训时,尽量将安全职责搞得大白话,让员工们易于理解。即使员工们在工作中对法规性的原文记忆不清,他们也会记得那些大道理,这些大道理就像远方的灯塔,在员工面临信息安全问题和选择时指出正确的方向。

让员工了解自身的信息安全职责,是播种信息安全理念,启迪信息安全智慧的指路明灯,是让员工们理解和接受信息安全控管措施的前提条件,更是化解信息安全误解与冲突、减少信息安全事故损失的第一步。昆明亭长朗然科技有限公司设计开发制作了大量的信息安全意识教育内容,其中包括员工的信息安全职责模块,欢迎有兴趣有需要的客户联系我们,获得作品清单、在线预览作品和洽谈业务合作。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898