2022年已經步入4月,現(xian)實中(zhong)的(de)全球宏觀環境(jing)卻變得日益(yi)復雜,因為各種新興技術如(ru)雨后春筍般(ban)出現(xian),互聯網所(suo)處的(de)環境(jing)也是如(ru)此。
為了更好的應對各種互聯網中(zhong)未(wei)知的情況,截至目前,全球已有132個國家與(yu)地區制定了數(shu)據(ju)保(bao)護和(he)隱私相關(guan)的法(fa)律法(fa)規(gui)。最近幾(ji)年,中(zhong)國也陸續出臺了《數(shu)據(ju)安全法(fa)》、《個人信息(xi)保(bao)護法(fa)》等(deng)各種法(fa)規(gui)。
同時,隨著企業加(jia)(jia)(jia)速上(shang)云(yun),可以(yi)預見,企業放到云(yun)上(shang)的(de)數據類型(xing)、數據的(de)數量會持續增加(jia)(jia)(jia)。此外(wai),現(xian)在越(yue)來越(yue)多的(de)中國企業在拓(tuo)展海外(wai)市場,這一切都會加(jia)(jia)(jia)劇(ju)企業面(mian)對安(an)全合(he)規的(de)挑戰。
近日,亞(ya)馬遜(xun)云科(ke)技宣布將持續(xu)加大在中(zhong)國區(qu)域對(dui)安全合(he)規(gui)領域的投入,為客戶提供(gong)安全合(he)規(gui)的基礎設施(shi)和云服務。
3月24日(ri),在 以“云(yun)(yun)計算(suan)為(wei)業(ye)務賦能,安(an)全為(wei)云(yun)(yun)計算(suan)賦能”為(wei)主(zhu)題的(de)亞馬遜云(yun)(yun)科(ke)技(ji)云(yun)(yun)上安(an)全合規(gui)媒(mei)體溝通會上,亞馬遜云(yun)(yun)科(ke)技(ji)大(da)中華區戰略業(ye)務發展部總經理顧凡(fan)為(wei)到場觀眾分享(xiang)了亞馬遜云(yun)(yun)科(ke)技(ji)在安(an)全合規(gui)方面的(de)理念(nian)、策略、實踐(jian)。
顧(gu)凡表示(shi),針對(dui)安(an)全(quan)合(he)規相(xiang)關(guan),客(ke)戶通常都會關(guan)注三點:一是從自(zi)己的數(shu)據中心把應用遷移到云(yun)(yun)上(shang)是否(fou)(fou)安(an)全(quan);二是亞(ya)馬遜云(yun)(yun)科技本(ben)身是否(fou)(fou)安(an)全(quan)合(he)規;三是把應用放(fang)到云(yun)(yun)上(shang)之后,亞(ya)馬遜云(yun)(yun)科技如何幫助客(ke)戶在(zai)云(yun)(yun)中安(an)全(quan)合(he)規。
面對以上客(ke)戶經常遇到(dao)的(de)疑慮(lv),顧凡在會上進行了詳(xiang)細的(de)解釋(shi)。首先他(ta)表示(shi),企業自(zi)建(jian)數(shu)據中(zhong)(zhong)心的(de)時(shi)候也要(yao)(yao)構(gou)建(jian)安(an)(an)全(quan)(quan),只不(bu)過需要(yao)(yao)自(zi)己構(gou)建(jian)一(yi)切,需要(yao)(yao)考慮(lv)到(dao)安(an)(an)全(quan)(quan)設備(bei)管理、合同簽(qian)訂、成本問題(ti)等(deng)。當應(ying)用上云(yun)之后,企業并不(bu)需要(yao)(yao)關心瑣(suo)碎的(de)底層基礎設施安(an)(an)全(quan)(quan),安(an)(an)全(quan)(quan)體驗能夠(gou)比自(zi)建(jian)數(shu)據中(zhong)(zhong)心再上一(yi)個臺(tai)階。
而云(yun)端“再上(shang)一個臺(tai)階”體現在如下幾(ji)個方面:
一是更(geng)加自動化。可以充(chong)分利用云(yun)端安全服(fu)務之間的(de)(de)超高(gao)集(ji)成度,更(geng)好地(di)做到安全自動化。在本地(di)的(de)(de)環境下,采用的(de)(de)是不同廠商的(de)(de)產品,安全數據整合非常復雜(za),而在云(yun)上(shang),服(fu)務之間的(de)(de)深度集(ji)成,會讓數據整合變得更(geng)簡單。
二是更(geng)好(hao)的(de)(de)可見(jian)性(xing)。有了更(geng)好(hao)的(de)(de)數據整合(he),在云上也(ye)會更(geng)有機會用(yong)一個集中的(de)(de)平臺,實現安全(quan)的(de)(de)可視化(hua)管理。
三(san)是更靈活的成(cheng)本(ben)控(kong)制。云端安全是沒有(you)前(qian)期投入成(cheng)本(ben)的,而是按照使用付費(fei)。
四是更高效(xiao)地做合(he)(he)(he)規。自(zi)建數據中心做合(he)(he)(he)規需(xu)要從(cong)零開始做起。如果選(xuan)擇亞馬(ma)遜云科技,客戶可以繼(ji)承云廠商(shang)的合(he)(he)(he)規。
正因如此,全球才有數百萬(wan)用戶(hu)選擇并且信賴亞馬(ma)遜云科技。例如,納斯達克交易(yi)所(suo)會分(fen)階段把全部(bu)業務遷(qian)(qian)移到亞馬(ma)遜云科技,日本最大(da)的電(dian)信運(yun)營商NTT docomo會把PB級別的數據倉(cang)庫遷(qian)(qian)移上云。
為什么亞(ya)馬遜云(yun)科技會如此重視(shi)安全與合規?顧(gu)凡認為這與亞(ya)馬遜云(yun)科技安全合規的兩大支柱密不可分:
首先(xian),亞馬遜云科(ke)技有(you)一個(ge)“Job Zero 安(an)全(quan)文化”,也(ye)就(jiu)是(shi)先(xian)要(yao)確保自身(shen)的安(an)全(quan)合規(gui),這(zhe)也(ye)貫穿在亞馬遜云科(ke)技整個(ge)企業當中,同時,其也(ye)在通過四個(ge)方面(mian)保證自身(shen)的安(an)全(quan)合規(gui):
1) 安全(quan)的基礎(chu)設施。亞馬遜云科技(ji)的數據(ju)中心(xin)和網(wang)絡架構以(yi)最高(gao)安全(quan)標(biao)(biao)準(zhun)構建,全(quan)球所有(you)數據(ju)中心(xin)或服務都(dou)會使用相同(tong)的構建標(biao)(biao)準(zhun)和控制措施,所有(you)客戶(hu)無論規模(mo)大小都(dou)可(ke)以(yi)受益于這樣具有(you)高(gao)安全(quan)性的基礎(chu)設施。
2) 安全的(de)云服(fu)務。亞馬(ma)遜云科技(ji)重(zhong)視每(mei)一(yi)個服(fu)務的(de)安全性,安全團隊(dui)從一(yi)開始就深入(ru)參與新服(fu)務和新功(gong)能開發,如果存在(zai)任何已知的(de)安全問題,新服(fu)務將不會(hui)啟動。亞馬(ma)遜云科技(ji)還會(hui)通過深度集(ji)成的(de)服(fu)務,實現安全自動化,減少(shao)人工配置錯誤,降低風險。
3) 堅持(chi)客(ke)戶(hu)擁有(you)和控制數據(ju)(ju)(ju)的理念。亞馬遜云(yun)科技(ji)不接觸(chu)客(ke)戶(hu)數據(ju)(ju)(ju),客(ke)戶(hu)始終擁有(you)自己的數據(ju)(ju)(ju),并且可以選擇任何方式加密(mi)自己的數據(ju)(ju)(ju)。所有(you)數據(ju)(ju)(ju)流(liu)動在離開亞馬遜云(yun)科技(ji)的安全設施之前,都經(jing)過物(wu)理層自動加密(mi)。
4) 亞(ya)馬遜(xun)(xun)云(yun)(yun)科技(ji)獲得了眾(zhong)多(duo)安全(quan)(quan)(quan)標準和合(he)規(gui)(gui)性認證,幾乎滿足(zu)全(quan)(quan)(quan)球所有(you)監管(guan)機構的(de)合(he)規(gui)(gui)認證。亞(ya)馬遜(xun)(xun)云(yun)(yun)科技(ji)獲得的(de)安全(quan)(quan)(quan)標準及合(he)規(gui)(gui)認證,用戶可以繼承。亞(ya)馬遜(xun)(xun)云(yun)(yun)科技(ji)已(yi)經(jing)把(ba)全(quan)(quan)(quan)球積累的(de)安全(quan)(quan)(quan)保(bao)護經(jing)驗、安全(quan)(quan)(quan)合(he)規(gui)(gui)能力實踐到中國區域。亞(ya)馬遜(xun)(xun)云(yun)(yun)科技(ji)會定期對數千個全(quan)(quan)(quan)球合(he)規(gui)(gui)性要求進(jin)行第三方驗證。
其(qi)次,亞(ya)馬遜云科技確保(bao)云上安全(quan)合規的關鍵(jian)還在(zai)于洋蔥型的多層防護(hu),為客戶打(da)造五層防護(hu)體系:
第一層:威脅(xie)檢(jian)測(ce)(ce)與事(shi)件(jian)響應。威脅(xie)檢(jian)測(ce)(ce)就(jiu)像(xiang)“專業的天(tian)氣預報員”,需要能(neng)夠(gou)對安(an)(an)全威脅(xie)做(zuo)到精準(zhun)定(ding)位、快速反應、時刻監控,并且能(neng)夠(gou)分析原因。重點服務包括(kuo):1)Amazon GuardDuty為客戶提供了(le)經濟高(gao)效的智能(neng)選項,可(ke)持續(xu)檢(jian)測(ce)(ce)在亞(ya)馬遜云(yun)科技中發生(sheng)的威脅(xie),具(ju)有豐富(fu)的情(qing)報源。Amazon GuardDuty 集(ji)成(cheng)了(le)機器學習(xi)的能(neng)力,實現威脅(xie)的精準(zhun)定(ding)位,讓(rang)報警量(liang)減少了(le)50%。2)Amazon Security Hub安(an)(an)全事(shi)件(jian)統一管理平臺,讓(rang)客戶針對威脅(xie)檢(jian)測(ce)(ce)7x24 小時全天(tian)候監控,及時響應,并自動執行合規性(xing)檢(jian)查。
第(di)二(er)(er)層:身(shen)(shen)份(fen)認(ren)(ren)證(zheng)(zheng)與訪(fang)(fang)(fang)問控制。身(shen)(shen)份(fen)認(ren)(ren)證(zheng)(zheng)和(he)訪(fang)(fang)(fang)問如一(yi)(yi)座堅(jian)固城堡(bao)的(de)(de)大門。某(mou)一(yi)(yi)點(dian)的(de)(de)身(shen)(shen)份(fen)認(ren)(ren)證(zheng)(zheng)被攻破,有可(ke)能會帶來意想不到的(de)(de)嚴(yan)重后果。沒有好的(de)(de)身(shen)(shen)份(fen)認(ren)(ren)證(zheng)(zheng)的(de)(de)訪(fang)(fang)(fang)問策略(lve),就好像(xiang)建(jian)了一(yi)(yi)座堅(jian)固的(de)(de)城堡(bao),卻(que)把門打開給未知(zhi)訪(fang)(fang)(fang)客。關(guan)于身(shen)(shen)份(fen)認(ren)(ren)證(zheng)(zheng),亞馬遜云科(ke)(ke)技(ji)有兩(liang)個經驗和(he)三個技(ji)術建(jian)議。經驗之一(yi)(yi)是(shi)保(bao)持(chi)最小授(shou)權原(yuan)則(ze),每(mei)一(yi)(yi)次授(shou)權都(dou)(dou)要確認(ren)(ren)是(shi)否必須(xu),是(shi)否與業務(wu)(wu)/職責相關(guan)。經驗之二(er)(er)是(shi)要對(dui)最小授(shou)權原(yuan)則(ze)定期進(jin)行審(shen)計,不要有永久授(shou)權,所有的(de)(de)授(shou)權都(dou)(dou)必須(xu)有時效性。三個技(ji)術建(jian)議:一(yi)(yi)是(shi)盡可(ke)能細(xi)(xi)化訪(fang)(fang)(fang)問的(de)(de)顆粒(li)度,可(ke)以根(gen)據(ju)時間,地點(dian)和(he)服(fu)(fu)務(wu)(wu)來設(she)置訪(fang)(fang)(fang)問條(tiao)件;二(er)(er)是(shi)結合多(duo)因素鑒(jian)證(zheng)(zheng)(MFA)技(ji)術加(jia)強身(shen)(shen)份(fen)認(ren)(ren)證(zheng)(zheng);三是(shi)減少長期憑證(zheng)(zheng)的(de)(de)使(shi)用。Amazon Identity and Access Management (IAM) 是(shi)身(shen)(shen)份(fen)認(ren)(ren)證(zheng)(zheng)與訪(fang)(fang)(fang)問控制的(de)(de)核心服(fu)(fu)務(wu)(wu),它可(ke)以提供(gong)涵蓋整個亞馬遜云科(ke)(ke)技(ji)所有服(fu)(fu)務(wu)(wu)和(he)資源的(de)(de)精細(xi)(xi)訪(fang)(fang)(fang)問控制。Amazon Organizations是(shi)一(yi)(yi)個高(gao)效的(de)(de)身(shen)(shen)份(fen)認(ren)(ren)證(zheng)(zheng)與訪(fang)(fang)(fang)問控制服(fu)(fu)務(wu)(wu),可(ke)以對(dui)一(yi)(yi)個組織的(de)(de)多(duo)賬號進(jin)行集中管理和(he)治理,建(jian)立(li)權限防護機制和(he)數據(ju)邊界。
第三層(ceng)(ceng):網絡(luo)與基礎設施安全(quan)。防御DDoS(分布式拒(ju)絕服務(wu)攻(gong)擊)是(shi)這一層(ceng)(ceng)防護的(de)(de)重點。DDoS防御應全(quan)年(nian)從始至終,而(er)不(bu)能像急診。如果(guo)等(deng)發現(xian)DDoS攻(gong)擊之后再處理(li),業務(wu)的(de)(de)穩定性和持續(xu)性已經受到影(ying)響了。Amazon ShieldAdvanced就可(ke)以為客(ke)戶(hu)提供(gong)全(quan)天候的(de)(de)保護。網絡(luo)訪問(wen)規(gui)(gui)則(ze)是(shi)一切防御的(de)(de)基礎,Web應用(yong)防火(huo)墻(qiang)服務(wu)Amazon WAF 提供(gong)了豐富的(de)(de)規(gui)(gui)則(ze)庫,有亞(ya)馬遜安全(quan)團(tuan)隊自研的(de)(de)全(quan)托管(guan)規(gui)(gui)則(ze),客(ke)戶(hu)也可(ke)以自定義規(gui)(gui)則(ze),還國際一線安全(quan)廠商的(de)(de)托管(guan)規(gui)(gui)則(ze)。
第(di)四層(ceng):數(shu)(shu)(shu)據(ju)保護與隱私。亞(ya)馬遜云(yun)科(ke)技提(ti)(ti)供(gong)了(le)(le)(le)數(shu)(shu)(shu)據(ju)全生命周期的(de)(de)(de)(de)加(jia)密(mi)(mi)服務(wu),對數(shu)(shu)(shu)據(ju)的(de)(de)(de)(de)保護涵蓋了(le)(le)(le)數(shu)(shu)(shu)據(ju)的(de)(de)(de)(de)存儲(chu)、傳(chuan)輸以及(ji)使用的(de)(de)(de)(de)各個環(huan)(huan)節(jie)。Amazon KMS密(mi)(mi)鑰管(guan)(guan)理(li)服務(wu)實現(xian)存儲(chu)過程中的(de)(de)(de)(de)加(jia)密(mi)(mi),它與亞(ya)馬遜云(yun)科(ke)技140個服務(wu)集成,可(ke)以對存儲(chu)在這些服務(wu)中的(de)(de)(de)(de)數(shu)(shu)(shu)據(ju)加(jia)密(mi)(mi)。高集成度減少了(le)(le)(le)人工操作(zuo),降(jiang)低了(le)(le)(le)出錯的(de)(de)(de)(de)概率。針對數(shu)(shu)(shu)據(ju)保密(mi)(mi)性要求更高的(de)(de)(de)(de)客(ke)戶(hu),Amazon CloudHSM提(ti)(ti)供(gong)了(le)(le)(le)安全、簡單的(de)(de)(de)(de)云(yun)上(shang)專屬(shu)加(jia)密(mi)(mi)機。Amazon Nitro Enclaves提(ti)(ti)供(gong)了(le)(le)(le)一(yi)個云(yun)端的(de)(de)(de)(de)機密(mi)(mi)計算環(huan)(huan)境,通過它,客(ke)戶(hu)可(ke)以創建一(yi)個隔離的(de)(de)(de)(de)環(huan)(huan)境來處理(li)敏感數(shu)(shu)(shu)據(ju),而無需向他們自己的(de)(de)(de)(de)系(xi)統管(guan)(guan)理(li)員、開發人員和應用程序(xu)提(ti)(ti)供(gong)訪問(wen)權限,從(cong)而減少敏感數(shu)(shu)(shu)據(ju)處理(li)過程中的(de)(de)(de)(de)攻擊面。
第五層:風險管(guan)控及合規(gui)(gui)。亞馬(ma)(ma)遜云(yun)科技從(cong)三(san)個方面幫助(zhu)用戶(hu)合規(gui)(gui)。一是確(que)保亞馬(ma)(ma)遜云(yun)科技服(fu)(fu)務(wu)本身的合規(gui)(gui)性;二(er)是合規(gui)(gui)方案落地;三(san)是自動(dong)化審計(ji)。亞馬(ma)(ma)遜云(yun)科技的合規(gui)(gui)認(ren)證不僅在(zai)基礎設施(shi)區域(yu),還(huan)(huan)會深入(ru)到(dao)每一項云(yun)服(fu)(fu)務(wu),客(ke)戶(hu)部(bu)署亞馬(ma)(ma)遜云(yun)服(fu)(fu)務(wu),其合規(gui)(gui)性能夠得(de)到(dao)認(ren)證機構的認(ren)可(ke)。通過Amazon Audit Manager 簡(jian)化審計(ji)管(guan)理和(he)合規(gui)(gui)性評估,Audit Manager可(ke)能自動(dong)掃描(miao)、搜集證據,還(huan)(huan)提供了(le)各種合規(gui)(gui)認(ren)證的模板,可(ke)以簡(jian)化合規(gui)(gui)審計(ji)的證據收集工作。此(ci)外,亞馬(ma)(ma)遜云(yun)科技還(huan)(huan)提供了(le)Amazon Trusted Advisor定制云(yun)計(ji)算(suan)專家(jia)、Amazon Security Bulletins安全公告、Amazon Security Documentation云(yun)服(fu)(fu)務(wu)配置建(jian)議等各種在(zai)線工具,將所(suo)有的安全合規(gui)(gui)經(jing)驗都對客(ke)戶(hu)傾囊相授(shou)。
目前,亞馬遜云科技已經提供了(le)280多項(xiang)安全、合規服(fu)務(wu)及功能,在五大領域為(wei)客戶提供全方位的安全服(fu)務(wu)。
德(de)勤中國風險咨詢部網絡安全(quan)及戰略風險事業(ye)群(qun)主管合伙人(ren)薛(xue)梓源(yuan)表示,作(zuo)為亞馬遜云科技全(quan)球核(he)心級咨詢合作(zuo)伙伴,雙方攜手創建了云上(shang)安全(quan)實(shi)驗室,為客(ke)戶提供(gong)網絡安全(quan)事件(jian)管理(li)解決方案,并發布了一系列企業(ye)安全(quan)白皮書,為企業(ye)解讀(du)不(bu)同國家和地區(qu)關(guan)于數據安全(quan)和保護的(de)法律法規。
在會(hui)議現場,亞(ya)馬遜云科技進一(yi)步升級與德(de)勤(qin)(qin)中(zhong)國的合作(zuo),由德(de)勤(qin)(qin)中(zhong)國推出安全(quan)運(yun)營中(zhong)心(xin)服務。薛梓源表示,“合規是紅線,安全(quan)是底線。基于亞(ya)馬遜云科技的德(de)勤(qin)(qin)安全(quan)運(yun)營中(zhong)心(xin),將為(wei)企業提(ti)供7×24小時的安全(quan)檢(jian)測和反應(ying)能力(li),提(ti)高網絡安全(quan)的韌性,減少網絡安全(quan)的風險(xian),助力(li)企業企業平穩(wen)快速發(fa)展。”
未來(lai),德勤將繼續深化與亞馬(ma)遜(xun)云(yun)科(ke)技(ji)的合(he)作,而亞馬(ma)遜(xun)云(yun)科(ke)技(ji)作為業界翹楚的云(yun)服務(wu)(wu)廠商,也將為更多(duo)中國(guo)企業出海的安全(quan)合(he)規(gui)、跨國(guo)企業進入中國(guo)的安全(quan)合(he)規(gui)服務(wu)(wu),保駕護航。