安全體系概述
云盒繼承阿里公共云的安全可信保障和法律聲明,在基礎設施安全、網(wǎng)絡安全、數(shù)據(jù)安全及合規(guī)性等方面提供全方位的安全保障。
安全能力概述
安全能力 | 說明 |
云盒物理設備部署在用戶機房中,用戶負責保證機房環(huán)境和云盒物理設備的安全。同時,云盒對基礎設施硬件提供了動環(huán)監(jiān)控、物理接口加固、系統(tǒng)盤加密等加固措施,進一步降低物理安全風險。 | |
云盒與公共云之間采用安全可控的網(wǎng)絡連接方式,與本地網(wǎng)絡互聯(lián)時需經(jīng)過用戶的交換機,用戶可以采用ACL、防火墻等措施加強安全性。同時,支持搭配阿里云的云安全產(chǎn)品(例如云安全中心、DDoS防護等),保護云盒中服務應對內(nèi)外網(wǎng)的安全威脅。 | |
在數(shù)據(jù)傳輸、數(shù)據(jù)存儲、數(shù)據(jù)訪問、數(shù)據(jù)備份、數(shù)據(jù)防護等方面,云盒和相關云產(chǎn)品均提供了相應的能力來保障數(shù)據(jù)安全。 | |
使用RAM進行訪問控制,支持通過AccessKey等方式進行身份認證,同時支持通過權限策略來控制賬號對云資源的訪問和操作權限,以確保云資源的安全使用。 | |
阿里云提供了各種監(jiān)控與日志審計相關的服務(例如云監(jiān)控、操作審計等),幫助您實時監(jiān)控云資源的使用情況和業(yè)務運行狀況,并在收到異常報警時及時響應。 |
安全責任共擔
云盒整體遵循阿里云公共云的安全責任共擔模型,但需要用戶保證物理環(huán)境及設施、本地網(wǎng)絡環(huán)境的安全性。
阿里云安全責任
阿里云負責云操作系統(tǒng)、云產(chǎn)品等基礎設施軟件及數(shù)據(jù)的安全、分布式云操作系統(tǒng)及云服務產(chǎn)品安全,并為用戶提供保護云端應用及數(shù)據(jù)的技術手段。責任包括:
云盒搭載的云平臺軟件安全:保障云服務產(chǎn)品及底層依賴組件的安全性,及時發(fā)現(xiàn)安全漏洞并修復,合理配置云平臺并持續(xù)進行風險評估,發(fā)現(xiàn)并阻止針對平臺和云服務產(chǎn)品的入侵行為。
云盒與中心云連接的網(wǎng)絡邊界安全:阻止利用上云連接入侵中心云或云盒的行為。
訪問控制與維護管理安全:日常遠程運維和數(shù)據(jù)隱私遵從阿里公共云的標準和流程,不觸及用戶業(yè)務數(shù)據(jù)。設備維修、擴容、裁撤流程中,采取措施保障用戶業(yè)務數(shù)據(jù)安全。
為用戶提供認證、鑒權、審計、安全防護、數(shù)據(jù)保護等安全產(chǎn)品和解決方案。
用戶安全責任
云盒物理服務器部署在用戶本地機房,并由用戶創(chuàng)建公網(wǎng)入口,需要用戶在公共云用戶安全責任基礎上保證物理環(huán)境及設施、本地網(wǎng)絡環(huán)境的安全性。
安全組織和人員:負責明確責任部門、責任人和聯(lián)系人以加強網(wǎng)絡安全威脅監(jiān)測與處置工作;確定安全策略,并制定內(nèi)部安全管理制度和操作規(guī)程,確保落地。
物理與環(huán)境安全:保障云盒運行物理環(huán)境安全,落實門禁、監(jiān)控等防控措施,防止鄰近網(wǎng)絡和物理攻擊、破壞。防止上云連接物理鏈路被破壞。保留日志并配合阿里云審計。
網(wǎng)絡通信安全:連接公網(wǎng)時,用戶應負責防護來自公網(wǎng)的安全威脅。維護好用戶創(chuàng)建的虛擬網(wǎng)絡、虛擬服務器、自建應用及自身數(shù)據(jù)的安全。維護安全策略、漏洞修復,按照等保、行業(yè)安全規(guī)范、阿里云的安全實踐落實網(wǎng)絡安全和信息安全保護措施。
配置安全:正確理解和使用云產(chǎn)品的功能、遵循云產(chǎn)品的安全配置建議,防止不安全的配置和使用帶來安全隱患。
數(shù)據(jù)保護:負責對用戶業(yè)務數(shù)據(jù)采取數(shù)據(jù)分級分類保護等安全管理措施,履行數(shù)據(jù)出境評估等合規(guī)義務。
訪問控制和維護管理安全:維護好用戶身份、角色,管理好資源控制訪問權限,保管好云資源訪問憑證。信息內(nèi)容安全:用戶應負責管理云盒上存儲、傳播的信息內(nèi)容安全,防止云盒被用于實施犯罪或傳播違法犯罪活動的信息。
安全合規(guī)與標準遵從
阿里云負責從云盒產(chǎn)品層面確保安全合規(guī)與標準遵從,用戶負責從使用云盒搭建的業(yè)務系統(tǒng)層面確保安全合規(guī)與標準遵從。
等保合規(guī)
云盒已通過網(wǎng)絡安全等級保護要求(三級)安全計算環(huán)境安全要求。
安全認證
云盒已通過國際權威認證機構(gòu)頒發(fā)的,包含信息安全和隱私、質(zhì)量和服務、業(yè)務連續(xù)性、云安全等多項認證,如ISO27001、ISO27701、ISO27017、ISO27018、CSA STAR、ISO9001、ISO20000、ISO22301、BS10012、ISO27799、ISO29151等認證要求。