打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
信息安全手册之外包指南

信息技术和云服务

  • 云服务

本节中使用的云服务术语和定义与美国国家标准与技术研究院(NIST)特别出版物(SP)800-145"云计算的NIST定义"一致。本节还适用于其支付模型与 NIST 按使用量付费测量服务特征不同的云服务。
  • 网络供应链风险管理

网络供应链风险管理活动应在采购流程的最早阶段进行。特别是,组织应考虑在设计,构建,存储,交付,安装,操作,维护和退役系统,软件和硬件时可能出现的安全风险。这包括识别和管理与使用供应商和服务提供商相关的管辖权、治理、隐私和安全风险。例如,外包云服务可能位于离岸,并在客户不知情的情况下进行合法和隐蔽的数据收集。此外,使用离岸服务会带来管辖权风险,因为外国法律可能会在几乎没有警告的情况下发生变化。最后,在澳大利亚运营的外资服务提供商可能受制于外国政府合法访问属于其客户的数据。

在管理网络供应链风险时,组织必须优先考虑那些已表现出对设计安全实践的承诺,并在透明度和维护自身系统、服务和网络供应链安全性方面具有良好记录的供应商和服务提供商。此外,在某些情况下,明确界定供应商、服务提供商及其客户责任的共享负责任模式可能非常有益。

识别和理解与系统安全性相关的组件和服务。

在获得与系统安全有关的组件和服务之前,对供应商和服务提供商(包括其原籍国)进行审查,以评估系统安全风险状况可能增加的情况,包括确定高风险者。

不使用被确定为高风险的供应商和服务提供商。

与系统安全性相关的组件和服务是从已承诺采用设计安全实践的供应商和服务提供商中挑选的。

与系统安全性相关的组件和服务是从供应商和服务提供商中选择的,这些供应商和服务供应商在透明度和维护自己的系统、服务和网络供应链的安全性方面有着良好的记录。

在供应商、服务提供商及其客户之间创建、记录和共享责任模型,以阐明各方的安全责任。

  • 外包云服务

外包可以成为提供云服务的具有成本效益的选择,并可能提供卓越的服务;但是,它也可能影响组织的安全风险状况。最终,组织仍然需要决定特定的外包云服务是否代表可接受的安全风险,并在适当的情况下授权其供自己使用。

云服务提供商及其云服务将需要由信息安全注册评估程序(IRAP)评估员定期进行安全评估,以确定其安全状况和与其使用相关的安全风险。在初始安全评估之后,后续安全评估应侧重于提供的任何新云服务以及自上次安全评估以来发生的任何与安全相关的更改。

维护并定期审核外包云服务注册。

外包云服务注册包含每个外包云服务的以下内容:

1.云服务提供商的名称
2.云服务的名称
3.使用云服务的目的
4.涉及数据的敏感性或分类
5.云服务下一次安全评估的到期日期
6.云服务用户的联系点

7.云服务提供商的联系点。

云服务提供商及其云服务至少每24个月接受一次IRAP评估员的安全评估。只有社区云或私有云用于外包的秘密和最高机密云服务。
  • 合同担保要求

使用外包信息技术或云服务时,保护数据的义务与使用内部服务时没有什么不同。因此,服务提供商与其客户之间的合同安排应解决如何管理安全风险的问题。但是,在某些情况下,组织可能需要在服务提供商实施所有安全要求之前使用信息技术或云服务。在这种情况下,合同安排应包括执行安全要求的适当时限,以及未能实现这些时效条款的中断条款。

此外,尽管数据所有权属于服务提供商的客户,但在某些情况下,例如,当采取法律行动并要求服务提供商提供对其资产的访问或数据时,这可能会变得不那么清楚。为了降低数据不可用或泄露的可能性,组织可以通过合同安排记录数据类型及其所有权。
此外,出于战略、运营或治理原因,组织可能会决定从其当前的服务提供商中转移。这可能包括更改为其他服务提供商、使用同一服务提供商移动到其他服务或移回本地解决方案等方案。在许多情况下,需要在新旧服务或系统之间传输数据和功能。服务提供商可以通过确保数据尽可能可移植以及可以导出尽可能多的数据来帮助其客户。因此,数据应以文档格式存储,最好是开放标准,并指出未记录或专有格式可能会使组织更难以执行备份,服务迁移或服务停用活动。
最后,为确保组织有足够的时间下载其数据,或在服务提供商停止提供特定服务时转移到其他服务提供商,应在合同安排中记录一个月的通知期。
服务提供商为委托给他们或其服务的任何数据提供适当级别的保护。
与委托给服务提供商的数据的机密性、完整性和可用性相关的安全要求记录在合同安排中。
合同安排中规定了审计与保护数据和服务相关的安全控制的权利。
数据类型及其所有权记录在合同安排中。
将处理、存储和传输数据的区域或可用区记录在合同安排中。
合同安排中规定了对与组织数据和服务相关的所有日志的访问权限。
委托给服务提供商的数据以便携式方式存储,允许组织执行备份,服务迁移或服务退役,而不会丢失任何数据。
合同安排中记录了服务提供商停止任何服务的最短通知期为一个月。


  • 服务提供商对系统和数据的访问

为了履行合同职责,服务提供商可能需要访问其客户的系统和数据。但是,如果没有适当的安全控制措施,这可能会使系统和数据容易受到攻击 - 特别是当访问发生在澳大利亚境外时。因此,组织应确保服务提供商不会访问或管理其系统和数据,除非此类要求以及控制此类要求的相关措施记录在合同安排中。在此过程中,还必须采取足够的措施来检测和记录任何未经授权的访问,例如客户支持代表或平台工程师访问加密密钥。在这种情况下,服务提供商应立即向其客户报告网络安全事件,并提供与未经授权的访问有关的所有日志。

服务提供商不会访问或管理组织的系统和数据,除非组织与服务提供商之间存在合同安排。

如果服务提供商以未经授权的方式访问或管理组织的系统或数据,则会立即通知组织。

注:本文档翻译参考来源为ACSC,部分词汇在本文中做了技术性调整



关注公众号

回复“220330”获取机翻版“网络态势感知小记”PDF版

本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
用EventLog Analyzer报表和告警来进行安全日志管理
供应商安全管理策略
五个常见的云配置错误
区分系统进程和病毒
Telnet服务及协议
企业用户如何选择SaaS产品?
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服