數(shù)據(jù)上云穩(wěn)定可靠
數(shù)據(jù)上云穩(wěn)定可靠
云上數(shù)據(jù)的安全防護(hù),依賴于安全可靠的云平臺。華為云基于華為公司30多年的安全經(jīng)驗(yàn)沉淀,并結(jié)合國內(nèi)外云安全的優(yōu)秀實(shí)踐,構(gòu)建了安全可靠的云平臺基礎(chǔ)設(shè)施。
云上數(shù)據(jù)的安全防護(hù),依賴于安全可靠的云平臺。華為云基于華為公司30多年的安全經(jīng)驗(yàn)沉淀,并結(jié)合國內(nèi)外云安全的優(yōu)秀實(shí)踐,構(gòu)建了安全可靠的云平臺基礎(chǔ)設(shè)施。
如何保障云上數(shù)據(jù)的安全可靠
如何保障云上數(shù)據(jù)的安全可靠

華為云通過數(shù)據(jù)加密服務(wù)(DEW)中的密鑰管理(KMS)功能提供安全、可靠、簡單易用的密鑰托管服務(wù)。KMS 通過使用硬件安全模塊(HSM)保護(hù)密鑰安全,幫助您創(chuàng)建和管理密鑰,所有的用戶密鑰都由 HSM 中的根密鑰保護(hù),避免密鑰泄露。
目前 KMS 已經(jīng)支持對象存儲(chǔ)、云硬盤、云鏡像、云數(shù)據(jù)庫和彈性文件存儲(chǔ)等不同類型的服務(wù),極大地方便了密鑰的管理與使用,安全輕松地實(shí)現(xiàn)數(shù)據(jù)加密操作。

數(shù)據(jù)的可靠性是華為云數(shù)據(jù)安全管理關(guān)注的一個(gè)關(guān)鍵領(lǐng)域。為了保障您的云上數(shù)據(jù)的穩(wěn)定可靠,華為云的云硬盤、數(shù)據(jù)庫、對象存儲(chǔ)等諸多存儲(chǔ)類產(chǎn)品均采取了相關(guān)的技術(shù)手段,為您提供高可靠的數(shù)據(jù)存儲(chǔ)能力。
其次,華為云云服務(wù)等級協(xié)議(SLA)中也針對云硬盤、數(shù)據(jù)庫、對象存儲(chǔ)服務(wù)等各產(chǎn)品提供了明確的服務(wù)可用性承諾,若服務(wù)可用性未達(dá)到承諾的標(biāo)準(zhǔn),將依據(jù)協(xié)議對您做出補(bǔ)償。

華為云將底層物理計(jì)算資源,如CPU、內(nèi)存、I/O設(shè)備等硬件資源,抽象出vCPU、虛擬 內(nèi)存、虛擬I/O設(shè)備等虛擬化計(jì)算資源。您可以通過虛擬化平臺控制虛擬機(jī)對虛擬計(jì)算資源間的訪問,從而使每個(gè)虛擬機(jī)只能訪問自身的計(jì)算資源,保障數(shù)據(jù)安全。
華為云對云端數(shù)據(jù)的隔離是通過虛擬私有云(VPC – Virtual Private Cloud)實(shí)施的, VPC 采用網(wǎng)絡(luò)隔離技術(shù),實(shí)現(xiàn)不同租戶間在三層網(wǎng)絡(luò)的完全隔離,租戶可以完全掌控自己的虛擬網(wǎng)絡(luò)構(gòu)建與配置。
不同 VPC 之間在默認(rèn)條件下無法相互通信,從而實(shí)現(xiàn)租戶間數(shù)據(jù)隔離,大大降低了不同租戶間的數(shù)據(jù)泄露風(fēng)險(xiǎn)。另外,您可以自由配置 VPC 內(nèi)的子網(wǎng)、安全組等網(wǎng)絡(luò)隔離策略,通過將不同的存儲(chǔ)與數(shù)據(jù)庫服務(wù)實(shí)例(如OBS實(shí)例、RDS實(shí)例),部署至不同安全組內(nèi),實(shí)現(xiàn) VPC 內(nèi)的存儲(chǔ)資源隔離,降低存儲(chǔ)服務(wù)間隨意相互通信所導(dǎo)致的數(shù)據(jù)泄露風(fēng)險(xiǎn)。

當(dāng)您主動(dòng)對云上數(shù)據(jù)執(zhí)行銷毀操作時(shí),華為云會(huì)對指定的數(shù)據(jù)及其所有副本進(jìn)行全面的清除。當(dāng)您確認(rèn)刪除操作后,華為云首先刪除您與數(shù)據(jù)之間的索引關(guān)系,并在將內(nèi)存、塊存儲(chǔ)等存儲(chǔ)空間進(jìn)行重新分配前進(jìn)行清零操作,確保相關(guān)的數(shù)據(jù)和信息不可還原。
在物理介質(zhì)銷毀層面,為保證數(shù)據(jù)中心介質(zhì)生命周期末期的數(shù)據(jù)安全,華為云參照相關(guān)行業(yè)標(biāo)準(zhǔn),實(shí)施了完善的存儲(chǔ)介質(zhì)處置機(jī)制。如參考NIST SP 800-88標(biāo)準(zhǔn)對存儲(chǔ)介質(zhì)進(jìn)行處理,針對需要重復(fù)使用的存儲(chǔ)介質(zhì),采用隨機(jī)數(shù)覆寫、加密擦除等方式進(jìn)行數(shù)據(jù)安全刪除,針對不需要重復(fù)使用的存儲(chǔ)介質(zhì)則采取消磁、物理損毀等方式進(jìn)行物理銷毀。

華為云在內(nèi)部實(shí)施了嚴(yán)格的職責(zé)分離(SoD)管理,只有授權(quán)人員才能在授權(quán)期間訪問生產(chǎn)環(huán)境,并且規(guī)范、管理華為云現(xiàn)網(wǎng)變更活動(dòng)。
華為云對運(yùn)維人員實(shí)行基于角色的訪問控制,通過最小化的權(quán)限分配,確保運(yùn)維人員在獲得您的授權(quán)前無法訪問您的數(shù)據(jù)。運(yùn)維人員通過雙因子認(rèn)證后集中從堡壘機(jī)跳轉(zhuǎn)到目標(biāo)機(jī)進(jìn)行操作,操作結(jié)束后目標(biāo)機(jī)的口令將被堡壘機(jī)回收并定期更新,確保運(yùn)維人員無需也無法獲取口令。
同時(shí),華為云還建立了集中、完善的日志審計(jì)系統(tǒng),所有內(nèi)部人員運(yùn)維操作均將被系統(tǒng)采集并記錄,華為云會(huì)例行對運(yùn)維流程各項(xiàng)活動(dòng)進(jìn)行監(jiān)控和審計(jì),對異常操作也會(huì)及時(shí)告警、阻斷,對于違規(guī)操作的人員會(huì)按相關(guān)處罰規(guī)定進(jìn)行處罰。

對于華為云平臺服務(wù)端到客戶端、服務(wù)端之間的數(shù)據(jù)通過公共信息通道進(jìn)行傳輸?shù)膱鼍?,傳輸中?shù)據(jù)的保護(hù)通過如下方式提供:
通過 VPN 在傳統(tǒng)數(shù)據(jù)中心與 VPC 之間建立通信隧道,租戶可方便地使用華為云的云服務(wù)器、塊存儲(chǔ)等資源,通過將應(yīng)用程序轉(zhuǎn)移到云中、啟動(dòng)額外的 Web 服務(wù)器來增加網(wǎng)絡(luò)的計(jì)算容量,實(shí)現(xiàn)了企業(yè)的混合云架構(gòu)的同時(shí),也降低了企業(yè)核心數(shù)據(jù)非法擴(kuò)散的風(fēng)險(xiǎn)。目前,華為云采用硬件實(shí)現(xiàn)的 IKE(密鑰交換協(xié)議)和 IPSec VPN 結(jié)合的方法對數(shù)據(jù)傳輸通道進(jìn)行加密,確保傳輸安全。
華為云服務(wù)提供 REST 和 Highway 方式進(jìn)行數(shù)據(jù)傳輸,這兩種數(shù)據(jù)傳輸方式均支持使用傳輸層安全協(xié)議較新版本進(jìn)行加密傳輸,同時(shí)也支持基于 X.509 證書的目標(biāo)網(wǎng)站身份認(rèn)證。
云證書管理服務(wù)(CCM)是華為云聯(lián)合全球知名數(shù)字證書服務(wù)機(jī)構(gòu),為租戶提供的一站式 X.509 證書的全生命周期管理服務(wù),可實(shí)現(xiàn)目標(biāo)網(wǎng)站的可信身份認(rèn)證與安全數(shù)據(jù)傳輸。

除了保障您云上數(shù)據(jù)傳輸過程中的安全,華為云也致力于為您提供高性能、高可靠、低延遲的網(wǎng)絡(luò)傳輸服務(wù)。
華為云為您通過運(yùn)營商專線接入云上虛擬私有云提供了多鏈路容災(zāi)能力。您的數(shù)據(jù)中心可通過不同運(yùn)營商專線,分別接入不同接入點(diǎn),實(shí)現(xiàn)多鏈路多接入點(diǎn)互備。當(dāng)您通過單一運(yùn)營商專線無法成功訪問資源時(shí),多鏈路容災(zāi)技術(shù)則自動(dòng)將流量切換至其他運(yùn)營商專線,從而實(shí)現(xiàn)故障轉(zhuǎn)移,保障訪問的高可靠性。

為了保證您云上數(shù)據(jù)處理過程安全可信,華為云結(jié)合可信設(shè)計(jì)原則與云平臺基礎(chǔ)架構(gòu)特性,設(shè)計(jì)研發(fā)了華為云擎天虛擬化(機(jī)密計(jì)算)平臺,其安全概念模型如左圖所示。
擎天虛擬化平臺基于“硬件信任根”、“強(qiáng)化安全啟動(dòng)”、“固件防篡改”、“端到端加密”、“單向控制”等設(shè)計(jì)原則來構(gòu)建最小的可信計(jì)算基(TCB, Trusted Computing Base),可以提供對您的云上數(shù)據(jù)的有效保護(hù),實(shí)現(xiàn)降低虛擬機(jī)逃逸風(fēng)險(xiǎn)、防范云平臺內(nèi)部攻擊、降低來自租戶內(nèi)部的數(shù)據(jù)安全威脅等安全目標(biāo)。

針對您云上敏感數(shù)據(jù)的處理場景,華為云平臺能夠基于同態(tài)加密技術(shù) (Homomorphic Encryption, HE)對敏感數(shù)據(jù)實(shí)現(xiàn)加密計(jì)算,在對數(shù)據(jù)進(jìn)行處理的同時(shí)確保數(shù)據(jù)原始內(nèi)容無法被任何人訪問,實(shí)現(xiàn)敏感數(shù)據(jù)“可用不可得”。
您可對敏感數(shù)據(jù)進(jìn)行加密,將加密后的數(shù)據(jù)上傳至云中處理,處理完成后利用密鑰對計(jì)算結(jié)果進(jìn)行解密即可獲取計(jì)算結(jié)果。在敏感數(shù)據(jù)處理場景下,同態(tài)加密技術(shù)賦予華為云對密文的計(jì)算能力,密文計(jì)算無須由密鑰方解密,提高數(shù)據(jù)的安全性的同時(shí)降低通信代價(jià)。

華為云平臺基于多方計(jì)算MPC(Multi-Party Computation),在保護(hù)您重要數(shù)據(jù)與隱私數(shù)據(jù)安全的前提下,可對行業(yè)內(nèi)、各行業(yè)間的多方數(shù)據(jù)進(jìn)行聯(lián)合計(jì)算和分析,在分布式的、無法互相信任的多個(gè)參與方之間建立互信聯(lián)盟,實(shí)現(xiàn)跨組織、跨行業(yè)的多方數(shù)據(jù)分析和聯(lián)合學(xué)習(xí)建模能力。多方計(jì)算技術(shù)MPC在保證了您的原始數(shù)據(jù)機(jī)密性的同時(shí),通過多方聯(lián)合分析建模,促進(jìn)多方數(shù)據(jù)融合分析,更大程度的釋放數(shù)據(jù)利用價(jià)值。
安全舉報(bào)投訴
安全舉報(bào)投訴
如您發(fā)現(xiàn)華為云服務(wù)或華為云網(wǎng)站有任何法律法規(guī)遵從或網(wǎng)絡(luò)安全、數(shù)據(jù)安全方面的問題,請隨時(shí)聯(lián)系我們。
如您發(fā)現(xiàn)華為云服務(wù)或華為云網(wǎng)站有任何法律法規(guī)遵從或網(wǎng)絡(luò)安全、數(shù)據(jù)安全方面的問題,請隨時(shí)聯(lián)系我們。