數(shù)據(jù)上云穩(wěn)定可靠
數(shù)據(jù)上云穩(wěn)定可靠
云上數(shù)據(jù)的安全防護,依賴于安全可靠的云平臺。華為云基于華為公司30多年的安全經(jīng)驗沉淀,并結(jié)合國內(nèi)外云安全的優(yōu)秀實踐,構(gòu)建了安全可靠的云平臺基礎(chǔ)設(shè)施。
云上數(shù)據(jù)的安全防護,依賴于安全可靠的云平臺。華為云基于華為公司30多年的安全經(jīng)驗沉淀,并結(jié)合國內(nèi)外云安全的優(yōu)秀實踐,構(gòu)建了安全可靠的云平臺基礎(chǔ)設(shè)施。
如何保障云上數(shù)據(jù)的安全可靠
如何保障云上數(shù)據(jù)的安全可靠
華為云通過數(shù)據(jù)加密服務(wù)(DEW)中的密鑰管理(KMS)功能提供安全、可靠、簡單易用的密鑰托管服務(wù)。KMS 通過使用硬件安全模塊(HSM)保護密鑰安全,幫助您創(chuàng)建和管理密鑰,所有的用戶密鑰都由 HSM 中的根密鑰保護,避免密鑰泄露。
目前 KMS 已經(jīng)支持對象存儲、云硬盤、云鏡像、云數(shù)據(jù)庫和彈性文件存儲等不同類型的服務(wù),極大地方便了密鑰的管理與使用,安全輕松地實現(xiàn)數(shù)據(jù)加密操作。
數(shù)據(jù)的可靠性是華為云數(shù)據(jù)安全管理關(guān)注的一個關(guān)鍵領(lǐng)域。為了保障您的云上數(shù)據(jù)的穩(wěn)定可靠,華為云的云硬盤、數(shù)據(jù)庫、對象存儲等諸多存儲類產(chǎn)品均采取了相關(guān)的技術(shù)手段,為您提供高可靠的數(shù)據(jù)存儲能力。
其次,華為云云服務(wù)等級協(xié)議(SLA)中也針對云硬盤、數(shù)據(jù)庫、對象存儲服務(wù)等各產(chǎn)品提供了明確的服務(wù)可用性承諾,若服務(wù)可用性未達到承諾的標(biāo)準(zhǔn),將依據(jù)協(xié)議對您做出補償。
華為云將底層物理計算資源,如CPU、內(nèi)存、I/O設(shè)備等硬件資源,抽象出vCPU、虛擬 內(nèi)存、虛擬I/O設(shè)備等虛擬化計算資源。您可以通過虛擬化平臺控制虛擬機對虛擬計算資源間的訪問,從而使每個虛擬機只能訪問自身的計算資源,保障數(shù)據(jù)安全。
華為云對云端數(shù)據(jù)的隔離是通過虛擬私有云(VPC – Virtual Private Cloud)實施的, VPC 采用網(wǎng)絡(luò)隔離技術(shù),實現(xiàn)不同租戶間在三層網(wǎng)絡(luò)的完全隔離,租戶可以完全掌控自己的虛擬網(wǎng)絡(luò)構(gòu)建與配置。
不同 VPC 之間在默認(rèn)條件下無法相互通信,從而實現(xiàn)租戶間數(shù)據(jù)隔離,大大降低了不同租戶間的數(shù)據(jù)泄露風(fēng)險。另外,您可以自由配置 VPC 內(nèi)的子網(wǎng)、安全組等網(wǎng)絡(luò)隔離策略,通過將不同的存儲與數(shù)據(jù)庫服務(wù)實例(如OBS實例、RDS實例),部署至不同安全組內(nèi),實現(xiàn) VPC 內(nèi)的存儲資源隔離,降低存儲服務(wù)間隨意相互通信所導(dǎo)致的數(shù)據(jù)泄露風(fēng)險。
當(dāng)您主動對云上數(shù)據(jù)執(zhí)行銷毀操作時,華為云會對指定的數(shù)據(jù)及其所有副本進行全面的清除。當(dāng)您確認(rèn)刪除操作后,華為云首先刪除您與數(shù)據(jù)之間的索引關(guān)系,并在將內(nèi)存、塊存儲等存儲空間進行重新分配前進行清零操作,確保相關(guān)的數(shù)據(jù)和信息不可還原。
在物理介質(zhì)銷毀層面,為保證數(shù)據(jù)中心介質(zhì)生命周期末期的數(shù)據(jù)安全,華為云參照相關(guān)行業(yè)標(biāo)準(zhǔn),實施了完善的存儲介質(zhì)處置機制。如參考NIST SP 800-88標(biāo)準(zhǔn)對存儲介質(zhì)進行處理,針對需要重復(fù)使用的存儲介質(zhì),采用隨機數(shù)覆寫、加密擦除等方式進行數(shù)據(jù)安全刪除,針對不需要重復(fù)使用的存儲介質(zhì)則采取消磁、物理損毀等方式進行物理銷毀。
華為云在內(nèi)部實施了嚴(yán)格的職責(zé)分離(SoD)管理,只有授權(quán)人員才能在授權(quán)期間訪問生產(chǎn)環(huán)境,并且規(guī)范、管理華為云現(xiàn)網(wǎng)變更活動。
華為云對運維人員實行基于角色的訪問控制,通過最小化的權(quán)限分配,確保運維人員在獲得您的授權(quán)前無法訪問您的數(shù)據(jù)。運維人員通過雙因子認(rèn)證后集中從堡壘機跳轉(zhuǎn)到目標(biāo)機進行操作,操作結(jié)束后目標(biāo)機的口令將被堡壘機回收并定期更新,確保運維人員無需也無法獲取口令。
同時,華為云還建立了集中、完善的日志審計系統(tǒng),所有內(nèi)部人員運維操作均將被系統(tǒng)采集并記錄,華為云會例行對運維流程各項活動進行監(jiān)控和審計,對異常操作也會及時告警、阻斷,對于違規(guī)操作的人員會按相關(guān)處罰規(guī)定進行處罰。
對于華為云平臺服務(wù)端到客戶端、服務(wù)端之間的數(shù)據(jù)通過公共信息通道進行傳輸?shù)膱鼍埃瑐鬏斨袛?shù)據(jù)的保護通過如下方式提供:
通過 VPN 在傳統(tǒng)數(shù)據(jù)中心與 VPC 之間建立通信隧道,租戶可方便地使用華為云的云服務(wù)器、塊存儲等資源,通過將應(yīng)用程序轉(zhuǎn)移到云中、啟動額外的 Web 服務(wù)器來增加網(wǎng)絡(luò)的計算容量,實現(xiàn)了企業(yè)的混合云架構(gòu)的同時,也降低了企業(yè)核心數(shù)據(jù)非法擴散的風(fēng)險。目前,華為云采用硬件實現(xiàn)的 IKE(密鑰交換協(xié)議)和 IPSec VPN 結(jié)合的方法對數(shù)據(jù)傳輸通道進行加密,確保傳輸安全。
華為云服務(wù)提供 REST 和 Highway 方式進行數(shù)據(jù)傳輸,這兩種數(shù)據(jù)傳輸方式均支持使用傳輸層安全協(xié)議較新版本進行加密傳輸,同時也支持基于 X.509 證書的目標(biāo)網(wǎng)站身份認(rèn)證。
云證書管理服務(wù)(CCM)是華為云聯(lián)合全球知名數(shù)字證書服務(wù)機構(gòu),為租戶提供的一站式 X.509 證書的全生命周期管理服務(wù),可實現(xiàn)目標(biāo)網(wǎng)站的可信身份認(rèn)證與安全數(shù)據(jù)傳輸。
除了保障您云上數(shù)據(jù)傳輸過程中的安全,華為云也致力于為您提供高性能、高可靠、低延遲的網(wǎng)絡(luò)傳輸服務(wù)。
華為云為您通過運營商專線接入云上虛擬私有云提供了多鏈路容災(zāi)能力。您的數(shù)據(jù)中心可通過不同運營商專線,分別接入不同接入點,實現(xiàn)多鏈路多接入點互備。當(dāng)您通過單一運營商專線無法成功訪問資源時,多鏈路容災(zāi)技術(shù)則自動將流量切換至其他運營商專線,從而實現(xiàn)故障轉(zhuǎn)移,保障訪問的高可靠性。
為了保證您云上數(shù)據(jù)處理過程安全可信,華為云結(jié)合可信設(shè)計原則與云平臺基礎(chǔ)架構(gòu)特性,設(shè)計研發(fā)了華為云擎天虛擬化(機密計算)平臺,其安全概念模型如左圖所示。
擎天虛擬化平臺基于“硬件信任根”、“強化安全啟動”、“固件防篡改”、“端到端加密”、“單向控制”等設(shè)計原則來構(gòu)建最小的可信計算基(TCB, Trusted Computing Base),可以提供對您的云上數(shù)據(jù)的有效保護,實現(xiàn)降低虛擬機逃逸風(fēng)險、防范云平臺內(nèi)部攻擊、降低來自租戶內(nèi)部的數(shù)據(jù)安全威脅等安全目標(biāo)。
針對您云上敏感數(shù)據(jù)的處理場景,華為云平臺能夠基于同態(tài)加密技術(shù) (Homomorphic Encryption, HE)對敏感數(shù)據(jù)實現(xiàn)加密計算,在對數(shù)據(jù)進行處理的同時確保數(shù)據(jù)原始內(nèi)容無法被任何人訪問,實現(xiàn)敏感數(shù)據(jù)“可用不可得”。
您可對敏感數(shù)據(jù)進行加密,將加密后的數(shù)據(jù)上傳至云中處理,處理完成后利用密鑰對計算結(jié)果進行解密即可獲取計算結(jié)果。在敏感數(shù)據(jù)處理場景下,同態(tài)加密技術(shù)賦予華為云對密文的計算能力,密文計算無須由密鑰方解密,提高數(shù)據(jù)的安全性的同時降低通信代價。
華為云平臺基于多方計算MPC(Multi-Party Computation),在保護您重要數(shù)據(jù)與隱私數(shù)據(jù)安全的前提下,可對行業(yè)內(nèi)、各行業(yè)間的多方數(shù)據(jù)進行聯(lián)合計算和分析,在分布式的、無法互相信任的多個參與方之間建立互信聯(lián)盟,實現(xiàn)跨組織、跨行業(yè)的多方數(shù)據(jù)分析和聯(lián)合學(xué)習(xí)建模能力。多方計算技術(shù)MPC在保證了您的原始數(shù)據(jù)機密性的同時,通過多方聯(lián)合分析建模,促進多方數(shù)據(jù)融合分析,更大程度的釋放數(shù)據(jù)利用價值。
安全舉報投訴
安全舉報投訴
如您發(fā)現(xiàn)華為云服務(wù)或華為云網(wǎng)站有任何法律法規(guī)遵從或網(wǎng)絡(luò)安全、數(shù)據(jù)安全方面的問題,請隨時聯(lián)系我們。
如您發(fā)現(xiàn)華為云服務(wù)或華為云網(wǎng)站有任何法律法規(guī)遵從或網(wǎng)絡(luò)安全、數(shù)據(jù)安全方面的問題,請隨時聯(lián)系我們。