Bonobos 数据泄露:如何确保第三方 CSP 保护您的数据安全

最近发生的第三方数据泄露事件再次提醒我们:数据管理可以外包,但风险却无法外包。

装饰图片

云计算问世之初,许多人曾将其视为万能的终极安全数据中心。然而,数据泄露的严酷现实告诉我们:将企业资产、处理能力和存储迁移至第三方云环境,并不能免除企业理解数据安全保障措施及其实施方式的责任。

沃尔玛旗下子公司Bonobos是最新案例。该公司近日披露,其第三方云服务提供商(CSP)发生数据泄露事件,导致客户个人身份信息(PII)外泄。此次事件再次凸显了责任共担机制的隐患——责任究竟该由客户、第三方还是云服务提供商承担?

理解云服务提供商的责任

理解云服务等级之间的差异,有助于您确定应将哪些控制标准嵌入云计算服务模型。云服务提供商(CSP)基本分为四个等级:

  1. 企业IT(本地部署)
  2. 基础设施即服务(IaaS)
  3. 平台即服务(PaaS)
  4. 软件即服务(SaaS)

每个支持层级都反映了风险责任归属客户还是供应商。在企业IT架构下,供应商对全部十个责任区域实施管控(见下表)。但若采用任何形式的"即服务"模式,责任划分则可能在客户、供应商或双方之间发生变化。

在评估供应链安全时,需警惕供应商笼统地声称其在云端已"受到保护"。若其使用云服务,则应确认其采用的服务等级,并查明为保障云服务提供商(CSP)合同所涵盖内容而实施的具体管控措施。

微软共同责任矩阵

微软的共同责任模型*

评估第三方云服务提供商的风险

像波诺波斯遭遇的那种数据泄露事件,提醒我们必须落实最佳实践、建立控制标准来保护数据,并持续评估存储和管理数据的第三方服务商。无论您是将云服务用于备份数据还是活跃数据,都务必遵循以下最佳实践:

  1. 及时了解不断演变的安全实践
  2. 请务必使用身份验证机制,通过适当的身份管理进行授权,并通过日志管理实现责任追溯。
  3. 安全存储特权凭证并保护密钥
  4. 实施并使用强化指南
  5. 着重于变革管理
  6. 使用自动化检查
  7. 定期评估供应商的安全状况,并通过持续监控验证控制措施的有效性。

Prevalent可通过其平台内置的云安全联盟(CSA)共识评估计划问卷(CAIQ)协助进行IaaS、PaaS、SaaS及其他云服务提供商(CSP)的安全评估。该问卷采用标准化最佳实践术语,是记录云安全控制措施及CSP安全能力的行业标准。 通过基于该标准的全面报告,您将清晰掌握云服务提供商的安全控制措施,从而做出更明智的决策。

为补充常规控制评估,Prevalent供应商威胁监控系统可为您的云服务提供商(CSP)提供持续的网络安全、声誉及财务洞察。这包括监控暗网论坛上的黑客讨论,既能揭示真实且潜在的未被察觉风险,同时验证特定控制措施的有效性。

将数据控制权和管理权移交给云服务提供商(CSP)并不意味着您就免除了监管治理和问责的责任。因此,当供应商或服务商表示其采用云服务时,您的评估工作不应止步于此。 务必查明第三方采用的云服务提供商(CSP)等级,并了解供应商与服务商双方如何实施管控措施。同时需重点考量活跃数据库、备份数据库及已终止数据库的处理方式。此举或能助您避免万般困扰!

下一步工作

如需了解Prevalent如何协助云服务提供商(CSP)应对第三方风险管理的合规与治理挑战,请查阅我们的最佳实践白皮书《第三方风险管理合规手册》。或立即联系我们,安排战略研讨会。

*来源:兰菲尔,特里。《云端中的共同责任》微软Azure文档,2019年10月16日


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。