Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心模板

制定有效的云安全策略:指南与模板

制定有效的云安全策略:指南与模板

对任何依赖云服务来存储和处理敏感数据的组织而言,制定健全的云安全策略至关重要。通过建立保护云资源的明确标准与流程、详细说明参与数据保护的责任分工,并推动注重安全的文化建设,该策略能够提升整体安全性。此外,拥有一份可审计、可追溯的云安全策略文件也是部分合规法规和审计工作的要求。

本文档提供了制定有效云安全策略的指导:它详细说明了应包含的各个部分,并提供示例以便理解。您可以根据组织的具体法律与合规要求进行调整。

请记住,您的云安全策略是更广泛的安全战略的一部分。它应与并补充您其他的安全策略和实践,包括网络安全与数据保护策略,以形成对威胁和漏洞的强有力防御。

云安全策略模板

  1. 目的

制定云安全策略首先要明确其“阐明的目的”,该目的应概述总体目标与任务。该阐明的目的将作为基础,用于指导选择具体的安全控制措施、流程和策略,以满足组织的需求以及监管要求。它确保策略具有明确的聚焦方向、相关性,并与组织整体安全战略保持一致,为策略的制定与实施提供清晰的指引。

示例

本政策的目的在于保障通过云计算服务处理的数据的机密性、完整性和可用性。它建立了由职责与措施构成的结构化框架,以确保遵守监管要求,并在云计算领域坚持遵循安全指南。

  1. 范围

云安全政策的范围界定其覆盖范围。它明确了在组织内部,政策适用于哪些云服务、数据、用户、地理位置以及安全控制。

示例

本政策适用于管理本文件“2.1. Information Types”部分所界定数据的系统,并涵盖所有相关的云服务。它适用于定期用于电子邮件、Web 访问或工作任务的服务器、数据库以及设备,覆盖新安装与现有安装。所有使用公司 IT 服务的用户均受本政策约束,并且其安全控制要求普遍适用于所有经批准的云系统。

2.1. Information Types

本节的目的是提供一份完整的清单,列出纳入所提议政策适用范围的信息类型。您需要按照针对 data classification 的最佳实践,准确标记您存储和处理的数据。

示例

本政策适用于公司数据分类政策中认定为敏感数据的所有信息。本政策涵盖的敏感数据类型包括:

身份和认证数据

  • 密码
  • 加密私钥
  • 哈希表

金融数据

  • 发票
  • 工资单数据
  • 收入数据
  • 应收账款数据

专有数据

  • 软件测试与分析
  • 研发

员工个人数据

  • 姓名和地址
  • 社会保障号码
  • 驾驶证号码
  • 身份证号码
  • 金融账户号码,包括提供访问该账户的代码或密码
  • 医疗和健康保险信息

3. 所有权与责任

本云安全策略的这一部分对于确保个人和团队理解其在保护云资源中的职责、建立清晰的问责机制,并防止会增加安全事件风险的漏洞至关重要。

应当列出所有与云安全操作和控制相关的角色,并说明其对应的责任。若您不确定如何开始编制这份清单,可以参考以下问题:

  • 哪些个人或团队使用云服务,并需要了解安全策略?
  • 谁负责在云环境中配置并维护安全设置?
  • 谁负责确保云部署符合相关的合规要求以及内部政策?
  • 谁负责就选择云解决方案做出决策?

示例

  • 云安全管理员: 负责在云环境中配置并维护安全设置和控制措施,包括访问管理、加密和监控。
  • 数据所有者: 负责组织中存储在云端的数据的个人或团队,包括数据分类、访问控制以及数据保留策略。

4. 安全使用云计算服务

本节概述了对云服务进行可接受使用的要求。为准备该内容,你应对每个云服务执行以下步骤:

  • 识别服务用户,包括内部用户和外部用户。
  • 记录云服务类型(SaaS、PaaS、IaaS),并提供详细规格。
  • 指定要在服务中存储的数据类型。
  • 详细说明所需的安全解决方案和配置,例如加密、监控和备份。
  • 汇总与所选云服务提供商相关的过去安全事件记录。
  • 请求提供可用的安全认证相关资料。
  • 获取并保存与云服务提供商签署的服务水平协议(SLA)以及其他协议的副本。

4.1 已批准的服务

提供贵组织云端基础设施的摘要,包括与各自部门相匹配的已认可服务目录。描述审批服务采用的流程。可以考虑附上未授权服务列表。

示例

仅允许使用第 4.1 节中列出的已批准云端解决方案。禁止在组织拥有的设备和 IT 基础设施组件上安装未经授权的软件。使用前,云安全管理员必须授权第三方云服务;任何未获授权的服务都必须触发警报并阻止访问。

Infrastructure as a Service (IaaS)

  • Amazon Web Services (AWS) —— IT 部门
  • Microsoft Azure —— IT 部门

软件即服务(Software as a Service,SaaS)

  • Office 365 — 所有部门
  • Salesforce — 仅限销售和市场部门

5. 风险评估

风险评估部分规定了与识别、评估并对与云服务相关的安全风险进行优先级排序相关的参数和职责。

示例

云安全管理员和 IT 安全团队负责开展风险评估。必须执行风险评估:

  • 在实施新的云服务时
  • 对现有云服务进行重大升级或更新之后
  • 在对云服务配置进行任何更改之后
  • 为响应安全事件或事故
  • 适用于所有现有云服务,按季度

此外,外部风险评估专家将每六个月进行一次风险评估。

6. 安全控制

本节将详细说明组织内部的安全控制,以及云服务提供商提供的安全控制。安全控制的示例包括服务器访问权限、防火墙规则、VLAN ACLS 和网络分段。

将各项控制措施按逻辑类别进行分组,例如访问控制、数据保护、事件响应和合规。清晰说明每项控制措施的目的与适用范围。如适用,请引用这些控制措施有助于满足的任何监管要求或行业标准(例如 ISO 27001、NIST、GDPR)。

示例

控制 23:多因素身份验证(MFA)

  • 说明:对所有访问云服务的用户实施 MFA,通过在授予访问权限之前要求多种身份验证方式来增强安全性。
  • 责任:IT 安全团队
  • 参考:NIST SP 800-63B,第 5.1 节
  • 要求:所有有权访问云资源的用户在获得访问权限之前,必须先注册组织的 MFA 系统。允许的 MFA 方法包括短信验证码(SMS codes)、移动应用身份验证、硬件令牌以及生物识别。将向用户提供培训和指导,说明如何正确设置并使用 MFA 方法。对于诸如账户恢复之类的特定场景,允许临时跳过 MFA。

6.1. 安全控制评估

概述安全控制定期评估其有效性和漏洞的频率。

示例

云安全管理员负责按季度对安全控制配置进行全面评估。该评估将包括审查所有云环境中安全控制的所有设置和配置。此外,还将调查所有失败的访问尝试,以识别安全控制中的薄弱点。

7. 安全事件恢复

本节应说明员工应如何报告可疑活动和安全事件,包括应联系谁以及通过哪些渠道进行报告。

它还应概述应如何根据严重程度、影响和性质对事件进行分类;提供升级流程;并描述遏制、调查、缓解以及从安全事件中恢复的作业程序。

应明确界定事故响应团队,并清楚列出每位成员的角色与职责。此外,还应包括相关外部方的联系方式,例如律师、执法机构以及网络安全专家。

示例(节选)

事件响应团队(IRT)负责处理并缓解涉及云环境的安全事件。所有 IRT 成员都必须接受定期培训和演练,以确保具备应对准备,并熟悉事件响应流程。

IRT 经理是 Alex Smith(alex.smith@email.com,212-121-1234)。职责:

  • 监督事件响应流程
  • 协调与外部各方的沟通
  • 确保符合监管要求

发生安全事件时,可能会联系以下外部联系人:

  • 法律顾问: XYZ Law Firm (Contact: legal@xyzlawfirm.com)
  • 执法部门: 当地警察局 (Contact: 911)
  • 取证专家: CyberForensics Inc. (Contact: info@cyberforensics.com)
  • 网络安全专家: SecureTech Solutions(联系人:info@securetechsolutions.com)

8. 意识

在本节中,请明确安全培训的目标受众、培训频率和授课/传达方式,以及由谁来监督培训。描述应对不合规的流程,并强调事件上报程序。强调需要定期更新培训内容,以适应不断演变的安全威胁和最佳实践。此外,请详细说明如何保存已完成培训的记录,并衡量其有效性。

示例

  • 目标受众:所有能够访问云资源的个人都需要接受培训,包括但不限于员工、承包商和第三方供应商。
  • 频率: 应对所有人员每年开展一次安全意识培训,并在新员工入职时开展相关培训。
  • 授课方式: 培训可根据目标受众的情况,通过在线课程、网络研讨会以及线下授课的组合方式进行。
  • 评估: 应开展效果评估,包括定期测验和问卷调查,以评估培训项目的影响并确定需要改进的领域。

9. 执行

本节将详细说明如何执行安全策略、不遵守的后果以及监督执行工作的责任方。

示例

IT 安全团队将与人力资源部门协作,通过常规评估来执行安全策略。未能遵守策略或未能通过测试的员工,其账户将被暂停,并且在账户再次启用之前,需要完成安全培训并通过考核。

10. 相关文档

本部分应列出与安全策略相关的其他任何文档,包括涉及安全、合规、事件报告和安全培训的任何策略。示例可包括以下内容:

  • 密码策略
  • 数据保护政策
  • 不合规处理程序
  • 事件响应计划

11. 修订历史

修订历史通过记录随着时间推移对政策所做的任何变更或更新,提供透明度和问责性。请务必记录每项政策修改及其理由。

示例

Version

Revision Date

Author

Description

1.0

02/01/2023

Blake Parker, Cloud Security Admin

Initial version


1.1

06/01/2023

Blake Parker, Cloud Security Admin


Updated training frequency

结论

此云安全策略模板为制定一套有效且符合贵组织特定需求的云安全策略提供了坚实基础。该策略应以务实且灵活的方式,处理与云计算相关的安全关注点,以便贵组织能够在当下与未来妥善保护其敏感数据。

Netwrix Auditor for Sharepoint and Teams

在不牺牲生产力的情况下,让 SharePoint 和 Microsoft Teams 中的数据保持安全

请求一对一演示

分享到