首页 > 动态 > 关键词  > 阿里云最新资讯  > 正文

站长之家专访沈锡镛:ISO27001让云更安全

2012-12-14 15:54 · 稿源:站长之家

站长之家(Chinaz.com)12月14日报道:2012年11月,阿里云通过了由BSI(英国标准协会)审核的ISO27001:2005(信息安全管理体系)认证,成为国内首家通过ISO27001认证的云计算安全服务提供商。

阿里云介绍,ISO27001是目前国际上最权威、最严格、也是最被广泛接受和应用的信息安全标准,本次认证的通过,标志着阿里云的安全性得到国际上的认可。针对云计算的安全性以及这一认证的价值,站长之家专访了阿里巴巴集团安全部的安全专家沈锡镛先生。

沈锡镛先生是云计算安全的专家及先行者,在云计算安全管理方面有很多分享。2012年加入阿里巴巴集团,着力于帮助快速成长但缺乏标准化管理的云计算领域建立安全管理框架。

沈先生表示:“在云计算蓬勃发展的时代,一定要将这种新型的技术业务和信息安全管理体系进行有效整合。”

站长之家:前段时间公司通过了ISO27001认证,为什么要申请这个认证?

沈锡镛用户使用云计算最大的障碍之一是对于安全的担忧,如何让客户能放心的把数据和应用部署在阿里云云计算平台上,并且相信阿里云能保证客户数据和应用的机密性、完整性和可用性,靠王婆卖瓜自卖自夸是无法说服用户的,需要一个由第三方机构颁发的审核证明,来证明其安全管理的有效性。

云计算安全目前仍然缺乏一个国际标准,所以在现阶段ISO27001认证是一个最贴切的标准,代表我们的内部管理与国际安全要求完全接轨。其次ISO27001是一个基于信息安全风险管理为核心的体系,该体系对信息安全的管控思想就好比把西瓜片片切开看看是否成熟一样,让组织信息安全管理水平暴露在审核方的显微镜下无所遁形,从体系的核心和管控思想两个方面都符合阿里云作为云计算服务提供商期望提供给客户的安全承诺。

站长之家:在申请ISO27001认证的过程中,阿里云推动了哪些方面的标准化流程,有哪些收获?

沈锡镛ISO27001认证的过程其实是对阿里云既有的安全流程的固化和检验,举例来说针对ISO27001漏洞管理的相关条款要求,阿里云现有的安全分制度得以在各业务部门和集团范围内予以强化,安全漏洞大大减少,其修复速度得到大幅度提升。在运维方面因流程执行不规范而导致的故障大大减少,举例:自7月ISO27001体系投入运行后再未发生因流程执行不规范而导致安全故障。

站长之家:阿里云国内首家通过了ISO27001认证,这对国内云服务会有什么影响?

沈锡镛即使在云计算的背景下,云计算安全与传统信息安全的安全目标仍是相同:“保护信息资产的保密性、完整性、可用性”,故而诸如云服务商日常运营中涉及的信息安全风险管理;人力资源、物理、网络和主机安全;业务连续性;数据中心运维等方面都应将满足ISO27001:2005作为基线要求。

面对越来越严重的个人信息泄露、个人隐私保护及云计算带来的相关法律和合规要求,云服务商应建立遵循ISO27001:2005对于隐私保护和法律方面的合规管理要求。

从数据安全的角度,承载客户数据、客户应用的云服务商也必须通过获得ISO27001:2005认证来逐步规范云计算市场,设定准入门槛。

站长之家:ISO27001认证,可以给开发者及用户带来哪些好处?

沈锡镛阿里云的目标是打造互联网数据分享第一平台,成为以数据为中心的云计算服务公司。因此我们除了借助技术的创新,不断提升计算能力与规模效益,将云计算变成真正意义上的公共服务,使得广大合作伙伴、中小企业、开发者能够受益于云计算带来的便利和价值,也有义务从安全角度给广大用户和开发者打造一个安全、健康的云生态系统,使其在使用云计算的同时免除对安全的后顾之忧。

因此和很多选择IDC或IT、信息安全部门通过认证的云计算企业不同,阿里云本次认证选择了以诸多云产品为认证对象,这就代表阿里云传递给广大的开发者和用户一个信息,从云产品的设计、运维到售卖,阿里云都接受并通过了业界最严苛和权威的第三方审核,保证我们向广大公众提供的云产品和服务安全可信。

站长之家:获得ISO27001认证,意味着阿里云得到国际上的认可,这对国外公司、服务、App应用等进入中国市场有什么吸引力吗?阿里云在这方面是如何判断的?

沈锡镛这种吸引力几乎在第一时间就到来,在得悉阿里云通过BSI审核的ISO27001体系认证,由BSI和CSA联合推出的OCF(OpenCertificateFrameworkforcloudproviders)第一时间就选择了阿里云作为亚太地区第一家试点机构,为云安全的国际标准化进程作出自己的贡献。

国内在信息技术的标准化方面一直采用的是关注和引进的方式,并且即使引进也在实际的业务开展中未能较好的运用和推广。云计算业务的兴起则是给了广大中国企业一个新的契机,因为该业务并不是对信息技术的颠覆而是对由来已久的大型分布式计算技术的运营尝试,阿里云作为具备自主开发大型分布式操作系统的中国云计算企业,有必要在未来云计算标准和规范的国际化进程中占有一席之地。

站长之家:安全是云服务的一个基本保障,能否结合ISO27001标准,谈谈阿里云的安全性是如何保障的?例如数据存储安全、防攻击等方面。

沈锡镛阿里云的安全性虽然也存在内部安全和外部安全两个不同的纬度,但和其他企业不同地方在于阿里云的内部安全和外部安全都遵行一个统一的“安全分”制度,具体来讲安全部门会对所有业务部门、支撑部门从安全事件的发生率、安全漏洞的多寡角度去量化考核每个部门的安全得分,并纳入公司绩效考核的一部分。

在面向客户交付的每个产品或服务,阿里云按照ISO27001附录“A12信息系统开发、获取和维护”的要求,建立了软件安全开发周期(SecurityDevelopmentLifecycle)安全开发流程,(如下图)来保证每个云产品的服务的安全性。

安全需求分析环节:应根据功能需求文档进行安全需求分析,针对业务内容、业务流程、技术框架进行沟通,形成《安全需求分析建议》。

安全设计环节:应根据项目特征,与测试人员沟通安全测试关键点,形成《安全测试建议》。

安全编码环节:应参考例如OWASP指南、CERT安全编码等材料编写各类《安全开发规范》,避免开发人员出现不安全的代码。

代码审计环节:应尽可能使用代码扫描工具并结合人工代码审核,对产品代码进行白盒、黑盒扫描。

应用渗透测试:应在上线前参照例如OWASP标准进行额外的渗透测试。

系统发布:依据上述环节评价结果决定代码是否发布。

而在ISO27001未覆盖的虚拟化安全领域,例如虚拟服务器的隔离、虚拟服务器及映像的加固、虚拟服务器的销毁,虽然以上需求因虚拟化服务器的服务类型已无法通过购买安全设备实现隔离,但针对用户和云服务商自身的安全需求仍可通过一系列的软件手段实现安全隔离和访问控制。

针对不同用户购买的虚拟服务器之间的隔离需求,阿里云借助自主开发的后羿系统在虚拟服务器生产环节给每个虚拟服务器打上标签,在运营环节通过不同用户之间的虚拟服务器访问规则,和IP信息包过滤系统(iptables)技术实现虚拟服务器之间、虚拟服务器和其物理机之间隔离。

例如针对虚拟服务器的安全加固,阿里云通过建立安全加固流程,默认提供主机入侵检测和补丁自动更新服务等手段来保证虚拟服务器的安全;而针对虚拟服务器映像的安全加固,阿里云不但在其生产流程上加入安全审核环节,来保证虚拟服务器映像能满足最新的安全要求,而且目前已通过安全部门直接制作安全映像交付给运营部门;针对虚拟服务器的销毁,阿里云采用虚拟化在线管理系统对虚拟服务器进行管理保证其迁移后自动消除原有物理服务器上磁盘和内存数据,并采用实时审计技术予以监控流程的执行。

举报

  • 相关推荐
  • 让天下没有难查的故障:2025 阿里云 AI 原生编程挑战赛正式启动

    阿里云主办的2025 AI原生编程挑战赛聚焦智能运维(AIOps)赛道,旨在通过AI技术解决云原生环境下的系统故障定位问题。比赛提供真实云原生环境及多模态可观测数据,鼓励开发者借助大语言模型(LLM)打造低成本、高效率的故障诊断智能体。冠军可获得3万元奖金,并有机会与行业专家交流。赛事致力于推动AI在运维领域的创新应用,提升系统稳定性与可用性。

  • 阿里云百炼平台首个停车MCP服务上线,捷停车提供全维数据和场景支持

    8月初,捷停车-停车信息MCP服务正式上线阿里云百炼平台,成为该平台首个停车行业MCP服务,为开发者和用户提供高效停车信息查询能力。该服务覆盖全国400城、超5.9万停车场,注册用户突破1.4亿,支持车位查询、快速进出场及便捷缴费等全流程智慧停车体验。通过MCP服务,捷停车打破停车数据“信息孤岛”,实现专业停车能力“开箱即用”,助力出行服务体验升级,并推动停车行业与AI技术深度融合,加速智慧经济落地。

  • 男子从北京跑步抵达郑州 22天跑700公里 跑费两双鞋 当事人:每天跑30多公里

    近日,一位网友在社交平台发布视频,分享了自己用 22 天从北京跑步前往郑州的经历,引发网友们的广泛热议。 随后,这位当事人接受了媒体访谈,道出了跑步行程的初衷:他渴望以自己最热爱的方式,去不同的城市走一走,看一看。 据悉,此次总行程长达 700 多公里,他每日坚持跑 30 多公里,耗时约 4 个多小时,整个旅程总花费约 4000 元。 男子介绍,自己来自河北衡水�

  • 腾讯7000万预约手游上线,真正的看点是什么?

    ​《无畏契约:源能行动》8.19终于上了。 虽然月初的CJ上,6000万预约(前几天最新7000万)、15亿生态投入的数字已经轰炸了市场一轮,但今天我们想聊的其实是上周腾讯Q2财报发布后电话会议中一个有趣的说法。 面对腾讯多款FPS游戏互博的局面,首席战略官詹姆斯·米歇尔表示:《使命召唤》、《Apex英雄》和《堡垒之夜》等射击游戏都取得巨大成功,并未严重互相蚕食。迄今�

  • AI云第一,百度智能云凭什么?

    作为国内AI云首倡者,百度智能云又有了大动作。 2025年8月28日,2025百度云智大会在北京如期拉开帷幕,发布了新一见、百舸5.0、千帆4.0等AI全栈产品,迭代了AI全栈能力,包括雅识教育、心影随形、千寻智能等在内的客户也纷纷展示了合作成果,其中“吴彦祖数字口语陪练”被互联网津津乐道。 当下,AI掀起一场“生产力革命”,持续引领智能涌现,而百度智能云是这场革命

  • 淘宝:将公益拍卖102套马云签名骑士制服

    今年8月,淘宝曾发布2025年秋季城市骑士专属制服,并宣布将为每位活跃稳定的骑士免费提供新制服、新头盔、新餐箱等全套装备,以提升骑士的工作体验与职业形象。 近日,淘宝再次传来暖心消息,在“人人3小时”公益行动十周年之际,阿里公益特别策划了一场意义非凡的公益活动——拍卖102套带有阿里巴巴创始人马云签名的城市骑士专属制服。

  • 广州一民宿推猫咪侍寝服务:顾客已超700人 旺季房价超千元

    前段时间,武汉一家宠物友好酒店推出宠物陪睡”服务,店里有10只在岗狗狗员工”,引起网友热议。 而近日,有网友又发现,广州一家位于番禺南浦的民宿推出了猫咪侍寝”服务。 该民宿提供猫咪陪睡体验,酒店预订平台显示,这家民宿的定价为每晚400元至700元不等,旺季甚至超千元。 据民宿主理人介绍,目前店内共有3间客房,配备8只猫员工”,分别是5只布偶、2只英�

  • 刷新小直屏旗舰记录!曝小米16搭载7000mAh级电池

    目前澎湃OS 3已经抢先发布,距离首发正式版机型小米16系列的亮相也不远了。 这次依然是两款机型率先登场,分别是小米16、小米16 Pro。 据爆料,小米16这次将彻底解决续航焦虑问题,将配备7000mAh级电池,是最大电池的小直屏旗舰,支持100W快充。 外观方面也有新变化,左上角矩形模组R角更圆润,Deco延伸做斜坡切割,视觉过渡减凸。

  • 网红称吃火鸡面烧穿胃索赔7700万 韩企三养食品否认指控

    ​当地时间8月22日,加拿大女网红贾维里亚·瓦西姆在社交媒体上发布视频,声称因长期食用韩国三养食品生产的火鸡面,导致其胃部“被烧穿”,被诊断为严重胃溃疡,并表示将通过法律途径将该款泡面赶出加拿大市场。她透露,与诉讼相关的法庭文件预计将于下周提交,但具体内容目前尚不能公开,同时庭审已推迟一周。 瓦西姆在短视频平台上颇为活跃,拥有超过10万名�

  • 网红称吃火鸡面烧穿胃索赔7700万 韩企:毫无根据 没收到诉讼

    近日,一名超10万粉丝的加拿大女网红瓦西姆”声称火鸡面烧穿了她的胃”,威胁要通过诉讼将该款泡面赶出加拿大市场。 她自称是火鸡面的狂热爱好者”,曾表示自己对火鸡面上瘾,每周至少要吃三次。 7月31日,她上传了一段自己躺在医院病床上的视频。 自称因长期、高频次地食用这款超辣方便面,导致她的胃被烧穿了”,她被诊断为严重的胃溃疡。 8月16日,她正式宣�

今日大家都在搜的词: