클라우드 기술은 명확 하 게 규정 준수 관련 데이터를 저장 하기 위한 적절 한입니다. 소프트웨어 서비스 (SAAS) 업체로 또한 액세스 거의 높은 보안 및 액세스 제어 기본 사이트 저장소에서 필요한 데이터를 격리 하는 경제적인 방법으로 자사의 서비스를 정의 합니다. 그러나, 전문가 제 3 자 서비스의 주의 감시 없이 준수 데이터를 저장 하는 클라우드 파일에 따를 수 있는 위험을 경고 했다.
준수 데이터 보관 제공 하는 전문 업체에 다양 한 유형의 데이터 보관 서비스, 아마존의 심플 스토리지 서비스 (S3), 같은 공용 클라우드 스토리지 사이트에서 제공 하는 클라우드 기반 서비스 공급자가 있다.
준수 데이터 보관 제공 하는 클라우드 서비스 제공 업체는 데이터 보안, 제어, 및 사업 안정성 문제를 진압 하기 위해 일하고 있다. "이이 라인에서 사람 오랜 비즈니스 경험을가지고 그들은 알고 그들이 무슨 일을 하는지," 브라이언 Baineau, 수석 ESG 컨설팅 분석가 말한다.
하지만 모두가 확신 하 고 모든 문제가 해결 된다. 여기 어떻게 공급 업체 문제 준수 클라우드 기반 데이터 보관 하 고 나머지를 적용 하는 경우 자주 발생 하는 문제를 줄일 수 있습니다에 대 한 개요가입니다.
클라우드 기술에 보안
많은 잘 알려진 비즈니스 및 서비스 제공 업체, 마이크로소프트를 포함 하 여 그것은 말했다 2010 년 12 월 정보 공개 이벤트, 클라우드 공급자에 매우 중요 한 준수 관련 데이터의 물리적 및 가상 보안에 대 한 회의 관리자를 만들고 공개 하는 BPOs에서 다운로드 한 데이터를 권한이 없는 사용자가 당황 했다.
"우리에 대해 무슨 말을 하는지 지 고 일부는 가장 중요 한 데이터의이 그룹에," 조지 Tziahanas, 자율성, 법률 및 규정 준수 솔루션의 글로벌 대통령 이며 이들의 혈액 회사는 높게 분류. "
일부 공급 업체는 70 감사 표준 (SAS70) 그들의 준수를 찾습니다, 그리고 내가 입력 하거나 보안 조치의 표준 증거로 II를 입력 합니다. 제이 Heiser, 부사장 가트너, 연구의 차이 설명합니다. "내가 의해 게시 SAS70 유형 해당 제어 프로세스는 서비스 수준 계약에서 요구 하는 사항을 처리 하기에 충분 한 입증 하 감사" 고 말했다. Heiser에 따르면 SAS 유형 II 감사 경우 서비스 공급자는 적절 한 프로세스 준수 보고 사이트를 검사 하는 감사를 해야 합니다.
그러나 Heiser SAS 70 감사는 "하지 인증, 하지만 증거" 경고 하는, 문제는 감사 어떤 유용한 또는 산업 표준에 기반 하지 않은, SAS 70 감사 보고서의 한 형태입니다. Heiser에 따르면 성공적인 SAS 유형 나 감사에 서비스 제공 프로세스의 계약상 약속을 만날 수 있는 의미 합니다. "그것은 약속 하지 실제 서비스의 품질," 고 말했다.
Heiser는 또한 그는 클라우드 서비스 제공 업체의 선택에 후보자의 적어도 4 개의 설문 조사를 실시 하는 회사를 조언 했다:
1. 준비 하 고 채택 설문 서비스 공급자의 기본 서비스 정보, 장비 정보 및 보안을 측정 합니다. Heiser는 sharedassessments.org 및 클라우드 보안 얼라이언스 (체코) 관리자가 사용 하는 해당 설문지를 제공는 언급 했다.
2. 각 클라우드 서비스 공급자에 대 한 업스트림 공급 업체 정보를 확인 합니다.
3. SAS 70 또는 ISO/IEC 27, 001:2005 등 모든 제 3 자 인증 정보를 확인 하십시오.
4. 현장으로 이동 합니다. Heiser 언급는 서비스 공급자는 일반적으로 귀하의 비즈니스 가치에 따라 자신의 사이트에 대 한 액세스를 제공 합니다.
3 클라우드 기반 서비스 제공 업체,-자율성, mimecast 및 시만 텍, 주소 사용자 보안 고급 데이터 보호 기술 및 암호화 기술을 통해 염려 한다.
자율성 및 규정 준수 관련 데이터의 17PB 보다는 더 많은 관리 동기적으로 가능 하 게 다른 형식에서 서로 다른 위치에에서 여러 개의 별도 물리적 장치에 데이터를 기록 합니다.
올랜도 스콧-카 울 리, mimecast 기술 강사에 따르면 Mimecast 또한 그것의 데이터 저장 및 다른 위치에 다른 장치에도 전체 디스크 드라이브를 훔치는 또는 랙 어떤 유용한 정보를 얻지 않을 것 이다. 회사는 또한 각 사용자에 게는 256-비트 AES 고급 암호화 표준 () 키를 지정 하지 않고 모든 사용자 데이터를 보호 하기 위해 암호화를 사용 합니다. 추가 보안 조치로, 스콧 카 울 리, Mimecast 또한 각 사용자에 게 사용자 번호를 할당 합니다 고 해당 데이터에 대 한 사용자 수를 표시. 사용자만 일관 된 고객 번호와 데이터를 볼 수 있습니다.
시만 텍 데이터 센터에 데이터 전송 중 사용자를 암호화 하 고 저장 과정을 256 비트 AES 키를 사용 하 여.
데이터가 저장 되는 위치를 알고 있나요?
데이터를 저장할 수에 지역 제한이 일부 정부 규정을 확인 하 고 있습니다. EU 데이터 보호 프로그램 (95/46/EC)의 회원 영역을 그들이 제공할 수 있는 "적절 한 수준의 보호의" 개인 데이터에 대 한 제 3 자 국가에 데이터를 전송할 때 되도록 요구 한다.
관리자는 또한 다른 국가 데이터 센터 또는 다른 데이터 센터에 데이터를 클라우드 서비스 공급자를 좋아하지 않아. "우선 명확 하 게 그들의 데이터 저장 필요는이 통제 기업에 대 한 생각" 자율성의 tziahanas를 말한다. "
"아마존과 구글 클라우드, 자율성와 같은 일반적인 클라우드 공급자 간에 큰 차이 정확 하 게 당신의 데이터를 특정 기간에 확인할 수 있습니다" 고 덧붙였다.
자율성과 시만 텍 회사 주장 하는 데이터는 저장 되도록 스스로 감사 잠재적인 사용자 수 있습니다. 시만 텍 기업 수 있습니다 데이터 저장, 데이터 센터를 설정 하 고 회사와 관련 된 메일 계정 또한 데이터 센터를 가리킵니다.
구름에서 데이터 검색
또한, 관리자는 클라우드 서비스 공급자에 대 한 우려 중 하나는 신속 하 게 데이터를 검색 하는 기능입니다.
"준수 또는 법적 관점에서 검색할 수 있습니다 언제 든 지, 유지 하는 어떤 정보 든 지" 필 파 바로, 시만 텍에서 전자 발견 변호사를 말했다. 사실, 회사 그는 준수에 뿐만 아니라 필요한 특정 기간 동안 데이터를 저장 하지만 신속 하 게 법원, 준수 주제 및 그들이 필요로 내부 관리 또는 정부 감사 및 전자 디스커버리 요구 사항에서 데이터 및 원시 데이터를 검색 하는 의무가 있습니다.
"당신은 빠르게 당신의 가상 장을 통해 탐색 하 고 7 일 이내에 법원의 요구 사항에 맞게 필요한 정보를 찾을 수 있습니까"? "나 같은 문제가 있다, 그것은 매우 중요 한 클라우드 공급자가 이러한 구조를 제공할 수 있습니다, 같은 구조 없이 회사에에서 있을 것입니다 법원 또는 레 귤 레이 터에 대 한 문제가." "
LLC 보안 조사 센터, Ponemon 대학에 의해 최근의 연구 준수 및 구조화 되지 않은 정보 저장소의 약 2.1 백만 년, 평균 비용 하지만 기업의 지적 자본 관리 실행 하지 수 발견.
래리 Ponemon, 설립자 및 회장, 아카데미의 연구에 집중 했다 그것의 적어도 1, 000 석 약 100 기업, 개인적으로 구름 규정 준수 비용을 줄일 수 있는 방법 이었다고 믿 었 다. 그러나, 그는 구름에서 레코드 유지 되지 않았다고 한 완벽 한 해답을 경고.
"거의 20 회사 얘기 했습니다 그리고 거의 모든 회사는 클라우드를 사용 하 여 또는 서비스 관리 향상 시킬 수 있습니다 이러한 문제는 큰 정도에 언급 했다" Ponemon 말했다, "난 구름 같은 서비스를 제공 합니까 하지만 구름, 때문에 그것은 누가 데이터에 액세스할 수 있습니다, 문제를 해결할 수 없는 이유." 그들은 단순히 그것을 액세스. "
Ponemon 말했다 그것은 어떤 중요 한 준수 응용 프로그램, 클라우드 또는 내부, 파일 수준으로 기록 됩니다. "그것은 볼륨 수준이 아닌 파일 수준," 그는 말했다, "그리고 아마 하기만 하면 1000 레코드 중 하나." "
서비스 수준 계약의 중요성
자율성과 mimecast 엄격한 서비스 수준 계약을 통해이 문제를 해결합니다. "누군가가 '클라우드' 라는 단어를 듣고, 그들은 생각의 아마존과 구글, 그들은 이러한 무서운 이야기 하 고 이해 데이터 같은 인프라, 서비스 수준 계약의 어떤 보장 없이 그들의 통제 저쪽에 완전 하 게에서 도난 될 수" Mimecast의 스콧-카 울 리 말했다. 그는 Mimecast 보장 100% 서비스 가용성, 웹 인터페이스를 통해 어떤 장소와 시간에 보관 된 메일에 대 한 액세스를 포함 하 여 말한다.
자율성은 액세스, 디스크 및 디렉토리에 데이터를 쓸 수 얼마나 빨리, 얼마나 빨리 옮겨질 수 설문 조사에, 얼마나 빨리 정책을 통해 데이터를 필터링 할 수 있습니다 및 사용자 정책 필터링을 통해 필요한 정보를 찾을 수 있습니다 얼마나 빨리 서비스 수준 계약을 제공 합니다. "각 일에 대 한 데이터를 저장할 수 있습니다 하지만 당신은 그것을 액세스 하는 좋은 메커니즘 없는 가정, 이들은 완전히 관련이 없는 정보." 회사의 Tziahanas 말했다.
엄격한 서비스 수준 계약, 지역화 된 서비스와, 엄격한 보안 통계, 클라우드 데이터 보관 서비스 시장 성숙 이다. 이 모든 서비스 공급자가 동일한 도구를 사용 것입니다을 의미 하지 않는다. "위험 관리 관점에서 당신은 멈출 수 없다 클라우드, 전에" 말한다 Gartner의 Heiser. "당신은 해야 깊이 파고 하 고 어떤 공급자의 소위 '구름'입니다." "
즉 소위 산업 표준 안전 감사에 더 깊게 파고들 고, 필드 서비스 공급자 장비에 방문 하는 가능 하 게. 이 일련의 방어 측정은 법원 및 레 귤 레이 터에 여유 수 있습니다.
(책임 편집기: 루 광)