《云上社交行业技术服务白皮书》——第三章 云上社交典型场景与架构——3.3 社交安全——3.3.2 云上数据信息安全(下)

本文涉及的产品
RDS MySQL Serverless 基础系列,0.5-2RCU 50GB
对象存储 OSS,20GB 3个月
云数据库 RDS MySQL,集群版 2核4GB 100GB
推荐场景:
搭建个人博客
简介: 《云上社交行业技术服务白皮书》——第三章 云上社交典型场景与架构——3.3 社交安全——3.3.2 云上数据信息安全(下)

《云上社交行业技术服务白皮书》——第三章 云上社交典型场景与架构——3.3 社交安全——3.3.2 云上数据信息安全(上) https://developer.aliyun.com/article/1232340?groupCode=supportservice



3.3.2.2.3 云上数据生命周期管理


敏感数据主要包括客户资料、技术资料、个人信息等高价值数据,这些数据以不 同形式存在于资产中。敏感数据的泄露会给企业带来严重的经济和品牌损失。因此数 全是云上数据的核心能力,我们建议根据《数据安全能力成熟度模型》  (Data security capability maturity model,简称DSMM),将数据按照其生命周期分阶段采 用不同的能力评估等级,分为数据采集安全、数据传输安全、数据存储安全、数据处 理安全、数据交换安全、数据销毁安全六个阶段。DSMM从组织建设、制度流程 术工具、人员能力四个安全能力维度的建设进行综合考量。DSMM划分成了1-5个 等级,依次为非正式执行级、计划跟踪级、充分定义级、量化控制级、持续优化级, 形成一个三维立体模型,全方面对数据安全进行能力建设。阿里云建议云上数据安全 参考DSMM进行安全防护,制定数据安全策略,通过组织、人员和技术推动数据 落地。


具体操作,请参见《阿里云企业上云数据安全最佳实践》  (https://www.ali- yun.com/acts/best-practice/preview? id=105355&aly_as=526Yy-z)。


1、数据采集安全


数据分类分级是数据安全工作的源头,良好的数据分类分级能极大提高数据安全 工作的准确性。阿里云敏感数据保护系统(SDDP)能够自动检测MaxCompute、关系 据库(RDS)和对象存储(OSS)中存储的敏感数据,自动扫描资产的海量数据并快快速发现和定位敏感数据,追踪敏感数据的使用情况,并根据选择的安全管理规则, 系统化的数据总览图,以确保实时了解资产数据的安全状态。此外,DataWorks 以及MaxCompute也支持数据的分类分级和打标工作。


2、数据传输安全


阿里云产品控制台访问均通过HTTPS加密。各产品均对外提供加密的HTTPS EndpointAPI调用,全链路通信进行SSL/TLS安全加密处理。强烈建议SLB CDNOSSRDSMaxComputeDatahub用产品开启链路加密功能。


3、数据存储安全


落盘加密主要指数据以加密的状态落盘存储,其中又分为默认服务密钥落盘加密 和自选秘钥加密,其安全强度逐次增强。阿里云ECS云盘、RDS  for  MySQL、RDS for SQLSever、OSSRDS for PostgreSQLNASMaxComputeTableStore 产品均提供了存储加密能力。


•云服务器ECS中的云盘:支持服务密钥和BYOK密钥落盘加密

•云数据库MongoDB版:支持TDE服务密钥落盘加密

•云数据库RDS for MySQL:支持服务密钥和BYOK密钥落盘加密

•云数据RDS for SQLServer版:支持服务密钥和BYOK密钥落盘加密

•云数据库RDS for PostgreSQL云盘版:支持服务密钥和BYOK密钥落盘加密

•通用件存储(NAS):支持服务密钥落盘加密 OSS:支持服务密钥和BYOK密钥落盘加

MaxCompute:支持项目(Project)级别与表(Table)级别加密,支持服务密钥和 BYOK密钥落盘加密(即将上线)

•表格存储(TableStore):支持服务密钥和BYOK密钥落盘加密(后者即将上线)


4、数据处理安全


阿里云不同产品提供了不同层次的数据处理安全能力。例如,MaxCoumpute和 Dataworks提供了安全沙箱的隔离能力、OSS通过不ACL策略进行读写分离,  不同 品间数据处理通过RAM权限管理进行隔离和控制,通过安全组和VPC进行数据处 理环境的隔离。此外,还可以通过敏感数据保护(SDDP)和DataWorks保护伞监控云境的隔离。此外,还可以通过敏感数据保护(SDDP)和DataWorks保护伞监控云 上数据权限变动和异常情况、以及对敏感数据进行脱敏处理,保障数据处理安全。


5、数据交换安全


数据的值是通过交换和共享来实现的。阿里云上数据交换建议通过脱敏、隔 离、以及API网关的形式进行数据交换,以可用不可见的方式实现数据共享。对于大 数据场景,建议在MaxComputeDataWorks中开启项目保护模式实现数据的下载 控制,通过可信设置保障数据交换安全。


6、数据销毁安全


阿里云建立了对设备全生命周期(包含接收、保存、安置、维护、转移以及或报废)的安全管理。设备的访问控制和运行状况监控有着严格管理,并定期进行备维护和盘点。特别是当设备重用或报废时,阿里云会对存储介质进行覆写、消磁或 折弯等数据清除处理。阿里云的数据清除技术满足行业标准,  清除操作留有完整 录,确保用户数据不被未授权访问。


RDS:在制台释放实例或者删除数据库。更多详细信息,请参见删除数据库 (https://help . aliyun . com/document_ detail/26191 . html)和释放实例 ( https://help.aliyun.com/document_detail/26184.html)。


ADS:执行sql drop table xxx命令。


•MaxCompute:在DataWorks上执行delete project命令(异步操作)。


Datahub:控制台删除project和topic,次日凌晨4点会自动删除。


OSS:控制台删除文件,然后回收站删除,删除bucket。更多详细信息,请参 见删除文件( https://help.aliyun.com/document_detail/31914.html)、回收站删除 ( https://help.aliyun.com/knowledge_detail/39627.html )   、删除bucket ( https://help.aliyun.com/document_detail/31889.html)。

相关文章
|
5天前
|
机器学习/深度学习 自然语言处理 数据处理
|
8天前
|
设计模式 架构师 数据建模
架构师必备底层逻辑:设计与建模的技术深度探索
【8月更文挑战第13天】在软件开发的浩瀚星海中,架构师如同星辰指引,他们不仅规划着系统的蓝图,更在底层逻辑上精雕细琢,确保系统的稳健与高效。其中,“设计与建模”作为架构师的核心能力之一,是连接业务需求与技术实现的桥梁。本文将深入探讨架构师在设计与建模过程中的关键思维与实践方法,为工作学习中的技术同仁提供一份宝贵的干货分享。
23 3
|
6天前
|
运维 Kubernetes 大数据
Kubernetes 的架构问题之在Serverless Container场景下尚不支持资源超售如何解决
Kubernetes 的架构问题之在Serverless Container场景下尚不支持资源超售如何解决
41 0
|
7天前
|
缓存 程序员 调度
第3章-图形处理单元-3.1-数据并行架构
第3章-图形处理单元-3.1-数据并行架构
15 1
|
15天前
|
存储 XML 数据管理
数据架构规划与设计
数据库在数据管理方面具有管理方便、存储占用空间小、检索速度快、修改效率高和安全性好等优点。
30 1
|
16天前
|
存储 测试技术 API
面向数据的架构
面向数据的架构
29 1
|
17天前
|
Kubernetes 监控 开发者
探索后端开发的新境界:微服务架构与容器化技术
在数字化时代的浪潮中,后端开发不断演进,涌现出创新的架构与技术。本文深入探讨了微服务架构和容器化技术如何重塑后端开发,提升系统的可维护性、可扩展性和部署效率。通过实际案例分析,我们揭示了这些技术背后的原理,并提供了实施的最佳实践和面临的挑战,为后端开发者提供一条清晰的技术升级路径。
42 3
|
16天前
|
运维 开发者 Docker
深度探索微服务架构中的容器化技术
在现代软件开发中,微服务架构因其模块化和可扩展性而广受欢迎。而容器化技术,尤其是Docker,成为了支持微服务架构的核心工具。本文将探讨容器化在微服务架构中的作用,包括其如何提升开发效率、简化部署过程以及解决传统方法中的问题。通过具体实例和最佳实践的分析,读者将了解如何有效利用容器化技术来优化微服务架构。
|
19天前
|
存储 监控 安全
|
18天前
|
存储 监控 负载均衡
微服务架构中的服务治理与监控技术
【8月更文挑战第3天】微服务架构中的服务治理与监控是确保系统稳定、高效运行的重要手段。通过构建注册中心实现服务的自动注册和发现,通过部署监控工具实现对服务的全面监控,可以有效地提高系统的可靠性和可用性。未来,随着技术的不断发展,服务治理与监控技术也将不断完善和优化,为微服务架构的广泛应用提供更加坚实的支撑。