中文

商业信息系统中的云计算安全

密码学与安全 2012-04-06 v1 分布式、并行与集群计算

摘要

云计算提供商和客户的服务不仅面临现有的安全风险,而且由于多租户、应用与数据外包以及虚拟化,它们还面临新兴的安全风险。因此,云提供商和客户以及终端用户之间必须建立信息安全体系并相互信任。在本文中,我们分析了针对信息安全的主要国际和工业标准及其与云计算安全挑战的符合性。我们评估得出,几乎所有主要云服务提供商 (CSP) 至少都获得了 ISO 27001:2005 认证。因此,我们提出对 ISO 27001:2005 标准进行扩展,增加关于虚拟化的新控制目标,以保持其通用性,而不受公司类型、规模和性质的限制,即同样适用于以虚拟化为基线的云系统。我们还定义了定量指标,并评估了当客户服务托管在本地或云中时 ISO 27001:2005 控制目标的重要性因子。结论是,获得(或如果已获得)ISO 27001:2005 证书将进一步改进 CSP 和 CC 的信息安全体系,并在云服务中引入相互信任,但不会涵盖所有相关问题。在本文中,我们还继续努力应对云计算对业务连续性造成的损害,并提出了一些缓解这些风险的解决方案。

关键词

引用

@article{arxiv.1204.1140,
  title  = {Cloud Computing Security in Business Information Systems},
  author = {Sasko Ristov and Marjan Gusev and Magdalena Kostoska},
  journal= {arXiv preprint arXiv:1204.1140},
  year   = {2012}
}