{pboot:if content} {/pboot:if}
浏览量:158次
GEO进行合规安全部署, 其所具有的本质情况是, 处在全球化业务扩张这个进程当中, 需要做到既要遵循不同国家关于数据主权方面的法律规定, 同时又不能够致使技术架构呈现出变得过于复杂的状况, 或者是出现成本失去控制这种情形。
数量不少的企业, 在起始阶段, 仅仅将目光聚焦于“可不可以上线”之类的情况, 然而, 却把“上线之后是否会遭受监管方面的叫停”这样一个问题给忽视掉了。
要将这件事做好, 关键之处在于预先弄清楚规则, 并且把合规转变为技术层面能够执行的动作。
不少公司, 只要一听闻“数据本地化”, 就会觉得头疼, 认为得去重新构建一整套完备的本地服务器, 然而成本以及周期都是无法承受的。
但真实情况往往没那么极端。
实现GEO合规安全布置的重点, 在于首先确切区分出两类情况, 其一为哪些数据必定要留存于境内, 其二为哪些数据具备能够进行跨境传输的条件。
比如说, 用户注册信息、交易记录这般敏感的数据, 一般而言是要求在本地进行存储的;然而, 日志分析、行为统计这类并非敏感的数据, 在大部分地区是被允许在加密之后传输到统一中心予以处理的。
真实的操作进程里, 最为容易踏入陷阱的地方, 是诸如“地图服务”以及“支付接口”这般的第三方依靠。
有一些地图服务商, 原本仅仅只是在海外进行部署, 当到达了某一个国家, 该国当地的法律作出要求, 规定所有的定位数据都必须存储在本国领土之内, 在这种情况下, 那就必须得切换为该国当地符合规定的地图供应商。
这便代表着, 在进行系统选型之际, 不可以仅仅着眼于技术功能, 还需要预先核查服务商是否具备本地化合规资质。
换个角度去看待, 要是从一开始在架构设计当中就预留了那种“可替换模块”的能力, 那么在后续切换服务商的时候, 付出的代价就会小上许多。

合规部署做完了,不代表就安全了。
很多企业被罚,问题出在“合规后的日常操作”上。
比如说, 有一位身为某跨国公司的 IT 管理员, 其凭借着一个账号, 登录了涵盖所有地区的后台, 然而最终数据却因误操作, 被导到了不符合规定的区域。
在GEO合规安全部署当中, 最容易被人忽视掉的, 便是“地域级权限隔离”。
即便你拥有管理员可使用的权限, 哪怕身处于A这个国家, 你都绝不能够去看到B国所拥有的数据, 这一点你必须要做到确保无误。
实现这种隔离,不能只靠制度,得落到代码和系统配置里。
较为稳健的一种做法是, 于IAM也就是身份与访问管理当中, 依据国家创建独立的OU即组织单元, 并且每个OU的审计日志, 仅仅能够被该国经过授权的人员进行查看。
与此同时, 对于敏感操作而言, 其必然需要走过“双人复核”这样的流程, 举例来说, 当处于修改数据存储策略这个情况的时候, 需要本地的合规官与总部的技术主管同时予以确认。
这套机制, 看上去麻烦, 然而却能有效地防止安全漏洞, 那种最常见的, 即“内部人员无意越权”的情况。
往根本说一说, GEO合规安全的部署,并非是那种一次性的项目, 相反, 它属于持续性的治理行为。
将规则予以拆解, 使其成为技术方面的约束, 把风险提前放置到设计阶段, 如此这般, 才能够切实让业务运行得稳健。
[声明]本网转载网络媒体稿件是为了传播更多的信息,此类稿件不代表本网观点,本网不承担此类稿件侵权行为的连带责任。故此,如果您发现本网站的内容侵犯了您的版权,请您的相关内容发至此邮箱【admin@yztcs.net】,我们在确认后,会立即删除,保证您的版权。