时间:2021-07-15 | 标签: | 作者:Q8 | 来源:Bypass网络
小提示:您能找到这篇{SaaS应用选型,必须考虑的10个安全问题}绝对不是偶然,我们能帮您找到潜在客户,解决您的困扰。如果您对本页介绍的SaaS应用选型,必须考虑的10个安全问题内容感兴趣,有相关需求意向欢迎拨打我们的服务热线,或留言咨询,我们将第一时间联系您! |
< ">SaaS模式下,企业用户无需维护系统,只需登录就可以享受系统功能带来的便利。但是SaaS服务和数据部署在云端而不是本地机房,可能存在不可控问题。 < font-size: 16px;">企业用户最关注的是自己的数据能不能得到有效的保护。 < font-size: 16px;">本文整理了10个必问的SaaS安全问题,包括基础安全,应用安全,安全合规、数据安全、安全责任划分等方面,可以快速了解SaaS厂商的安全能力。 < font-size: 16px;">1、SaaS软件的部署方式? < font-size: 16px;">A、是否支持私有化(本地)部署? < font-size: 16px;">本地化的安全系数相较于SaaS会更高,如果是企业核心数据的系统,安全性要求较高,不希望这些核心数据由第三方来负责,可以选择SaaS私有化部署。 < font-size: 16px;">B、SaaS平台部署在私有云,还是公有云? < font-size: 16px;">选择SaaS平台,需考虑托管平台的基础保障能力和安全防护能力甚至包括云平台服务商的安全资质。 < font-size: 16px;">公有云平台与普通的IDC机房相比,具有高可用性、安全性和弹性的优势。 < font-size: 16px;">建议优选AWS、阿里云、腾讯云和华为云等主流云平台。 < font-size: 16px;">2、SaaS平台有哪些资质? < font-size: 16px;">第三方资质认证作为一个参考指标,应包含云平台服务商和云租户SaaS厂商,云平台的安全能力并不等同于SaaS应用的安全能力,平台提供的是基础能力,系统自身需具备保障安全的能力。 < font-size: 16px;">比如:ISO27001体系认证、等级保护认证、GDPR认证等。 < font-size: 16px;">通过了ISO27001的认证,表示企业的信息安全管理已建立了一套科学有效的管理体系作为保障。 < font-size: 16px;">通过了等级保护备案测评,意味着系统已具备相应等级的基本安全保护能力。 < font-size: 16px;">3、SaaS平台现有的安全防护措施有哪些? < font-size: 16px;">SaaS平台应具备一定的安全防护能力,需配备相应的安全产品/服务。 < font-size: 16px;">比如运维审计(堡垒机)、应用防护(WAF)、访问控制(防火墙)、入侵防御(HIDS/EDR)。 < font-size: 16px;">4、SaaS平台是否会定期的进行渗透测试? < font-size: 16px;">定期渗透测试,并出具厦门整合营销相关安全厂商/服务商的安全检测报告。 < font-size: 16px;">比如:专业的安全公司的渗透检测报告或可靠的众测服务平台的安全众测报告。 < font-size: 16px;">5、数据在存储和传输时是如何加密的,以及数据变现和数据销毁问题? < font-size: 16px;">传输加密:SSL加密 < font-size: 16px;">数据类型:数据库、文件附件 < font-size: 16px;">相关方式,如:数据加解网站建设】密/文件加密解密服务、图片转成二进制流加密存储、OSS服务端加密、RDS透明数据加密TDE、云盘加密、DLP、硬件加密机等 < font-size: 16px;">确认数据变现和数据销毁问题? < font-size: 16px;">虽然SaaS用户的数据存放在SaaS厂商的数据中心,但数据的所有权是归用户所有。SaaS厂商未经用户同意,不得对使用数据,更不得售卖数据。SaaS厂商有责任确保用户的数据安全,并对数据泄露、数据丢失造成的用户损失要进行经济赔偿。 < font-size: 16px;">需要确认的两点:不针对客户数据变现、将没有必要保存的历史数据进行销毁。 < font-size: 16px;">6、SaaS多租户数据如何隔离? < font-size: 16px;">SaaS基于多租户架构,多个租户共用一套实例,可能存在数据安全性问题; < font-size: 16px;">SaaS多租户在数据存储上存在三种主要的方案,分别是:独立数据库、共享数据库(逻辑数据隔离、共享数据)。 < font-size: 16px;">7、SaaS平台如何实现系统容灾和高可用性? < font-size: 16px;">高可用技术架构、数据备份策略、容灾切换方案。 < font-size: 16px;">8.SaaS应用可能涉及的安全合规问题? < font-size: 16px;">重点关注,个人隐私保护、GDPR,以及爬虫、AI等技术的应用,可能带来一定的风险。 < font-size: 16px;">9.SaaS平台在身份验证、权限管理、日志审计方面分别是怎么做的? < font-size: 16px;">身份验证机制,是否支持双因子认证,密码复杂度/登录失败处理/验证码/强制修改初始密码。 < font-size: 16px;">权限管理,基于角色的用户权限系统,对用户和角色进行授权。 < font-size: 16px;">日志审计,日志是否可以预警,敏感的业务操作日志,管理员无法删除/修改日志。 < font-size: 16px;">10、一旦出现数据泄露事件,责任如何划分? < font-size: 16px;">目前,安全责任共担模式在业界已经达成共识,亚马逊AWS、微软Azure、阿里云、腾讯云均采用了与用户共担风险的安全策略。 < font-size: 16px;">用简单例子来看责任的划分: < font-size: 16px;"> A、应用系统的漏洞(应用安全)带来的安全事件 < font-size: 16px;"> - 租户使用了SAAS服务,责任方在腾讯云平台(SAAS业务由平台方提供,由平台方负责管理) < font-size: 16px;"> B、用户弱密码,身份被盗用(数据安全),造成安全事件: < font-size: 16px;"> - 不管用户使用的是IASS,PAAS还是SAAS服务,用户身份和数据安全都由租户方管理负责 |
上一篇:AppGallery Connect联运服务通用问题解答
下一篇:AppGallery Connect联运服务升级问题解答
基于对传统行业渠道的理解,对互联网行业的渠道我们可以下这样一个定义:一切...
小米应用商店的后台操作和苹果是比较相似的,因为都能填写100字符关键词,允许...
小米的规则目前是在变更中的,但是根据经验小米的搜索排名评分的高低是个很重...
为了恰饭,有时候是要接入一些广告的,所以FB也专门有一个广告的SDK,这就是A...
在 2018 年于旧金山举行的游戏开发者大会上,Amazon Web Services (AWS) 曾宣布,目前世...
关于Facebook Audience Network如何收款的问题,其实官方已经给了详细的步骤。本文主要...
本文介绍了Audience Network对广告载体的质量检查,以及它重点广告形式需要注意的问...
随着iOS开发,作为开发者或公司需要针对iOS App开发涉及的方方面面作出对应的信息...
Facebook和谷歌对出海企业广告渠道都很熟悉,但事实上,在国外还有一些渠道也很...
卖家从做号的第1分钟开始,就一定要想好变现路径是什么?一定要以变现为目的去...
小提示:您应该对本页介绍的“SaaS应用选型,必须考虑的10个安全问题”相关内容感兴趣,若您有相关需求欢迎拨打我们的服务热线或留言咨询,我们尽快与您联系沟通SaaS应用选型,必须考虑的10个安全问题的相关事宜。
关键词:SaaS应用选型,必须考虑的