华为云构建了多维立体、全栈防护的安全体系,涵盖物理环境、基础设施、平台、应用和数据层,并遵循责任共担模型,与租户共同保障云上业务与数据安全。华为云负责提供安全的云服务,包括基础设施、平台、应用和数据的安全管理,以及运维运营安全;租户负责云服务的内部安全和安全使用,包括虚拟网络、平台、应用、数据的安全配置和管理。
华为云的安全体系参考了业界16个主流全球安全标准,并融合了自身三十年的安全运营管理经验和技术积累,打造了云原生安全治理框架——服务网络安全与合规标准(3CS)。华为云已获得100+个国内外权威安全合规认证,并通过跨行业、跨区域的云安全认证满足监管机构要求,建立并巩固华为云业务的客户信赖度。
华为云的安全责任体现在多个方面,包括:
- 基础设施安全: 华为云负责开发和运营其数据中心的物理基础设施,提供的IaaS、PaaS和SaaS服务,以及各种服务的内置安全功能。
- 平台安全: 华为云负责构建纵深防御的多层防护体系,覆盖物理层、基础设施层、平台层、应用层和数据层。
- 应用安全: 华为云负责对华为云中支撑运维和用户业务的应用系统进行安全管理,包括应用的设计、开发、发布、配置和使用。
- 数据安全: 华为云对租户数据提供机密性、完整性、可用性、持久性、认证、授权、以及不可否认性等方面的全面数据保护功能。
租户的安全责任包括:
- 对使用的IaaS、PaaS和SaaS类各项云服务内部的安全以及对租户定制配置进行安全有效的管理。
- 负责部署配置其虚拟网络的防火墙,网关和高级安全服务等的策略配置。
- 负责其自行部署在华为云的任何应用程序软件或实用程序进行安全管理。
- 负责各项具体的数据安全配置,对其保密性、完整性、可用性以及数据访问的身份验证和鉴权进行有效保障。
华为云在安全组织和人员方面建立了完善的体系,包括全球网络安全与隐私保护委员会(GSPC)、全球网络安全与用户隐私保护官(GSPO)、内部审计团队等,并严格执行安全意识教育、网络安全能力提升、重点岗位管理和安全违规问责等制度。
华为云在基础设施安全方面,已制定并实施完善的物理和环境安全防护策略、规程和措施,满足相关标准,并通过多层防火墙、高级边界防护等措施确保网络安全。