腾讯云安全团队&腾讯研究院安全研究中心在2024年1月发布的研报中提出“全景式腾讯云智慧安全方案:云管端协同布局”的战略规划,强调云安全的重要性,并联合合作伙伴构建智慧安全新生态。
智慧安全的核心观点:
- 智慧安全借助腾讯集团提供的智慧安全能力对安全数据进行分析和处理,有效预防及阻止安全威胁,助力企业解决数字化建设中的安全诉求。
- 智慧安全具有传统防御能力,并提供未知威胁感知、安全问题洞察、风险趋势预测、智能化辅助决策、安全协同等能力。
- 智慧安全在管理层面降低企业安全管理运维人员门槛,解决企业安全人才匮乏问题;在技术层面整合软硬件资源,提供持续服务,具备核心安全能力;在产品层面提供覆盖云管端的企业安全解决方案,形成整体防御体系。
腾讯云安全责任共担模型:
- 腾讯云基于信息资产和产品功能建立了信息安全责任共担模型,明确腾讯云、客户各自的责任。
- 不同SPI云计算服务类型(IaaS、PaaS、SaaS)的责任划分有所不同,但腾讯云均负责基础设施和基础架构安全,并根据服务类型提供不同程度的安全保障。
风险与合规性:
- 腾讯云通过CSASTAR、可信云服务、大数据产品能力认证、信息安全等级保护认证、美国电影协会MPAA、ISO/IEC系列认证、隐私认证等多项认证,证明其安全合规能力。
- 腾讯云构建了统一的云安全内控体系,采用先进的国际和行业标准,并持续建立和落实云安全合规体系。
- 腾讯云提供等保合规服务和PCI-DSS合规服务,帮助客户满足合规要求。
基础安全:
- 腾讯云在物理安全、网络安全、主机安全等方面部署了全方位的防护措施,形成事前、事中、事后的全过程防护。
- 腾讯云提供大禹网络安全、Web应用防火墙、漏洞扫描等安全产品,并实现以下安全功能:网关安全、网络ACL和安全组、网络隔离、网络分析。
- 腾讯云计算类产品(如云服务器CVM、云硬盘CBS、弹性伸缩AS)和网络类产品(如私有网络VPC、专线接入DC、负载均衡CLB)均具备相应的安全性能。
- 存储与CDN产品(对象存储服务COS、内容分发网络CDN)在访问控制、安全协议与网络攻击防护方面实现了以下功能:访问控制、安全协议、多种攻击防护。
- 云数据库TencentDB通过数据库实例隔离、数据库身份鉴别和访问控制、访问安全与数据加密、安全审计能力、服务高可用和数据高可靠等措施确保客户数据安全。
数据安全:
- 腾讯云通过建立领先的安全技术手段和全面的安全管理体系,确保客户数据在云环境中的保密性、可用性和完整性。
- 客户数据在云环境中经历上云阶段、云中阶段和下云阶段,每个阶段均有不同的保护侧重点。
- 腾讯云建议客户通过部署有效的控制措施来保证数据、应用、终端和账号的安全,并从验证信息、业务数据与日志信息三个关键内容角度介绍数据保护的最佳实践。
运营管理安全:
- 腾讯云提供系统流程与变更、账号与权限、监控与审计等多方面的运维支撑服务,保障云产品的安全运行。
- 腾讯云将ISO/IEC20000信息技术服务管理标准和ISO/IEC9001质量管理体系标准融入到整个产品SDL安全开发流程中,确保云产品在其生命周期内均能获得足够的安全管控与评估。
- 腾讯云提供云监控、云拨测、云API、访问管理、云审计等运营管理类产品,帮助客户实时掌控业务活动,并进行安全管理和风险控制。
腾讯云安全生态:
- 腾讯云通过内部生态资源整合,构建“云管端”安全体系,并依托七大实验室、二十年安全能力沉淀,为整个安全生态提供全球卓越的安全解决方案。
- 腾讯云通过外部生态多方合作,共建开放、协作、共赢安全生态体系,共享市场机会、提供技术支持、联合安全咨询服务、开放云生态资源,推动安全产业的逐步成熟与健康发展。