安全責任共擔
1.1阿里雲對雲安全的責任是什麼?
阿里雲負責基礎設施(包括跨地區、多可用性區域部署的資料中心,以及阿里巴巴骨幹傳輸網路)和物理裝置(包括計算、儲存和網路裝置)的物理和硬體安全,並負責運行在飛天分布式雲作業系統之上的虛擬化層和雲產品層的安全。同時,阿里雲負責平台側的身份和存取控制管理、監控和營運,從而為客戶提供高可用和高安全的雲端服務平台。以阿里雲的彈性計算ECS為例,ECS服務的底層物理,硬體,虛擬化等層面的安全能力由阿里雲直接提供。有關阿里雲保障雲平台、雲產品的安全性,以及相關安全產品的詳細內容請參考《阿里雲-安全白皮書》
1.2客戶對雲安全性的責任是什嗎?
客戶有責任保障雲上業務的基礎安全和資料安全以達到其公司內部對於資料安全性的要求,可以選擇以何種安全的方式配置和使用各種雲上產品,並基於這些雲產品的安全能力以安全可控的方式構建自己的雲上應用和業務,保障其安全。客戶可以基於阿里雲提供的服務構建自己的雲端應用系統,綜合運用阿里雲產品的安全功能、Apsara Stack Security安全服務以及安全生態提供的第三方安全產品保護自己的業務系統。例如,客戶可使用阿里雲產品的原生加密能力或Apsara Stack SecurityData Encryption Service對敏感性資料進行加密;使用Key Management Service(KMS)的託管HSM能力對加密金鑰進行妥善管理;開啟多因素認證功能以保護阿里雲帳號認證憑證;使用Action Trail服務(ActionTrail)以記錄管理控制台操作及OpenAPI調用日誌等等。
需要注意的是,如果客戶在阿里雲上使用的是基礎類服務(例如,阿里雲提供的Elastic Compute Service),那麼相關服務執行個體完全由客戶控制,客戶應管理執行個體並進行安全配置,並應加固租用的雲端服務器作業系統、升級補丁、配置安全性群組防火牆進行網路存取控制;但如果客戶在阿里雲上使用的是非基礎類服務(例如,平台類或雲原生類等服務),那麼客戶的安全責任會相應上移,不再需要關心如何維護執行個體,也不需要關心作業系統的補丁升級、配置加固,只需要管理這些服務的賬戶及授權,並使用這些服務提供的安全功能。例如,MaxCompute服務為客戶提供了不同維度許可權控制能力,客戶只需要根據業務需求妥善配置產品中的安全功能即可。
客戶資料歸屬
2.1 誰擁有客戶資料(member content)?雲端服務供應商對客戶的資料內容有什麼權利?
客戶資料(Member content)是指客戶使用自己的阿里雲帳戶提交或上傳到阿里雲服務的資料內容,這些資料內容在阿里雲服務上運行。
客戶具有對客戶資料(客戶資料Member content)的控制、維護和所有權。 客戶決定其資料內容的儲存位置,控制其資料內容的格式、結構及安全性(包括被屏蔽,匿名或加密)。客戶可以選擇處理、儲存和託管其資料內容的方式,並對阿里雲服務訪問其資料內容進行管理和控制,例如進行身份訪問管理、許可權控制和安全憑證管理等。 客戶可以在阿里雲上控制其資料內容的整個生命週期,並根據自己的特定需求(包括資料內容分類,存取控制,保留和刪除)來管理其資料內容。
未經客戶同意,阿里雲不會訪問或使用客戶資料。 阿里雲絕不會將客戶資料或從中擷取資訊用於營銷、廣告或任何其他的未經客戶授權的目的。
2.2 客戶可以如何控制其資料(Member content)?
作為客戶,您可以控制您的客戶資料(Member content)。
-您控制著您的資料內容在阿里雲上的生命週期,包括資料的建立、使用、儲存期限及銷毀;
-您決定您的資料內容的儲存位置,包括儲存類型和該儲存的地理地區(國際地區及阿里雲資料中心);
-您可以決定對資料內容採取何種安全措施。阿里雲為客戶的待用資料和動態資料提供強大的加密功能,並為客戶提供管理加密金鑰的工具;
-您可以通過自行控制使用者、組、許可權及身分識別驗證憑證來管理對資料內容的訪問以及對阿里雲服務和資源的訪問。
客戶資料訪問
3.1阿里雲會訪問客戶的資料嗎?
客戶資料(Member content)是指客戶使用自己的阿里雲帳戶提交或上傳到阿里雲服務的資料內容,這些資料內容在阿里雲服務上運行。未經客戶同意,阿里雲不會訪問或使用客戶資料。例如客戶使用阿里雲提供的雲端服務器(Elastic Computing Service,簡稱ECS)或阿里雲關係型資料庫(Relational Database Service,簡稱RDS),相關服務執行個體完全由客戶控制,客戶的資料也完全由客戶管理。阿里雲不會訪問任何的客戶資料。
阿里雲只有在獲得客戶許可後才能訪問客戶資料,以便為客戶提供阿里雲產品和服務,而阿里雲只能在客戶允許的範圍內訪問和使用這些資料。 所有此類訪問和使用都將記錄並審核。例如,客戶在使用Intelligent Speech Interaction(Intelligent Speech Interaction,簡稱ISI)產品時, ISI 產品僅在得到客戶的授權才能訪問客戶提供的音頻資料,提供語音辨識、語音合成、自然語言理解等產品服務。
3.2多租戶雲如何防止未經授權的第三方訪問其客戶資料(member content)?
客戶資料(Member content)是指客戶使用自己的阿里雲帳戶提交或上傳到阿里雲服務的資料內容,這些資料內容在阿里雲服務上運行。
首先,除非獲得客戶的明確授權,阿里雲不會訪問或使用客戶的資料。客戶對其資料的訪問進行控制,也對其使用阿里雲服務及資源的訪問進行管理。
其次,阿里雲提供了一系列進階的存取控制、加密和日誌記錄功能,可協助您有效地防止第三方非授權訪問。例如,使用者可以使用其雲帳號(即主帳號)或其雲帳號下Resource Access Management (RAM)使用者的密碼登入雲端服務控制台並對其雲上資源進行操作;通過阿里雲Access Key (AK) 調用雲端服務API身份憑證,用於通過API訪問阿里雲上的資源;也可以通過STS(Security Token Service)管理短期訪問資源的憑證;使用MFA認證為使用者名稱和密碼額外增加安全保護;對於雲上服務來說,在身份認證完成後,使用阿里雲的Resource Access Management (RAM)資源存取控制服務,用於使用者身份管理與資源存取控制。
另外,客戶儲存在阿里雲上的所有資料均具有強大的租戶隔離安全性和控制能力,阿里雲提供了一系列先進的資料存取控制解決方案以保障租戶間的隔離。例如使用者可以使用安全沙箱容器對記憶體、網路、IO等進行強隔離,從而在單宿主機上更好的其他多租戶進行安全隔離;使用專用網路(Virtual Private Cloud,簡稱VPC),實現資料連結層的隔離,從而構建安全的網路環境;使用執行個體層級虛擬化防火牆-安全性群組,劃分各個ECS執行個體安全域;使用Cloud Firewall對南北向和東西向訪問的網路流量進行分析,並支援全網流量(互連網訪問流量,安全性群組間流量等)可視化,並支援對主動外聯行為的分析和阻斷。可通過“阿里雲安全白皮書”瞭解更多的安全解決方案。
資料存放區地及跨境傳輸
4.1客戶資料存放區在哪裡?由誰來負責客戶資料存放區的合規性?
阿里雲資料中心(Regions and Zones)是建立在全球各個地區的叢集。 客戶可以自行選擇一個地區(Region)或資料中心(Zone)儲存其資料內容(member content)(完整的資料中心列表請見: https://www.alibabacloud.com/global-locations)。
無論客戶將其資料內容儲存在哪個地區或資料中心,客戶都可以對其進行有效控制。客戶應考慮是否應向相關的個人(資料主體)披露其儲存或處理其個人資料的地理位置,並在必要時從相關資料主體處獲得必需的同意。
4.2未經我的許可,阿里雲會移動我的資料內容嗎(member content)? (包括跨境傳輸)
阿里雲僅在客戶選擇的阿里雲地區中儲存和處理每個客戶的內容,未經客戶同意,阿里雲不會移動客戶的任何資料內容。 如果客戶選擇將資料內容儲存在一個以上的地區中,或者在地區之間複製或移動內容,那完全是客戶的選擇,並且無論移動和處理的內容是什麼,客戶都需要考慮適用於此類操作的法律要求。
如果客戶需要使用其他地區提供的阿里雲服務,則阿里雲將採取必要措施,以確保跨境轉移符合適用的資料保護法規。例如,阿里雲提供了GDPR Addendum,其中包含經歐盟委員會第2010/87 / EU號決定(或任何後續決定)或GDPR第46條提及的標準合約條款,適用於阿里雲客戶從歐盟向歐洲經濟區以外的省/地區轉移包含個人資料的內容。
資料隔離
5.1阿里雲是否充分隔離了客戶資料(member content)?
客戶儲存在阿里雲上的所有資料均具有強大的租戶隔離安全性和控制能力,阿里雲提供了一系列先進的資料存取控制解決方案,例如使用者可以使用安全沙箱容器對記憶體、網路、IO等進行強隔離,從而在單宿主機上更好的其他多租戶進行安全隔離;使用專用網路(Virtual Private Cloud,簡稱VPC),實現資料連結層的隔離,從而構建安全的網路環境;使用執行個體層級虛擬化防火牆-安全性群組,劃分各個ECS執行個體安全域;使用Cloud Firewall對南北向和東西向訪問的網路流量進行分析,並支援全網流量(互連網訪問流量,安全性群組間流量等)可視化,並支援對主動外聯行為的分析和阻斷。可通過“阿里雲安全白皮書”瞭解更多的安全解決方案。
5.2物理隔離要求的缺點是什嗎?為什麼邏輯隔離比物理隔離更有效?
物理隔離雲產品的需求主要來自於客戶對於第三方未經授權訪問其應用程式及資料內容的擔憂。 但是,對於可通過網路或Internet訪問的系統,這些系統的物理隔離(例如將它們放置在上鎖的籠子或單獨的資料中心設施中)不會提高其安全性或增強其存取控制。簡而言之,已串連系統的所有存取控制都是通過邏輯存取控制、許可權管理、網路流量路由以及加密進行管理的。為保護客戶的資料,阿里雲為客戶提供了邏輯安全功能以及安全控制措施,解決了任何物理隔離問題。 與分地區部署的資料中心相比,由於儲存空間利用率較低以及冗餘的選擇性等問題,物理隔離還將導致較高的營運成本和較低的資源使用率。
客戶可以利用一系列的阿里雲安全解決方案,以達到物理隔離的同等安全效果。例如通過使用虛擬私人雲端(VPC)為每個租戶建立完全獨立的網路域的等效方法,通過使用加密解決方案對靜止和傳輸中的資料進行加密等等。阿里雲保障雲平台自身安全的詳細內容請參考《阿里雲-安全白皮書》.
