七月,美国宇航局NASA(NASA)监察长办公室(OIG)公布了一份关于NASA云计算环境下云执行工作进展的审计报告。 报告明确表明,NASA已经“发现IT治理和风险管理实践中的弱点,正是这些弱点阻碍了原子能机构充分发挥云计算的优势,并且很可能将NASA存储在云中的系统和数据置于风险中。” 像这种报表很容易引起关注,因为NASA是云计算的先行者:NASA的星云平台众所周知,并且该平台通过支持OpenStack技术和Rackspace的合作关系,对云社区作出贡献。因此,当一份报告出来,并且指出NASA云实施的安全问题,就成了一个大问题。
大部分集中于此问题的报道都忽略了重要的一点:这只是一份审计……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
七月,美国宇航局NASA(NASA)监察长办公室(OIG)公布了一份关于NASA云计算环境下云执行工作进展的审计报告。 报告明确表明,NASA已经“发现IT治理和风险管理实践中的弱点,正是这些弱点阻碍了原子能机构充分发挥云计算的优势,并且很可能将NASA存储在云中的系统和数据置于风险中。”
像这种报表很容易引起关注,因为NASA是云计算的先行者:NASA的星云平台众所周知,并且该平台通过支持OpenStack技术和Rackspace的合作关系,对云社区作出贡献。因此,当一份报告出来,并且指出NASA云实施的安全问题,就成了一个大问题。
大部分集中于此问题的报道都忽略了重要的一点:这只是一份审计报告。 暂时先抛开报告的内容,出于与审计过程相关的严谨性考虑,也需要出示这样的报告。 例如,报告清楚地表达了NASA的云计算战略,表明审计机构在战略层面上对云计算的认识和了解。 此外,该报告明确量化了“影子IT ”(不受内部控制的云部署)流行的程度,并进一步分析了供应链,剖析了私有云合同细节,再到具体的条款。 因为大多数组织审查供应商与评估使用云技术的方法,都有很大的不同,这些内容往往不包括在传统的IT审计中。
话虽如此,关键是要关注公共部门与私营行业IT审计之间的不同,尤其是公共部门与私营行业IT审计都具有不同程度的外部透明度。尽管对那些想要准确评估大型、复杂、异构云环境的组织,提出上述警示,但是还有很多从NASA审计方法中应该吸取的教训。具体而言,这些教训是关于评估和报告云使用方面。其中最重要的五条教训如下所示。
第一课:了解战略背景
本报告的第一个显著的特点就是详细了解云的战略地位及云为机构带来的好处。例如,将云视为关键举措的组织可能会发现在短期内,组织的承受风险能力不足,因为安全事件对未来采纳产生的影响。因此,提高审计小组对云计算“愿景”的透明度是非常有益的。
第二课:了解历史
报告是对机构内技术使用历史的了解,对平台、服务交付模式和供应商集什么时间改变、为什么改变、改变的内容等作了详细的解释。了解这些历史,有助于引导审计队伍到需要加强检查的领域去。例如,到传统的领域或者到那些因为新的关系,支撑减少的领域。使你的审计师了解这些,可能会帮你简化审计程序,提高资源的使用效率,并因此产生更全面、更准确的输出。
第三课:分析供应链
云服务使用(至少通过服务提供商提供的服务)在供应链管理中,算是一种练习。 因此,当务之急是,评估人员将服务提供商实际提供服务的安全性和操作控制与合同要求的安全性和操作控制相比,进行评估。在实践中,这两者通常是不同的。 而且,因为两者之间的相互作用,对这两项内容进行评估是有益的。 理想情况下,组织的关键要素,在实践中实施,也会在合同中列出,了解合同中哪些内容达不到预期目标,对确定整体风险来说,至关重要。
第四课:了解所提供服务的价值和效果
该报告单独分析了服务对机构使命的影响。这很重要,因为不仅指出了所发现问题的严重性,而且综合考虑了所提供的服务及其用途。 在实践中,企业经常进行评估,却不知道如何使用服务或者不知道服务使用的临界是什么。对使用有一个完整的了解是有益的,有助于审计团队优化结果,了解潜在缺陷所带来的风险和一些细节。
第五课:鼓励直接化
评估报告的价值与报告的清晰度和准确性成正比。评估工作通常面临着缓和语言或者与合格人员发生冲突的压力。为了增加准确性和客观性,这是有价值的,但如果是因为内部政治或者耍花招,不值得。 最终,评估的直接和简洁对组织有利,简洁性使利益相关者能够阅读并遵循内容,而公开化则消除了对读者作不必要的解释。
这五条说明了在私营部门的经验教训,我们可以拿来学习,有助于指导我们如何评估云部署。一个成熟组织的特点,尽管是具有主动找出潜在问题,直接并明确地解释问题,然后制订缓解措施来纠正这些问题的能力。但是,每个云环境下,即使在技术上成熟、“开创性的”(没有双关语意)的云计算组织,例如NASA,也会遇到安全、风险和法规遵从等的问题。
相关推荐
-
云迁移后 莫让治理方法死亡
内部审计员的挫败感永无止境,因为每次他们为应用确定了法规遵从和治理方法,新的变化趋势却显示他们的模型过时了。
-
为什么说企业架构原则有助于SOA治理
许多大型IT组织及其软件专业人士几乎每天都会面对合规/治理问题。在模块化IT以匹配业务需求的过程中他们还面临着一个持续的挑战。
-
IT治理“触角”触到云端
Peter Weill和Jeanne Ross曾合作编著一本书,这本书对IT治理给出了目前为止最好的总结。IT治理是一个决策和责任框架,用来鼓励IT中所希望的行为。
-
企业IT治理的整体性框架分析
企业对信息技术(Information Technology-IT)的依赖程度越来越高,信息技术全面嵌人组织,影响、冲击乃至决定企业业务流程……