腾讯云:基于PCI DSS的云用户数据安全合规白皮书
DSDeepSecurity-CN-技术白皮书

<请插入封面>Trend MicroDeep Security 7提供动态数据中心服务器及应用程序最深度的保护虚线左边企业为了与合作伙伴、员工、供货商或客户有更实时的连结,有越来越多的在线数据中心,而这些应用正面临着日益增加的网络攻击。
与传统的威胁相比,这些针对目标性攻击的威胁数量更多也更复杂,所以对于数据安全的遵循就变得更加严格。
而您的公司则更坚固的安全防护,让您的虚拟和实体数据中心,以及云端运端不会因资安威胁而造成效能的降低。
趋势科技提供有效率、简化、整合的产品和服务以及完整的解决方案。
卓越的防护技术,能有效保护敏感的机密数据,并且将风险降至最低。
趋势科技Deep Security是一套能广泛保护服务器和应用程序的软件,能使企业实体、虚拟及云端运算的环境,拥有自我防范(self-defending)的能力。
无论是以软件、虚拟机器或是混合式的方法导入,Deep Security 可以大幅减少虚拟环境的系统开销、简化管理及加强虚拟机器的透明安全性。
除此之外,还可协助企业遵循广泛的规范需求,包括六个主要的PCI 遵从如网络应用层防火墙、IDS/IPS、档案完整监控及网络分割。
架构•Deep Security Virtual Appliance与Deep Security Agent相互协调合作,有效且透明化地的在VMware vSphere 虚拟机器上执行IDS/IPS、网络应用程序保护、应用程序控管及防火墙保护等安全政策,并提供完整性的监控及审查日志。
•Deep Security Agent是一个非常轻小的代理软件组件,部署于服务器及被保护的虚拟机器上,能有效协助执行数据中心的安全政策(IDS/IPS、网络应用程序保护、应用程序控管、防火墙、完整性监控及审查日志)。
•Deep Security Manager功能强大的、集中式管理,是为了使管理员能够创建安全设定档与将它们应用于服务器、显示器警报和威胁采取的预防措施、分布服务器,安全更新和生成报告。
云计算安全责任共担白皮书

云计算安全责任共担白皮书云计算作为新型基础设施建设的重要组成,关键作用日益凸显,市场规模呈现持续增长趋势。
同时,云计算安全态势日益严峻,安全性成为影响云计算充分发挥其作用的核心要素。
与传统IT系统架构不同,上云后安全迎来责任共担新时代,建立云计算安全责任共担模型,明确划分云计算相关方的责任成为关键。
白皮书首先介绍了云计算在市场发展、安全等方面的现状及趋势,分析安全责任承担在云计算安全发展中的必要性,以及安全责任共担模式的应用现状与痛点。
重点围绕公有云场景,白皮书建立了更加精细落地、普遍适用的云计算安全责任共担模型,确定责任主体,识别安全责任,对责任主体应承担的责任进行划分,以提升云计算相关方责任共担意识与承担水平。
最后,白皮书对云计算安全责任共担未来发展进行了展望,并分享了责任承担优秀案例。
一、云计算安全责任共担成共识 (1)(一)云计算作为新型基础设施,安全性成关键 (1)(二)安全责任共担,保障云计算全方位安全 (4)(三)云计算安全责任共担应用与发展有痛点 (10)二、云计算安全责任共担模型框架 (12)(一)模型应用场景 (13)(二)云计算安全责任主体 (14)(三)云计算安全责任分类 (14)三、云计算安全责任识别与划分 (16)(一)云计算安全责任识别 (16)(二)云计算安全责任划分 (20)四、云计算安全责任共担未来发展趋势展望 (28)附录1:公有云安全责任承担优秀案例 (30)(一)阿里云 (30)(二)华为云 (38)(三)腾讯云 (46)附录2:政务云安全责任承担优秀案例 (56)(一)浪潮云 (56)图1 中国云计算市场规模及增速 (2)图2 全球云服务安全市场规模 (3)图3 中国云服务安全市场规模 (4)图4 云计算威胁渗透示意图 (5)图5 AWS基础设施服务责任共担模型 (7)图6 AWS容器服务责任共担模型 (7)图7 AWS抽象服务责任共担模型 (7)图8 Azure责任共担模型 (8)图9 云计算服务模式与控制范围的关系 (9)图10 云服务商与云客户责任划分边界 (10)图11 CSA安全责任与云服务模式关系 (10)图12 云计算安全责任共担模型 (15)表目录表1 IaaS模式下云计算安全责任划分 (20)表2 IaaS模式下云计算安全责任协商划分参考 (25)表3 PaaS模式下云计算安全责任划分 (26)表4 SaaS模式下云计算安全责任划分 (27)表5 SaaS模式下云计算安全责任协商划分参考 (28)表6 浪潮政务云安全责任划分案例 (56)一、云计算安全责任共担成共识(一)云计算作为新型基础设施,安全性成关键随着互联网与实体经济深度融合,企业数字化转型成为必然趋势。
公有云安全合规ppt

分析合规要求
根据分析结果,制定详细的安全合规性策略文档,包括安全控制措施、风险评估和管理策略等。
制定策略文档
根据策略文档,落实必要的安全设备和解决方案,建立安全管理体系。
实施安全措施
对安全合规性策略进行持续监控和改进,确保策略的有效性和适应性。
监控和改进
安全合规性策略的持续改进
关注国家和地区的法规变化,及时调整和更新安全合规性策略,确保符合法律规定和市场需求。
安全合规是指企业或组织在信息安全方面遵守相关法律法规、标准或规范的要求,并建立相应的安全管理体系和机制,以确保其信息系统的安全性和可靠性。
定义和概念
02
云计算概述
1
云计算的发展历程
2
3
Amazon发布AWS,拉开云计算时代的序幕。
2006年
Google、IBM、Yahoo等公司纷纷推出云服务。
2008年
公有云的定义和特点
03
供应链攻击风险
公有云服务提供商的供应链可能存在漏洞,导致攻击者通过供应链攻击获取云服务。
公有云的安全风险
01
数据泄露风险
公有云环境下,数据可能被未经授权的人员访问或窃取。
02
漏洞利用风险
攻击者可以利用公有云环境中的漏洞,如虚拟机逃逸、权限提升等,获取服务器权限。
公有云合规性的重要性
安全合规性评估的方法
审计和验证
通过审计和验证,确保云服务提供商的安全管理措施和流程的有效性和合规性。
第三方安全评估
通过第三方安全评估机构对云服务提供商的安全管理措施和流程进行评估,并给出安全合规性评估报告。
确定评估目标和范围
首先需要明确安全合规性评估的目标和范围,例如对公有云服务提供商的基础设施、应用程序、数据安全等方面的评估。
【对外】腾讯安全产品总览v2.2

抗 DDOS\CC 网络流量攻击
云镜
云主机资产管理、漏洞管理、主机入侵防护等
企业终端安全
PC 病毒、木马防护、资产管理、漏洞管理、终端管控
乐固方案
APP 加固、漏扫、代码混淆、安全沙盒、小程序安全
WEB 应用防火墙
防御 SQL注入等网站入侵、防篡改
WEB 漏洞扫描
广告、市场、部门需求: 识别广告诈骗流量、帮助企业审计筛 选广告渠道,一般作弊广告占比 10—
游戏支付反作弊
为 APP 分发平台提共支付监测、通过在 APP 终端 植入 SDK 来检测凭借更新版本替换支付模块的作 弊
30%。 宝洁、携程(合作前建议先咨询产品 线)
IOS 支付风控
预判可能会恶意退款的 IOS 黑产支付账号
识别抢购、羊毛党、虚假评论等黑产行为 及广告部门节约活动运营及广告投放费
用。(一般可节约 15-40%) 防黄牛抢购、真人众包、虚假微信设备的风控
生态独属优势在于可提供微信小号及微 设备唯一性识别,并可以抓取设备特征的工具 信虚假设备识别能力。(适合电商、文娱、
社交、微信生态、票务工具等日常运营活 针对手机号、APK、APP、URL 的风险识别服务 动较多的平台)标杆:京东、同程、12306
PCI-DSS合规 支付卡行业数据安全标准合规评估及认证
金融支付行业
广告营销
企业名片 DMP号码包
在手机终端展示来电标签、并判断呼出及被呼手机 号的被投诉几率
依托兴趣标签生成合适的号码包在广点通进行投放
适合电话营销PSTN 服务企业
DMP优选
针对 DMP程序竞价类广告,筛选最佳广告流
二、腾讯云基础安全总览
安全分类 网络安全 主机安全 办公网安全 移动安全 网站安全 数据安全 流量安全
云安全联盟大中华区会员手册说明书

会员手册云安全联盟大中华区PART 01 /PART 02 /PART 03 /PART 04 /PART 05/2009CSA正式成立,发布了全球首个全面的云安全最佳实践《云计算关键领域安全指南》发布云安全领域黄金标准云控制矩阵CCM,推出云计算安全知识认证CCSK201020112013美国白宫在CSA峰会上宣布了美国联邦政府云计算战略推出全球权威云安全评估认证CSA STAR2015在中国推出C S A C-STAR认证发布云安全系统专家认证CCSSP201720192020推出CSA GDPR首席认证审计师课程,受欧盟国家认可发布零信任专家认证CZTP,推出针对企业的GDPR合规自检和第三方认证于2016年在中国香港注册成立,聚焦信息技术领域的基础标准和安全标准研究及产业最佳实践,牵引与推动中国与国际标准的接轨,打造国际技术与标准的联接器。
CSA 大中华区单位会员包括北京大学、复旦大学、华为、中兴、腾讯、浪潮、OPPO、深信服、360、奇安信、绿盟科技、启明星辰、安恒信息、天融信、中国工商银行、国家电网、数字认证、金山云、观安信息、UCloud等150多家知名高校和企业,个人会员1万多名,已成为构建中国数字安全生态的重要力量。
云安全联盟大中华区Cloud Security Alliance Greater China Region( CSA GCR )云安全联盟Cloud Security Alliance ( CSA )于2009年在美国注册成立,是数字安全领域中立权威的国际非营利组织,致力于国际云计算安全和下一代新兴信息技术安全的前沿研究和全面发展。
CSA在全球设立四大区,包括美洲区、欧非区、亚太区和大中华区,现有600多家单位会员,10万多名个人会员。
联盟顾问美国联邦原CIOTonyScott俄罗斯国家杜马安全和反腐败委员会第一副主席ErnestValeyev联合国副秘书长FabrizioHochschild联合国科学和技术发展委员会主席PeterMajor挪威工程院院士欧盟首席大数据科学家容淳铭院士加拿大皇家及工程院两院院士数据安全专家杨恩辉院士图灵奖获得者现代密码学之父WhitfieldDiffie零信任之父JohnKindervag中国友谊促进会理事长公安部原副部长陈智敏360集团董事长周鸿祎中国科学院院士中国数据安全专家郑建华院士中国科学院院士中国AI安全专家何积丰院士联盟主席 李雨航现任云安全联盟大中华区主席兼研究院院长,联合国工业发展组织安全专家,中科院云计算安全首席科学家/Fellow研究员,西安交大Fellow教授,原华为首席网络安全专家,微软全球首席安全架构师,IBM全球服务首席技术架构师。
企业云存储解决方案

企业云存储解决方案目录1. 内容简述 (3)1.1 文档目的 (4)1.2 背景与需求 (4)1.3 文档结构概览 (5)2. 企业云存储解决方案概述 (6)2.1 云存储技术简介 (7)2.2 云存储解决方案与企业需求匹配分析 (9)2.3 云存储优势与挑战分析 (9)2.4 解决方案核心功能概述 (11)3. 云存储解决方案技术架构 (13)3.1 整体架构图 (14)3.2 核心组件概述 (15)3.2.1 云存储平台 (16)3.2.2 数据中心与基础架构 (17)3.2.3 数据安全性与合规性措施 (19)3.2.4 可扩展性与性能优化 (20)4. 实施与部署 (21)4.1 系统部署架构设计 (22)4.2 实施步骤 (24)4.2.1 初始准备与规划 (26)4.2.2 数据迁移与备份策略规划 (27)4.2.3 安全性措施和合规性要求部署 (29)4.2.4 监控与维护策略制定 (29)4.3 用户培训与支持 (31)4.4 性能优化与调优 (31)5. 云存储解决方案的安全性与合规性 (33)5.1 数据加密与访问控制 (34)5.2 合规性与遵从性管理 (35)5.3 数据备份与灾难恢复策略 (36)6. 性能评估与监控 (38)6.1 性能指标与测试方法 (39)6.2 自适应性能调优 (41)6.3 系统监控与告警机制 (43)7. 迁移策略与数据管理 (44)7.1 迁移策略规划 (46)7.2 数据生命周期管理 (47)7.3 版本控制与恢复 (48)8. 成本效益分析与收益预期 (49)8.1 成本结构分析 (50)8.2 规模化效益分析 (51)8.3 预期ROI分析 (53)8.4 对比传统存储解决方案优势 (55)9. 案例研究与客户部署经验分享 (56)9.1 典型客户使用案例分析 (58)9.2 成功实施的关键要素 (59)9.3 客户反馈与建议 (61)10. 结论与未来展望 (62)10.1 总结陈词 (64)10.2 未来技术趋势与解决方案发展方向 (65)10.3 对企业的价值提升建议 (67)1. 内容简述本企业云存储解决方案文档旨在为贵公司提供一个全面地云存储解决方案的指南。
公有云安全合规
安全政策与流程
定期审查与更新
02
定期对安全政策进行审查和更新,以适应新的法规要求、技术发展及威胁形势。
培训与意识提升
03
加强员工的安全培训,提升全员的安全意识,确保员工了解并遵循安全政策。
数据加密与隐私保护
制定严格的访问控制策略,确保只有授权用户才能访问敏感数据和系统资源。
访问控制策略
采用多因素身份认证机制,提高身份认证的安全性,防止身份被冒用。
企业和组织应制定符合其业务需求的合规性策略和管理流程,以确保其在公有云中的操作符合相关法规和标准。
02
云计算安全标准与合规性框架
定义了信息安全管理的国际标准,包括信息安全方针、组织信息安全、物理和环境安全等14个方面的控制措施。
ISO 27001要求组织建立、实施和维护信息安全管理体系,并寻求认证,以确保云服务提供商满足这些要求。
多因素身份认证
实施精细的权限管理,确保每个用户只能获取其所需的最小权限。
权限管理
访问控制与身份认证
建立完善的安全审计制度,定期对系统进行安全审计,确保系统的安全性。
安全审计制度
采用安全监控工具和技术,实时监控系统安全状况,及时发现并应对威胁。
安全监控与预警
定期生成合规报告,确保合规审计和监控符合相关法规要求。
VS
随着云计算技术的不断发展,新兴技术如人工智能、区块链等的应用对公有云安全合规性产生了深远的影响。这些技术不仅提高了数据处理效率,同时也增加了数据泄露和合规风险。因此,企业需要密切关注新技术的发展趋势,以便及时调整合规策略。
复杂的数据处理
新兴技术的应用使得数据处理变得更加复杂,尤其是在数据收集、存储、传输和处理过程中,容易发生数据泄露和违规操作。因此,企业需要制定更加严格的数据处理规范,加强数据保护措施,以符合相关法规的要求。
QDocument白皮书
QDocument: Take Control of Your Data Security Today从今天起掌控您的数据安全Table of Contents 目录•Executive Summary 摘要•Growing Needs for Enterprise Encryption 企业加密需求的增长•Cloud Computing Opportunities and Challenges 云计算的机遇与挑战•User Centric Encryption 以用户为中心加密•QDocument Features Qdocument的特点•Conclusion 结论QDocument by BicDroid1、Executive Summary 摘要As a series of spectacular cyberattacks drew headlines in 2015, this year of 2016 sees growing needs for security solutions, which demand enterprise encryption. The challenge with using encryption is not the actual process of encrypting sensitive information but it is protecting and managing the encryption keys.Encryption key management is such a daunting challenge that most enterprises have delayed the use of strong encryption hoping that encryption scientists would develop an easy and more transparent solution of strong encryption.在2015年臭名昭著的一系列计算机攻击后,企业加密的安全解决方案的需求在2016年将持续增长。
TCE-OS-007-054 腾讯专有云 产品白皮书 分布式云数据库(Tbase)V3.4.2
腾讯专有云TCE Tencent Cloud Enterprise分布式云数据库TBase产品白皮书前言【版权声明】©2013-2020 腾讯云版权所有本文档著作权归腾讯云单独所有,未经腾讯云事先书面许可,任何主体不得以任何形式复制、修改、抄袭、传播全部或部分本文档内容。
【商标声明】及其它腾讯云服务相关的商标均为腾讯云计算(北京)有限责任公司及其关联公司所有。
本文档涉及的第三方主体的商标,依法由权利人所有。
【服务声明】本文档旨在向客户介绍腾讯云全部或部分产品、服务的当时的整体概况,部分产品、服务的内容可能有所调整。
您所购买的腾讯云产品、服务的种类、服务标准等应由您和腾讯云之间的商业合同约定,除非双方另有约定,否则,腾讯云对本文档内容不做任何明示或模式的承诺或保证。
【修订记录】01 2020-01-30 amyleali 第一次发布。
目录前言 (2)目录 (4)1.发展历史 (9)2.业务挑战 (11)2.1.业务迁移便利性 (11)2.2.分布式事务一致性 (11)2.3.服务高可用 (11)2.4.集群可扩展能力 (12)2.5.数据高安全保证 (12)2.6.HTAP-事务以及分析双引擎支持 (12)3.腾云HTAP数据库TBase解决方案 (13)4.产品核心功能 (15)4.1.SQL兼容度高 (15)4.1.1.兼容PostgreSQL语法 (15)4.1.2.兼容Oracle语法 (15)4.1.3.企业级数据库语法支持 (16)4.2.分布式事务全局一致性 (17)4.2.1.TBase的分布式事务全局一致性实现 (17)4.2.2.TBase分布式事务可靠性保证机制 (18)4.3.在线扩容能力 (19)4.4.HTAP事务及分析双引擎方案 (22)4.4.1.概述 (22)4.4.2.如何进行OLTP以及OLAP融合查询 (22)4.4.3.如何进行高效的分布式join (23)4.4.4.行列混合存储能力 (26)4.4.5.多核并行计算能力 (27)4.5.多级容灾能力保证 (31)4.5.1.容灾能力概述 (31)4.5.2.强同步复制 (31)4.5.3.故障自动恢复与转移 (31)4.5.4.基于时间点的恢复能力 (32)4.6.资源隔离能力-读写多平面 (34)4.7.卓越的数据安全保障能力 (34)4.7.1.三权分立体系 (35)4.7.2.数据存储加密 (37)4.7.3.透明数据脱敏 (38)4.7.4.强制访问控制 (39)4.7.5.全方位审计能力支持 (40)4.8.高效的数据治理能力 (41)4.8.1.概述 (41)4.8.2.数据倾斜解决方案 (41)4.8.3.冷热数据分级存储方案 (44)4.9.1.简单易用的TBase运维管理系统 (45)4.9.2.集群PASS平台能力支持 (45)4.9.3.运维系统亮点功能 (46)4.10.丰富的周边生态支持 (47)4.10.1.支持强大的GIS地理信息系统 (47)4.10.2.异构数据复制能力 (48)4.10.3.集群负载均衡能力 (49)4.10.4.JSON数据类型的支持 (50)4.10.5.强大的联邦数据库能力 (51)5.专有云方案简介 (52)5.1.部署架构与软件模块 (52)5.1.1.核心模块 (52)5.1.2.选配模块 (53)5.2.操作系统要求 (53)5.3.物理服务器机型配置建议 (53)5.3.1.功能测试配置 (53)5.3.2.性能测试配置 (55)5.3.3.最小规模配置 (57)5.3.4.服务器采购参考 (58)5.3.5.服务器采购参考 (61)5.3.6.单中心容灾部署建议 (61)5.4.1.同城双中心部署建议 (62)5.4.2.两地三中心部署建议 (62)5.5.TBase对接腾讯专有云平台(TCE) (63)5.6.TBase对接腾讯企业云平台(TStack) (63)6.TBase产品特有优势 (65)6.1.HTAP融合性数据库 (65)6.2.完全保障分布式全局事务一致性 (65)6.3.支持多级安全策略 (65)6.4.完备的运维管理系统支持 (66)7.产品资质 (67)8.典型应用场景 (68)8.1.HTAP业务需求系统 (68)8.2.物联网地理信息系统 (68)8.3.实时高并发事务系统 (68)8.4.海量存储计算需求 (69)8.5.数据高安全依赖型系统 (69)8.6.去O的最佳选择 (69)8.7.多点汇聚业务系统 (69)9.典型案例分享 (71)9.1.某省办事系统核心OLTP后台系统 (71)9.2.某省公安厅汇聚库建设 (71)9.4.东阳人民医院 (73)9.5.许继电器(智能电表物联应用) (73)9.6.微信支付商户订单系统 (74)10.附录 (75)10.1.通用约定格式 (75)10.2.功能术语表 (75)1.发展历史大数据时代的来临以及去IOE浪潮的兴起,大众的目光都投向了开源的系统,基于开源PostgreSQL扩展而来的tPG(tencent PG)系统作为腾讯商业数据库的替代方案,同时作为腾讯大数据平台TDW(Tencent Distributed Warehouse)的实时数据库组件2011年正式引入公司内部使用。
pci dss合规判定标准
pci dss合规判定标准PCI DSS(Payment Card Industry Data Security Standard)是一种重要的安全规范,它旨在保护持卡人数据的安全性和隐私。
对于处理支付卡交易的组织而言,遵守PCI DSS合规要求至关重要。
本文将介绍PCI DSS合规的判定标准,以帮助组织评估自身合规程度。
一、概述PCI DSS合规判定标准是对各种支付卡数据的处理工具和环境的安全要求的指南。
它由信用卡行业制定和维护,主要适用于商户、支付处理服务提供商、发卡行和其他处理支付卡数据的组织。
二、敏感数据保护1. 保护持卡人数据持卡人数据是指卡号、持卡人姓名、过期日期以及其他与持卡人身份有关的信息。
组织在存储、传输和处理这些数据时应采取适当的措施,如使用加密技术、实施访问控制和定期更新系统。
2. 存储限制组织对持卡人数据的存储应符合以下限制:- 不存储包含卡号的磁道数据- 不存储安全认证码(CVV)或个人识别号码(PIN)- 不存储与持卡人身份有关的敏感信息- 定期删除或销毁过期或不再需要的持卡人数据三、网络安全1. 防火墙保护组织应使用防火墙来保护其内部网络免受未经授权的访问。
防火墙应定期更新,并且只允许必要的网络流量通过。
2. 默认设置和密码管理默认设置和密码应定期更改,以防止未经授权的访问。
组织应采用强密码策略,并实施访问控制以限制对敏感系统的访问。
四、访问控制1. 身份验证组织应使用多因素身份验证来验证用户的身份。
此外,应限制对敏感系统和持卡人数据的访问权限,并定期检查和审计系统访问日志。
2. 业务需求的最小化组织应根据业务需要,限制对持卡人数据的访问权限。
只有在必要的情况下,才授予员工访问敏感数据的权限。
五、安全监控与测试1. 日志记录和监控组织应配置系统以记录关键活动,并定期检查和监控日志。
此外,还应实施入侵检测和预防系统,以及定期执行安全漏洞扫描。
2. 安全事件响应组织应建立和维护一个有效的安全事件响应计划,以及必要的培训和测试。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
凭借腾讯集团多年的安全经验和积累,腾讯云为云平台搭建了强大的纵深安全防御体 系,数据安全一直是其中至关重要的一环。腾讯云于 2017 年 12 月发布《腾讯云数据安全白 皮书》,郑重发布了云端数据保护承诺,以及数据保护六大原则。腾讯云在保障底层云平台安 全的同时,通过提供全方位多样化的数据安全功能、工具和控制赋能和助力产业互利网安全, 携手客户一起为云端数据构建更好更完善的安全保障体系。
数据安全合规并不是一次性工作,产业的技术不断演进发展,同时各个系统组件也会出现新的 脆弱性和攻击模型。我们会长期致力于该白皮书以及相关技术的更新,不断监控标准以及技术的 更新,从而更好的为产业合规做出我们的贡献。
感谢如下人员在本白皮书编制工作的努力。 主要作者:腾讯 王永霞、;atsec 中国 谢继来 参与者: 腾讯 代威、周弈良、蒋增增、彭思祥、刘双立; atsec 中国 高向东、白海蔚 感谢腾讯公司领导丁珂、黎巍、杨鹏、董志强的大力支持; 感谢 atsec 中国 PCI 实验室主任刘岩的大力支持。
附录: 22
腾讯云计算(北京)有限责任公司 艾特赛克(北京)信息技术有限公司 联合发布
5 / 22
引言
基于 PCI DSS 的云用户数据安全合规白皮书
随着云计算产业的快速发展,云计算在降低成本,简化 IT 运维和管理,集成的安全性,易 于部署,简化合规流程等方面的优势越来越明显,产业互联网企业越来越多着手通过使用云计算 提供的便捷服务来实现业务目标。PCI DSS 虽然是支付卡行业的数据安全国际标准,但是该标准 围绕数据安全的核心要求,提出了一整套完整的规范要求,也称“要求最严格的数据安全标准”。 发布十余年以来,该标准得到了全球范围统一且作为在数据安全合规领域的最早的规范要求获得 了广泛的认可和实施,推动了数据安全防护水平。
1.2 PCI DSS 基本概要内容
PCI DSS 安全要求适用于所涉及的 “系统组件”,即处理持卡人数据的环境或与之相关 的任何网络组件、服务器或应用程序。
PCI DSS 包括 6 个控制域,12 个控制目标。对涉及持卡人数据的存储、处理、传输等过 程进行安全保护,以防止持卡人数据被泄露。
涉及 PCI DSS 合规的机构,需要每年对持卡人数据环境范围内存储、处理或传输持卡人 数据的所有系统组件执行合规性验证。
本文档未授予您任何腾讯产品的任何知识产权的法律权利。您可以复制和使用本文档中的内容作 为您内部以参考为目的的使用。
腾讯云计算(北京)有限责任公司 艾特赛克(北京)信息技术有限公司 联合发布
3 / 22
序言
基于 PCI DSS 的云用户数据安全合规白皮书
本白皮书基于国际范围内得到最广泛认可和运用的数据安全标准 PCI DSS,提出了数据安全 合规建设的方法论,同时也尽可能详细的将合规要求落到实处,特别是 “云服务提供商与云用户 的 PCI DSS 合规要求责任分析”,详细的诠释了云服务提供商和云用户在基于 PCI DSS 实施数据 安全合规时逐条阐述了各自的责任和具体工作。
有。 及其它 atsec 相关的商标均为 atsec information security 及艾特赛克(北京)信息
技术有限公司所有。 本文档涉及的第三方主体的商标,依法由权利人所有。
腾讯云计算(北京)有限责任公司 艾特赛克(北京)信息技术有限公司 联合发布
2 / 22
【服务声明】
基于 PCI DSS 的云用户数据安全合规白皮书
基于 PCI DSS 的
云用户数据安全标准白皮书(简版)
2019 年 7 月
深圳腾讯计算机系统有限公司 腾讯云计算(北京)有限责任公司 艾特赛克(北京)信息技术有限公司 中国云安全与新兴技术安全创新联盟
联合出品
【版权声明】
基于 PCI DSS 的云用户数据安全合规白皮书
腾讯云计算(北京)有限责任公司(以下简称腾讯云)
第二章 云服务提供商与云用户数据安全合规要求简析 ........................................................... 11
第三章 腾讯云数据安全合规产品简介 ....................................................................................... 17
为了建立统一的业界标准,最大程度地降低支付卡风险,标准委员会联合制定了旨在严格 控制数据存储、传输和处理以保障支付卡用户在线交易安全的数据安全标准,即 PCI DSS 安 全认证标准。
支付卡行业数据安全标准(PCI DSS) 旨在促进并增强持卡人的数据安全,便于统一的数据 安全标准要求在全球范围内广泛应用,PCI DSS 是目前全球最严格、覆盖安全要求最全面的数 据安全认证标准。
云用户 共享 云服务商
SaaS 云用户 云用户 共享 云服务商 云服务商 云服务商
腾讯云计算(北京)有限责任公司 艾特赛克(北京)信息技术有限公司 联合发布
8 / 22
基于 PCI DSS 的云用户数据安全合规白皮书
1.4 对应 PCI DSS 标准的责任分摊框架
云用户 共享 云服务商
PCI DSS 标准要求 版本 3.2.1
腾讯云计算(北京)有限责任公司 艾特赛克(北京)信息技术有限公司 联合发布
4 / 22
目录
基于 PCI DSS 的 PCI DSS 的云数据安全合规简介............................................................................ 7 1.1 支付卡产业数据安全标准(PCI DSS)的成立背景 ........................................................ 7 1.2 PCI DSS 基本概要内容.................................................................................................. 7 1.3 云用户和云服务商基于 PCI DSS 标准责任分摊的框架模型..................................... 8 1.3.1 总体责任分摊框架....................................................................................................... 8 1.3.2 逻辑分层责任分摊框架............................................................................................... 8 1.4 对应 PCI DSS 标准的责任分摊框架............................................................................. 9 1.5 腾讯云端数据保护责任模型 .......................................................................................... 9
1.5 腾讯云端数据保护责任模型
管理控制的责任分配示例
IaaS
PaaS
SaaS
共享
共享
云服务商
共享
共享
云服务商
共享
共享
云服务商
云用户
共享
云服务商
云用户
共享
云服务商
共享 共享 共享 云服务商 共享 共享 共享 云服务商
共享 共享 共享 云服务商 共享 共享 共享 云服务商
共享 共享 共享 云服务商 云服务商 云服务商 共享 云服务商
2019 年 7 月
本文档仅供参考。对于本文档中所描述的信息和内容,腾讯云计算(北京)有限责任公司(以下简 称腾讯云)和艾特赛克(北京)信息技术有限公司(以下简称 atsec 中国)不作明示、默示的保证。 本文档基于现状编写。在本文档中的信息和意见,包括网址和其他互联网网站参考,均可能会改 变,恕不另行通知。您将承担直接引用它的风险。
腾讯云计算(北京)有限责任公司 艾特赛克(北京)信息技术有限公司 联合发布
6 / 22
基于 PCI DSS 的云用户数据安全合规白皮书
第一章 基于 PCI DSS 的云数据安全合规简介
1.1 支付卡产业数据安全标准(PCI DSS)的成立背景
2006 年 VISA 和 MasterCard 联合美国运通、JCB 及 Discover 网络公司,成立了支付卡 行业数据安全标准委员会 PCI SSC(Payment Card Industry Security Standards Council)。
艾特赛克(北京)信息技术有限公司(以下简称 atsec 中国)
©2019-2021 腾讯云 及 atsec 中国 版权所有
本文档著作权归腾讯及 atsec 中国所有,未经双方事先书面许可,任何主体不得以任何形式复制、 修改、抄袭、传播全部或部分本文档内容。
【商标声明】 及其它腾讯云服务相关的商标均为腾讯云计算(北京)有限责任公司及其关联公司所
由于云用户和云服务提供商在合规过程中存在责任相互交叠的部分,并且事实上目前并没 有一份详细的针对云环境下每个数据安全标准点的责任细分。基于这些问题,本白皮书希望帮助 厘清云用户和云服务提供商的安全责任,从而清晰、高效地协助云用户达到基于 PCI DSS 的数据 安全标准要求。本文介绍针对的仅是公有云,其他类型的云没有在本文的介绍范围之内。
腾讯云计算(北京)有限责任公司 艾特赛克(北京)信息技术有限公司 联合发布
7 / 22
基于 PCI DSS 的云用户数据安全合规白皮书
1.3 云用户和云服务商基于 PCI DSS 标准责任分摊的框架模型 1.3.1 总体责任分摊框架