检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
华为云坚持“数据中立”原则,秉承“数据为客户所有、为客户所用、为客户创造价值”的理念,绝不在未授权的情况下访问客户的数据,在客户明确授权访问时,确保数据访问活动的透明可视。让客户可以看到华为云员工对云上数据的处理操作,同时也把客户自己对数据的操作也记录下来,一并呈现给客户,使客户对云上数据的处理做到透明可视。
华为云通过规划数据处理透明可视的能力,让客户可以进一步了解云上内容数据的处理操作,包括客户授权华为方员工为客户提供客服支持、代运维等操作,以及客户对自己云上内容数据的操作。
华为云始终坚持保障云上内容数据处理对客户透明可视,客户拥有对上云内容数据的控制权。在遵守适用法律的前提下,华为云承诺不会在未经客户授权的情况下,访问客户的内容数据。
当客户需要华为云提供服务支持时,华为云将确保支持人员只能在得到客户的授权后才可以实施相关操作,并会保留相关操作日志以备客户审计查阅。
华为云遵从适用国家、区域的法律法规,持续关注内外部监管要求的变化,开展相关行业的安全标准评估,并向客户持续分享华为云的合规实践。
图1 数据处理透明可视
华为云以数据为中心,围绕数据全生命周期,构建全栈的数据安全服务,关键数据实施纵深防御,通过全栈加密、密钥客户自持、远程运维客户授权等,支撑用户实现数据安全的自主可控。
数据安全中心服务(Data Security Center,DSC)是新一代的云化数据安全平台。提供数据分级分类、数据安全风险识别、数字水印溯源和数据静态脱敏等基础数据安全能力,通过资产地图整合数据安全生命周期各阶段状态,对外整体呈现云上数据安全态势。使用数据安全中心,可以全方位的帮客户管数据,实现数据全生命周期的管理。
图2 DSC功能服务图
● 数据资产发现
DSC利用云原生的最大优势,一览云上所有数据资产分布及配置和出口风险,实现包括资产全可视,涵盖了云上所有数据资产,包含OBS/RDS/CSS/Hive/Hbase等,并通过风险关联分级分类结果,一览展示各个数据风险级别,根据云上资源VPC展示各个资产所在区域,和业务区域关联。
● 敏感数据识别
支持自定义识别维度、自定义识别阈值、自定义分类、分级规则,通过正则和NLP在海量数据中识别敏感数据,时长缩减至分钟级。为数据保护提供依据:详细显示当前敏感数据分布与对应保护状态,为数据分级保护策略提供帮助。
● 数据分类分级
通过华为云分类分级模板、行业领域模板、自定义模板快速实现数据分类分级。通过DSC定时扫描OBS/ DB/Hive等,发现敏感数据。结合专家知识库+AI算法自动快速识别敏感数据和个人隐私数据。
● 数据资产地图
实现风险视图关联分类分级结果,一览展示各个数据风险等级,并根据云上资源VPC展现各个资产所在区域,和业务区域关联。
● 数据脱敏:数据脱敏:支持API、20+预置脱敏规则、支持自定义脱敏规则
● 数字水印:支持文档、图片、数据库水印,支持明水印、暗水印,支持API
● 数据库审计与运维:集中制定和管理数据库加密、动脱、运维、审计等6大类数据安全保护策略
● 云堡垒机:提供统一的资产运维入口,确保所有运维可管理、可控制、可追溯
● API数据安全保护:支持API访问控制、API风险检测、API数据保护(脱敏、水印等)
● 数据安全运营: 提供资产统计、分类分级统计、威胁态势、响应处置的统一展示和管理平台
● 数据流转监测:实时监测数据流转路径和数据泄露风险,支持联动响应处置,精准洞察泄露源头和途径
● 异常行为检测:集中监控处理数据库攻击、API攻击等数据安全事件
● 告警事件管理:集中监控处理各安全组件产生的告警信息
● 数据泄露溯源:集中提供提取数据库、文档水印能力进行追踪溯源
服务资源
华为云以区域(Region)为单位向您提供服务。区域即您的数据的存储位置,华为云绝不会在未经您授权的情况下,跨区域移动您的数据。您在使用云服务时,建议根据就近接入原则并遵从不同地域的法律法规要求选择区域,确保您的数据存储在目标位置。对于区域服务,您可以在购买服务初期按需选择区域,服务部署位置及数据留存地可以通过华为云门户进行变更。
华为云致力于提供一种透明化的客户服务体验,确保所有与客户内容数据相关的操作均处于客户的监督之下。通过规划数据处理透明可视的能力,通过云审计(CTS)和云日志(LTS)等服务华为云让客户能够深入了解云上内容数据的每一次处理操作,无论是华为云员工为客户提供的客服支持还是代运维服务,亦或是客户自己对云上数据的操作,都将清晰可见。这种透明度不仅增强了客户对服务的信任,还为客户提供了一个更加直观的操作界面,使得客户能够更轻松地管理自己的数据,同时确保任何支持行为都在客户的知情和授权下进行。
华为云通过不限于合同承诺、账户数据请求响应、内容数据请求响应的的手段来保障对客户的响应:
1. 合同承诺
华为云在相关的合同、协议中明确了对客户的数据保护的责任和义务,华为云负责基础设施及云服务自身的适当安全性,制定并实施适当的安全策略和措施,以帮助客户防止数据泄露、损坏或任何未经授权的非法访问。
2. 账户数据请求响应
华为云在收到客户关于数据访问、更正、删除或数据携带的请求时,将在法定时限内进行处理,并提供明确的反馈。
3. 内容数据请求响应
在某些特殊场景下,客户需要向华为云申请支持服务,而华为云可能需要访问客户的云上环境才能帮助客户解决问题。为了避免非授权人员对客户云上数据的访问,客户可以通过“支持与服务”功能,创建工单向华为云运维工程师请求提供故障响应。
4. 华为云授权人员访问客户数据透明可见
由于云本质的特性所限,在某些特殊场景下,客户难免需要向华为云申请支持服务,在这种情况下,华为云可能需要访问客户云上环境才能帮客户解决问题。为了避免非授权人员对云上客户数据的访问,同时也为了更好向客户证明相关的支持人员只在授权范围和时间段内访问客户云上环境。华为云为客户提供了“共担可信授权”功能,确保客户授权最小化、华为云操作可审计。
“共担可信授权”功能介绍如下:
● 控制台授权支持 IAM 委托授权,通过授权方式和授权有效时间的设定,实现客户最小 化授权。如客户开启 CTS 审计服务,则整个操作过程可供客户审计;
图3 共担可信授权功能(一)
● 服务器授权支持 SSH 登录,客户可通过华为云堡垒机登录指定授权的机器进行操作,所有操作的命令和文件上传下载记录可以在控制台查看;
图4 共担可信授权功能(二)
● 所有的授权人员(华为云)都无法访问到客户敏感个人数据。当客户授权到期或者客 户撤销授权之后,授权状态显示“已过期”,控制台登录账号被清除,华为云无法再访问客户数据。
图5 共担可信授权功能(三)
面对合作伙伴的需求,华为云同样秉持着开放与合作的态度,致力于建立一个基于信任的合作生态。华为云理解合作伙伴对于数据安全和合规性的重视,并积极与合作伙伴分享华为云的合规实践和技术成果。无论是通过技术交流、联合解决方案开发还是共同参与行业标准制定,华为云都力求与合作伙伴携手前行,共同促进云服务市场的健康发展。华为云相信,通过持续的沟通与协作,可以建立起一个既符合监管要求又满足市场需求的合作模式,从而实现多方共赢的局面。
华为云始终将数据安全放在首位,承诺在遵守适用法律的前提下,不会未经授权访问客户的内容数据。华为云深知在日益复杂的全球法律环境下,遵循当地法律法规的重要性。为此,华为云不断关注国内外监管环境的变化,积极评估并遵守相关行业的安全标准,以确保华为云的服务能够满足严格的合规要求。
1. 法律法规要求
华为云遵从适用国家、区域的数据安全相关法律法规,并且积极参与国内外数据安全安全相关标准的制定,以确保华为云的数据处理活动合规且符合行业优秀实践。
2. 司法协助处理
华为云不会主动向执法机构披露客户的数据,除非获得客户的授权或需要遵从相关的法律法规要求。当华为云收到执法机构对客户数据的执法请求时,华为云将建议执法机构直接向客户获取数据。若由于司法相关原因需要从华为云获取数据,那么华为云将对所有请求及其合法性进行确认,确保所有请求都符合适用的法律法规和司法程序,并且在第一时间通知客户,除非执法机构禁止华为云这么做。
通过华为云所获得的网络安全与隐私保护认证证书、审计报告和渗透测试报告(国际站、欧洲站),客户可以深入了解到华为云对云上数据安全保护所做出的努力,以及华为云具备强大的数据安全保护能力保障客户的云上数据安全。
华为云不仅定期进行自我评估,还邀请第三方机构进行独立审计,并将这些结果透明地分享给客户,帮助客户理解华为云是如何维护其数据安全与隐私的。