信任中心/ 合规中心/ 提供全栈安全服务,使能客户云上数据自主可控

提供全栈安全服务,使能客户云上数据自主可控

1. 数据驻留位置

华为云持续加大全球数据中心和加速网络的布局,云网协同,联接人,联接物,联接应用,提供一致体验的全球一张网,让信息流高速分发处理,让业务快速全球触达。当前基础设施建设布局全球,覆盖170余个国家、地区,在30多个区域(自营+合营) 运营近百个可用区,涉及亚太、拉美、非洲、欧洲、中东等地域。目前已经上线220多个云服务,210多个解决方案,满足各类用户的业务。

得益于华为云在全球范围内构建了广泛的基础设施网络,使得企业能够根据自身业务需求灵活地选择最合适的地理位置来部署应用和服务。通过访问华为云官方网站,客户可以全面了解到华为云在全球各地的数据中心布局情况,包括各个数据中心的位置、规模、技术规格以及所提供的服务水平协议(SLA)。这样的透明度不仅增强了客户对数据存储地点的信任感,同时也为企业提供了必要的信息,以便他们可以根据自己的业务扩展策略、法律法规要求以及性能优化需要来做出明智的决策。

通过查阅这些信息,客户可以清晰地了解到哪些服务是在特定区域内可用的,哪些服务则可能需要跨区域使用。这对于那些有特定合规性要求的企业尤其重要,比如某些行业规定数据必须存储在特定国家、地区内。此外,对于追求高性能和低延迟的应用来说,选择靠近用户群的数据中心也至关重要。因此,华为云提供的这种详细的信息帮助客户更好地规划其IT架构,确保既符合业务目标又能满足技术需求。

2. 全生命周期可控

华为云以数据为中心,围绕数据全生命周期,构建全栈的数据安全服务,关键数据实施纵深防御,通过全栈加密、密钥客户自持、远程运维客户授权等,支撑用户实现数据安全的自主可控。

2.1 自主控制数据采集

2.1.1 数据采集

针对应用层客户可以通过云日志服务(LTS)采集来自主机和云服务的日志数据, 采集到的日志数据在云日志控制台以清晰有序的方式展示。华为云在审计层面提供给客户云审计服务(CTS)、云堡垒机服务(CBH),能够采集客户在云上环境的所有操作及变更,可用于支撑安全分析、合规审计、资源跟踪和问题定位等。

2.1.2 数据识别与分类分级

 数据安全中心(DSC)

客户可以通过使用华为云的数据安全中心(DSC)服务,自主可控地对数据进行分类分级。该服务内置并支持自定义敏感数据扫描规则,识别定位到敏感信息,对其分类分级。在开展数据分类分级时,客户可根据自身业务需求,自定义敏感数据类别、敏感数据识别规则及敏感数据等级,在此基础上实现敏感数据自动识别以及数据自动分类分级。

图1 DSC 敏感数据识别

DSC 可以帮助客户从亿万级文件中发现隐私数据、从 TB 级数据中快速识别敏感字段。DSC 通过构建自动化三层数据识别引擎,在数据生成的时候就能呈现整体风险。DSC 支持 200 种数据格式,支持结构化数据和非结构化数据,真正做到场景全覆盖。 

服务资源

● 云日志服务(LTS)

● 云审计服务(CTS)

● 云堡垒机服务(CBH)

● 数据安全中心(DSC)

2.2 自主控制数据传输

数据传输是指数据通过网络从数据源传输到数据终端。华为云通过云服务与自身上云实践能够帮助客户实现:数据迁移自主控制、数据传输自主控制、传输加密自主控制。

2.2.1 数据迁移自主控制

华为云基于自身上云的成功实践和海量客户迁移服务的经验,总结出一套“7阶12步”的上云迁移方法论,端到端覆盖数据迁入和迁出的各个场景与环节。为了确保客户的业务上云过程中的数据安全,华为云的上云迁移服务提供了各种安全工具、专业服务和解决方案,协助客户安全上云,并保障云上业务的持续安全。在迁移过程中,可以使用迁移中心 (MgC)迁移应用程序和数据并实现现代化,以优化成本并推动创新。

2.2.2 数据传输自主控制

华为云提供部分服务以帮助客户在云环境中实现数据传输的能力。如客户的业务发生变化,客户可以通过停止使用此类服务或选择其他传输类服务来控制数据的传输,例如消息通知服务(SMN)、分布式消息服务(DMS)、云数据迁移服务(CDM)等。华为云会在客户使用相关服务进行数据传输时,提供必要的安全能力帮助客户增强数据传输的安全性。

2.2.3 传输加密自主控制

华为云针对应用层、传输层、物理层等多种业务场景,提供了SSL证书管理服务(SCM)、虚拟专用网络(VPN)、云专线服务(DC)、云连接服务(CC)以及数据快递服务(DES)等多种传输加密解决方案。客户可以根据不用业务场景,选择适用于自身的传输加密机制,保障数据的安全传输。

针对这一阶段,华为云建议客户对传输中的数据进行加密,确保数据在传输过程中的安全性。

图2 华为云数据传输安全能力

● SSL证书管理服务(SCM)

当客户通过互联网提供Web 服务时,可选择使用华为云提供的证书管理服务。华为云证书管理服务SCM联合全球知名证书服务商,可提供DigiCert、GlobalSign、GeoTrust以及CFCA国密证书(仅限中国站),客户通过给Web 网站申请并配置证书,实现网站的可信身份认证以及基于加密协议的安全数据传输。

● 虚拟专用网络(VPN)

针对客户业务混合云部署和全球化布局的场景,可以使用华为云提供的虚拟专用网络(VPN)、云专线、云连接等服务,实现不同区域之间业务的互联互通和安全数据传输。目前VPN 服务采用华为公司专业设备,基于IKE和IPsec协议在Internet中实现虚拟私有网络,在本地数据中心和华为云VPC之间、华为云不同区域的VPC之间构建稳定可靠的加密传输通道。

● 云专线服务(DC)

云专线服务(DC)基于运营商多种类型的专线网络,在本地数据中心与华为云VPC之间构建专享的加密传输通道,各客户专线之间物理隔离,满足更高的安全性、稳定性要求。

● 云连接服务(CC)

云连接服务(CC)是基于华为公司多年全球IT 运营经验,利用全球众多国家、地区的网络资源布局,打造的一站式云连接网络服务。云连接服务能够快速在多个本地数据中心与多个云上VPC 之间建立私有通信网络,支持跨云VPC 的互连,大大提升了客户业务向全球拓展的安全性和速度。

● 数据快递服务(DES)

数据快递服务(DES)是华为云提供的一种海量数据传输解决方案。用户可利用Teleport高性能存储设备或硬盘等,以物理手段将数据安全传输至华为云。Teleport设备自带基于AES256的加密功能,自动保持全盘加密状态,并由用户自行管理密钥。所有数据将在加密状态下进行传输,充分保障数据在传输过程中的安全。

服务资源

● SSL证书管理服务(SCM)

● 虚拟专用网络(VPN)

● 云专线服务(DC)

● 云连接服务(CC)

● 数据快递服务(DES)

● 迁移中心 (MgC)

2.3 自主控制数据跨境

客户在使用华为云服务时,可能基于业务目的需要将云上数据进行跨境传输。此时,客户需要考虑适用的法律法规要求,如欧盟《通用数据保护条例》(简称GDPR)、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《数据出境安全评估办法》、《促进和规范数据跨境流动规定》等,相关法律可能对特定类型的数据跨境提出具体的合规要求,客户需要对相关要求进行识别和管理。

华为云通过“法律洞察”、“梳理数据跨境场景”、“跨境风险评估”、“实施跨境合规举措”以及“定期评估审视”等措施保障数据跨境安全合规转移。华为云在全球开服国家均考虑了适用国家、区域对于数据跨境的法律法规要求,详情见信任中心

● 中国

对于中国跨国企业或出海企业,涉及重要数据出境的,应依照中国相关法律法规开展数据出境安全评估申报;个人信息出境应基于数据出境的类型、规模等因素,按相关监管要求申报数据出境安全评估、订立个人信息出境标准合同或通过个人信息保护认证。

同时应当确认境外接收方承诺承担的责任义务,以及履行责任义务的管理和技术措施、能力等能否保障出境数据的安全,避免数据出境可能对国家安全、公共利益、个人或者组织合法权益带来的风险。

● 欧盟

对于欧盟数据跨境场景,企业可以进行数据保护影响评估(DPIA),以确保数据传输不会对数据主体的隐私和安全造成风险。同时通过签署标准合同条款(SCCs)或使用欧盟委员会认可的其他保护措施来实现个人数据跨境转移的合规性。

2.4 自主控制数据存储

华为云为客户提供多种功能与服务,包括:数据中心的区域查询、Region级和Global级服务的数据存储、数据存储安全保护、数据隔离、容灾备份等,帮助客户实现数据存储阶段安全的自主可控,具体如下:

2.4.1 数据中心的区域查询

客户可以选择在其中任何一个区域部署自己的数据。使用华为云时,客户可以借助华为云服务和工具来控制数据,决定数据的存储位置、保护方式以及访问权限。例如,客户可以利用数据中心的区域查询页面,来帮助查看是否满足数据驻留要求。

2.4.2 Region级和Global级服务的数据存储

华为云服务的部署分为Region级和Global级,客户可以利用Region级和Global级服务的数据存储页面,来帮助客户了解有关客户数据位置的详细信息。

2.4.3 数据存储安全保护

华为云提供先进的数据加密技术,客户可以根据自己的安全需求和合规要求,选择不同的加密算法和密钥管理策略。华为云的数据加密服务(DEW)、对象存储服务(OBS)、弹性文件服务(SFS)等多个服务均提供数据加密(服务端加密)功能,采用高强度的算法对存储的数据进行加密。

● 数据加密服务(DEW)

数据加密服务是一款综合的云上数据加密服务,DEW包含DHSM、KMS、CSMS三个子服务,提供了专属加密、密钥管理、密钥对管理等功能,旨在为用户提供便捷、可靠、高效的数据加密能力。与此同时,DEW还拥有与其他云服务的广泛集成能力,并可通过为用户提供密钥全托管、密钥半托管、密钥客户全控制三种不同级别的密钥托管服务,助力用户实现密钥管理自主可控。用户甚至可以借此服务开发自己的加密应用,实施更灵活的数据安全控制。

整体来看,华为云数据加密服务(DEW)具备以下优势:

图3 DEW核心优势

 专属加密(Dedicated HSM)

专属加密服务(Dedicated HSM)是云平台基于云服务器密码机构建虚拟化密码资源池,实现IT、密码资源统一调度管控,为租户按需提供虚拟密码机的服务。解决了加密机入云、密码及IT资源统一调度、自动化管维的问题。DHSM提供经权威机构检测认证的加密硬件,支持SM1、SM2、SM3、SM4等密钥算法(仅限中国站),可处理加解密、签名、验签、产生密钥和密钥安全存储等操作,帮助用户保护弹性云服务器上数据的安全性和完整性,并满足监管合规要求。同时,租户能够对专属加密实例生成的密钥进行管理,也能使用多种加密算法来对数据进行加解密运算。

DHSM经过第三方机构认证,硬件密码算力保证不同加密协议下并发高速运算,对称算法支持SM1,SM4,非对称算法支持SM2,哈希算法支持SM3。

图 4  DHSM 服务架构

专属加密支持的密钥算法类型如下:

密钥类型 算法类型

对称密钥

AES

3DES

DES

SM1

SM4

非对称密钥

RSA_1024

RSA_2048

SM2

摘要算法

SM3

SHA1

SHA256

SHA384

表1 专属加密支持的算法类型

专属加密的核心功能点包括:

1. 密码、IT资源统一管控:支持云平台对密码虚拟化资源池自动化统一管控调度,与IT资源协同

2. 动态弹性扩展:支持快速调整,支持复制、漂移,自动化运维

3. 数据加密:同时支持国际与国产加密算法,覆盖对称与非对称加密

● 密钥管理(KMS)

提供安全、可靠、简单易用的密钥托管服务。KMS通过使用硬件安全模块(HSM)保护密钥安全,帮助用户创建和管理密钥,所有的用户密钥都由HSM中的根密钥保护,避免密钥泄露。KMS服务与诸多云原生服务对接,提供云原生服务加密能力。支持OBS、EVS、IMS、SFS、RDS、DDS、DWS等存储类云服务加密。

KMS支持的密钥算法类型如下:

密钥类型 算法类型 密钥规格

对称密钥

AES

AES_256

SM4

SM4

非对称密钥

RSA

RSA_2048

RSA_3072

RSA_4096

ECC

EC_P256

EC_P384

SM2

SM2

表2 KMS支持的算法类型

 密钥对管理(KPS)

提供安全、可靠、简单易用的SSH密钥对托管服务,帮助用户集中管理SSH密钥对,保护SSH密钥对的安全性。KPS利用HSM产生的硬件真随机数来生成密钥对,并提供完善可靠的密钥对的管理方案,帮助用户创建、导入和管理SSH密钥对。

● 凭据管理(CSMS)

提供安全、可靠、简单易用的凭据托管服务。用户或应用程序通过凭据管理服务创建、检索、更新、删除凭据,轻松实现对敏感凭据的全生命周期和统一管理,有效避免程序硬编码或明文配置等问题导致的敏感信息泄密以及权限失控带来的业务风险,充分实现密钥管理自主可控。目前已与RDS和CCE对接,为客户安全地管理RDS和CCE Secret凭据。

CSMS 覆盖人机、机机场景,ECS、RDS、自建应用均可适用。所有的凭据管控都提供API,可以方便的集成进现有系统。单API调用性能超过500TPS,满足各种场景需求。

CSMS的核心功能点包括:

1. 凭据加密保护:通过KMS对凭据进行加密存储,加密密钥基于第三方认证的硬件安全模块(HSM)来生成和保护

2. 凭据安全检索:将应用程序代码中的硬编码凭据替换为对凭据的API调用,以便以编程方式动态检索和管理凭据,实现凭据安全管理。

3. 凭据集中管控:与IAM集成,通过身份、权限管理确保只有授权用户可以检索或修改凭据,与CTS集成,持续监控对凭据的操作访问。有效防范对敏感信息的非法访问和泄漏。

● 云硬盘备份(VBS)

云硬盘备份(Volume Backup Service)为单个或多个云硬盘创建在线备份,无需关机/重启。针对病毒入侵、人为误删除、软硬件故障等场景,可将数据恢复到任意备份点。备份数据加密,跨数据中心保存。

● 云服务器备份(CSBS)

云服务器备份(Cloud Server Backup Service)为云服务器下所有云硬盘创建一致性在线备份,无需关机。针对病毒入侵、人为误删除、软硬件故障等场景,可将数据恢复到任意备份点。备份数据通过多副本存储在多个数据中心,用于抵御数据中心级别的故障。

● 存储容灾服务(SDRS)

华为云的存储容灾服务为弹性云服务器、云硬盘和专属存储等服务提供容灾能力,通过存储复制、数据冗余和缓存加速等多项技术,提供跨可用区的虚拟机级容灾保护。当生产站点故障时,通过简单的配置,即可在容灾站点迅速恢复业务,确保数据可靠性以及业务连续性。

服务资源

● 数据加密服务(DEW)

● 云硬盘备份(CBS)

● 云硬盘备份(VBS)

● 云服务器备份(CSBS)

● 存储容灾服务(SDRS)

● 虚拟私有云服务(VPC)

2.5 自主控制数据共享

数据共享是指数据在用户、客户、合作伙伴之间交换使用。开放共享是数据融合挖掘的前提,能够消除信息孤岛,促进数据价值释放。为了保障自身的数据权益,建议客户对数据的访问和传输进行严格的管控,做到安全的数据共享。在该阶段,客户可使用数据脱敏、数据水印以及安全多方计算相关的服务,保障数据 共享过程中的安全性。

2.5.1 数据脱敏

DSC 的数据脱敏支持静态脱敏和动态脱敏。用户可以对指定数据配置脱敏规则,实现 敏感数据静态脱敏,同时,也可以使用数据动态脱敏的 API 接口实现数据的动态脱敏,全方位确保敏感信息不被泄露。在数据共享环节,客户可针对不同类型的敏感数 据,使用不同的脱敏方式对敏感数据进行脱敏。例如,针对个人敏感数据,可使用字符掩盖方式进行脱敏,针对企业敏感或设备敏感数据,可使用关键字替代方式进行脱敏。 

2.5.2 数字水印

数据安全中心提供数字水印能力,可针对文档、图片、JSON 数据嵌入或提取水印。数字水印广泛适用于政府部门、医疗、金融、科研等单位机构,一般用于版权保护、追 踪溯源。

1. 数据版权保护:对于需要将重要文档、图片等类型数据提供给第三方的场景,可对相关数据嵌入水印,在发生版权纠纷时可以通过数字水印明确版权所属。

2. 追踪溯源:数据共享给给内部第三方使用时,打上使用者信息水印,可识别使用者身份,提醒使用者遵守安全规范。当发生数据泄露事件时,数字水印可协助组 织追踪数据泄露源头,挖掘泄露原因。

2.6 自主控制数据使用

2.6.1 访问控制

在任何必要情况下,华为云如需访问客户的云上数据,华为云坚持先获得客户的明确同意。客户也可以使用华为云的统一身份认证服务(IAM)、云堡垒机服务(CBH)等针对应用访问、运维操作、云上资源访问等不同业务场景自行设置访问控制策略,防止其他未授权的访问。

● 统一身份认证服务(IAM)

华为云的统一身份认证服务(IAM)为客户提供适合企业级组织结构的用户账号管理、身份认证和细粒度的云上资源访问控制。IAM 提供多因素认证(MFA)功能,提高账号登录和重要操作的安全性;具备数字签名和时间戳的机制,防止API 请求被篡改以及重放攻击等情况的发生;支持与客户既有帐号管理系统的联邦认证,即允许用户在既有账号管理系统认证后访问华为云资源。

 云堡垒机服务(CBH)

系统的运维人员通常权限较高,更易访问底层数据,在出现恶意操作或误操作时会对系统造成更大的损害。因此,华为云建议客户使用云堡垒机服务(CBH)对运维活动进行管控。华为云的云堡垒机服务将华为公司多年的安全运维经验服务化后向客户输出,提供一站式的帐号管理、资产管理、访问控制和操作审计等功能,支持开启多因素认证、国密配置(仅限中国站),保障远程登录安全,协助客户做好运维控制与合规审计。

图6 CBH的服务架构

CBH核心功能点包括:

1. 用户管理:用户管理、角色管理、多因子认证、访问策略

2. 资源管理:密码托管、改密策略、运维授权、应用发布

3. 访问控制;单点登录、命令拦截、二次授权、工单管理

4. 操作审计:实时监控、操作回放、命令审计、报表分析

2.6.2 数据脱敏与数据防泄漏

● 数据库安全审计(Database Security Service)

提供数据库安全审计功能,使用旁路模式审计功能,对数据库性能消耗极低。通过实时记录用户访问数据库行为,形成细粒度的审计报告,对风险行为和攻击行为进行实时告警。同时,数据库安全审计可以生成满足数据安全标准(例如Sarbanes-Oxley)的合规报告,对数据库的内部违规和不正当操作进行定位追责,保障数据资产安全。

旁路部署技术,无运维风险 ,操作简单,快速上手。RDS数据库免Agent审计模式,无需安装agent;从数据源端开启全量审计;支持审计SSL加密连接。完整的SQL解析、精确的协议分析。支持国产数据库。满足等保三级数据库审计需求,满足网安法,SOX等国内外法案。

图7 DBSS能力概况

DBSS核心功能点包括:

1.细粒度行为审计:关联应用层和数据库层的访问操作,详实记录数据库访问行为

2.安全风险告警:勒索监测、SQL注入操作、风险操作监测、发现风险立即告警

3.多维度分析:行为线索、会话线索、语句线索

4.精细化报表:会话行为报表、风险分布情况报表、合规报表

● 数据库安全加密(Database Security Encryption)

数据库安全加密服务支持动态加密存储,支持多种加密算法,对敏感数据进行加解密,满足等保、密评等评测要求。同时,提供独立于数据库的访问授权机制,有效防止越权访问及黑客拖库行为,保障数据库使用合规安全。

数据安全加密服务解决数据库密码泄露、APT攻击或内部管理失当导致的数据泄露问题。插件、免改造方案,适合新旧应用零改造上线。加密后的模糊查询正常执行,无需业务适配。通过密文索引加速技术,1000万量级数据表的密文列随机查询时间由21.7s 提速到 6ms。

图8 DBSS能力概况

核心功能点包括:

1. 敏感数据识别:基于特征库自动扫描敏感数据,内置丰富敏感数据特征库

2. 敏感数据加密:支持多种加密算法,保证数据机密性

3. 细粒度访问授权:访问独立、三权分立、权限分离

4. 操作审计:敏感操作审计、生成操作日志、事件可追溯

 数据安全中心(DSC)

DSC的数据脱敏支持静态脱敏和动态脱敏。客户可以对指定数据配置脱敏规则实现敏感数据静态脱敏,也可以使用数据动态脱敏的API接口实现数据的动态脱敏,全方位确保敏感信息不被泄露。在数据使用环节,客户可针对不同类型的敏感数据,使用不同的脱敏方式进行脱敏,敏感数据保护服务中已预置多种字符脱敏模板。例如,针对个人敏感数据,可使用字符掩盖进行脱敏,针对日期或数字特定参数可使用脱敏方式进行取整运算。

图9 DSC数据脱敏

2.6.3 云数据运维

● 数据库安全运维(Database Security Operations and Maintenance)

提供数据库安全运维功能,支持独立访问控制,自动识别和阻断高危操作。同时,提供多种身份认证方式,运维人员免密登录数据库,防止密码泄露。实现对运维人员的最小化权限控制、风险操作阻断和行为审计,保障生产数据安全和正常运维操作。

支持多种主流数据库、大数据组件、NoSQL数据库。基于主体、客体和行为三元组进行管控,精准实现访问控制。丰富的数据库漏洞信息及高危风险操作特征模板,精准检测数据库风险操作。灵活定义被保护对象,设置严格管控策略,非经审批不可改、不可删、不可见。支持短信验证、FreeOTP等多因子认证方式,保障准入安全。

图10 DSOM 能力概况

DSOM的核心功能点包括:

1. 自动识别阻断:运维域数据安全能力,语句级访问控制,支持各种风险操作、高危操作自动识别和阻断

2. 内部威胁防护:数据访问权限精细化管控、多种身份认证、操作权限审批、权限自动回收

3. 审计日志和报表:审计日志内容全面,支持日志会话回放功能,支持自定义配置报表内容

4. 资产管理:支持密码代填,批量改密,可对数据库中误删的表、数据,进行备份和恢复

2.6.4 操作审计

华为云提供的云审计服务(CTS)会实时记录云上环境的所有操作信息,审计日志的存储、传输均采用高强度加密,且无修改、删除类功能或接口,保证审计日志数据的完整性。客户可以通过审计和监控等方式进行验证和回溯,确保只有被授权的人员处理云环境内的数据。

● 云审计服务(CTS)

云审计服务(CTS)将实时记录客户云账户下资源的操作记录。云资源生成的每条审计日志均会记录什么用户,什么时间,通过什么IP发起了操作请求,帮助组织执行越权分析、关键资源变更分析等活动,并支持实时短信和邮件通知。审计日志的存储、传输均采用高强度加密,且无修改、删除类功能或接口,保证审计日志数据的完整性。审计日志的查看、访问权限将严格由系统管理员集中分配和管理。

● 云日志服务(LTS)

云日志服务(Log Tank Service,简称LTS),用于收集来自主机和云服务的日志数据,采集到的日志数据可以在云日志控制台以清晰有序的方式展示,并且可以长期存储。采集到的日志数据可以通过关键字查询、模糊查询等方式简单快速地进行查询,从而高效追溯用户对主机和云服务的操作活动。

● 对象存储服务(OBS)

当需要对数据进行版权保护、真伪鉴别、流转跟踪时,客户可以选择数字水印技术。华为云的对象存储服务具备对图片添加文字或图片类型水印的功能,支持通过控制台图形界面、代码编辑和接口调用等多种使用模式,便利地对图片进行水印设置,并快速获取处理后的图片。

服务资源

● 统一身份认证服务(IAM)

● 云堡垒机服务(CBH)

● 数据库安全服务(DBSS)

● 云审计服务(CTS)

● 云日志服务(LTS)

● 对象存储服务(OBS)

2.7 自主控制数据销毁

当客户主动进行数据删除操作或因服务期满需要对数据进行删除时,华为云会严格遵循数据销毁标准和与客户之间的协议约定,对存储的数据进行清除。在数据销毁前,客户可通过华为云的云数据迁移服务(CDM)对内容数据进行迁移,实现对数据的自主控制权。在数据销毁时,华为云会对指定的数据及所有副本进行全面清除。相关内容可以参考华为云官网“宽限期保留期”。

2.7.1 客户内容数据迁离

● 云数据迁移服务(CDM)

华为云提供的云数据迁移服务(CDM),支持在多种类型数据源之间进行数据迁移,例如数据库、数据仓库、文件等,并且支持在多个环境之间进行数据迁移,满足数据上云、云中数据交换、数据回流本地数据中心等多种业务场景需求。

2.7.2 数据销毁

华为云为客户提供自主可控的数据删除机制,当前为客户提供的数据删除机制主要涵盖以下场景:

 ● 针对存储及数据库等云服务,客户可在服务层面自行执行数据删除操作。

● 华为云建议客户对云上重要数据进行加密存储,当加密数据需要删除时,通过直接删除相关数据加密密钥从而删除数据,防止数据在被彻底删除前被恢复为明文后造成泄露。

● 在客户的云服务资源到期未续订或欠费的场景下,华为云仍然可提供自主可控的数据删除机制。当客户的云服务资源到期未续订或欠费时,华为云将向客户提供宽限期,宽限期内客户可正常访问及使用云服务。宽限期到期后客户仍未续订或未缴清欠款时,云服务将进入保留期。保留期内客户不能访问云服务,但对客户存储在云服务中的数据仍予以保留。当保留期到期后客户仍未续订或充值,华为云才将删除客户存储在云服务中的所有数据,给予客户充分的时间,自行决策删除与保留数据。

● 客户提交注销账户请求时,账户下的所有数据也将被删除。在以上数据删除场景,华为云将在平台层面将对待删除的数据及其副本进行全面的清除。

2.7.3 销毁留证

● 云审计服务(CTS)

云审计服务将对云中用户的任何操作进行记录,了解到谁在什么时间对系统哪些资源做了什么操作。用户在执行数据销毁操作后,云审计服务将记录数据销毁操作详情。从而便于数据所有者、数据管理员等角色针对数据销毁操作进行查看、追踪、确认、取证等活动。

服务资源

● 云数据迁移服务(CDM)

● 云审计服务(CTS)