知识卡片

合规要求把数据识别变成架构前置步骤

专业/工作 · 1167.g

内容

混合云天然具备较强的数据完整性保护能力(异地备份、多副本),但防失窃、防偷窥、防复制这类 “数据保密性”层面的安全,法律合规标准往往没有针对混合云场景给出细化规定,需要用户自己在 架构里补上。以GDPR为例,它赋予用户处理自己个人数据的权利,这反过来要求企业必须先能”识别” 出系统里哪些数据算个人数据,再在这些数据完整的生命周期——采集、存储、访问、销毁——各环节 分别落实加密存储、授权访问、及时销毁等具体技术手段。这提示一个容易被忽略的架构前置步骤: 合规不是上线前找安全团队”过一遍”的收尾工作,而是必须先完成数据分类识别,才能反过来确定 哪些数据要加密、谁能访问、多久要销毁——分类做不到位,后面的技术手段无从谈起。

参考来源

《混合云架构》第3章《混合云介绍》3.5 风险&挑战