1.
a) 明确合规要求:列出必须满足的法规(如台湾个人资料保护法PDPA)、行业合规(金融/医疗等)。 b) 定义安全边界:是否需数据驻台、是否允许数据出境、是否需专线接入。 c) 列出技术需求:加密存储、备份保留期、日志保存时长、可用性SLA等。
2.
a) 要求供应商提供:ISO27001、ISO27701、SOC2、第三方渗透测试报告或审计证书。 b) 实操:向销售索取证书扫描件并核对证书编号与有效期;若有审计报告,验证独立审计机构名称。 c) 若涉及金融/医疗,确认是否支持合规契约与合同条款(数据处理协议)。
3.
a) 在控制台检查机房/Region,确认“台湾(Taiwan)”或指定城市。 b) 使用whois与traceroute验证IP归属:在终端运行 "whois
4.
a) 控制台开启默认磁盘加密,检查卷(volume)属性确认"encrypted=true"。 b) 在Linux VPS上启用传输加密:安装并配置TLS(例如使用certbot获取证书,命令:sudo apt install certbot; sudo certbot --nginx)。 c) 磁盘级别可使用LUKS:示例步骤:sudo apt install cryptsetup; sudo cryptsetup luksFormat /dev/sdb; sudo cryptsetup open /dev/sdb encrypted_vol。
5.
a) 创建密钥登录:ssh-keygen -t ed25519;将公钥拷贝到服务器:ssh-copy-id user@ip。 b) 禁用密码与root远程登录:编辑 /etc/ssh/sshd_config,设置 PasswordAuthentication no、PermitRootLogin no,重启sshd。 c) 防火墙与自动化更新:sudo apt install ufw fail2ban unattended-upgrades;配置 ufw allow
6.
a) 打开云端日志服务并导出:在控制台启用审计日志(API call log、access log),并配置到独立日志存储或SIEM。 b) 备份测试:在控制台创建快照并执行恢复演练,记录RTO/RPO。 c) 定期检查:设置每周自动导出日志并校验完整性(使用SHA256校验码)。
7.
a) 部署定期扫描:使用Nessus或OpenVAS对外网端口扫描并导出报告。 b) 建立事件响应:编写演练步骤(检测→隔离→取证→修复→报告),并在合同中约定厂商响应时限。 c) 渗透测试:按合同周期要求厂商提供或允许第三方渗透测试,保留测试范围与免任协议。
8.
a) 用表格评分:安全(证书、加密)、合规(PDPA支持)、运维(SLA、备份)、成本。 b) 实操建议:对候选厂商逐项打分并要求试用、上云迁移小规模POC验证。 c) 签约时加入数据保护与违规罚则,要求可提供审计日志与现场视察权限。
9.
答:在控制台查看卷属性是否显示“encrypted”,要求厂商提供KMS密钥管理说明;在机器端创建测试盘并用cloud provider快照创建恢复实例,确认恢复盘仍不可读或需KMS解密。
10.
答:索取数据处理协议(DPA)并确认数据驻留条款、数据主体权利支持、违约责任;要求查看ISO27701或相关隐私管理证书,必要时让法律团队复核合同条款。
11.
答:优先级建议:1) 数据驻留与法律合规;2) 证书与第三方审计;3) 支持的加密与KMS能力;4) 可用性SLA与备份恢复;5) 运维支持与价格。做完POC后再决定签约。