作家
登录

Gartner新报告:为改善风险管理,云服务合同需要更透明

作者: 来源: 2013-08-06 10:24:25 阅读 我要评论

Gartner认为在SaaS合同中经常会出现一些模棱两可的条款,尤其是涉及数据机密性,数据完整性和数据丢失后的恢复问题。这些都导致了云服务使用者的不满,同时加大了服务提供商进行风险管理的难度。云服务尤其是SaaS服务的购买者,都已开始研究合同中安全方面的条款的缺失。

Gartner称,到2015年,80%的IT采购人员会对SaaS合同中涉及安全的条款和保护措施不满。Gartner副总裁兼著名分析师Alexa Bona说:“目前看来,用户对云服务提供商的形式和透明度都有些不满。”

至少,云服务的用户要保证SaaS合同中有每年的第三方安全监察及证明的相关规定,并且如果是供应商方面的原因造成的安全问题,用户可以解除合同。此外,用户使用评估工具的要求也是合理的。例如,CSA(The Cloud Security Alliance,云安全联盟)的参与者以电子表格的形式制定了CCM(Cloud Controls Matrix,云控制矩阵),规定了云服务的控制目标。Bona女士认为:“随着更多买家的需要,以及标准的成熟,多种评估方式会越来越普遍,包括审查调查问卷的回复,审查第三方监察报告,对云服务提供商进行现场审计和检测等。”

此外,云服务用户不应该假设SaaS合同中已经规定了足够的安全和恢复的服务。Bona女士说:“不管SLA(服务水平协议)中是怎样遣词造句的,IT采购人员必须要确保供应商提供的服务可以保证数据免遭攻击,以及事故下服务是可恢复的。我们建议在SLA中加入恢复时间和恢复点目标以及数据完整性标准的相关规定,以及不能满足这些要求的相关赔偿问题。”

由于各SaaS服务提供商并没有就合同上安全条款的写法达成共识,多数的SaaS服务提供商都将承诺降到了最低。某些形式的服务,例如保护服务免遭未经授权的第三方访问,每年的安全标准认证,以及定期的漏洞检测,都是很重要的,需要作出书面承诺。

安全、服务或数据损失的财政补偿也缺乏相关的规定,也是SaaS合同中的潜在风险。SaaS是一个一对多的情况,单个服务提供商的失败会立即影响到成千上万的用户。因此,大多数云服务提供商都会避免在合同中提到赔偿。SaaS用户应该协商获得24-36个月的赔偿责任期,而不是12个月,并且尽可能的获得额外的责任保险。

鉴于云计算的风险问题,除了IT采购人员,更多的角色,包括安全、恢复、隐私方面的相关人员都应该参与到云服务的购买中。他们应该定期审查云计算的合同,确保IT采购人员制定可以缓解风险的采购计划。

【编辑推荐】

  1. 选云服务商堪比挑老婆:六大重要因素
  2. Gartner:不要指望云服务商保护数字资产
  3. Gartner:到2015年10%企业级安全产品将在云中交付
  4. Gartner警示外包商:要么接受云服务 要么倒闭

  推荐阅读

  中国公有云服务争战 劲刮网络风

自微软鲍尔默5月在上海高调宣布Azure云服务落地以来,中国公有云市场就一直爆点不断。然而,相比于综合型服务商(如华为、微软和IBM等)和传统商业数据中心服务商(如电信运营商、世纪互联和万网等)的抱团合作,最让笔者>>>详细阅读


本文标题:Gartner新报告:为改善风险管理,云服务合同需要更透明

地址:http://www.17bianji.com/yunjisuan/33826.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)