1. 采购前的法规与业务范围确认
- 步骤1:列出将存放/处理的数据类型(PII、健康信息、支付信息等)。
- 步骤2:核对适用法规(如GDPR、CCPA、HIPAA、PCI-DSS、出口管制),标注每项的具体要求(数据驻留、加密、访问控制、通知义务)。
- 步骤3:定义合规目标(例如必须符合SOC2与PCI-DSS或仅需合同层面保护)。
2. 供应商尽职调查(Vendor Due Diligence)
- 请求材料:供应商的最近12个月内的审计报告(SOC2 Type II、ISO27001证书、PCI报告)。
- 验证方法:向发证机构或独立第三方核实证书有效期与报告范围;要求非披露版(或红acted)审计报告查看细节。
- 合同条款:在SLA中写明安全事件通知时限、数据处理协议(DPA)、出口或转移限制、审计权利。
3. 网络与物理安全实操检查
- 网络:确认隔离措施(VLAN、私有网络、ACL)、默认拒绝策略、是否可配置IP白名单。
- 物理:询问数据中心设施的Tier等级、访问控制日志保留期、安保巡检频率,并要求参观或提供摄像头/门禁记录样本。
- 操作:要求供应商提供端到端网络拓扑与防火墙规则清单。
4. 访问控制与身份管理
- 步骤:创建最小权限策略,使用基于角色(RBAC)的账户管理。
- 技术细节:要求SSH密钥认证、禁用密码登录、开启多因素认证(MFA)管理控制台。
- 审计点:检查管理员账户名单、最近90天的登录日志、权限变更审批记录。
5. 数据加密与密钥管理
- 在传输中:要求TLS 1.2/1.3,证书由受信任CA签发并定期更新。
- 在静态:确认磁盘/卷级别或应用层加密(AES-256),并要求查看加密开关与配置示例。
- 密钥管理:优先使用客户自持密钥(KMIP/HSM),或要求供应商提供密钥管理流程与访问记录。
6. 补丁、配置管理与脆弱性扫描
- 补丁策略:要求制定并展示补丁窗口(紧急、常规),自动/手动补丁的流程。
- 扫描:要求供应商定期(至少每月)进行漏洞扫描并提供扫描报告;企业也应在上线前运行独立扫描。
- 配置管理:使用IaC(如Terraform/Ansible)并在版本库中保留变更记录,设置基线配置并定期比对。
7. 日志、监控与审计追踪
- 日志项:确保收集登录、管理操作、网络流量异常、系统日志、应用错误等。
- 保留与导出:指定日志保留期(例如至少1年),并能按需导出到企业SIEM(如Splunk、Elastic)。
- 报警与测试:设置关键事件告警并进行演练(模拟入侵、数据泄露)以验证告警链路。
8. 备份、恢复与灾难恢复(DR)
- 备份策略:明确RPO与RTO指标,备份频率(每日/小时)和保留策略(周期性全量+增量)。
- 恢复测试:要求至少半年一次的恢复演练并保存演练报告(恢复时间、数据完整性检查)。
- 异地备份:若合规要求不可在美国境外存储,需注明备份地点并在合同中约定。
9. 合同、SLA与持续合规管理
- 合同条款清单:安全责任、事件通知、审计权、数据删除/返还条款、违约罚则。
- SLA监控:核对网络可用性、修复时间、赔偿机制;建立定期合规评估(季度或半年)。
- 文档化:保存所有审计证据、会议纪要、整改计划与完成时间线。
10. 问:把数据放到美国托管服务器会触发哪些跨境合规风险?
10. 答:
通常涉及数据主权与隐私法(如GDPR对跨境传输有严格机制,CCPA对消费者数据保护,HIPAA对健康信息)。操作步骤:1) 列出数据类别并映射法规;2) 如涉GDPR,签署标准合约条款或采用适当传输机制;3) 在DPA中明确责任与处理范围;4) 若敏感,考虑脱敏或在本地保留关键数据。
11. 问:如何核实托管商提供的SOC2/ISO证书是真实且适用的?
11. 答:
步骤:1) 要求查看完整的审计报告或红acted版,注意报告日期与范围;2) 联系发证机构或独立审计方确认证书号与有效期;3) 检查报告是否覆盖你所使用的服务项目(有些报告仅覆盖管理层面);4) 要求补充最近的整改清单与当前控制状态。
12. 问:若发现服务商不合规,应如何快速处置?
12. 答:
立即措施:1) 触发合同中约定的应急响应流程并记录时间线;2) 限制或暂停相关数据流、切换到安全环境或临时备份;3) 启动取证与影响评估,通知法律/合规团队;4) 若无法整改,依据合同执行终止并要求数据返还与销毁证明;5) 完成事后报告并更新供应商准入/监控流程。
来源:审计与合规检查清单适用于购买美国的托管服务器的企业