云風(fēng)險(xiǎn)管理策略旨在通過(guò)緩解風(fēng)險(xiǎn),讓高風(fēng)險(xiǎn)變成較低的風(fēng)險(xiǎn)。你在制定策略時(shí)應(yīng)該采取分四步走的方法,并且充分考慮到不同的用戶們會(huì)如何認(rèn)識(shí)和看待該策略(比如,有些用戶需要的靈活性高于策略中規(guī)定的靈活性。
如何制定云風(fēng)險(xiǎn)管理策略?
第一步:確認(rèn)和識(shí)別資產(chǎn)
軟件即服務(wù)(SaaS)用戶僅限于他們用來(lái)訪問(wèn)SaaS應(yīng)用程序的臺(tái)式機(jī)、筆記本電腦,以及/或者平板電腦。
平臺(tái)即服務(wù)(PaaS)開(kāi)發(fā)人員使用更多的資產(chǎn)。PaaS開(kāi)發(fā)人員可使用計(jì)算機(jī)及其工具來(lái)開(kāi)發(fā)和管理應(yīng)用程序;開(kāi)發(fā)人員還在服務(wù)提供商提供的操作系統(tǒng)上運(yùn)行其開(kāi)發(fā)的應(yīng)用程序。
基礎(chǔ)設(shè)施即服務(wù)(IaaS)專家使用服務(wù)提供商提供的網(wǎng)絡(luò)、存儲(chǔ)或計(jì)算資源。
第二步:評(píng)估和分析風(fēng)險(xiǎn)
你需要評(píng)估每種資產(chǎn)的風(fēng)險(xiǎn),然后將它們分類成低風(fēng)險(xiǎn)、中風(fēng)險(xiǎn)或高風(fēng)險(xiǎn)。至于風(fēng)險(xiǎn)是人為風(fēng)險(xiǎn)(比如錯(cuò)誤的應(yīng)用程序邏輯),還是自然災(zāi)害(比如地震頻發(fā)地區(qū)),那沒(méi)有什么關(guān)系。
第三步:實(shí)施防范措施
在實(shí)施防范措施之前,你應(yīng)該確保它可以因此將高風(fēng)險(xiǎn)緩解成較低的風(fēng)險(xiǎn)。典型的防范措施包括故障切換機(jī)制、閏年識(shí)別、嵌套式防火墻以及雙因子驗(yàn)證(比如強(qiáng)密碼外加面部識(shí)別)。如果針對(duì)某項(xiàng)資產(chǎn)的防范措施未能帶來(lái)積極的投資回報(bào),你就應(yīng)該為該資產(chǎn)投保。
第四步:評(píng)審資產(chǎn)、風(fēng)險(xiǎn)和防范措施
你應(yīng)該定期評(píng)審資產(chǎn)、風(fēng)險(xiǎn)和防范措施(通常是每三個(gè)月或每六個(gè)月評(píng)審一次)。你在這么做的過(guò)程中可能會(huì)發(fā)現(xiàn):已購(gòu)置了新的資產(chǎn)。比如說(shuō),你從貴企業(yè)獲得最新款式的平板電腦,你用它來(lái)訪問(wèn)SaaS應(yīng)用程序。回到第一步即識(shí)別資產(chǎn),從頭來(lái)過(guò)。由于你用PaaS開(kāi)發(fā)的某個(gè)應(yīng)用程序的業(yè)務(wù)需求發(fā)生了變化,因而出現(xiàn)了新的風(fēng)險(xiǎn)。如果你的資產(chǎn)庫(kù)里面沒(méi)有出現(xiàn)任何新的資產(chǎn),就回到第二步即評(píng)估風(fēng)險(xiǎn)。不然,就回到第一步,從頭來(lái)過(guò)。可能需要實(shí)施新的防范措施。某項(xiàng)新技術(shù)可能讓防范措施花較少的錢就能獲得更高的成效,或者出現(xiàn)新的風(fēng)險(xiǎn)時(shí),就可能需要實(shí)施新的防范措施。至于你是PaaS開(kāi)發(fā)人員還是IaaS基礎(chǔ)設(shè)施專家,那沒(méi)有關(guān)系。再次執(zhí)行分四步走的過(guò)程。