云安全事件往往影响大量用户,因此经常引起媒体关注;例如,一家大型存储服务提供商最近就经历了为期两天的服务中断。然而,由于缺乏统一的云安全事件报告机制,了解其原因和影响仍然十分困难。为了更好地了解云计算服务的弹性和安全性,与行业和政府利益相关者探讨这一问题至关重要,以便就切实可行的报告机制达成共识,从而为客户、政府和监管机构提供有价值的信息。.

欧洲网络安全和信息安全局 (ENISA) 执行主任乌多·赫尔姆布雷希特教授表示:“事件报告对于更好地了解欧洲关键信息基础设施的安全性和韧性至关重要。云计算正成为我们数字社会的支柱,因此,云服务提供商必须通过采用高效的事件报告程序来提高透明度和信任度。”
该报告探讨了四种不同的云计算场景,并研究了如何建立涉及云服务提供商、其客户、关键基础设施运营商和政府机构的事件报告程序:
1. A. 关键信息基础设施运营商使用的云服务;
2. B. 各关键行业客户使用的云服务;
3. C. 政府部门和公共管理部门使用的云服务(政府云);
4. D. 中小企业和公民使用的云服务。
通过对专家的调查和访谈,我们发现了一些关键问题:
• 大多数欧盟成员国没有国家机构评估云服务的重要性。
• 云服务通常基于其他云服务。这增加了复杂性,也使事件报告变得更加困难。
• 云服务客户的云服务协议中没有包含事件报告义务。

该报告基于来自行业和政府的云计算专家的意见,提出了以下几项建议:
• 目前几乎没有自愿报告机制,因此可能需要立法强制关键行业的运营商报告安全事件。
• 政府部门应在其招标规范中纳入强制性事件报告条款。   
• 关键行业的运营商应在其合同中纳入事件报告条款。
• 事件报告机制能够提高透明度,从而建立信任,为服务提供商和客户带来互惠互利。
• 服务提供商应主导这项倡议,并建立高效的自愿报告机制。

拟议的网络和信息安全(NIS)指令

欧盟网络安全战略