1. 明确评估目标与准备文件清单
- 目标说明:先写明你要保护的数据类别(个人数据、财务数据、知识产权等),可接受的风险水平(可接受的停机时间、数据丢失窗口RPO、恢复时间RTO)。
- 准备文件:准备一份供应商询问清单(RFP)模板,列出必须回答的安全项(物理、网络、日志、备份、漏洞管理、审计证书等),并把组织的合规要求(如香港个人资料(私隐)条例 PDPO、行业合规)列明。
- 实操步骤:在公司内部召集决策人(IT、安全、法务),确定评分标准(例如每项0-5分,权重分配),并记录成文档,作为后续评估依据。
2. 验证物理与机房访问控制
- 要点:门禁、监控、安保人员、机房分区、 UPS 与消防。
- 实操步骤:要求供应商提供机房访问控制的照片与平面图;索取机房的安全策略(访客登记流程、授权名单、钥匙/卡片管理记录样例)。
- 现场核验:安排现场参访或第三方检查,按清单逐项核对:摄像机覆盖范围、门禁日志是否可以导出并保存多长时间、是否有冗余电源与消防系统,检查机柜是否上锁并有标签。拍照并在审核报告里注明发现项。
3. 网络安全与DDoS防护的实际测试方法
- 要点:边界防护、分流清洗、WAF、入侵检测/防御(IDS/IPS)、带宽冗余。
- 实操步骤:要求供应商提供DDoS防护SLA与以往清洗报告样本(不涉及敏感数据)。
- 验证测试:在合同允许范围内,商议一次受控压力测试(非破坏性),由第三方进行模拟小规模DDoS,观察供应商的响应时间与流量清洗效果。记录网络延迟、丢包率与业务可用性;若不允许压力测试,则要求提供最近12个月的流量峰值与事件响应记录。
- 检查端口与服务暴露:要求供应商允许你从指定IP对租用服务器进行端口扫描(nmap),验证未授权端口是否被防火墙阻断;若供应商拒绝,则将其作为扣分项。
4. 操作系统与补丁管理、漏洞管理实操指南
- 要点:补丁周期、自动化更新策略、漏洞扫描与修复流程、CVE 响应时间。
- 实操步骤:要求供应商提供补丁政策文件,包含补丁评估、测试、部署流程与回滚策略;索取最近6个月的补丁记录样本。
- 验证方法:租用一台测试主机并配置为你的系统镜像,观察供应商是否允许你自己执行补丁或由供应商代为管理。执行一次漏洞扫描(例如使用OpenVAS或Nessus),与供应商的漏洞清单交叉核对,记录未修补项并要求给出修复时间表。
- 合同条款:将补丁响应时间(Critical: 48小时内/High: 7天内)写入SLA。
5. 身份与访问管理(IAM)、SSH/控制台访问验证步骤
- 要点:最小权限、2FA/多因素、SSH密钥管理、KVM或IPMI的安全。
- 实操步骤:要求供应商说明管理员账号管理流程、是否支持基于角色的访问控制(RBAC),并演示如何创建/撤销账号。
- 验证步骤:申请一个测试管理员账号,验证能否启用2FA(Google Authenticator/OTP/硬件令牌),检查是否能上传SSH公钥而非使用密码。测试远程控制台(KVM/IPMI)访问权限,查看是否有审计记录并能导出登录历史。
- 日志要求:确认登陆/命令审计日志的保留期(建议至少90天),并测试能否索取特定时间段的审计记录。
6. 备份、异地容灾与恢复(DR)详尽操作流程
- 要点:备份频率、加密、备份完整性校验、异地存储、恢复演练频率。
- 实操步骤:索取备份策略文档,明确RPO/RTO;要求供应商演示一次完整恢复流程。
- 验证测试:签订试验条款后,安排一次“演练日”——在非生产时间内,供应商从备份中恢复你的一台测试机器到预定环境,记录恢复用时与数据完整性(比对哈希或文件清单)。确认备份是否加密(传输与静态都加密),并要求看到加密算法说明与密钥管理流程(是否为客户自持密钥)。
- 合同建议:把年度恢复演练次数与失败处置要求写入合同,规定若演练失败需赔偿或加倍演练频率。
7. 日志监控、SIEM与事件响应(IR)操作细则
- 要点:日志集中、SIEM规则、告警机制、IR流程、联络窗口与SLA。
- 实操步骤:要求供应商提供SIEM架构图与告警样本(不含敏感信息),并提供事件响应流程(接收、分类、应对、恢复、根因分析、总结报表)。
- 模拟演练:协调一次桌面演练(table-top exercise),由你提出场景(如勒索软件入侵),观察供应商的通报流程、初步处置措施与沟通节奏。要求供应商在演练后提供事件报告模板与改进计划。
- 验证日志完整性:要求方式能证明日志不可篡改(如日志写入WORM或第三方审计存储),并测试能否导出指定时间段的日志以便第三方分析。
8. 问:如何在合同中写入安全保障条款,确保供应商承担责任?
- 答:在合同中明确安全SLA(如补丁响应时间、DDoS清洗时间、恢复RTO/RPO)、违约赔偿条款(例如未能在约定时间内恢复按小时赔偿或服务费减免)以及对安全事件的通知时限(例如24小时内必须书面通报并在72小时内提交事件初步报告)。同时要求供应商提供第三方审计报告(ISO27001、SOC2)并允许定期或必要时进行现场/远程合规审查。把“保密与数据泄露赔偿”写明,明确数据泄露责任分担、补救措施与法律适用地(若你在香港优先选择香港法律)。
9. 问:怎样实际验证供应商的合规证书和第三方审计的真实性?
- 答:要求供应商提供完整的审计证书与审计报告概要(SOC2 Type II 报告摘要或ISO27001证书),并向证书颁发机构核实证书编号与有效期;若是SOC报告,要求查看审计时间范围与审计师意见段。同时可以把“查看原件或官方在线验证”作为合同前置条件,必要时签署NDA后查阅完整审计报告。对于在线证书,可直接在颁证机构网站上输入证书编号或使用证书上的QR码验证真伪。
10. 问:如果不方便现场检查,有哪些远程可验证的关键测试步骤?
- 答:可以通过以下远程测试与核验步骤:1) 要求并核验最近12个月的安全事件与响应记录摘要;2) 请求并审阅屏蔽敏感内容的备份与恢复演练报告;3) 在供应商允许下对你的租用服务器进行端口扫描与基线漏洞扫描;4) 验证他们对管理员账户实施的2FA与SSH公钥登录策略,要求远程演示账号创建与撤销流程;5) 索取并验证第三方证书(ISO/SOC)在线真实性;6) 通过第三方进行模拟的桌面演练,检验事件响应沟通流程。
来源:评估香港服务器租用托管服务商时必须考察的安全能力清单