Skip to main content

信息安全合规

Akamai 始终致力于确保自身、客户以及全球互联网最终用户的安全,所采用的方式是确保我们遵守各种全球和区域性信息安全合规计划。下方提供了这些计划的摘要以及更多资源的链接。

了解 Akamai 的数据保护和隐私计划

全球

区域性

PCI DSS 1 级

概览

任何存储、处理或传输支付卡数据的企业都需要遵守《支付卡行业数据安全标准》(PCI DSS)。由主要信用卡公司制定的 PCI DSS 定义了相关措施,用来确保为在线金融交易实施相关数据保护措施,以及一致的安全流程和程序。由 PCI 安全标准委员会制定,PCI DSS 合规要求包括:

  • 开发并维护涵盖企业各方面的安全策略
  • 安装防火墙以保护数据
  • 对通过公共网络传输的持卡人数据进行加密
  • 使用防病毒软件并定期更新
  • 建立强密码和其他网络安全协议
  • 强制实施严格的访问控件并监控对帐户数据的访问

对于处理大量在线金融交易的大型商家和服务提供商,PCI DSS 合规性通过年度验证强制实施,该验证由独立的合格安全评估机构 (QSA) 执行。

资源

PCI 安全性

Akamai 认证

Akamai 的合规性认证 (AoC) 可以向我们的客户证明,我们的服务范围符合 PCI DSS v3.2.1 安全标准。

为了遵守 PCI DSS,Akamai 每季度对评估范围内的系统执行第三方外部渗透测试。可以根据保密协议 (NDA) 向客户提供这些季度渗透测试的结果以及合规性文档和/或认证。

下载/链接

适用的 Akamai 服务

  • 采用增强型 TLS 的安全 CDN(安全 CDN)及其上运行的服务
  • Ion、API Acceleration 和 Adaptive Media Delivery 等边缘交付产品(在安全 CDN 上运行时)
  • EdgeWorkers(在安全 CDN 上运行时)
  • mPulse 数字化性能管理服务
  • App & API Protector(包括 Malware Protection 插件)、Account Protector、Kona Site Defender 和 Bot Manager(Standard 和 Premier)等 App 和 API 安全产品(在安全 CDN 上运行时)
  • 浏览器内保护,包括 Client-side Protection & Compliance 和 Audience Hijacking Protector
  • Secure Internet Access Enterprise(旧称为 Enterprise Threat Protector)
  • Akamai MFA
  • 以下云计算解决方案:专用 CPU、共享 CPU 和高内存

问答

Akamai 是否通过了 PCI DSS 认证?

是的,Akamai 通过了 PCI DSS 1 级服务提供商认证,这是可以获得的最高评估级别。PCI DSS 合规性认证和责任矩阵在以上链接中公开可用。

如果我的网站正在使用 Akamai,如何确定它是否符合 PCI DSS?

客户负责管理自己的 PCI DSS 认证,应联系合格的安全评估机构 (QSA) 验证自己的控制措施并获得认证。客户及其 QSA 可依赖 Akamai 的合规性认证,在部分持卡人数据环境中使用 Akamai 的 PCI DSS 合规服务。Akamai 的 PCI DSS 责任矩阵(参见以上链接)阐明了 Akamai 和我们的客户在每个 PCI DSS 要求方面的责任。客户团队可为您提供《PCI DSS 客户配置指南》,其中提供了更多详细信息。

Akamai 是否被列举在 Visa 全球服务提供商登记册和 MasterCard 合格服务提供商清单中?
是的。Akamai 已列入 Visa 和 MasterCard 提供的清单中。这表明 Akamai 已满足这些大型支付卡公司的所有适用计划要求。

我能否查看 Akamai 季度批准的扫描供应商 (ASV) 漏洞扫描和外部渗透测试的执行摘要?
是的。您的客户团队可以根据标准保密协议 (NDA) 提供此信息。

 


SOC 2

概述

SOC (System and Organization Controls) 是由美国注册公共会计师协会(AICPA) 发布的一项安全标准,用于报告与服务机构安全性、可用性、处理完整性、机密性和隐私直接相关的控制措施。

资源

AICPA SOC 服务套件

Akamai 认证

Akamai 接收年度 SOC 2 类型 2 报告,证明我们的安全控制措施在一年中接受了持续审核。

适用的 Akamai 服务

Akamai 的主要 SOC 2 类型 2 报告涵盖了安全性和可用性信任服务标准。此报告涉及的 Akamai 服务如下:

  • 采用增强型 TLS 的安全 CDN
  • Prolexic DDoS 缓解服务
  • Akamai Control Center 客户门户
  • 支持访问管理、密钥管理和其他基础架构系统的其他系统

Akamai Connected Cloud 由多个不同的分布式系统组成,这些系统各自发挥不同的作用,并支持我们的各种产品和服务。本报告所涉及的采用增强型 TLS 的安全 CDN 及支持系统是指具有如下用途的分布式服务器和系统:交付并保护用于传输或处理敏感最终用户信息的 Web 资产。在采用增强型 TLS 的安全 CDN 上运行的 Akamai 服务利用了主要 SOC 2 类型 2 报告中测试的所有安全和可用性控制措施。采用增强型 TLS 的安全 CDN 上可能运行的此类服务示例包括:

  • Ion 和 Dynamic Site Delivery 等边缘交付产品(在采用增强型 TLS 的安全 CDN 上运行时)
  • App & API Protector、Kona Site Defender、Kona DDoS Defender、Web Application Protector 和 Bot Manager Standard 等 App 和 API 安全产品(在采用增强型 TLS 的安全 CDN 上运行时)

Akamai 还有一份附加的 SOC 2 类型 2 报告,涵盖与下列解决方案相关的安全性和可用性信任服务标准:

  • Bot Manager Premier
  • Account Protector

Akamai 针对 Akamai Guardicore Segmentation 服务的 SOC 2 类型 2 报告涵盖了安全性、可用性和机密性信任服务标准。

针对 Akamai Identity Cloud 服务的 Akamai SOC 2 类型 2 报告涵盖了全部五项信任服务标准。

Akamai 还有一份 SOC 2 类型 1 报告,涵盖与下列云计算服务相关的安全性和可用性信任服务标准:

 

  • 计算:
    • 专用 CPU 计算
    • 共享 CPU 计算
    • 高内存计算
    • GPU 计算
    • Linode Kubernetes 引擎
  • 存储:
    • 对象存储
    • 块存储
    • 备份
  • 网络:
    • 云防火墙
    • DDoS 防护
    • NodeBalancers
  • 开发人员工具:
    • API
  • Cloud Manager

 

问答

如何获取 SOC 2 报告的副本?
您的 Akamai 客户团队可以为您提供一份副本。 

涵盖哪些区域?
Akamai 的 SOC 2 报告涵盖 Akamai 的整体服务,不局限于特定区域。

您是否有过渡性证明文件涵盖自上次报告时间段以来的时间段?
客户团队可为您提供过渡性证明文件,涵盖自上次报告时间段以来的时间段。  

Akamai 是否具有 SOC 2 合规性证书?
SOC 2 不提供合规性证书。相反,合格的第三方评估机构会制作有关受评估公司的合规性报告,其中讨论了该公司的体系说明、范围、用于满足常见标准的控制措施说明、证据以及公司说明和证据的适用性。 

为什么有多种 Akamai SOC 2 报告?
Akamai 现在有涵盖 Identity Cloud、Akamai Guardicore Segmentation 和云计算服务的 SOC 2 报告。这些服务是 Akamai 最近的收购所得。目前,Akamai 选择将这些报告分开。  

Akamai 是否有 SOC 1 报告?
Akamai 未接受 SOC 1 审核。SOC 1 报告的目的是解决服务提供商的内部控制问题,这些问题可能会影响客户的财报。Akamai 的客户不会将对其财报至关重要的业务流程外包给 Akamai,因此 SOC 1 审计与 Akamai 提供的服务无关。


ISO/IEC 27001:2013

概述

ISO 27001 是国际信息安全管理体系 (ISMS) 认证标准。它为企业提供了一种框架,支持安全地管理企业的敏感信息和数据,为其实施保护,从而避免未经授权的访问、披露、破坏或丢失。该标准基于风险,概述了一系列确保信息安全的最佳实践、控制措施和流程。这项标准已得到世界各地企业的广泛采纳,经常被用作信息安全管理的基准。

资源

ISO/IEC 27001:2013

适用的 Akamai 服务

  • Ion(配置为在具有增强型 TLS 的 Akamai 安全 CDN 上运行时)
  • Dynamic Site Accelerator(配置为在具有增强型 TLS 的 Akamai 安全 CDN 上运行时)
  • App & API Protector(配置为在具有增强型 TLS 的 Akamai 安全 CDN 上运行时)
  • Global Traffic Management 
  • Edge DNS
  • Secure Internet Access Enterprise(旧称为 Enterprise Threat Protector)
  • Akamai Control Center 门户
  • Guardicore Segmentation
  • Akamai Identity Cloud
  • Secure Internet Access IoT Private Access
  • Secure Internet Access Mobile 平台
  • Secure Internet Access Mobile Private Access
  • Secure Internet Access Mobile Standard
  • 计算
    • 专用 CPU 计划
    • 共享 CPU 计划
    • 高内存计划
    • GPU 计划
    • Linode Kubernetes Engine (LKE)
  • 存储
    • 对象存储
    • 块存储
    • 图像
    • 备份
  • 交流网络
    • NodeBalancers
  • 免费捆绑云计算服务
    • 免费的安全、网络、维护和监控解决方案
  • Cloud Manager 门户

问答

为什么有多种 Akamai ISO 27001 报告?
除了主要 ISO 27001 认证外,Akamai 还由于收购 Janrain, Inc.、Asavie, Inc. 和 Guardicore, Inc. 获得了一些额外认证。目前,Akamai 将通过这些收购获得的服务的认证分开管理。

如何获取 Akamai ISO 27001 认证证书的副本?
您的客户团队可以向您提供这些认证证书。


ISO/IEC 27017:2015

概述

ISO/IEC 27017:2015 通过提供额外的实施指南和控制措施来补充用于 ISO 27001 并专为云服务提供商和云服务客户量身定制的实施指南和控制措施,从而为适用于云服务配置和使用的信息安全控制提供指南。

资源

ISO/IEC 27017:2015

适用的 Akamai 服务

  • 计算
    • 专用 CPU 计划
    • 共享 CPU 计划
    • 高内存计划
    • GPU 计划
    • Linode Kubernetes Engine (LKE)
  • 存储
    • 对象存储
    • 块存储
    • 图像
    • 备份
  • 交流网络
    • NodeBalancers
  • 免费捆绑云计算服务 
    • 免费的安全、网络、维护和监控解决方案
  • Cloud Manager 门户

如何获取 Akamai ISO 27017 认证证书的副本?

您的客户团队可以向您提供这些认证证书。


ISO/IEC 27018:2019

概览

此标准提供的指南旨在确保云服务提供商提供合适的信息安全控制措施来保护委托给他们的个人身份信息 (PII),从而保护其客户的客户端隐私。

在实施基于 ISO/IEC 27018 的云计算信息安全管理体系时,该标准可用作选择 PII 保护控制措施的参考。它还提供了有关实施 PII 保护控制措施的指南。

资源

ISO/IEC 27018

适用的 Akamai 服务

 

  • Akamai Identity Cloud
  • 计算
    • 专用 CPU 计划
    • 共享 CPU 计划
    • 高内存计划
    • GPU 计划
    • Linode Kubernetes Engine (LKE)
  • 存储
    • 对象存储
    • 块存储
    • 图像
    • 备份
  • 交流网络
    • NodeBalancers
  • 免费捆绑云计算服务
    • 免费的安全、网络、维护和监控解决方案
  • Cloud Manager 门户

 

问答

如何获取 Akamai ISO 27018 认证证书的副本?

您的客户团队可以向您提供这些认证证书。


ISO 27701:2019

概述

ISO/IEC 27701:2019 是由国际标准化组织 (ISO) 和国际电工委员会 (IEC) 发布的一项信息安全标准,旨在扩展 ISO/IEC 27001 的信息安全管理体系 (ISMS),进一步规管通过隐私信息管理体系 (PIMS) 处理 PII 时的隐私保护事宜。符合 ISO/IEC 27701 要求的企业必须提供书面证据,以证明其作为信息处理者和/或控制者,对于 PII 的处理方式。

资源

适用的 Akamai 服务

  • Ion(配置为在具有增强型 TLS 的 Akamai 安全 CDN 上运行时)
  • Dynamic Site Accelerator(配置为在具有增强型 TLS 的 Akamai 安全 CDN 上运行时)
  • App & API Protector(配置为在具有增强型 TLS 的 Akamai 安全 CDN 上运行时)
  • 全球流量管理 
  • Edge DNS
  • Secure Internet Access Enterprise(旧称为 Enterprise Threat Protector)
  • 计算 
    • 专用 CPU 计划
    • 共享 CPU 计划
    • 高内存计划
    • GPU 计划
    • Linode Kubernetes Engine (LKE)
  • 存储
    • 对象存储
    • 块存储
    • 图像
    • 备份
  • 交流网络
    • NodeBalancers
  • 免费捆绑云计算服务 
    • 免费的安全、网络、维护和监控解决方案
  • Cloud Manager 门户

审核机构

A-LIGN Assurance 可提供 Akamai 的 ISO 27701 认证。

问答

我能否获得认证证书副本?

客户团队可为您提供我们的 ISO 27701 认证证书。


联邦风险与授权管理计划 (FedRAMP)

概览

美国政府合规性计划“联邦风险与授权管理计划”(FedRAMP) 提供了标准化的方法来对云产品和服务进行安全评估、授权和持续监控。

FedRAMP 创建并管理一组核心流程,确保为美国政府实现有效且可重复的云安全性。它建立了一个成熟的市场,以提高云服务的使用率和熟悉度。

资源

联邦风险与授权管理计划 (FedRAMP)

Akamai 认证

自 2013 年以来,以基础架构即服务 (IaaS) 提供商的身份,Akamai 获得了适用于 中等 基准的 FedRAMP 联合授权委员会 (JAB) 临时运营授权 (ATO)。

下载/链接

Akamai 的 FedRAMP 市场页面

适用的 Akamai 服务

  • 用于 HTTP 和 HTTPS 交付(称为 ESSL 和 FreeFlow 网络)及其上运行服务的 Akamai 内容交付网络
  • App & API Protector 和 Kona Site Defender 等 Web 应用程序边缘保护
  • Edge DNS(带有 DNSSEC)
  • NetStorage
  • 流媒体服务
  • Akamai Control Center
  • Global Traffic Management

问答

如何访问 Akamai 的 FedRAMP 文档记录?

客户可从 FedRAMP 市场 网站。 

Akamai 的 FedRAMP 影响级别是什么? 

Akamai 的 FedRAMP 授权处于中等影响级别。根据 联邦风险与授权管理计划 (FedRAMP),“中等影响”体系包含“近 80% 的 CSP 应用程序,这些应用程序获得了 FedRAMP 授权且最适合 CSO,其中,机密性、完整性和可用性的损失会对机构的运营、资产或个人造成严重的负面影响。严重的负面影响可能包括对机构资产造成的重大运营损害、财务损失或不危及生命或身体的个人伤害。”

目前,Akamai 尚未申请 FedRAMP“高影响”级别的授权。


HIPAA/HITECH

概述

美国 1996 年《健康保险流通与责任法案》(HIPAA) 规定了医疗服务和保险提供商对个人身份健康信息进行处理的要求。

2009 年《经济与临床健康医疗信息技术法案》(HITECH) 定义了对健康数据的访问权限和让病人保持对其数据的控制的机制。它扩展了 HIPAA 以涵盖受保护的电子健康信息 (ePHI) 的交换,以及 HIPAA 规定的隐私和安全保护范围。

资源

Akamai 合规性

如果 Akamai 受医疗保健客户的委托处理医疗保健数据,它可能被视为业务合作伙伴,Akamai 与医疗保健客户之间可能需要签订业务合作伙伴协议。可应要求提供 Akamai 标准业务合作伙伴协议的副本。

Akamai 根据 HIPAA 安全条例定期进行第三方评估,该条例要求业务合作伙伴对业务合作伙伴持有的 ePHI 的“机密性、完整性和可用性的潜在风险和漏洞进行准确和全面的评估”。Akamai 客户和合作伙伴可获得最近的评估和/或评估机构提供的相关文件的执行摘要,不过前提是遵守保密协议 (NDA)。

下载/链接

Akamai 的 HIPAA 和 HITECH 法案合规声明

适用的 Akamai 服务

  • 采用增强型 TLS 的安全 CDN(安全 CDN)及其上运行的服务
  • Ion、API Acceleration 和 Adaptive Media Delivery 等边缘交付产品(在安全 CDN 上运行时)
  • App & API Protector、Account Protector、Kona Site Defender 和 Bot Manager(Standard 和 Premier)等 App 和 API 安全产品(在安全 CDN 上运行时)
  • Enterprise Application Access
  • Akamai Identity Cloud
  • Akamai Control Center
  • 计算
    • 专用 CPU 计划
    • 共享 CPU 计划
    • 高内存计划
    • GPU 计划
    • Linode Kubernetes Engine (LKE)
  • 存储
    • 对象存储
    • 块存储
    • 图像
    • 备份
  • 交流网络
    • NodeBalancers
  • 免费捆绑云计算服务
    • 免费的安全、网络、维护和监控解决方案
  • Cloud Manager 门户

Cyber Essentials

概述

Cyber Essentials 是经英国政府认可的一个综合、可信的认证计划,旨在保护各种规模的企业免遭各类常见网络攻击的侵扰。该标准围绕着一系列最佳实践展开,企业可以实施这些最佳实践来加强其网络安全防御。

借助 Cyber Essentials,企业可以采取主动措施来防范此类攻击。企业通过遵守一系列准则,可大大降低成为网络犯罪受害者的可能。其中包括实施防火墙、恶意软件防护和安全网络配置等措施。

Akamai Cyber Essentials 认证的范围如下:

  1. Akamai 位于英国境内的设施
  2. Akamai 英国境内的员工及其在英国境内使用的设备
  3. 上述员工向英国提供服务所用的企业服务
  4. 适用于 Akamai 在英国所开展服务的英国境内的设备和工作站

资源

Akamai 合规性

Akamai 的 Cyber Essentials 证书


德国联邦信息安全办公室(Bundesamt für Sicherheit in der Informationstechnik,BSI)
认证关键基础架构提供商

概述

从 2017 年 6 月起,针对由德国 BSI(联邦信息安全办公室)实施的德国内容交付网络服务,Akamai 满足了关键基础架构服务提供商的要求。根据基础法规《BSI 法案》,Akamai 每两年执行一次第三方审核,以证明其技术和企业级措施可以恰当保护其系统并确保服务的可用性、完整性、真实性以及机密性。

审核过程中,Akamai Germany 向 BSI 提供其一流安全性证明,以保证其关键系统的可用性、完整性、真实性和机密性。这些审核的基础是 Akamai 的 SOC 2 类型 2 报告和 ISO 27001 认证评估,以及在德国数据中心的多次现场审核。

除将 Akamai 归类为边缘交付服务的关键服务提供商外,BSI 还向其他关键服务提供商 推荐了 Akamai 的数项应用程序和基础架构安全服务

资源

适用的 Akamai 服务

Akamai CDN,含 Akamai 的所有边缘交付服务,例如 Ion 和 Dynamic Site Accelerator。

IRAP(澳大利亚)

概览

澳大利亚的信息安全注册评估机构计划 (IRAP) 用于验证澳大利亚政府客户是否根据《澳大利亚政府信息安全手册》(ISM) 制定了适当的安全管控措施。ISM 旨在概述网络安全框架,公司可将其用于保护信息和系统免受在线威胁。

ISM 包括 700 多项安全措施,其中定义了 80 多个领域的安全要求,例如:

  • 网络安全事件
  • 系统强化
  • 漏洞管理
  • 补丁
  • 加密
  • 网络设计
  • 应用程序开发

资源

Akamai 合规性

Akamai 由独立审核机构每两年评估一次,以确保符合 ISM 中定义的 IRAP 安全控制措施。此项评估涵盖 Akamai 的生产网络环境与企业网络环境。根据保密协议 (NDA),可以获得 IRAP 官方评估机构已完成评估的证明文件。

有关更多信息,请联系您的 Akamai 客户团队。

适用的 Akamai 服务

  • 采用增强型 TLS 的安全 CDN 及其上运行的服务
  • Ion 等边缘交付产品(在采用增强型 TLS 的安全 CDN 上运行时)
  • Bot Manager Standard 和 Premier
  • App & API Protector、Kona Site Defender、Web Application Protector 和 Bot Manager 等 App 和 API 安全产品(在采用增强型 TLS 的安全 CDN 上运行时)
  • Edge DNS

支付服务指令 (PSD2)

概览

欧洲实施的修订后的支付服务指令 (PSD2) 和《开放银行业务》(英国实施的 PSD2)要求金融机构开放支付基础架构,并允许第三方提供商 (TPP) 访问其客户的银行账户数据。监管机构正在推动该计划,以使 TPP 能够向消费者提供支付和账户信息服务,从而促进金融服务的创新、竞争和效率。

资源

指令(欧洲)2015/2366

Akamai 合规性

Akamai 解决方案通过增强客户体验、应用程序稳定性和安全控制来帮助金融机构遵守 PSD2。Akamai 的内容交付网络充当 TPP 与金融机构之间的通信渠道。Akamai 安全服务可保护机构的 API 免受未经授权的访问,同时确保仅处理经过身份验证的访问请求。Akamai 通过以下方式帮助实现 PSD2 合规性:

  • 增强客户体验
  • 提供 API 的访问控制和治理
  • 保护 API 免受攻击
  • 提供通用和安全通信 (SSL/TLS)
  • 防止屏幕抓取
实施 PSD2 前后的比较图 内部 API 和专有应用程序被公共 API 和第三方应用程序所取代,而第三方提供商 (TPP) 成为银行与其客户之间的纽带。

下载/链接

适用的 Akamai 服务

Identity Cloud、安全内容交付、App & API Protector、Kona Site Defender、Web Application Protector、Ion、DSA 和 API 网关。

问答

《开放银行业务》与 PSD2 是否相同?

《开放银行业务》是在英国实行的 PSD2 版本,它基于英国竞争和市场管理局 (CMA) 于 2016 年 8 月发布的一项裁决,这项裁决要求九家英国最大的银行允许获得许可的初创公司直接访问他们的数据(细至帐户交易级别)。

为什么实施的 PSD2 始终是自定义解决方案?

由于每个证书颁发机构信任提供商 (TP) 的独特需求、欧盟国家/地区的特定法律以及依据各个公司政策的内部合规要求,PSD2 将始终采取自定义实施。


MAS(新加坡)

概览

新加坡金融管理局 (MAS) 负责管理新加坡成立的银行业、资本市场、保险和支付行业中的金融机构。MAS 包括针对当地金融机构发布的关于外包举措风险管理的外包准则,其中涵盖以下内容:

  • 与新加坡金融管理局合作外包
  • 有关外包举措的风险管理的合理做法
  • 云计算

资源

MAS 外包准则

修订

Akamai 合规性

根据这些准则,新加坡成立的金融服务提供商使用的 Akamai 服务被视为外包活动。由于 Akamai 服务符合这些准则,因此在新加坡成立的金融服务客户不仅可以继续使用 Akamai 服务,还可以将其作为外包合规性战略的关键组成部分进行部署。

适用的 Akamai 服务

  • 采用增强型 TLS 的安全 CDN 以及相关服务
  • Ion 等边缘交付产品(在采用增强型 TLS 的安全 CDN 上运行时)
  • App & API Protector、Kona Site Defender、Web Application Protector 和 Bot Manager 等 App 和 API 安全产品(在采用增强型 TLS 的安全 CDN 上运行时)
  • Prolexic DDoS 缓解服务
  • Akamai Identity Cloud