CIA 三要素是一组三个安全属性,可指导组织保护任何环境(包括云)。三位一体涵盖了安全性的基本方面,可以帮助组织理解和更好地实施安全工具。这三个属性是机密性、完整性和可用性。它有时被称为AIC,以免与美国情报机构混淆。主要的云供应商提供能够遵守三位一体的安全服务。数据机密性是指私人数据保持私密状态,未经授权的实体不会看到这些数据。组织通常会使用加密来确保只有有权访问数据的授权实体才能看到它。当组织知道数据没有被意外或恶意行为者操纵时,数据具有完整性。组织可以使用身份访问管理 (IAM) 工具仅允许授权实体访问数据。通过使用 IAM 工具,组织可以遵循最小特权原则,即员工仅拥有有效完成工作所需的云访问权限量。可用性是指被授权实体可以访问数据的时间量。数据变得不可用的一种方式是当拒绝服务(DoS)攻击或网络中断导致云数据中心瘫痪时。拥有分散在地理位置上的数据备份可以提高数据可用性。当云供应商的云数据中心在地理位置上分散时,它被称为分布式云。然而,在云计算中使用CIA三元组存在挑战。它是一种基本的安全方法,但不能涵盖所有现代安全威胁。例如,物联网(IoT)设备的激增对于CIA来说本身就是一个挑战。许多物联网设备依赖于云,物联网设备通常没有足够频繁地修补,使用弱密码,并且很容易被损坏以用于僵尸网络中的DoS攻击。这些安全风险打开了一扇通往云的大门,并损害了完整性。组织可能还必须进行权衡。例如,如果数据需要高度的机密性和完整性,则它可能必须具有较低的可用性。牺牲可用性可能意味着数据无法分布在多个数据中心。组织缓解 IoT 设备风险的一种方法是实施一致的策略。由于跨云环境中策略实施的一致性,组织云环境中的弱点受到限制。这是因为拥有全面相同的安全策略可以减少云中可能被利用的弱点的可能性。