等級保護:云上怎么過(guò)等保
要點(diǎn)一:系統定級與管理職責劃分
云計算服務(wù)帶來(lái)了“云主機”等虛擬計算資源,將傳統IT環(huán)境中信息系統運營(yíng)、使用單位的單一安全責任轉變?yōu)樵谱鈶?hù)和云服務(wù)商雙方“各自分擔”的安全責任,使得云計算環(huán)境下定級工作相對比較復雜。
云計算系統的定級對象在原有定級對象基礎上進(jìn)行了擴展,原有定級對象主要是信息系統和相關(guān)基礎網(wǎng)絡(luò ),而云計算將定級對象擴展為云服務(wù)商的云平臺和云租戶(hù)的應用系統。
云計算系統定級時(shí),云服務(wù)商的云平臺和云租戶(hù)的應用系統應分別定級,云平臺等級應不低于應用系統的安全保護等級。對于公有云,定級流程為云平臺先定級測評,再提供云服務(wù)。對于私有云,定級流程為云平臺先定級測評,再將已定級應用系統向云平臺遷移。
云計算系統定級的重點(diǎn)在于定級對象管理職責的劃分,職責的劃分根據不同云計算服務(wù)模式采取不同劃分方式。
(一) 對于IaaS基礎設施服務(wù)模式,云服務(wù)商的職責范圍包括虛擬機監視器和硬件,云租戶(hù)的職責范圍包括操作系統、中間件和應用等。
(二) 對于PaaS平臺即服務(wù)的服務(wù)模式,云服務(wù)商的職責范圍包括硬件、虛擬機監視器、操作系統和中間件,云租戶(hù)的職責范圍為應用。
(三) 對于SaaS軟件服務(wù)模式,云服務(wù)商的職責范圍包括硬件、虛擬機監視器、操作系統、中間件和應用,云租戶(hù)的職責范圍包括部分應用職責及用戶(hù)使用職責。
云計算服務(wù)模式以及角色的不同決定著(zhù)定級對象的管理職責不同,從而決定著(zhù)定級的系統范圍的不同。
要點(diǎn)二:云計算系統保護對象的擴展
由于虛擬化等新技術(shù)的應用,IaaS/PaaS/SaaS按需服務(wù)模式的引入,相對于傳統信息系統,云計算系統的保護對象有所增加。云計算系統的保護對象與傳統信息系統保護對象對照如下表所示,其中加黑的對象為云計算系統所特有的保護對象:
層面 |
云計算系統保護對象 |
傳統信息系統保護對象 |
物理和環(huán)境安全 |
機房及基礎設施 |
機房及基礎設施 |
網(wǎng)絡(luò )和通信安全 |
網(wǎng)絡(luò )結構、網(wǎng)絡(luò )設備、安全設備、綜合網(wǎng)管系統、虛擬化網(wǎng)絡(luò )結構、虛擬網(wǎng)絡(luò )設備、虛擬安全設備、虛擬機監視器、云管理平臺 |
網(wǎng)絡(luò )設備、安全設備、網(wǎng)絡(luò )結構、綜合網(wǎng)管系統 |
設備和計算安全 |
主機、數據庫管理系統、終端、網(wǎng)絡(luò )設備、安全設備、虛擬網(wǎng)絡(luò )設備、虛擬安全設備、物理機、宿主機、虛擬機、虛擬機監視器、云管理平臺、網(wǎng)絡(luò )策略控制器 |
主機、數據庫管理系統、終端、中間件、網(wǎng)絡(luò )設備、安全設備 |
應用和數據安全 |
應用系統、中間件、配置文件、業(yè)務(wù)數據、用戶(hù)隱私、鑒別信息、云應用開(kāi)發(fā)平臺、云計算服務(wù)對外接口、云管理平臺、鏡像文件、快照、數據存儲設備、數據庫服務(wù)器 |
應用系統、中間件、配置文件、業(yè)務(wù)數據、用戶(hù)隱私、鑒別信息等 |
安全管理機構和人員 |
信息安全主管,相關(guān)文檔 |
信息安全主管、相關(guān)文檔 |
安全建設管理 |
系統建設負責人、服務(wù)水平協(xié)議、云計算平臺、供應商資質(zhì)、相關(guān)文檔、相關(guān)資質(zhì)、相關(guān)檢測報告 |
系統建設負責人、記錄表單類(lèi)文檔 |
安全運維管理 |
安全管理員、相關(guān)文檔、運維設備、云計算平臺、第三方審計結果 |
系統管理員、網(wǎng)絡(luò )管理員、數據庫管理員、安全管理員、運維負責人、相關(guān)文檔 |
安徽靈狐科技的云等保實(shí)踐
經(jīng)過(guò)幾年來(lái)的客戶(hù)成功實(shí)踐,我們企業(yè)安全的數據驅動(dòng)安全方法論成為了滿(mǎn)足客戶(hù)云環(huán)境下網(wǎng)絡(luò )安全合規的最佳指導思路,而基于“云計算安全可運營(yíng)”的業(yè)務(wù)設計思路,更貼合了云等保安全體系要求,實(shí)現了在云計算環(huán)境中落地豐富的安全技術(shù)能力,有效解決了客戶(hù)在云及云化業(yè)務(wù)面臨的安全與合規挑戰。
目前,靈狐科技云安全整體解決方案已經(jīng)在全國多個(gè)省市的政務(wù)云系統成功落地,為政企客戶(hù)的政務(wù)云安全防護起到了的關(guān)鍵作用。同時(shí),也為后續滿(mǎn)足云等保測評提供了云主機安全和云內網(wǎng)絡(luò )安全的技術(shù)支撐。值得一提的是,我們的成功實(shí)踐整體云安全解決方案,為高標準、高要求的行業(yè)云開(kāi)辟了一條云化合規之路。
長(cháng)期以來(lái),我們積極參與行業(yè)前沿安全技術(shù)的探索,在云計算安全領(lǐng)域與眾多知名云計算廠(chǎng)商展開(kāi)云安全風(fēng)險評估及云等保技術(shù)要求對標工作,通過(guò)自主研發(fā)的云安全管理平臺結合多種領(lǐng)先的虛擬化安全技術(shù),很好的將傳統安全與虛擬化技術(shù)深度融合,不僅能夠有效應對云計算帶來(lái)的全新安全風(fēng)險,同時(shí)更能滿(mǎn)足新的云等保相關(guān)技術(shù)要求,成為政企客戶(hù)云安全整體解決方案的首選。