云计算系统等保测评对象和指标选取

1、云计算服务模式与控制范围关系

参考GBT22239-2019《基本要求》附录D 云计算应用场景说明。简要理解下图,主要是云计算系统安全保护责任分担原则和云服务模式适用性原则,指导后续的测评对象和指标选取。

2、测评对象选择

测评对象

IaaS模式

PaaS模式

SaaS模式

大类

小类

平台

租户

I-平台

平台

租户

I-平台

P-平台

平台

租户

(1)设施

物理机房

NA

-

NA

-

-

NA

云计算基础设施部署的相关机房及基础设施

NA

-

NA

-

-

NA

(2)硬件

物理网络架构

NA

-

NA

-

-

NA

物理网络边界

NA

-

NA

-

-

NA

网络设备

NA

-

NA

-

-

NA

安全设备

NA

-

NA

-

-

NA

服务器

NA

-

NA

-

-

NA

宿主机

NA

-

NA

-

-

NA

云侧终端

NA

-

NA

-

-

NA

(3)资源抽象控制

云OS

NA

-

NA

-

-

NA

虚拟机监视器

NA

-

NA

-

-

NA

虚拟机镜像

NA

-

NA

-

-

NA

(4)虚拟化计算资源

虚拟网络架构

NA

-

NA

虚拟网络边界

NA

-

NA

虚拟机

NA

-

NA

虚拟网络设备

NA

-

NA

虚拟安全设备

NA

-

NA

(5)软件平台

数据库

NA

-

NA

中间件

NA

-

NA

容器

NA

-

NA

云应用开发平台

NA

NA

NA

-

NA

云产品/服务(P)

NA

NA

NA

-

NA

(6)应用软件

云产品/服务(S)

NA

NA

NA

NA

NA

NA

云产品/服务数据

NA

NA

NA

NA

NA

NA

业务应用系统

NA

NA

NA

NA

NA

NA

业务数据

NA

NA

NA

NA

NA

NA

(7)其他

云业务管理系统

NA

NA

NA

云运营控制系统

NA

NA

NA

云运维管理系统

NA

NA

NA

云安全管理平台

NA

云平台监控系统

NA

安全相关人员、介质、管理文档

3、测评指标选择

测评指标

IaaS模式

PaaS模式

SaaS模式

控制点

要求项

平台

租户

I-平台

平台

租户

I-平台

P-平台

平台

租户

基础设施位置

a)应保证云计算基础设施位于中国境内

NA

NA

NA

NA

NA

NA

网络架构

a)应保证云计算平台不承载高于其安全保护等级的业务应用系统

NA

NA

NA

b)应实现不同云服务客户虚拟网络之间的隔离

NA

NA

NA

c)应具有根据云服务客户业务需求提供通信传输、边界防护、入侵防范等安全机制的能力

NA

NA

NA

d)应具有根据云服务客户业务需求自主设置安全策略的能力,包括定义访问路径、选择安全组件、配置安全策略

NA

NA

NA

e)应提供开放接口或开放性安全服务,允许云服务客户接入第三方安全产品或在云计算平台选择第三方安全服务

NA

NA

NA

f)应提供对虚拟资源的主体和客体设置安全标记的能力,保证云服务客户可以依据安全标记和强制访问控制规则确定主体对客体的访问

g)应提供通信协议转换或通信协议隔离等的数据交换方式,保证云服务客户可以根据业务需求自主选择边界数据交换方式

NA

NA

NA

h)应为第四级业务应用系统划分独立的资源池

NA

NA

NA

访问控制

a)应在虚拟边界部署访问控制机制,并设置访问控制规则

NA

NA

b)应在不同等级的网络区域边界部署访问控制机制,设置访问控制规则

NA

NA

入侵防范

a)应能检测到云服务客户发起的攻击行为,并能记录攻击类型、攻击时间、攻击流量等

NA

NA

NA

b)应检测到虚拟网络节点的网络攻击行为,并能记录攻击类型、攻击时间、攻击流量等

NA

c)应检测到虚拟机和宿主机、虚拟机和虚拟机之间的异常流量

NA

NA

d)应在检测到网络攻击行为、异常流量时进行告警

安全审计

a)应对云服务商和云服务客户在远程管理时执行特权的命令进行审计,至少包括虚拟机删除、虚拟机重启

b)应保证云服务商对云服务客户系统和数据的操作可被云服务客户审计

身份鉴别

a)当远程管理云计算平台中设备时,管理终端和云计算平台之间应建立双向身份验证机制

访问控制

a)应保证当虚拟机迁移时,访问控制策略随其迁移

NA

NA

NA

b)应允许云服务客户设置不同虚拟机之间的访问控制策略

NA

NA

NA

入侵防范

a)应能检测虚拟机之间的资源隔离失败,并进行告警

NA

NA

NA

NA

NA

NA

b)应能检测到非授权新建虚拟机或者重新启用虚拟机,并进行告警

NA

NA

NA

NA

NA

NA

c)应能检测恶意代码感染及在虚拟机间蔓延的情况,并进行告警

NA

NA

NA

镜像和快照保护

a)应针对重要业务系统提供加固的操作系统镜像或操作系统安全加固服务

NA

NA

NA

NA

NA

NA

NA

b)应提供虚拟机镜像、快照完整性校验功能,防止虚拟机镜像被恶意篡改

NA

NA

NA

NA

NA

NA

NA

c)应采取密码技术或其他技术手段防止虚拟机镜像、快照中可能存在的敏感资源被非法访问

NA

NA

NA

NA

NA

NA

NA

数据完整性和保密性

a)应确保云服务客户数据、用户个人信息等存储于中国境内,如需出境应遵循国家相关规定

b)应保证只有在云服务客户授权下,云服务商或第三方才具有云服务客户数据的管理权限

NA

NA

NA

c)应使用校验技术或密码技术保证虚拟机迁移过程中重要数据的完整性,并在检测到完整性受到破坏时采取必要的恢复措施

NA

NA

NA

d)应支持云服务客户部署密钥管理解决方案,保证云服务客户自行实现数据的加解密过程

NA

NA

NA

数据恢复和备份

a)云服务客户应在本地保存其业务数据的备份

b)应提供查询云服务客户数据及备份存储位置的能力

NA

NA

NA

c)云服务商的云存储服务应保证云服务客户数据存在若干个可用的副本,各副本之间的内容应保持一致

NA

NA

NA

d)应为云服务客户将业务系统及数据迁移到其他云计算平台和本地系统提供技术手段,并协助完成迁移过程

NA

NA

NA

剩余信息保护

a)应保证虚拟机所使用的内存和存储空间回收时得到完全清除

NA

NA

NA

b)云服务客户删除业务应用数据时,云计算平台应将云存储中所有副本删除

NA

NA

NA

集中管控

a)应对物理资源和虚拟资源按照策略做统一管理调度与分配

NA

NA

NA

b)应保证云计算平台管理流量与云服务客户业务流量分离

NA

NA

NA

c)应根据云服务商和云服务客户的职责划分,收集各自控制部分的审计数据并实现各自的集中审计

d)应根据云服务商和云服务客户的职责划分,实现各自控制部分,包括虚拟化网络、虚拟机、虚拟化安全设备等的运行状态的集中监控

云服务商选择

a)应选择安全合规的云服务商,其所提供的云计算平台应为其所承载的业务应用系统提供相应等级的安全保护能力

NA

NA

NA

b)应在服务水平协议中规定云服务的各项服务内容和具体技术指标

NA

NA

NA

c)应在服务水平协议中规定云服务上的权限与责任,包括管理范围、职责划分、访问授权、隐私保护、行为准则、违约责任等。

NA

NA

NA

d)应在服务水平协议中规定服务合约到期时,完整提供云服务客户数据,并承诺相关数据在云计算平台上清除。

NA

NA

NA

e)应与选定的云服务商签署保密协议,要求其不得泄露云服务客户数据。

NA

NA

NA

供应链管理

a)应确保供应商的选择符合国家有关规定

NA

NA

NA

b)应将供应链安全事件信息或安全威胁信息及时传达到云服务客户

NA

NA

NA

c)应保证供应商的重要变更及时传达到云服务客户,并评估变更带来的安全风险,采取措施对风险进行控制

NA

NA

NA

云计算环境管理

a)云计算平台的运维地点应位于中国境内,境外对境内云计算平台实施运维操作应遵循国家相关规定。

NA

NA

NA

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/477786.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

微信投票小程序源码系统:礼物道具投票盈利能力超强 带完整的安装代码包以及安装部署教程

近年来,微信小程序以其便捷性、轻量化等特点,迅速占据了移动应用市场的一席之地。投票小程序作为其中的一种应用类型,因其独特的互动性和社交性,成为了商家进行品牌宣传、活动推广的有力工具。然而,市场上的投票小程序…

离谱!奇安信人事总监透露:Web安全不会岗位这些就别投简历了

有人的地方就有江湖,有互联网安全的地方,就必然有Web安全工程师的身影。但其实Web安全是近几年才备受关注的,从事这方面的专业人员并不多,这就导致整个市场Web安全研究员的供求严重不平衡。 这种供求不平衡直接反映在Web安全研究…

常纪文-污水处理的绿色低碳政策与市场机遇

报告人:常纪文 报告题目:污水处理的绿色低碳政策与市场机遇 大会专家 常纪文,国务院发展研究中心资源与环境政策研究所副所长、研究员,国家碳达峰碳中和标准化总体组成员、中国环境科学学会常务理事、生态环境部环境影响评价委员…

复旦大学MBA:iLab项目探寻科技创新 助力企业出海

2024年2月底,新一轮复旦MBA iLab商业咨询项目(以下简称iLab项目)正式拉开序幕。      科创大时代,如何于变局中创新突破、绘就商业“蓝图”?怎样把握ESG投资机遇,创造可持续发展的未来?如何…

Java反射机制的讲解及其示例说明

Java 反射机制是指在运行时动态地获取类的信息以及操作对象的方式。它允许程序在运行时检查和操作类、方法、属性等,而不需要在编译时就确定这些属性。通过反射机制,我们可以在运行时动态地创建对象、调用方法、获取属性等。 Java 反射机制提供了以下主…

企业数据指标体系构建的四大原则

在信息化和数字化的时代浪潮下,数据已成为企业决策的重要依据。数据指标体系作为企业管理数据的基石,对于提升企业运营效率、优化资源配置、实现战略目标具有重要意义。因此,构建一套科学、合理的企业数据指标体系成为企业的迫切需求。本文将…

代码签名证书被吊销的原因及其后果是什么?

代码签名证书是确保软件代码完整性和可信度的关键工具,然而,在某些情况下,此类证书可能会被撤销。这意味着证书颁发机构(CA)不再认可该证书的有效性,并宣布其失效。本文将解析导致代码签名证书撤销的原因、…

基于springboot的大创管理系统

采用技术 基于springboot的大创管理系统的设计与实现~ 开发语言:Java 数据库:MySQL 技术:SpringBootMyBatis 工具:IDEA/Ecilpse、Navicat、Maven 页面展示效果 管理员模块 项目中检管理 专家评审管理 指导老师模块 项目申…

【Java开发过程中的流程图】

流程图由一系列的图形符号和箭头组成,每个符号代表一个特定的操作或决策。下面是一些常见的流程图符号及其含义: 开始/结束符号(圆形):表示程序的开始和结束点。 过程/操作符号(矩形)&#xff…

Prometheus mysqld_exporter 监控mysql配置方法

Prometheus mysqld_exporter 支持MySQL服务的监控指标 支持的版本: MySQL > 5.6.MariaDB > 10.3 一、首先 在配置mysqld_exporter监控之前,我们需要先创建一个监控帐号,用于后面连接数据库使用 CREATE USER exporterlocalhost IDE…

Elasticsearch数据写入、检索流程及底层原理全方位解析

码到三十五 : 个人主页 心中有诗画,指尖舞代码,目光览世界,步履越千山,人间尽值得 ! 目录 ✍🏻序言✍🏻1️⃣✍🏻es的架构简介1. 分布式架构2. 索引与搜索3. 数据写入与持久化4. 缓…

TSINGSEE青犀数字化、智能化视频技术推动森林防火智慧监管

一、背景分析 中央网络安全和信息化委员会印发《“十四五”国家信息化规划》,明确指出“提升林草生态网络感知能力,完善生态系统保护成效数字化监测评估体系”。这为数字化系统建设引领了方向,中国林业信息化建设迈入了新的阶段,全…

Unity多人游戏基础知识总结

作者简介: 高科,先后在 IBM PlatformComputing从事网格计算,淘米网,网易从事游戏服务器开发,拥有丰富的C++,go等语言开发经验,mysql,mongo,redis等数据库,设计模式和网络库开发经验,对战棋类,回合制,moba类页游,手游有丰富的架构设计和开发经验。 (谢谢你的关注…

【机器学习】机器学习实验方法与原则(评价指标全面解析)

评价指标 在 不同任务 下衡量模型的性能,有 不同的评价指标 ,例如: • 回归任务 • 平均绝对误差( MAE )、均方误差( MSE )、均方根误差( RMSE )等 • 分类任务 •…

数据本地性如何助力企业在云上实现高效机器学习

分享嘉宾: Lu Qiu, Shawn Sun 本文将讨论数据本地性对于在云上进行高效机器学习的重要性。首先对比现有解决方案的利弊,并综合考虑如何通过数据本地性来降低成本和实现性能最大化。其次会介绍新一代的Alluxio设计与实现,详细说明其在模型训练…

语言与人生:编程中的“影视风云”

语言与人生:编程中的“影视风云” Language and Life: The “Cinematic Spectacle” in Programming 编程,于我而言,便如走进一座座影视城,每换一种语言,便仿佛遇见了一位新的影视人物,性格迥异&#xff0c…

使用Windows的“远程桌面连接”Ubuntu主机连接不上问题解决

问题描述: 使用Windows自带的“远程桌面连接”来连接自己的Ubuntu的系统的过程中,自己已经成功安装了 xrdp 文件包,但是在使用“远程桌面连接”时,自己的“远程桌面连接”软件在输入Ubuntu系统的用户名和密码后,连接不…

day13-SpringBootWeb 事务AOP

一、事务管理 1 事务回顾 概念 事务 是一组操作的集合,它是一个不可分割的工作单位,这些操作 要么同时成功,要么同时失败。 操作 开启事务(一组操作开始前,开启事务):start transaction / begi…

全过程管理为企业数字化落地保驾护航

上海金桥出口加工区开发股份有限公司(以下简称“金桥股份”)成立于1992年,主要从事上海金桥经济技术开发区的开发建设、招商引资、产业发展和载体运营管理。经过30年的努力,金桥股份已经成长为资本市场中资产质量优良、业绩稳定、…

linux之Haproxy

介绍 haproxy是一种开源的TCP和HTTP负载均衡代理服务器软件。客户端通过Haproxy代理服务器获得站点页面,而代理服务器收到客户请求后根据负载均衡的规则将请求数据转发给后端真实服务器 下载Haproxy yum install haproxy -y 开启服务 systemctl start haproxy 配…