云计算服务安全能力要求
云计算服务安全能力要求
1 范围
本标准规定了以社会化方式提供云计算服务的服务商应满足的信息安全基本要求。
本标准适用于指导云服务商建设安全的云计算平台和提供安全的云计算服务也适用于对云计算服务进行安全审查。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的.凡是注日期的引用文件,仅所注日期的版本适用于本文件.凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件.
GB/T XXXX-XXX信息安全技术云计算服务安全管理指南
B/ 22239—2008信息安全技术信息系统安全等级保护基本要求
GB5 74—20 8电子信息系统机房设计规范
GB/T 3 1-2011计算机场地安全要求
3 术语和定义
GB/T 25069200、 GBXXX—XXX确立的以及下列术语和定义适用于本标准。
.1
云计算clu computi
云计算是一种通过网络便捷地访问海量计算资源如网络、服务器、存储器、应用和服务的模式使客户只需极少的管理工作或云服务商的配合即可实现计算资源的快速获得和释放。
3.2
云服务商 c oud se vice povidr
为个人、组织提供云计算服务的企事业单位.云服务商管理、运营支撑云计算服务的计算基础设施及软件,通过网络将云计算服务交付给客户。
3 3
客户 cloud consumer
使用云计算平台处理、存储数据和开展业务的组织。
3 4
第三方评估机构third p ty asses ent ora ztion
独立于云服务商和客户的专业评估机构。
3。
云基础设施c lod infr ru re
云基础设施包括硬件资源层和资源抽象控制层.硬件资源层包括所有的物理计算资源主要包括服务器(C、 内存等)、存储组件硬盘等、 网络组件(路由器、防火墙、交换机、网络链接和接口等及其他物理计算基础元素.资源抽象控制层由部署在硬件资源层之
云计算服务安全能力要求
上,对物理计算资源进行软件抽象的系统组件构成,云服务商用这些组件提供和管理物理硬件资源的访问。
3.6
云计算平台c ou p latorm
由云服务商提供的包括向客户提供服务的云基础设施及其上的服务层软件,即指提供云计算服务的软硬件集合。
.7
云计算环境c lo u nv ro nme nt
包括由云服务商提供的云基础设施,及客户在云基础设施之上部署的软件及相关组件的集合。
4 概述
云计算的安全责任
云计算服务的安全性由云服务商和客户共同保障。在某些情况下,云服务商还要依靠其他组织提供计算资源和服务其他组织也应承担信息安全责任.因此,云计算安全措施的实施主体有多个各类主体的安全责任因不同的云计算服务模式而异。
图4—1云计算服务模式与控制范围的关系
软件即服务(SaaS、平台即服务(aa、基础设施即服务(IaaS是3种基本的云计算服务模式。如图4-1所示在不同的服务模式中云服务商和客户对计算资源拥有不同的控制范围控制范围则决定了安全责任的边界.云计算的物理资源层、资源抽象和控制层都处于云服务商的完全控制下,所有安全责任由云服务商承担。服务层的安全责任责则由双方共同承担越靠近底层即IaaS的云计算服务,客户的管理和安全责任越大反之,云服务商的管理和安全责任越大.
——在Saa中,云服务商需要承担物理资源层、资源抽象和控制层、操作系统、应用程序等的相关责任。客户则需要承担自身数据安全、客户端安全等的相关责任
-—在Pa中,云服务商需要承担物理资源层、资源抽象和控制层、操作系统、开发平台等的相关责任。客户则需要承担应用部署及管理以及Saa中客户应承担的相关责任;
云计算服务安全能力要求
——IaaS中云服务商需要承担物理资源层、资源抽象和控制层等的相关责任客户则需要承担操作系统部署及管理 以及Paa、 aaS中客户应承担的相关责任。
考虑到云服务商可能还需要其他组织提供的服务,如Saa或PaaS服务提供商可能依赖于IaaS服务提供商的基础资源服务。在这种情况下,一些安全措施由其他组织提供。
因此云计算安全措施的实施责任有4类,如表—1所示.
表4—1 云计算安全措施的实施责任
本标准不对客户承担的安全责任提出要求。客户应参照《云计算服务安全指南》及其他国家、行业有关信息安全的标准规范落实其安全责任.
如云服务商依赖于其他组织提供的服务或产品,则其所承担的信息安全责任直接或间接地转移至其他组织,云服务商应以合同或其他方式对相应安全责任进行规定并予以落实.但是,云服务商仍是客户监管的直接对象。
4 2 云计算安全措施的作用范围
在同一个云计算平台上,可能有多个应用系统,某些信息安全措施应作用于整个云计算平台平台上每个具体的应用系统直接继承该安全措施即可。例如云服务商的人员安全措施即适用于云计算平台上每一个应用系统。这类安全措施称为通用安全措施。
某些安全措施则仅是针对特定的应用,例如云计算平台上电子邮件系统的访问控制措施与字处理系统的访问控制措施可能不同。这类安全措施称为专用安全措施。
在特殊情况下,某些安全措施的一部分属于通用安全措施另一部分则属于专用安全措施例如云计算平台上电子邮件系统的应急响应计划既要利用云服务商的整体应急响应资源如应急支援队伍也要针对电子邮件系统的备份与恢复作出专门考虑这类安全措施称为混合安全措施。
云服务商申请为客户提供云计算服务时,所申请的每一类云计算应用均应实现本标准规定的安全要求并以通用安全措施、专用安全措施或混合安全措施的形式,标明所采取的每项安全措施的作用范围.
4 3安全要求的分类
本标准对云服务商提出了基本安全能力要求,反映了云服务商在保障云计算平台上客户信息和业务信息安全时应具有的基本能力。这些安全要求分为 0类每一类安全要求包含若干项具体要求.
类安全要求分别是
——系统开发与供应链安全:云服务商应在开发云计算平台时对其提供充分保护为其配置足够的资源并充分考虑信息安全需求.云服务商确保其下级供应商采取了必要的安全措施。云服务商还应为客户提供与安全措施有关的文档和信息配合客户完成对信息系统和业务的管理.
——系统与通信保护云服务商应在云计算平台的外部边界和内部关键边界上监视、控制和保护网络通信并采用结构化设计、软件开发技术和软件工程方法有效保护云计算平台的安全性。
云计算服务安全能力要求
——访问控制云服务商应严格保护云计算平台的客户数据和用户隐私,在授权信息系统用户及其进程、设备包括其他信息系统的设备访问云计算平台之前应对其进行身份标识及鉴别,并限制授权用户可执行的操作和使用的功能。
——配置管理:云服务商应对云计算平台进行配置管理在系统生命周期内建立和维护云计算平台(包括硬件、软件、文档等的基线配置和详细清单,并设置和实现云计算平台中各类产品的安全配置参数。
-—维护:云服务商应定期维护云计算平台设施和软件系统,并对维护所使用的工具、技术、机制以及维护人员进行有效的控制,且做好相关记录。
——应急响应与灾备:云服务商应为云计算平台制定应急响应计划,并定期演练确保在紧急情况下重要信息资源的可用性。云服务商应建立事件处理计划包括对事件的预防、检测、分析、控制、恢复及用户响应活动等,对事件进行跟踪、记录并向相关人员报告。服务商应具备灾难恢复能力,建立必要的备份设施,确保客户业务可持续。
—-审计:云服务商应根据安全需求和客户要求,制定可审计事件清单,明确审计记录内容实施审计并妥善保存审计记录,对审计记录进行定期分析和审查,还应防范对审计记录的未授权访问、篡改和删除行为。
——风险评估与持续监控:云服务商应定期或在威胁环境发生变化时对云计算平台进行风险评估,确保云计算平台的安全风险处于可接受水平。服务商应制定监控目标清单对目标进行持续安全监控,并在异常和非授权情况发生时发出警报.
——安全组织与人员云服务商应确保能够接触客户信息或业务的各类人员(包括供应商人员上岗时具备履行其信息安全责任的素质和能力,在授予相关人员访问权限之前对其进行审查并定期复查在人员调动或离职时履行安全程序对于违反信息安全规定的人员进行处罚。
——物理与环境保护:云服务商应确保机房位于中国境内机房选址、设计、供电、消防、温湿度控制等符合相关标准的要求。云服务商应对机房进行监控,严格限制各类人员与运行中的云计算平台设备进行物理接触确需接触的需通过云服务商的明确授权.
4。 4安全要求的表述形式
本标准将云计算服务安全能力要求分为一般要求和增强要求。组织应对拟迁移至云计算平台的信息和业务系统进行分析按照信息的敏感程度和业务的重要程度选择相应安全能力水平的云服务商。 GXXXX 《云计算服务安全指南》给出了数据、业务类型与安全保护要求之间的对应关系。
本标准中每一项安全要求均以一般要求和增强要求的形式给出。增强要求是对一般要求的补充和强化.在实现增强要求时,一般要求应首先得到满足.
有的安全要求只列出了增强要求一般要求标为“无”.这表明具有一般安全能力的云服务商可以不实现此项安全要求。
即使对同等安全能力水平的云服务商,其实现安全要求的方式也可能会有差异。为此本标准在描述安全要求时引入了“赋值”和“选择”这两种变量,并以[赋值 ……]和选择:…………的形式给出.“赋值"表示云服务商在实现安全要求时要由云服务商定义具体的数值或内容.“选择”表示云服务商在实现安全要求时应选择一个给定的数值或内容。
云服务商在向客户提供云计算服务前应确定并实现“赋值”和“选择”的具体数值或内容。
“赋值”和“选择"示例如下
云服务商应在赋值云服务商定义的时间段后 自动选择删除;禁用临时和应急账号。
云计算服务安全能力要求
4 安全要求的调整
本标准提出的安全要求是通常情况下云服务商应具备的基本安全能力。在具体的应用场景下云服务商有可能需要对这些安全要求进行调整。调整的方式有:
——删减未实现某项安全要求或只实现了某项安全要求的一部分。
--补充某项基本安全要求不足以满足云服务商的特定安全目标故增加新的安全要求或对标准中规定的某项安全要求进行强化。
——替代:使用其他安全要求替代标准中规定的某项安全要求 以满足相同的安全目标。
调整的原因有多种,例如:
-—已知某些目标客户有特殊的需求。
——云服务商的安全责任因SaaS、 PaaS和aS这3种不同的云计算模式而不同,云服务商为了实现本标准中规定的安全要求,所选择的安全措施的实施范围、实施强度可能不同.
——出于成本等因素考虑云服务商可能希望实现替代性的安全要求。
--云服务商希望表现更强的安全能力 以便于吸引客户。
.6 安全计划
为了建立向客户提供安全的云计算服务的能力云服务商应制定安全计划详细说明对本标准提出的安全能力要求的实现情况。云服务商应在安全计划中对“赋值”和“选择”给出具体的数值或内容必要时还应对本标准提出的安全要求进行调整。
当云计算平台上有多个应用系统时,云服务商应分别制定每个系统的安全计划。
安全计划包括但不限于以下内容
-—云计算平台的基本描述,包括:
系统拓扑
系统运营单位
与外部系统的互联情况;
云服务模式和部署模式;
系统软硬件清单;
数据流等。
——为实现本标准规定的安全要求而采取的安全措施的具体情况。对每项安全要求云服务商均应在以下5个选项中选择其一作为对实现情况的整体描述并针对性地提供详细说明:
满足,说明为满足安全要求而采取的具体措施
部分满足对已满足的安全要求应说明所采取的具体措施,对不满足的安全要
求应说明理由
计划满足说明时间进度安排以及在此期间的风险管控措施
替代,说明替代理由并说明所实现的安全目标与原安全要求之间的关系;
不满足,说明理由。
——为实现本标准提出的安全要求而采取的安全措施的作用范围.对通用安全措施或混合安全措施中的通用部分,可只在其中一个应用系统的安全计划中说明该措施的实施情况其余安全计划中不再详细说明或针对通用安全措施制定一份专门的安全计划.
——对云服务商新增的安全目标及对应的安全措施的说明。
-—对客户安全责任的说明,以及对客户应实施的安全措施的建议.
附录A给出了安全计划的模板。
云计算服务安全能力要求
4。 7本标准的结构
本标准共包括10个安全要求章节第5章至第14章 .每个章节名称及其所含主要安全要求的数目是:
第5章系统开发与供应链安全17个
第6章系统与通信保护 4个
第7章访问控制27个
第8章 配置管理7个
第9章 维护9个
第10章 应急响应与灾备13个
第1 章 审计1 个)
第12章 风险评估与持续监控(个)
第13章安全组织与人员(1个
第4章 物理与环境保护 5个)
本标准还包括附录安全计划模板。
注本标准中章节的顺序不表明其重要性。另外本标准的其他排列也没有优先顺序,除非特别注明。
5 系统开发与供应链安全
5.1 策略与规程
5。 1。 1一般要求
云服务商应a)制定如下策略与规程并分发至[赋值云服务商定义的人员或角色 :
系统开发与供应链安全策略(包括采购策略等 ,涉及以下内容 目的、范围、
角色、责任、管理层承诺、 内部协调、合规性.
2相关规程 以推动系统开发与供应链安全策略及与有关安全措施的实施。
按照[赋值:云服务商定义的频率]审查和更新系统开发与供应链安全策略及相关规程。
5 1 2 增强要求
无。
。 资源分配
5 2 1一般要求
云服务商应a在系统建设规划中考虑系统的安全需求。b确定并分配保护信息系统和服务所需的资源(如有关资金、场地、人力等),并在预算管理过程中予以重点考虑。
在工作计划和预算文件中将信息安全作为单列项予以说明。
。 2。 增强要求
无。
5。 3系统生命周期
5 .1一般要求
云服务商应:
云计算服务安全能力要求a将信息安全纳入[赋值:云服务商定义的系统生命周期,确保信息安全措施同步规划、同步建设、 同步运行。
)确定整个信息系统生命周期内的信息安全角色和责任。c将信息安全角色明确至相应责任人.d将信息安全风险管理过程集成到系统生命周期活动中.
5。 3 2增强要求
无。
5.采购过程
5。 4. 一般要求
云服务商应根据相关法律、法规、政策和标准的要求,以及可能的客户需求,并在风险评估的基础上将以下内容列入信息系统采购合同a安全功能要求.
)安全强度要求。
)安全保障要求.d安全相关文档要求。e保密要求.f开发环境和预期运行环境描述.
验收准则。h强制配置要求,如功能、端口、协议和服务。
。 4。 2增强要求
云服务商应:a)提供或要求信息系统、组件或服务的开发商提供所使用的安全措施的功能描述如对外提供的安全功能或机制.
提供或要求信息系统、组件或服务的开发商提供所使用的安全措施的设计和实现信息,包括 选择(可多选 :安全相关的外部系统的接口;高层设计低层设计源代码或硬件原理图; 赋值云服务商定义的其他设计或实现信息 ,其详细程度应满足[赋值:云服务商定义的详细程度]。c)提供或要求信息系统、组件或服务的开发商提供证据证明其在系统生命周期中使用了[赋值云服务商定义的系统工程方法、软件开发方法、测试技术和质量控制过程。
实现或要求信息系统、组件或服务的开发商交付信息系统、组件或服务时实现赋值:云服务商定义的安全配置且这些安全配置应作为信息系统、组件或服务进行重新安装或升级时的缺省配置。e要求信息系统、组件或服务的开发商制定对安全措施有效性的持续监控计划其详细程度满足赋值云服务商定义的详细程度]。f说明或要求信息系统、组件或服务的开发商在系统生命周期的早期阶段说明系统中的功能、端口、协议和服务云服务商应禁用不必要或高风险的功能、端口、协议或服务.
5。 5系统文档
5。 5.1一般要求
云服务商应a制定或要求信息系统、组件或服务的开发商制定管理员文档且涵盖以下信息:
)系统、组件或服务的安全配置,以及安装和运行说明。
2)安全特性或功能的使用和维护说明.
3与管理功能有关的配置和使用方面的注意事项.
云计算服务安全能力要求b制定或要求信息系统、组件或服务的开发商制定用户文档且涵盖以下信息
1用户可访问的安全功能或机制以及对如何有效地使用这些安全功能或机制的
说明。
2有助于用户以更加安全的方式使用系统、组件或服务的用户交互方法.
3对用户安全责任和注意事项的说明。c基于风险管理策略按照要求保护上述文档。d将上述文档分发至赋值云服务商定义的人员或角色]。
5.5。 增强要求
无。
5 6安全工程原则
5.6。 1 一般要求
云服务商应在信息系统的规范、设计、开发、实现和修改过程中应用信息系统安全工程原则包括但不限于以下内容a)实施分层保护.b建立完善的安全策略、架构和措施作为设计基础。c划定物理和逻辑安全边界.d确保系统开发人员接受了软件开发安全培训。e进行威胁分析评估安全风险。
将风险降低到可接受的水平。
5 。 2 增强要求
无。
5.7关键性分析
5。 7.1一般要求
无.
5。 .2增强要求
云服务商应在[赋值云服务商定义的系统生命周期中的决策点对[赋值云服务商定义的信息系统、组件或服务]进行关键性分析,以确定关键信息系统组件和功能。
5.8 外部信息系统服务
5 。 1一般要求
云服务商应a要求外部信息系统服务提供商遵从并实施云服务商的信息安全要求。b明确外部信息系统服务提供商的信息安全分工与责任 同时要求外部信息系统服务提供商接受相关客户监管。c)使用赋值云服务商定义的过程、方法和技术] 对外部服务提供商所提供的安全措施的合规性进行持续监控.
5 8 2增强要求
云服务商应a在采购或外包特定的信息系统服务之前应进行风险评估.b确保特定的信息系统服务的采购或外包得到赋值:云服务商定义的人员或角色]批准。
要求赋值云服务商定义的外部信息系统服务的服务提供商明确说明该服务涉及的功能、端口、协议和其他服务。
云计算服务安全能力要求d基于赋值:云服务商定义的安全要求、属性、因素或者其他条件建立并保持与外部服务提供商的信任关系.e使用赋值:云服务商定义的安全防护措施 以确保赋值云服务商定义的外部服务提供商不损害本组织的利益。安全防护措施包括但不限于
1对所选择的外部服务提供商的人员进行背景审查。
2检查外部服务供应商资本变更记录。
选择可信赖的服务提供商(如有过良好合作的提供商)。
4定期或不定期检查服务提供商的设施。f基于[赋值:云服务商定义的要求或条件 ,限制[选择:信息处理;信息或数据信息系统服务]的地点如本地或境内。
.9开发商安全体系架构
。 9。 一般要求
无.
5.9.增强要求
云服务商应:a制定或要求信息系统、组件或服务的开发商制定设计规范和安全架构且符合下列条件
该架构应符合或支持云服务商的安全架构。
2)准确完整地描述了所需的安全功能,并且为物理和逻辑组件分配了安全措施.
)说明各项安全功能、机制和服务如何协同工作,以提供完整一致的保护能力。b说明或要求信息系统、组件或服务的开发商说明与安全相关的硬件、软件和固件。c创建或要求信息系统、系统组件或信息系统服务的开发商创建非形式化的高层说明书,说明安全相关的硬件、软件和固件的接口并通过非形式化的演示说明该高层说明书完全覆盖了与安全相关的硬件、软件和固件的接口。d)在构造安全相关的硬件、软件和固件时考虑或要求信息系统、组件或服务的开发商考虑便于测试、便于实现最小特权访问控制等因素。
5.10开发过程、标准和工具
5 1 .1一般要求
无。
.10.2 增强要求
云服务商应
制定或要求信息系统、组件或服务的开发商制定明确的开发规范在规范中明确以下事项:
1所开发系统的安全需求。
开发过程中使用的标准和工具.
3开发过程中使用的特定工具选项和工具配置。b)采取有关措施确保开发过程的完整性和工具变更的完整性。c)按照[赋值:云服务商定义的频率审查开发过程、标准、工具以及工具选项和配置判定有关过程、标准、工具以及工具选项和配置是否满足[赋值云服务商定义的安全需求]。d)定义或要求信息系统、组件或服务的开发商在开发过程的初始阶段定义质量度量标准,并以[选择: 赋值云服务商定义的频率]; 赋值:云服务商定义的项目审查里程碑]交付时]为节点检查质量度量标准的落实情况。
)确定或要求信息系统、组件或服务的开发商确定安全问题追踪工具并在开发过程
HostKvm商家我们也不用多介绍,这个服务商来自国内某商家,旗下也有多个品牌的,每次看到推送信息都是几个服务商品牌一起推送的。当然商家还是比较稳定的,商家品牌比较多,这也是国内商家一贯的做法,这样广撒网。这次看到黑五优惠活动发布了,针对其主打的香港云服务器提供终身6折的优惠,其余机房服务器依然是8折,另还有充值50美元赠送5美元的优惠活动,有需要的可以看看。HostKvm是一个创建于2013年的...
? ? ? ?创梦网络怎么样,创梦网络公司位于四川省达州市,属于四川本地企业,资质齐全,IDC/ISP均有,从创梦网络这边租的服务器均可以****,属于一手资源,高防机柜、大带宽、高防IP业务,另外创梦网络近期还会上线四川联通大带宽,四川联通高防IP,一手整CIP段,四川电信,联通高防机柜,CN2专线相关业务。成都优化线路,机柜租用、服务器云服务器租用,适合建站做游戏,不须要在套CDN,全国访问快...
青云互联怎么样?青云互联是一家成立于2020年的主机服务商,致力于为用户提供高性价比稳定快速的主机托管服务,目前提供有美国免费主机、香港主机、韩国服务器、香港服务器、美国云服务器,香港安畅cn2弹性云限时首月五折,15元/月起;可选Windows/可自定义配置,让您的网站高速、稳定运行。点击进入:青云互联官方网站地址青云互联优惠码:八折优惠码:ltY8sHMh (续费同价)青云互联香港云服务器活动...