2022-03-11-云安全联盟-云应用安全技术规范_16页_727kb
报告摘要
CSA GCR C001—2022《云应用安全技术规范》
概述
由中国云安全联盟大中华区发布,于2022年3月9日生效,为云应用厂商和甲方提供安全构建与评价参考,涵盖云原生、身份管理、数据保护等技术要求(基于GB/T 1.1-2020等标准)。
内容结构
- 范围:定义云应用范围(含SaaS、PaaS、IaaS应用),明确标准用途。
- 规范性引用文件:引用GB/T 22239、GB/T 35273等国家及CSA相关标准。
- 术语与缩略语:定义核心概念(如云应用、高可用、不可变基础设施等)。
- 安全控制域(8大要求):
- 架构设计:高可用、高性能、高安全。
- 运行环境:操作系统、容器、中间件、数据库安全。
- 应用程序:Web、移动APP、API、小程序、后台程序、第三方库、代码防泄露安全。
- 访问控制:通信、安全区域、IAM、会话、终端识别安全。
- 租户级自助服务:账号、权限、审计管理。
- 实施/交付/服务:沙箱、灰度交付、可移植性、安全即服务。
- 数据安全:租户隔离、机密性、可用性、完整性、隐私保护、跨境合规。
- 管理能力:厂商与租户的安全管理分工。
核心特点
- 云原生安全:强调不可变基础设施、容器安全、RASP等技术。
- 全生命周期:覆盖开发、部署、运维、审计各阶段。
- 符合合规要求:遵循个人信息保护法、等级保护基本要求等。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载