云计算服务安全能力要求解读-135页_37mb
报告摘要
GB/T 31168-2023《信息安全技术 云计算服务能力要求》国家标准解读总结
核心内容概述
GB/T 31168-2023《信息安全技术 云计算服务能力要求》是针对云计算服务提供者应具备的安全能力要求的国家标准,旨在提升云计算服务的安全性,保障客户数据和业务的安全。该标准适用于云计算服务的建设、监督、管理和评估,支持国家相关政策法规的实施,如《网络安全法》《数据安全法》《个人信息保护法》等。
主要观点
- 安全责任共担:云计算服务的安全由云服务商和政府用户共同保障,具体责任划分依据服务模式和平台类型。
- 安全措施分类:安全措施分为通用、混合和专用三种形式,分别适用于整个平台、部分平台或特定应用。
- 安全要求分级:安全要求分为一般要求、增强要求和高级要求,以满足不同安全等级需求。
- 灵活实现机制:引入“赋值”和“选择”机制,使云服务商可根据实际情况调整安全措施的实现方式。
- 供应链安全:强调使用安全可控的产品和服务,确保供应链各环节的安全性和可追溯性。
- 持续监控与风险评估:要求云服务商进行风险评估,并实施持续监控,以发现和应对潜在威胁。
- 访问控制与数据保护:对用户身份识别、访问权限管理、数据分类分级、备份恢复等方面提出明确要求。
- 应急响应与审计:强调建立应急响应机制和审计功能,确保系统在安全事件发生时能够有效应对,并对操作进行可追溯和安全审查。
安全要求分类与分级
安全要求分类(共11类)
| 类别 | 描述 |
|---|---|
| 系统开发与供应链安全 | 涉及开发过程、组件真实性、供应链管理等 |
| 系统与通信保护 | 包括边界保护、传输保密性、网络中断等 |
| 访问控制 | 用户标识、账号管理、会话控制等 |
| 数据保护 | 客户数据安全、数据分类分级、数据迁移等 |
| 配置管理 | 配置管理计划、基线配置、最小功能原则等 |
| 维护管理 | 受控维护、变更控制、缺陷修复等 |
| 应急响应 | 事件处理、备份、业务连续性等 |
| 审计 | 审计记录、审查与报告、时间戳等 |
| 风险评估与持续监控 | 风险评估、脆弱性扫描、持续监控等 |
| 安全组织与人员 | 安全策略、岗位职责、安全培训等 |
| 物理与环境安全 | 机房选址、物理访问控制、设备运送等 |
安全要求分级(3级)
| 等级 | 说明 |
|---|---|
| 一般要求 | 基础安全能力,适用于大多数云计算服务 |
| 增强要求 | 提升安全能力,适用于敏感数据或重要业务 |
| 高级要求 | 最高安全等级,适用于关键数据或核心业务 |
安全要求的调整方式
- 删减:未实现某项安全要求或仅部分实现
- 补充:增加新的安全要求或强化原有要求
- 替代:使用其他安全要求实现相同的安全目标
安全计划要求
云服务商应制定详细的安全计划,说明安全要求的实现情况,并对“赋值”和“选择”项进行具体说明。安全计划应包括以下内容:
- 安全要求实现情况及理由
- 具体赋值和选择
- 采取的安全措施
- 提供的证据或未满足情况的说明
- 对客户的安全责任和措施建议
关键信息总结
- 数据保护:要求云服务商严格保护客户数据,确保其在境内存储,并提供数据分类、备份与恢复等能力。
- 安全措施实施责任:云服务商需对安全措施的实施负责,同时政府用户也需承担相应的责任。
- 安全措施作用范围:通用安全措施适用于整个平台,专用安全措施仅适用于特定应用。
- 安全计划模板:提供表格模板,便于云服务商记录和展示安全措施的实现情况。
- 供应链保护:要求对供应商进行评估,确保其安全能力符合要求,并采用可信手段管理供应链信息。
- 设备接入保护:限制设备接入,确保设备唯一标识,并禁止接入高风险设备。
- 恶意代码防护:提供恶意代码检测、更新、告警和溯源分析等机制。
- 访问控制:包括用户标识、凭证管理、账号管理、会话控制、最小特权等,防止非授权访问。
- 系统与通信保护:强调边界保护、传输保密性、网络隔离、设备接入控制等。
- 物理与环境安全:确保物理设施的安全,如机房选址、设备访问控制、访客管理等。
- 应急响应:要求制定应急响应计划,进行培训和演练,保障业务连续性。
- 审计功能:对审计记录进行保护,并提供更严格的访问控制和审查机制。
与GB/T 31168-2014对比
| 项目 | GB/T 31168-2014 | GB/T 31168-2023 |
|---|---|---|
| 适用范围 | 政府部门、重点行业及企事业单位 | 所有云计算服务能力的建设、监督、管理和评估 |
| 安全要求分类 | 10类 | 11类 |
| 安全要求分级 | 2级 | 3级(一般、增强、高级) |
总结
GB/T 31168-2023在GB/T 31168-2014基础上进行了修订,以保持技术先进性和符合国家相关法律法规要求。该标准通过明确安全要求分类与分级,引入灵活的“赋值”和“选择”机制,强化供应链管理、数据保护、访问控制和应急响应等方面的要求,为云计算服务的安全提供系统性指导。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载