2024云安全责任共担模型报告-华为_中国信通院_41页_1mb
报告摘要
云安全责任共担模型白皮书总结
华为云计算技术有限公司 中国信息通信研究院
随着云计算技术的普及,企业数字化转型对云安全提出更高要求。云环境导致运营方与使用方分离,数据保管权与所有权分离,单一主体难以独立承担全部安全责任,因此形成“云安全责任共担”行业共识。本报告提出20体系,旨在提升各方责任意识并推动协同合作。
一、新态势与发展需求
- 政策与标准支持:我国政策法规如《网络安全法》《数据安全法》及YD/T4060-2022、GB/T31168-2023等行业标准,明确了服务商与客户的安全责任边界。例如,公有云物理基础设施由服务商负责,数据安全责任仍归属客户。政策完善为责任共担提供法律基础。
- 安全风险升级:云安全配置错误、软件供应链攻击、勒索软件成为关键威胁。调查显示,不合理的安全配置是公有云安全事件主因,而软件供应链攻击年增长率超742%。云服务商需强化平台安全能力,客户需通过配置规范和技术工具(如云安全服务)降低风险。
- 责任共识需深化:尽管用户对责任共担认知提升(如42.3%用户接受与服务商共同担责),但仍有超过一半用户对责任划分不清。实际需求推动责任共担模式向多云、混合云及多厂商协作场景扩展。
二、新理念:云安全责任共担20体系
- 明确主体角色:20体系涵盖三类主体——云服务客户(使用云服务的组织或个人)、云服务商(提供云服务及安全能力)和云安全厂商(提供安全服务或工具)。同一机构可能承担多重角色,如云服务商同时提供安全服务时,需明确其双重职责。
- 四大基本原则:
- 目的一致性:各方共同目标是保障云业务安全运行,需协同分工而非推诿责任。
- 责任合理性:基于可见性差异与法律要求合理划分责任,例如云服务商负责平台安全,客户负责数据安全。
- 优势最大化:利用服务商的技术优势(如零信任架构)和厂商的定制化能力,共同提升防护水平。
- 协作透明性:建立信息共享机制,确保安全事件的快速响应与协同处置。
- 服务类型与模式影响责任划分:
- 服务类型:资源类服务(基础设施、平台、应用)与保障类服务(安全、运维)责任不同。服务商需保障资源层安全,客户需落实使用层安全。
- 服务模式:云服务模式下责任以平台安全分界;云软件交付模式中,客户需自行管理底层资产;云软件交付+服务托管模式则需服务商提供运维支持,同时客户承担最终安全责任。
三、实施参考
- 云平台安全建设与使用:
- 服务商需提升平台安全性,包括架构设计、供应链管理、访问控制等。
- 客户需合理配置安全策略(如最小权限原则)、维护系统、构建安全团队或引入外部支持。
- 持续防护体系:
- 识别安全能力域,如工作负载安全、网络安全、数据安全等,结合自动化工具实现高效防护。
- 构建由安全厂商提供的专业化防护方案,例如漏洞扫描、入侵检测等。
- 信息传递机制:
- 建立服务商与客户间的协作机制,明确数据使用、跨境转移、服务变更等信息的披露与授权流程。
- 强化安全厂商与客户间的工具接入规范,确保安全服务的透明性与一致性。
四、发展建议
- 强化标准引领:完善云安全责任共担标准体系,提升客户的技术素养与责任意识。
- 构建保险闭环:通过网络安全保险覆盖风险事件的事后损失,与企业安全措施形成互补。
- 推动生态协同:整合云服务商、安全厂商、MSP等多方资源,形成统一的安全能力生态,降低多云管理复杂度。
五、结语
云安全责任共担模式是应对复杂安全威胁的关键。通过明确责任边界、优化协作机制与技术方案,各方可共同保障云环境下的业务与数据安全。未来需进一步深化标准建设、完善保险机制及生态协同,以实现高效、可持续的云安全体系。
附录案例
- 配置风险:服务商需提供安全功能(如访问控制、加密),客户需合理配置并接受工具检测。
- 软件供应链风险:服务商需及时修复漏洞并告知客户,客户需制定应急方案并安装补丁。
- 勒索风险:平台需具备数据加密与备份能力,客户需结合预警信息采取防护措施,厂商提供防勒索工具与情报支持。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载