中国移动云安全白皮书_33页_1mb
报告摘要
中国移动云安全白皮书总结(2021年)
核心内容概述
中国移动云安全白皮书全面分析了当前中国移动云服务(包括移动云、IT云和网络云)的安全现状与面临的主要风险,提出了云安全防护框架与安全要求,并探讨了云安全关键技术与生态建设。白皮书旨在构建统一、主动、纵深的云安全防护体系,提升云服务的安全性和可靠性,保障客户与自身资产的安全。
主要观点
- 云服务类型:中国移动已构建移动云、IT云和网络云三类云服务,分别承载租户业务、内部业务和传统电信网络业务。
- 安全挑战:由于云服务的通用化、开源化与集中化特性,其面临基础设施、网络部署、云上应用和运维服务等多方面的安全风险。
- 安全目标:构建统一、主动、纵深的云安全防护体系,提升云服务的安全性,实现灵活、可靠的安全服务。
- 安全生态:通过明确责任边界,构建“责任共担”模型,提供灵活多元的安全服务,促进云安全生态的健康发展。
关键信息
1. 中国移动云现状及安全风险
1.1 中国移动云现状
- 移动云:面向政府、企业及互联网客户,提供IaaS、PaaS、SaaS等服务,具备基本的安全防护能力,如防病毒、数据防泄漏、网络抗DDoS等。
- IT云:承载全网IT系统,具备网络产品、计算资源、容器云、安全保障、同城双活等平台能力,已获可信云认证。
- 网络云:基于云计算、NFV、SDN等技术实现电信业务云化,具备基础设施、虚拟化网元、MANO等安全加固能力。
1.2 云安全风险
- 基础设施安全风险:包括物理设备安全、虚拟化安全、开源组件风险、配置错误、带宽恶意占用、资源编排攻击等。
- 网络部署安全风险:涉及数据泄露、身份和密钥管理、接入认证、跨数据中心攻击、APT攻击等。
- 云上应用安全风险:包括API接口安全、无服务器攻击、DDoS攻击、跨租户/跨省攻击、跨工作负载攻击、云服务被滥用等。
- 运维服务安全风险:包括管理接口攻击、管理员权限滥用、漏洞与补丁管理、安全基线合规、4A安全管控、安全态势感知、安全知识管理等。
2. 云安全目标及要求
2.1 云安全目标
- 构建统一、主动、纵深的云安全防护体系,提升云服务的安全性与可靠性。
- 通过三朵云协同,实现安全能力共享,提升整体安全水平。
2.2 云安全防护要求
- 法律法规及安全规范体系:确保云服务符合国家相关法律法规和安全标准。
- 基础设施安全:包括物理环境安全、虚拟化安全、开源组件安全、配置与变更管理、4A安全管控、安全态势感知、安全知识管理等。
- 网络安全:包括安全域划分、安全隔离、东西向流量防护、APT攻击防护等。
- 应用安全:包括端口白名单、脆弱性检测、HTTP请求内容检测、DNS安全等。
- 数据安全:包括数据脱敏、敏感数据自动识别、数据加密、日志审计等。
- 接入安全:包括基于零信任的联合身份认证、信任持续评级、动态访问控制、操作审计等。
- 安全运维:包括资产管理、安全基线合规、漏洞管理、安全策略管理等。
3. 云安全关键技术
3.1 基础设施可信
- 可信计算技术:涵盖物理层、资源虚拟化层、虚拟机层和云管理平面的安全加固。
- 可信连接及证明:确保设备与系统之间的安全通信与状态监测。
- 可信启动与度量:确保设备从启动到运行的全程可测可控。
- 虚拟可信根:为虚拟机提供安全标识与认证。
3.2 微隔离
- 实现对资源池内东西向流量的精细化控制与安全防护。
- 包括端口梳理、分析、监控与处置功能,支持全量或单项端口隔离。
3.3 应用安全
- 端口白名单:统一管理网络端口,实现访问控制。
- 脆弱性检测与安全加固:定期检测并加固应用系统。
- HTTP请求内容检测:识别非法请求来源,防止盗链攻击。
- DNS安全:通过异常行为分析防止DNS被篡改、污染或劫持。
3.4 数据安全
- 数据脱敏:支持静态与动态脱敏,确保数据在不同场景下的安全使用。
- 敏感数据自动识别:通过配置规则实现敏感数据的自动识别与分类。
- 数据加密:支持多层级加密方式,保障数据机密性与完整性。
- 日志审计:记录用户与运维操作日志,支持审计与信任评分。
3.5 基于零信任的接入控制
- 联合身份认证:结合设备与人员身份认证,提升认证安全性。
- 信任持续评级:通过采集用户与设备信息,实现动态信任评分。
- 动态访问控制:基于信任评分,实现细粒度权限管理。
- 操作审计:实现用户与运维操作的全生命周期审计。
3.6 智能安全检测和处置
- 主动识别与处置:通过云安全管理平台实现对异常行为与安全事件的智能检测与闭环处置。
- 大数据与AI技术:用于安全威胁预测、预警与处置建议生成。
- 安全策略编排:结合SDN控制器,实现对安全设备的智能策略下发。
4. 云安全生态
4.1 责任共担模型
- 明确云服务商与云租户之间的安全责任边界。
- 云服务商负责基础设施与平台安全,云租户负责应用与数据安全。
- 三朵云之间可共享安全经验与工具,形成协同效应。
4.2 灵活的安全服务
- 基础安全防护:免费提供,保障所有云租户的基础安全。
- 增值服务:按需提供,满足不同业务场景的安全需求。
- 第三方合作:引入第三方安全服务企业,共建云安全生态。
5. 总结与展望
- 中国移动将持续提升云安全防护能力,构建主动、纵深的云安全体系。
- 推动云服务与安全技术的深度融合,打造数字化、智能化、原生化的云安全产品。
- 未来将与行业龙头企业合作,实现统一认证、智能共识与智能防御的云安全生态。
关键技术与安全措施
- 可信计算:确保设备与系统安全,实现全程可信。
- 微隔离:实现对东西向流量的精细化控制。
- 零信任架构:提升接入控制的安全性与灵活性。
- 智能安全检测与处置:基于AI与大数据实现安全威胁的主动识别与处置。
- 安全运维自动化:提升安全策略管理效率与准确性。
缩略语列表
| 缩略语 | 英文全称 | 中文含义 |
|---|---|---|
| 4A | Account, Authentication, Authorization, Audit | 账号管理、认证管理、授权管理、审计管理 |
| API | Application Programming Interface | 应用程序编程接口 |
| CAS | Central Authentication Service | 中央认证服务 |
| CNCF | Cloud Native Computing Foundation | 云原生计算基金会 |
| CRSF | Cross-site Request Forgery | 跨站请求伪造 |
| DDoS | Distributed Denial of Service | 分布式拒绝服务 |
| DNS | Domain Name System | 域名系统 |
| DNSSec | Domain Name System Security Extensions | 域名系统安全扩展 |
| DoS | Denial of Service | 拒绝服务 |
| GRE | Generic Routing Encapsulation | 通用路由封装 |
| IaaS | Infrastructure as a Service | 基础设施即服务 |
| IDS | Intrusion Detection System | 入侵检测系统 |
| IPS | Intrusion Prevention System | 入侵防御系统 |
| KVM | Kernel-based Virtual Machine | 基于内核的虚拟机 |
| LAN | Local Area Network | 局域网 |
| MANO | Management and Orchestration | 管理和编排 |
| NFV | Network Function Virtualization | 网络功能虚拟化 |
| OAuth2 | Open Authorization | 开放授权协议v2 |
| OpenID | Open Identity | 开放身份鉴权 |
| PaaS | Platform as a Service | 平台即服务 |
| RBAC | Role-Based Access Control | 基于角色的访问控制 |
| REST | Resource Representational State Transfer | 资源表征性状态转移 |
| SaaS | Software as a Service | 软件即服务 |
| SDN | Software Defined Network | 软件定义网络 |
| SDS | Software Defined Security | 软件定义安全 |
| SOAP | Simple Object Access Protocol | 简单对象访问协议 |
| SQL | Structured Query Language | 结构化查询语言 |
| SSL | Secure Sockets Layer | 安全套接字协议 |
| TLS | Transport Layer Security | 传输层安全性协议 |
| VIM | Virtualized Infrastructure Manager | 虚拟化基础设施管理器 |
| VLAN | Virtual Local Area Network | 虚拟局域网 |
| VM | Virtual Machine | 虚拟机 |
| VPN | Virtual Private Network | 虚拟专用网络 |
| VXLAN | Virtual eXtensible Local Area Network | 虚拟扩展局域网 |
| WAF | Web Application Firewall | Web应用防护系统 |
| WAN | Wide Area Network | 广域网 |
| XPath | XML Path Language | XML路径语言 |
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载