站長資訊網
        最全最豐富的資訊網站

        云計算等保如何落地?安全狗幫你抽絲剝繭

        如果說網絡安全的攻防對抗是一場持久的戰爭,《網絡安全法》指出了我們的戰略方向,而《等級保護條例》等相關法律法規則是更詳細的戰術布置。

        鑒于等保2.0有諸多引人注目的變化,并且對于云計算而言,又實在存在有太多應當說清楚但仍然有誤區的地方,我們將用專題的形式,從云計算的等級保護條例開始,再擴展到等級保護容易存在疑惑的關鍵條例,最后落腳到具體的實施方案,來講清楚等級保護工作如何開展的問題。本篇是系列專題的第一篇:云計算篇

        等保2.0時代最受關注的變化,莫過于其保護范圍的大大擴展,此外,在原有的基礎上,等保2.0細化擴展了諸多細分安全領域的要求和標準,既與時俱進提高了保障的要求門檻,也讓工作開展的依據更加清晰和可操作。

        云等保是在原等保框架下對新事物的擴展,云計算架構之下,等級保護依然需要落地,包括定級、備案、建設整改、等級測評、監督檢查五個規定動作。不同的是等??蚣芟滦略黾拥脑匦枰獙υ械燃壉Wo相關工作的具體內容進行擴充并統一。

        首先是租戶和平臺的責任劃分問題。在云計算條件下,目前采取的是云平臺和租戶的責任共擔機制,而從IaaS到PaaS再到SaaS模式,云租戶所需要承擔的責任是越來越少的,但無論如何,對于云租戶而言,數據安全始終是最核心的安全問題,不可松懈。

        其次是定級備案的問題。傳統的信息系統其架構是隨著業務變化而變化的,實際上是以物理網絡和安全設備為邊界的;而對于云環境而言,則是以虛擬邊界作為系統定級的邊界,采用原有的思路無法體現出業務應用系統的邏輯關系,需要從業務應用的角度出發,梳理業務應用和對應的模塊。

        原則上,定級、備案工作是由用戶單位自己填寫定級備案表交給公安網監部門去進行備案工作,但考慮到實際情況,絕大多數情況下都是用戶單位在測評機構的協助下完成這些工作。系統安全建設和等級測評的工作不一定要嚴格按照這個順序開展,可以先測評再整改,也可以先建設再測評,具體還是根據自身實際情況來辦。

        選擇的測評機構很重要,測評機構的權威性,測評質量直接關系到單位信息系統后期整改內容,提前發現問題提前整改,可以有效降低被攻擊的風險,提高信息安全防護能力。

        在定級當中還存在著兩個重要誤區:

        1、已經托管的云系統是否需要等保?

        根據“誰運營誰負責,誰使用誰負責,誰主管誰負責”的原則,該系統責任主體還是屬于網絡運營者自己,所以還是得承擔相應的網絡安全責任,該進行系統定級的還是得定級,該做等保的還是得做等保。

        系統上云或托管后,并不是安全責任主體轉移,只是系統所在機房地址的變更,當然在公有云模式下,Iaas、Paas、Saas不同模式相應的安全責任會有些區別,但是并不是沒有責任。

        2、系統定級越低越好?

        最終定級是根據受侵害的客體以及對客體侵害的程度來確定的,以事實為根據,而不是主觀隨意定級。定級低了,表面上要求更容易滿足,但相應的防護措施也相對不足,一旦遭受攻擊,反而得不償失。

        再次是備案的問題。傳統的系統備案很簡單,IT基礎設施、運維地點、工商注冊地基本上都是一致的,直接去所在地市局、網安或者是分局即可;然而上云的系統由于部署在各類云平臺上面,而云平臺的實際物理地址往往和云系統網絡運營者不在同一地址,大型云平臺還有許多物理節點,很難確定云平臺的具體物理地址,因此從方便屬地公安機關監管的角度出發,應該在系統實際運維團隊所在地市網安部門進行系統備案。

        再就是如何建設整改的問題。云計算已經深刻的影響到了IT架構、業務系統部署方式,以及服務模式,一方面它可以讓用戶快速、彈性、按需、隨時隨地的獲取到IT資源和服務,實現IT即服務的轉變,是重要的一次信息化變革,另一方面這種新型的IT架構也帶來了新的安全挑戰和安全需求。

        邊界、通信和計算的安全均需要考慮在內,而重中之重的則是云數據安全的建設,依據客戶實際需求和相關安全合規標準,進行數據創建、傳輸、存儲、使用、共享和銷毀在內的全生命周期的云環境下的數據安全設計,以及數據安全體系建設,從而保障用戶數據在云環境下的安全使用,保護云環境中的數據的機密性、可用性、完整性。

        最后是測評的問題。云計算系統保護措施通常是以系統整體能力體現,云計算安全擴展要求作為全局對待,在報告結構上等同于全局測評,各測評項不再重復對應一個或多個測評對象。等保工作是一個持續的工作,等保測評也是一個周期性的工作,三級系統要求每年做一次,四級系統每半年做一次,二級系統部分行業明確要求每兩年做一次,沒有明確要求的行業一般是建議兩年做一次測評。

        贊(0)
        分享到: 更多 (0)
        網站地圖   滬ICP備18035694號-2    滬公網安備31011702889846號
        主站蜘蛛池模板: 国产一级精品高清一级毛片| 亚洲综合无码精品一区二区三区| 日韩欧美国产精品第一页不卡| 尤物国精品午夜福利视频| 99久久精品免费国产大片| 国产在线精品无码二区 | 亚洲中文久久精品无码ww16| 99久久免费国产精品| 国产成人精品一区二区秒拍 | 在线观看亚洲精品福利片| 国产成人综合精品一区| 中文成人无字幕乱码精品区| 国产精品久久久久久影院| 精品国产福利一区二区| 精品国产青草久久久久福利| 国产欧美日韩精品a在线观看| 国产精品婷婷午夜在线观看| 日韩精品在线看| 精品九九人人做人人爱| 高清免费久久午夜精品| 日本精品一区二区三区四区| 国产精品亚洲αv天堂无码| 91精品国产高清久久久久久91| 亚洲愉拍99热成人精品热久久 | 亚洲第一精品在线视频| 91精品国产高清久久久久久io| 久久精品一区二区三区中文字幕| 2022免费国产精品福利在线| 国产在线精品无码二区| 四虎永久在线精品免费一区二区 | 久久99热只有频精品8| 亚洲一级Av无码毛片久久精品| 国产精品久久久久久影院| 国产精品亚洲午夜一区二区三区| 亚洲午夜精品一级在线播放放| 2021国产三级精品三级在专区| 久久99国产综合精品女同| 久久久久久无码国产精品中文字幕| 欧美国产日韩精品| Xx性欧美肥妇精品久久久久久| 国产精品成人A区在线观看|