CSA云计算安全技术要求-SaaS 安全技术要求-表格版
虚拟化计算安全
a)应支持在虚拟机之间以及虚拟机与宿主机之间CPU安全隔离的能力,包括如下要求:
1)在某个虚拟机发生异常(包括崩溃)后不影响其他虚拟机和宿主机;
2)虚拟机不能访问其他虚拟机或宿主机的CPU寄存器信息。
b)应支持在虚拟机之间以及虚拟机与宿主机之间内存安全隔离的能力,包括如下要求:
e)应支持对网络边界管理设备受控接口ACL策略支持自动化更新能力;
f)应支持对恶意虚拟机的隔离能力,支持阻断恶意虚拟机与外部网络以及和其他虚拟机的通信能力;
g)应支持对云计算平台DDoS攻击防护的能力;
h)应支持对Web应用漏洞进行检测和防护的能力;
i)应支持网络边界流量监控、攻击和入侵行为检测的能力;
g)应支持网络设备(包括虚拟化网络设备)和安全设备业务处理能力弹性扩展能力;
h)应支持高可用性部署,在一个区域出现故障(包括自然灾害和系统故障)时,自动将业务转离受影响区域的能力。
a)应支持指定带宽分配优先级别的能力;
b)应支持虚拟化网络边界的访问控制;
c)应支持区域边界的双向访问控制,控制从内往外和从外往内流量的能力。
网络授权及审计
a)应支持对网络设备(包括虚拟化网络设备)的管理员登录地址进行限制的能力;
b)应支持登录网络设备(包括虚拟化网络设备)失败处理的能力;
c)应支持网络设备(包括虚拟化网络设备)管理员登录采用两种或两种以上组合的鉴别技术来进行身份鉴别能力;
d)应支持对网络设备(包括虚拟化网络设备)远程管理时采用安全传输能力;
2)支持根据IP协议、服务端口及IP地址进行限制的能力。
f)应支持网络访问控制列表ACL,提供虚拟化网络安全隔离和控制的能力,要求基于IP协议、服务端口和源或目的IP地址,允许或拒绝流量;
g)应支持虚拟私有网关,提供VPC与其他网络建立VPN私有连接的能力;
h)应支持互联网网关,提供NAT功能,支持VPC与互联网连接的能力;
d)应支持管理命令采用安全传输的能力;
e)应支持内核补丁更新、加固及防止内核提权的能力;
f)应支持对恶意代码进行检测和处置的能力;
g)应支持监视存储资源管理平台远程管理连接,发现未授权管理连接时中断连接的能力;
h)应支持对远程执行存储资源管理平台特权管理命令进行限制的能力;
i)应支持资源监控的能力,资源监控的内容包括CPU利用率、带宽使用情况、内存利用率、存储使用情况等;
e)应支持对网络设备(包括虚拟化网络设备)远程管理时特权命令进行限制的能力;
f)应支持对网络设备(包括虚拟化网络设备)管理员权限最小化的能力;
g)应支持对网络设备(包括虚拟化网络设备)管理员登录时用户标识唯一能力;
h)应支持区域边界处的网络设备(包括虚拟化网络设备)和安全设备的日志记录、审计报表能力
j)应支持系统过载保护,保障业务公平性和系统资源利用率最大化的能力;
k)应支持禁止平台管理员未授权操作租户资源的能力;
l)应支持数据存储机密性保护的能力;
m)应支持数据存储完整性保护的能力;
n)应支持数据存储可用性保护的能力;
o)应支持数据的异地备份和备份数据一致性的能力;
p)应支持租户访问存储的安全传输的能力。
CSA云计算安全技术要求-SaaS安全技术要求
控制域
基本要求
增强要求
访问层安全
网络访问安全
a)应支持保护用户访问SaaS系统中资源时通信消息的完整性和机密性的能力;
b)应支持用户访问SaaS系统中的资源前通过用户鉴别和鉴权的能力。
/
API访问安全
a)应支持服务API调用前进行用户鉴别和鉴权的能力;
b)应支持涉及租户资源操作的服务API调用前验证用户凭据的能力;
f)应支持实时的虚拟机监控,对虚拟机的运行状态、资源占用、迁移等信息进行监控和告警的能力。
a)应支持对虚拟机所在物理机范围进行指定或限定的能力。
虚拟化网络安全
a)应支持不同租户的虚拟化网络之间安全隔离的能力;
b)应支持租户的虚拟化网络与云计算平台的业务和管理网络之间安全隔离的能力,包括如下要求:
1)云计算平台管理员,无法通过云计算平台的业务和管理网络访问租户私有网络;
j)应支持对恶意代码进行检测和处置的能力;
k)应支持在不同安全等级的区域之间通信时采用安全传输的能力。
a)应支持接入第三方安全产品或服务进行不同网络区域之间、租户网络之间的网络安全防护能力;
b)应支持对云计算平台内部虚拟机发起的攻击检测与防护能力,检测出发起攻击的虚拟机,并能记录攻击类型、攻击时间、攻击流量等。(注:内部虚拟机发起的攻击,包括对云计算平台业务网络、管理网络、租户业务承载网络、其他租户私有网络、外部网络等发起的攻击)
1)分配给虚拟机的存储空间,其他虚拟机和宿主机不能访问;
2)防止虚拟机占用过多存储资源,超过设定规格,影响其他虚拟机正常运行;
3)某个虚拟机发生异常(包括崩溃)后不影响其他虚拟机和宿主机。
d)应支持一个虚拟机逻辑卷同一时刻只能被一个虚拟机挂载的能力:
e)应支持根据租户所选择的服务级别进行虚拟机存储位置分配的能力;
i)应支持租户虚拟化网络关闭混杂模式的能力;
j)应支持防止虚拟机使用虚假的IP或MAC地址对外发起攻击的能力;
k)应支持防虚拟机VLAN或VXLAN跳跃攻击的能力;
l)应支持不同租户的虚拟机之间以及虚拟机与宿主机之间网络流量监控的能力;
m)应支持租户对其所拥有的不同虚拟机之间网络流量进行监控的能力。
Web访问安全
a)应支持Web代码安全机制的能力,包括对输入输出进行有效性检查,以及采取防范认证漏洞、权限漏洞、会话漏洞、Web服务漏洞、注入漏洞等代码漏洞的措施;
b)应支持用户可以通过Web所访问资源的访问控制能力;
c)应支持Web远程访问安全传输的能力。
/
资源层安全
(基础资源由IaaS服务提供商提供时,IaaS安全技术标准参考《云计算安全技术要求第3部分:IaaS安全技术要求》)
b)应支持划分为不同的网络区域,并且不同区域之间实现逻辑隔离能力;
c)应支持云计算平台管理网络与业务网络逻辑隔离的能力;
d)应支持云计算平台业务网络和管理网络与租户私有网络逻辑隔离能力;
e)应支持云计算平台业务网络和管理网络与租户业务承载网络逻辑隔离的能力;
f)应支持租户业务承载网络与租户私有网络逻辑隔离的能力;
o)应支持禁止计算资源管理平台管理员未授权操作租户资源的能力;(注:租户资源包括已分配给租户的网络、数据库、存储空间、租户虚拟机以及租户虚拟机上的OS、应用程序等。)
p)应支持计算资源管理平台镜像文件完整性保护的能力;
q)应支持第三方安全产品或服务接入的API接口能力。
a)应支持对核心软件源代码进行审查并识别后门的能力;
3)对VPC的操作,如创建或删除VPC,变更路由、安全组和ACL策略等,需要验证租户凭证。
d)应支持VPC之间连接的能力,包括同一个租户的不同VPC之间和不同租户VPC之间的连接能力;
e)应支持安全组,提供虚拟化网络安全隔离和控制的能力,包括如下要求:
1)可以过滤虚拟机实例出入口的流量,控制的规则可以由租户自定义;
1)分配给虚拟机的内存空间,其他虚拟机和宿主机不能访问;
2)防止虚拟机占用过多内存资源,超过设定的规格,影响其他虚拟机正常运行;
3)某个虚拟机发生异常(包括崩溃)后不影响其他虚拟机和宿主机;
4)能够禁止虚拟机和其他虚拟机、宿主机之间拷贝或粘贴动作,如通过剪贴板的共享和复制。
c)应支持在虚拟机之间以及虚拟机与宿主机之间存储空间安全隔离的能力,包括如下要求:
2)租户无法通过私有网络访问云计算平台的业务和管理网络;
3)租户无法通过私有网络访问宿主机。
c)应支持虚拟私有云VPC的能力,包括如下要求:
1)租户完全控制VPC虚拟网络,包括能够选择自有IP地址范围、创建子网,以及配置路由表和网关;
2)租户可以在自己定义的VPC虚拟网络中启动云服务的资源,如虚拟机实例;
g)应支持虚拟机启动过程的完整性保护的能力;
h)应支持虚拟机运行过程的完整性保护的能力。
存储资源管理平台安全
a)应支持对代码进行安全测试并进行缺陷修复的能力;
b)应支持对攻击行为进行监测和告警的能力,检测到攻击行为时,能够记录攻击的源IP、攻击的类型、攻击的目的、攻击的时间;
c)应支持组件间通信采用安全传输的能力;
物理资源安全
物理与环境安全
参考业界最佳实践
基础硬件安全
a)应支持物理主机外设管理的能力;
b)应支持硬件部分损坏情况下数据恢复的能力。
a)应支持检测服务器或存储设备硬件发生变更并予以提示的能力
网络安全
网络架构安全
a)应支持绘制与当前运行情况相符的网络拓扑结构图,支持对网络拓扑进行实时更新和集中监控的能力;
e)应支持软件白名单的能力;
f)应支持对用户上传的数据进行加密的能力;
g)应支持对用户的密钥管理的能力;
h)应支持对用户的密钥由租户自管理或第三方管理的能力;
i)应支持数据多副本存储的能力,支持不同副本数据至少分布存储在两个机架上;
j)应支持异地备份的能力,支持自动跨集群的数据同步能力;
k)应支持存储层面的跨数据中心的同步或异步复制的能力。
k)应支持监视计算资源管理平台远程管理连接,中断未授权管理连接的能力;
l)应支持对远程执行计算资源管理平台特权管理命令进行限制的能力;
m)应支持资源监控的能力,资源监控的内容包括CPU利用率、带宽使用情况、内存利用率、存储使用情况等;
n)应支持系统过载保护,保障业务公平性和系统资源利用率最大化的能力;
网络边界安全
a)应支持对进出云计算平台业务网络和管理网络的信息进行过滤的能力;
云计算安全技术要求 csa
云计算安全技术要求 csa云计算安全技术要求(CSA)云计算安全技术要求(CSA)是指为保障云计算环境中数据和系统的安全性而需要满足的一系列技术要求和措施。
随着云计算的快速发展,安全问题已成为云计算面临的重要挑战之一。
为了解决这一问题,CSA提出了一系列的技术要求,以确保云计算环境的安全性。
CSA要求云计算服务提供商必须采取适当的身份认证和访问控制机制,以防止未经授权的用户访问云计算资源。
这包括使用强密码策略、多因素身份验证等技术手段,确保用户的身份和权限得到正确的识别和管理。
CSA要求云计算环境中的数据传输必须采用安全的通信协议和加密方式。
这可以通过使用SSL/TLS协议、IPSec VPN等技术手段来实现,保证数据在传输过程中的机密性和完整性。
CSA还强调了云计算环境中数据的隔离和保护要求。
云计算服务提供商应采取适当的技术手段,确保不同用户之间的数据得到隔离,防止数据泄露和篡改。
同时,云计算服务提供商还应备份和恢复用户数据,以应对意外情况和数据丢失的风险。
CSA要求云计算服务提供商应建立完善的监控和日志记录机制,以便及时发现和应对安全事件。
这包括实时监控云计算环境中的网络流量、系统日志和用户行为等,并建立相应的告警和应急响应机制,以提高对安全事件的响应能力。
CSA还强调了云计算服务提供商的物理安全要求。
云计算数据中心应采取适当的物理访问控制措施,如门禁系统、视频监控等,以保证数据中心的安全性和可靠性。
CSA还强调了云计算服务提供商的安全审计和合规性要求。
云计算服务提供商应定期进行安全审计,发现和解决可能存在的安全问题。
同时,云计算服务提供商还应确保其符合相关的法律法规和行业标准,如ISO 27001等,以提供符合合规性要求的云计算服务。
云计算安全技术要求(CSA)提出了一系列的技术要求和措施,以确保云计算环境的安全性。
这些要求包括身份认证和访问控制、数据传输安全、数据隔离和保护、监控和日志记录、物理安全、安全审计和合规性等方面。
2024年度-云计算ppt模板课件完整版
发展历程
当前现状
云计算已经成为企业和组织重要的IT 基础设施,提供了灵活、可扩展和高 效的计算服务。
从早期的网格计算、效用计算,到云 计算的提出和发展,经历了不断的技 术演进和模式创新。
4
云计算技术架构
基础设施层(IaaS)
01
提供计算、存储和网络等基础设施服务,用户可以通过互联网
按需使用和管理。
28
06
云计算发展趋势与挑战
29
边缘计算发展趋势
边缘计算设备数量
激增
随着物联网设备的普及,边缘计 算设备数量将快速增长,实现更 高效的数据处理和分析。
边缘数据中心建设
加速
为满足低延迟、高带宽的应用需 求,边缘数据中心的建设将加速 ,提高数据处理和存储能力。
边缘计算与云计算
协同
边缘计算将与云计算协同工作, 形成云边端一体化的计算模式, 提高整体计算效率和响应速度。
分布式文件系统
详细讲解分布式文件系统的原理、架 构和关键技术,如Hadoop HDFS、 GlusterFS等,以及它们在高可用、可 扩展性和性能方面的优势。
分布式存储实践
分享分布式存储在实际应用中的案例 和经验,如大规模数据存储、备份恢 复、容灾等场景。
12
网络通信技术及应用
网络通信基础
介绍网络通信的基本原理和协议 ,包括TCP/IP、HTTP、HTTPS 等,以及网络带宽、延迟等性能
优势
轻量级、启动速度快、资源占用少 、易于移植和扩展等。
10
03
云计算存储与网络技术
11
分布式存储原理及实践
分布式存储概念及原理
介绍分布式存储的定义、基本原理和 架构,包括数据分片、副本管理、一 致性协议等关键技术。
CSA云安全联盟标准 CSA云计算安全技术要求 SaaS安全技术要求
CSA 0001.4—2016
云计算安全技术要求 第 4 部分:SaaS 安全技术要求
Cloud ComputingSecurity Technology Requirements(CSTR) Part 4:Security technology requirements of SaБайду номын сангаасS
V1.0
2016-10
2016 -10- 25 发布 CSA 云安全联盟大中华区发布
CSA 0001.4—2016
目 次
目 次............................................................................................................................................................... I 前 言........................................................................................................................................................... III 引 言............................................................................................................................................................. IV 1 范围................................................................................................................................................................... 1 2 规范性引用文件...............................................................................................................................................1 3 术语和定义....................................................................................................................................................... 1 4 SaaS 云服务安全技术要求框架.......................................................................................................................1
CSA云计算安全技术要求 总则
CSA云计算安全技术要求总则CSA云计算安全技术要求总则⒈引言⑴目的⑵范围⑶术语定义⒉组织安全要求⑴组织结构与职责⑵管理体系要求⑶安全政策⑷人员安全要求⑸供应商安全要求⒊物理安全要求⑴机房安全⑵环境控制⑶设备安全⑷访客管理⒋网络安全要求⑴网络配置⑵防火墙⑶ IDS/IPS⑷网络安全监控⑸ VPN⒌身份与访问管理要求⑴身份认证⑵授权与权限管理⑶用户账号管理⑷多因素身份验证⑸访问控制措施⒍数据安全要求⑴数据分类与加密⑵数据备份与恢复⑶数据传输与存储安全⑷数据隐私保护⒎应用程序安全要求⑴安全开发生命周期⑵输入验证⑶访问控制与会话管理⑷配置管理⑸异常处理与日志记录⒏虚拟化安全要求⑴虚拟化基础设施安全⑵容器安全⑶虚拟机安全⒐监控与审计要求⑴安全事件监控⑵安全审计⑶安全告警与应急响应⒑云服务提供者责任⑴服务等级协议⑵安全漏洞与补丁管理⑶安全意识培训1⒈云服务用户责任1⑴安全规定遵守1⑵数据备份与恢复1⒉附录附件1:CSA云计算安全技术要求审核表附件2:CSA云计算安全检查清单本文档涉及附件:附件1、附件2法律名词及注释:⒈数据隐私保护:根据个人信息保护法,个人信息指能够单独或者与其他信息结合识别特定自然人的信息,数据隐私保护指对个人数据的收集、使用和传播进行合法、合规、安全的保护措施。
⒉虚拟化基础设施安全:保护云计算虚拟化环境中的物理服务器、虚拟化层、虚拟机等基础设施免受恶意攻击和未经授权访问,确保虚拟化环境的安全性和稳定性。
⒊安全事件监控:通过监控系统对云计算环境中的安全事件和异常行为进行实时监测和分析,及时发现和应对潜在的安全威胁,并采取必要的安全措施。
⒋服务等级协议:云服务提供商与云服务用户之间的协议,明确双方的权益和责任,约定服务的可用性、性能、安全等指标,为双方提供明确的服务保障。
⒌安全意识培训:针对云服务用户进行的培训活动,旨在提高用户的安全意识,让他们了解云计算安全风险和应对措施,以保障用户数据的安全和隐私。
云安全相关技术介绍
主要内容:•从发展的脉络分析,“云安全”相关的技术使用云服务时的安全和以云服务方式提供安全两类;•介绍5大类24种云安全相关技术及其客户收益和使用建议,并从技术成熟度和市场成熟度两方面进行了评估;•分析企业使用云服务的场景,指出了国内云安全技术和市场的现状和差异及其原因;并对未来的发展进行了推测和预判;•集中介绍云安全相关的各种法规、标准和认证概述随着云计算逐渐成为主流,云安全也获得了越来越多的关注,传统和新兴的云计算厂商以及安全厂商均推出了大量云安全产品。
但是,与有清晰定义的“云计算”(NIST SP 800-145和ISO/IEC 17788)不同,业界对“云安全”从概念、技术到产品都还没有形成明确的共识。
从发展的脉络分析,“云安全”相关的技术可以分两类:一类为使用云计算服务提供防护,即使用云服务时的安全(security for using the cloud),也称云计算安全(Cloud Computing Security),一般都是新的产品品类;另一类源于传统的安全托管(hosting)服务,即以云服务方式提供安全(security provided from the cloud),也称安全即服务(Security-as-a-Service, SECaaS),通常都有对应的传统安全软件或设备产品。
云安全技术分类“安全即服务”和“云计算安全”这两类“云安全”技术的重合部分,即以云服务方式为使用云计算服务提供防护。
云计算安全基于云计算的服务模式、部署模式和参与角色等三个维度,美国国家标准技术研究院(NIST)云计算安全工作组在2013年5月发布的《云计算安全参考架构(草案)》给出了云计算安全参考架构(NCC-SRA,NIST Cloud Computing Security Reference Architecture)。
NIST云计算安全参考架构的三个构成维度:•云计算的三种服务模式:IaaS、PaaS、SaaS•云计算的四种部署模式:公有、私有、混合、社区•云计算的五种角色:提供者、消费者、代理者、承运者、审计者NIST云计算安全参考架构作为云服务的使用者,企业需要关注的以下几个子项的安全:•管理对云的使用•配置:调配各种云资源,满足业务和合规要求•可移植性和兼容性:确保企业数据和应用在必要时安全地迁移到其他云系统生态•商务支持:与云服务提供商的各种商务合作和协调•组织支持:确保企业内部的策略和流程支持对云资源的管理和使用•云生态系统统筹•支持云服务提供商对计算资源的调度和管理•功能层•包括网络、服务器、存储、操作系统、环境设置、应用功能等,不同服务模式下企业能够控制的范围不同使用不同模式的云服务(IaaS、PaaS或SaaS)时,企业对资源的控制范围不同,有不同的安全责任边界,因此需要明确自己的责任边界,适当部署对应的安全措施。
信息安全技术-云计算服务安全指南
信息安全技术云计算服务安全指南1范围本标准描述了云计算可能面临的主要安全风险,提出了政府部门采用云计算服务的安全管理基本要求及云计算服务的生命周期各阶段的安全管理和技术要求。
本标准为政府部门采用云计算服务,特别是采用社会化的云计算服务提供全生命周期的安全指导,适用于政府部门采购和使用云计算服务,也可供重点行业和其他企事业单位参考. 2规范性引用文件下列文件对于本文件的应用是必不可少的.凡是注日期的引用文件,仅注日期的版本适用于本文件。
凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件.GB/T 25069-2010信息安全技术术语GB/T 31168-2014信息安全技术云计算服务安全能力要求3术语和定义GB/T 25069—2010界定的以及下列术语和定义适用于本文件。
3。
1 云计算cloud computing通过网络访问可扩展的、灵活的物理或虚拟共享资源池,并按需自助获取和管理资源的模式。
注:资源实例包括服务器、操作系统、网络、软件、应用和存储设备等.3.2 云计算服务cloud computing service使用定义的接口,借助云计算提供一种或多种资源的能力。
3。
3 云服务商cloud service provider云计算服务的供应方。
注:云服务商管理、运营、支撑云计算的基础设施及软件,通过网络交付云计算的资源。
3.4 云服务客户cloud service customer为使用云计算服务同云服务商建立业务关系的参与方.注:本标准中云服务客户简称客户。
3.5 第三方评估机构Third Party Assessment Organizations;3PAO独立于云计算服务相关方的专业评估机构。
3。
6 云计算基础设施cloud computing infrastructure由硬件资源和资源抽象控制组件构成的支撑云计算的基础设施.注:硬件资源包括所有的物理计算资源,包括服务器(CPU、内存等)、存储组件(硬盘等)、网络组件(路由器、防火墙、交换机、网络链路和接口等)及其他物理计算基础元素.资源抽象控制组件对物理计算资源进行软件抽象,云服务商通过这些组件提供和管理对物理计算资源的访问.3.7 云计算平台cloud computing platform云服务商提供的云计算基础设施及其上的服务软件的集合.3。
信息安全技术 云计算服务安全能力要求 编制说明
国家标准《信息安全技术云计算服务安全能力要求》(征求意见稿)编制说明一、工作简况1、任务来源本标准和GB/T 31167-2014《信息安全技术云计算服务安全指南》是我国首批发布的云计算服务安全国家标准,有效地支撑了党政部门云计算服务安全审查工作,从技术和管理两个方面分别阐述了云计算服务安全要求。
随着云计算服务审查工作的积累、云计算技术发展以及党政部门采购云计算服务形式的多样化,逐步发现标准存在审查工作量大、周期长,责任划分难度增加、云服务安全标准自身条款超前、部分条款不易理解、云持续监督工作需求紧迫等问题,为支撑审查工作的开展,有效指导云服务商建设安全的云计算平台,迫切需要结合新趋势、新问题对本标准进行修订,并做好与相关标准的衔接。
2019年7月,国家互联网信息办公室等发布《云计算服务安全评估办法》,规定参照国家标准《云计算服务安全能力要求》、《云计算服务安全指南》,对面向党政机关、关键信息基础设施提供云计算服务的云平台进行的安全评估。
根据全国信息安全标准化技术委员会2019年下达的国家标准制修订计划:《信息安全技术关键信息基础设施安全防护能力评价方法》,该标准由交通运输信息中心负责承办,由全国信息安全标准化技术委员会归口管理。
2、主要起草单位和工作组成员本标准由中电数据服务有限公司牵头,四川大学、中国电子技术标准化研究院、中国网络安全审查技术与认证中心、国家信息技术安全研究中心、中国信息安全测评中心、中国信息通信研究院、北京信息安全测评中心、中国软件评测中心、中电长城网际系统应用有限公司、国家工业信息安全中心、神州网信技术有限公司、阿里云计算有限公司、宁夏西云数据科技有限公司、中国电信云股份有限公司云计算分公司、华为技术有限公司、深信服科技股份有限公司、深圳腾讯计算机系统有限公司、京东云计算(北京)有限公司、浙江蚂蚁金服小微金融服务集团股份有限公司、武汉理工大学、上海市方达(北京)律师事务所等单位共同参与起草。
云安全指南》浅析-田民-version2.0-完成审批稿
【公司技术内刊2012年第1 期发布文章3400字配图7张表0张2012年2月7日】CSA《云安全指南》浅析行业营销中心田民摘要:在众多CSA已发布的研究文献中,《云安全指南》无疑是其中最具影响力的。
在当前尚无一个被业界广泛认可和普遍遵从的国际性云安全标准的形势下,《云安全指南》高屋建瓴而又不乏具体的策略和实施建议,是一份不可多得的参考文献。
本文从发展历程、文档结构、思路以及侧重点等方面概括性的对《云安全指南》进行了分析和探讨。
关键词:CSA 云安全风险分析合规监管和治理概述云安全联盟(CSA,Cloud Security Alliance)迄今已发布了一系列的安全研究报告。
《云安全指南》无疑是其中最具影响力的。
《云安全指南》全称《云计算关键领域的安全指南》(Security Guidance for Critical Areas of Focus in CloudComputing )。
在2009年12月17日,CSA发布了《云安全指南v2.1》。
2年后,CSA于2011年11月14日发布了《云安全指南v3.0》。
两个版本均可以从CSA的网站上免费下载,其中,v2.1有中文版本。
《云安全指南》关注于与云计算安全相关的、可以被评估和审计的安全需求及其建议,不涉及强制性法律责任(statutory obligation),这决定了《云安全指南》归根到底是一个研究性文档,或者说是一份白皮书,而不是安全标准,更不是法律法规。
事实上,迄今为止,尚无一个被业界广泛认可和普遍遵从的国际性的云安全标准,而涉及云计算安全的法律法规更是全球性的缺失。
笔者认为,CSA不是一个单纯阐述技术的文档。
在CSA云安全指南中,有相当多的篇幅讲述的并非技术,而是与监管相关,涉及法律、合规、安全管理、SLA等诸多非技术性领域。
因此,《云安全指南》的读者范围很广,包括企业的高管(C-level),云计算服务的消费者(consumer)和云计算的实施者(implementer),涵盖了云安全的战略和战术方面的诸多内容,高屋建瓴而又不乏具体的策略和实施建议。
1_云计算技术金融应用规范安全技术要求
c)应支持对恶意虚拟机的隔离,支持阻断恶意虚拟机与外部网络以及其他虚拟机的通信。
ApplicationProgrammingInterface
应用程序编程接口
CPU
CentralProcessingUnit
中央处理单元
DDoS
DistributedDenialofService
分布式拒绝服务攻击
DoS
DenialofService
拒绝服务
HTTPS
HypertextTransferProtocolSecure
7.2.1
网络资源池安全包括针对网络资源配置和运营的安全要求,并包含网络和安全产品所涉及的功能或服务安全要求。云服务使用者从云服务提供者获取网络资源池中的虚拟网络资源和控制权。
7.2.2
第一级要求:
应保证虚拟网络全冗余设计,避免单点故障。
第二级要求:
a)应保证金融业不同云服务使用者的资源池物理隔离;
7.2.6
第一级要求:
a)应支持对恶意代码进行检测和清理;
b)应维护恶意代码特征库升级和相关检测系统的更新。
第二级要求:
无。
第三级要求:
无。
7
存储资源池安全包括对存储资源配置和运营的安全要求,也包括对保障存储安全的安全产品、功能或服务的安全要求。云服务使用者从云服务提供者获取存储资源池中的虚拟存储资源和控制权。
d)应对远程执行特权命令进行限制。
第二级要求:
工业互联网平台 安全防护要求
前言
本标准是工业互联网安全系列标准之一。
—工业互联网
安全总体要求
—工业互联网
安全接入要求
—工业互联网平台 安全防护要求
—工业互联网
安全能力成熟度评估规范技术的发展,还将制定后续的相关标准。
标准牵头单位:中国信息通信研究院 标准起草单位和主要起草人: 中国信息通信研究院:李艺、田慧蓉、罗成 华为技术有限公司:王雨晨、耿涛 北京奇虎科技有限公司:陶耀东、郭颖 中国移动通信集团有限公司:张峰 中兴通讯股份有限公司:黄树强 中国电子信息产业集团有限公司第六研究所:卢凯 航天云网科技发展有限责任公司:于文涛、邹萍、姜海森、梁栋 富士康科技集团:陈金星 用友网络科技股份有限公司:杨宝刚 三一集团:彭卓、张声勇 北京和利时智能技术有限公司:龚涛 中国科学院沈阳自动化研究所:李栋 海尔集团:陈云峰、张海港
工业互联网产业联盟标准
AII/004-2018
工业互联网平台 安全防护要求
Security Protection Requirements for Industrial Internet Platform
工业互联网产业联盟 (2018 年 2 月 2 日发布)
声明
本报告所载的材料和信息,包括但不限于文本、图片、 数据、观点、建议,不构成法律建议,也不应替代律师意 见。本报告所有材料或内容的知识产权归工业互联网产业 联盟所有(注明是引自其他方的内容除外),并受法律保 护。如需转载,需联系本联盟并获得授权许可。未经授权 许可,任何人不得将报告的全部或部分内容以发布、转 载、汇编、转让、出售等方式使用,不得将报告的全部或 部分内容通过网络方式传播,不得在任何公开场合使用报 告内相关描述及相关数据图表。违反上述声明者,本联盟 将追究其相关法律责任。
