阿里云客户等级保护测评说明-控制点责任说明(物理、网络、管理)

合集下载

等保2.0测评详细指标及工控扩展指标

等保2.0测评详细指标及工控扩展指标

等保2.0测评详细指标(1-3级)PS:一级指标没有整理成表格,二三级整理成表格,看的会清晰一点。

一级测评要求指标一.技术安全大类1.安全的物理环境物理访问控制:机房出入口应安排专人值守或配置电子门禁系统,控制,鉴别和记录进入的人员。

防盗窃和破坏:应将设备或主要部件进行固定,并设置明显的不易除去的标识。

防雷击:应将各类机柜,设施和设备等通过基地系统安全接地。

防火:机房应该设置灭火设备。

防水和防潮:应采取措施防止雨水通过机房窗户,屋顶和墙壁渗透。

温湿度控制:应设置必要的温湿度调节设施,使机房温湿度的变化在设备运行所允许的范围之内。

电力供应:应在机房供电线路上配置稳压器和过电压防护设备。

2.安全的通信网络通信传输:应采用检验技术保证通信过程中数据的完整性。

可信验证:可给予可信根对通信设备的系统引导程序,系统程序等进行可信验证,并在检测到其可信性受到破坏后进行报警。

3.安全的计算环境身份鉴别:1.应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份辨别信息具有复杂度要求并定期更换。

2.应具有登陆失败处理功能,应配置并启用结束会话,限制非法登录次数和挡登录连接超时自动退出等相关措施。

访问控制:1.应对登录的用户分配账户和权限2.应重命名或删除默认账户,修改默认账户的默认口令。

3.应及时删除或停用多余的,过期的账户,避免共享账户的存在。

入侵防范:1.应遵循最小安装的原则,仅安装需要的组件和应用程序。

2.应关闭不需要的系统服务,默认共享和高危端口。

恶意代码防范:应安装放恶意代码软件或配置具有相应功能的软件,并定期进行升级和更新防恶意代码库。

可信验证:可基于可信根对计算机设备的系统引导程序,系统程序等进行可信验证,并在检测到其可信性受到破坏后进行报警。

数据完整性:应采用检验技术保证重要数据在传输过程中的完整性。

数据备份恢复:应提供重要数据的本地数据备份与恢复功能。

4.安全的区域边界边界防护:应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信。

阿里云内容安全API参考(检测服务)说明书

阿里云内容安全API参考(检测服务)说明书

内容安全API参考(检测服务)··法律声明法律声明阿里云提醒您在阅读或使用本文档之前仔细阅读、充分理解本法律声明各条款的内容。

如果您阅读或使用本文档,您的阅读或使用行为将被视为对本声明全部内容的认可。

1. 您应当通过阿里云网站或阿里云提供的其他授权通道下载、获取本文档,且仅能用于自身的合法合规的业务活动。

本文档的内容视为阿里云的保密信息,您应当严格遵守保密义务;未经阿里云事先书面同意,您不得向任何第三方披露本手册内容或提供给任何第三方使用。

2. 未经阿里云事先书面许可,任何单位、公司或个人不得擅自摘抄、翻译、复制本文档内容的部分或全部,不得以任何方式或途径进行传播和宣传。

3. 由于产品版本升级、调整或其他原因,本文档内容有可能变更。

阿里云保留在没有任何通知或者提示下对本文档的内容进行修改的权利,并在阿里云授权通道中不时发布更新后的用户文档。

您应当实时关注用户文档的版本变更并通过阿里云授权渠道下载、获取最新版的用户文档。

4. 本文档仅作为用户使用阿里云产品及服务的参考性指引,阿里云以产品及服务的“现状”、“有缺陷”和“当前功能”的状态提供本文档。

阿里云在现有技术的基础上尽最大努力提供相应的介绍及操作指引,但阿里云在此明确声明对本文档内容的准确性、完整性、适用性、可靠性等不作任何明示或暗示的保证。

任何单位、公司或个人因为下载、使用或信赖本文档而发生任何差错或经济损失的,阿里云不承担任何法律责任。

在任何情况下,阿里云均不对任何间接性、后果性、惩戒性、偶然性、特殊性或刑罚性的损害,包括用户使用或信赖本文档而遭受的利润损失,承担责任(即使阿里云已被告知该等损失的可能性)。

5. 阿里云网站上所有内容,包括但不限于著作、产品、图片、档案、资讯、资料、网站架构、网站画面的安排、网页设计,均由阿里云和/或其关联公司依法拥有其知识产权,包括但不限于商标权、专利权、著作权、商业秘密等。

非经阿里云和/或其关联公司书面同意,任何人不得擅自使用、修改、复制、公开传播、改变、散布、发行或公开发表阿里云网站、产品程序或内容。

等级保护测评指导书

等级保护测评指导书

1物理安全测评指导书1.1机房安全测评序号测评指标测评项检查方法预期结果1物理位置的选择a)通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。

访谈:询问物理安全负责人,现有机房和办公场地的环境条件是否具有基本的防震、防风和防雨能力。

检查:检查机房和办公场地的设计/验收文档,查看机房和办公场所的物理位置选择是否符合要求。

机房和办公场地的设计/验收文档中有关于机房和办公场所的物理位置选择的内容,并符合防震、防风和防雨能力要求。

b)通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。

检查:检查机房场地是否避免设在建筑物的高层或地下室,以及用水设备的下层或隔壁;检查机房场地是否避免设在强电场、强磁场、强震动源、强噪声源、重度环境污染、易发生水灾、火灾、易遭受雷击的地区。

1)机房没有在建筑物的高层或地下室,附近无用水设备; 2)机房附近无强电场、强磁场、强震动源、强噪声源、重度环境污染,机房建筑地区不发生水灾、火灾,不易遭受雷击。

2物理访问控制a)检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。

访谈: 1)询问物理安全负责人,了解具有哪些控制机房进出的能力,是否安排专人值守; 2)访谈机房值守人员,询问是否认真执行有关机房出入的管理制度,是否对进入机房的人员记录在案。

1)有专人值守和电子门禁系统; 2)出入机房需要登记,有相关记录。

b)检查机房出入口等过程,测评信息系统在物访谈:询问物理安全负责人,了解是否有关于机房来访人员的申请和审批流程,是1)来访人员进入机房需经过申请、审批流程并记录; 2)进入机房有机房管理人员理访问控制方面的安全防范能力。

否限制和监控其活动范围。

检查:检查是否有来访人员进入机房的审批记录。

陪同并监控和限制其活动范围。

c)检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。

等级保护测评服务服务方案

等级保护测评服务服务方案

等级保护测评服务服务方案等级保护测评服务服务方案一、服务背景和目标随着社会的不断进步和人们对个人发展的追求,等级保护测评服务成为了一种越来越受欢迎的服务方式。

等级保护测评服务通过对个人的能力、技能、知识和经验进行评估,为个人提供个人发展的方向和目标,帮助他们提升自己的职业能力和竞争力,实现自身价值的最大化。

本服务方案旨在提供一种全面、多层次的等级保护测评服务,帮助个人实现职业规划和个人发展目标。

二、服务内容和流程1.需求分析:与客户进行沟通,了解他们的需求和期望,确定测评的具体目标和要求。

2.测评工具选择:根据客户的需求,选择合适的测评工具,如能力测评、技能测评、知识测评等,确保测评结果的准确性和可靠性。

3.测评实施:根据测评工具的要求,对客户进行测评,收集相关数据和信息,评估客户的能力、技能、知识和经验水平。

4.数据分析:对收集到的数据进行分析和整理,将客户的测评结果转化为客观的评估报告,呈现客户的优势和不足之处。

5.结果反馈:将测评结果反馈给客户,让他们了解自己的能力强项和发展潜力,提供相应的职业规划和发展建议。

6.个性化咨询:根据客户的测评结果和特点,为他们提供个性化的职业咨询和发展建议,帮助他们制定职业发展计划和目标。

7.定期跟踪:与客户保持定期联系和跟踪,了解他们的发展情况和需求变化,为他们提供持续的职业咨询和支持。

三、服务特色和竞争优势1.多维度测评:本服务方案采用多种测评工具,包括能力、技能、知识等多个方面的评估,从多个维度全面评估客户的职业能力和潜力。

2.个性化咨询:根据客户的测评结果和特点,为他们提供个性化的咨询和建议,帮助他们制定个人职业发展计划和目标,实现个人发展的最大化。

3.专业团队:本服务方案由一支专业的团队提供服务,拥有丰富的测评经验和专业知识,能够为客户提供准确、可靠的测评结果和咨询建议。

4.持续支持:本服务方案提供定期跟踪和支持,与客户保持联系,了解他们的发展情况和需求变化,为他们提供持续的职业咨询和支持,帮助他们实现个人职业发展目标。

阿里云等保三级基本要求

阿里云等保三级基本要求

阿里云等保三级基本要求"等保" 是中国政府对信息系统安全的等级保护制度,分为三个级别:等保一级、等保二级、等保三级。

阿里云等保三级基本要求主要涵盖了以下几个方面:1. 基础设施安全•网络架构:采用防火墙、入侵检测系统(IDS)、虚拟专用云(VPC)等技术构建安全的网络架构。

•数据中心:使用符合等保三级要求的安全、可靠的数据中心,确保基础设施的物理安全性。

2. 身份认证和访问控制•身份验证:实施强身份认证机制,包括多因素认证,确保用户身份的安全。

•访问控制:建立精确的访问控制策略,确保只有授权用户能够访问敏感信息和系统功能。

3. 数据安全•加密:对敏感数据进行加密存储和传输,确保数据在存储和传输过程中的机密性。

•备份与恢复:定期备份关键数据,并建立完善的数据恢复机制,防范数据丢失或遭受攻击后的损失。

4. 系统审计与监控•安全审计:实施系统操作的审计,记录关键系统活动,以便追溯和分析潜在的安全问题。

•实时监控:部署实时监控系统,及时检测和应对潜在的安全威胁。

5. 安全运维管理•漏洞管理:及时修复系统和应用程序中的漏洞,保持系统处于最新的安全状态。

•应急响应:制定完善的应急响应计划,对可能的安全事件做出迅速而有效的反应。

6. 合规性管理•合规审查:定期进行安全合规性审查,确保符合相关法规和标准的要求。

•报告和记录:定期生成安全报告,记录安全事件和管理活动,为合规性审查提供支持。

7. 培训与意识•培训计划:开展定期的安全培训,提高员工的信息安全意识和技能。

•安全文化建设:建立积极的安全文化,使员工将安全作为工作中的重要因素。

阿里云等保三级基本要求的具体细节可能根据政策的变化而有所更新,因此建议用户定期查阅阿里云等保三级文档和政策,以保持最新的合规性。

等级保护测评指导书

等级保护测评指导书

1物理安全测评指导书1.1机房安全测评序号测评指标测评项检查方法预期结果1物理位置的选择a)通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。

访谈:询问物理安全负责人,现有机房和办公场地的环境条件是否具有基本的防震、防风和防雨能力。

检查:检查机房和办公场地的设计/验收文档,查看机房和办公场所的物理位置选择是否符合要求。

机房和办公场地的设计/验收文档中有关于机房和办公场所的物理位置选择的内容,并符合防震、防风和防雨能力要求。

b)通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。

检查:检查机房场地是否避免设在建筑物的高层或地下室,以及用水设备的下层或隔壁;检查机房场地是否避免设在强电场、强磁场、强震动源、强噪声源、重度环境污染、易发生水灾、火灾、易遭受雷击的地区。

1)机房没有在建筑物的高层或地下室,附近无用水设备; 2)机房附近无强电场、强磁场、强震动源、强噪声源、重度环境污染,机房建筑地区不发生水灾、火灾,不易遭受雷击。

2物理访问控制a)检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。

访谈: 1)询问物理安全负责人,了解具有哪些控制机房进出的能力,是否安排专人值守; 2)访谈机房值守人员,询问是否认真执行有关机房出入的管理制度,是否对进入机房的人员记录在案。

1)有专人值守和电子门禁系统; 2)出入机房需要登记,有相关记录。

b)检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。

访谈:询问物理安全负责人,了解是否有关于机房来访人员的申请和审批流程,是否限制和监控其活动范围。

检查:检查是否有来访人员进入机房的审批记录。

1)来访人员进入机房需经过申请、审批流程并记录;2)进入机房有机房管理人员陪同并监控和限制其活动范围。

c)检查机房出入口等过程,测评信息系统在物理访问控访谈:访谈物理安全负责人,是否对机房进行了划分区域管理,是否对各个区域都有专门的管理要求;检1)对机房进行了划分区域管理; 2)对各个区域都有专门的管理要求。

等保2.0(3级)安全计算环境评测项与详细评测步骤

等保2.0(3级)安全计算环境评测项与详细评测步骤

和应用程序;
动终端、移动终端管理系统、 应用程序。
移动终端管理客户端、感知节
点设备、网关节点设备、控制
16
设备等;
b)应关闭不需要的系统
服务、默认共享和高危 同上
17
端口;
1、应核查是否关闭了非必要的系统服 务和默认共享; 2、应核查是否不存在非必要的高危端 口。
c)应通过设定终端接入
方式或网络地址范围对 通过网络进行管理的管
15
断。
应测试验证通过非审计管理员的其他账 户来中断审计进程,验证审计进程是否 受到保护。
终端和服务器等设备中的操作
系统(包括宿主机和虚拟机操 作系统)、网络设备(包括虚
a)应遵循最小安装的原 拟机网络设备)、安全设备 1、应核查是否遵循最小安装原则;
则,仅安装需要的组件 (包括虚拟机安全设备)、移 2、应核查是否未安装非必要的组件和
拟机网络设备)、安全设备 (包括虚拟机安全设备)、移 动终端、移动终端管理系统、 移动终端管理客户端、感知节 点设备、网关节点设备、控制
1、应核查是否为用户分配了账户和权 限及相关设置情况; 2、应核查是否已禁用或限制匿名、默 认账户的访问权限
设备、业务应用系统、数据库
管理系统、中间件和系统管理
5
软件及系统设计文档等;
1
求并定期更换;
软件及系统设计文档等;
1、应核查是否配置并启用了登录失败
b)应具有登录失败处理
处理功能;
身份鉴 功能,应配置并启用结 别 束会话、限制非法登录 次数和当登录 连接超时自动退出等相
2、应核查是否配置并启用了限制非法 登录功能,非法登录达到一定次数后采 取特定动作,如账号锁定等; 3、应核查是否配置并启用了登录连续

分级保护测评内容

分级保护测评内容

分级保护测评内容一、基础设施安全1.物理安全:包括物理访问控制、物理安全审计、防盗窃和防破坏等。

2.网络安全:包括网络和通信安全、网络设备安全、网络服务安全等。

3.主机安全:包括主机设备安全、主机操作系统安全、应用软件安全等。

4.身份和访问管理:包括用户身份认证、访问控制、会话管理、审计跟踪等。

二、数据安全1.数据传输安全:包括数据加密、数据传输安全协议等。

2.数据存储安全:包括数据加密存储、数据备份和恢复等。

3.数据处理安全:包括数据加密处理、数据脱敏处理等。

4.数据安全审计:包括数据安全事件监控、审计跟踪等。

三、用户隐私保护1.用户隐私保护政策:包括隐私保护政策制定和发布、用户隐私保护意识培训等。

2.用户数据采集:包括用户数据采集范围、采集方式、存储和使用等。

3.用户数据保护:包括数据加密、数据脱敏、数据备份和恢复等。

4.用户隐私保护审计:包括隐私保护事件监控、审计跟踪等。

四、应急响应能力1.应急预案制定:包括应急预案制定和发布、应急预案培训和演练等。

2.应急响应组织:包括应急响应小组设立、应急响应流程制定等。

3.应急技术能力:包括应急处置工具、应急技术研究和储备等。

4.应急响应效果评估:包括应急响应效果评估和总结、应急预案修订等。

五、法律法规合规性1.相关法律法规遵循情况:包括个人信息保护法、网络安全法等相关法律法规的遵循情况。

2.合规性审核和管理:包括合规性审核流程制定、合规性审核结果记录等。

3.合规性培训和宣传:包括合规性培训计划制定和实施、合规性宣传等。

4.合规性监督和检查:包括合规性监督机制设立、合规性检查开展等。

5.六、系统运维管理6.系统运维流程制定:包括系统运维流程设计、系统运维流程实施等。

2. 系统运维人员管理:包括系统运维人员招聘、系统运维人员培训和考核等。

3.系统运维安全管理:包括系统运维访问控制、系统运维漏洞管理等。

4. 系统运维审计跟踪:包括系统运维活动监控、系统运维审计跟踪等。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

物理安全
物理安全
d)应对介质分类标识,存储在介质库或 存储介质进行了分类标识管理; 档案室中。 介质存储地点: 存储仓库 ; 机房设置了视频监控报警系统,7*24 e)主机房应安装必要的防盗报警设施。 无死角监控,监控室 24 小时有专人值 守。 a)机房建筑应设置避雷装置。 b)机房应设置交流电源地线。
阿里云客户等级保护测评说明
阿里云测评情况/需要客户测评机构测 安全层面 安全控制点 内容 评的说明
阿里云测评得分/测评需要客户测评机 构开展
物理安全
物理位置的 选择
a)机房和办公场地应选择在具有防震、 防风和防雨等能力的建筑内。
机房所在大楼具有防震、防雨和防风能 阿里云该项测评得分 5 分。 力,并通过了机房专业验收,提供了 《机房验收报告》。
物理安全
防水和防潮
b)应采取措施防止雨水通过机房窗户、 机房设有漏水检测带,通过人工巡检和 阿里云该项测评得分 5 分。 屋顶和墙壁渗透。 远程监控结合的方式检测积水和渗透。
物理安全
防水和防潮
c)应采取措施防止机房内水蒸气结露和 机房设置了漏水传感器,通过艾默生监 阿里云该项测评得分 5 分。 地下积水的转移与渗透。 控ห้องสมุดไป่ตู้统可以进行防水检测和报警。
阿里云测评得分/测评需要客户测评机 构开展
阿里云提供了安全审计服务,应测评客 阿里云该项测评得分 5 分,但该项应测 VPC、安全组配置)开展了审计。 阿里云提供了访问控制服务,可以对客 阿里云该项测评得分 5 分,但该项应测
间、用户、事件类型、事件是否成功及 户是否采用,对云上的虚拟资源(包括 评客户的虚拟网络情况。
阿里云测评情况/需要客户测评机构测 安全层面 安全控制点 内容 评的说明 则配置等)的对应关系,不应测试的是 阿里云平台自身的物理网络拓扑。 阿里云平台的物理网络拓扑涉及到整个 云平台,出于信息安全保密原因,也不 便向所有客户规模披露。
阿里云测评得分/测评需要客户测评机 构开展
该项应测试的是阿里云客户是否根据业 阿里云该项测评得分 5 分,但该项应测 d)应根据各部门的工作职能、重要性和 务情况、系统情况、安全需求在云上虚 评客户的虚拟网络情况。 网络安全 结构安全 所涉及信息的重要程度等因素,划分不 拟网络合理的利用 VPC 的策略、安全组 同的子网或网段,并按照方便管理和控 策略,或自行采购的虚拟防火墙进行规 制的原则为各子网、网段分配地址段 则配置,实现虚拟网络里的区域划分和 区域之间的网络访问控制。 该项应测试阿里云客户是否采用了云盾 阿里云该项测评得分 5 分,但该项应测 a)应在网络边界处监视以下攻击行为: 或安全生态中的虚拟安全防护设备,并 评客户的虚拟网络情况。 网络安全 入侵防范 端口扫描、强力攻击、木马后门攻击、 配置相应的规则,进行网络入侵防范。 拒绝服务攻击、缓冲区溢出攻击、IP 碎片攻击和网络蠕虫攻击等 阿里云提供了基础的云盾 DDOS 防护 (免费版本有一定的阈值限制) ,应查
阿里云测评得分/测评需要客户测评机 构开展 阿里云该项测评得分 5 分,但该项应测 评客户的虚拟网络情况。
c)应按用户和系统之间的允许访问规 网络安全 访问控制 则,决定允许或拒绝用户对受控系统进 行资源访问,控制粒度为单个用户
阿里云该项测评得分 5 分,但该项应测 评客户的虚拟网络情况。
阿里云该项测评得分 5 分,但该项应测 评客户的虚拟网络情况。
机房设置了七氟丙烷自动消防系统,自 阿里云该项测评得分 5 分。 物理安全 防火 a)机房应设置灭火设备和火灾自动报警 动检测火情、自动报警,并自动灭火; 系统。 七氟丙烷有专门的钢瓶间存放,并且有 人工操作的二氧化碳气体灭火设施。 物理安全 防水和防潮 a)水管安装,不得穿过机房屋顶和活动 机房周围无水管安装, 地板下。 未在机房屋顶和活动地板安装水管。 阿里云该项测评得分 5 分。
物理安全
电磁防护
网络安全
结构安全
阿里云测评情况/需要客户测评机构测 安全层面 安全控制点 内容 评的说明 的,可以查看该项的测评得分,但因阿 里云实体交换机、路由器型号、配置信 息涉及到平台的供应链保密信息,以及 出于安全因素考虑(平台的硬件设备型 号、固件版本不应大规模想客户透露, 防止来自黑客的针对性 APT 攻击,这也 是确保平台的实体网络安全,从而确保 客户的系统安全) ,不便把完整的测评 结构披露。 该项应测评阿里云客户购买的 ECS 公 网络安全 结构安全 b)应保证接入网络和核心网络的带宽满 足业务高峰期需要 网带宽是否满足其业务高峰需求。 因阿里云为全国多 ISP BGP 接入的网 络,带宽上不会成为阿里云客户带宽瓶 颈。
物理安全
电力供应
足关键设备在断电情况下的正常运行要 临时供电。 求。 a)电源线和通信线缆应隔离铺设,避免 互相干扰。 电源线、通信线缆通过机柜顶部桥架隔 阿里云该项测评得分 5 分。 离铺设,并且电源线缆强弱电也是隔 离。 阿里云客户没有使用实体网络设备,在 阿里云该项测评得分 5 分,但该项应测 VPC 环境下,采用的是虚拟网络设备 (虚拟路由、虚拟交换机) ,阿里云的 虚拟网络设备采用的是分布式系统提 a)应保证关键网络设备的业务处理能力 供,根据阿里云业务需求(不是客户的 具备冗余空间,满足业务高峰期需要 业务需求,是阿里云平台总体业务的需 求)进行容量扩充,不会造成客户“网 络设备”的处理性能瓶颈。 该项在阿 里云平台自身的测评中,实体网络的物 理交换机和路由器的能力是经过测评 评客户的虚拟网络情况。
阿里云提供了云监控范围,应测评阿里 阿里云该项测评得分 5 分,但该项应测 值、告警是否配置得当。
况、网络流量、用户行为等进行日志记 云客户是否对网络流量进行了监控,阈 评客户的虚拟网络情况。
阿里云测评情况/需要客户测评机构测 安全层面 安全控制点 内容 评的说明 b)审计记录应包括:事件的日期和时 网络安全 安全审计 其他与审计相关的信息
物理安全
防静电
a)关键设备应采用必要的接地防静电措 机房安装了防静电地板,主要设备采用 阿里云该项测评得分 5 分。 施。 了必要的接地防静电措施。
a)机房应设置温、湿度自动调节设施, 机房部署了多台精密空调,能够实现自 阿里云该项测评得分 5 分。 物理安全 温湿度控制 使机房温、湿度的变化在设备运行所允 动调节温湿度,机房温度控制在 18-25 许的范围之内。 度之间,湿度保持在 60%-70%之间。
阿里云测评得分/测评需要客户测评机 构开展
阿里云该项测评得分 5 分,但该项应测 评客户的虚拟网络情况。
该项应测评的是阿里云客户是否根据云 阿里云该项测评得分 5 分,但该项应测 网络安全 结构安全 c)应绘制与当前运行情况相符的网络拓 上虚拟资源的情况,绘制逻辑的拓扑 扑结构图 图,以及该逻辑拓扑图与云上资源互联 关系、网络 ACL(VPC 配置、安全组规 评客户的虚拟网络情况。
网络安全
网络设备防 护
b)应对网络设备的管理员登录地址进行 限制
阿里云测评情况/需要客户测评机构测 安全层面 安全控制点 内容 评的说明
阿里云测评得分/测评需要客户测评机 构开展
应查看客户的访问控制服务的启用及配 阿里云该项测评得分 5 分,但该项应测 网络安全 网络设备防 护 c)网络设备用户的标识应唯一 置是否合理,子账号与客户负责对网络 评客户的虚拟网络情况。 安全策略(VPC、安全组)的人员是否 有唯一对应关系。 网络设备防 护 d)身份鉴别信息应具有不易被冒用的特 点,口令应有复杂度要求并定期更换 应测评客户如何管理云账号的,包括子 阿里云该项测评得分 5 分,但该项应测 账号,检查其密码策略及口令定期更换 评客户的虚拟网络情况。 情况。 阿里云的对云账号的登录失败处理进行 阿里云该项测评得分 5 分,但该项应测 了风控策略,包括 5 次尝试失败锁定, 评客户的虚拟网络情况。 以及严格的解锁流程,对高危操作还要 网络安全 网络设备防 护 e)应具有登录失败处理功能,可采取结 求二次验证(如短信验证码) 。且客户 束会话、限制非法登录次数和当网络登 可以根据需求配置是否采用动态口令 录连接超时自动退出等措施 TOKEN 进行二次验证。 阿里云控制台设置了登录超时的会话, 时间默认 30 分钟。
阿里云该项测评得分 5 分。
物理安全
物理安全 物理安全
防雷击 防雷击
机房建筑具有防雷措施,措施:大楼顶 阿里云该项测评得分 5 分。 部避雷圈 ; 机房配电设置了防浪涌模块。 阿里云该项测评得分 5 分。
阿里云测评情况/需要客户测评机构测 安全层面 安全控制点 内容 评的说明
阿里云测评得分/测评需要客户测评机 构开展
网络安全
网络设备防 护
a)应对登录网络设备的用户进行身份鉴 别
户登录的云资源的权限进行严格的主子 评客户的虚拟网络情况。 账号分权和身份鉴别(包括二次验 证) ,应测评客户是否采用,和合理配 置策略。 阿里云提供了访问控制服务,可以对客 阿里云该项测评得分 5 分,但该项应测 户登录的云资源的权限进行严格的主子 评客户的虚拟网络情况。 账号分权和身份鉴别(包括二次验 证) ,应测评客户是否采用,和合理配 置策略。 在公共云上,客户连接阿里云平台都是 通过互联网,因此此项与传统场景下的 网络运维有所区别。
物理安全
物理访问控 制
进入园区需要到保安部登记,然后在传 阿里云该项测评得分 5 分。 a)机房出入口应安排专人值守,控制、 达室登记并领取胸牌,然后进入机房有 两道电子门禁系统,用于控制、鉴别和 鉴别和记录进入的人员。 记录人员。 进入机房的来访人员有申请和审批流 程: 来访人员身份证号、姓名报给阿 阿里云该项测评得分 5 分。
阿里云测评情况/需要客户测评机构测 安全层面 安全控制点 内容 评的说明
阿里云测评得分/测评需要客户测评机 构开展
查看主要设备或设备的主要部件设备固 阿里云该项测评得分 5 分。 物理安全 防盗窃和防 破坏 b)应将设备或主要部件进行固定,并设 定情况: 通过螺丝固定在机柜上 ; 置明显的不易除去的标记。 具有明显的不易除去的标记; 标签类型:资产纸质标签; 防盗窃和防 破坏 防盗窃和防 破坏 防盗窃和防 破坏 c)应将通信线缆铺设在隐蔽处,可铺设 在地下或管道中。 电源线、通信线缆通过机柜顶部桥架隔 阿里云该项测评得分 5 分。 离铺设,并且电源线缆强弱电也是隔 离。 阿里云该项测评得分 5 分。
相关文档
最新文档