当前位置:首页 >  IDC >  云计算 >  正文

云计算等保如何落地?安全狗帮你抽丝剥茧

 2018-10-18 15:39  来源: 互联网   我来投稿 撤稿纠错

  【推荐】海外独服/站群服务器/高防

如果说网络安全的攻防对抗是一场持久的战争,《网络安全法》指出了我们的战略方向,而《等级保护条例》等相关法律法规则是更详细的战术布置。

鉴于等保2.0有诸多引人注目的变化,并且对于云计算而言,又实在存在有太多应当说清楚但仍然有误区的地方,我们将用专题的形式,从云计算的等级保护条例开始,再扩展到等级保护容易存在疑惑的关键条例,最后落脚到具体的实施方案,来讲清楚等级保护工作如何开展的问题。本篇是系列专题的第一篇:云计算篇

等保2.0时代最受关注的变化,莫过于其保护范围的大大扩展,此外,在原有的基础上,等保2.0细化扩展了诸多细分安全领域的要求和标准,既与时俱进提高了保障的要求门槛,也让工作开展的依据更加清晰和可操作。

云等保是在原等保框架下对新事物的扩展,云计算架构之下,等级保护依然需要落地,包括定级、备案、建设整改、等级测评、监督检查五个规定动作。不同的是等保框架下新增加的元素需要对原有等级保护相关工作的具体内容进行扩充并统一。

首先是租户和平台的责任划分问题。在云计算条件下,目前采取的是云平台和租户的责任共担机制,而从IaaS到PaaS再到SaaS模式,云租户所需要承担的责任是越来越少的,但无论如何,对于云租户而言,数据安全始终是最核心的安全问题,不可松懈。

其次是定级备案的问题。传统的信息系统其架构是随着业务变化而变化的,实际上是以物理网络和安全设备为边界的;而对于云环境而言,则是以虚拟边界作为系统定级的边界,采用原有的思路无法体现出业务应用系统的逻辑关系,需要从业务应用的角度出发,梳理业务应用和对应的模块。

原则上,定级、备案工作是由用户单位自己填写定级备案表交给公安网监部门去进行备案工作,但考虑到实际情况,绝大多数情况下都是用户单位在测评机构的协助下完成这些工作。系统安全建设和等级测评的工作不一定要严格按照这个顺序开展,可以先测评再整改,也可以先建设再测评,具体还是根据自身实际情况来办。

选择的测评机构很重要,测评机构的权威性,测评质量直接关系到单位信息系统后期整改内容,提前发现问题提前整改,可以有效降低被攻击的风险,提高信息安全防护能力。

在定级当中还存在着两个重要误区:

1、已经托管的云系统是否需要等保?

根据“谁运营谁负责,谁使用谁负责,谁主管谁负责”的原则,该系统责任主体还是属于网络运营者自己,所以还是得承担相应的网络安全责任,该进行系统定级的还是得定级,该做等保的还是得做等保。

系统上云或托管后,并不是安全责任主体转移,只是系统所在机房地址的变更,当然在公有云模式下,Iaas、Paas、Saas不同模式相应的安全责任会有些区别,但是并不是没有责任。

2、系统定级越低越好?

最终定级是根据受侵害的客体以及对客体侵害的程度来确定的,以事实为根据,而不是主观随意定级。定级低了,表面上要求更容易满足,但相应的防护措施也相对不足,一旦遭受攻击,反而得不偿失。

再次是备案的问题。传统的系统备案很简单,IT基础设施、运维地点、工商注册地基本上都是一致的,直接去所在地市局、网安或者是分局即可;然而上云的系统由于部署在各类云平台上面,而云平台的实际物理地址往往和云系统网络运营者不在同一地址,大型云平台还有许多物理节点,很难确定云平台的具体物理地址,因此从方便属地公安机关监管的角度出发,应该在系统实际运维团队所在地市网安部门进行系统备案。

再就是如何建设整改的问题。云计算已经深刻的影响到了IT架构、业务系统部署方式,以及服务模式,一方面它可以让用户快速、弹性、按需、随时随地的获取到IT资源和服务,实现IT即服务的转变,是重要的一次信息化变革,另一方面这种新型的IT架构也带来了新的安全挑战和安全需求。

边界、通信和计算的安全均需要考虑在内,而重中之重的则是云数据安全的建设,依据客户实际需求和相关安全合规标准,进行数据创建、传输、存储、使用、共享和销毁在内的全生命周期的云环境下的数据安全设计,以及数据安全体系建设,从而保障用户数据在云环境下的安全使用,保护云环境中的数据的机密性、可用性、完整性。

最后是测评的问题。云计算系统保护措施通常是以系统整体能力体现,云计算安全扩展要求作为全局对待,在报告结构上等同于全局测评,各测评项不再重复对应一个或多个测评对象。等保工作是一个持续的工作,等保测评也是一个周期性的工作,三级系统要求每年做一次,四级系统每半年做一次,二级系统部分行业明确要求每两年做一次,没有明确要求的行业一般是建议两年做一次测评。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关标签
云计算

相关文章

  • 选择云服务需要考虑哪些因素?

    作为云计算技术落地的重要基础设施成果,云服务器近年来获得的飞速发展有目共睹。云服务器需求量的激增引发行业竞争的加剧,甚至很多服务商将VPS更名为云服务器混淆视听,滥竽充数。为保证我们互联网服务的正常创建和运行,优质的云服务器是基础保障,那么选择云服务器要考虑哪些因素呢?一、你的网站目标群体你的网站目

  • 2022年中国云市场份额:阿里云腾讯云下降

    4月23日,IDC发布《中国公有云服务市场(2022下半年)跟踪》,占据前四的分别为阿里云(40.6%)、华为云(11.0%)、腾讯云(11.0%)、中国电信(8.7%)。

  • 什么是云计算

    云计算是一种基于互联网的计算模式,它允许用户通过互联网访问可扩展的计算资源,而无需直接控制这些资源。云计算的出现改变了传统计算模式的局面,为用户提供了更加灵活、高效和可靠的计算环境。云计算的基本原理是将计算资源集中在一个中央服务器上,并通过互联网向用户提供计算服务。这样,用户就可以通过互联网访问计算

  • 哪些行业适合选择云服务器

    云服务器已经成为数据存储和备份的一种主流方式,对于许多需要存储、保护和管理数据的企业和行业来说,它是个不错的选择。无论您是任何行业的企业,都可以通过云服务器实现在数据存储和灾难恢复方面的优化和成本的降低。

  • 租用云服务器的好处

    云服务器不仅可以提供可靠、高效和安全的解决方案,同时还可以节约成本、节省时间和精力,并且提供更好的灵活性来帮助用户适应其业务需求的变化。

热门排行

信息推荐