当前位置:首页 >  科技 >  IT业界 >  正文

一手资料!等保2.0云计算安全与风险评估

 2019-08-16 10:51  来源: 互联网   我来投稿 撤稿纠错

  【推荐】海外独服/站群服务器/高防

一、等保2.0对云计算发展提出“新要求”

与等保1.0的标准体系相比,等保2.0在适用性、时效性、易用性、可操作性上得到进一步扩充和完善,以适应云计算、物联网、工业控制系统等新技术的发展。如下表给出了等保2.0发生的重要变化。针对等保2.0标准提出的新要求,要在分析研究云计算面临的威胁的基础上,对云计算平台的安全风险加以有效评估,确保云计算平台安全。

表等保1.0与等保2.0的区别对比表

二、云计算面临的“主要威胁”

 IaaS、PaaS、SaaS是云计算的三种服务模式。

1、 IaaS面临的主要威胁

采用IaaS服务时,客户可以用镜像模板来创建虚拟机实例,并在虚拟机上部署自己的应用软件。客户不需要负责底层的硬件资源和虚拟化软件。因此除了硬件层和虚拟化软件层的安全措施由云服务商负责实施外,位于其他层的安全措施由客户负责实施,需要对这些安全措施实施有效监管,其中包括镜像篡改、虚拟机隔离、资源迁移、虚拟机逃逸以及主机越权等。

2、PaaS面临的主要威胁

利用PaaS来开发和部署自己的软件,需要对应用的运行环境进行配置,控制自己部署的应用。客户需要对自己部署、自己使用的系统和应用负责,制定相应的安全策略,实施必要的安全措施。

3、 SaaS面临的主要威胁

SaaS是采用先进技术上云的最好途径,它消除了企业购买、构建和维护基础设施和应用程序的需要。但随着SaaS的日益普遍,关于SaaS的安全问题也随之而来,主要包括存储数据泄露、传输数据泄露和鉴别信息泄露等安全问题。

三、云计算平台的“风险评估”

为了确保客户实施的安全措施安全有效,客户可自行或委托第三方评估机构对自己实施的安全策略进行评估。

1、云安全标准体系

目前,国内外多个标准化组织和机构都在开展云计算安全标准化工作,除此之外,各国也开展了云安全管理和合规方面的工作。下图给出了国内外在云安全标准方面的成果。

云计算标准发布

2 、云平台风险评估

1) 评估框架

云计算平台安全风险评估关注云计算平台业务层面的风险,其评估对象为云服务业务流程涉及的组件及设备,评估范围覆盖了云服务业务在信息系统层面的数据流、数据处理活动及其关联关系。云平台风险评估的框架如下图所示。

云平台风险评估模型

评估过程覆盖了基础设施、虚拟化控制、管理平台和安全防护等多种类型的对象,针对多种指标进行综合风险分析,并且在监管、业务和客户的要求下做出相应的调整。

2)云安全评估方法的特殊性 

在对云平台开展风险评估工作时,需要结合多种评估方法,比如配置检查、漏洞扫描,但云平台引入了更多的有价值的资源,且与租户存在服务水平约定,所以一些评估方法要结合云计算的特征做出调整,主要包括问卷调查、现场访谈、安全渗透测试、安全漏洞扫描以及安全配置检查等五种常见评估方法。

云计算已有控制措施识别框架

 

四、结束语

本文在对云计算发展趋势及等保2.0的新要求进行分析的基础上,结合三种云计算服务模式的特点和传统的信息安全风险评估方法,对如何在云计算模式下进行信息安全风险评估进行了阐述,论述了云平台安全风险评估中对资产、威胁和脆弱性进行评估时,要考虑到的一些指标。相信随着云计算的深入发展,国内云计算安全标准化工作的推进,各种安全实践会不断成熟,将进一步丰富云计算平台及云服务风险评估理论。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关标签
云计算

相关文章

  • 激斗云计算:互联网大厂打响新一轮排位战

    一辆通往未来的时代列车

    标签:
    云计算
  • 选择云服务需要考虑哪些因素?

    作为云计算技术落地的重要基础设施成果,云服务器近年来获得的飞速发展有目共睹。云服务器需求量的激增引发行业竞争的加剧,甚至很多服务商将VPS更名为云服务器混淆视听,滥竽充数。为保证我们互联网服务的正常创建和运行,优质的云服务器是基础保障,那么选择云服务器要考虑哪些因素呢?一、你的网站目标群体你的网站目

  • 2022年中国云市场份额:阿里云腾讯云下降

    4月23日,IDC发布《中国公有云服务市场(2022下半年)跟踪》,占据前四的分别为阿里云(40.6%)、华为云(11.0%)、腾讯云(11.0%)、中国电信(8.7%)。

  • 什么是云计算

    云计算是一种基于互联网的计算模式,它允许用户通过互联网访问可扩展的计算资源,而无需直接控制这些资源。云计算的出现改变了传统计算模式的局面,为用户提供了更加灵活、高效和可靠的计算环境。云计算的基本原理是将计算资源集中在一个中央服务器上,并通过互联网向用户提供计算服务。这样,用户就可以通过互联网访问计算

  • 哪些行业适合选择云服务器

    云服务器已经成为数据存储和备份的一种主流方式,对于许多需要存储、保护和管理数据的企业和行业来说,它是个不错的选择。无论您是任何行业的企业,都可以通过云服务器实现在数据存储和灾难恢复方面的优化和成本的降低。

热门排行

信息推荐