云计算系统等保测评对象和指标选取

1、云计算服务模式与控制范围关系

参考GBT22239-2019《基本要求》附录D 云计算应用场景说明。简要理解下图,主要是云计算系统安全保护责任分担原则和云服务模式适用性原则,指导后续的测评对象和指标选取。

2、测评对象选择

测评对象

IaaS模式

PaaS模式

SaaS模式

大类

小类

平台

租户

I-平台

平台

租户

I-平台

P-平台

平台

租户

(1)设施

物理机房

NA

-

NA

-

-

NA

云计算基础设施部署的相关机房及基础设施

NA

-

NA

-

-

NA

(2)硬件

物理网络架构

NA

-

NA

-

-

NA

物理网络边界

NA

-

NA

-

-

NA

网络设备

NA

-

NA

-

-

NA

安全设备

NA

-

NA

-

-

NA

服务器

NA

-

NA

-

-

NA

宿主机

NA

-

NA

-

-

NA

云侧终端

NA

-

NA

-

-

NA

(3)资源抽象控制

云OS

NA

-

NA

-

-

NA

虚拟机监视器

NA

-

NA

-

-

NA

虚拟机镜像

NA

-

NA

-

-

NA

(4)虚拟化计算资源

虚拟网络架构

NA

-

NA

虚拟网络边界

NA

-

NA

虚拟机

NA

-

NA

虚拟网络设备

NA

-

NA

虚拟安全设备

NA

-

NA

(5)软件平台

数据库

NA

-

NA

中间件

NA

-

NA

容器

NA

-

NA

云应用开发平台

NA

NA

NA

-

NA

云产品/服务(P)

NA

NA

NA

-

NA

(6)应用软件

云产品/服务(S)

NA

NA

NA

NA

NA

NA

云产品/服务数据

NA

NA

NA

NA

NA

NA

业务应用系统

NA

NA

NA

NA

NA

NA

业务数据

NA

NA

NA

NA

NA

NA

(7)其他

云业务管理系统

NA

NA

NA

云运营控制系统

NA

NA

NA

云运维管理系统

NA

NA

NA

云安全管理平台

NA

云平台监控系统

NA

安全相关人员、介质、管理文档

3、测评指标选择

测评指标

IaaS模式

PaaS模式

SaaS模式

控制点

要求项

平台

租户

I-平台

平台

租户

I-平台

P-平台

平台

租户

基础设施位置

a)应保证云计算基础设施位于中国境内

NA

NA

NA

NA

NA

NA

网络架构

a)应保证云计算平台不承载高于其安全保护等级的业务应用系统

NA

NA

NA

b)应实现不同云服务客户虚拟网络之间的隔离

NA

NA

NA

c)应具有根据云服务客户业务需求提供通信传输、边界防护、入侵防范等安全机制的能力

NA

NA

NA

d)应具有根据云服务客户业务需求自主设置安全策略的能力,包括定义访问路径、选择安全组件、配置安全策略

NA

NA

NA

e)应提供开放接口或开放性安全服务,允许云服务客户接入第三方安全产品或在云计算平台选择第三方安全服务

NA

NA

NA

f)应提供对虚拟资源的主体和客体设置安全标记的能力,保证云服务客户可以依据安全标记和强制访问控制规则确定主体对客体的访问

g)应提供通信协议转换或通信协议隔离等的数据交换方式,保证云服务客户可以根据业务需求自主选择边界数据交换方式

NA

NA

NA

h)应为第四级业务应用系统划分独立的资源池

NA

NA

NA

访问控制

a)应在虚拟边界部署访问控制机制,并设置访问控制规则

NA

NA

b)应在不同等级的网络区域边界部署访问控制机制,设置访问控制规则

NA

NA

入侵防范

a)应能检测到云服务客户发起的攻击行为,并能记录攻击类型、攻击时间、攻击流量等

NA

NA

NA

b)应检测到虚拟网络节点的网络攻击行为,并能记录攻击类型、攻击时间、攻击流量等

NA

c)应检测到虚拟机和宿主机、虚拟机和虚拟机之间的异常流量

NA

NA

d)应在检测到网络攻击行为、异常流量时进行告警

安全审计

a)应对云服务商和云服务客户在远程管理时执行特权的命令进行审计,至少包括虚拟机删除、虚拟机重启

b)应保证云服务商对云服务客户系统和数据的操作可被云服务客户审计

身份鉴别

a)当远程管理云计算平台中设备时,管理终端和云计算平台之间应建立双向身份验证机制

访问控制

a)应保证当虚拟机迁移时,访问控制策略随其迁移

NA

NA

NA

b)应允许云服务客户设置不同虚拟机之间的访问控制策略

NA

NA

NA

入侵防范

a)应能检测虚拟机之间的资源隔离失败,并进行告警

NA

NA

NA

NA

NA

NA

b)应能检测到非授权新建虚拟机或者重新启用虚拟机,并进行告警

NA

NA

NA

NA

NA

NA

c)应能检测恶意代码感染及在虚拟机间蔓延的情况,并进行告警

NA

NA

NA

镜像和快照保护

a)应针对重要业务系统提供加固的操作系统镜像或操作系统安全加固服务

NA

NA

NA

NA

NA

NA

NA

b)应提供虚拟机镜像、快照完整性校验功能,防止虚拟机镜像被恶意篡改

NA

NA

NA

NA

NA

NA

NA

c)应采取密码技术或其他技术手段防止虚拟机镜像、快照中可能存在的敏感资源被非法访问

NA

NA

NA

NA

NA

NA

NA

数据完整性和保密性

a)应确保云服务客户数据、用户个人信息等存储于中国境内,如需出境应遵循国家相关规定

b)应保证只有在云服务客户授权下,云服务商或第三方才具有云服务客户数据的管理权限

NA

NA

NA

c)应使用校验技术或密码技术保证虚拟机迁移过程中重要数据的完整性,并在检测到完整性受到破坏时采取必要的恢复措施

NA

NA

NA

d)应支持云服务客户部署密钥管理解决方案,保证云服务客户自行实现数据的加解密过程

NA

NA

NA

数据恢复和备份

a)云服务客户应在本地保存其业务数据的备份

b)应提供查询云服务客户数据及备份存储位置的能力

NA

NA

NA

c)云服务商的云存储服务应保证云服务客户数据存在若干个可用的副本,各副本之间的内容应保持一致

NA

NA

NA

d)应为云服务客户将业务系统及数据迁移到其他云计算平台和本地系统提供技术手段,并协助完成迁移过程

NA

NA

NA

剩余信息保护

a)应保证虚拟机所使用的内存和存储空间回收时得到完全清除

NA

NA

NA

b)云服务客户删除业务应用数据时,云计算平台应将云存储中所有副本删除

NA

NA

NA

集中管控

a)应对物理资源和虚拟资源按照策略做统一管理调度与分配

NA

NA

NA

b)应保证云计算平台管理流量与云服务客户业务流量分离

NA

NA

NA

c)应根据云服务商和云服务客户的职责划分,收集各自控制部分的审计数据并实现各自的集中审计

d)应根据云服务商和云服务客户的职责划分,实现各自控制部分,包括虚拟化网络、虚拟机、虚拟化安全设备等的运行状态的集中监控

云服务商选择

a)应选择安全合规的云服务商,其所提供的云计算平台应为其所承载的业务应用系统提供相应等级的安全保护能力

NA

NA

NA

b)应在服务水平协议中规定云服务的各项服务内容和具体技术指标

NA

NA

NA

c)应在服务水平协议中规定云服务上的权限与责任,包括管理范围、职责划分、访问授权、隐私保护、行为准则、违约责任等。

NA

NA

NA

d)应在服务水平协议中规定服务合约到期时,完整提供云服务客户数据,并承诺相关数据在云计算平台上清除。

NA

NA

NA

e)应与选定的云服务商签署保密协议,要求其不得泄露云服务客户数据。

NA

NA

NA

供应链管理

a)应确保供应商的选择符合国家有关规定

NA

NA

NA

b)应将供应链安全事件信息或安全威胁信息及时传达到云服务客户

NA

NA

NA

c)应保证供应商的重要变更及时传达到云服务客户,并评估变更带来的安全风险,采取措施对风险进行控制

NA

NA

NA

云计算环境管理

a)云计算平台的运维地点应位于中国境内,境外对境内云计算平台实施运维操作应遵循国家相关规定。

NA

NA

NA

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/764420.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Python Flask 返回json类型数据

from flask import Flask, make_responseapp Flask(__name__)app.route("/") def hello():data {"name": "张三"}return make_response(data)if __name__ __main__:app.run(debugTrue)如果像返回字符串那么可以用 return make_response(json.…

HTML(二)

一、表格标签 1.1表格的主要作用 表格主要用于显示、展示数据,因为它可以让数据显示的非常的规整,可读性非常好。特别是后台展示数据的时候,能够熟练运用表格就显得很重要。一个清爽简约的表格能够把繁杂的数据表现得很有条理。 1.2 表格的…

工作量证明机制

引言 区块链是一几年极其火爆的技术概念,因为比特币的超高价格引起了公众对区块链技术的关注。犹记得当年各类区块链包装的应用游戏层出不穷,区块链所到之处,投资流量唾手可得,真可谓占尽天时,那种勃勃生机,万物竞发的境界,犹在眼前。短短十年之后,热度不在。不过也很…

鸿蒙一次开发,多端部署(十一)交互归一

对于不同类型的智能设备,用户可能有不同的交互方式,如通过触摸屏、鼠标、触控板等。如果针对不同的交互方式单独做适配,会增加开发工作量同时产生大量重复代码。为解决这一问题,我们统一了各种交互方式的API,即实现了交…

Spring Boot集成chronicle queue快速入门demo

1.chronicle queue介绍 Chronicle Queue使用一个内存映射文件来持久化每一条消息。这使我们能够在进程之间共享消息。它直接将数据存储到堆外内存,因此,使其没有GC开销。它被设计用来为高性能应用程序提供低延迟的消息框架。使用开源的Chronicle Queue可…

【SQL】1407. 排名靠前的旅行者

题目描述 leetcode题目:1407. 排名靠前的旅行者 Code 写法一 先过滤,再连表 -- 写法一:先过滤再连表 select name, ifnull(summ, 0) as travelled_distance from Users left join(select user_id, sum(distance) as summfrom Ridesgroup …

kubernetes K8s的监控系统Prometheus安装使用(一)

简单介绍 Prometheus 是一款基于时序数据库的开源监控告警系统,非常适合Kubernetes集群的监控。Prometheus的基本原理是通过HTTP协议周期性抓取被监控组件的状态,任意组件只要提供对应的HTTP接口就可以接入监控。不需要任何SDK或者其他的集成过程。这样做…

网络安全知识核心之RIP的工作原理

RIP 动态路由选择协议(网络层协议) RIP 是一种基于距离矢量(Distance-Vector)算法的协议,它使用跳数(Hop Count)作为度量来衡量到达目的网络的路由距离。RIP 通过 UDP 报文进行路由信息的交换&…

前端工程化的理解

简单来说,前端工程化是对前端开发流程的改良,是效率工具。 可以通过一下四个块来理解前端工程化 模块化: 就是将代码拆分,分成独立的单独的相互依赖的片段 首先说JS,CommonJS和ES Module都是JS模块化的一种表现形式&a…

TS + Vue3 elementUI 表格列表中如何方便的标识不同类型的内容,颜色区分 enum

TS Vue3 elementUI 表格列表中如何方便的标识不同类型的内容,颜色区分 enum 本文内容为 TypeScript 一、基础知识 在展示列表的时候,列表中的某个数据可能是一个类别,比如: enum EnumOrderStatus{"未受理" 1,"…

SQL执行原理

文章目录 SQL执行原理慢SQL分析优化案例优化步骤: 分库分表实施分库分表时,如何保证数据一致性?实践案例案例实施垂直拆分的步骤: SQL执行原理 SQL(Structured Query Language)是一种用于管理与查询关系数…

【LeetCode-74.搜索二维矩阵】

题目详情: 给你一个满足下述两条属性的 m x n 整数矩阵: 每行中的整数从左到右按非严格递增顺序排列。每行的第一个整数大于前一行的最后一个整数。 给你一个整数 target ,如果 target 在矩阵中,返回 true ;否则&am…

Csharp学习Linq

Linq的学习 这里继续使用之前文章创建的学生类,首先简单介绍一下linq的使用。 Student.cs public class Student{public int Id { get; set; }public int ClassId { get; set; }public string Name { get; set; }public int Age { get; set; }public string Descr…

基于python+vue 的一加剧场管理系统的设计与实现flask-django-nodejs-php

二十一世纪我们的社会进入了信息时代,信息管理系统的建立,大大提高了人们信息化水平。传统的管理方式对时间、地点的限制太多,而在线管理系统刚好能满足这些需求,在线管理系统突破了传统管理方式的局限性。于是本文针对这一需求设…

Kubernetes自动化配置部署

在新建工程中,使用k8s的devops服务,自动化部署项目 1、在搭建好k8s的集群中,确认已开启devops服务; 2、新建Maven项目之后,创建dockerfile、deploy和Jenkins文件 例如: Dockerfile FROM bairong.k8s.m…

【思维】第十四届蓝桥杯省赛C++ C组/研究生组 Python A组/C组《翻转》(C++)

【题目描述】 小蓝用黑白棋的 n 个棋子排成了一行,他在脑海里想象出了一个长度为 n 的 01 串 T,他发现如果把黑棋当做 1,白棋当做 0,这一行棋子也是一个长度为 n 的 01 串 S。 小蓝决定,如果在 S 中发现一个棋子和它…

突破编程_C++_面试(STL 编程 stack)

1 请简述 std::stack 在 C STL 中的基本功能和使用场景 std::stack在C STL(标准模板库)中是一个容器适配器,专门用于实现后进先出(LIFO,Last-In-First-Out)的数据结构。其基本功能和使用场景如下&#xff…

【WPF应用9】 基本控件-Grid的对其和属性详细说明及示例

在WPF(Windows Presentation Foundation)中,Grid是一种强大的布局控件,它可以用来对齐和排列容器中的子元素。Grid控件允许您以行列的形式组织UI元素,并且可以指定行列的数量、大小和布局方式。在本文中,我…

C#,图论与图算法,有向图(Direct Graph)广度优先遍历(BFS,Breadth First Search)算法与源程序

1 图的广度优先遍历 图的广度优先遍历(或搜索)类似于树的广度优先遍历(参见本文的方法2)。这里唯一需要注意的是,与树不同,图可能包含循环,因此我们可能再次来到同一个节点。为了避免多次处理节点,我们使用布尔访问数组。为简单起见,假设所有顶点都可以从起始顶点到达…

ideaSSM 学员信息管理系统bootstrap开发mysql数据库web结构java编程计算机网页源码maven项目

一、源码特点 idea 开发 SSM 学员信息管理系统是一套完善的信息管理系统,结合SSM框架和bootstrap完成本系统,对理解JSP java编程开发语言有帮助系统采用SSM框架(MVC模式开发),系统具有完整的源代码和数据库&#xff…