云计算系统等保测评对象和指标选取

1、云计算服务模式与控制范围关系

参考GBT22239-2019《基本要求》附录D 云计算应用场景说明。简要理解下图,主要是云计算系统安全保护责任分担原则和云服务模式适用性原则,指导后续的测评对象和指标选取。

2、测评对象选择

测评对象

IaaS模式

PaaS模式

SaaS模式

大类

小类

平台

租户

I-平台

平台

租户

I-平台

P-平台

平台

租户

(1)设施

物理机房

NA

-

NA

-

-

NA

云计算基础设施部署的相关机房及基础设施

NA

-

NA

-

-

NA

(2)硬件

物理网络架构

NA

-

NA

-

-

NA

物理网络边界

NA

-

NA

-

-

NA

网络设备

NA

-

NA

-

-

NA

安全设备

NA

-

NA

-

-

NA

服务器

NA

-

NA

-

-

NA

宿主机

NA

-

NA

-

-

NA

云侧终端

NA

-

NA

-

-

NA

(3)资源抽象控制

云OS

NA

-

NA

-

-

NA

虚拟机监视器

NA

-

NA

-

-

NA

虚拟机镜像

NA

-

NA

-

-

NA

(4)虚拟化计算资源

虚拟网络架构

NA

-

NA

虚拟网络边界

NA

-

NA

虚拟机

NA

-

NA

虚拟网络设备

NA

-

NA

虚拟安全设备

NA

-

NA

(5)软件平台

数据库

NA

-

NA

中间件

NA

-

NA

容器

NA

-

NA

云应用开发平台

NA

NA

NA

-

NA

云产品/服务(P)

NA

NA

NA

-

NA

(6)应用软件

云产品/服务(S)

NA

NA

NA

NA

NA

NA

云产品/服务数据

NA

NA

NA

NA

NA

NA

业务应用系统

NA

NA

NA

NA

NA

NA

业务数据

NA

NA

NA

NA

NA

NA

(7)其他

云业务管理系统

NA

NA

NA

云运营控制系统

NA

NA

NA

云运维管理系统

NA

NA

NA

云安全管理平台

NA

云平台监控系统

NA

安全相关人员、介质、管理文档

3、测评指标选择

测评指标

IaaS模式

PaaS模式

SaaS模式

控制点

要求项

平台

租户

I-平台

平台

租户

I-平台

P-平台

平台

租户

基础设施位置

a)应保证云计算基础设施位于中国境内

NA

NA

NA

NA

NA

NA

网络架构

a)应保证云计算平台不承载高于其安全保护等级的业务应用系统

NA

NA

NA

b)应实现不同云服务客户虚拟网络之间的隔离

NA

NA

NA

c)应具有根据云服务客户业务需求提供通信传输、边界防护、入侵防范等安全机制的能力

NA

NA

NA

d)应具有根据云服务客户业务需求自主设置安全策略的能力,包括定义访问路径、选择安全组件、配置安全策略

NA

NA

NA

e)应提供开放接口或开放性安全服务,允许云服务客户接入第三方安全产品或在云计算平台选择第三方安全服务

NA

NA

NA

f)应提供对虚拟资源的主体和客体设置安全标记的能力,保证云服务客户可以依据安全标记和强制访问控制规则确定主体对客体的访问

g)应提供通信协议转换或通信协议隔离等的数据交换方式,保证云服务客户可以根据业务需求自主选择边界数据交换方式

NA

NA

NA

h)应为第四级业务应用系统划分独立的资源池

NA

NA

NA

访问控制

a)应在虚拟边界部署访问控制机制,并设置访问控制规则

NA

NA

b)应在不同等级的网络区域边界部署访问控制机制,设置访问控制规则

NA

NA

入侵防范

a)应能检测到云服务客户发起的攻击行为,并能记录攻击类型、攻击时间、攻击流量等

NA

NA

NA

b)应检测到虚拟网络节点的网络攻击行为,并能记录攻击类型、攻击时间、攻击流量等

NA

c)应检测到虚拟机和宿主机、虚拟机和虚拟机之间的异常流量

NA

NA

d)应在检测到网络攻击行为、异常流量时进行告警

安全审计

a)应对云服务商和云服务客户在远程管理时执行特权的命令进行审计,至少包括虚拟机删除、虚拟机重启

b)应保证云服务商对云服务客户系统和数据的操作可被云服务客户审计

身份鉴别

a)当远程管理云计算平台中设备时,管理终端和云计算平台之间应建立双向身份验证机制

访问控制

a)应保证当虚拟机迁移时,访问控制策略随其迁移

NA

NA

NA

b)应允许云服务客户设置不同虚拟机之间的访问控制策略

NA

NA

NA

入侵防范

a)应能检测虚拟机之间的资源隔离失败,并进行告警

NA

NA

NA

NA

NA

NA

b)应能检测到非授权新建虚拟机或者重新启用虚拟机,并进行告警

NA

NA

NA

NA

NA

NA

c)应能检测恶意代码感染及在虚拟机间蔓延的情况,并进行告警

NA

NA

NA

镜像和快照保护

a)应针对重要业务系统提供加固的操作系统镜像或操作系统安全加固服务

NA

NA

NA

NA

NA

NA

NA

b)应提供虚拟机镜像、快照完整性校验功能,防止虚拟机镜像被恶意篡改

NA

NA

NA

NA

NA

NA

NA

c)应采取密码技术或其他技术手段防止虚拟机镜像、快照中可能存在的敏感资源被非法访问

NA

NA

NA

NA

NA

NA

NA

数据完整性和保密性

a)应确保云服务客户数据、用户个人信息等存储于中国境内,如需出境应遵循国家相关规定

b)应保证只有在云服务客户授权下,云服务商或第三方才具有云服务客户数据的管理权限

NA

NA

NA

c)应使用校验技术或密码技术保证虚拟机迁移过程中重要数据的完整性,并在检测到完整性受到破坏时采取必要的恢复措施

NA

NA

NA

d)应支持云服务客户部署密钥管理解决方案,保证云服务客户自行实现数据的加解密过程

NA

NA

NA

数据恢复和备份

a)云服务客户应在本地保存其业务数据的备份

b)应提供查询云服务客户数据及备份存储位置的能力

NA

NA

NA

c)云服务商的云存储服务应保证云服务客户数据存在若干个可用的副本,各副本之间的内容应保持一致

NA

NA

NA

d)应为云服务客户将业务系统及数据迁移到其他云计算平台和本地系统提供技术手段,并协助完成迁移过程

NA

NA

NA

剩余信息保护

a)应保证虚拟机所使用的内存和存储空间回收时得到完全清除

NA

NA

NA

b)云服务客户删除业务应用数据时,云计算平台应将云存储中所有副本删除

NA

NA

NA

集中管控

a)应对物理资源和虚拟资源按照策略做统一管理调度与分配

NA

NA

NA

b)应保证云计算平台管理流量与云服务客户业务流量分离

NA

NA

NA

c)应根据云服务商和云服务客户的职责划分,收集各自控制部分的审计数据并实现各自的集中审计

d)应根据云服务商和云服务客户的职责划分,实现各自控制部分,包括虚拟化网络、虚拟机、虚拟化安全设备等的运行状态的集中监控

云服务商选择

a)应选择安全合规的云服务商,其所提供的云计算平台应为其所承载的业务应用系统提供相应等级的安全保护能力

NA

NA

NA

b)应在服务水平协议中规定云服务的各项服务内容和具体技术指标

NA

NA

NA

c)应在服务水平协议中规定云服务上的权限与责任,包括管理范围、职责划分、访问授权、隐私保护、行为准则、违约责任等。

NA

NA

NA

d)应在服务水平协议中规定服务合约到期时,完整提供云服务客户数据,并承诺相关数据在云计算平台上清除。

NA

NA

NA

e)应与选定的云服务商签署保密协议,要求其不得泄露云服务客户数据。

NA

NA

NA

供应链管理

a)应确保供应商的选择符合国家有关规定

NA

NA

NA

b)应将供应链安全事件信息或安全威胁信息及时传达到云服务客户

NA

NA

NA

c)应保证供应商的重要变更及时传达到云服务客户,并评估变更带来的安全风险,采取措施对风险进行控制

NA

NA

NA

云计算环境管理

a)云计算平台的运维地点应位于中国境内,境外对境内云计算平台实施运维操作应遵循国家相关规定。

NA

NA

NA

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/764420.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Python Flask 返回json类型数据

from flask import Flask, make_responseapp Flask(__name__)app.route("/") def hello():data {"name": "张三"}return make_response(data)if __name__ __main__:app.run(debugTrue)如果像返回字符串那么可以用 return make_response(json.…

HTML(二)

一、表格标签 1.1表格的主要作用 表格主要用于显示、展示数据,因为它可以让数据显示的非常的规整,可读性非常好。特别是后台展示数据的时候,能够熟练运用表格就显得很重要。一个清爽简约的表格能够把繁杂的数据表现得很有条理。 1.2 表格的…

鸿蒙一次开发,多端部署(十一)交互归一

对于不同类型的智能设备,用户可能有不同的交互方式,如通过触摸屏、鼠标、触控板等。如果针对不同的交互方式单独做适配,会增加开发工作量同时产生大量重复代码。为解决这一问题,我们统一了各种交互方式的API,即实现了交…

【SQL】1407. 排名靠前的旅行者

题目描述 leetcode题目:1407. 排名靠前的旅行者 Code 写法一 先过滤,再连表 -- 写法一:先过滤再连表 select name, ifnull(summ, 0) as travelled_distance from Users left join(select user_id, sum(distance) as summfrom Ridesgroup …

kubernetes K8s的监控系统Prometheus安装使用(一)

简单介绍 Prometheus 是一款基于时序数据库的开源监控告警系统,非常适合Kubernetes集群的监控。Prometheus的基本原理是通过HTTP协议周期性抓取被监控组件的状态,任意组件只要提供对应的HTTP接口就可以接入监控。不需要任何SDK或者其他的集成过程。这样做…

TS + Vue3 elementUI 表格列表中如何方便的标识不同类型的内容,颜色区分 enum

TS Vue3 elementUI 表格列表中如何方便的标识不同类型的内容,颜色区分 enum 本文内容为 TypeScript 一、基础知识 在展示列表的时候,列表中的某个数据可能是一个类别,比如: enum EnumOrderStatus{"未受理" 1,"…

【LeetCode-74.搜索二维矩阵】

题目详情: 给你一个满足下述两条属性的 m x n 整数矩阵: 每行中的整数从左到右按非严格递增顺序排列。每行的第一个整数大于前一行的最后一个整数。 给你一个整数 target ,如果 target 在矩阵中,返回 true ;否则&am…

Csharp学习Linq

Linq的学习 这里继续使用之前文章创建的学生类,首先简单介绍一下linq的使用。 Student.cs public class Student{public int Id { get; set; }public int ClassId { get; set; }public string Name { get; set; }public int Age { get; set; }public string Descr…

基于python+vue 的一加剧场管理系统的设计与实现flask-django-nodejs-php

二十一世纪我们的社会进入了信息时代,信息管理系统的建立,大大提高了人们信息化水平。传统的管理方式对时间、地点的限制太多,而在线管理系统刚好能满足这些需求,在线管理系统突破了传统管理方式的局限性。于是本文针对这一需求设…

Kubernetes自动化配置部署

在新建工程中,使用k8s的devops服务,自动化部署项目 1、在搭建好k8s的集群中,确认已开启devops服务; 2、新建Maven项目之后,创建dockerfile、deploy和Jenkins文件 例如: Dockerfile FROM bairong.k8s.m…

【思维】第十四届蓝桥杯省赛C++ C组/研究生组 Python A组/C组《翻转》(C++)

【题目描述】 小蓝用黑白棋的 n 个棋子排成了一行,他在脑海里想象出了一个长度为 n 的 01 串 T,他发现如果把黑棋当做 1,白棋当做 0,这一行棋子也是一个长度为 n 的 01 串 S。 小蓝决定,如果在 S 中发现一个棋子和它…

C#,图论与图算法,有向图(Direct Graph)广度优先遍历(BFS,Breadth First Search)算法与源程序

1 图的广度优先遍历 图的广度优先遍历(或搜索)类似于树的广度优先遍历(参见本文的方法2)。这里唯一需要注意的是,与树不同,图可能包含循环,因此我们可能再次来到同一个节点。为了避免多次处理节点,我们使用布尔访问数组。为简单起见,假设所有顶点都可以从起始顶点到达…

ideaSSM 学员信息管理系统bootstrap开发mysql数据库web结构java编程计算机网页源码maven项目

一、源码特点 idea 开发 SSM 学员信息管理系统是一套完善的信息管理系统,结合SSM框架和bootstrap完成本系统,对理解JSP java编程开发语言有帮助系统采用SSM框架(MVC模式开发),系统具有完整的源代码和数据库&#xff…

C语言基础知识复习(考研)

(1)C语言文件操作 1 什么是文件 文件有不同的类型,在程序设计中,主要用到两种文件: (1)程序文件。包括源程序文件(后缀为.c)、目标文件(后缀为.obj)、可执行这种文件的内容是程序代码。 (2)数据文件。文件的内容不是…

软件测试相关内容第五弹 -- 自动化测试Selenium

写在前:hello这里是西西~ 这边博客主要学习关于自动化测试的相关内容,首先了解自动化测试的相关理论知识,其次学习web应用中基于UI的自动化测试框架 - selemium[需要重点掌握selenium工作原理],实操selenium,最后学习Junit相关知识…

当我想用ChatGPT-Next-Web来套壳Azure OpenAI Service时

使用Cloudflare worker来代理Azure OpenAI API, 并将其转换为兼容OpenAI的API 一直没能搞定OpenAI的订阅, 就因为没有搞定国外的信用卡, 所以就一直使用GPT-3.5来处理日常的文字生成工作, 例如写文档, 生成一些简单的脚…

AI助力生产制造质检,基于轻量级YOLOv8n模型开发构建工业生产制造场景下的瓷砖瑕疵检测识别分析系统

瓷砖生产环节一般经过原材料混合研磨、脱水、压胚、喷墨印花、淋釉、烧制、抛光,最后进行质量检测和包装。得益于产业自动化的发展,目前生产环节已基本实现无人化。而质量检测环节仍大量依赖人工完成。一般来说,一条产线需要配数名质检工&…

论文阅读-MIPD:一种用于分布式深度神经网络训练的自适应梯度稀疏化框架

摘要—基于参数服务器架构的异步训练广泛应用于大规模数据集和深度神经网络模型的扩展训练。在大规模分布式深度学习系统中,通信一直被认为是主要瓶颈。最近的研究尝试通过梯度稀疏化和量化方法来减少通信流量。我们发现前期研究存在三个限制。首先,他们…

YOLOv5-Y5周:yolo.py文件解读

本文为🔗365天深度学习训练营 中的学习记录博客 原作者:K同学啊|接辅导、项目定制 我的环境: 1.语言:python3.7 2.编译器:pycharm 3.深度学习框架Tensorflow/Pytorch 1.8.0cu111 一、代码解读 import argparse i…

【洛谷 P8715】[蓝桥杯 2020 省 AB2] 子串分值 题解(组合数学+乘法原理)

[蓝桥杯 2020 省 AB2] 子串分值 题目描述 对于一个字符串 S S S, 我们定义 S S S 的分值 f ( S ) f(S) f(S) 为 S S S 中恰好出现一次的字符个数。例如 f ( ′ ′ a b a ′ ′ ) 1 f\left({ }^{\prime \prime} \mathrm{aba}{ }^{\prime \prime}\right)1 f(′′aba′′)…