信息安全等级保护测评认证云等保解读
来源:本站
作者:中联信科
日期:2021-10-22 10:12:51
浏览:
819
伴随着《网络安全法》的出台,等级保护制度上升到法律层面,没有按照要求落实相关等保工作的单位,还可能会获最高判刑。相比等保1.0,等保2.0的要求更高,还扩展了很多内容,等级保护的对象、保护的内容、保护的体系等都有了变化。以三级系统为例,今天这篇文章就跟大家解读一下等保2.0时代的云等保。
一、云等保要求总览
新标准中对于云计算平台/系统的等级保护,仍然根据“一个中心,三重防护”体系框架,提出了具体的技术要求,以及包含云服务商选择、供应链管理和云计算环境管理等方面的管理要求。云计算平台/系统的安全建设或安全整改,需同时根据安全通用要求和安全扩展要求,构建具有相应等级安全防护能力的安全防御体系。
二、云等保的组织架构
云计算等级保护的施行由两部分组成,一部分是组织,另外一部分是施行逻辑。就组织而言,云计算等级保护有完善的指导、规划、试测、建设、验证、审计和持续优化流程组织形式和流程。
三、云等保框架
云计算等级保护是整个等保2.0的一部分,它与等级保护的“通用”部分形成一个整体,来约束云计算平台的等级保护建设,为云计算平台网络安全建设设立基线。云计算等级保护框架按照系统组成来划分,大致可分为面向整个云计算平台的防护要求和面向云计算负载的防护要求。
云计算系统分级需要综合等级保护中的安全通用要求和云计算安全两个模块的内容,进行定级。云计算等级保护的每个等级依据威胁对目标造成的影响程度,形成有梯度的防护。这些要求被整体划分为技术要求和管理要求,分别面向云计算平台系统和云计算平台管理两个部分。以三级等保建设为例,其技术要求160多项、管理要求120多项。
四、云等保的重点内容
1、责任共担要求
云计算平台/系统通常由设施、硬件、资源抽象控制、虚拟化计算资源、软件平台和应用软件等组成。根据不同服务模式(IaaS、PaaS和SaaS),云服务商和云服务客户拥有不同控制范围,其安全责任边界不同。云服务商和云服务客户应根据各自安全责任,进行安全防护能力建设。现实情况是云服务客户通常认为安全防护应该由云服务商实现,只需把业务系统迁移至云端即可,这需要引导云服务客户关注等级保护,并采取相应安全防护,与云服务商一起共同保护云计算平台/系统。
2、安全通信网络要求
根据控制范围,云计算定级对象可分为云服务商控制部分(如云计算平台)和云服务客户控制部分(如业务应用系统),应分别进行定级,且云服务商控制部分比云服务客户控制部分高,云服务商的测评可以被复用。在进行安全建设时,云服务商应该为云服务客户提供安全产品或服务,然而云计算平台/系统,尤其是私有云部署方式下,仅提供基础的安全能力,并不能满足等级保护要求。这就需要云服务商能够提供第三方安全产品/服务或允许客户接入第三方安全产品或服务,并且云服务客户可以自主设置安全策略。
3、安全区域边界
相较于传统信息系统,云计算平台/系统新增了一些组件,如宿主机、虚拟机和虚拟化网络等。所以在做安全区域边界设计时,除了关注物理区域边界和物理网络节点外,还应该关注虚拟化网络边界和虚拟网络节点,以及虚拟机与物理机、虚拟机与虚拟机间网络流量,一方面做好物理网络的访问控制和入侵防范等,另一方面利用云计算平台/系统的安全能力或第三方安全产品/服务,做好虚拟区域边界的访问控制和入侵防范等。
4、安全计算环境
云计算平台/系统中虚拟机运行在一个资源共享的环境中,虚拟机迁移时有发生,随着虚拟机的生命周期结束,其资源将被回收和利用。所以为实现安全计算环境,除做好安全通用要求外,应做好以下几点:云服务商应提供加固的镜像,利用完整性校验防止被恶意篡改;应该确保虚拟机的CPU、内存和存储等资源的隔离;当虚拟机做迁移时,应能够实现迁移前后的访问控制策略保持一致,并且虚拟机所使用的内存和存储空间回收时,做到数据清除。云服务客户应定期做安全检查,进行安全加固,并利用防病毒软件保护虚拟机,在计划内的虚拟机迁移时,检查迁移前后虚拟机的访问控制策略。
5、安全管理中心
网络环境日益复杂,云计算平台/系统通常采用集中化部署,风险和攻击也被集中和加剧,安全防御体系应该更主动和动态,安全管理中心是关键。该中心应该能够建立安全态势感知、攻击行为回溯分析和监测预警等能力,帮助云计算平台/系统实现安全事件的事前预警、事中防护和事后追溯,并持续监控云计算平台/系统的安全状态。因此,应该建立具备相应能力的安全管理中心,完善安全防御体系,并帮助云计算平台/系统落实态势感知、通报预警和安全检测等工作。
五、云等保定级应注意
1、云计算平台的安全保护等级,原则上不低于其承载的业务系统的安全保护等级;
2、国家关键信息基础设施(重要云计算平台)的安全保护等级应不低于第三极;
3、在云计算环境中,应将云资源平台作为单独定级对象,云租户侧的等级保护对象也应作为单独的定级对象定级;
4、对于大型云计算平台,应将云计算基础设施和有关辅助服务系统划分为不同的定级对象。
六、云等保备案、整改和测评应注意
备案:云服务提供商负责将云计算平台的定级结果向所辖公安机关进行备案,备案地应为运维管理端所在地。云租户负责对云平台上承载的租户信息系统进行定级备案,备案地为工商注册或实际经营所在地。
整改:相对于传统信息系统的建设整改,云计算系统保护对象中增加了虚拟化、云管理平台、镜像文件等云计算独有内容。云平台在安全建设中,强调安全能力集成,包括统一身份认证、统一用户授权、统一账户管理、统一安全审计等。在平台内部强调通讯加密与认证、动态监测预警、快速应急响应能力建设、安全产品合规等。
测评:在对云租户测评时,如果云平台本身未测评,则无法对云租户系统进行测评;对云租户系统测评打分时,不但要考虑云租户系统自身得分,还应关注云平台得分,云平台得分高低将影响租户系统得分。