導(dǎo)讀:與等保1 0的標(biāo)準(zhǔn)體系相比,等保2 0在適用性、時效性、易用性、可操作性上得到進一步擴充和完善
一、等保2.0對云計算發(fā)展提出“新要求”
與等保1.0的標(biāo)準(zhǔn)體系相比,等保2.0在適用性、時效性、易用性、可操作性上得到進一步擴充和完善,以適應(yīng)云計算、物聯(lián)網(wǎng)、工業(yè)控制系統(tǒng)等新技術(shù)的發(fā)展。如下表給出了等保2.0發(fā)生的重要變化。針對等保2.0標(biāo)準(zhǔn)提出的新要求,要在分析研究云計算面臨的威脅的基礎(chǔ)上,對云計算平臺的安全風(fēng)險加以有效評估,確保云計算平臺安全。
表等保1.0與等保2.0的區(qū)別對比表
二、云計算面臨的“主要威脅”
IaaS、PaaS、SaaS是云計算的三種服務(wù)模式。
1、 IaaS面臨的主要威脅
采用IaaS服務(wù)時,客戶可以用鏡像模板來創(chuàng)建虛擬機實例,并在虛擬機上部署自己的應(yīng)用軟件。客戶不需要負(fù)責(zé)底層的硬件資源和虛擬化軟件。因此除了硬件層和虛擬化軟件層的安全措施由云服務(wù)商負(fù)責(zé)實施外,位于其他層的安全措施由客戶負(fù)責(zé)實施,需要對這些安全措施實施有效監(jiān)管,其中包括鏡像篡改、虛擬機隔離、資源遷移、虛擬機逃逸以及主機越權(quán)等。
2、PaaS面臨的主要威脅
利用PaaS來開發(fā)和部署自己的軟件,需要對應(yīng)用的運行環(huán)境進行配置,控制自己部署的應(yīng)用。客戶需要對自己部署、自己使用的系統(tǒng)和應(yīng)用負(fù)責(zé),制定相應(yīng)的安全策略,實施必要的安全措施。
3、 SaaS面臨的主要威脅
SaaS是采用先進技術(shù)上云的最好途徑,它消除了企業(yè)購買、構(gòu)建和維護基礎(chǔ)設(shè)施和應(yīng)用程序的需要。但隨著SaaS的日益普遍,關(guān)于SaaS的安全問題也隨之而來,主要包括存儲數(shù)據(jù)泄露、傳輸數(shù)據(jù)泄露和鑒別信息泄露等安全問題。
三、云計算平臺的“風(fēng)險評估”
為了確??蛻魧嵤┑陌踩胧┌踩行?,客戶可自行或委托第三方評估機構(gòu)對自己實施的安全策略進行評估。
1、云安全標(biāo)準(zhǔn)體系
目前,國內(nèi)外多個標(biāo)準(zhǔn)化組織和機構(gòu)都在開展云計算安全標(biāo)準(zhǔn)化工作,除此之外,各國也開展了云安全管理和合規(guī)方面的工作。下圖給出了國內(nèi)外在云安全標(biāo)準(zhǔn)方面的成果。
云計算標(biāo)準(zhǔn)發(fā)布
2 、云平臺風(fēng)險評估
1) 評估框架
云計算平臺安全風(fēng)險評估關(guān)注云計算平臺業(yè)務(wù)層面的風(fēng)險,其評估對象為云服務(wù)業(yè)務(wù)流程涉及的組件及設(shè)備,評估范圍覆蓋了云服務(wù)業(yè)務(wù)在信息系統(tǒng)層面的數(shù)據(jù)流、數(shù)據(jù)處理活動及其關(guān)聯(lián)關(guān)系。云平臺風(fēng)險評估的框架如下圖所示。
云平臺風(fēng)險評估模型
評估過程覆蓋了基礎(chǔ)設(shè)施、虛擬化控制、管理平臺和安全防護等多種類型的對象,針對多種指標(biāo)進行綜合風(fēng)險分析,并且在監(jiān)管、業(yè)務(wù)和客戶的要求下做出相應(yīng)的調(diào)整。
2)云安全評估方法的特殊性
在對云平臺開展風(fēng)險評估工作時,需要結(jié)合多種評估方法,比如配置檢查、漏洞掃描,但云平臺引入了更多的有價值的資源,且與租戶存在服務(wù)水平約定,所以一些評估方法要結(jié)合云計算的特征做出調(diào)整,主要包括問卷調(diào)查、現(xiàn)場訪談、安全滲透測試、安全漏洞掃描以及安全配置檢查等五種常見評估方法。
云計算已有控制措施識別框架
四、結(jié)束語
本文在對云計算發(fā)展趨勢及等保2.0的新要求進行分析的基礎(chǔ)上,結(jié)合三種云計算服務(wù)模式的特點和傳統(tǒng)的信息安全風(fēng)險評估方法,對如何在云計算模式下進行信息安全風(fēng)險評估進行了闡述,論述了云平臺安全風(fēng)險評估中對資產(chǎn)、威脅和脆弱性進行評估時,要考慮到的一些指標(biāo)。相信隨著云計算的深入發(fā)展,國內(nèi)云計算安全標(biāo)準(zhǔn)化工作的推進,各種安全實踐會不斷成熟,將進一步豐富云計算平臺及云服務(wù)風(fēng)險評估理論。