如何落實等保2.0雲計算擴展要求山石網科給出雲安全建設合規方案

2022年09月27日12:10:55 科技 1270

雲計算概念於2006年被Google公司正式提出,雲計算模式在世界範圍內已經成為信息通信(ICT)行業的發展趨勢。從本質上來說,雲計算是一種以服務為特徵的計算模式,它通過對各種計算資源進行抽象,以新的業務模式提供高性能、低成本的持續計算、存儲空間及各種軟件服務,支撐各類信息化應用,能夠合理配置計算資源,提高計算資源的利用率,降低成本,促進節能減排,實現真正理想的「綠色」計算。

然而,雲計算帶來諸多便利與優勢的同時也給信息安全帶來了多個層面的衝擊與挑戰。雲計算的服務計算模式、動態虛擬化管理方式以及多層服務模式等引發了新的信息安全問題;雲服務級別協議所具有的動態性及多方參與的特點,對責任認定及現有的信息安全體系帶來了新的衝擊;雲計算的強大計算與存儲能力被非法利用時,將對現有的安全管理體系產生巨大影響等。為有效應對上述安全風險,我國相關部門積極推進雲計算安全標準體系的建設工作,並在各有關單位的共同努力下取得了顯著成果。


1.等保2.0雲計算安全擴展要求分析

等級保護是我國在網絡安全領域實施的重要制度之一,為使網絡安全等級保護系列標準能夠實現與時俱進,適應新技術、新應用的發展所提出的安全需求,《網絡安全等級保護基本要求》2.0版本針對雲計算、移動互聯、物聯網、工業控制系統和大數據共5個技術領域提出了安全擴展要求。雲計算安全擴展要求章節針對雲計算的特點提出特殊保護要求,對雲計算環境主要增加的控制點包括「基礎設施的位置」、「虛擬化安全保護」、「鏡像和快照保護」、「雲服務商選擇」、「供應鏈管理」、「雲計算環境管理」等方面。以最典型和最重要的第三級安全要求為例,該標準在7個層面(5個技術層面和2個管理層面)對16個控制點提出了共46條雲計算安全擴展要求項。

如何落實等保2.0雲計算擴展要求山石網科給出雲安全建設合規方案 - 天天要聞

圖註:雲計算安全擴展要求控制項目分佈

此外,雲計算安全擴展要求附錄中針對應用場景進行了說明,明確指出:軟件即服務(SaaS)、平台即服務(PaaS)、基礎設施即服務(IaaS)是三種基本的雲計算服務模式。

如何落實等保2.0雲計算擴展要求山石網科給出雲安全建設合規方案 - 天天要聞

圖註:雲計算服務模式與控制範圍關係

如上圖所示,在不同的服務模式中,雲服務商和雲服務客戶對計算資源擁有不同的控制範圍,控制範圍則決定了安全責任的邊界。在基礎設施即服務模式下,雲計算平台/系統由設施、硬件、資源抽象控制層組成;在平台即服務模式下,雲計算平台/系統包括設施、硬件、資源抽象控制層、虛擬化計算資源和軟件平台;在軟件即服務模式下,雲計算平台/系統包括設施、硬件、資源抽象控制層、虛擬化計算資源、軟件平台和應用軟件。不同服務模式下雲服務商和雲服務客戶的安全管理責任有所不同。當用戶在本地建設自己的私有雲平台,用戶需要負責設施、硬件、資源抽象控制層、虛擬化計算資源和軟件平台全部的安全保障。


2.雲計算安全建設需求分析

由於雲環境下網絡環境變得更加複雜、彈性和動態變化等特點,按照等保2.0標準要求,雲計算安全建設需要關注並且滿足以下的需求:

2.1 安全物理環境風險與需求分析

由於雲計算平台的物理特性引起的網絡、設備和線路的不可使用,將會造成雲計算平台的不可使用,導致整個用戶雲上業務的癱瘓。物理和環境安全包括機房選址、機房建設、設備設施的防盜防破壞、防火、防水、電力供應、電磁防護等,需要在數據中心機房的建設過程中嚴格按照國家相關標準進行機房建設、綜合布線、安防建設,並經過相關部門的檢測和驗收,同時需確保雲計算平台所在位置位於中國境內。

2.2 安全通信網絡風險與需求分析

首先雲計算平台不承載高於其安全保護等級的業務應用系統。雲計算平台在安全建設中需要保障雲服務客戶虛擬網絡之間的隔離,並且根據云服務客戶需求提供通信傳輸、邊界防護、入侵防範等安全機制的能力。雲計算平台可以實現雲服務客戶根據業務需求自主設置安全策略的能力,同時實現雲安全管理與雲計算管理的深度集成,以提供更好的用戶體驗。

2.3 安全區域邊界風險及需求分析

(1)訪問控制

雲服務客戶需要在虛擬化網絡邊界及不同的等級網絡區域邊界設置訪問控制機制,並設置訪問控制規則。

(2)入侵防範

在雲計算平台內部能檢測雲服務客戶之間、虛擬機與宿主機之間、虛擬機與虛擬機之間、虛擬網絡節點之間的攻擊進行告警,並且能記錄攻擊類型、攻擊時間、攻擊流量等信息。

(3)安全審計

雲服務商和雲服務客戶在遠程管理時執行的特權命令進行審計,至少包括虛擬機刪除、虛擬機重啟;雲服務商對雲服務客戶系統和數據的操作可被雲服務客戶審計。

2.4 安全計算環境風險及需求分析

(1)身份鑒別

對遠程管理雲計算平台中設備時,管理終端和雲計算平台之間應建立雙向身份驗證機制。

(2)訪問控制

當雲服務客戶虛擬機遷移時,訪問控制策略隨其遷移,雲服務客戶設置不同虛擬機之間的訪問控制策略。

(3)入侵防範

雲計算平台安全建設應能檢測虛擬機之間的資源隔離失效,並進行告警,能檢測非授權新建虛擬機或者重新啟用虛擬機,並進行告警;能夠檢測惡意代碼感染及在虛擬機間蔓延的情況,並進行告警。

2.5 安全管理中心風險及需求分析

雲計算平台需要對物理資源和虛擬資源按照策略做統一管理調度與分配。在安全建設中雲計算平台管理流量與雲服務客戶業務流量分離。根據云服務商和雲服務客戶的職責劃分,收集各自控制部分的審計數據並實現各自的集中審計。應根據云服務商和雲服務客戶的職責劃分,實現各自控制部分,包括虛擬化網絡、虛擬機、虛擬化安全設備等的運行狀況的集中監測。


3.雲計算安全建設方案設計

雲計算安全建設需要滿足等保2.0中通用建設部分並與雲計算擴展要求相結合,建立「一個中心三重防護」的理念,即安全管理中心和安全通信網絡、安全區域邊界、安全計算環境,以安全計算環境為基礎,以安全通信網絡、安全區域邊界為保障,以安全管理中心為核心的信息安全整體保障體系。

如何落實等保2.0雲計算擴展要求山石網科給出雲安全建設合規方案 - 天天要聞

圖註:雲計算安全標準體系框架

3.1 安全通信網絡

雲計算平台在服務器內部出現了vSwitch層,這使得原本清晰的邊界模糊化,為此在安全設計中必須要考慮此挑戰,確保安全解決方案的可落地。用戶業務在雲計算平台實際部署中,服務器內部網絡之間安全防護挑戰會有兩個層級:

第一個層級:在雲計算平台內開啟VPC模式,根據用戶需求構建一個隔離的網絡環境,實現用戶內不同業務部門或不同業務系統之間的網絡隔離。VPC之間的安全隔離可以採用虛擬防火牆的安全隔離能力。在雲計算平台VPC之間通過提供虛擬化防火牆、邏輯VPN等服務,將需要保護的虛擬機與外部網絡之間進行端口組隔離,實現虛擬化環境中網絡安全的需要。山石網科虛擬化下一代防火牆-雲·界可以為雲數據中心提供隔離功能的邏輯安全邊界,支持多租戶環境,並可安全地共享網絡資源,實現應用系統雲服務器群組的安全隔離。

第二個層級:根據等級保護要求,需要考慮用戶業務系統所在虛擬機之間隔離。此層級下在雲計算平台中部署山石雲·格進行虛機之間安全防護。雲·格提供的「虛機微隔離」技術為每個虛機提供了「貼身保鏢」式的安全防護,通過專利引流技術,山石雲·格可將每個業務虛機的流量牽引至虛擬安全業務模塊,進行2-7 層的威脅檢測,從而發現並阻斷東西向流量的安全威脅。雲服務客戶可以根據自己需求自主設置安全策略能力,提供更好的用戶體驗。

3.2 安全區域邊界

3.2.1訪問控制與入侵防範

雲服務客戶需要在虛擬化網絡邊界及不同的等級網絡區域邊界部署訪問控制機制,並設置訪問控制規則。在雲計算平台內部,能檢測雲服務客戶之間、虛擬機與宿主機之間、虛擬機與虛擬機之間、虛擬網絡節點之間的攻擊進行告警,並且能記錄攻擊類型、攻擊時間、攻擊流量等信息。

實現雲計算平台內VPC邊界防護和邊界訪問控制防護可以採用山石雲·界提供邊界流量過濾、網絡層防護及應用層防護功能。針對虛擬機之間訪問控制與入侵防範,可部署山石雲·格為虛擬化環境中構建一個強大且可信賴的「盾牌」。通過對系統流量與策略規則的統計,即每當經過山石雲·格的會話與某條策略規則相匹配時,會調用用戶自己配置的IPS/AV模板檢測是否存在威脅或攻擊行為,同時根據用戶自己的配置對存在威脅或攻擊的會話執行相應的動作,提升雲數據中心的防禦能力,從而降低用戶安全風險。

3.2.2 安全審計

對雲計算平台中虛擬安全設備、業務系統進行安全審計也是等保安全建設重要的一部分。山石網科所有虛擬化安全產品自身提供豐富的信息日誌,且所有日誌均支持本地與syslog協議存儲。在關於「內容」的日誌類別中,支持針對用戶的識別,事件記錄包括日期和時間、用戶、事件類型、事件結果等,滿足「安全審計」中的相關要求。

山石網科提供專業的虛擬化日誌審計平台,可對所有用戶訪問行為和安全事件進行審計,節點設備的日誌數據可以通過syslog協議推送到日誌審計平台統一作保存與日誌分析,日誌保存時間要求不少於6個月,滿足等保及網絡安全法的要求。

3.3 安全計算環境

3.3.1身份鑒別

遠程管理雲計算平台中設備,可以採用VPN技術實現管理終端和雲計算平台之間互聯,並且可以實現雙向身份驗證機制。山石雲·界支持開啟 VPN 功能,能夠實現數據的加密傳輸,為用戶提供安全穩定的連接,用戶能夠隨時隨地高效運維。

在運維管理中採用堡壘機/虛擬堡壘機可實現賬號權限劃分以及雙因子認證,通過身份認證、權限控制、賬戶管理、操作審計等多種手段,完成雲內核心資產的統一認證、統一授權、統一審計,全方位提升運維風險控制能力。

3.3.2訪問控制

雲服務客戶設置不同虛擬機之間的訪問控制策略,當虛擬機遷移時,訪問控制策略也隨其遷移。在虛擬化環境中,雲·格安全策略可以隨虛擬機遷移安全策略也隨着遷移。

3.3.3入侵防範

在雲計算平台建設中需要檢測虛擬機之間的資源隔離失效,並進行告警,並且檢測非授權新建虛擬機或者重新啟用虛擬機進行告警。檢測惡意代碼感染及在虛擬機間蔓延的情況,並進行告警。

針對於雲計算平台虛擬主機系統,通過部署網絡版殺毒軟件或山石網科EDR 產品對終端主動防禦型查殺,對惡意程序、免殺木馬、釣魚程序、挖礦程序、勒索程序、黑名單程序等進行檢測、攔截。

針對部署在雲計算平台的WEB 應用安全,可以採用虛擬應用防火牆來防護對應用系統的攻擊;採用網頁防篡改實現WEB 頁面安全防護。

針對數據庫信息存在的風險,為增強數據庫系統的安全,需要對數據庫進行防護。可以採用虛擬數據庫防火牆對數據庫安全防護。

山石網科虛擬化遠程安全評估系統可以對雲中操作系統、業務系統進行安全掃描。協助運維人員高效、準確地對租戶內部系統進行實時自檢,及時發現安全問題,並提供詳細、專業的安全建議和修補方案,有效提升整網的健壯性和安全性。

山石網科雲計算虛擬安全設備均可以將日誌和流量信息發送到智能安全運營系統,從而對雲中安全事件進行告警及可視。

3.4 安全管理中心

雲計算平台建設中需要對物理資源和虛擬資源按照策略做統一管理調度與分配。在日常運營中,需對雲計算平台自身所涉及基礎設施進行安全配置、策略變更管理,定期進行配置核查;對雲計算平台涉及的物理服務器進行操作系統安全加固及配置核查;及時發現雲計算平台及其相關產品組件的安全漏洞,並提供修復;通過故障監控、快速定位、自動化恢復、通知告警等一系列故障管控體系,保證雲計算平台及雲產品的可用性;提供雲計算平台提供數據安全防護,幫助用戶保護其雲端系統及數據的可用性、機密性和完整性;對雲計算平台數據實現集中審計,並對雲計算平台中虛擬化網絡,虛擬機、虛擬化安全設備的運行狀況的集中監測。

在等級保護中明確要求應具備集中管控能力,通過虛擬安全管理平台的建設,真正實現安全技術層面和管理層面的結合,全面提升整網的安全保障能力,滿足等保中「集中管控」的相關要求。


4.山石網科雲計算安全產品

山石網科自2015年推出了由山石雲·格、山石雲·界構成的雲計算安全解決方案至今,已經積累了大量雲安全成功案例。伴隨等保2.0政策執行的合規落地,山石網科致力於打造一整套雲計算安全解決方案,用以滿足雲計算安全擴展要求的合規執行。方案覆蓋雲計算安全擴展要求中的安全通信網絡-網絡架構,安全區域邊界-訪問控制與入侵防範,安全計算環境-訪問控制與入侵防範,安全管理中心-集中管控等大部分控制項安全措施。

如何落實等保2.0雲計算擴展要求山石網科給出雲安全建設合規方案 - 天天要聞

圖註:山石網科雲安全解決方案合規對應圖

山石網科雲計算安全解決方案圍繞山石雲·界、山石雲·格、山石雲·池、虛擬化Web應用防火牆、虛擬化日誌審計、虛擬化數據庫審計等雲安全產品為核心,面向雲服務商、雲客戶,提供基於雲平台、租戶、微隔離、雲數據庫、雲安全管理等多種雲計算應用場景的解決方案,全面滿足未來雲計算安全合規落地執行的需求。

科技分類資訊推薦

蘋果官方回應來了 為啥AI只能在iPhone 15 Pro系列上運行 - 天天要聞

蘋果官方回應來了 為啥AI只能在iPhone 15 Pro系列上運行

對於非iPhone 15 Pro系列用戶來說,Apple Intelligence無法在其手機上運行,相信會打擊到不少iPhone用戶。蘋果高管在接受採訪時,對這個問題進行了回應。蘋果高管直言,因為其他iPhone太慢了,運行起來體驗並不好。而且也正面回應了,這種做法是否是營銷策略的問題。顯然,蘋果高管否定了這一說法,表示他們並沒有限制老款...
優派推出 4K 160Hz 顯示器 VX2759-4K-PRO,首發 2099 元 - 天天要聞

優派推出 4K 160Hz 顯示器 VX2759-4K-PRO,首發 2099 元

IT之家 6 月 20 日消息,優派(ViewSonic)今日宣布推出高分高刷、硬件級低藍光電競顯示器新品 VX2759-4K-PRO,目前已經上架京東,首發價顯示為 2099 元。這款顯示器採用了 27 英寸新一代 Fast IPS 快速液晶面板,擁有 3840x2160 分辨率、原生 160Hz 刷新率、1ms GTG 響應時間,兼容 FreeSync&
全市前列!蘇州高新區5家企業入選 - 天天要聞

全市前列!蘇州高新區5家企業入選

近日蘇州市工信局公示了2023年蘇州市智能製造優秀服務商名單蘇州高新區共有5家企業入選數量居全市前列蘇州高新區入選企業名單1蘇州天准科技股份有限公司2蘇州英威騰電力電子有限公司3中移(蘇州)軟件技術有限公司4蘇州蓋雅信息技術有限公司5蘇州穗
代碼大模型安全規範正式定稿,中國信通院啟動首輪評估 - 天天要聞

代碼大模型安全規範正式定稿,中國信通院啟動首輪評估

IT之家 6 月 20 日消息,近年來,代碼大模型已成為企業研發人員輔助編程必備助手,能夠生成、翻譯、補全代碼,幫助定位和修復錯誤。然而,代碼大模型背後隱藏的風險挑戰還有待討論。中國信息通信研究院(以下簡稱「中國信通院」)依託中國人工智能產業發展聯盟(AIIA),聯合業內近 30 家單位共同編製了《代碼大模型安全風...
榮耀16英寸大屏筆記本不到3000元,真便宜! - 天天要聞

榮耀16英寸大屏筆記本不到3000元,真便宜!

目前在榮耀官方商城上面,榮耀MagicBook X 16 戰鬥版筆記本低至2799元即可擁有。這價格,真便宜!  這款筆記本於2023年11月上市,搭配第12代酷睿i5-12450H移動處理器,4+4核12線程設計,睿頻高達4.4GHz,具備40W高性能輸出,此外還有16GB LPDDR4x-4266MHz高頻內存以及512GB固態硬盤,性能放在2024年6
打造「Living smart Way」在地營銷IP  smart - 天天要聞

打造「Living smart Way」在地營銷IP smart

2024年6月18日,成都誕生於都市,更為都市注入無數靈感。作為全球知名的新奢智能純電汽車品牌,smart傾情打造「Living smart Way」在地營銷IP,攜手廣大用戶與品牌粉絲雙向奔赴,創造smart的生活方式,積聚smart的生活靈感。
微信有一種功能,工作中我們都離不開它 - 天天要聞

微信有一種功能,工作中我們都離不開它

在如今移動通訊的時代,微信已經成為我們生活和工作中不可缺少的一部分,從最初期的只能文本輸入,到後面可以文檔傳送,視頻通話,以及現在的群功能等,幾乎能覆蓋工作中能接觸的一切需要,自此幫助打工人完成了辦公的網絡自動化。
鴻蒙微信談妥,華為讓步,一場雙贏,但應用分成的步子邁早了 - 天天要聞

鴻蒙微信談妥,華為讓步,一場雙贏,但應用分成的步子邁早了

文/王新喜據澎湃新聞、藍鯨TMT等媒體報道,華為、騰訊即將達成協議,將微信排除在收入分成之外,允許微信在其鴻蒙操作系統上運行而不收取應用內收入分成。據透露,這是這兩家總部位於深圳的科技巨頭經過數月談判達成的。作為回報,騰訊將在鴻蒙持續維護和