2020年云计算安全责任共担白皮书_69页_2mb
报告摘要
云计算安全责任共担白皮书总结
核心内容概述
本白皮书由云计算开源产业联盟发布,旨在明确云计算安全责任共担模型,提升云计算相关方的责任意识与承担能力。随着云计算作为新型基础设施的重要性日益凸显,其安全责任划分成为保障云计算安全的关键环节。白皮书围绕公有云场景,提出了更加精细、普遍适用的责任共担模型,并结合优秀案例对责任划分进行说明,为云计算行业的安全治理提供指导。
主要观点
-
云计算安全责任共担成为行业共识
云计算安全责任不能完全由云服务商承担,需云客户与云服务商共同分担,形成责任共担机制。该模式已广泛应用于国内外主流云服务商,如AWS、Azure、阿里云、华为云、腾讯云等。 -
安全责任共担模型框架清晰
白皮书提出云计算安全责任共担模型,涵盖物理基础设施、资源抽象与管理、操作系统、网络控制、应用、数据、身份识别与访问管理七大类责任,并结合IaaS、PaaS、SaaS三种服务模式进行责任划分。 -
责任划分需明确与协商
一些安全责任是必须由云服务商或云客户承担,其余可协商。白皮书提供了责任划分参考模式,以供云服务商与云客户结合实际情况进行调整。 -
云计算安全生态逐步完善
随着技术发展与标准制定,云计算安全责任共担机制将更加成熟,云服务客户的安全能力也将不断提升,推动行业安全生态的丰富。
关键信息
1. 云计算安全责任共担模型的分类
- 物理基础设施安全:包括数据中心环境安全、数据中心运营安全、容灾、物理设备生命周期安全、基础架构安全。
- 资源抽象和管理安全:包括安全隔离、虚拟化平台安全、云控制台安全、云服务API安全、云服务产品安全。
- 操作系统安全:包括镜像安全(公共镜像、服务市场镜像、其它来源镜像)、主机安全监测、云主机备份。
- 网络控制安全:包括安全组设置、网络类型选择、IP黑白名单配置。
- 应用安全:包括应用生命周期安全、应用安全管理、应用内容安全、网站域名备案。
- 数据安全:包括数据存储、传输、访问、迁移、销毁、数据安全管理、数据安全合规、安全审查和取证。
- 身份识别与访问管理(IAM)安全:包括云控制台、云服务、云服务提供者内部平台系统的安全责任。
2. 责任划分参考(IaaS、PaaS、SaaS)
| 服务模式 | 责任类别 | 云服务提供者 | 云服务客户 |
|---|---|---|---|
| IaaS | 物理基础设施安全 | ✓ | × |
| IaaS | 资源抽象和管理安全 | ✓ | × |
| IaaS | 操作系统安全 | ✓ | × |
| IaaS | 网络控制安全 | ✓ | × |
| IaaS | 应用安全 | × | ✓ |
| IaaS | 数据安全 | × | ✓ |
| IaaS | IAM安全 | ✓ | ✓ |
3. 责任划分参考(协商部分)
| 序号 | 责任类别 | 云服务提供者 | 云服务客户 |
|---|---|---|---|
| 1 | 操作系统安全/公共镜像安全/镜像漏洞管理 | a) 提供安全漏洞信息 | a) 关注漏洞公告并及时修复 |
| 2 | 操作系统安全/云主机安全监测 | b) 提供安全监测工具 | — |
| 3 | 操作系统安全/云主机备份 | a) 提供备份功能 | b) 合理使用备份功能 |
| 4 | IAM安全/云控制台安全/行为日志功能 | a) 提供行为日志功能 | b) 对日志进行分析和审计 |
4. 云计算安全责任共担的痛点
- 责任模型差异大:各云服务商模型不同,云客户理解存在困难。
- 云客户责任意识薄弱:部分企业认为云安全责任全在云服务商,缺乏主动安全管理意识。
- 云客户消极应对:部分客户使用云平台进行违法活动,云服务商巡查存在技术挑战。
- 责任界定复杂:实际案件中,责任划分与确定面临法律适用和责任判定难题。
附录优秀案例
阿里云
- 物理基础设施安全:提供数据中心环境安全、运营安全、容灾、物理设备生命周期管理。
- 资源抽象和管理安全:实现安全隔离,包括计算、存储、网络和数据库隔离,保障虚拟化平台安全。
- 操作系统安全:支持多种镜像,提供安全监测、漏洞管理、镜像审核和加密策略。
- 网络控制安全:提供安全组、网络类型选择、IP黑白名单配置。
- 应用安全:通过安全监控、漏洞管理、内容安全、域名备案等方式保障应用安全。
- 数据安全:保障数据生命周期安全,包括存储、传输、访问、销毁等。
- IAM安全:提供密码策略、身份认证、操作审计、权限管理、实名认证、MFA等。
华为云
- 物理基础设施安全:满足数据中心建设标准,保障环境安全。
- 资源抽象和管理安全:基于统一虚拟化平台,实现安全隔离、虚拟化平台安全、云控制台安全等。
- 操作系统安全:支持镜像安全,提供主机安全监测和备份。
- 网络控制安全:提供安全组、网络类型选择、IP黑白名单。
- 应用安全:保障应用生命周期安全、安全管理、内容安全、域名备案。
- 数据安全:涵盖数据生命周期管理,确保数据安全。
- IAM安全:提供密码管理、堡垒机、实名认证、SSH密钥对、应用身份服务等。
未来发展趋势展望
- 责任共担意识提升:随着行业的发展,云服务商和云客户将更加重视安全责任共担。
- 监管政策日益健全:法律法规不断完善,为事件追责提供依据。
- 技术发展推动巡查能力:AI等技术将提升云服务商对违规行为的巡查能力。
- 安全生态持续丰富:云安全产品不断丰富,提升云客户的安全防护水平。
参与编写单位
- 中国信息通信研究院
- 阿里云计算有限公司
- 腾讯云计算(北京)有限责任公司
- 华为技术有限公司
- 浪潮云信息技术股份公司
主要撰稿人
- 孔松、栗蔚、郭雪、王永霞、康雪婷、黄瑞瑞、王婷、胡甜、郑原斌、黄少青、王方、朱勇、贺进、周健
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载