首页 > 其他分享 >不同云计算网络安全等级

不同云计算网络安全等级

时间:2024-11-27 14:33:11浏览次数:9  
标签:网络安全 服务 对象 定级 系统 保护 计算 等级

等级保护定级流程

定级是开展网络安全等级保护工作的 “基本出发点”,虚拟化技术使得传统的网络边界变得模糊,使得使用云计算技术的平台/系统在定级时如何合理进行边界拆分显得困难。

云计算等级保护对象的合理定级对云计算系统/平台责任方在落实等级保护制度时有着决定性的作用。网络安全等级保护2.0基本的定级流程如下图:

网络安全等级保护2.0在定级过程中网络安全运营者自主定级,然后组织安全专家和业务专家对定级结果的合理性进行评审,提供专家评审意见。

大致的专家评审流程如下:

由等级保护对象责任主体(网络安全运营者),阐述定级对象;

向评审专家汇报等级保护对象的定级情况,分别从定级依据、自主定级过程、初步确定等级概述、各信息系统的系统描述、风险着眼点、业务信息安全和系统服务安全等方面进行阐述;

专家听取等级保护对象拟定级情况汇报后,讨论和质询,最终对定级级别形成了意见评审表,现场打印由专家签字,专家评审工作完成。

在开展等级保护对象定级时,网络运营者应基于系统业务情况、服务对象和自身信息系统建设实际情况进行合理的定级。为保证定级的合理性,系统责任方首先需明确等级保护对象和安全保护级别。

云计算等级保护对象

在云计算环境下,等级保护对象可分为三类:

云计算平台

云服务商提供的云基础设施及其上的服务层软件的组合。云服务商可根据不同的云计算服务模式将云计算平台划分为不同的定级对象,如:云计算基础服务平台(IaaS平台)、 云计算数据和开发平台(PaaS平台)以及云计算应用服务平台(SaaS平台)。

在明确等级保护对象是否适用等级保护中的云扩展要求时,首先需保证云计算平台类对象必须具备下列特征,否则不应作为云计算平台类等级保护对象:

云服务客户业务应用系统

云服务客户业务应用系统包括云服务客户部署在云计算平台上的业务应用和云服务 商为云服务客户通过网络提供的应用服务。

云服务客户业务应用系统单独作为定级对象。

云计算技术构建的业务应用系统

业务应用和为此业务应用独立提供底层云计算服务、硬件资源的组合,此类系统中无云服务客户。

云计算技术构建的业务应用系统单独作为定级对象。

在云计算环境中,对云计算系统/平台的定级大致可以分为下列几类:

安全保护级别

网络安全等级保护一共分为五个级别:第一级、第二级、第三级、第四级、第五级。 安全保护等级两要素决定:等级保护对象受到破坏时所侵害的客体和对客体造成侵害的程度。

安全保护等级的确定具有一定的“客观性”,由其自身所处理的业务数据和服务对象的重要程度决定。即:

受侵害的客体;

对客体的侵害程度。

定级对象的安全主要包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,安全保护等级也应由业务信息安全(S)和系统服务安全(A)两方面确定。根据业务信息的重要性和受到破坏后的危害性确定业务信息安全等级;根据系统服务的重要性和受到破坏后的危害性确定系统服务安全等级;具体确定方法依据下列矩阵进行判断:

在分别确定业务信息安全的安全等级和系统服务的安全等级后,由二者中较高级别确定等级保护对象的安全级别,如:

业务信息安全:第二级,系统服务:第三级,最终等级保护级别为:第三级;

业务信息安全:第四级,系统服务:第三级,最终等级保护级别为:第四级;

业务信息安全:第三级,系统服务:第三级,最终等级保护级别为:第三级。

常见的云计算定级场景:

A云服务商为云服务客户B提供基础设施服务(计算/网络/存储),常见的A为阿里云、华为云、电信云等公有云厂商。

集团或大型企业为B,在购买了公有云服务商A的基础资源后,利用A提供的IaaS服务为用户C提供SaaS服务。SaaS化应用系统的安全责任主体为B。

C可能为个人用户,也可能为B的分支机构或服务个体。

此场景中:

A 云服务商的IaaS平台为等级保护对象;

B 面向用户提供SaaS服务,定级为云服务客户业务系统B;

C 根据用户场景进行定级。若为B的分支机构或其他企业用户,数据安全责任主体为C,此时,C需对业务应用进行定级,且级别不得高于B对业务系统确定的安全等级。

注意:在实际关于云计算平台/系统的定级时,要合理区分SaaS云计算平台和SaaS云服务客户系统。

标签:网络安全,服务,对象,定级,系统,保护,计算,等级
From: https://blog.csdn.net/Hacker_Fuchen/article/details/144083342

相关文章

  • 大数据环境下网络安全态势感知研究
    态势感知是指在特定的时间和空间下,对环境中各元素或对象的觉察、理解以及对未来状态的预测。它包含觉察:数据收集;理解:对象行为及相互影响,以及预测:基于规则的信息映射等不同的内容和环节。初期,这一概念主要被应用于工业控制领域,美国空军通信与信息中心的TimBass在1999年首次......
  • 网络安全事件管理
    一、背景信息化技术的迅速发展已经极大地改变了人们的生活,网络安全威胁也日益多元化和复杂化。传统的网络安全防护手段难以应对当前繁杂的网络安全问题,构建主动防御的安全整体解决方案将更有利于防范未知的网络安全威胁。国内外的安全事件在不断增长,安全信息管理市场也在不断......
  • 网络安全-安全散列函数,信息摘要SHA-1,MD5原理
    安全散列函数     单向散列函数或者安全散列函数之所以重要,不仅在于消息认证(消息摘要。数据指纹)。还有数字签名(加强版的消息认证)和验证数据的完整性。常见的单向散列函数有MD5和SHA散列函数的要求    散列函数的目的是文件、消息或者其它数据块产生“指纹......
  • 计算机专业找工作没方向?零基础入门到精通,收藏这一篇就够了
    01计算机专业就业优势**1.市场需求大:**随着数字化转型和技术创新的加速,计算机专业人才在金融、电子、教育等多个行业都有很高的需求。**2.就业范围广:**计算机专业的毕业生可以从事网络安全、数据分析、人工智能、软件开发、云计算、游戏开发等多个领域的工作。**3.薪资......
  • Springboot计算机毕业设计琪琦猫咪店网站x228u
    Springboot计算机毕业设计琪琦猫咪店网站x228u本系统(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。系统程序文件列表项目功能:用户,猫咪类型,猫咪信息,猫食信息,猫食类型,玩具类型,玩具信息,项目类型,医疗美容,预约信息开题报告内......
  • Springboot计算机毕业设计企业人力资源管理系统r9fe8
    Springboot计算机毕业设计企业人力资源管理系统r9fe8本系统(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。系统程序文件列表项目功能:用户,员工,经理,岗位类型,专业类别,招聘信息,简历信息,笔试邀请,岗位试卷,提交试卷,成绩信息,公......
  • vxe-table grid 分享实现单元格编辑表格表尾合计实时计算
    在使用vxe-grid时,需要实现表尾合计功能,通过单元格编辑之后,实时自动计算表尾合计的值,自动更新表尾合计数据,实现方式通过监听change事件,从而实现实时更新合计功能。官网:https://vxetable.cn可以使用插槽模板,也可以使用配置式,下面是配置式的用法:<template><div><vxe-b......
  • 计算机毕业设计 | SpringBoot+vue体育馆使用预约平台(附源码+论文)
    1,绪论1.1课题背景二十一世纪互联网的出现,改变了几千年以来人们的生活,不仅仅是生活物资的丰富,还有精神层次的丰富。时代进步的标志,就是让人们过上更好的生活。在互联网诞生之前,地域位置往往是人们思想上不可跨域的鸿沟,信息的传播速度极慢,信息处理的速度和要求还是通过人们......
  • 计算机毕业设计 | SpringBoot+vue健身房管理系统(附源码+论文)
    1,研究背景互联网概念的产生到如今的蓬勃发展,用了短短的几十年时间就风靡全球,使得全球各个行业都进行了互联网的改造升级,标志着互联网浪潮的来临。在这个新的时代,各行各业都充分考虑互联网是否能与本行业进行结合,是否能解决本行业或者本行业中某些方面的自古以来的痛点。长......
  • 《〈浪潮之巅〉——计算机学生的启明星》
    今天,咱给大家分享不一样的东西,一本书——《浪潮之巅》。    作为一名刚刚踏入大学校园的大一计算机专业学生,我满怀着对未知世界的那份好奇与渴望,在浩瀚书海之中探寻着能够为我指引前行方向的灯塔。很幸运,我邂逅了吴军老师所著的《浪潮之巅》,这本书宛如为我开启了一扇......