一种基于多云风险评估的安全监管模型*
2022-06-13刘晓毅温尚国郝子龙
信息安全与通信保密 2022年5期
伍 荣,刘晓毅,王 进,崔 阳,温尚国,郝子龙
(中国电子科技集团公司第三十研究所,四川 成都 610041)
0 引 言
云计算平台广泛应用于金融、交通、医疗、电力、教育等行业,尤其在新冠肺炎疫情影响下,用“云”量呈几何级数增长,应用场景广泛、部署模式多样化。而资源相对集中、接口标准不统一、数据格式不一致、接口版本迭代快、安全防护要素多等特点,使其成为安全防护的薄弱区域,安全防护设备难以全面兼容,安全防护手段难以深入云内部,难以实现精细化、全要素安全防护。同时,现有的云资源模型仅围绕资源管理调度进行设计,无法满足云安全防护的整体需求,亟需针对云平台安全防护的特点和要素,建立统一的云安全资源模型。
1 云安全现状概述
当前,云安全现状包括云安全标准规范、云安全研究现状、云安全产品现状,通过对这3 个方面进行分析和总结,发现云安全防护的问题和不足。
1.1 云安全标准规范
2017 年7 月,云安全联盟(Cloud Security Alliance,CSA)发布《云计算关键领域安全指南4.0》[1],该指南从治理和运行两个角度,描述云计算安全的关注领域,解决云计算环境中战略和战术安全的“痛点”,从而获得可应用于各种云服务和部署模式的组合。CSA 在云安全指南基础上推出的“云安全控制矩阵”(Cloud Control Matrix,CCM),成为云计算信息安全行业的黄金标准。CCM 提供了评估云提供商整体安全风险的基本安全准则,通过对其他行业标准和监管要求的定制,CCM 在16 个安全域内构建统一的控制框架,通过减少云中的安全威胁和弱点来加强现有的信息安全控制环境,提供标准化的安全和运营风险管理,并寻求将安全期望、云分类和术语体系,以及云中实施的安全措施等标准化。……
登录APP查看全文
