云安全责任共担模型发展势态如何?

云安全责任共担模型发展势态如何?

最佳答案 匿名用户编辑于2024/08/02 09:41

随着政策标准不断完善,外部安全态势日 益严峻,各行业云计算应用程度加深,云安全责任共担也呈现新的发 展态势。

1.政策标准为云安全责任共担提供更坚实的发展基础

政策法规加强对多方主体安全建设的指引,云服务客户不可因上 云而将责任全部转包。云服务客户上云后,部分 IT 资源的运营和管 理模式与传统数据中心相比发生变化,一些安全责任转移至云服务商, 但仍有一部分责任需由云服务客户承担。近几年,我国安全政策法规 不断健全,对上述责任给出了更加明确的要求与指引。《网络安全法》 对网络运营者等主体的法律义务和责任做了全面规定,是云服务商承 担责任的最小集合;《数据安全法》对在我国境内开展数据处理活动 的组织做出了数据安全权责规定,云服务客户上云后,虽然业务数据在云平台中存储和传输,云平台由云服务商运维运营,但云服务客户 仍应承担数安法规定的数据安全责任;2022 年 11 月,国务院新闻办 公室发布《携手构建网络空间命运共同体》,白皮书强调“构建安全 共同体和责任共同体”,“倡导开放合作的网络安全理念”,要求“发 挥各主体作用,建立相互信任、协调有序的合作”。云安全领域涉及 云服务客户、云服务商、云安全厂商等多个主体,坚持白皮书提及的 共同体基本原则,是保障云上业务和数据安全的必然选择。

多项标准规范推动建立云安全责任共担共识。YD/T 4060-2022 《云计算安全责任共担模型》行业标准建立了公有云的安全责任共担 模型,在厘清云计算安全责任的基础上,充分识别云服务商和云服务 客户两大主体间的责任分担方式;GB/T 31168-2023《信息安全技术 云计算服务安全能力要求》国家标准给出了不同云能力类型中云服务 商和云服务客户安全责任的控制范围。上述标准的发布实施一定程度 上提升了行业对云安全责任共担模式的认识与认可。

2.安全风险加剧,对云安全责任共担提出更明确的发展要求

云安全配置风险凸出,“建好云”和“用好云”并重。云服务客户 因不熟悉云环境进行错误配置,如开放过多访问端口、设置过低的权 限控制,将导致数据泄漏等事件发生。调查显示2,不合理的安全配置 是过去一年中导致公有云发生安全事件的最主要因素。规避云安全配 置风险不能仅靠云服务客户或云服务商的单方努力,双方必须推动能 力提升,承担各自的责任。一方面,云服务商应“建好云”,优化云服 务安全功能的设计,为云服务客户提供完善的、易用的用户友好型安 全功能;另一方面,云服务客户应“用好云”,基于云服务商提供的云 服务安全功能,建立合理的配置规范并切实执行。

软件供应链风险频发,云计算上下游应急响应与协作需求迫切。 近年来,软件供应链攻击规模持续增长,调查显示3,过去三年全球软 件供应链攻击的平均年增长率高达 742%。云计算在企业数字化转型 过程中扮演越来越重要的角色,提质降本增效的同时也带来了复杂的 软件供应链风险。一方面企业上云方式多样,云服务商、云软件等成 为攻击企业的跳板,2021 年 5 月云服务商 Everis 被入侵,导致北约 云平台相关数据泄露。另一方面公有云等模式下,云平台的基本运维 和运营由云服务商开展,企业不掌握源码,对云平台控制力低,当一 些重大安全漏洞被披露时,企业可能无法确认漏洞是否波及自身使用 的云服务及云上业务。为有效规避软件供应链安全事件,云服务商、云服务客户、云安全厂商等需形成上下游沟通渠道,在发生软件供应 链安全事件时及时沟通、联动处置,控制事件危害的传播。

云上勒索软件攻击形势严峻,联防联控成为必然。当前,勒索软 件攻击对信息基础设施等领域造成严重影响,据预测4,勒索软件损失 到 2031 年将达到 2650 亿美元。云服务因分布式、弹性易扩展等特 性,易受到勒索软件攻击,为云服务客户带来业务中断、经济损失等 危害。防范勒索软件风险要求云服务客户建立覆盖人员、技术、制度 等多个维度的完备安全体系,同时也离不开云服务商的有效支撑。一 方面,数据备份等手段是抵御勒索的有效机制,而备份数据的可用性、 完整性依赖于云平台的技术架构。另一方面,云平台承载海量租户, 云服务商在云平台中能监测到更多全网安全信息,当发现潜在的勒索 威胁时可及时与云服务客户预警沟通。 

3.行业用户共担意识仍存提升空间,实际需求为云安全责任共担指明发展方向

随着云计算产业不断发展,在政策标准引导下,各行业上云用云 程度不断加深,云服务客户对云计算的了解以及对云安全责任共担的 认知有一定增强,《中国私有云发展调查报告(2023 年)》显示,42.3% 的受访用户表示接受与云服务商共同承担责任,这一比例较 2021 年 提升了 2.7%。但从调查数据可以看出,仍有一半以上用户对云安全 责任共担的认知不够清晰,同时在责任共担模式应用过程中,云服务客户也面临诸多实践痛点,对云安全责任共担模式提出了更切实的需 求和期望。

不同行业上云形式复杂,多主体安全责任划分需求迫切。各行业 在推进数字化转型的过程中,结合业务需求和安全要求,常选择多云 /混合云的部署模式,需与多个云服务商建立安全责任划分机制。同时, 云安全建设涉及网络安全防护、数据保护、安全审计等多个方面,云 服务客户往往整合多家云安全厂商能力,也需进一步明确各厂商的责 任范围。如何建立和实现与多个云服务商、云安全厂商的责任共担协 作机制成为云服务客户的迫切需求。

企业内云安全涉及多个相关部门,需通过责任划分推动各方落实 安全举措。随着各行业用云程度不断加深,企业不仅仅购买计算、存 储、网络等云服务资源,更加侧重基于微服务、DevOps 等云计算技 术重构软件架构,单体软件实现微服务分布式部署,传统线下业务也 不断迁移至云上。仅依靠安全部门进行网络安全防护难以有效应对云 带来的安全挑战,云服务客户的安全工作需融入软件开发、业务运营 等各个环节,要求安全部门、开发部门、业务部门、运维部门等多个 部门的参与,通过梳理各部门安全责任以推动相关人员提升安全意识、 落实安全举措十分必要。

参考报告REPORT

云安全责任共担模型报告.pdf

云安全责任共担模型报告。近年来,云计算成为千行百业数字化转型的重要支撑,承载海量业务和数据,其安全性影响着企业的生产经营及社会稳定。与传统数据中心相比,云服务商与云服务客户对云及云上资产的可见性不同,云安全工作无法仅由某一方承担完成,云安全责任共担模式成为行业共识。随着政策标准不断完善,外部安全态势日益严峻,各行业云计算应用程度加深,云安全责任共担面临新的发展需求。本报告以应对新态势为关键,建立了云安全责任共担2.0体系,旨在提升云服务客户责任共担意识,促进云服务客户、云服务商、云安全厂商在责任共担中充分识别自身定位、发挥作用价值,协同推动云安全工作高质量开展。首先,报告提出云安全责任共担四大...

我来回答
分享至