云安全责任共担2.0体系具备哪些新特征?

云安全责任共担2.0体系具备哪些新特征?

最佳答案 匿名用户编辑于2024/08/02 09:44

与以往相比,2.0 体系具备如下新特征:

1.明确云安全责任共担主体角色

在以往的云安全责任共担体系中,往往关注云服务客户和云服务 商两类主体,随着安全需求和工作的复杂化发展,云服务客户使用的 云安全服务增多,云安全厂商在责任共担中的作用凸显。本报告提出 的 2.0 体系中增加云安全厂商这一主体角色,进一步贴合上云用云时 的实际安全场景。 云服务客户:使用云服务的企事业客户和个人客户。云服务客户可能购买和使用不同类型的云服务,如基于基础设施能力类云服务开 发应用软件,或直接使用应用能力类云服务。

云服务商:提供云服务的组织机构。云服务商可以提供基础设施 能力类云服务、平台能力类云服务、应用能力类云服务中的一种或多 种云服务,或云运维运营服务。对于仅提供平台能力类云服务或应用 能力类云服务的云服务商,其基础资源可以是基础设施能力类云服务 /平台能力类云服务,也可以是物理机等非云服务资源。 云安全厂商:提供云安全服务的组织机构。云安全厂商可以提供 云工作负载保护、云网络防护、数据安全、安全运营等一种或多种云 安全服务,服务可以是技术工具,也可以是人员服务。云安全厂商主 要包括两类,一类是云服务商,在为云服务客户提供云服务的同时提 供原生化的云安全服务;另一类是传统安全厂商,将已有安全工具云 化改造或面向云场景开发新的云安全服务。

一个组织机构可能同时承担一种以上的主体角色,如云服务商为 云服务客户提供云安全工具或人员服务,则云服务商同时承担云安全 厂商的职责;云服务客户基于基础设施能力类云服务或平台能力类云 服务开发应用软件后,对外提供应用能力类云服务服务,则云服务客 户也作为应用能力类云服务的云服务商承担一定的职责。组织机构需 充分识别自身所涉及的主体角色,了解各主体角色应承担的不同责任, 在角色转换时做好充分准备。

2.遵循四大云安全责任共担基本原则

云安全责任共担涉及三类主体角色,各主体间的责任不能盲目、 随意分配,应遵循一定的基本原则。在以往的发展中,部分主体对云 安全责任共担机制存在认识不深、误解等情况,如认为责任共担是某 些主体不想负责的说辞。为了进一步明晰云安全责任共担的必要性与 价值,本报告围绕其内涵总结出四大原则,以强化各主体对责任共担 的充分理解与践行。 目的一致性原则:云服务客户、云服务商、云安全厂商的共同目 的是保证云服务客户云上业务的安全稳定运行。云安全责任共担模式 的意义并不是强调某些主体可以不承担一些责任,而是希望在合理化、 最大化各方优势力量的前提下,主体们各司其职,协同推动云安全工 作的高质量开展。

责任合理性原则:云服务客户、云服务商、云安全厂商对云及云 上资产的可见性不同,法律法规规定的责任义务也不同,云安全责任必然无法完全由某一方负责,各主体应在满足法律法规要求、上云实 际情况的前提下合理划分安全责任,承担一定的安全责任基线,如公 有云的物理基础设施安全由云服务商负责,云上业务数据的安全管理 由云服务客户负责。 优势最大化原则:云服务商、云安全厂商在云计算和云安全领域 具备较强的技术优势,在责任合理性前提和云服务客户授权下,厂商 应充分发挥社会责任感,最大化释放技术优势价值,为云服务客户提 供更多的服务,如云运维运营服务、云安全服务等,助力云服务客户 保障云上业务安全稳定,降低网络和数据安全风险,提升云安全工作 效率。

协作透明性原则:云服务客户、云服务商、云安全厂商在协同开 展云安全工作时,对云及云上资产的控制度不同,所掌握的安全信息 也存在差异,为了有效规避复杂的安全风险事件,提升主体间的信任 度,需建立透明、及时的信息传递和联动响应机制。 

3.依据云计算的服务类型和服务模式开展云安全责任共担

云计算的服务类型影响云安全责任范围 云服务客户使用不同类型的云服务,云安全责任共担各主体的责 任范围存在差异,各主体应根据云服务类型合理开展责任共担工作。 在以往的云安全责任共担体系中,往往关注基础设施能力类云服务、 平台能力类云服务和应用能力类云服务,随着上云进程的加深,云服 务客户使用的云服务类型不断丰富,不再局限于资源类云服务。本报告提出的 2.0 体系增加对云安全服务和云运维运营服务的考虑,以探 索这两类云服务对责任共担的影响与作用。 基础设施能力类云服务:为云服务客户提供能配置和使用计算、 存储或网络资源的云服务。 平台能力类云服务:为云服务客户提供编程语言和执行环境的云 服务。 应用能力类云服务:为云服务客户提供应用的云服务,如协同办 公服务、运营管理服务等。 云安全服务:为云服务客户提供保护云上负载、网络、数据以及 应用等安全能力的服务,能够更有效的帮助云服务客户承担其安全责 任。 云运维运营服务:为云服务客户提供云资源的监控与维护、计量 与优化等管理能力的服务,能够更有效的帮助云服务客户提升用云过 程的安全。

在上述所有的云服务类型中,基础设施能力类云服务、平台能力 类云服务、应用能力类云服务是资源类云服务;云安全服务、云运维 运营服务是保障类云服务,为资源类服务及其上业务的安全提供帮助 支撑,辅助云服务客户履责。服务商提供云安全服务和云运维运营服 务时,其责任范围与云服务客户购买服务的目的对象保持一致。同时, 云服务从基础设施能力类到平台能力类,再到应用能力类,云服务商 对云的控制范围逐渐扩大,所承担的责任增多,云服务客户承担的责任则变少,保障类服务涉及支撑的责任范围也变小。

云计算的服务模式影响云安全责任范围 由上一节分析可以看出,资源类云服务影响着云服务商和云服务 客户间的安全责任划分,进而影响云服务客户购买支撑类云服务的需 求与目标。在此基础上,从云计算的服务模式视角看,云服务客户与 云服务商间的不同合作模式,其对云的控制程度有差异,也将进一步 影响安全责任范围,主要包括三类: 一是云服务模式:云服务客户采购和使用资源类云服务,资源被 云服务商控制,如公有云和专有云,云服务商负责云平台所依赖的底 层资产及云平台的日常运营。 二是云软件交付模式:云服务客户采购资源类云软件,资源由自 身控制,如私有云,云服务客户自行负责云平台所依赖的底层资产及 云平台的日常运营。 三是云软件交付+服务托管模式:云服务客户采购资源类云软件, 资源由自身控制,但因自身能力有限等原因,云服务客户无法或不愿 自行负责云平台所依赖的底层资产及云平台的日常运营,通过采购云运维运营服务,引入云服务商协助其开展运维运营工作。典型的场景 如政务云,云软件部署在客户的数据中心环境中,云服务商按服务协 议规定的内容驻场或远程进行政务云的运维运营,政务云中业务和数 据的最终安全责任主体仍为云服务客户。

云安全的最终目的是保障云服务客户云上资产的安全稳定。资产 作为被保护对象,以其视角识别云安全责任共担的关键环节,能够更 加完备的构建云安全责任共担体系。云环境下涉及的资产主要包括: 一是机房基础设施,包括数据中心基础设施,计算、存储、网络 等物理设备和架构。二是虚拟化基础设施资源,包括虚拟资源管理平 台、基础设施能力类云服务,如虚拟机、块存储等。三是平台软件, 包括用于应用开发和部署的软件工具与组件,可以是平台能力类云服 务,或云服务客户自行部署在基础设施能力类云服务之上的软件工具 与组件,如容器、云数据库、中间件等。四是应用软件,包括云服务 客户基于云计算开发或部署的应用软件、开放 API 和应用能力类云服 务(SaaS)。五是业务数据,指云服务客户的业务数据。

针对上述资产,对于云服务模式,云服务商负责云服务及其所依 赖的底层资产自身的安全,包括设计、开发、运营、下线各环节的安 全;云服务客户负责安全的使用云服务,对部署在云服务之上的资产 安全负责,往往通过采购云安全服务实现。

对于云软件交付模式,云服务商负责云软件自身的安全,不承 担云平台所依赖的底层资产及云平台日常运营的安全责任;云服务 客户负责安全的使用云软件,对云软件部署的环境及其承载的资产 安全负责,往往通过采购云安全服务实现。

对于云软件交付+服务托管模式,云服务商负责云软件自身的安 全;云平台所依赖的底层资产及云平台日常运营的安全责任由云服务客户负责,云服务商通过云运维运营服务的形式提供支撑;对于云软 件部署的环境及其承载的资产安全由云服务客户负责,云安全厂商通 过云安全服务的形式提供支撑。

参考报告REPORT

云安全责任共担模型报告.pdf

云安全责任共担模型报告。近年来,云计算成为千行百业数字化转型的重要支撑,承载海量业务和数据,其安全性影响着企业的生产经营及社会稳定。与传统数据中心相比,云服务商与云服务客户对云及云上资产的可见性不同,云安全工作无法仅由某一方承担完成,云安全责任共担模式成为行业共识。随着政策标准不断完善,外部安全态势日益严峻,各行业云计算应用程度加深,云安全责任共担面临新的发展需求。本报告以应对新态势为关键,建立了云安全责任共担2.0体系,旨在提升云服务客户责任共担意识,促进云服务客户、云服务商、云安全厂商在责任共担中充分识别自身定位、发挥作用价值,协同推动云安全工作高质量开展。首先,报告提出云安全责任共担四大...

我来回答
分享至