999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

國內(nèi)外云計算安全標準研究

2016-11-21 05:43:42陳興蜀羅永剛
信息安全研究 2016年5期
關鍵詞:標準化標準服務

陳興蜀 楊 露 羅永剛 葛 龍

(四川大學網(wǎng)絡空間安全研究院 成都 610065)

?

國內(nèi)外云計算安全標準研究

陳興蜀 楊 露 羅永剛 葛 龍

(四川大學網(wǎng)絡空間安全研究院 成都 610065)

(chenxsh@scu.edu.cn)

隨著云計算的普及,云計算的安全問題變得尤為突出,已成為影響其發(fā)展的重要因素.目前,云計算安全的標準研制成為各國政府機構和國際標準化組織的研究熱點,我國十分重視和大力推進云計算安全的標準化工作,為云計算產(chǎn)業(yè)的發(fā)展提供支撐.綜述了國內(nèi)外云計算安全標準研究現(xiàn)狀,分析其研究成果,對我國云計算安全標準的制定工作給出了建議和參考.

信息安全;云計算安全;國際標準化組織;標準體系;風險管理

云計算是通過網(wǎng)絡訪問可擴展的、靈活的物理或虛擬共享資源池,并可按需自助獲取和管理資源的模式[1].因云計算管理成本低、系統(tǒng)構建靈活、按需提供服務等特點,迅速得到廣泛推廣和應用,更成為各國政府部門信息化建設的首要選擇.但由于云計算平臺的復雜性,大量信息集中在云計算平臺,大大增加了使用云計算服務的風險,云計算安全成為用戶最關心的問題.目前,國內(nèi)外多個標準化組織和機構都在開展云計算安全標準化工作.

除了云計算安全標準的工作,各國也開展了云計算安全的管理和合規(guī)方面的工作.典型代表是美國聯(lián)邦政府的FedRAMP計劃[2],即聯(lián)邦政府風險和授權管理計劃(federal risk and authorization management program).FedRAMP的主要目的包括:確保基于云計算的信息系統(tǒng)具有足夠的安全保障措施;消除政府部門之間的重復工作、降低風險管理成本;方便政府部門實現(xiàn)快速云計算服務采購.2014年5月,國家互聯(lián)網(wǎng)信息辦公室發(fā)布中網(wǎng)辦發(fā)文[2014]14號[3],文件明確闡述:為維護國家網(wǎng)絡安全、保障中國用戶合法利益,制定和推出網(wǎng)絡安全審查制度.該制度規(guī)定,關系國家安全和公共利益的系統(tǒng)使用的重要信息技術產(chǎn)品和服務,應通過網(wǎng)絡安全審查.云計算服務作為政府部門和重點行業(yè)采用的一種重要服務,其安全性也在審查范圍內(nèi).制定云計算安全標準以支持國家網(wǎng)絡安全審查是亟待解決的重要任務.本文對國內(nèi)外云計算安全標準研究現(xiàn)狀和成果進行了綜述,為我國下一步建立和完善云計算安全標準體系提出了建議.

1 標準化組織及云安全標準研究情況

1.1 ISO/IEC JTC1/SC27

ISO/IEC JTC1/SC27是國際標準化組織(ISO)和國際電工委員會(IEC)的信息技術聯(lián)合技術委員會(JTC1)下專門負責信息安全標準化的分技術委員會(SC27),是信息安全領域中最具代表性的國際標準化組織.

近年來,ISO/IEC JTC1/SC27一直關注云計算安全標準的研究和制定,主要集中在云安全管理、隱私保護和供應鏈安全,相關標準研究成果有:ISO/IEC 27017《信息技術—安全技術—基于ISO/IEC 27002的云服務應用的信息安全控制措施》、ISO/IEC 27018《信息技術—安全技術—公有云中個人可識別信息處理者保護個人可識別信息的安全控制措施》.ISO/IEC 27017主要針對云服務用戶使用云服務和云服務提供者供應云服務,給出了安全控制措施及實施指南.ISO/IEC 27018同樣在ISO/IEC 27002的基礎上,添加了實施指南,在公有云環(huán)境中,建立與ISO/IEC 29100《信息技術—安全技術—隱私框架》中隱私原則一致的用于保護個人可識別信息(PII)的通用的控制目標、控制措施和實施指南.

目前,ISO/IEC JTC1/SC27在研的云計算安全標準研究項目有:《云和新數(shù)據(jù)相關技術的風險管理》、《云安全用例和潛在的標準差距》、ISO/IEC 27036-4《供應商關系的信息安全——第4部分:云服務安全指南》.

1.2 ITU-T

ITU-T是國際電信聯(lián)盟遠程通信標準化組織,它是國際電信聯(lián)盟管理下的專門制定遠程通信相關國際標準的組織.國際電信聯(lián)盟通信局在2010年6月成立了ITU-T云計算焦點組,主要致力于從電信的角度為云計算提供支持[4].云計算焦點組的工作截至2011年12月,后續(xù)工作已轉(zhuǎn)移到其他研究組中.其中SG13研究組成立了云計算專項工作組,旨在促進電信支持云計算的相關標準開發(fā)工作.

ITU-T(國際電信聯(lián)盟通信局)主要關注云安全架構、虛擬化安全等方面,其成果包括《云安全》和《云計算標準制定組織綜述》在內(nèi)的7份技術報告.《云安全》報告旨在確定ITU-T與相關標準化制定組織需要合作開展的云安全研究主題.《云計算標準制定組織綜述》主要對多個標準制定組織,包括美國國家標準與技術研究院(NIST)、分布式管理任務組(DMTF)、云安全聯(lián)盟(CSA)等,在使用案例、功能需求、審計和隱私7個方面開展的工作和取得的成果進行了綜述和分析.

1.3 CSA

云安全聯(lián)盟CSA在2009年3月31日宣布成立,是提供云計算安全保障的非盈利性組織.如今,CSA獲得了業(yè)界的廣泛認可,發(fā)布了一系列研究報告,對業(yè)界有著積極的影響.CSA對云安全風險進行分析,并在安全審計、云安全測評認證等方面開展工作.CSA成立了10個工作組:結(jié)構及框架工作組;GRC,Audit,Physical,BCM,DR工作組;法律及電子發(fā)現(xiàn)工作組;可移植性、互操作性及應用安全工作組;身份與接入管理、加密與密鑰管理工作組;數(shù)據(jù)中心運行及事故響應工作組;信息生命周期管理及存儲工作組;虛擬化及技術分類工作組;安全即服務工作組;一致性評估工作組.

CSA的主要成果有:《云計算關鍵領域安全指南》、《云計算的主要安全威脅報告》、《云安全聯(lián)盟的云控制矩陣》、《身份管理和訪問控制指南》等[5].其中,《云計算關鍵領域安全指南》從云體系架構、云的治理、云的運維3個角度,在云計算架構框架、治理和企業(yè)風險管理、合規(guī)與審計、應用安全等14個方面,對云安全進行了深入的闡述,并給出了具體的實施建議,是業(yè)界考慮云安全的重要參考文獻.

1.4 NIST

NIST是美國國家標準與技術研究院,直屬美國商務部.2011年11月,NIST正式啟動云計算計劃,其目標是通過技術引導和推進標準化工作來幫助政府和行業(yè)安全有效地使用云計算.NIST共成立了5個云計算工作組:云計算參考架構和分類工作組、促進云計算應用的標準推進工作組、云計算安全工作組、云計算標準路線圖工作組和云計算業(yè)務用例工作組.NIST在云計算方面進行了大量的標準化工作,它提出的云計算定義、3種服務模式、4種部署模型、5大基礎特征均受到業(yè)內(nèi)的廣泛認同和使用.

NIST為美國聯(lián)邦政府提供云架構以及相關的安全和部署策略,包括制定云定義、云安全架構、云風險緩解措施等.NIST在云計算安全方面的輸出成果有:SP 800-144《公共云中的安全和隱私指南》、《云計算安全障礙和緩解措施列表》、《美國聯(lián)邦政府使用云計算的安全需求》、《聯(lián)邦政府云指南》、《美國政府云計算安全評估與授權的建議》等.NIST在制定標準的過程中,充分調(diào)研了美國聯(lián)邦政府的安全需求,廣泛結(jié)合實際用例分析安全問題,并與外界的相關組織和技術社區(qū)緊密聯(lián)合,目標清晰、循序漸進地組織和開展標準化工作.NIST也是美國聯(lián)邦政府FedRAMP計劃的重要支撐單位,為聯(lián)邦政府安全地采用云計算服務提供標準和規(guī)范指南等.

1.5 ENISA

2004年3月,為提高歐盟成員國及業(yè)界團體對網(wǎng)絡和信息安全問題的防范、處理和響應能力,歐盟成立了歐洲網(wǎng)絡與信息安全局,簡稱ENISA.自2009年,ENISA就啟動了云計算安全的相關研究工作,發(fā)布了多份報告,包括:《云計算中信息安全的優(yōu)勢、風險和建議》、《云計算信息安全保障框架》等,使公共部門對云服務提供商進行預評估,確定是否采購其服務.2010年11月,ENISA等國際公共機構提出了政務云的概念,在其發(fā)布的《政務云安全部署操作指南》中建議各成員國建立共同的服務級別協(xié)議(SLA)框架和歐盟政府云供應商認證框架,這有利于推動政府云部署.2011年,ENISA又發(fā)布了《政務云的安全性和復原力》報告,為公共部門提供了決策指南.

2012年4月,ENISA制定并發(fā)布了《云計算合同安全服務水平監(jiān)測指南》(簡稱《指南》).云服務的安全性主要由云服務提供商控制,而云客戶與云服務提供商的聯(lián)系主要通過服務級別協(xié)議(SLA)進行約定,因此,《指南》主要從SLA的角度,為客戶提出了包括服務可用性、事件響應、服務彈性、數(shù)據(jù)生命周期管理等8個方面,持續(xù)監(jiān)測云服務運行情況的SLA指標體系,旨在通過對這8項反映SLA運行情況的關鍵指標的持續(xù)監(jiān)測和預警,幫助客戶達到核查其數(shù)據(jù)安全性的目的.

2 我國云計算安全標準研究

2.1 跟蹤和參與國際標準化工作

全國信息安全標準化技術委員會(簡稱信安標委,TC260)是在信息安全專業(yè)領域內(nèi),從事全國標準化工作的技術工作組織,負責全國信息安全標準化的技術歸口工作,包括信息安全技術、機制、服務、管理、評估等領域的標準化技術工作.自2004年以來,信安標委就組織了中國代表團參加ISO/IEC JTC1/SC27會議,積極參與有關國際標準的研制工作.近年也關注云計算安全國際標準的研究,對 ISO/IEC 27017,ISO/IEC 27018 等標準項目提出修改建議,積極提出標準貢獻,對加快標準研制作出了重要貢獻.在我國參與國際標準化工作的同時,也吸收了國際標準制定的思路和經(jīng)驗,不斷提升我國標準化工作的管理科學性和標準質(zhì)量.

2013年下半年,我國專家結(jié)合國內(nèi)云計算產(chǎn)業(yè)和標準情況,以及國際云計算安全標準情況,基于我國在云服務可信接入和云平臺虛擬信任根方面的研究基礎,向ISO/IEC JTC1/ SC27提交了2項標準研究提案以及N13869《云服務可信連接架構》和N13870《云平臺虛擬信任根技術架構》2個文件.

我國的安全專家積極參與云計算安全國際標準化工作,有助于吸收國際標準的先進技術和方法,推動我國云計算安全標準體系的建立和完善.同時,也可以將我國在云計算安全標準方面的成熟成果推薦給國際標準化組織,和各國共同促進云計算產(chǎn)業(yè)的發(fā)展,提高我國的國際話語權.

2.2 我國云計算安全標準研制進程

為加快推進云計算標準化工作,提升標準對構建云計算生態(tài)系統(tǒng)的整體支撐作用,工業(yè)和信息化部辦公廳發(fā)文[2015]132號[6],其中云計算重點標準研制方向統(tǒng)計如表1所示:

表1 云計算重點標準研制方向統(tǒng)計

從表1對重點標準研制方向的統(tǒng)計可以看出,云計算安全是整個云計算標準中重點研制方向最多的領域,這也說明云計算安全是云計算標準化工作的重點方向.

隨著云計算產(chǎn)業(yè)的發(fā)展,國務院發(fā)布了《國務院關于促進云計算創(chuàng)新發(fā)展培育信息產(chǎn)業(yè)新業(yè)態(tài)的意見》(國發(fā)(2015)5號),一方面促進云計算的發(fā)展,另一方面也要求建立完善黨政機關云計算服務安全管理制度,進一步要求落實云計算安全審查.信安標委組織研究制定了亟需的云計算安全標準,已發(fā)布了GB/T 31167—2014《信息安全技術 云計算服務安全指南》和 GB/T 31168—2014《信息安全技術 云計算服務安全能力要求》2項國家標準,這2個標準是支撐云計算服務安全審查制度的2個重要標準.

國標《云計算服務安全指南》主要為政府部門使用云計算服務提供管理指導,該標準概述了政府部門使用云計算所面臨的安全風險,描述了政府部門使用云計算的基本流程和步驟,指導政府部門根據(jù)具體業(yè)務系統(tǒng)和信息類型,在進行風險評估的基礎上部署和使用云計算服務[7].

國標《云計算服務安全能力要求》主要對為政府部門提供的云計算服務進行了技術和管理規(guī)范,對服務提供商提供的云計算服務提出了安全保障能力要求,是相關信息安全測評機構的重要測評依據(jù),也供使用云計算的政府部門、相關監(jiān)管機構以及其他相關單位參考[5].

目前正在研制的關于云計算安全的國家標準還有《信息安全技術 云計算安全參考框架》和《信息安全技術 云計算服務安全能力評估方法》,信安標委也正在組織專家研究、制定云計算安全技術路線圖,完成云計算安全標準的框架設計,研究和制定我國云計算安全的系列標準.

3 我國云計算安全標準現(xiàn)狀思考

標準被認為是世界的通用語言,從世界范圍看,國際標準90%以上掌握在發(fā)達國家手里.而云計算安全作為國際標準化組織關注的熱點,同時也是新興領域,我國有著與國際同步的標準研究基礎和機遇.通過對國內(nèi)外云計算安全標準研究現(xiàn)狀的分析,我們可以發(fā)現(xiàn)不管是國內(nèi)還是國際,云計算安全標準的研制還有很多工作要做,對此給出了一些思考和建議.

3.1 完善云計算安全標準體系或技術路線圖

云計算不是一項單純的技術,而是信息服務模式的變革,其服務交互、供應鏈和運維管理等都與傳統(tǒng)信息服務方式發(fā)生了很大的變化.云計算安全標準的研制既要理解云計算安全與傳統(tǒng)信息系統(tǒng)的安全差別,又要適應云計算還在不斷發(fā)展的形式,具有很大的挑戰(zhàn).

我國安全標準領域的專家前期已經(jīng)開展了云計算安全標準體系和技術路線圖的研究和探索,具備了一定的基礎.應該進一步完善云計算安全標準的頂層設計,構建完善的云計算安全標準體系框架或技術路線圖,明確云計算安全標準化研究方向與各自的覆蓋范圍和差距,規(guī)劃好標準研究路線,有計劃、有層次地開展標準研制工作,避免標準的重疊和不一致性問題.

3.2 研制和修訂云計算安全標準

目前已發(fā)布的GB/T 31167—2014《信息安全技術 云計算服務安全指南》和GB/T 31168—2014《信息安全技術 云計算服務安全能力要求》2項國標,針對政府部門采購云計算服務,分別從客戶、云服務提供商的角度給出了指導和要求,有效地支撐了網(wǎng)絡安全審查工作.但針對云計算服務中的安全問題,目前還缺乏一系列有效的標準,用于構建一個安全的云計算生態(tài)環(huán)境.

當前,應該在云計算安全技術路線圖研究的基礎上,抓緊研制緊缺的標準,如云計算服務的安全能力評估方法、云計算服務持續(xù)監(jiān)管的規(guī)范等標準.同時,針對云計算相關的技術和模式發(fā)展快的特點,及時修訂已經(jīng)出臺的云計算安全標準,使標準始終適應產(chǎn)業(yè)發(fā)展的需求,提升標準的質(zhì)量.

3.3 將國標的研制和應用與國際接軌

我國在自主創(chuàng)新的同時,應積極深入地參與國際標準化工作,吸收和學習國際標準的設計思路和研究方法.一方面,只有讓我國的標準與國際標準接軌,才能讓國內(nèi)領先企業(yè)同步具備國際競爭力.另一方面,我國應積極應用國際標準,進一步鼓勵國內(nèi)的產(chǎn)業(yè)、學術界積極參與國際標準工作,提升國際標準的話語權.再者,通過與國際標準化組織和專家的緊密互動和相互學習,進一步提高標準質(zhì)量和水平,將我國的研究成果更多地貢獻給國際標準化組織.

3.4 加強安全標準人才培養(yǎng),產(chǎn)學研緊密合作

我國高度重視網(wǎng)絡安全人才的培養(yǎng).習近平總書記在4月19日的網(wǎng)信工作座談會上明確指示:網(wǎng)絡空間的競爭,歸根結(jié)底是人才競爭.建設網(wǎng)絡強國,沒有一支優(yōu)秀的人才隊伍,沒有人才創(chuàng)造力并發(fā)、活力涌流,是難以成功的.參與國家標準化工作,需要有一支能跟蹤、研究國際標準的專家團隊,這需要加強安全標準的人才培養(yǎng),在高校網(wǎng)絡安全專業(yè)學生培養(yǎng)中增加安全標準的知識單元,同步進行安全標準的教材建設,讓網(wǎng)絡安全專業(yè)的學生和從業(yè)人員能理解和掌握安全.

同時,應鼓勵高校、研究機構參與標準的研究,加強產(chǎn)業(yè)界和學術界在標準領域的合作,充分調(diào)動產(chǎn)學研用各方的積極性,充分結(jié)合實際用例,解決實際安全問題.通過標準的合作研究,進一步帶動人才的培養(yǎng),培育出一支高水平網(wǎng)絡安全標準的人才隊伍,提升我國標準研究、制訂和應用的國際影響力.

[1]全國信息安全標準化技術委員會. GB/T 31167—2014信息安全技術 云計算服務安全指南[S]. 北京: 中國標準出版社, 2014

[2]Steven V. Security authorization of information systems in cloud computing environments[EB/OL]. Memorandum for Chief Information Officers, 2011 [2016-04-04]. https://www.fismacenter.com/fedrampmemo.pdf

[3]中華人民共和國國家互聯(lián)網(wǎng)信息辦公室. 關于加強黨政部門云計算服務網(wǎng)絡安全管理的意見[OL]. 中網(wǎng)辦發(fā)文[2014]14號, 2014 [2016-04-24]. http://www.cac.gov.cn/2015-06/26/c_1115736157.htm

[4]顏斌. 云計算安全相關標準研究現(xiàn)狀初探[J]. 信息安全與通信保密, 2012(11): 66-68

[5]王惠蒞, 楊晨, 楊建軍. 云計算安全和標準研究[J]. 信息技術與信息化, 2012 (5): 18-21, 20

[6]中華人民共和國工業(yè)和信息化部. 云計算綜合標準化體系建設指南[OL]. 工信廳發(fā)文[2015]132號, 2015 [2016-04-24]. http://www.miit.gov.cn/n1146295/n1652858/n1652930/n3757022/c4414407/content.html

[7]全國信息安全標準化技術委員會. GB/T 31168—2014 信息安全技術 云計算服務安全能力要求[S]. 北京: 中國標準出版社, 2014

陳興蜀

教授,博士生導師,主要研究方向為信息安全、計算機網(wǎng)絡、云計算安全.

chenxsh@scu.edu.cn

楊 露

博士研究生,主要研究方向為信息安全、云計算安全、大數(shù)據(jù).

cecilia0917@163.com

羅永剛

講師,主要研究方向為信息安全、云計算安全、大數(shù)據(jù).

iamlyg98@163.com

葛 龍

講師,主要研究方向為信息安全、云計算安全、大數(shù)據(jù).

gelong@scu.edu.cn

The Present Situation and Thought of Cloud Computing Security Standards at Home and Abroad

Chen Xingshu, Yang Lu, Luo Yonggang, and Ge Long

(SichuanUniversityCybersecurityResearchInstitude,Chendu610065)

With the popularity of cloud computing, security of cloud computing is becoming particularly important, and has become the major factor that influences its development. Standardization of cloud computing security has become a hot research of goverments and international standardization organizations. For supporting the development of cloud computing industry, China attaches great importance to and vigorously promotes the standardization of cloud computing security. This paper summarizes the present research situation and results of cloud computing security, and gives the suggestions and reference for standard-setting work.

information security; cloud computing security; international standardization organization; standard system; risk management

2016-04-25

國家自然科學基金項目(61272447)

楊露(cecilia0917@163.com)

TP309

猜你喜歡
標準化標準服務
2022 年3 月實施的工程建設標準
標準化簡述
服務在身邊 健康每一天
忠誠的標準
當代陜西(2019年8期)2019-05-09 02:22:48
美還是丑?
服務在身邊 健康每一天
服務在身邊 健康每一天
招行30年:從“滿意服務”到“感動服務”
商周刊(2017年9期)2017-08-22 02:57:56
標準化是綜合交通運輸?shù)谋U稀庾x《交通運輸標準化體系》
中國公路(2017年9期)2017-07-25 13:26:38
一家之言:新標準將解決快遞業(yè)“成長中的煩惱”
專用汽車(2016年4期)2016-03-01 04:13:43
主站蜘蛛池模板: 久久99蜜桃精品久久久久小说| 波多野结衣二区| 日本在线视频免费| 免费毛片视频| 一级毛片网| 久久永久视频| 色偷偷av男人的天堂不卡| 99激情网| 国产一区二区免费播放| 天堂av高清一区二区三区| 久久亚洲欧美综合| 国产成人你懂的在线观看| 久久伊人久久亚洲综合| 国产人成在线视频| 在线无码九区| 综合色在线| 国产成人亚洲精品色欲AV | 波多野结衣中文字幕一区| 亚洲日韩精品欧美中文字幕 | 国产一级毛片网站| 成人午夜久久| 国产精品成人观看视频国产| 日本三级欧美三级| 色亚洲激情综合精品无码视频| 青青草原国产免费av观看| 中文国产成人精品久久一| h网址在线观看| 第九色区aⅴ天堂久久香| 久久亚洲国产一区二区| 中文无码精品A∨在线观看不卡| 亚洲一区二区黄色| 免费人成在线观看成人片| 成年av福利永久免费观看| 欧美一级高清免费a| 欧美一区日韩一区中文字幕页| 日韩精品成人在线| 亚洲成网站| 国产午夜精品鲁丝片| 成人免费网站久久久| 波多野结衣视频网站| 丁香六月综合网| 国产麻豆精品在线观看| 国产毛片片精品天天看视频| 午夜啪啪网| 久久久四虎成人永久免费网站| 亚洲人成人无码www| 一本色道久久88综合日韩精品| 精品国产香蕉在线播出| 亚洲伊人电影| 91久久夜色精品国产网站| 丁香婷婷综合激情| 国产91在线|日本| 最新国产高清在线| 凹凸精品免费精品视频| 亚洲黄色成人| 精品91在线| 国产精品 欧美激情 在线播放 | 亚洲成肉网| a国产精品| 日韩高清在线观看不卡一区二区| 都市激情亚洲综合久久| 欧洲高清无码在线| 欧美一级高清免费a| 免费一级毛片完整版在线看| 国产网站免费观看| 国产色伊人| 亚洲国产午夜精华无码福利| 亚洲一区二区无码视频| 久久亚洲国产最新网站| 丁香综合在线| 欧美人与动牲交a欧美精品| 国产一级二级在线观看| 国产毛片网站| 99re66精品视频在线观看| 欧美精品影院| 国产午夜福利在线小视频| 色哟哟国产精品| 另类专区亚洲| 99久久国产自偷自偷免费一区| 国产精品亚洲а∨天堂免下载| 国产理论最新国产精品视频| 亚洲日韩国产精品综合在线观看|