信息等级保护体系在云安全中的应用 研发中心 2012.7.

Slides:



Advertisements
Similar presentations
酒店的类型 为了满足人们各种不同的 需要,就出现了各种类型的 酒店。. 十种分类方法 提出者: 英国旅游学家、萨里大学宾馆餐饮 与旅游系主任迈德利克教授 专著:《 宾馆业 》
Advertisements

智能建筑弱电工程师 培训课程简介 主管单位:工业和信息化部教育与考试中心主办单位:北京六度天成教育科技有限公司 联系人: 电话:
1 计算机软件考试命题模式 计算机软件考试命题模式 张 淑 平 张 淑 平. 2  命题模式内容  组织管理模式 − 命题机构和人员组成 − 命题程序  试卷组成模式.
NAT与ICMP交互.
北京市市属教育行业 信息安全等级保护定级评审 工作办法解读
2014年度部门决算 肇庆市财政局绩效评价科 2014年12月.
科技档案管理 主讲:王莉敏.
开展我省医疗卫生行业等级保护工作的思考 蒋凡 中国科学技术大学 信息安全测评中心.
计算机网络教程 任课教师:孙颖楷.
计算机网络课程总结 一、计算机网络基础 计算机网络定义和功能、基本组成 OSI/RM参考模型(各层的功能,相关概念, 模型中数据传输 等)
LSF系统介绍 张焕杰 中国科学技术大学网络信息中心
《国民经济行业分类》 讲座 2011年10月.
本章主要内容 工伤保险的功能与实施原则 工伤保险的范围与工伤认定 工伤保险基金 工伤的劳动能力鉴定 工伤保险的待遇 工伤预防与工伤康复
《中华医学百科全书》 释文编写要点
第十二章   会计规范体系与会计工作组织 内蒙古财经学院会计学院.
初级会计电算化 (用友T3) 制作人:张爱红.
2013年度述职报告.
数据采集软件 使用介绍 2011年11月.
资产评估准则——不动产 讲 解 主讲人: 肖 力.
淄博信息工程学校 ZIBOIT&ENGINEERING VOCATONAL SHCOOL 02 认识虚拟局域网 计算机网络技术专业.
信息安全等级保护政策、标准和五个规定动作
实用操作系统概念 张惠娟 副教授 1.
CHAINFIN 供应链金融服务平台 供应商 物流商 采购商 融资 签订合同,融资 提供上游企业资质评估 提供资质评估 风控体系
基于解释性语言的手机跨平台架构 Sloan Yi. Qt MTK.
公司荣誉 Enterprise Honor.
电子病历系统应用水平 分级标准及案例解读 安徽省立医院 徐冬 黄山.
李卫中 重庆市医院管理学会信息管理委员会常务委员
企业产品执行标准备案 登记办事规程 深圳市标准技术研究院 标准审查部.
中国药物GCP检查 国家食品药品监督管理局药品认证管理中心         李见明         北京 国家食品药品监督管理局药品认证管理中心.
信息安全基础知识培训 2010年7月15日.
《数据库原理及应用》课程介绍 信息工程学院 孙俊国
第七节 标点符号 目 录 一 标点符号的含义 二 标点符号的重要性 三 标点符号的作用 四 标点符号的变异形式 五 标点符号的灵活性
纳税指南 二○一一年第九期 主办:青岛市市北国家税务局.
信息安全等级保护 制度实施 毕马宁.
Information & Security System in China China North Eastern Air Traffic Control Bureau (CAAC) Customer Background Subsidiary of General Administration of.
Android快速开发入门 巫文杰、Android工程师 讲师的CSDN博客地址
第一节 旅游规划的意义和种类 第二节 旅游规划的内容 第三节 旅游规划的编制 第四节 旅游景区规划
格物资讯开放ICON库 V1R1.
LSF系统介绍 张焕杰 中国科学技术大学网络信息中心
基于云计算的数据安全 保护策略研究 报告人:王 立 伟.
面向对象建模技术 软件工程系 林 琳.
中国科学技术大学 肖 明 军 《网络信息安全》 中国科学技术大学 肖 明 军
从现在做起 彻底改变你自己 Sanjay Mirchandani EMC公司高级副总裁、首席信息官.
鼎捷易飞 实战课程 老卓 ERP资深实施者 讲师的CSDN博客地址
基于OpenStack的散裂中子源计算环境概述 —CSNS私有云环境现状
Visual Studio Team System 简介
神讯电脑—Z710-G1-T 建议零售价格: 元 上市时间:2012年 9月 4日 目标人群:巡检人员,公共安全人员,工厂盘点
商业计划书模板 框架完整 内容实用 严谨专业 BUSINESS PLAN POWERPOINT TEMPLATE LOGO.
PaPaPa项目架构 By:Listen 我在这.
实用网络营销基础 冯英健 2006年8月6日 首页.
新一代安全网上银行 小组成员:杨志明 王晶 任毅 刘建中 关昊 刘超.
厂商—型号 荣耀-HiRouter-H1 外观设计 产品类型:无线路由器 建议零售价格:149元 上市时间:2017 年 5月
C语言程序设计 主讲教师:陆幼利.
微机系统的组成.
质量管理体系和认证人员管理 Quality management system and certification personnel management.
VisComposer 2019/4/17.
Cassandra应用及高性能客户端 董亚军 来自Newegg-NESC.
下一代网络营销探讨 —网络营销移动化问题思考
计算机网络与网页制作 Chapter 07:Dreamweaver CS5入门
IT 安全 第 9节 通信和网络控制.
信息安全等级保护定级工作简介 网络信息中心
OWASP中国介绍 作者:RIP 时间:
OpenStack vs CloudStack
GIS基本功能 数据存储 与管理 数据采集 数据处理 与编辑 空间查询 空间查询 GIS能做什么? 与分析 叠加分析 缓冲区分析 网络分析
HULUO Finance and Economics College
SMC服务.
入侵检测技术 大连理工大学软件学院 毕玲.
能源与动力工程学院 研究生招生专业介绍.
IT 安全 第 1节 安全目标.
Presentation transcript:

信息等级保护体系在云安全中的应用 研发中心 2012.7

等级保护标准体系 1 等保要求下的云安全 2 3 云安全管理中心CloudFirm

等级保护发展历程 政策法规 1994-2005 等保标准体系 2005-2008 测评管理体系 2008-2010 落地实施 2010-- 《中华人民共和国计算机信息系统安全保护条例》(1994年 国务院147号令) 《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号) 网监->网安 测评机构认证(100多家) 测评师培训认证 政策法规 1994-2005 等保标准体系 2005-2008 测评管理体系 2008-2010 落地实施 2010-- 《计算机信息系统安全保护等级划分准则》GB 17859-1999 《信息系统安全等级保护实施指南》 定级:《信息系统安全保护等级定级指南》GB/T 22240-2008 建设:《信息系统安全等级保护基本要求》GB/T 22239-2008 《信息系统通用安全技术要求》GB/T 20271-2006 《信息系统等级保护安全设计技术要求》 测评:《信息系统安全等级保护测评要求》 《信息系统安全等级保护测评过程指南》 管理:《信息系统安全管理要求》GB/T 20269-2006 《信息系统安全工程管理要求》GB/T 20282-2006 二级系统:5万多个 三级系统:2万多个 四级系统:100多个 2011年三级系统增加100%

等级保护基本安全要求 某级系统 基本要求 技术要求 管理要求 物理安全 网络安全 主机安全 应用安全 数据安全 安全管理机构 安全管理制度 人员安全管理 系统建设管理 系统运维管理

等级保护基本级别划分 等级 侵害客体 侵害程度 监管强度 对象 第一级 一般系统 合法权益 损害 自主保护 第二级 严重损害 指导 社会秩序和公共利益 第三级 重要系统 监督检查 国家安全 第四级 特别严重损害 强制监督检查 第五级 极端重要系统 专门监督检查

不同级别系统控制项的差异汇总

等级保护实施流程

等级保护标准体系 1 等保要求下的云安全 2 3 云安全管理中心CloudFirm

云计算中心必须满足等级保护的政策要求 云计算中心仍然是一类信息系统,需要依照其重要性不同进行分级保护。 云计算中心的安全工作必须依照等级保护的要求来建设运维。 云安全还需要考虑虚拟化等新的技术和运营方式所带来的安全问题。

常见的二级系统举例 地市政府办公自动化系统(内部使用的) 地市政府政务公开网站(外部信息发布) 地市政府间协同办公系统 企业电子商务网站 银行网站 特点:与核心业务无关

常见的三级系统举例 省政府办公自动化系统(内部使用的) 省政府政务公开系统(交互式) 省政府公文交换系统 企业ERP系统 银行生产网 特点:与业务密切相关的

常见的四级系统举例 国家电力调度系统(EMS) 中国人民银行官方网站 财政部财政支付系统 交通部应急指挥调度系统 银行生产系统 特点:重要部门与核心业务密切相关的

云计算中心的虚拟化安全 虚拟化技术的大量使用,使得云计算中心的各种资源组成了一个大的虚拟化世界,在这个世界里迫切需要建立安全秩序。 分租户的新运营模式要求在虚拟化网络里实现安全隔离。通过vSwitch等虚拟网络技术可以实现与物理环境相当的网络层安全隔离防护。 传统安全产品虚拟化入云可以为虚拟化环境引入成熟的安全技术,从而实现四到七层的应用安全。

虚拟网络隔离技术 网络隔离 QoS配置 流量监控 数据包分析

安全设备虚拟化入云 虚拟安全设备 各类安全设备虚拟化入云,可实现与虚拟机绑定的安全防护

等级保护标准体系 1 等保要求下的云安全 2 3 CloudFirm云安全管理体系

CloudFirm的内涵 安全产品 CloudFirm 安全技术 安全管理

CloudFirm设计目标及指导思想 目标: 指导思想: 作为独立体系化产品严格参照等保要求设计、开发,力求达到合规、实用的设计目标,满足等级保护二级要求。 考虑等保三级的扩展性。 做到等保成果的可视化。 做到等保成果的持久化。 暂时不考虑虚拟化问题。 指导思想: 贯穿云计算中心建设、整改、测评、运维全过程,全生命周期保证系统符合等保要求。

CloudFirm设计依据 参考规范: 技术: 《信息系统安全等级保护基本要求》GB/T 22239-2008 《信息系统等级保护安全设计技术要求》 管理: 《信息系统安全管理要求》GB/T 20269-2006 《信息系统安全工程管理要求》GB/T 20282-2006

CloudFirm云安全体系架构 CloudFirm 以等保为设计指导思想 为云计算中心量身订做 网络安全 制度规范 物理安全 安全巡检系统监控 主机安全 安全技术 CloudFirm 管理运维 事件管理应急响应 应用安全 数据安全备份恢复 合规性 检查

CloudFirm的设计思路 安全管理平台 安全运维平台 等保合规性平台 安全管理平台:云计算中心安全基础设施(设备、安全软件、网络)的配置管理。包括对虚拟安全设备镜像的管理。 安全运维平台:云计算中心的日常运维管理,对系统运行状态、异常事件等各种安全事件进行监控、记录、维护。 等保合规性平台:云计算中心管理制度的管理、文档记录,方便进行等保测评及合规性检查工作。 安全管理平台 安全运维平台 等保合规性平台 物理/虚拟安全设备管理 主机安全 数据安全 安全域隔离 安全巡检、系统监控 事件管理、应急响应 备份管理、模拟演练 制度规范 系统设计文档 流程、运行记录 合规性检查

CloudFirm整体结构图 物理安全 网络安全 安全技术 主机安全 CloudFirm 应用安全 数据安全 制度安全管理 机构安全管理 系统运维管理 环境管理 资产管理 介质管理 主机安全 身份鉴别 访问控制 安全审计 入侵防范 网络安全 结构安全 边界完整性 网络设备防护 数据安全 数据完整性 备份和恢复 数据保密性 物理安全 位置选择 防静电 温湿度控制 防盗系统 应用安全 通信完整性 通信保密性 电磁防护 恶意代码防范 资源控制 容错 人员安全管理 人员录用 人员离岗 人员考核 安全培训 机构安全管理 岗位设置 人员配置 授权和审批 沟通和合作 审核和检查 制度安全管理 制度管理 制定和发布 评审和修订 系统建设管理 系统定级 方案设计 产品采购 软件管理 实施管理 外部人员管理 测试验收 交付管理 设备管理 网络安全管理 系统安全管理 恶意代码管理 变更管理 备份恢复管理 安全事件处理 应急预案管理

CloudFirm运维效果

总结 等级保护体系是云计算中心建设运维的指导标准。 云计算中心的安全必须在等级保护的框架内进行建设,同时充分考虑虚拟化和运营等新的安全问题。现阶段基于vSwitch等虚拟网络安全技术和安全设备虚拟化运用是切实可行的手段。 CloudFirm的设计思路不仅要保证云计算中心的管理安全和运维安全,同时要起到保障合规性的效果,保证云计算中心在动态运营的过程中始终满足等级保护的要求,切实达到相应的安全级别。