標(biāo)準(zhǔn)解讀

《GB/T 31168-2014 信息安全技術(shù) 云計算服務(wù)安全能力要求》是中國國家標(biāo)準(zhǔn)化管理委員會發(fā)布的一項國家標(biāo)準(zhǔn),主要針對云計算服務(wù)提供商的安全能力提出了具體的要求。該標(biāo)準(zhǔn)旨在通過規(guī)范云服務(wù)的安全性來保護用戶數(shù)據(jù)和隱私,促進云計算行業(yè)的健康發(fā)展。

根據(jù)該標(biāo)準(zhǔn),云計算服務(wù)被分為IaaS(基礎(chǔ)設(shè)施即服務(wù))、PaaS(平臺即服務(wù))以及SaaS(軟件即服務(wù))三種類型,并對每種類型的云服務(wù)分別提出了不同的安全能力要求。這些要求覆蓋了多個方面,包括但不限于:

  • 系統(tǒng)與通信保護:強調(diào)了加密傳輸?shù)闹匾裕_保數(shù)據(jù)在傳輸過程中的機密性和完整性。
  • 訪問控制:明確了身份驗證、授權(quán)及權(quán)限管理的具體措施,以防止未授權(quán)訪問。
  • 配置管理:提出要建立有效的配置管理體系,保證系統(tǒng)的穩(wěn)定運行。
  • 漏洞管理:鼓勵定期進行安全評估和漏洞掃描,及時修補已知漏洞。
  • 審計日志:要求記錄關(guān)鍵操作的日志信息,以便于事后追蹤分析。
  • 物理與環(huán)境安全:對于數(shù)據(jù)中心等重要設(shè)施的物理防護也做出了規(guī)定。
  • 供應(yīng)鏈安全管理:考慮到第三方組件或服務(wù)可能帶來的風(fēng)險,提出了相應(yīng)的管理策略。


如需獲取更多詳盡信息,請直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。

....

查看全部

  • 被代替
  • 已被新標(biāo)準(zhǔn)代替,建議下載現(xiàn)行標(biāo)準(zhǔn)GB/T 31168-2023
  • 2014-09-03 頒布
  • 2015-04-01 實施
?正版授權(quán)
GB/T 31168-2014信息安全技術(shù)云計算服務(wù)安全能力要求_第1頁
GB/T 31168-2014信息安全技術(shù)云計算服務(wù)安全能力要求_第2頁
GB/T 31168-2014信息安全技術(shù)云計算服務(wù)安全能力要求_第3頁
GB/T 31168-2014信息安全技術(shù)云計算服務(wù)安全能力要求_第4頁
GB/T 31168-2014信息安全技術(shù)云計算服務(wù)安全能力要求_第5頁
已閱讀5頁,還剩63頁未讀 繼續(xù)免費閱讀

下載本文檔

GB/T 31168-2014信息安全技術(shù)云計算服務(wù)安全能力要求-免費下載試讀頁

文檔簡介

ICS35040

L80.

中華人民共和國國家標(biāo)準(zhǔn)

GB/T31168—2014

信息安全技術(shù)

云計算服務(wù)安全能力要求

Informationsecuritytechnology—

Securitycapabilityrequirementsofcloudcomputingservices

2014-09-03發(fā)布2015-04-01實施

中華人民共和國國家質(zhì)量監(jiān)督檢驗檢疫總局發(fā)布

中國國家標(biāo)準(zhǔn)化管理委員會

GB/T31168—2014

目次

前言

…………………………Ⅴ

引言

…………………………Ⅵ

范圍

1………………………1

規(guī)范性引用文件

2…………………………1

術(shù)語和定義

3………………1

概述

4………………………2

云計算安全措施的實施責(zé)任

4.1………………………2

云計算安全措施的作用范圍

4.2………………………3

安全要求的分類

4.3……………………4

安全要求的表述形式

4.4………………4

安全要求的調(diào)整

4.5……………………5

安全計劃

4.6……………5

本標(biāo)準(zhǔn)的結(jié)構(gòu)

4.7………………………6

系統(tǒng)開發(fā)與供應(yīng)鏈安全

5…………………6

策略與規(guī)程

5.1…………………………6

資源分配

5.2……………6

系統(tǒng)生命周期

5.3………………………7

采購過程

5.4……………7

系統(tǒng)文檔

5.5……………8

安全工程原則

5.6………………………8

關(guān)鍵性分析

5.7…………………………8

外部信息系統(tǒng)服務(wù)及相關(guān)服務(wù)

5.8……………………9

開發(fā)商安全體系架構(gòu)

5.9………………9

開發(fā)過程標(biāo)準(zhǔn)和工具

5.10、……………10

開發(fā)商配置管理

5.11…………………10

開發(fā)商安全測試和評估

5.12…………11

開發(fā)商提供的培訓(xùn)

5.13………………12

防篡改

5.14……………12

組件真實性

5.15………………………12

不被支持的系統(tǒng)組件

5.16……………13

供應(yīng)鏈保護

5.17………………………13

系統(tǒng)與通信保護

6…………………………14

策略與規(guī)程

6.1…………………………14

邊界保護

6.2……………15

傳輸保密性和完整性

6.3………………15

網(wǎng)絡(luò)中斷

6.4……………16

GB/T31168—2014

可信路徑

6.5……………16

密碼使用和管理

6.6……………………16

協(xié)同計算設(shè)備

6.7………………………16

移動代碼

6.8……………16

會話認(rèn)證

6.9……………17

移動設(shè)備的物理連接

6.10……………17

惡意代碼防護

6.11……………………17

內(nèi)存防護

6.12…………………………17

系統(tǒng)虛擬化安全性

6.13………………18

網(wǎng)絡(luò)虛擬化安全性

6.14………………18

存儲虛擬化安全性

6.15………………19

訪問控制

7…………………19

策略與規(guī)程

7.1…………………………19

用戶標(biāo)識與鑒別

7.2……………………20

設(shè)備標(biāo)識與鑒別

7.3……………………20

標(biāo)識符管理

7.4…………………………20

鑒別憑證管理

7.5………………………21

鑒別憑證反饋

7.6………………………21

密碼模塊鑒別

7.7………………………22

賬號管理

7.8……………22

訪問控制的實施

7.9……………………22

信息流控制

7.10………………………23

最小特權(quán)

7.11…………………………24

未成功的登錄嘗試

7.12………………24

系統(tǒng)使用通知

7.13……………………24

前次訪問通知

7.14……………………25

并發(fā)會話控制

7.15……………………25

會話鎖定

7.16…………………………25

未進行標(biāo)識和鑒別情況下可采取的行動

7.17………25

安全屬性

7.18…………………………26

遠(yuǎn)程訪問

7.19…………………………26

無線訪問

7.20…………………………26

外部信息系統(tǒng)的使用

7.21……………27

信息共享

7.22…………………………27

可供公眾訪問的內(nèi)容

7.23……………27

數(shù)據(jù)挖掘保護

7.24……………………27

介質(zhì)訪問和使用

7.25…………………28

服務(wù)關(guān)閉和數(shù)據(jù)遷移

7.26……………28

配置管理

8…………………28

策略與規(guī)程

8.1…………………………28

配置管理計劃

8.2………………………29

基線配置

8.3……………29

GB/T31168—2014

變更控制

8.4……………29

配置參數(shù)的設(shè)置

8.5……………………30

最小功能原則

8.6………………………30

信息系統(tǒng)組件清單

8.7…………………31

維護

9………………………31

策略與規(guī)程

9.1…………………………31

受控維護

9.2……………32

維護工具

9.3……………32

遠(yuǎn)程維護

9.4……………32

維護人員

9.5……………33

及時維護

9.6……………33

缺陷修復(fù)

9.7……………33

安全功能驗證

9.8………………………34

軟件固件信息完整性

9.9、、……………34

應(yīng)急響應(yīng)與災(zāi)備

10………………………34

策略與規(guī)程

10.1………………………34

事件處理計劃

10.2……………………35

事件處理

10.3…………………………35

事件報告

10.4…………………………35

事件處理支持

10.5……………………36

安全警報

10.6…………………………36

錯誤處理

10.7…………………………36

應(yīng)急響應(yīng)計劃

10.8……………………37

應(yīng)急培訓(xùn)

10.9…………………………37

應(yīng)急演練

10.10…………………………37

信息系統(tǒng)備份

10.11……………………38

支撐客戶的業(yè)務(wù)連續(xù)性計劃

10.12……………………38

電信服務(wù)

10.13…………………………38

審計

11……………………39

策略與規(guī)程

11.1………………………39

可審計事件

11.2………………………39

審計記錄內(nèi)容

11.3……………………39

審計記錄存儲容量

11.4………………40

審計過程失敗時的響應(yīng)

11.5…………40

審計的審查分析和報告

11.6、…………40

審計處理和報告生成

11.7……………40

時間戳

11.8……………41

審計信息保護

11.9……………………41

不可否認(rèn)性

11.10………………………41

審計記錄留存

11.11……………………41

風(fēng)險評估與持續(xù)監(jiān)控

12…………………42

策略與規(guī)程

12.1………………………42

GB/T31168—2014

風(fēng)險評估

12.2…………………………42

脆弱性掃描

12.3………………………42

持續(xù)監(jiān)控

12.4…………………………43

信息系統(tǒng)監(jiān)測

12.5……………………43

垃圾信息監(jiān)測

12.6……………………44

安全組織與人員

13………………………44

策略與規(guī)程

13.1………………………44

安全組織

13.2…………………………45

安全資源

13.3…………………………45

安全規(guī)章制度

13.4……………………45

崗位風(fēng)險與職責(zé)

13.5…………………46

人員篩選

13.6…………………………46

人員離職

13.7…………………………46

人員調(diào)動

13.8…………………………46

訪問協(xié)議

13.9…………………………47

第三方人員安全

13.10…………………47

人員處罰

13.11…………………………47

安全培訓(xùn)

13.12…………………………48

物理與環(huán)境安全

14………………………48

策略與規(guī)程

14.1………………………48

物理設(shè)施與設(shè)備選址

14.2……………48

物理和環(huán)境規(guī)劃

14.3…………………49

物理環(huán)境訪問授權(quán)

14.4………………49

物理環(huán)境訪問控制

14.5………………49

通信能力防護

14.6……………………50

輸出設(shè)備訪問控制

14.7………………50

物理訪問監(jiān)控

14.8……………………50

訪客訪問記錄

14.9……………………50

電力設(shè)備和電纜安全保障

14.10………………………51

應(yīng)急照明能力

14.11……………………51

消防能力

14.12…………………………51

溫濕度控制能力

14.13…………………52

防水能力

14.14…………………………52

設(shè)備運送和移除

14.15…………………52

附錄資料性附錄系統(tǒng)安全計劃模版

A()………………53

參考文獻

……………………59

GB/T31168—2014

前言

本標(biāo)準(zhǔn)按照給出的規(guī)則起草

GB/T1.1—2009。

請注意本文件的某些內(nèi)容可能涉及專利本文件的發(fā)布機構(gòu)不承擔(dān)識別這些專利的責(zé)任

,。

本標(biāo)準(zhǔn)由全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會提出并歸口

(SAC/TC260)。

本標(biāo)準(zhǔn)起草單位中國信息安全研究院有限公司四川大學(xué)工業(yè)和信息化部電子工業(yè)標(biāo)準(zhǔn)化研究

:、、

院中國電子科技集團公司第三十研究所上海三零衛(wèi)士信息安全有限公司中國電子信息產(chǎn)業(yè)發(fā)展研

、、、

究院工業(yè)和信息化部電子科學(xué)技術(shù)情報研究所中電長城網(wǎng)際系統(tǒng)應(yīng)用有限公司北京朋創(chuàng)天地科技

、、、

有限公司

。

本標(biāo)準(zhǔn)主要起草人左曉棟陳興蜀張建軍王惠蒞周亞超馮偉伍揚王強閔京華鄔敏華

:、、、、、、、、、、

楊建軍羅鋒盈尹麗波李曉勇孫迎新楊晨王石崔占華賈浩淼戴勁

、、、、、、、、、。

GB/T31168—2014

引言

云計算是一種提供信息技術(shù)服務(wù)的模式積極推進云計算在政府部門的應(yīng)用獲取和采用以社會

。,

化方式提供的云計算服務(wù)有利于減少各部門分散重復(fù)建設(shè)有利于降低信息化成本提高資源利用率

,,、。

云計算的應(yīng)用也帶來了一些安全問題如在云計算環(huán)境下客戶對數(shù)據(jù)系統(tǒng)的控制和管理能力

。:,、

明顯減弱客戶與云服務(wù)商之間的責(zé)任難以界定數(shù)據(jù)保護更加困難容易產(chǎn)生對云服務(wù)商的過度依賴

;;;

等由此產(chǎn)生了對云計算安全的需求即云計算基礎(chǔ)設(shè)施及信息網(wǎng)絡(luò)的硬件軟件和系統(tǒng)中的數(shù)據(jù)受到

。,、

保護不因偶然或者惡意的原因遭到破壞更改泄露系統(tǒng)連續(xù)可靠地正常運行以及云計算服務(wù)不

,、、,,

中斷

客戶采用云計算服務(wù)時其信息和業(yè)務(wù)的安全性既涉及云服務(wù)商的責(zé)任也涉及客戶自身的責(zé)任

,,。

為了規(guī)范云服務(wù)商的安全責(zé)任需要提出云計算服務(wù)安全能力要求以加強云計算服務(wù)安全管理保障

,,,

云計算服務(wù)安全

。

本標(biāo)準(zhǔn)與信息安全技術(shù)云計算服務(wù)安全指南構(gòu)成了云計算服務(wù)安全管理

GB/T31167—2014《》

的基礎(chǔ)標(biāo)準(zhǔn)面向政府部門提出了使用云計算服務(wù)時的安全管理要求本標(biāo)準(zhǔn)面

。GB/T31167—2014,;

向云服務(wù)商提出了云服務(wù)商在為政府部門提供服務(wù)時應(yīng)該具備的安全能力要求

,。

本標(biāo)準(zhǔn)分一般要求和增強要求根據(jù)云計算平臺上的信息敏感度和業(yè)務(wù)重要性的不同云服務(wù)商

。,

應(yīng)具備的安全能力也各不相同

。

GB/T31168—2014

溫馨提示

  • 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
  • 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打印),因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
  • 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。

評論

0/150

提交評論