DB15∕T 2196—2021 大数据应用 云服务安全技术指南(内蒙古自治区).pdf
《DB15∕T 2196—2021 大数据应用 云服务安全技术指南(内蒙古自治区).pdf》由会员分享,可在线阅读,更多相关《DB15∕T 2196—2021 大数据应用 云服务安全技术指南(内蒙古自治区).pdf(16页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 ICS 35.240.01 CCS L80 15 内蒙古自治区地方标准 DB15/T 21962021 大数据应用 云服务安全技术指南 Big data applicationTechnical guide for cloud service security 2021-05-25 发布 2021-06-25 实施 内蒙古自治区市场监督管理局 发 布 DB15/T 21962021 I 目次 前言.III 1 范围.1 2 规范性引用文件.1 3 术语和定义.1 4 安全服务过程.2 4.1 概述.2 4.2 上云前安全分析与设计.3 4.3 安全建设.3 4.4 安全运维.3 4.5 安全
2、退出.3 5 上云前安全分析与设计.3 5.1 上云安全评估及需求分析.3 5.2 定级备案.4 5.3 新建系统安全方案设计.4 6 安全建设.4 6.1 安全自测.4 6.1.1 概述.4 6.1.2 漏洞扫描.4 6.1.3 配置核查.4 6.1.4 代码审计.4 6.1.5 应用渗透测试.4 6.2 安全管理体系建设.5 6.3 安全技术体系建设.5 6.4 整改和加固.5 6.5 第三方测评.5 7 安全运维.5 7.1 安全运维体系建设.5 7.2 安全运维实施.5 7.2.1 日常安全运维.5 7.2.2 安全监测.5 7.2.3 安全通告.6 7.2.4 应急预案及演练.6 7
3、.2.5 应急响应.6 7.2.6 重大活动安全保障.6 7.2.7 专项安全检查.6 7.2.8 安全意识及培训.6 8 安全退出.7 附录 A(资料性)各阶段输入输出物.8 DB15/T 21962021 II 参考文献.10 DB15/T 21962021 III 前言 本文件按照GB/T 1.12020标准化工作导则 第1部分:标准化文件的结构和起草规则的规定起草。本文件由内蒙古自治区大数据中心提出并归口。本文件起草单位:内蒙古自治区大数据中心、杭州安恒信息技术股份有限公司、内蒙古工业大学网络空间安全研究所、北京信息安全测评中心。本文件主要起草人:包瑞林、孙卫、林明峰、田丽丹、梁伟、李
4、媛、王钢、李欢、崔连伟。DB15/T 21962021 1 大数据应用云服务安全技术指南 1 范围 本文件规定了云服务客户信息系统从迁移上云到退出云计算平台过程中各阶段的安全服务内容与技术要求。本文件适用于党政机关云计算平台使用单位、云服务商和云服务安全提供商。云安全测评机构也可参考使用。2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 20984 信息安全技术 信息安全风险评估规范 GB/T 22240 信息安全技术 网络安全等级
5、保护定级指南 GB/T 25069 信息安全技术 术语 GB/T 31167 信息安全技术 云计算服务安全指南 GB/T 32400 信息技术 云计算 概览与词汇 3 术语和定义 GB/T 25069界定的以及下列术语和定义适用于本文件。3.1 云服务商 cloud service provider 云计算服务的供应方。来源:GB/T 31167-2014,3.3 3.2 云服务客户 cloud service customer 为使用云服务而处于一定业务关系中的参与方。来源:GB/T 31167-2014,3.4 3.3 云计算平台 cloud computing platform 云服务商
6、提供的云计算基础设施及其上的服务软件的集合。来源:GB/T 31167-2014,3.7 3.4 DB15/T 21962021 2 云计算环境 cloud computing environment 云服务商提供的云计算平台,及客户在云计算平台之上部署的软件及相关组件的集合。来源:GB/T 31167-2014,3.8 3.5 云服务安全提供商 cloud service security provider 支撑或协助云服务商或云服务客户的安全管理、技术和运维的提供商。3.6 云服务用户cloud service user 云服务客户中使用云服务的自然人或实体代表。来源:GB/T 32400
7、-2015,3.2.17 4 安全服务过程 4.1 概述 云服务用户迁移信息系统至云计算平台、使用、退出云计算环境过程中,安全服务生命周期包括上云前安全分析与设计、安全建设、安全运维与安全退出四个阶段。云安全服务生命周期各个阶段输入输出文档,见附录A。针对尚未建设的信息系统(以下简称“新建系统”),安全服务过程如图1所示。在上云前安全分析与设计阶段,完成安全评估与需求分析、安全开发及定级备案;在安全建设阶段,完成安全管理体系建设、安全技术体系建设、安全自测,根据安全自测结果进行整改和加固,最后进行第三方测评;在安全运维阶段,进行安全运维体系建设及落地实施;在安全退出阶段,针对信息系统退出云计算
8、平台的过程开展安全管控。图1 新建信息系统安全服务过程 针对已建信息系统,安全服务过程如图2所示。在上云前安全分析与设计阶段,完成安全评估与需求分析、定级备案;在安全建设阶段,通过安全自测得出差距分析,设计整改方案,开展安全管理体系建设、安全技术体系建设、整改和加固,最后开展第三方测评;在安全运维阶段,进行安全运维体系建设及落地实施;在安全退出阶段,针对信息系统退出云计算平台的过程开展安全管控。DB15/T 21962021 3 图2 已建信息系统安全服务过程 4.2 上云前安全分析与设计 信息系统迁移至云计算平台(以下简称“上云”)前,完成上云前安全需求分析及定级备案。针对新建系统,根据信息
9、系统安全需求,设计系统安全开发方案,实现软件安全开发生命周期管理。4.3 安全建设 信息系统迁移至云计算平台后,开展安全管理体系设计及落地、安全技术体系的设计和实施、安全自测、整改加固以及第三方测评,以提升信息系统在云上的安全防护能力。4.4 安全运维 信息系统完成安全建设后,需开展安全运维活动,包括了安全运维体系的建设以及安全运维实施。在识别、防护、检测、预警、响应、处置等环节,通过团队、技术平台、运维三要素的密切协同,持续性开展安全运维,形成安全闭环。4.5 安全退出 信息系统退出云计算平台(以下简称“下线”)过程需进行安全退出管理,主要确保业务数据得到有效保护,在系统下线的过程中不造成信
10、息的泄露。5 上云前安全分析与设计 5.1 上云安全评估及需求分析 对于适合上云的信息系统,安全需求分析重点是合规性需求以及安全风险的可控。通过上云评估及安全需求分析,发现待上云信息系统的安全风险,挖掘信息系统的合规性要求和安全需求,完成信息系统上云前的安全准备工作。具体内容包括:a)调研系统业务,包括调研信息系统的业务功能、系统用户、安全保护等级,梳理信息系统资产,根据业务数据的敏感程度以及系统功能,判断信息系统是否适合上云;b)调研云计算平台是否已通过云计算服务安全评估;c)调研上云前是否存在对信息系统的安全测试要求以及通过情况;d)调研系统网络架构及 IP 地址,包括调研信息系统的网络架
11、构、外联线路情况、IP 地址划分、VLAN 划分、业务高峰期流量峰值以及业务流向情况,梳理信息系统架构和业务数据流向;e)调研信息系统安全现状,包括安全能力现状及其安全策略;f)调研运维终端设备情况,包括设备的安全策略、主机防病毒情况;DB15/T 21962021 4 g)调研数据及备份情况,包括信息系统配置信息、业务数据信息、备份策略。h)评估信息系统安全风险,对信息系统所面临的安全风险以及上云后面临的安全风险进行风险分析,提出应对建议;i)分析系统上云信息系统安全需求。5.2 定级备案 针对尚未定级备案的信息系统开展定级备案工作。定级备案的措施包括:a)依据 GB/T 22240 要求,
12、确定定级对象,确定受损害的客体以及侵害程度,从业务信息及系统服务两个方面最终确定信息系统安全保护等级;b)编写定级报告及备案表;c)根据专家评审意见进行修订,完成信息系统备案工作。5.3 新建系统安全方案设计 对新建信息系统设计安全开发过程。具体措施包括:a)在安全需求阶段,应考虑信息系统的安全需求,细化安全需求并完成安全需求确认;b)在安全设计阶段,根据安全需求进行安全设计,制定安全编码规范;c)在安全开发阶段,根据安全编码规范进行安全开发,编码完成后开展代码审计,并根据审计结果进行整改;d)在安全测试阶段,开展安全功能测试及交互式安全测试,并根据测试结果进行整改。6 安全建设 6.1 安全
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB15T 21962021 大数据应用 云服务安全技术指南内蒙古自治区 DB15 2196 2021 数据 应用 服务 安全技术 指南 内蒙古自治区
限制150内