网络安全老兵座谈:云安全审计(评估)应该怎么做?

本文讲的是网络安全老兵座谈:云安全审计(评估)应该怎么做?,最近国内的云建设如火如荼,且看1元、0.01元甚至0元中标的千万级云平台建设项目一个接一个冲击着我们的视野。作为一个有10多年网络安全从业经验的老兵,最近也常常被客户、友商问及如何去评估一个云建设和运维项目抑或是如何评估一个云平台、云服务提供商的服务内容与质量。其实,国际、国内早有了对云安全评估的详细的建设指南、评估矩阵、资质认证体系,很多资料也躺在笔者的电脑里多年,没有机会发挥这些资料的价值。所以一个想法突然出现:将我拥有的这些资料加上我的一些理解,梳理思路后进行分享,让更多刚投入到网络安全领域的新人或刚接触到某一领域的同行能有一定的帮助,这样就能和大家一起为网络安全行业发展做一点努力。

当前,云租户无法知道处在公有云上的信息资产是否真的安全,缺乏独立的第三方安全审计,在出现权责纠纷时,云服务提供商“既是运动员又 是裁判员”,租户处于绝对弱势。另一方面,由于云服务提供商得不到权威的审计和认证,导致合规性要求高的业务系统无法选择公有云模式,成为了公有云发展的阻碍。

当前的云安全审计,审计主体和审计标准还不够权威,也缺乏权威的审计标准,审计的主体和审计的范围也不够全面、完整。笔者认为未来成熟的审计模型必定是具有第三方机构参与的涵盖“行为”、“状态”两个维度的安全审计模型,最终实现全面性、权威性、实时性和审计报告披露的科学性。

先看看云服务的网络安全风险排名:

  再看看云用户的关注点:

针对上述内容,相关的组织与部门其实都考虑到了。国际上NIST或ISO都有相关的标准规范,最有名的是云安全联盟CSA,CSA发布过《云计算关键领域安全指南》、《云计算控制矩阵(CCM)》(这些都有中文版,如有需要可通过关注“赛博朔方”公众号后留下邮箱和索取资料名称的方式获取)并推出了一个CSA-STAR认证体系。国内呢,已发布了《云计算服务安全能力要求》(GBT31168-2014,面向云服务商)、《云计算服务安全指南》(GBT31167-2014,面向政府部门),新的网络安全等级保护标准征求意见稿里也扩展了云计算部分(有基本要求、设计要求、测评要求三册),国内也有基于CSA-STAR的C-STAR认证体系、工信部的“可信云服务认证”等。

那么如何进行云安全评估呢?以下是一个以评估云服务商为主及评估云平台相关为辅的案例,供参考。

1.  确定评估方法

拟以安全服务招标需求为依据,通过文档审核、访谈、审计验证、抽样测试等手段进行评估。评估内容包括:等级保护三级(云平台、业务系统等)、事前评估检测与加固、事中监控与防护、安全事后评估与应急处置、安全工作与能力、项目管理等方面。

2. 确定评估框架

根据项目实际,确定具体的评估框架如下表所示:

3.  评估操作指南

 本文不针对文档审核、渗透测试等环节提供操作指南,这部分各家公司都有自己的一套方法。针对云安全评估部分,是以C-STAR评估体系(此体系综合了等同参考或修订的CSA标准、ISO27001、CSA_CCM对应的中国国家标准与规范)为主(如需相关的评估操作指导文档,可通过关注“赛博朔方”公众号后留下邮箱和索取资料名称的方式获取)。

C-STAR评估体系,包括应用和接口安全、审计保证及合规性、业务连续性管理和操作弹性、变更控制和配置管理、数据安全和信息生命周期管理、数据中心安全、加密和密钥管理、治理和风险管理、人力资源、身份识别和访问管理、基础设施和虚拟化安全、互操作性和可移植性、移动安全、安全事件管理与电了证据及云端调查取证、供应链管理与透明性及责任、威胁和脆弱性管理16个领域164个条款,具体分布如下表所示:

  根据上述164个评估条款进行评估/测试后或形成整体的云平台安全管理成熟度雷达图。

4. 输出评估报告

按照上述的评估框架,最终输出《验证与测试报告》、《安全服务评估总结报告》。

最后,说一点关于云平台建设、运营过程中各方最为关注的重点,就是云平基础设施提供者、云平台建设者、云平台管理者、云平台运营者、第三方安全服务商(有受雇于云平台方或云租户方)云租户、云上业务的用户等各方之前的关于网络安全的责任边界问题,下次有机会再与大家分享。

原文发布时间为:2017年7月9日

本文作者:赛博朔方

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-08-02 12:07:28

网络安全老兵座谈:云安全审计(评估)应该怎么做?的相关文章

企业云安全审计要求与建议

如同合规要求一样,企业的云安全工作应该包含审计与保证.必须独立地实施审计,并且应该坚定地设计审计以便表现出最佳实践.恰当的资源,以及 经过检验的协议及标准.对于客户和服务提供商而言,内审和外审以及各种控制措施都是合情合理的.可为云计算效力的角色.在引入云计算的起步阶段,更多的透明度可能是增加利益相关者舒适度的最佳选择.审计是提供保证的方法之一,其保证运营风险管理活动得到彻底地检验和评审.组织最高级别的治理要素( 例如董事会和管理层)应该采纳并支持审计计划.对至关重要的系统及控制进行定期且独立的审

林正刚:民企的绩效评估不妨这样做!

"绩效评估"的考虑:①目标要清晰;②KPI可以自己自己设计;③还要包括"提升"计划;④绩效评估是沟通机会;⑤绩效评估是对事不对人;⑥下属给上司展现的机会;⑦上司给下属"教育"的机会;⑧最少一个季度一次.绩效评估原来是一个确保企业执行力的管理机制,但不少企业会说目前这个机制不是很有效,普遍员工将它看成是一个"批评"机制,有抗拒感,管理层也视其为是苦差,结果很多企业就不断在寻找"新"方法与理论,但发觉努力得到结

微软、IBM纷纷取消绩效评估,如何做员工绩效管理

编者按:崔牛会里时常会提出一些颇具价值的问题,从企业管理到战略定位,从团队建设到客户维护,不一而足.前不久,有牛油在群里讨论关于创业公司员工管理和人才流失的问题,诸多问题让创始人们感到困惑. 为此,我们我们特邀北森云联合创始人纪伟国先生作为第46期<崔牛八点半>嘉宾,为我们分享了企业员工绩效管理的经验与洞察--<OKR与敏捷绩效管理分享>,各大"疑难杂症",老纪都给一一开了"方子". 谷歌.LinkedIn都采用了OKR,微软.IBM又纷纷取

北工大李健教授:云安全探索

姜广智:欢迎大家来参加云世界大会,云安全的论坛.这次的云世界大会今天上午非常热烈的召开了,上午来的人超过我们的想象,据说来了3000多人,预计来2000多人.确实体现了云计算的一个热潮.安全问题是云计算最核心的一个问题,今天非常高兴业界的专家.学者来到这里.首先请李健教授给我们做一个主题演讲. 李健:大家下午好,我们是高校,高校是关注各种正在发生的热点事件,也关心国家的一些非常重要的行业领域的关键问题.我们这个实验室由沈院士建立的,从前年开始对云计算的问题开始关注,今天我讲的类似也是关于我们国家

Gartner:云安全增长强劲 差异化仍然存在

据Gartner称,2013年基于云的安全服务市场规模将达到21亿美元,到2015年将增长到31亿美元.Gartner表示,云安全将保持强劲增长, 但是收入机会将有所不同.Gartner研究总监Ruggero Contu表示:"云安全市场仍然是一个可行的.为提供商带来很多扩展机遇的市场.加密将是一个 新的增长领域,但仍然情况比较 复杂.人们对来自云安全公司的加密产品兴趣最为浓厚,因为这种产品相对易于部署,而且有预置(特定)加密管理的选项."Gartner预测,未来最抢手的云服务将仍然是

抢占云安全管理高地 启明星辰先发云SOC

本文讲的是抢占云安全管理高地 启明星辰先发云SOC,云计算在2015年的势头更为强劲,不仅仅是国内几家大型互联网巨头的发力,更有众多初创企业涌入,而传统IT厂商也在积极迎合市场的需要,在帮助企业建立私有云的同时,试水公有云服务市场.更为重要的是国家从政策层面大力推动云计算的创新发展,2015年初国务院关于<促进云计算创新发展 培育信息产业新业态的意见>出台;同时,工业和信息化部.国家发展改革委员会等部委也相继发布了多个支持云计算和政务云建设的政策.规划和相关意见要求,为中国云计算的高速发展推波

响应时间缩短九成——4款企业级云安全产品横向评测(1)

当今,一个网络威胁的产生速度已经缩短到两秒钟.美国Osterman Research<云端客户端企业安全防护影响评估报告>显示,在当今网络环境下,一家拥有5000名员工的企业,在已经部署了传统终端防护的情况下,一年内依然会有2/3的端点被感染,企业会因此而损失250万元的费用.与此同时,因为无法定位威胁的感染源头,病毒会在企业网络中不断重复感染,导致企业的损失被不断放大.终端因为其储存着 大量敏感数据,因而成为黑客和病毒制造者的攻击目标.因为每个病毒码被部署到1000台终端至少需4小时,而终端

趋势科技云安全防毒技术应用与实践

云计算和云安全技术推动着大数据和在线业务应用的发展,更在传统的网络安全外围掀起了一种革命性的浪潮.在安全技术与病毒对抗中,内蒙古电力公司凭籍全球服务器安全.虚拟化及云计算安全领导厂商趋势科技的基于"全球信誉评估数据库"的云安全技术替代手动代码更新和分散管理,用OfficeScan有效地防止了内网病毒感染事件的发生. 信息化进入"新起点" 网络防毒更有"新要求" 据了解,内蒙古电力公司的信息化建设起步很晚.近年来,公司按照"统一领导.统一

计算机研究生网络安全就业问题

问题描述 大家好,我现在大三,读数学系下的信息与计算科学专业准备考研,考网络安全方向:1.请问网络安全这个方向累么?听说软件开发是青春饭,老了就没人要了,网络安全也是这样么?,要不要天天坐在计算机前写代码?2.搞网络安全的工资大概多少?一年?3年?5年?还有10年?分别能达到怎么的程度?3.网络安全必须要是沟通能力很强,能说会道的那种么? 解决方案 解决方案二:网络安全这个行业还是不错的,国内现在这个行业的人还是比较吃香的.做网络安全貌似要对一些病毒什么的进行反汇编,然后分析阿什么的,而且安全领