欧美,日韩中文字幕在线,男女性杂交内射妇女bbwxz,久久99久久9国产精品免费看,久久久久无码精品国产app,免费无码成人片

a&s專業(yè)的自動化&安全生態(tài)服務平臺
公眾號
安全自動化

安全自動化

安防知識網(wǎng)

安防知識網(wǎng)

手機站
手機站

手機站

大安防供需平臺
大安防供需平臺

大安防供需平臺

資訊頻道橫幅A1
首頁 > 資訊 > 正文

云計算國家標準化工作進入新階段

訪中國信息安全研究院副院長左曉棟。

  ——訪中國信息安全研究院副院長左曉棟

  近年來,國內(nèi)云計算產(chǎn)業(yè)發(fā)展迅猛,產(chǎn)業(yè)環(huán)境日益完善,產(chǎn)業(yè)規(guī)模保持高速增長,但是在云計算產(chǎn)業(yè)“火熱”的背后,也存在著諸如信息安全、服務質量、權益保障等多種問題。其中,信息安全最受關注。

  據(jù)了解,我國目前正在著手建立黨政機關云計算服務安全管理制度,基礎標準之一的《信息安全技術云計算服務安全能力要求》將于2015年4月1日正式頒布實施。這份文件對政府部門和重要行業(yè)使用的云計算服務規(guī)定了應具備的基本安全能力,對云服務商提出了一般要求和增強要求,標志著云計算國家標準化工作進入了一個新階段。

  ◆ 加強云計算服務安全管理勢在必行

  自2013年“棱鏡門”事件爆發(fā)后,信息安全已經(jīng)成為了一個社會熱詞。在政府層面,國家對于信息安全也極為重視。那么對于信息安全,尤其是最近很火的云計算信息安全,您是如何理解的呢?

  左曉棟:2014年,中央網(wǎng)絡安全和信息化領導小組會議提出了“網(wǎng)絡安全和信息化是一體之兩翼,驅動之雙輪”“沒有網(wǎng)絡安全就沒有國家安全,沒有信息化就沒有現(xiàn)代化”等重要觀點,這標志著網(wǎng)絡安全已上升至國家戰(zhàn)略高度。

  在云計算這個關鍵領域,國家更需要一個自主可控的云計算環(huán)境,為云計算技術的發(fā)展提供堅強的后盾。眾所周知,云計算技術代表了IT技術發(fā)展的趨勢,2014年10月15日,國務院常務會議專題討論了促進云計算發(fā)展的有關政策,這標志著大力發(fā)展云計算已經(jīng)成為國家的政策。

  可以說,對于云計算領域每一個參與者而言,加強云計算服務的安全管理勢在必行。

  ◆ 借鑒先進經(jīng)驗,構建自己的云計算安全標準

  信息安全技術云計算服務安全能力要求》是在什么樣的大環(huán)境下制定的?

  左曉棟:云計算國家標準工作的進一步發(fā)展和逐步完善,將為我國的云計算營造公平、規(guī)范、有序的市場環(huán)境發(fā)揮出更積極的作用,為政府監(jiān)管、行業(yè)管理和產(chǎn)業(yè)發(fā)展提供助力,為政府采購云服務提供參考依據(jù)。

  在制定《信息安全技術云計算服務安全能力要求》時,我們的原則是,第一,充分參考國際和國外已有的標準,對于國外先進的經(jīng)驗,我們要借鑒;第二,能夠指導和規(guī)劃云計算服務發(fā)展,提升安全能力;第三,符合云計算發(fā)展的實際,技術上適當超前,引導云計算安全措施的應用。

  實際上,自2013年起,在中央網(wǎng)信辦指導下,全國信息安全標準化技術委員會就已開始組織中國信息安全研究院、四川大學、工業(yè)和信息化部電子工業(yè)標準化研究院、中國電子科技集團公司第三十研究所等眾多機構,共同參與制定《信息安全技術云計算服務安全能力要求》,并于2014年5月份啟動了“云計算服務網(wǎng)絡安全審查”活動。

  目前,政府購買服務工作已經(jīng)從政策層面走向落地層面,云服務更是其中重要的實踐對象。在操作過程中,云服務的安全標準應如何界定?有關工作又該如何進行?

  左曉棟:在《信息安全技術云計算服務安全能力要求》的制定過程中,美國FedRAMP(聯(lián)邦風險和授權管理計劃)的管理思想和先進經(jīng)驗值得我們借鑒。在美國,美國總務管理局(GSA)負責聯(lián)邦政府采購,美國國家安全局與國土安全部分別負責軍口和民口的政府采購工作,這三個部門聯(lián)合成立一個管理機構,下設管理辦公室,由第三方的評估機構對云計算服務商進行測評,測評通過后供應商會被授權進入采購清單。此后,聯(lián)邦政府部門使用的所有云計算服務都要從這個清單里選擇。在這一點上,我們要把這些管理思想和成功經(jīng)驗借鑒過來為我所用。

  參照美國的FedRAMP,我們正在建立黨政機關云計算服務安全管理體系,其中之一就是《信息安全技術云計算服務安全能力要求》,并將于2015年4月1日開始實施,其將與另一部國家級的云計算安全標準共同構成我國云計算服務安全管理制度的基礎標準。

  ◆ 以政府信息安全為首要考慮因素

  信息安全技術云計算服務安全能力要求》的核心思想和內(nèi)容是什么?

  左曉棟:云計算安全管理制度的核心思想包括以下幾個方面:一是安全管理責任不變,也就是說,云服務可以外包,但是責任不能外包,最終責任人是使用云服務的政府部門,這就能有效督促政府部門篩選安全可靠的供應商。二是數(shù)據(jù)的所有權不變,云服務商不能以“平臺數(shù)據(jù)由我運維”為理由將數(shù)據(jù)所有權據(jù)為己有,在適當?shù)臅r候應該返還給政府部門。三是司法管轄關系不變,供應商不能因為本國的政府相關機構提出了要求就要把他國用戶的數(shù)據(jù)提交給本國政府。四是安全管理水平不變,在提供云服務的過程中,供應商需要將政府所有的要求都落實到給政府提供服務的云平臺上。五是先審后用原則,也就是說黨政機關不允許采購未經(jīng)審批的云計算服務

  那么,供應商為政府提供云計算服務需要具備哪些安全保障能力呢?

  左曉棟:以社會化方式提供云計算服務,云服務商應具備安全技術能力?!缎畔踩夹g云計算服務安全能力要求》的主要內(nèi)容包括10個方面:一是系統(tǒng)開發(fā)與供應鏈安全,二是系統(tǒng)與通信保護,三是訪問控制,四是配置管理,五是維護,六是應急響應和災備,七是審計,八是風險評估與持續(xù)監(jiān)控,九是安全組織與人員,十是物理和環(huán)境保護。這10項要求涵蓋了云服務商供應鏈管理幾乎全部方面。實際上,現(xiàn)在我們講的自主可控打造的是一個生態(tài)環(huán)境,不僅僅是呈現(xiàn)給政府部門的云平臺的安全,而應該是追溯到上游下游的供應鏈的整個生態(tài)環(huán)境的安全。
 

延伸閱讀:在黑客看來,指紋識別不如密碼安全

大數(shù)據(jù)、云計算和移動將決勝網(wǎng)絡安全

參與評論
回復:
0/300
文明上網(wǎng)理性發(fā)言,評論區(qū)僅供其表達個人看法,并不表明a&s觀點。
0
關于我們

a&s傳媒是全球知名展覽公司法蘭克福展覽集團旗下的專業(yè)媒體平臺,自1994年品牌成立以來,一直專注于安全&自動化產(chǎn)業(yè)前沿產(chǎn)品、技術及市場趨勢的專業(yè)媒體傳播和品牌服務。從安全管理到產(chǎn)業(yè)數(shù)字化,a&s傳媒擁有首屈一指的國際行業(yè)展覽會資源以及豐富的媒體經(jīng)驗,提供媒體、活動、展會等整合營銷服務。

免責聲明:本站所使用的字體和圖片文字等素材部分來源于互聯(lián)網(wǎng)共享平臺。如使用任何字體和圖片文字有冒犯其版權所有方的,皆為無意。如您是字體廠商、圖片文字廠商等版權方,且不允許本站使用您的字體和圖片文字等素材,請聯(lián)系我們,本站核實后將立即刪除!任何版權方從未通知聯(lián)系本站管理者停止使用,并索要賠償或上訴法院的,均視為新型網(wǎng)絡碰瓷及敲詐勒索,將不予任何的法律和經(jīng)濟賠償!敬請諒解!
? 2024 - 2030 Messe Frankfurt (Shenzhen) Co., Ltd, All rights reserved.
法蘭克福展覽(深圳)有限公司版權所有 粵ICP備12072668號 粵公網(wǎng)安備 44030402000264號
用戶
反饋