06-安全法规-ACA-01-网络安全等级保护

本文涉及的产品
Serverless 应用引擎 SAE,800核*时 1600GiB*时
容器镜像服务 ACR,镜像仓库100个 不限时长
服务治理 MSE Sentinel/OpenSergo,Agent数量 不受限
简介: 06-安全法规-ACA-01-网络安全等级保护

开发者学习笔记【阿里云云安全助理工程师认证(ACA)课程06-安全法规-ACA-01-网络安全等级保护

课程地址:https://edu.aliyun.com/course/3111981/lesson/18875


06-安全法规-ACA-01-网络安全等级保护


内容介绍:

一、等级保护相关法律法规

二、阿里云与客户共同支撑云上信息系统通过等级保护测评

三、云上系统等级保护定级和备案

四、等保2.0基本要求

 

课程介绍

本次课程的目标分为两个部分,第一是了解等级保护工作流程和技术架构,第二是了解网络安全重要的法律法规。本次课程分为两个章节,分别为网络安全等级保护以及网络安全法律法规。

 

一、等级保护相关法律法规

第一个章节,网络安全等级保护。我们先看等级保护相关的法律法规。网络安全等级保护制度是我国信息安全工作保障工作的基本制度和基本国策,等保 2. 0 也就是大概经历了三个阶段,从 2017 年的6月 1号中华人民共和国网络安全法正式实施,到 2018 年的 6 月份公安部出台了网络安全等级保护条例征求稿的意见,再到 19 年5月份发布了信息安全技术网络安全等级保护的这个要求,也就是等保二点儿零,到2019 年的 12 月份,等保二点儿零就开始正地落正式的落地实施。在 2021 年的 4 月份,基于等保的这个要求之上,又落地实施了较关键信息基础设施安全保护条例。


这里主要就是等保 1. 0 到 2. 0 的一个演进过程。等保 1. 0 在 1994 年时,国务院颁布的 147 号链计算机信息系统安全保护条例为指导标准,就提出等保 1. 0 的概念。随着信息技术的快速发展和演进,近几年云计算、大数据、物联网、移动互联等技术的兴起,原来等保 1. 0 已经无法适应新技术的发展,于是就有后来的等保 2. 0 的颁布与落地。 等保 2.0相较于等保1.0的主要变化就是强调一个中心三重防护的理念。一个中心指的就是安全管理,中心三重防护就是指通信网络防护、区域边界防护以及计算环境防护。

图片110.png

用户经常会问到一个问题,就是我的业务在云上需不需要做等保?根据谁运营谁负责,谁使用谁负责,谁主管谁负责的原则,该系统责任主体还是属于网络运营者自己,所以还是得承担相应的网络安全责任。该做等保的还得做等保。

 

二、阿里云与客户共同支撑云上信息系统通过等级保护测评

下面是云上责任共担的模型,指的是安全责任,是由双方共同承担。 阿里云要保障云平台自身的安全,并且提供安全产品和能力给到云上的租户,租户负责基于阿里云服务构建的应用系统的安全,右边这个图就是进一步定义云服务提供商应负责的部分,以及租户应负责的部分,以及双方共同承担责任的部分有哪些。

图片111.png

 

以下是等级保护在实施的过程中的主要流程,共分为五步,分别为定级、备案、整改、测评以及监督管理。

 图片112.png

下图是讲关于用户定级的参考,等保一共分为 5 级,定级的参考主要就是依据这张表,这张表我们可以看到主要分为两个维度,分别是受侵害的客体以及对相应客体的侵害程度,定级的高低取决于对受侵害客体的以及对相应客体侵害程度的程度,越高它的定级就越高。

图片113.png

 

三、云上系统等级保护定级和备案

这是关于云上系统的等级保护的定级和备案范围涵盖了租户侧以及云平台侧。
图片114.png云平台主要负责将云计算平台的定级结果向所辖公安机关进行备案地,备案地为运维管理端所在地,云租户侧负责对云平台上承载的租户信息系统进行定级备案。


备案地为工商注册或实际经营所在地,云租户信息系统的这个备案级别一般不会超过其所在云平台的备案级别。

 

四、等保2.0基本要求

等保 2. 0 的基本要求总体涵盖了安全通用要求以及安全扩展要求。安全通用要求又包含了技术和管理两大类,技术要求包含安全物理环境安全通信网络安全、区域边界安全计算环境以及安全管理中心。管理要求又包含安全管理制度、安全管理机构、安全管理人员、安全建设管理以及安全运维管理。

在安全扩展要求又包含语音计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求以及工业控制系统安全扩展要求。

图片115.png

接下来介绍阿里云的安全体系架构。这张图是摘自于阿里云安全官方的一个白皮书里,阿里云整体是提供了五恒两纵的一个安全架构体系,五恒分别是指云平台安全、用户基础安全、用户数据安全、用户应用安全以及用户业务安全,两纵分别指的是用户账户安全以及用户安全监控和运营,这两纵是覆盖到租户侧以及阿里云侧,简单就是阿里云不仅需要负责自身云平台侧的安全能力建设,同时在阿里云上发布的云产品本身也自带安全属性,除用来保障产品自身的安全性的同时,还提供像云盾系列的安全产品,覆盖云租户的基础安全、数据安全、应用安全以及业务安全。可供租户来使用,与此同时阿里云还集成云市场上第三方的安全厂商的安全产品,给租户带来了最大化的方案选择以及安全的保障。

图片116.png

 

这里就是来解释等保三级典型的技术方案架构参考,通过这张图我们知道里面是有多款阿里云盾的产品组合而成,不同的产品是分别可以覆盖像等保测评过程当中对于技术要求的这五大维度。

图片117.png

 

阿里云在全国是属于首家高分通过公安全 2. 0 测评的云服务商。 下面左图是公共云等保三级的备案证明,右侧这张图是指的阿里云高分通过的测评报告的样例。

图片118.png

 

在做等保过程中,那流程的分工是怎样的?
等保在一开始的系统定级系统备案系统,这个建设整改和等级测评的是分别需要像运营单位、阿里云咨询机构以及测评机构分别进行一个介入和测试。

图片119.png

到了第五个阶段,就是由主要由运营单位、咨询机构以及公安机关三者来进行一个协同,运用单位主要是接受公安机关的定期检查,咨询机构主要是协助运营单位接受检查和进行整改。

相关文章
|
17天前
|
云安全 安全 网络安全
云计算与网络安全的博弈:云服务的安全挑战与应对策略
【8月更文挑战第3天】 在数字化浪潮中,云计算以其便捷、高效和成本节约的特点成为企业数字化转型的重要推手。然而,随着云服务的广泛应用,网络安全问题也日渐凸显,成为制约其发展的关键因素之一。本文将探讨云计算环境下的网络安全挑战,分析信息安全的重要性,并针对当前的技术难题提出相应的解决策略,以期为相关领域的专业人士提供参考和启示。
30 3
|
24天前
|
存储 安全 网络安全
云计算与网络安全:技术革新与安全挑战
【7月更文挑战第27天】在数字化时代的浪潮中,云计算以其高效、灵活和成本效益显著的特点成为企业数字化转型的重要推手。然而,随着云服务的普及,网络安全问题亦日益凸显,成为制约云计算发展的关键因素之一。本文将探讨云计算服务的基本架构,分析当前网络安全面临的主要威胁,并讨论信息安全技术在保护云计算环境中的应用场景与挑战。通过综合评估,旨在为读者提供一个关于如何在享受云计算便利的同时确保数据安全的全面视角。
|
5天前
|
存储 安全 网络安全
云计算与网络安全:探索云服务的安全挑战与策略
【8月更文挑战第15天】在数字化转型的浪潮中,云计算成为企业IT架构的核心。然而,随着云服务的广泛应用,网络安全问题也日益凸显。本文从云服务的基本概念出发,深入探讨了云计算环境下的网络安全挑战,包括数据泄露、身份验证、访问控制等问题,并提出了相应的安全策略和最佳实践。通过分析云服务提供商的责任共担模型,强调了企业在采用云服务时需采取的安全措施,旨在为企业构建更加安全的云计算环境提供指导。
|
1月前
|
存储 安全 网络安全
云计算与网络安全:探索云服务的安全挑战与策略
【7月更文挑战第13天】随着云计算技术的快速发展,越来越多的企业和个人开始依赖云服务来存储和处理数据。然而,这也带来了一系列的网络安全问题,包括数据泄露、服务中断和恶意攻击等。本文将深入探讨云计算环境中的网络安全挑战,并提出相应的防护措施和最佳实践,旨在帮助读者更好地理解和应对这些安全风险。
|
1月前
|
存储 安全 网络安全
网络安全中的安全审计与合规性:技术深度解析
【7月更文挑战第7天】安全审计与合规性是保障网络安全的重要环节。通过安全审计,企业可以及时发现并修复安全漏洞,提高系统的安全性;通过合规性管理,企业可以确保自身在法律法规和行业标准方面的合规性,降低违规风险。然而,在实施安全审计与合规性管理的过程中,企业也面临着技术复杂性、数据量大以及法规和合规性要求变化等挑战。因此,企业需要不断加强技术投入和人员培训,提高自身的安全审计与合规性管理水平。
|
1月前
|
存储 安全 网络安全
云计算与网络安全:技术融合下的安全挑战与对策
随着云计算技术的飞速发展,其在提供便利和效率的同时,也带来了前所未有的安全风险。本文将深入分析云计算服务中的网络安全威胁,并探讨信息安全领域的应对策略,以期为云服务用户提供一个更加安全的网络环境。
|
1月前
|
云安全 安全 网络安全
云计算与网络安全:技术融合下的安全挑战与应对策略
在数字化转型的浪潮中,云计算作为一种强大的技术推动力,正日益成为企业IT架构的核心。然而,随着云服务模式的普及,网络安全问题也变得愈加复杂。本文旨在深入探讨云计算环境下网络安全的挑战,并基于最新的研究成果和统计数据,提出有效的安全策略和技术解决方案。通过对云计算环境中潜在风险的系统分析,结合先进的网络安全技术,如加密算法、身份认证机制等,文章将阐述如何在享受云计算带来的便利的同时,保障数据的安全性和完整性。
|
29天前
|
机器学习/深度学习 云安全 安全
云计算与网络安全:技术演进与安全挑战
随着云计算技术的迅猛发展,其在各行各业的应用日益广泛。云服务提供了灵活性、可扩展性和成本效益等优势,但同时也带来了新的网络安全威胁和隐私泄露风险。本文将探讨云计算环境下的网络安全问题,分析当前云服务的安全机制,并讨论如何通过技术创新和策略调整来增强信息安全。 【7月更文挑战第22天】
19 0
|
1月前
|
安全 算法 网络安全
网络安全与IP安全网络安全
网络安全与IP安全网络安全
27 0
|
1月前
|
安全 NoSQL Java
网络安全-----Redis12的Java客户端----客户端对比12,Jedis介绍,使用简单安全性不足,lettuce(官方默认)是基于Netty,支持同步,异步和响应式,并且线程是安全的,支持R
网络安全-----Redis12的Java客户端----客户端对比12,Jedis介绍,使用简单安全性不足,lettuce(官方默认)是基于Netty,支持同步,异步和响应式,并且线程是安全的,支持R