阿里云携“安全合规多标准管理体系融合与实践”亮相全国信安标委2023年标准周

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全基线管理CSPM免费试用,1000次1年
云安全中心漏洞修复资源包免费试用,100次1年
简介: 可以永远相信阿里云安全合规实践

近日,由全国信息安全标准化技术委员会组织举办的2023年第一次“标准周”活动在云南昆明落下帷幕。本次”标准周“专门设置了“网络安全国家标准优秀实践案例展览”,作为“2022年网络安全国家标准优秀实践案例”的获奖企业,阿里云携《安全合规多标准管理体系融合与实践》亮相云计算服务安全主题展区。
1.png
2.png
图:中央网信办网络安全协调局、网络数据管理局和中国电子技术标准化研究院相关领导莅临阿里云展区

活动现场,阿里云安全合规团队同与会领导、专家和来宾们分享了阿里云在提升各类标准管理体系运行效率、降低各类管理体系维护成本方面的思考与实践。

目前,阿里云安全合规标准融合创新实践已经在用户侧实现部分落地。基于GB/T22080-2016《信息技术安全技术信息安全管理体系要求》,阿里云的安全基线评估工具可免费提供给云租户自评估满足程度。

用户登录云安全中心控制台,即可免费进行合规评估检查。

多规管理融合是大势所趋

截至2023年5月,信安标委组织制订并推动发布了358项网络安全国家标准,涉及密码、鉴别与授权、安全评估、通信安全、安全管理、大数据安全等诸多领域。

网络安全合规监管规范、要求、标准多,以融合的管理体系避免繁杂文档体系和重复性动作带来的额外时间和经济成本是大势所趋。

最近10年来,随着个人信息和隐私保护、云安全、质量和服务、业务连续性等相关标准要求的陆续引进和落地实施,阿里云先后形成了多达4套不同的管理体系组织和制度文件,重复的职责、重复的文档、重复的系统,给管理维护团队带来前所未有的压力和挑战。

作为国内第一家通过信息安全管理体系认证的云厂商,阿里云一直致力于行业探索,并实践适用的网络安全相关标准,解决成本与效率的平衡问题:

  • 如何促进标准在云计算领域的落地实施?
  • 如何形成标准应用的成熟模式?
  • 如何助力提升标准实施成效和运行效率?
  • 如何降低各类管理体系的维护成本?

阿里云安全合规体系融合建设实践

为提升各类标准管理体系运行效率、降低各类管理体系维护成本,阿里云于2020年开始对多标准体系进行融合建设。对信息安全、个人信息和隐私保护、云安全、质量和服务、业务连续性等11个核心标准进行拆解分析,同时与现有组织和制度进行对应并整合、发布。
3.png

图:阿里云安全合规多标准体系融合实践案例

阿里云安全合规体系融合与建设工作覆盖240+阿里云公共云全线产品,包括:云计算基础类、大数据类、安全类、企业应用类、人工智能类等。物理范围包括阿里云办公所在地以及全球80+支持阿里云服务的数据中心,在人员覆盖上,除阿里云全体正式员工外,生态用工及合作伙伴也均遵循并应用相关标准融合动作。

值得一提的是,流程线上化和合规证据可视化建设,极大减少了以往手工填写的各种体系运行记录的时间,实现在系统中“所见即所得”。同时,在合规证据可视化的基础上建立的安全合规体系度量系统,能够定义监测指标,反映特定时期内某一领域的管控情况,有效识别和评估公司安全合规管理水平。

大幅降低合规体系维护成本,提供免费租户自评工具

阿里云安全合规体系融合与建设工作的开展,取得了良好的效果,主要包括以下几个方面:

  • 提升安全合规体系运行效率:
    采取“根据专业领域定义接口人职责”代替传统管理体系实施中“根据部门定义接口人职责”,降低多套组织运行以及部门接口人变动带来的沟通成本,确保体系组织稳健运行。
  • 降低安全合规体系维护成本:
    多套体系制度整合成一套,主要维护方针/策略类一级文档和规范/办法类二级文档,推动流程/操作指南类三级文档落实到各个内部管理系统中,每年制度维护工作量减少 49% 。
  • 增强安全合规体系建设能力:
    通过实践不断沉淀出安全合规体系的四大能力,包括:合规组织建设能力、合规制度建设能力、合规证据可视化能力、合规体系度量能力,促进了公司安全合规管理水位的提升。
  • 创新实践用户侧复制落地:
    在面临多体系维护成本“滚雪球”式增加的情况下,将上述标准有机结合,创新了体系融合建设的方法,可为社会各行各业开展体系融合建设提供有益的借鉴。目前,GB/T 22080-2016 《信息技术 安全技术信息安全管理体系要求》已经形成安全基线评估工具,免费提供给云租户自评估满足程度。
相关文章
|
3月前
|
人工智能 数据管理 API
阿里云牵头制定IEEE《行业大模型管理平台标准》,促进行业大模型生态发展
阿里云牵头在IEEE人工智能分委会制定《行业大模型管理平台标准》,旨在规范平台架构、功能及性能评估,解决行业应用中的共识缺失问题。该标准涵盖模型管理与应用工具的关键功能要求,并提供汽车、智能电网和传媒等领域的部署案例指导,以促进平台与行业用户的接口互通。多家企业和研究机构共同参与了标准制定工作,欢迎更多伙伴加入,共促产业发展。
|
6月前
|
大数据 数据管理 云计算
瓴羊联合阿里云、大数据技术标准推进委员会发布《基于数据资产全生命周期估值与实践报告》
瓴羊联合阿里云、大数据技术标准推进委员会发布《基于数据资产全生命周期估值与实践报告》
482 0
瓴羊联合阿里云、大数据技术标准推进委员会发布《基于数据资产全生命周期估值与实践报告》
|
云安全 人工智能 安全
阿里云携“安全合规多标准管理体系融合与实践”亮相全国信安标委2023年标准周
阿里云携“安全合规多标准管理体系融合与实践”亮相全国信安标委2023年标准周
262 0
《阿里云产品手册2022-2023 版》——中国数据治理平台市场第一
《阿里云产品手册2022-2023 版》——中国数据治理平台市场第一
100 0
2022阿里云技术年报:基础产品篇
2022 年,阿里云基础产品通过了一系列权威评估和奖项认证,进行了 CIPU 重大架构升级,发布了一系列创新产品,并始终走在开源贡献的前列,为创造客户价值而奋勇向前。
2022阿里云技术年报:基础产品篇
|
供应链
11条金融改革措施重磅来袭!涉及注册制、新三板转板……
5月27日,金融委办公室发布了11条金融改革措施,其中涉及大家关心的创业板改革并试点注册制、新三板转板、针对小微企业金融服务落实尽职免责要求、明确“非标转标”如何认定、“非非标”如何过渡等问题,干货满满!
|
人工智能 安全 物联网
重磅发布|蚂蚁金服与电子标准院达成战略合作 共同推进数据安全行业的标准化
小蚂蚁说: 为期四天的杭州云栖大会上个月落下帷幕。 现场除了来自全球6大洲81个国家及地区,共12万人现场参会带来的震撼之外,更有超170场峰会和分论坛不间断分享最新、最热的前沿技术:从服务器计算到火热不减的IoT,从备受争议的区块链到被人频频称道的人工智能,更是无所不包。
1285 0
|
安全 虚拟化 云计算
中国云计算标准落地,可信云发布首个保险行业云计算标准丨科技云·视角
不以规矩,不能成方圆。任何行业发展到一定阶段都需要有相应的行业标准加以引导,方能得到持续健康发展。近些年,电信、银行、保险等传统行业向云计算转型的成功案例带动了整个云计算市场的发展。
2550 0