网络安全老兵座谈:云安全审计(评估)应该怎么做?

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心漏洞修复资源包免费试用,100次1年
云安全基线管理CSPM免费试用,1000次1年
简介: 本文讲的是网络安全老兵座谈:云安全审计(评估)应该怎么做?,最近国内的云建设如火如荼,且看1元、0.01元甚至0元中标的千万级云平台建设项目一个接一个冲击着我们的视野。
本文讲的是 网络安全老兵座谈:云安全审计(评估)应该怎么做?最近国内的云建设如火如荼,且看1元、0.01元甚至0元中标的千万级云平台建设项目一个接一个冲击着我们的视野。作为一个有10多年网络安全从业经验的老兵,最近也常常被客户、友商问及如何去评估一个云建设和运维项目抑或是如何评估一个云平台、云服务提供商的服务内容与质量。其实,国际、国内早有了对云安全评估的详细的建设指南、评估矩阵、资质认证体系,很多资料也躺在笔者的电脑里多年,没有机会发挥这些资料的价值。所以一个想法突然出现:将我拥有的这些资料加上我的一些理解,梳理思路后进行分享,让更多刚投入到网络安全领域的新人或刚接触到某一领域的同行能有一定的帮助,这样就能和大家一起为网络安全行业发展做一点努力。

当前,云租户无法知道处在公有云上的信息资产是否真的安全,缺乏独立的第三方安全审计,在出现权责纠纷时,云服务提供商“既是运动员又 是裁判员”,租户处于绝对弱势。另一方面,由于云服务提供商得不到权威的审计和认证,导致合规性要求高的业务系统无法选择公有云模式,成为了公有云发展的阻碍。

当前的云安全审计,审计主体和审计标准还不够权威,也缺乏权威的审计标准,审计的主体和审计的范围也不够全面、完整。笔者认为未来成熟的审计模型必定是具有第三方机构参与的涵盖“行为”、“状态”两个维度的安全审计模型,最终实现全面性、权威性、实时性和审计报告披露的科学性。

先看看云服务的网络安全风险排名:

网络安全老兵座谈:云安全审计(评估)应该怎么做?

  再看看云用户的关注点:

网络安全老兵座谈:云安全审计(评估)应该怎么做?

针对上述内容,相关的组织与部门其实都考虑到了。国际上NIST或ISO都有相关的标准规范,最有名的是云安全联盟CSA,CSA发布过《云计算关键领域安全指南》、《云计算控制矩阵(CCM)》(这些都有中文版,如有需要可通过关注“赛博朔方”公众号后留下邮箱和索取资料名称的方式获取)并推出了一个CSA-STAR认证体系。国内呢,已发布了《云计算服务安全能力要求》(GBT31168-2014,面向云服务商)、《云计算服务安全指南》(GBT31167-2014,面向政府部门),新的网络安全等级保护标准征求意见稿里也扩展了云计算部分(有基本要求、设计要求、测评要求三册),国内也有基于CSA-STAR的C-STAR认证体系、工信部的“可信云服务认证”等。

那么如何进行云安全评估呢?以下是一个以评估云服务商为主及评估云平台相关为辅的案例,供参考。

1.  确定评估方法

拟以安全服务招标需求为依据,通过文档审核、访谈、审计验证、抽样测试等手段进行评估。评估内容包括:等级保护三级(云平台、业务系统等)、事前评估检测与加固、事中监控与防护、安全事后评估与应急处置、安全工作与能力、项目管理等方面。

2. 确定评估框架

根据项目实际,确定具体的评估框架如下表所示:

网络安全老兵座谈:云安全审计(评估)应该怎么做?

网络安全老兵座谈:云安全审计(评估)应该怎么做?

3.  评估操作指南

 本文不针对文档审核、渗透测试等环节提供操作指南,这部分各家公司都有自己的一套方法。针对云安全评估部分,是以C-STAR评估体系(此体系综合了等同参考或修订的CSA标准、ISO27001、CSA_CCM对应的中国国家标准与规范)为主(如需相关的评估操作指导文档,可通过关注“赛博朔方”公众号后留下邮箱和索取资料名称的方式获取)。

C-STAR评估体系,包括应用和接口安全、审计保证及合规性、业务连续性管理和操作弹性、变更控制和配置管理、数据安全和信息生命周期管理、数据中心安全、加密和密钥管理、治理和风险管理、人力资源、身份识别和访问管理、基础设施和虚拟化安全、互操作性和可移植性、移动安全、安全事件管理与电了证据及云端调查取证、供应链管理与透明性及责任、威胁和脆弱性管理16个领域164个条款,具体分布如下表所示:

网络安全老兵座谈:云安全审计(评估)应该怎么做?

  根据上述164个评估条款进行评估/测试后或形成整体的云平台安全管理成熟度雷达图。

网络安全老兵座谈:云安全审计(评估)应该怎么做?

4. 输出评估报告

按照上述的评估框架,最终输出《验证与测试报告》、《安全服务评估总结报告》。

最后,说一点关于云平台建设、运营过程中各方最为关注的重点,就是云平基础设施提供者、云平台建设者、云平台管理者、云平台运营者、第三方安全服务商(有受雇于云平台方或云租户方)云租户、云上业务的用户等各方之前的关于网络安全的责任边界问题,下次有机会再与大家分享。




原文发布时间为:2017年7月9日
本文作者:赛博朔方
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
7月前
|
云安全 安全 网络安全
网络安全 | 什么是云安全?
云安全是应对企业外部和内部威胁的关键,它集合了多种程序和技術,确保云服务(如IaaS、PaaS、SaaS)的安全运行。云计算让企业能灵活扩展,但也带来数据安全管理挑战,包括可见性不足、多租户风险、访问控制困难和合规性问题。配置错误也是主要威胁。应对策略包括身份和访问管理(IAM)、数据丢失预防(DLP)、信息安全和事件管理(SIEM)以及业务连续性和灾难恢复计划。企业需构建安全的云计算框架,遵循网络安全框架,并利用云安全态势管理(CSPM)来防止错误配置造成的风险。
157 0
|
云安全 XML 监控
JSBot无文件攻击,云安全网络全链路防御
近日,阿里云安全监测到一种利用Javascript无文件技术实现C&C通信的新型僵尸网络,其核心交互无文件落盘并由JS加载下载Powershell脚本内存执行各类恶意操作,阿里云安全专家分析发现,该僵尸网络利用永恒之蓝漏洞进行扫描入侵,对主机、用户资产危害极大。
1806 0
JSBot无文件攻击,云安全网络全链路防御
|
5月前
|
存储 安全 网络安全
网络安全中的安全审计与合规性:技术深度解析
【7月更文挑战第7天】安全审计与合规性是保障网络安全的重要环节。通过安全审计,企业可以及时发现并修复安全漏洞,提高系统的安全性;通过合规性管理,企业可以确保自身在法律法规和行业标准方面的合规性,降低违规风险。然而,在实施安全审计与合规性管理的过程中,企业也面临着技术复杂性、数据量大以及法规和合规性要求变化等挑战。因此,企业需要不断加强技术投入和人员培训,提高自身的安全审计与合规性管理水平。
|
7月前
|
云安全 运维 安全
带你读《从基础到应用云上安全航行指南》——云安全专家教你如何实现一体化、自动化的云安全审计,运营闭环(1)
带你读《从基础到应用云上安全航行指南》——云安全专家教你如何实现一体化、自动化的云安全审计,运营闭环(1)
241 1
|
7月前
|
云安全 安全 网络安全
带你读《从基础到应用云上安全航行指南》——云安全专家教你如何实现一体化、自动化的云安全审计,运营闭环(2)
带你读《从基础到应用云上安全航行指南》——云安全专家教你如何实现一体化、自动化的云安全审计,运营闭环(2)
195 0
|
7月前
|
弹性计算 安全 网络安全
云安全专家教你如何实现一体化、自动化的云安全审计,运营闭环
本篇文章整理自【弹性计算技术公开课——ECS安全季】中,阿里云安全专家于国瑞带来的《如何实现一体化、自动化的安全审计、运营闭环》一节。
|
7月前
|
云安全 SQL 弹性计算
带你读《从基础到应用云上安全航行指南》——云安全专家教你如何实现一体化、自动化的云安全审计,运营闭环(3)
带你读《从基础到应用云上安全航行指南》——云安全专家教你如何实现一体化、自动化的云安全审计,运营闭环(3)
205 0
|
云安全 存储 安全
构建强大的云安全基础:认证、加密与网络防护
本篇深入剖析了云安全的基础要素,重点探讨了认证、授权与访问控制、数据加密与隐私保护,以及网络与防火墙配置等关键主题。我们首先介绍了身份验证与单一登录(SSO)的重要性,并提供了使用Flask进行SSO的示例代码。随后,我们强调了角色与权限管理在保障资源安全上的作用,还介绍了云供应商提供的访问控制工具。
156 1
|
安全 网络安全
阿里云云安全 ACP(二)云盾的网络级防护
阿里云云安全 ACP(二)云盾的网络级防护
407 0
阿里云云安全 ACP(二)云盾的网络级防护
|
云安全 安全 云计算
【云安全】云计算上的安全合规审计挑战
众所周知,安全性是制约云计算更广泛应用的一个关键障碍。在多租户云计算环境中,提供、访问和控制服务的实际风险和感知风险可能会延缓或妨碍 IT 企业的服务迁移。在非虚拟化环境中,物理基础架构所提供的隔离被认为是为应用程序和数据提供了一定的保护。在云计算中,应用程序之间这种传统的物理隔离不复存在。云计算基础架构是一个多租户环境,其中多个应用程序共同利用一个共享的公共物理基础架构。这使得资源利用更加高效。但是,因为应用程序之间的物理壁垒已经消除,所以建立补偿性安全控制措施来最大程度地减少恶意软件在整个云计算中的扩散就变得至关重要了。
386 0

热门文章

最新文章