导图社区 信息安全工程师(2版)云计算安全需求分析与安全保护工程
本章首先介绍了云计算的概念及相关安全威胁、安全需求:然后分析了云计算的安全合规要求,给出了云计算安全保护机制和相关技术;最后,以阿里云、腾讯云、华为云等为案例,对云安全措施实现进行简要分析。
本导图主要概括了网络信息安全的总体概述、体系架构、工作内容、思维的底层逻辑,可以构建学习者的思维框架,对网络安全知识体系有一个总体的认识,明白学习的方向。
本图从网络安全法、关键信息基础设施安全保护条例和保护要求标准的基础,全面概括出关键信息基础设施保护工作的主要内容,体系,为掌握关键信息基础设施奠定了基础,形成系统性认识。
这是一篇关于商用密码应用安全性评估的思维导图。本篇思维导图是按新实施的《密码法》主要介绍商用密码的概念、评估的内容和流程,明确密评的工作方案。
社区模板帮助中心,点此进入>>
论语孔子简单思维导图
《傅雷家书》思维导图
《童年》读书笔记
《茶馆》思维导图
《朝花夕拾》篇目思维导图
《昆虫记》思维导图
《安徒生童话》思维导图
《鲁滨逊漂流记》读书笔记
《这样读书就够了》读书笔记
妈妈必读:一张0-1岁孩子认知发展的精确时间表
第23章 云计算安全需求分析与安全保护工程
23.1 云计算安全概念与威胁分析
23.1.1 概念
云计算通过虚拟化及网络通信技术,提供一种按需服务、弹性化的 IT 资源池服务平台
主要特征:
IT 资源以服务的形式提供(按需使用、计量付费;IaaS、PaaS、SaaS、DaaS、STaaS)
多租户共享 IT 资源(功能隔离、性能隔离、故障隔离)
IT 资源按需制定与按用付费
IT 资源可伸缩性部署(按时段随时添加和移除资源,满足弹性要求。部署模式:私有云、社区云、公有云、混合云)
23.1.2 云计算安全分析
按照“端-管-云”的安全威胁分析方法
端:使用云计算服务的终端设备或用户端
云“端”安全威胁:终端设备安全(账号、仿冒、隐私)
管:连接用户端和云计算平台的网络
云“管”安全威胁:网络监听、网络数据泄露、中间人攻击、拒绝服务
云:云计算服务平台
云计算平台安全威胁
云计算平台物理安全威胁(资源集中化,导致物理环境单点安全高风险)
云计算平台服务安全威胁(平台安全性依赖与云服务商的安全管理及维护。威胁:云服务安全漏洞、虚拟机安装不可信任、虚拟机逃逸、非安全的云服务 API 接口、侧信道攻击)
云平台资源滥用安全威胁(构造僵尸网络)
云计算平台运维及内部安全威胁
数据残留(完全删除)
过渡依赖(服务无法回迁)
利用共享技术漏洞进行攻击(攻击隔离机制)
滥用云服务
云服务中断
利用不安全接口的攻击
数据丢失、篡改或泄露
23.1.3 云计算安全要求
物理和环境安全
网络和通信安全
设备和计算安全
数据安全和应用安全
多租户安全隔离
虚拟资源安全
云服务安全合规
数据可信托管
安全运维及业务连续性保障
隐私保护
23.2 云计算服务安全需求
23.2.1 云计算技术安全需求
云端安全需求分析(端:身份鉴别与标识、资源访问控制、数据安全存储、设备及服务软件安全)
网络安全通信安全需求分析(管:身份认证、密钥分配、数据加密、信道加密、防火墙、VPN、抗拒绝服务)
云计算平台安全需求分析(云:物理环境安全、主机服务器安全、操作系统、数据库安全、应用及数据安全、云操作系统安全、虚拟机安全、多租户安全隔离)
23.2.2 云计算安全合规需求
国外:云安全联盟(Cloud Security Alliance,CSA)4.0
国内:《云计算服务安全评估办法》《信息安全技术 云计算服务安全指南》(GB/T 31167-2014)《信息安全技术 云计算服务安全能力要求》(GB/T 31168-2014)
23.2.3 云计算隐私保护需求
数据采集
数据传输
数据存储
数据使用
数据维护
数据安全事件处置
23.3 云计算安全保护机制与技术方案
23.3.1 云计算安全等级保护框架
“一个中心,三重防护”:安全管理中心;安全计算环境、安全区域边界、安全通信网络防护
23.3.2 云计算安全防护
物理和环境安全:物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水、防潮、防静电、温湿度控制、电力供应、电磁防护
网络和通信安全:网络架构、通信传输、边界防护、访问控制、入侵防范、恶意代码防范、安全审计、集中管控
设备和计算安全:身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、资源控制、镜像和快照保护
应用和数据安全:身份鉴别、访问控制、安全审计、软件容错、资源控制、接口完全、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护
23.3.3 云计算安全管理
安全策略和管理制度:安全策略、管理制度制定和发布、评审和修改
安全管理机构和人员:岗位设置、人员配备、授权和审批、沟通和合作、审核和检查、人员录用、安全培训、门禁
安全管理对象:系统定级和备案、安全方案设计、产品采购与使用、自行软件开发、外包软禁开发、工程实施、测试验收、系统交付、等级测评、供应商选择、供应链管理
23.3.4 云计算安全运维
云计算环境与资产运维管理:环境管理、资产管理、介质管理、数据管理
云计算系统安全漏洞检查与风险分析:安全漏洞监测、安全漏洞扫描、安全合规检查、安全风险分析
云计算系统安全设备及策略维护:网络和系统安全管理、恶意代码防范管理、密码管理、设备维护管理、配置管理、变更管理
云计算系统安全监管:云计算系统安全测评、外包运维管理
云计算系统安全监测与应急响应:监控和审计管理、应急预案管理、安全事件处置、备份与恢复管理
23.4 本章小结