首页>会议文档 >

中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建

page:
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建
中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建

中国信息通信研究院 封莎 - 云深不知处——云计算的数据安全能力构建

所属会议:2017可信云大会会议地点:北京


下载

手机看
活动家APP客户端

扫二维码下载
或点击下载
Android iOS

6259次
浏览次数
2017可信云大会所有文档 北京中油瑞飞 孙杰 - 大型企业云化2.0的现状、思考与未来 广电总局 孙黎丽 - 广电云平台视频基础能力需求分析与测试评估 烽火通信 涂文杰 - 烽火FitDP容器解决方案 北京AA投资 王浩泽 - 企业服务的投资逻辑 GrowingIO 王硕 - Auto Scaling System for AWS 中国电信 王萧 - 中国电信政务云的探索与实践 中国信息通信研究院 王秀梅 - 云计算在医疗行业应用及医疗云可信选型标准发布 中联润通 肖力 - 大型OpenStack私有云运维项目角度实践 中国信息通信研究院 徐恩庆 - 政务云建设焦点分析和评价机制 映客直播 薛宁 - 映客直播调度系统实践 中国信息通信研究院 闫丹 - 《企业级SaaS服务调查报告(2017年)》发布 中国信息通信研究院 闫丹 - 可信云•企业级SaaS评估 中国信息通信研究院 闫丹 - 云计算在金融行业发展现状 浪潮云 颜亮 - 浪潮云 引领中国云浪潮 腾讯互娱 杨文兵 - 从0到1构建企业自动化运维系统的PaaS 人民在线 杨耀武 - 重要业务系统如何顺利上云 北京邮电大学 杨义先 - 《安全简史》之大数据隐私新视角 七牛云 袁晓沛 - 七牛容器云大规模线上实践 亚数信息科技翟新元 - 现代化的HTTPS运维 云栈科技 张春源 - 容器技术在地震系统中的实践 企事录 张广彬 - 超融合架构及其发展方向 乐视 张建蕊 - 多场景时代的视频云架构 网易云 张亮 - 使用容器应对业务快速迭代和大规模部署的运维挑战 思科 张亦安 - 思科HyperFlex,高性能省硬盘的超融合 中央国家机关政府 张智慧 - 政府采购软件及云计算服务相关政策介绍 思科 朱立新 - 网络 全智慧 全景洞悉 心想事成 中国通信标准化协会 代晓慧 - 可信云认证总体发展情况通报 迅达云 董伟 - 如何打造一款轻量级的在线教育视频解决方案 国家行政学院 杜庆昊 - 超融合应用实践与体会分享 UCloud 方勇 - 政务云建设的CBA演化 联通云数据公司 房秉毅 - 可信云端 与沃共建 中国信息通信研究院 韩涵 - 政务大数据建设的推进思路 博彦科技衡跃辉 - 博彦科技之大数据时代下的混合云应用 中国信息通信研究院 姜春宇 - 大数据产品能力评测-赋能企业大数据能力建设 联通云 靳宏亮 - 云维护面临的挑战和机遇 百度云 李诚 - 公有云的安全产品体系建设 中国信息通信研究院 李海英 - 《网络安全法》与云安全 中国信息通信研究院 栗蔚 - 《中国公有云发展调查报告(2017)》 可信云评估观察 中国电信 刘杰 - 推动CDN联盟,共建大视频平台 恒丰银行 柳东 - 基于OpenStack构建金融云实践 随锐科技 罗庆欣 - 瞩目实时通信云架构 中国信息通信研究院 马飞 - 可信云•混合云解决方案评估方法 中国医学装备协会 孟为民 - IHE中国与医学装备信息交互集成规范 中国信息通信研究院 牛晓玲 - 可信云金牌运维专项评估 云安全联盟 钱晓斌 - CSA国际云安全标准暨云安全全球最佳实践 中国信息通信研究院 卿苏德 - 可信金融区块链测试的设计思路 中国信息通信研究院 曹峰 - 超融合发展趋势及云计算超融合架构可信评估情况通报 云智慧 曹国喜 - 云环境下端到端应用运维监控平台 中国信息通信研究院 陈凯 - 云分发评估标准(2017版)解读 UCloud 陈晓建 - 云汉灿烂,通向U Defined Cloud之路 中国信息通信研究院 陈屹力 - 可信云容器评估方法 青藤云安全 程度 - 云工作负载安全保护最佳实践 Udesk 程俊来 - Udesk如何帮助企业的客服团队成功 青藤云 崔晶炜 - 网络安全趋势与金融行业云安全思考

文档介绍

云服务的用户数据保护能力评估是从可信云评估而来,但是它又是一个单独聚焦于数据安全的评估。我们现在已经制定完成了用户数据保护能力的两项标准,分别是《云服务用户数据保护能力参考框架》和《云服务用户数据保护能力评估方法 第1部分:公有云》,这两项标准在国内众多的云服务厂商和安全厂商的大力支持和参与制下,经过了周密的制定,现在已经正式制定完成,今天正式发布。

演讲实录

大家下午好,我是封莎来自中国信通院,是这一次可信云的主办方,首先特别欢迎大家来到云安全论坛,下面我就给大家介绍一下中国信息通信研究院在云计算安全方面的一些研究成果。首先我们来看一下当前的云市场发展情况,当前云计算、大数据人工智能代表的新一代的信息技术发展,并且各领域、各行业、跨界融合已经成为创新最活跃、渗透最广泛、影响最深远的新一轮科技革命。我们可以看一下这两幅图在2016年的时候,全球的公有云服务市场规模就达到了2千亿美元,增速是17.4%,预计到2020年将达到了3800亿美元,年增长率也是达到了15%以上。你可以看到云计算的服务市场类型不断的创新,市场规模和用户量持续扩大,已经替代了传统IT模式,成为信息系统的主要的架构方式。 以上是全球的情况,这一张是我国的云市场发展情况,保持发展的态势前景也是非常的看好,我国云计算的市场在2017年规模达到了291亿元,根据Gartner预测到2020年会达到699亿元规模,并且保持30%以上的增长率。

我们也可以看到在这云计算迅猛发展的同时,重大安全事故也是频发也取得了巨大的关注。从2015年到现在2017年比较严重的网络冲突和故障,在2015年阿里云因为云服务器的故障持续7小时的中断服务。在2016年和2017年分别亚马逊的AWS是发生了两次时间非常长的中断事故,包括谷歌的云还有微软的Engine这一些全球主要的厂商也都发生过服务中断的事故。

下面是国外主要云厂商云服宕机的统计,尤其是在2017年现在微软的宕机时间达到了740分钟这样一个体量,所以说云服务的可用性是现在一个非常重要的指标。所以我们可以看到,除了宕机的问题以外呢,云计算的数据安全问题也是日益凸显,我总结了几个比较典型的云计算主要的安全事件,包括2012年的DR OPBOX2016年超过了6800万条的用户帐号发生了数据泄露。2014年苹果ICLOUD众多好莱坞明星隐私信息的泄露,2016年也是发生了数百万网络托管的数据泄露。在2017年亚马逊AWS也是发生了共和党数据库美国2亿选民信息泄露的非常严重的事件。

所以我们说云计算里面的数据安全,是一个得到大家普遍的重视。下面我们来分析一下云计算安全和传统的安全系统的安全有什么区别。首先我们看一下传统的IT系统,它的用户和服务商,所以对数据安全保护的目标利益是一致的。而在云计算的架构之下呢,用户各服务商是发生了分离,数据的所有者保管者分离,数据的所有保管权分离,这样会必然发觉一些新的问题我总结了一下,大概有以下三要,一类是传统,因为云计算说到底还是信息系统。第二就是不涉及切身的利益,云服务商在运营过程中会容易忽略,但是会长期潜在的一些未在的安全问题。第三就是说云服务商可能为了自己的利益损害用户数据安全,比如说用户用来大数据分析、机器学习。或者在用户合同到期后未完成删除,还有就是未经数据的同意提供给第三方。

不仅如此我们也看到在云计算数据安全保护的方面,也出现了一些新的状况,我们来举具体的事例,今年5月底阿里云额网络职责,监控及数据,并且它还提醒其他的用户删除阿里云特定的文件对此外阿里云发表了声明,表示他们不会用这一件信息以及端口。

在这一件事不久有人发问了腾讯云以安全的名义对用户的数据进行侵犯。短短两个月时间引起了行业的注意,对于用户是否保障云安全是天然不侵犯感。另外一个方面就是上个月国内首先例涉及云服务器责任认定的侵权案一审定,还有就是阿里云树大招风。这样我们可以看到从用户的角度还是从云服务商的角度都在缺乏着一个对云上用户数据的监管或者说是行业标准和规范的需求,都存在着这样一个急切的需求。

急需从用户的角度出发,对云服务安全数据保护力度进行一个规范。这是我们的一个研究成果吧,就是我们从用户的角度,对云服务商需要具备的一个用户数据安全保护的基本属性,我们做了分类,首先是基础属性,就是大家都知道保密性、可用性、完整性,另外还有特有的安全属性,包括持久性、隐私性、知情权、迁移安全性、销毁安全性还有返还安全性。此外在这基础之上还有一些扩展的属性,比如说数据访问的安全性、内部人员的管控、应急响应、安全审计、用户投诉和反馈,数据防窃取、入侵防范、恶意代码等等服务可审查性。我们总结了这一些基本的属性。

在这属性的基础之上呢,我们又从更加的细化、然后细化出了对于云上用户数据安全保护的能力指标,在基础能力保密性我们总结出了以下这几点指标,首先是隔离安全性还有存储保密性还有加密算法的可配置、加解密性能、第三方加密支持、还有传输保密性等等,具体的指标我们就不给大家一一的介绍了。我们在每一位来宾的座位上都放了我们云安全特刊,在这特刊里,我们有一个详细的图表,对属性具体的定义做了一个详细的说明,大家可以看一下特刊,另外在我们展厅的侧面做了一个很大的背景墙,在这墙上也是图表的方式对我们一些标准主要的指标做了详细的说明,大家也可以参照一下。

下面是基础能力构建中的可用性,就是包含了数据可用性这一个指标,还有就是完整性里面包括存储完整。云数据特有能力构建其中持久性包括的指标有存储的持久性、本地备份和恢复、异地悲愤和恢复、双活数据中心构建、异地实时备份这样几条具体的指标。

还有数据隐私性、知情性、迁移安全性等等,其中迁移安全性包括数据迁移安全和业务连续性这两项指标。特有能力包括返回安全性、销毁安全性,其中销毁安全性数据可销毁性还有禁止数据恢复的两条指标。

下面扩展能力构建,扩展能力构建数据访问安全性里面,包括了数据访问授权、访问权限最小化、身份鉴别、鉴别信息、暴力破解防范、异常行为监测这样几条具体指标。 还有数据防窃取性内部人员管控应急响应,以上几条扩展能力还有安全审计就是常规的安全审计还有自动化安全审计,用户投诉和反馈还有服务可审查性也是扩展里面的具体的要求。以上就是我们标准的主要内容。

下面我给大家介绍一下云服务用户数据安全保护的能力构建参与方,从这我们角度来看包括以下几个方面,首先是国家和行业的主管部门,可能就是包括网信办、包括工信部相关行业的主管部门,另外第三方行业自律组织,第三就是云服务提供商这是一个主体,最后是云安全的服务提供商是专业的为云计算、服务来提供安全的解决方案一些居第的安全提供商。

下来是云服务用户数据的安全视角,谈到这视角,因为不同的视角看待的云计算的安全它是内涵范畴还有落脚点都是完全不同的,所谓的国家视角就是说站在国家安全的高度,要全面的考虑一个安全性和可控性,重点是关注安全的管理责任、数据主权跨境流动的等等恩情,企业的视角是从维护稳定,重点是关注是否具备本身及相匹配的安全能力和管理手段。 接下来是用户的视角,就是从用户的切身利益重点关注将数据托管在云端后,用户所感知到的一个问题和风险。

所以我们就是从用户的视角出发,制订了云服务用户数据保护能力的参考框架、云服务用户数据保护能力评估办法。这两项在今天可信云主论坛上做了一个发布。规范的对象是云服务的用户数据,什么是云服务的用户数据它的定义就是指云计算服务用去在云计算服务过程中上传、传输处理和产生的数据,而不包括云服务的眼生数据,和云服务提供商的数据,我们的标准是为建立规范完备的数据体系,保障用户数据安全提供指导,其次是为第三方的行业组织来评估云服务商用户的安全保护,最后是为用户选择数据得到良好保护的云计算服务提供参考。

我们做这一项的工作目的也是想要规范和提升行业的能力,来以此合理促进安全生态的形成。我们是从事前防范、事中保护、还有事后追溯的全生命的周期的流程,提出18位32项基本的用户保护的指标,这一些指标里面有必选的指标也有可选的指标。必选是说企业必须具备一个相应的指标要求的数据安全保护的能力。而可选的指标是必须的,但是我们都能够拿到选指标的要求,可以证明这企业有一些更全面和完备的数据保护能力的水平。

下一步我们会在标准基础之上,将要开始第一批的云服务数据保护能力的评估,也非常的希望在座的云服务厂商、云服务提供商能够关注我们这一项评估,参与我们这一项评估。这一项评估是想助力云服务商信用可信的基础之上,实现对数据安全的保护能力的全面提升。这一项的标准制定工作得到众多的云服务厂商和云服务安全提供商的大力支持和参与,在此对他们表示一定的感谢。像腾讯云、UCloud积极的参与云数据保护的能力。

好,我的介绍就到这里,谢谢大家。

×

打开微信扫一扫,分享到朋友圈