文库搜索
切换导航
首页
频道
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
会员中心
首页
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
上传文档
会员中心
犐犆犛35.040 犔80 中 华 人 民 共 和 国 国 家 标 准 犌犅/犜37972—2019 信息安全技术 云计算服务运行监管框架 犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀狅犾狅犵狔—犗狆犲狉犪狋犻狅狀狊狌狆犲狉狏犻狊犻狅狀犳狉犪犿犲狑狅狉犽狅犳 犮犾狅狌犱犮狅犿狆狌狋犻狀犵狊犲狉狏犻犮犲 20190830 发布 20200301 实施 国家市场监督管理总局 中国国家标准化管理委员会 发布 犌犅/犜37972—2019 目 次 前言 ………………………………………………………………………………………………………… Ⅰ 引言 ………………………………………………………………………………………………………… Ⅱ 1 范围 ……………………………………………………………………………………………………… 1 2 规范性引用文件 ………………………………………………………………………………………… 1 3 术语和定义 ……………………………………………………………………………………………… 1 4 云计算服务运行监管目的及框架 ……………………………………………………………………… 1 4.1 运行监管目的 ……………………………………………………………………………………… 1 4.2 运行监管框架 ……………………………………………………………………………………… 1 4.3 运行监管的角色及责任 …………………………………………………………………………… 2 5 安全控制措施监管 ……………………………………………………………………………………… 3 5.1 安全控制措施内容 ………………………………………………………………………………… 3 5.2 安全控制措施监管环节 …………………………………………………………………………… 3 6 变更管理监管 …………………………………………………………………………………………… 3 6.1 变更管理内容 ……………………………………………………………………………………… 3 6.2 变更管理监管环节 ………………………………………………………………………………… 4 7 应急响应监管 …………………………………………………………………………………………… 4 7.1 应急响应内容 ……………………………………………………………………………………… 4 7.2 应急响应监管环节 ………………………………………………………………………………… 4 8 云计算服务运行监管的实现方式 ……………………………………………………………………… 4 8.1 概述 ………………………………………………………………………………………………… 4 8.2 人工机制 …………………………………………………………………………………………… 4 8.3 自动机制 …………………………………………………………………………………………… 5 附录 A (资料性附录) 运行监管交付件模版 …………………………………………………………… 6 附录 B (资料性附录) 安全控制措施运行监管列表 …………………………………………………… 10 参考文献 …………………………………………………………………………………………………… 18 犌犅/犜37972—2019 前 言 本标准按照 GB/T1.1—2009 给出的规则起草 。 请注意本文件的某些内容可能涉及专利 。 本文件的发布机构不承担识别这些专利的责任 。 本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口 。 本标准起草单位 :四川大学 、中国电子技术标准化研究院 、北京安信天行技术有限公司 、北京信息安 全测评中心 、华为技术有限公司 、阿里云计算有限公司 、腾讯云计算有限公司 、中国移动通信有限公司研 究院 、广州赛宝认证中心服务有限公司 、西安未来国际信息股份有限公司 、陕西省信息化工程研究院 、中 国电子科技网络信息安全有限公司 。 本标准主要起草人 :陈兴蜀 、罗永刚 、李想 、刘小茵 、上官晓丽 、钟金鑫 、赵章界 、葛龙 、王伟 、王永霞 、 张磊 、沈锡庸 、杨思磊 、葛小宇 、王惠莅 、白杨 、王启旭 、胡影 。 Ⅰ 犌犅/犜37972—2019 引 言 随着云计算技术的蓬勃发展 ,政府部门及重点行业等对采用云计算服务有了大量需求 ,为确保云服 务客户安全地使用云计算服务 ,确保云服务商的安全能力符合国家相关标准要求 ,确保云计算服务各相 关方能够实时 、有效地掌握云计算服务的运行质量和安全状态 ,制定云计算服务运行监管框架 。 本标准以 GB/T31167—2014《信息安全技术 云计算服务安全指南》为依据,以 GB/T31168—2014 《信息安全技术 云计算服务安全能力要求》为要求,规范了政府部门云服务客户在使用云计算服务的过 程中 ,云服务商 、运行监管方的相关责任及监管内容 ,提出了运行监管框架 、过程及方式 。 同时 ,本标准 为云服务商支撑云计算服务运行监管活动提供指导 ,为运行监管方开展运行监管提供指导 。 Ⅱ 犌犅/犜37972—2019 信息安全技术 云计算服务运行监管框架 1 范围 本标准确定了云计算服务运行监管框架 ,规定了安全控制措施监管 、变更管理监管和应急响应监管 的内容及监管活动 ,给出运行监管实现方式的建议 。 本标准适用于对政府部门使用的云计算服务进行运行监管 ,也可供重点行业和其他企事业单位使 用云计算服务时参考 。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的 。 凡是注日期的引用文件 ,仅注日期的版本适用于本文 件 。 凡是不注日期的引用文件 ,其最新版本(包括所有的修改单)适用于本文件 。 GB/T31167—2014 信息安全技术 云计算服务安全指南 GB/T31168—2014 信息安全技术 云计算服务安全能力要求 3 术语和定义 GB/T31167—2014 界定的以及下列术语和定义适用于本文件 。 3.1 运行监管方 狅狆犲狉犪狋犻狅狀狊狌狆犲狉狏犻狊犻狅狀狅狉犵犪狀犻狕犪狋犻狅狀 独立于云计算服务相关方 ,且具有专业技术能力 ,开展运行监管的机构 。 4 云计算服务运行监管目的及框架 4.1 运行监管目的 开展云计算服务运行监管的目的是保障 : a) 云计算服务持续满足国家相关法律法规 、行政命令 、政策和标准 ; b) 云计算服务相关方能够及时 、有效地掌握云计算平台的运行质量和安全状态 ; c) 云计算服务的安全风险可控 ; d) 云计算服务的安全能力持续满足要求 。 从而确保 GB/T31167—2014 中 8.1 提出的运行监管主要目标 。 4.2 运行监管框架 云计算服务运行监管框架是基于国家标准 GB/T31167—2014 和 GB/T31168—2014 中的运行监 管要求而提出的 。 云计算服务运行监管框架如图 1 所示 。 1 犌犅/犜37972—2019 图 1 运行监管框架 云服务商应对云计算服务实施安全控制 、变更管理及应急响应等方面的管理和技术措施 ,并为运行 监管方提供已实施相关管理和技术措施的支撑材料 ,形成交付件 (对监管活动起到佐证作用的任何实 体 ,包括但不限于各种文档 、图片 、录音 、录像 、实物 、数据等 ,并以纸质 、电子等形式有效保存 ),附录 A 给出了运行监管交付件参考模版 ,附录 B 给出了安全控制措施运行监管列表 。 运行监管方对云服务商的交付件进行分析审核 、评估验证等监管活动 ,形成监管结果告知云计算服 务相关方 ,必要时应根据监管结果给出合理的意见和建议 。 4.3 运行监管的角色及责任 4.3.1 运行监管角色 运行监管框架包含两个主要角色 : a) 云服务商 。 通过国家网络安全审查并为政府部门提供服务的云服务商 。 b) 运行监管方 。 云服务客户的管理部门(例如 :政府信息安全管理部门 、云服务客户的主管部门 等)指定或委托的运行监管方 。 4.3.2 云服务商的责任 云服务商应确保 : a) 云计算平台中的安全控制措施持续有效 ; b) 云计算平台中的重大变更风险可控 ; c) 云计算平台中的应急响应及时充分 ; d) 向运行监管方按约定的内容 、形式 、频率 、人工或自动机制等提交运行监管所需交付件 ,并确保 交付件真实可靠 ; ) 。 根据运行监管方反馈的监管结果对相关的管理和技术措施进行整改 e 从而履行 GB/T31167—2014 中 8.2.3 规定的云服务商在运行监管中的责任 。 4.3.3 运行监管方的责任 运行监管方应 : a) 对云计算服务的安全控制措施 、重大变更和应急响应等进行运行监管 ; b) 与云服务商协商运行监管接口 ,即交付件的内容 、形式 、频率和人工或自动机制等 ; c) 确保云服务商提交的交付件安全 ,不得将交付件 、涉及云服务商的知识产权和商业秘密的材料 提供给第三方 ; d) 对云服务商提交的交付件进行分析及审核 ; e) 根据分析 、审核结果对云计算服务的安全能力进行评估 ,必要时应以抽查 、核查及测试等方式 对交付件中的内容进行验证 ; 2 犌犅/犜37972—2019 f) 根据评估验证结论 ,形成评估报告并告知云计算服务相关方 ,必要时应给出整改意见和建议 。 从而帮助云服务客户履行 GB/T31167—2014 中 8.2.2 规定的客户在运行监管活动中的责任 。 5 安全控制措施监管 5.1 安全控制措施内容 安全控制措施涉及的主要内容包括但不限于 : a) 系统开发与供应链安全 ; b) 系统与通信保护 ; c) 访问控制 ; d) 配置管理 ; e) 维护 ; f) 应急响应与灾备 ; g) 审计 ; h) 风险评估与持续监控 ; i) 安全组织与人员 ; j) 物理与环境安全 。 5.2 安全控制措施监管环节 安全控制措施的监管环节包括 : a) 运行监管方制定安全控制监管策略与计划 ,明确监管目的与要求 、监管方法与手段 ,细化安全 控制措施的监管内容 、交付件类型 、格式及频率等 ; b) 云服务商根据运行监管方制定的安全控制措施监管策略与计划 ,对云计算平台的安全状态实 施持续监控 ,提交有关安全控制措施有效性的相关交付件 ; c) 运行监管方根据云服务商提交的交付件 ,对云计算平台的安全控制措施进行分析 、审核 ,必要 时 ,应对安全控制措施的有效性进行评估 ,并将结果告
GB-T 37972-2019 信息安全技术 云计算服务运行监管框架
安全标准库
>
国家标准
>
国家标准
>
文档预览
22 页
0 下载
16 浏览
0 评论
0 收藏
3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
下载文档到电脑,方便使用
下载文档
还有
17
页可预览,
继续阅读
本文档由
侯茹
于
2022-04-22 15:46:19
上传分享
举报
下载
原文档
(1.38 MB)
收藏
分享
给文档打分
您好可以输入
255
个字符
安信天行文库的中文名是什么?( 答案:
安信天行
)
评论列表
暂时还没有评论,期待您的金玉良言
最新文档
网络安全技术 网络安全运维实施指南-征求意见稿
GB_T 42446-2023信息安全技术 网络安全从业人员能力基本要求
044_GB_T 42446-2023 信息安全技术 网络安全从业人员能力基本要求
043_GB_T 42461-2023 信息安全技术 网络安全服务成本度量指南
042_GB_T 33134-2023 信息安全技术 公共域名服务系统安全要求
041_GB_T 20274.1-2023 信息安全技术 信息系统安全保障评估框架 第1部分:简介和一般模型
040_GB∕T 21053-2023 信息安全技术 公钥基础设施 PKI系统安全技术要求
039_GB T 21054-2023 信息安全技术 公钥基础设施 PKI系统安全测评方法
038_GB_T 32922-2023 信息安全技术 IPSec VPN安全接入基本要求与实施指南
037_GB_T 42460-2023 信息安全技术 个人信息去标识化效果评估指南
1
/
22
评价文档
0 个金币
下载文档(1.38 MB)
回到顶部
×
下载提示
文档下载,需要消耗您
0
个金币。
您确定要下载
GB-T 37972-2019 信息安全技术 云计算服务运行监管框架
文档吗?
×
分享,让知识传承更久远
×
文档举报
举报原因:
垃圾广告
淫秽色情
虚假中奖
敏感信息
人身攻击
骚扰他人
×
收藏文档
收藏文档
请选择收藏夹
请选择收藏夹
没有合适的收藏夹?去
创建收藏夹