標(biāo)準(zhǔn)解讀
《GB/T 31168-2014 信息安全技術(shù) 云計算服務(wù)安全能力要求》是中國國家標(biāo)準(zhǔn)化管理委員會發(fā)布的一項國家標(biāo)準(zhǔn),主要針對云計算服務(wù)提供商的安全能力提出了具體的要求。該標(biāo)準(zhǔn)旨在通過規(guī)范云服務(wù)的安全性來保護用戶數(shù)據(jù)和隱私,促進云計算行業(yè)的健康發(fā)展。
根據(jù)該標(biāo)準(zhǔn),云計算服務(wù)被分為IaaS(基礎(chǔ)設(shè)施即服務(wù))、PaaS(平臺即服務(wù))以及SaaS(軟件即服務(wù))三種類型,并對每種類型的云服務(wù)分別提出了不同的安全能力要求。這些要求覆蓋了多個方面,包括但不限于:
- 系統(tǒng)與通信保護:強調(diào)了加密傳輸?shù)闹匾裕_保數(shù)據(jù)在傳輸過程中的機密性和完整性。
- 訪問控制:明確了身份驗證、授權(quán)及權(quán)限管理的具體措施,以防止未授權(quán)訪問。
- 配置管理:提出要建立有效的配置管理體系,保證系統(tǒng)的穩(wěn)定運行。
- 漏洞管理:鼓勵定期進行安全評估和漏洞掃描,及時修補已知漏洞。
- 審計日志:要求記錄關(guān)鍵操作的日志信息,以便于事后追蹤分析。
- 物理與環(huán)境安全:對于數(shù)據(jù)中心等重要設(shè)施的物理防護也做出了規(guī)定。
- 供應(yīng)鏈安全管理:考慮到第三方組件或服務(wù)可能帶來的風(fēng)險,提出了相應(yīng)的管理策略。
如需獲取更多詳盡信息,請直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。
....
查看全部
- 被代替
- 已被新標(biāo)準(zhǔn)代替,建議下載現(xiàn)行標(biāo)準(zhǔn)GB/T 31168-2023
- 2014-09-03 頒布
- 2015-04-01 實施





文檔簡介
ICS35040
L80.
中華人民共和國國家標(biāo)準(zhǔn)
GB/T31168—2014
信息安全技術(shù)
云計算服務(wù)安全能力要求
Informationsecuritytechnology—
Securitycapabilityrequirementsofcloudcomputingservices
2014-09-03發(fā)布2015-04-01實施
中華人民共和國國家質(zhì)量監(jiān)督檢驗檢疫總局發(fā)布
中國國家標(biāo)準(zhǔn)化管理委員會
GB/T31168—2014
目次
前言
…………………………Ⅴ
引言
…………………………Ⅵ
范圍
1………………………1
規(guī)范性引用文件
2…………………………1
術(shù)語和定義
3………………1
概述
4………………………2
云計算安全措施的實施責(zé)任
4.1………………………2
云計算安全措施的作用范圍
4.2………………………3
安全要求的分類
4.3……………………4
安全要求的表述形式
4.4………………4
安全要求的調(diào)整
4.5……………………5
安全計劃
4.6……………5
本標(biāo)準(zhǔn)的結(jié)構(gòu)
4.7………………………6
系統(tǒng)開發(fā)與供應(yīng)鏈安全
5…………………6
策略與規(guī)程
5.1…………………………6
資源分配
5.2……………6
系統(tǒng)生命周期
5.3………………………7
采購過程
5.4……………7
系統(tǒng)文檔
5.5……………8
安全工程原則
5.6………………………8
關(guān)鍵性分析
5.7…………………………8
外部信息系統(tǒng)服務(wù)及相關(guān)服務(wù)
5.8……………………9
開發(fā)商安全體系架構(gòu)
5.9………………9
開發(fā)過程標(biāo)準(zhǔn)和工具
5.10、……………10
開發(fā)商配置管理
5.11…………………10
開發(fā)商安全測試和評估
5.12…………11
開發(fā)商提供的培訓(xùn)
5.13………………12
防篡改
5.14……………12
組件真實性
5.15………………………12
不被支持的系統(tǒng)組件
5.16……………13
供應(yīng)鏈保護
5.17………………………13
系統(tǒng)與通信保護
6…………………………14
策略與規(guī)程
6.1…………………………14
邊界保護
6.2……………15
傳輸保密性和完整性
6.3………………15
網(wǎng)絡(luò)中斷
6.4……………16
Ⅰ
GB/T31168—2014
可信路徑
6.5……………16
密碼使用和管理
6.6……………………16
協(xié)同計算設(shè)備
6.7………………………16
移動代碼
6.8……………16
會話認(rèn)證
6.9……………17
移動設(shè)備的物理連接
6.10……………17
惡意代碼防護
6.11……………………17
內(nèi)存防護
6.12…………………………17
系統(tǒng)虛擬化安全性
6.13………………18
網(wǎng)絡(luò)虛擬化安全性
6.14………………18
存儲虛擬化安全性
6.15………………19
訪問控制
7…………………19
策略與規(guī)程
7.1…………………………19
用戶標(biāo)識與鑒別
7.2……………………20
設(shè)備標(biāo)識與鑒別
7.3……………………20
標(biāo)識符管理
7.4…………………………20
鑒別憑證管理
7.5………………………21
鑒別憑證反饋
7.6………………………21
密碼模塊鑒別
7.7………………………22
賬號管理
7.8……………22
訪問控制的實施
7.9……………………22
信息流控制
7.10………………………23
最小特權(quán)
7.11…………………………24
未成功的登錄嘗試
7.12………………24
系統(tǒng)使用通知
7.13……………………24
前次訪問通知
7.14……………………25
并發(fā)會話控制
7.15……………………25
會話鎖定
7.16…………………………25
未進行標(biāo)識和鑒別情況下可采取的行動
7.17………25
安全屬性
7.18…………………………26
遠程訪問
7.19…………………………26
無線訪問
7.20…………………………26
外部信息系統(tǒng)的使用
7.21……………27
信息共享
7.22…………………………27
可供公眾訪問的內(nèi)容
7.23……………27
數(shù)據(jù)挖掘保護
7.24……………………27
介質(zhì)訪問和使用
7.25…………………28
服務(wù)關(guān)閉和數(shù)據(jù)遷移
7.26……………28
配置管理
8…………………28
策略與規(guī)程
8.1…………………………28
配置管理計劃
8.2………………………29
基線配置
8.3……………29
Ⅱ
GB/T31168—2014
變更控制
8.4……………29
配置參數(shù)的設(shè)置
8.5……………………30
最小功能原則
8.6………………………30
信息系統(tǒng)組件清單
8.7…………………31
維護
9………………………31
策略與規(guī)程
9.1…………………………31
受控維護
9.2……………32
維護工具
9.3……………32
遠程維護
9.4……………32
維護人員
9.5……………33
及時維護
9.6……………33
缺陷修復(fù)
9.7……………33
安全功能驗證
9.8………………………34
軟件固件信息完整性
9.9、、……………34
應(yīng)急響應(yīng)與災(zāi)備
10………………………34
策略與規(guī)程
10.1………………………34
事件處理計劃
10.2……………………35
事件處理
10.3…………………………35
事件報告
10.4…………………………35
事件處理支持
10.5……………………36
安全警報
10.6…………………………36
錯誤處理
10.7…………………………36
應(yīng)急響應(yīng)計劃
10.8……………………37
應(yīng)急培訓(xùn)
10.9…………………………37
應(yīng)急演練
10.10…………………………37
信息系統(tǒng)備份
10.11……………………38
支撐客戶的業(yè)務(wù)連續(xù)性計劃
10.12……………………38
電信服務(wù)
10.13…………………………38
審計
11……………………39
策略與規(guī)程
11.1………………………39
可審計事件
11.2………………………39
審計記錄內(nèi)容
11.3……………………39
審計記錄存儲容量
11.4………………40
審計過程失敗時的響應(yīng)
11.5…………40
審計的審查分析和報告
11.6、…………40
審計處理和報告生成
11.7……………40
時間戳
11.8……………41
審計信息保護
11.9……………………41
不可否認(rèn)性
11.10………………………41
審計記錄留存
11.11……………………41
風(fēng)險評估與持續(xù)監(jiān)控
12…………………42
策略與規(guī)程
12.1………………………42
Ⅲ
GB/T31168—2014
風(fēng)險評估
12.2…………………………42
脆弱性掃描
12.3………………………42
持續(xù)監(jiān)控
12.4…………………………43
信息系統(tǒng)監(jiān)測
12.5……………………43
垃圾信息監(jiān)測
12.6……………………44
安全組織與人員
13………………………44
策略與規(guī)程
13.1………………………44
安全組織
13.2…………………………45
安全資源
13.3…………………………45
安全規(guī)章制度
13.4……………………45
崗位風(fēng)險與職責(zé)
13.5…………………46
人員篩選
13.6…………………………46
人員離職
13.7…………………………46
人員調(diào)動
13.8…………………………46
訪問協(xié)議
13.9…………………………47
第三方人員安全
13.10…………………47
人員處罰
13.11…………………………47
安全培訓(xùn)
13.12…………………………48
物理與環(huán)境安全
14………………………48
策略與規(guī)程
14.1………………………48
物理設(shè)施與設(shè)備選址
14.2……………48
物理和環(huán)境規(guī)劃
14.3…………………49
物理環(huán)境訪問授權(quán)
14.4………………49
物理環(huán)境訪問控制
14.5………………49
通信能力防護
14.6……………………50
輸出設(shè)備訪問控制
14.7………………50
物理訪問監(jiān)控
14.8……………………50
訪客訪問記錄
14.9……………………50
電力設(shè)備和電纜安全保障
14.10………………………51
應(yīng)急照明能力
14.11……………………51
消防能力
14.12…………………………51
溫濕度控制能力
14.13…………………52
防水能力
14.14…………………………52
設(shè)備運送和移除
14.15…………………52
附錄資料性附錄系統(tǒng)安全計劃模版
A()………………53
參考文獻
……………………59
Ⅳ
GB/T31168—2014
前言
本標(biāo)準(zhǔn)按照給出的規(guī)則起草
GB/T1.1—2009。
請注意本文件的某些內(nèi)容可能涉及專利本文件的發(fā)布機構(gòu)不承擔(dān)識別這些專利的責(zé)任
,。
本標(biāo)準(zhǔn)由全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會提出并歸口
(SAC/TC260)。
本標(biāo)準(zhǔn)起草單位中國信息安全研究院有限公司四川大學(xué)工業(yè)和信息化部電子工業(yè)標(biāo)準(zhǔn)化研究
:、、
院中國電子科技集團公司第三十研究所上海三零衛(wèi)士信息安全有限公司中國電子信息產(chǎn)業(yè)發(fā)展研
、、、
究院工業(yè)和信息化部電子科學(xué)技術(shù)情報研究所中電長城網(wǎng)際系統(tǒng)應(yīng)用有限公司北京朋創(chuàng)天地科技
、、、
有限公司
。
本標(biāo)準(zhǔn)主要起草人左曉棟陳興蜀張建軍王惠蒞周亞超馮偉伍揚王強閔京華鄔敏華
:、、、、、、、、、、
楊建軍羅鋒盈尹麗波李曉勇孫迎新楊晨王石崔占華賈浩淼戴勁
、、、、、、、、、。
Ⅴ
GB/T31168—2014
引言
云計算是一種提供信息技術(shù)服務(wù)的模式積極推進云計算在政府部門的應(yīng)用獲取和采用以社會
。,
化方式提供的云計算服務(wù)有利于減少各部門分散重復(fù)建設(shè)有利于降低信息化成本提高資源利用率
,,、。
云計算的應(yīng)用也帶來了一些安全問題如在云計算環(huán)境下客戶對數(shù)據(jù)系統(tǒng)的控制和管理能力
。:,、
明顯減弱客戶與云服務(wù)商之間的責(zé)任難以界定數(shù)據(jù)保護更加困難容易產(chǎn)生對云服務(wù)商的過度依賴
;;;
等由此產(chǎn)生了對云計算安全的需求即云計算基礎(chǔ)設(shè)施及信息網(wǎng)絡(luò)的硬件軟件和系統(tǒng)中的數(shù)據(jù)受到
。,、
保護不因偶然或者惡意的原因遭到破壞更改泄露系統(tǒng)連續(xù)可靠地正常運行以及云計算服務(wù)不
,、、,,
中斷
。
客戶采用云計算服務(wù)時其信息和業(yè)務(wù)的安全性既涉及云服務(wù)商的責(zé)任也涉及客戶自身的責(zé)任
,,。
為了規(guī)范云服務(wù)商的安全責(zé)任需要提出云計算服務(wù)安全能力要求以加強云計算服務(wù)安全管理保障
,,,
云計算服務(wù)安全
。
本標(biāo)準(zhǔn)與信息安全技術(shù)云計算服務(wù)安全指南構(gòu)成了云計算服務(wù)安全管理
GB/T31167—2014《》
的基礎(chǔ)標(biāo)準(zhǔn)面向政府部門提出了使用云計算服務(wù)時的安全管理要求本標(biāo)準(zhǔn)面
。GB/T31167—2014,;
向云服務(wù)商提出了云服務(wù)商在為政府部門提供服務(wù)時應(yīng)該具備的安全能力要求
,。
本標(biāo)準(zhǔn)分一般要求和增強要求根據(jù)云計算平臺上的信息敏感度和業(yè)務(wù)重要性的不同云服務(wù)商
。,
應(yīng)具備的安全能力也各不相同
。
Ⅵ
GB/T31168—2014
溫馨提示
- 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
- 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打印),因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
- 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。
最新文檔
- 商業(yè)轉(zhuǎn)讓合同(15篇)
- 出納員年終工作總結(jié)(15篇)
- 醫(yī)務(wù)科上半年工作總結(jié)
- 2025廣東佛山南海農(nóng)商銀行金融科技總監(jiān)社會招聘模擬試卷及參考答案詳解
- 2025黑龍江黑河市愛輝區(qū)招聘公益性崗位就業(yè)人員32人模擬試卷及答案詳解(歷年真題)
- 2025國航股份西南分公司乘務(wù)員崗位高校畢業(yè)生校園招聘(四川)模擬試卷附答案詳解
- 不再犯錯協(xié)議書7篇
- 2025廣東南粵銀行資金運營中心招聘考前自測高頻考點模擬試題及答案詳解(有一套)
- 2025年黑龍江廣播電視臺(黑龍江省全媒體心)第二次公開招聘事業(yè)單位編制人員60人考前自測高頻考點模擬試題附答案詳解(完整版)
- 2025年多導(dǎo)生理記錄儀(8導(dǎo)以上)項目合作計劃書
- 人民幣國際化進程中跨境貿(mào)易人民幣結(jié)算:現(xiàn)狀、挑戰(zhàn)與路徑探索
- 2025-2026學(xué)年九年級英語上學(xué)期第一次月考 (江蘇省連云港專用)原卷
- 2025年食品行業(yè)市場風(fēng)險防范策略方案
- 2025年國有企業(yè)中層管理崗位競聘面試技巧與預(yù)測題集
- 電動消防排煙窗施工方案
- 2025年1月浙江省高考政治真題卷含答案解析
- 宗法制度教學(xué)課件
- 2025年衛(wèi)生高級職稱面審答辯(消化內(nèi)科)在線題庫及答案(副高面審)
- 智能拐杖產(chǎn)品講解
- 2025年貴州省中考英語試卷
- 血源性傳播疾病暴露后處理
評論
0/150
提交評論