全网唯一标准王
ICS 35.210 YD CCS L67 中华人民共和国通信行业标准 YD/T 4207—2023 基于容器的平台安全能力要求 Container based platform security capability requirements 2023-07-28 发布 2023-11-01实施 中华人民共和国工业和信息化部 发布 YD/T4207-2023 目 次 前言 1范围 2规范性引用文件. 3术语、定义和缩略语 3.1术语和定义 3.2缩略语 4基于容器的平台安全概述, 4.1基于容器的平台安全技术能力参考模型 4.2不同级别的容器平台安全技术能力.. 5基础级平台安全技术能力要求 5.1基础设施安全. 5.2容器镜像安全, 5.3容器运行时安全 5.4日志管理, 6增强级容器平台安全能力要求 6.1基础设施安全. 6.2容器镜像安全. 6.3容器运行时安全 6.4日志管理... 7先进级容器平台安全能力要求 10 7.1基础设施安全。 ..10 7.2 容器镜像安全. .11 7.3 容器运行时安全 ...12 7.4日志管理, 13 参考文献 14 YD/T 4207—2023 前言 本文件按照GB/T1.1一2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规则 起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。 本文件由中国通信标准化协会提出并归口。 本文件起草单位:中国信息通信研究院、华为技术有限公司、阿里云计算有限公司、腾讯云计算(北 京)有限责任公司、北京百度网讯科技有限公司、北京金山云网络技术有限公司、浪潮电子信息产业股 份有限公司、富通云腾科技有限公司、上海仪电(集团)有限公司、中兴通讯股份有限公司。 本文件主要起草人:刘如明、张宇、李鹏、乐元、郑剑锋、谢平、刘超、吴栋、赵琦、陈文勋 YD/T4207—2023 基于容器的平台安全能力要求 1范围 本文件规定了基于容器的平台基础级、增强级和先进级的安全能力要求,该标准内容包括基础设施 安全能力要求、软件供应链安全能力要求、容器运行时安全能力要求及日志管理能力要求。 本文件适用于指导分等级的基于容器的平台安全能力建设,同时适用于公有云服务和私有云软件产 品,即面向公共用户提供公有云服务和私有云环境下的软件产品或解决方案。依据交付形式的差异,本 标准针对不同使用场景其技术指标要求有所不同。 2规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文 件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T22239-2019信息安全技术网络安全等级保护基本要求 GB/T25069—2010信息安全技术术语 GB/T32400—2015信息技术云计算概览与词汇 3术语、定义和缩略语 3.1术语和定义 GB/T32400—2015、GB/T22239—2019、GB/T25069—2010界定的及下列术语和定义适用于本 文件。 3.1.1 网络安全cybersecurity 通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于 稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。 [来源:GB/T22239-2019,定义3.1] 3.1.2 组件component 可包含在某一保护轮廓、安全目标或包中最小可选元素的集合。 [来源:GB/T25069-—2010,定义2.3.116] YD/T4207—2023 3.1.3 基线baseline 经过一个正式评审并通过的规约或产品,作为后期开发的基础。对其变更只有通过正式的变更控制 规程方可进行。 [来源:GB/T25069—2010,定义2.2.4.3] 3.1.4 安全策略securitypolicy 用于治理组织及其系统内在安全上如何管理、保护和分发资产(包括敏感信息)的一组规则、指导 和实践,特别是那些对系统安全及相关元素有影响的资产。 [来源:GB/T25069—2010,定义2.3.2] 3.1.5 签名signature 签名生成过程产生的一个或多个数据元素。用实体的私钥对相关数据进行密钥变换。 [来源:GB/T25069—2010,定义2.2.2.140] 3.1.6 敏感信息sensitiveinformation 由权威机构确定的必须受保护的信息,该信息的泄露、修改、破坏或丢失会对人或事产生可预知的 损害。 [来源:GB/T25069—2010,定义2.2.4.7] 3.2缩略语 下列缩略语适用于本文件。 ACL 访问控制列表 Access Control Lists API 应用程序接口 Application Programming Interface DDoS 拒绝服务 Distributed Denial of Service IP 网际互联协议 Internet Protocol RBAC 基于角色的访问控制 Role-Based Access Control SSL 安全套接字协议 Secure Sockets Layer TLS 传输层安全性协议 Transport Layer Security 4基于容器的平台安全概述 4.1基于容器的平台安全技术能力参考模型 基于容器的平台安全技术能力参考模型包含基础设施安全、容器镜像安全、容器运行时安全和日志 2 YD/T4207—2023 管理能力四部分,基于容器的平台安全技术能力参考模型如图1所示,各部分具体如下。 基础设施安全:指用于支撑容器正常运行的基础资源的安全能力,本标准仅限于对容器引擎、 容器基础资源、容器编排集群及其所依赖的云主机进行规范和要求,基础设施安全包括基础设 施安全部加固、集群组件加固、多租户安全隔离和容器网络安全策略四个部分。 容器镜像安全:容器镜像是平台对应用进行生命周期(开发、构建、部署等)过程管理的核心 媒介,容器镜像安全主要包括镜像扫描、镜像传输和镜像仓库管理三个部分。 容器运行时安全:提供运行状态的容器资源及容器内数据的安全防护能力,包括资源隔离、数 据信息加密、安全策略管理和运行时检测四部分, 日志管理:提供基于容器的平台集群组件、API对象、资源访问等操作日志的记录、聚合能力。 运行时 资源隔离 数据信息 安全策略 运行时检测 日志 安全 加密 管理 管理 镜像仓 库安全 访间控制 对接集成 镜像签名 扫描管理 日志 收集 容器 镜像传 传输协议 镜像 输安全 加密 安全 审计 镜像 漏洞扫描 镜像组件 镜像配置 镜像应用 扫描 扫描 扫描 扫描 网络安 访间限制 流量 网络 全策略 可视化 阻断控制 资源访 基于资源的 基于角色的 基础 问控制 控制策略 控制策略 设施 安全 多租户 隔离部署 进程资源 网络隔离 数据隔离 隔离 隔离 安全 主机加固 组件加固 入侵检测 安全基线 加固 扫描 图1基于容器的平台安全技术能力参考模型 4.2不同级别的容器平台安全技术能力 不同级别的基于容器的平台应具备的安全技术能力如下。 a) 基础级安全技术能力:平台应具备基本安全防护能力,能够防护拥有很少量资源的威胁源发起 的恶意攻击,并对部分攻击行为做出应对。 b)增强级安全技术能力:平台应具备较完整的安全防护能力,能够防护拥有少量资源的威胁源发 起的恶意攻击,能够发现、检测部分攻击行为并做出应对。 c) 先进级安全技术能力:平台应具备完善的全链路安全防护能力,能够防护拥有较为丰富资源的 威胁源发起的恶意攻击,能够及时发现、检测攻击行为并做出应对。 3

.pdf文档 YD T 4207-2023基于容器的平台安全能力要求

文档预览
中文文档 19 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共19页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
YD T 4207-2023基于容器的平台安全能力要求 第 1 页 YD T 4207-2023基于容器的平台安全能力要求 第 2 页 YD T 4207-2023基于容器的平台安全能力要求 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-07 01:43:56上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。