全网唯一标准王
ICS 33.030 YD CCS L70 中华人民共和国通信行业标准 YD/T 4683—2024 云服务客户信息安全管理指南 Guidance for cloud service customer information security management 2024-03-29 发布 2024-07-01实施 中华人民共和国工业和信息化部 发布 YD/T 4683—2024 目 次 前言 范围 2 规范性引用文件 3 术语和定义 4 缩略语 5 云服务客户信息安全框架 5.1云服务安全责任共担原则. 5.2云服务客户信息安全管理框架, 5.3云服务客户安全防护框架. 6 云服务客户信息安全管理措施 6.1 规划准备. 6.2 选择服务商与部署, 6.3 运行与监控... 6.4 退出服务。 7 云服务客户信息安全防护措施 7.1 概述.. 7.2 网络安全.. .8 7.3 计算安全. 9 7.4 应用安全. 11 7.5 数据安全.. .12 7.6 安全运维 7.7 安全合规. .14 参考文献. 16 YD/T4683—2024 前言 起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。 本文件由中国通信标准化协会提出并归口。 本文件起草单位:深圳市腾讯计算机系统有限公司、腾讯云计算(北京)有限责任公司、中国信息 通信研究院、杭州中尔网络科技有限公司、深信服科技股份有限公司、深圳华大生命科学研究院、中国 邮政储蓄银行股份有限公司深圳分行、中国电信集团有限公司、北京启明星辰信息安全技术有限公司、 北京百度网讯科技有限公司。 本文件主要起草人:王永霞、康和、王余、孔松、韩非、沈飙、葛方隽、刘晨、徐爽、张鹏程、蔡 国瑜、李昭、郭瑶瑶、田建丽、唐佳伟、韩放、李炜、蔡序娟。 YD/T4683—2024 云服务客户信息安全管理指南 1范围 本文件提出了云服务客户在公有云服务生命周期各阶段的信息安全管理和防护要求。 本文件适用于指导云服务客户安全用云,以及基于其自身的安全管理措施,构建和完善云上系统的 信息安全管理机制。 2 2规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件, 仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本 文件。 GB/T35273一2020信息安全技术个人信息安全规范 GB/T39335一2020信息安全技术个人信息安全影响评估指南 GB/T39786一2021信息安全技术信息系统密码应用基本要求 YD/T4060—2022云计算安全责任共担模型 3术语和定义 下列术语和定义适用于本文件。 3.1 云计算cloud computing 一 种通过网络可伸缩、弹性的共享物理和虚拟资源池以按需自服务的方式供应和管理的模式。 注:资源包括服务器、操作系统、网络、软件、应用和存储设备等。 [来源:GB/T32399—2015,6] 3.2 云服务cloud service 通过云计算(3.1)已定义的接口提供的一种或多种能力。 [来源:GB/T32399—2015,7.2.4] YD/T 4683—2024 3.3 参与方party 一个或一组自然人或法人,无论该法人是否注册。 [来源:GB/T32399—2015,7.2.3] 3.4 云服务客户cloud service customer 为使用云服务(3.2)而处于一定业务关系中的参与方(3.3)。 注:业务关系不一定包含经济条款。 [来源:GB/T32399—2015,8.2.] 3.5 云服务产品cloud serviceproduct 与一组商业条款一同被提供的一个云服务。 注:商业条款能包括定价、定级和服务水平。 [来源:GB/T32400—2015,3.1.6] 4 缩略语 下列缩略语适用于本文件。 AES 高级加密标准 Advanced Encryption Standard DDoS 分布式拒绝服务攻击 Distributed Denial of Service Attacks ECC 椭圆加密算法 Elliptic Curve Cryptography HTTPS 超文本传输安全协议 Hypertext Transfer Protocol Secure VPN 虚拟专用网络 VPN Virtual Private Network WEB 互联网 World Wide Web 5 云服务客户信息安全框架 5.1 云服务安全责任共担原则 云计算安全责任共担原则是云计算领域的共识,包括: a)基于云计算安全责任共担模型原则; 安全责任的要求。 2 YD/T4683—2024 5.2云服务客户信息安全管理框架 云服务客户用云过程通常包括规划准备、选择服务商与部署、运行与监控、退出服务4个阶段,并 进行全生命周期管理。云服务客户信息安全管理框架如图1所示。 a)规划准备包括涉及上云策略、识别上云数据资产、识别安全合规要求、风险管理、建立安全策 略等环节。 b) 选择服务商与部署包括选择服务商包括对云服务商安全能力的识别、适配分析、控制计划等; 部署阶段会对配置进行选择、执行、测试与维护。 c)运行监控包括持续运营和监控运行在公有云平台上的业务系统,在开发云上宜用时,明确系统 安全需求与采取必要的安全措施。 (p 退出服务包括数据销毁、系统迁移、维保服务等 规划准备 》选择服务商与部署 运行与监控 退出服务 图1云服务客户信息安全管理框架 5.3云服务客户安全防护框架 云服务客户信息安全防护包括网络安全、计算安全、应用安全、数据安全、安全运维、安全合规等 关键环节,同时也会涉及对应的运行支撑工具,如图2所示。 a)网络安全包括网络层流量型攻击防护能力、应用层攻击防护能力、网络管理防护能力等。 b)计算安全包括虚拟机安全、容器安全等;应用安全包括安全需求与设计、编码与测试、安全发 布等。 c) 数据安全包括数据安全管理、审计、使用、传输、存储、灾备等。 (P 安全运维包括持续关注和监控运行在公有云平台上的业务系统等。 e) 网络安全 计算安全 应用安全 数据安全 安全运维 安全合规 图2云服务客户安全防护框架 云服务客户信息安全管理措施 6.1规划准备 6.1.1上云策略 云服务客户的上云策略,包括: a)宜明确上云业务的信息安全管理责任主体; YD/T4683—2024 b)宜形成上云业务的信息安全决策机制和方法; c)宜考虑选择云服务提供商的评价指标,包括云服务的交付模式和部署模式。 6.1.2识别上云数据资产 云服务客户识别上云数据资产时: a)宜结合企业自身特点建立数据资产登记制度,对数据资产进行识别和梳理,编制数据资产清单; b) 宜建立合规数据分类分级保护制度,对数据实行分类分级保护; c) 宜识别重要数据,建立重要数据目录,采取必要技术保护措施,包括访问控制、加解密、数据 脱敏等; 宜对数据资产操作进行审计。 6.1.3识别安全合规要求 云服务客户识别安全合规要求时: a)宜创建并维护一个适宜与满足多种监管要求的合规机制; b) 宜明确识别上云业务所涉及监管部门及其他相关方: c)当法律法规出现发布、修订、废止时,宜及时获取最新的法律法规; (p 宜建立适当的司法调查协助程序,提供证据来支持潜在的法律行动,基于法律许可参与调查取 证的过程。 6.1.4 风险管理 云服务客户在开展风险管理时: a): 宜建立有效的机制,实现对云安全风险的总体评价; b) 宜根据业务、组织、资产和技术等方面的特性,确定云安全风险管理的范围和边界; 宜根据云安全风险管理对象确定相宜的风险评估方法; d): 宜在上云前开展风险评估,并按计划的时间间隔,或在发生变时,及时进行风险评估; e) 宜根据风险评价机制,实现对云安全风险的识别; f) 风险评估结果宜包括更新的安全策略、规程、标准和控制措施,从而确保风险评估与它们相关 并且是有效的; g) 宜建立基于风险思维的风险接受级别,并将其文件化; h) 宜在风险评估后,及时对云安全风险进行处置。 6.1.5 5建立安全策略 云服务客户建立适宜的安全策略,包括: a)宜定义云安全管理基本要求,内容涵盖自主开发或采购的、组织拥有或管理的、物理或虚拟的 宜用、基础架构系统和网络组件,使其遵循适用合规性义务,满足风险控制要求; b) 控制要求宜与所涉及的具体资产和这些资产的风险承受能力相一致; c) 宜根据合规与风险的变化及时更新基本要求; d)云上的各个阶段宜具有风险控制无效或风险事件发生后的应急处理机制及影响评估预案。 4

.pdf文档 YD T4683-2024云服务客户信息安全管理指南

文档预览
中文文档 19 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共19页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
YD T4683-2024云服务客户信息安全管理指南 第 1 页 YD T4683-2024云服务客户信息安全管理指南 第 2 页 YD T4683-2024云服务客户信息安全管理指南 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-07 01:48:28上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。