云泄露责任难究,“硬核”评估有办法

来源 :科学导报 | 被引量 : 0次 | 上传用户:Yeah12345678
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  安全租户隔离、非法访问、数据存储安全、隐私数据泄露、数据丢失……随着云计算不断地渗透人们生活的各个方面,其服务平台背后潜藏的诸多隐患也逐渐成为了焦点。
   近日,国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、财政部制定并发布了《云计算服务安全评估办法》(以下简称《评估办法》)。《评估办法》指出,本次云计算服务安全评估是依据云服务商申请,对面向党政机关、关键信息基础设施提供云计算服务的云平台进行的安全评估。
   此次评估涉及到哪些方面?如何评估?“云”上安全如何保障?笔者就此采访了相关领域的专家。
  “云”中潜藏着安全隐患
   从国家“十三五”规划、国务院促进云计算产业的意见、工信部云计算发展的行动计划到地方政府纷纷出台“政务上云”“企业上云”的政策和计划,云计算服务呈现快速发展的态势和良好的市场前景。根据中国信息通信研究院最新发布的《云计算发展白皮书(2019年)》,2018年,我国云计算整体市场规模达962.8亿元,增速39.2%,国内大部分政务服务系统及关键信息基础设施平台已经或正在逐步上“云”。
   “云计算服务平台即云平台,可以把计算、网络、存储等进行虚拟化,云上用户能够如用水用电一样按需获取上述资源。”360公司云安全产品专家张利民告诉笔者,党政部门采购云计算服务,有利于提高资源利用率和为民服务效率与水平,但云平台中也潜藏着诸多安全隐患。
   “云计算使网络边界模糊化、虚拟化,给网络安全带来了巨大的挑战,传统网络可以通过交换机、IDS等设备进行日常监测、审计,而云主机间的通讯流量对于传统的安全防护产品来说是不可见的。”张利民说,如2017年的“永恒之蓝”事件暴露了政企用户在安全管理和运维工作中存在的诸多问题,特别是在网络安全的运营监测和态势感知、威胁预警和分析处置方面,国家和有关政企用户缺乏有效的技术手段和足够的能力。
   “云计算作为信息产业的颠覆性产业,数据的安全是首要问题。云服务平台上往往承载大量数据,这些数据在传输和存储过程中有丢失、篡改、泄露等风险。”复旦大学大数据试验场研究院、上海市数据科学重点实验室副研究员张帆说,同时,云服务平台往往涉及云平台建设和设备提供方、云服务提供方、租户、监管方、测评方等多协同单位参与建设与运营管理,这就造成了云服务平台各方安全责任边界不像传统模式下那么清晰。
   北京邮电大学信息安全中心副主任辛阳举例,一个云安全服务商可能同时为多个租户提供服务,这些租户之间虚拟资源相互隔离,但物理上可能在相同的设备上,攻击者可能会突破虚拟资源的权限,完成虚拟机逃逸,并获得控制物理机的权限,进而攻击或窃取其他租户的数据。
   为此,《评估办法》指出,本次开展云计算服务安全评估,是为了提高党政机关、关键信息基础设施运营者采购使用云计算服务的安全可控水平,降低采购使用云计算服务带来的网络安全风险,增强党政机关、关键信息基础设施运营者将业务及数据向云服务平台迁移的信心。
   “《评估办法》的出台细化了对于云计算服务平台的安全要求,使我国企业和政府部门业务能够安全上云,有助于筑起我国网络和信息安全的重要防线。”张帆说。
  对云服务商提出更高要求
   “未来云计算的发展,除了提供多用户架构良好设计的同时,还必须要有确实可信的云计算运营商。”张帆说。
   为此,《评估办法》指出,本次重点评估内容包含云平台管理运营者(以下简称云服务商)的征信、经营状况等基本情况;云服务商人员背景及稳定性,特别是能够访问客户数据、能够收集相关元数据的人员;云平台技术、产品和服务供应链安全情况;云服务商安全管理能力及云平台安全防护情况;客户迁移数据的可行性和便捷性等。
   “相较于以往的安全审查,这次评估针对性更强,目标重点面向党政机关和关键信息基础设施运营者所采购的云计算服务。”辛阳说,这次出台的《评估办法》也更为全面,不止关注云安全技术评估,还包括云平台管理经营状态、服务人员资质、安全管理能力、服务商业务连续性等全方位的测试评估。
   不仅如此,《评估办法》还指出,将建立云计算服务安全评估工作协调机制,审议云计算服务安全评估政策文件,批准云计算服务安全评估结果,协调处理云计算服务安全评估有关重要事项。明文规定申请安全评估的云服务商应向办公室提交的材料内容和相关流程以及参照的标准。
   “本次《评估办法》的发布对云安全产业具有重要的意义,对政府部门等采购商来说提供了云服务的安全保障,信息系统运营部门可以做到‘有法可依’,避免了安全防护参差不齐的现状。”辛阳说。
  构建云计算大安全生态
   “作为客户企业来说,能及时了解目前行業更新的反馈,在云计算服务选型、采购中有了事实依据和标准,能够更加精准、高效地选择符合真实业务需求的云计算服务商,降低决策成本,保证决策质量,屏蔽决策风险。”云知声智能科技股份有限公司物联网研发总监李彬说,对于云计算服务厂商来说,《评估办法》促进了技术和制度合规以及完善,给企业打了一剂“预防针”,对于企业的健康发展有着积极的意义。
   此外,李彬也表示,针对云计算及网络安全行业而言,《评估办法》全面列举了云计算安全评估的行为规范,能促进行业正规化,提升了国内云计算市场的准入门槛,加强了云计算服务商的信息监督以及淘汰机制,使国内云计算市场能在更在规范和健康的轨道上发展,对行业竞争起到正面的促进作用。
   李彬说,目前,公司已与多家顶尖的云计算安全厂商建立了战略合作框架,进行舆情共享、安全事件联动防护机制,最大限度地保证了用户和合作伙伴的数据和服务安全。
   张利民也表示,针对安全技术风险,建议云计算厂商和安全厂商能够通力合作,打破技术壁垒开发合作,各个安全厂商之间也能够积极合作,利用各自优势,不断发展成为一个云计算大安全生态。
   针对安全运维和安全管理风险,张利民建议,要明确云监管方、云服务商、云服务客户等各方的安全职责;要加强安全管理体系建设,比如安全流程管理、制度策略管理、安全建设管理、安全运维管理等。
   “打铁还需自身硬,规范安全制度,减少人为安全隐患,不要将鸡蛋放在一个篮子里,多云接入是客户使用云计算服务的趋势,要高效而合理地风险转移。”李彬表示,同时,安全服务需要持续的投入和不断迭代完善,安全制度和技术并行,覆盖业务生产的每一个环节。
   辛阳特别强调,安全不是静态的,而是动态变化的过程,没有一成不变的安全措施,因此要具有跟进最新安全动态并及时响应的能力,确保安全措施的动态有效,力保恢复,做好数据的容灾备份。
其他文献
7月30日凌晨1点35分,河北保定乐凯大街南延工程转体斜拉桥母桥用时68分钟,成功转体52.4度。4.6万吨的转体重量和263.6米的跨度均刷新了桥梁转体世界纪录。   转体法施工技术是指将桥梁结构在非设计轴线位置浇注或拼接成形后,通过转体就位的一种施工方法,可使桥梁施工克服地形、交通、環境等条件制约,节省工程造价、缩短建设工期,同时保证施工过程的安全可靠。本次转体的桥梁由北向南跨越京广铁路大动脉
期刊
“坐高铁=照X光”“靠近轨道的地方牲口都偏瘦”“高铁女性乘务员不孕率大幅上升”……这些听起来很“劲爆”的“独家爆料”,源自近日网上的一篇奇葩帖《震惊!高铁确实辐射严重,未婚女性少坐》。这篇“震惊文”确实把笔者惊到了:竟然还能这样一本正经地胡说八道!   众所周知,有电的地方就有辐射,普通火車、地铁都有辐射,手机、剃须刀有辐射,太阳光也有辐射。只要辐射在一个安全值内,就不会对人产生影响。那么,这个安
期刊
7月22日,笔者从山西省科技厅获悉,山西将向天镇、广灵、宁武、静乐、偏关、兴县、临县、石楼、大宁、永和10个深度贫困县所属的121个乡镇选派科技特派员。   今年,山西将充分发挥科技创新在贫困地区特别是深度贫困地区脱贫攻坚中的支撑引领作用,加大科技產业扶贫引导计划项目和“三区”人才支持计划科技人员专项计划实施力度。重点实施一批科技精准扶贫示范项目,突出科技产业扶贫任务,加强科技人员技术服务和乡土
期刊
7月18日,在由中国气象服务协会、中国气象局公共气象服务中心联合主办的2019年“中国天然氧吧”创建活动发布会上,山西长治市沁源县、临汾市翼城历山、忻州市静乐县、运城市夏县4地成功入选。   “中国天然氧吧”创建活动经过规范程序,对地区的气候、空气质量、大气负离子水平等生态环境质量、生态及旅游发展规划、旅游配套情况等进行综合评价,对符合条件地区予以认定、授牌。“中国天然氧吧”自2016年创建至今,
期刊
7月29日,笔者从山西省人社厅获悉,山西省9家企业荣获“全国模范劳动关系和谐企业”称号,2个工业园区荣获“全国模范劳动关系和谐工业园区”称号。   这9家企业分别是:太钢不锈钢股份有限公司、太原重工股份有限公司、太原公交控股(集团)有限公司、太原六味斋食品有限公司、太原市慧源人力资源市场有限公司、中车大同电力机车有限公司、山西汇丰兴业焦煤集团有限公司、山西邦奥伟业半导体照明有限公司和山西美锦能源股
期刊
2019年7月25日13时00分,北京星际荣耀空间科技有限公司的双曲线一号遥一长安欧尚号运载火箭在中国酒泉卫星发射中心成功发射,按飞行时序将多颗卫星及有效载荷精确送入预定300公里圆轨道,发射任务取得圆满成功,实现了中国民营运载火箭零的突破。   这次发射成功不仅充分证明了中国民营商业航天已经拥有了切实可行的在轨交付能力,更打消了此前外界对中国民营商业火箭无法完成入轨发射的质疑,让市场、资本、用户
期刊
下班路上“刷一刷”,等电梯时“抖一抖”,吃美食前“拍一拍”……如今,各类短视频应用已融入不少人的日常生活。与此同时,如何有效防沉迷,成为一道现实课题。据报道,在国家网信办指导下,目前国内已有21家主要網络视频平台上线“青少年防沉迷系统”。   作为互联网时代的一种新兴应用场景,短视频正在构成独特的网络景观。截至去年底,我国短视频用户规模达6.48亿,短视频营销市场规模逾140亿元。无处不在的传播场
期刊
7月31日,笔者从山西省退役军人事务厅获悉,山西省评选产生10名“最美退役军人”。   这10名“最美退役军人”是:运城市平陆县国营林场退休工人荆保山;大同市公安局刑事侦查支队支队长姜宝举;山西老兵代驾出行汽车服务有限公司总经理王艳兵;大同市人社局派驻天镇县张西河乡许家窑村第一书记杨河芬;山西学雷锋志愿服务总队队长武钢;临汾市安泽县公安局交警大队女子岗班长张国林;中铁十七局五公司退休职工赵海生;汾
期刊
日前,由日本名古屋大学教授、ERATO伊丹分子纳米碳项目总研究负责人伊丹健一郎等人组成的研究小组,成功合成了具有纽结和索烃的分子纳米碳,纽结和索烃是拓扑的基础结构。   碳纳米管的部分结构——分子納米碳“环对苯撑”是仅由苯构成的直径约为1纳米的环状分子。研究小组认为,通过在合成环对苯撑的过程中,将硅原子用作“临时固定位点”,可以导入纽结和索烃。硅能在后期通过氟处理去除,最终可以获得仅由碳骨架构成的
期刊
英国《自然》杂志7月31日发表了一项最新研究:由“深度思维”公司研发的一种人工智能(AI)系统实现了对致命疾病的预知——最早可在急性肾损伤发作前48小时就作出预警。该方法或能及时发现有病情恶化风险的患者,为早期治疗提供时间窗口。   研究人员利用在美国退伍军人医疗体系接受過治疗的逾70万名患者的数据训练了这一系统。结果显示,该系统能比标准临床监测方法最早提前48小时准确预测出55.8%的急性肾损伤
期刊