《网络安全技术 政务云安全配置基线要求》编制说明_第1页
《网络安全技术 政务云安全配置基线要求》编制说明_第2页
《网络安全技术 政务云安全配置基线要求》编制说明_第3页
《网络安全技术 政务云安全配置基线要求》编制说明_第4页
《网络安全技术 政务云安全配置基线要求》编制说明_第5页
已阅读5页,还剩8页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

国家标准《网络安全技术政务云安全配置基线要求》

(征求意见稿)编制说明

一.工作简况

1.1任务来源

《网络安全技术政务云安全配置基线要求》是全国网络安全标

准化技术委员会2024年11月立项的网络安全国家标准制定项目。本

标准由国家信息中心牵头,并联合中国网络安全审查认证和市场监管

大数据中心、中国信息安全测评中心、北京中关村实验室、中国电子

技术标准化研究院、公安部第三研究所、国家计算机网络应急技术处

理协调中心、国家信息技术安全研究中心、浪潮云信息技术股份公司、

华为技术有限公司、北京升鑫网络科技有点公司、北京天融信网络安

全技术有限公司、中国科学技术大学、北京邮电大学、阿里云计算有

限公司等单位开展编制工作。

1.2主要起草单位和工作组成员

(1)主要起草单位

国家信息中心等单位参与了本标准的制定与讨论工作。

承担或参与单位项目任务分工

组织参与单位编制标准,定期召开标准编制

例会;牵头负责标准编制,内容统筹、修改

国家信息中心完善,标准工作进展汇报,标准试点验证组

织,提交项目验收等工作。标准第1-5章内

容、附录以及其他章节相关内容的编制等。

浪潮云信息技术股标准第6章云管理平台安全配置要求、第8

份公司章云虚拟机安全配置要求的编制。

1

标准第7章宿主机操作系统安全配置要求、

华为技术有限公司

第9章云数据库安全配置要求的编制。

北京升鑫网络科技

标准第10章云容器安全配置要求的编制。

有限公司

北京天融信网络安标准第11章云安全组件安全配置要求的编

全技术有限公司制。

(2)工作组成员

本标准主要起草人:刘蓓、程浩、曲平、饶颖、胡华明、闫桂

勋、董树、黄敏、卞建超、安高峰、张静等。

主要起草人项目任务分工

作为标准制定项目负责人,总体负责统筹管

刘蓓理标准编制相关工作,负责标准研制进展把

控、质量把关和项目验收等工作。

作为牵头单位核心人员,负责标准研制过程

中相关工作落实,负责标准内容统筹、修改

程浩

完善,标准汇报、进展情况报告,以及相关

项目验收材料编制等。

曲平、饶颖、胡华明、闫作为标准参与单位代表,配合牵头单位,参

桂勋、黄敏、董树、卞建与标准相关技术内容的编写,参加标准讨论

超、安高峰、张静、马喆会,以及研制过程中相关意见建议的处理和

等标准内容的修改完善等工作。

1.3主要工作过程

(1)标准草案阶段

2024年6月中旬,在江西南昌标准会议周汇报进行标准立项汇

报答辩,听取专家意见,并通过标准组全体成员投票,并根据专家

意见修改完成后形成草案v1.0。

2024年11月1日,全国网络安全标准化技术委员会发布关于

2

2024年网络安全国家标准项目立项的通知,正式立项《网络安全技

术政务云安全配置基线要求》国家制定标准。

2024年11月7日,面向网安标委成员单位公开征集项目参编

单位,共征集43家单位加入标准编制组。

2024年11月27日,在国标委审评中心组织的线上专家评审会

汇报标准研制工作情况,并就专家提出的相关意见回复专家意见说

明,后续通过审评中心专家评审。

2024年12月2日,在北京中关村实验室召开了标准工作启动会,

正式成立标准编制组。会上专家听取了标准制定工作的汇报情况,给

出相关建议意见。标准编制组也召开了标准工作讨论会,对标准草案

进行研讨,同时确定标准的分工及下一步的工作安排。编制组按照启

动会中专家提出的建议意见修改完善标准内容,形成标准草案v2.0。

2024年12月9日,在海南海口标准会议周汇报标准制定工作情

况,会上专家组听取了《网络安全技术政务云安全配置基线要求》

制定标准必要性以及标准内容的汇报,并给出了相关建议意见。

2025年1月13日,在工作组组织的线上专家讨论会上,汇报了

标准的制定工作情况,会上专家听取了标准的内容介绍及前期修改完

善情况,并给出专家意见7条,已全部采纳,形成标准草案v3.0。

2025年3月12日,在新技术工作组召开全体成员单位会议上,

汇报标准的制定工作情况,并通过工作组全体成员单位的转征求意见

稿阶段投票。同时,会上收到专家意见11条,已全部采纳。

2025年4月8日,在国家信息中心组织召开标准主要参编单位

3

讨论会,围绕标准技术内容和前期的专家意见进行深入讨论,并在会

后对标准内容进行修改完善,形成标准草案v4.0。

(2)征求意见稿阶段

2025年4月16日,在江苏苏州标准会议周汇报标准制定工作情

况,会上专家听取了标准的内容介绍及前期修改完善情况,并给出专

家意见7条,已全部采纳。同时,汇报后续的标准试点验证工作方案。

会后编制组按照会上专家提出的建议意见修改完善标准内容,形成征

求意见稿v1.0。

2025年5月9日,在网安标委秘书组织的国家标准专家审查会

上会汇报,会上专家听取了标准的内容介绍及前期修改完善情况,并

给出专家意见32条。全部采纳31条,不采纳1条。会后编制组按照

会上专家提出的建议意见修改完善标准内容,形成征求意见稿V2.0。

二.标准编制原则和确定主要内容的论据及解决的主要问题

1、原则和主要内容

本标准以GB/T31168-2023《云计算服务安全能力要求》为依据,

针对政务云的关键组件的安全风险,对云管理平台、宿主机操作系统、

云容器、云虚拟机、云数据库、云安全组件等,分别给出了安全配置

基线要求。适用于政务云安全建设和运行管理,也适用于对政务云开

展的安全评估、持续监督和运行监管工作。

根据对相关标准、技术更新情况以及现行标准在应用中的反馈情

况进行调研和编制组内部讨论,本标准主要有以下内容:

4

第6章为云管理平台安全配置要求,包括系统虚拟化安全、网络

虚拟化安全、存储虚拟化安全、远程访问、安全管理功能通信保护、

会话安全、鉴别凭证管理、剩余信息保护、API访问安全、持续监控

等方面的配置要求。

第7章为宿主机操作系统安全配置要求,包括通用加固、网络服

务、账号和口令安全、安全审计、访问控制、用户策略、主机配置、

入侵防范、数据保密性、备份和故障恢复等方面的配置要求。

第8章为云容器安全配置要求,包括宿主机配置、守护进程配置、

镜像和构建文件配置、容器运行时配置、容器编排配置等方面的配置

要求。

第9章为云虚拟机安全配置要求,包括身份鉴别、入侵防范、数

据完整性与保密性、数据共享保护、剩余信息保护、最小功能授权、

安全审计、镜像安全等方面的配置要求。

第10章为云数据库安全配置要求,包括系统安全、网络安全、账

号和口令安全、权限控制、安全审计、日志记录等方面的配置要求。

第11章为云安全组件安全配置要求,包括云防火墙配置、云应用

防火墙配置、堡垒机配置、云主机安全配置、网络审计、日志审计等

方面的配置要求。

2、解决的主要问题

(1)政务云安全防护水平参差不齐问题。通过安全配置基线,

解决安全配置不当对云安全造成重大影响,包括高危漏洞及端口暴露、

5

未授权访问、数据泄露、安全功能未启用,安全规则失效过期等,降

低政务云持续性安全风险。

(2)政务云安全要求缺乏配置基准问题。GB/T31168等标准提

出云服务商应具备的安全能力要求,包括技术、管理、服务、组织与

人员等11个方面,配置管理是其中之一,且为原则性、可选赋值要求,

通过安全配置基线要求,进一步细化和明确相关配置赋值,解决在相

关要求在实际工作中难以有效落地的问题。

(3)政务云检测评估尺度不统一问题。通过安全配置基线,解

决政务云安全测试评估工作依赖于检测机构及人员经验及能力,测评

工作自动化程度不高,检测结果难以反映政务云安全防护真实水平的

问题。

三.主要试验[或验证]情况分析

本标准编制组在编制过程中充分听取了政务云监管单位、政务云

建设管理单位、检测评估机构、云服务商、安全厂商等意见建议,考

虑了政务云平台的建设发展和应用情况,并计划按照在征求意见稿阶

段对标准条款的进行试点验证,包括政务云建设管理、运行服务和检

测评估等应用场景,对标准的框架、技术条款等内容进行验证,以检

验标准的适用性、合理性、先进性和可操作性,并提出标准进一步修

改完善的建议。

四.知识产权情况说明

本标准未涉及已知的专利等知识产权内容。

五.产业化情况、推广应用论证和预期达到的经济效果

6

本标准的研制可为数字政府安全运行提供支撑。目前,政务云平

台成为支撑数字政府建设运行的重要基础设施平台,全国各省市积极

推进“业务上云,数据上云”,为政务数据开放和信息共享提供了良

好的技术基础,有力提升了政府服务能力和效率,助力推动数字政府

建设发展。《国务院关于加强数字政府建设的指导意见》《“十四五”

国家信息化规划》《“十四五”推进国家政务信息化规划》等文件提

出,统筹整合现有政务云资源,构建全国一体化政务云平台体系。但

是,政务云网络、计算、存储等资源的弹性化部署,业务应用、数据

的集中化模式,也引入了新的网络安全风险,安全风险问题更为集中,

安全事件造成的影响更大更广,尤其是政务云平台自身配置不当或脆

弱性问题引起的安全风险,将会影响整个政务云上承载的业务应用、

政务数据安全,造成政务云平台全局性安全事件。

本标准的研制可推动落实云安全政策要求。2014年中央网信办

印发《关于加强党政部门云计算服务网络安全管理的意见》明确要求

对云计算服务加强安全检查,及时发现和通报安全隐患。2019年7

月,中央网信办等四部委联合发布《云计算服务安全评估办法》,要

求对面向党政机关、关键信息基础设施提供服务的云平台开展安全评

估,重点监督有关安全控制措施配置参数的有效性,保障政务云安全

保障能力达到一定的强度。虽然通过推动实施的云计算服务网络安全

审查机制,极大提升了政务云安全水平,但也发现不少问题,一方面

全国范围各省市建设的政务云数量约有500多朵,通过云评估的政务

云不足100朵,政务云安全合规监管盲区,某些规模小散云平台未进

7

行备案,云安全处于不可知、不可控状态,成为网络攻击发生和数据

泄露的重灾区。另一方面发现部分政务云平台存在安全管理成熟度较

低,未建立与安全等级相匹配的安全配置基线,关键核心组件安全策

略配置不合规,安全功能未启用,安全规则失效过期,安全防护水平

参差不齐。

本标准研究是对政务云安全保障能力的强化提升,针对当前政务

云关键组件面临的安全风险问题,结合网络安全法律法规对数字政府

重要基础设施的要求,云安全评估相关文件和标准要求,提出政务云

安全关键组件的框架,细化了政务云主要关键组件的安全配置要求,

为政务云平台的安全建设管理、运行服务、检测评估等工作提供标准

依据。

本标准的颁布将促进政务云安全能力建设,推动政务云安全配置

基线的有效落地,规范云厂商服务保障措施实施,为政务云的检测评

估工作提供标准参考。因此,本标准具有广阔的产业化应用前景。

六.采用国际标准和国外先进标准情况

暂无。

七.与现行相关法律、法规、规章及相关标准的协调性

本标准的按照《网络安全法》《密码法》《数据安全法》《云计

算服务安全评估办法》的相关法律法规文件的要求,针对数字政府基

础设施政务云,在《云计算服务安全能力要求》和《云计算服务安全

能力评估方法》等上位标准配置方面要求方面,进一步细化并提出政

务云关键组件的安全配置要求。在标准中,引用了《云计算服务安全

8

能力要求》等标准,充分参考了《网络安全等级保护测评要求》标准。

本标准与现行法律、法规以及国家标准不存在冲突与矛盾。

八.重大分歧意见的处理经过和依据

编制过程中未出现重大分歧。

九.标准性质的建议

建议本标准作为推荐性国家标准发布实施。

十.贯彻标准的要求和措施建议

该国标为政务云安全配置基线能力的建设、管理和检测评估提供

指导性意见,建议在全国推荐性实施。

在具体贯彻实施该标准时,可要求政务云建设管理单位、云服务

商、检测评估机构等单位,使用该标准作为政务云安全基线能力的建

设、使用和检测评估参考依据,例如,可使用在政务云建设管理单位

在政务云的设计、建设过程中,要求云厂商参考标准要求,在云平台

产品的设计中实现相关配置能力;云服务商在政务云的运行服务中,

提供相关安全配置措施;检测评估机构根据标准内容,开展云安全评

估工作。从而进一步推动标准更全面地应用到政务云的建设、管理、

运行、监测评估等领域,达到业界内全面使用该标准的局面。

十一.替代或废止现行相关标准的建议

无。

十二.其他应予说明的事项

9

《网络安全技术政务云安全配置基线要求》标准编制组

2025年5月6号

10

国家标准《网络安全技术政务云安全配置基线要求》

(征求意见稿)编制说明

一.工作简况

1.1任务来源

《网络安全技术政务云安全配置基线要求》是全国网络安全标

准化技术委员会2024年11月立项的网络安全国家标准制定项目。本

标准由国家信息中心牵头,并联合中国网络安全审查认证和市场监管

大数据中心、中国信息安全测评中心、北京中关村实验室、中国电子

技术标准化研究院、公安部第三研究所、国家计算机网络应急技术处

理协调中心、国家信息技术安全研究中心、浪潮云信息技术股份公司、

华为技术有限公司、北京升鑫网络科技有点公司、北京天融信网络安

全技术有限公司、中国科学技术大学、北京邮电大学、阿里云计算有

限公司等单位开展编制工作。

1.2主要起草单位和工作组成员

(1)主要起草单位

国家信息中心等单位参与了本标准的制定与讨论工作。

承担或参与单位项目任务分工

组织参与单位编制标准,定期召开标准编制

例会;牵头负责标准编制,内容统筹、修改

国家信息中心完善,标准工作进展汇报,标准试点验证组

织,提交项目验收等工作。标准第1-5章内

容、附录以及其他章节相关内容的编制等。

浪潮云信息技术股标准第6章云管理平台安全配置要求、第8

份公司章云虚拟机安全配置要求的编制。

1

标准第7章宿主机操作系统安全配置要求、

华为技术有限公司

第9章云数据库安全配置要求的编制。

北京升鑫网络科技

标准第10章云容器安全配置要求的编制。

有限公司

北京天融信网络安标准第11章云安全组件安全配置要求的编

全技术有限公司制。

(2)工作组成员

本标准主要起草人:刘蓓、程浩、曲平、饶颖、胡华明、闫桂

勋、董树、黄敏、卞建超、安高峰、张静等。

主要起草人项目任务分工

作为标准制定项目负责人,总体负责统筹管

刘蓓理标准编制相关工作,负责标准研制进展把

控、质量把关和项目验收等工作。

作为牵头单位核心人员,负责标准研制过程

中相关工作落实,负责标准内容统筹、修改

程浩

完善,标准汇报、进展情况报告,以及相关

项目验收材料编制等。

曲平、饶颖、胡华明、闫作为标准参与单位代表,配合牵头单位,参

桂勋、黄敏、董树、卞建与标准相关技术内容的编写,参加标准讨论

超、安高峰、张静、马喆会,以及研制过程中相关意见建议的处理和

等标准内容的修改完善等工作。

1.3主要工作过程

(1)标准草案阶段

2024年6月中旬,在江西南昌标准会议周汇报进行标准立项汇

报答辩,听取专家意见,并通过标准组全体成员投票,并根据专家

意见

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论