下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
云端业务等保合规整改方案1整改工作概述作为公司负责信息安全合规管理的工作人员,我全程参与了这次云端业务的等保测评工作,也实实在在感受到了合规整改的紧迫性。我们公司把核心的用户服务业务全量迁移到公有云平台已经有一段时间,之前我们一直有个误区,觉得云厂商会负责大部分安全工作,我们只要管好业务就行,没想到今年完成等级保护测评后,拿到的测评报告里一共列了17项不合规问题,其中还有4项高风险问题,如果不能在规定期限内完成整改,我们不仅拿不到等保合格证明,后续面临监管检查也无法过关,甚至会影响核心业务的正常开展。基于这个情况,我牵头联合云运维、业务开发、安全服务、法务等多个部门,梳理了所有问题,制定了这个可落地的整改方案。1.1整改核心目标本次整改的目标分为短期和长期两个层面:短期目标是在三个月内完成所有测评发现问题的闭环整改,全面满足三级等保对云端业务的合规要求,顺利通过测评机构的复测,拿到合规证明;长期目标是梳理清楚云端业务的安全责任边界,建立适配云架构的等保持续合规机制,从根源上降低安全风险,既满足监管要求,也实实在在保护用户数据和公司业务安全。2云端业务现存合规问题梳理在拿到测评报告后,我们逐一对所有问题做了现场复核,确认所有问题都是真实存在的,主要集中在四个层面:2.1身份与访问控制不合规最突出的问题就是账号管理混乱,我们梳理下来发现,云端一共有12个共享管理员账号,有8个离职员工的账号还没有注销,最长的已经离职快一年了还保留着全权限。云服务器的核心管理账号还用着初始弱密码,好几年没更换过。更让人后怕的是,云控制台的所有管理员账号都没有开启多因素认证,只要拿到密码就能直接登录,而且云资源的访问没有做IP限制,运维人员随便在外网就能登录管理后台,很多不必要的端口全都直接开放在公网上,很容易被黑客扫描入侵,这几项全都是测评标红的高风险问题。我当时复核完这些问题,手心全是汗,真要是被人撞库拿到权限,核心用户数据全得泄露,后果不敢想。2.2数据安全防护不到位我们的云端业务存储了大量用户隐私信息和核心交易数据,目前只做了基础的静态存储加密,数据传输过程没有做全链路加密,部分对外的测试接口还在用HTTP协议。重要数据的备份也不符合要求,只做了本地存储备份,没有跨可用区备份,而且从来没有做过恢复测试,真要是出了问题,能不能恢复数据都不好说。另外我们还没完成数据分级分类,哪些是重要数据、哪些是敏感数据没有明确划分,之前甚至误把一部分核心数据放到了支持境外访问的存储节点,不符合合规要求。2.3安全监测与应急体系缺失原来我们只用到了云厂商提供的基础安全监测,日志只留存了一个月,远达不到等保要求的六个月留存标准,而且所有日志分散在不同的云产品里,没有做集中汇总分析,就算出现异常入侵,我们也没法及时发现。另外我们的应急预案还是好几年前针对线下业务写的,完全不适配云端业务的场景,也从来没有做过应急演练,真要是出了安全事件,谁负责处置、谁负责通报、谁对外沟通,全都没有明确分工,乱成一锅粥。2.4云架构与责任边界不清当初迁云的时候我们图快,没有按等保要求做网络分区,所有业务不管是生产还是测试全都放在一个大VPC里,生产环境和测试环境完全没有隔离,测试人员随便就能改生产环境的配置。而且我们之前和云厂商也没有明确梳理过安全责任边界,哪些是云厂商负责的,哪些是我们租户侧自己要管的,全都是口头约定,没有白纸黑字落实,真出了安全问题都分不清是谁的责任。梳理完所有问题我们发现,大部分问题其实都不是技术难题,就是我们之前对云端等保合规不重视,图方便省了步骤,才攒出来这么多问题,接下来我们就针对每个问题制定了对应的整改措施。3分域分层整改实施措施我们按照“先消高危、再补基础、最后优化体系”的顺序,制定了分模块的整改措施:3.1身份与访问控制体系整改3.1.1全生命周期账号治理我们首先启动了全量账号梳理,把云控制台、云服务器、数据库、对象存储里所有的账号全部拉清单,落实“一人一号”制度,立刻禁用所有共享账号,注销所有离职人员账号,调岗人员按照新岗位要求重新配置权限,全部调整完之后会形成固定的账号管理流程:员工入职开账号、调岗改权限、离职立刻注销,每半个月做一次账号复盘清理。同时强制要求所有账号每九十天必须更换一次密码,密码复杂度必须满足八位以上,包含大小写字母、数字和特殊字符,禁止使用和公司名称、业务相关的弱密码,不符合要求的直接强制锁定账号。3.1.2强化访问管控与身份认证所有云端管理员账号,包括内部运维和第三方服务商的账号,全部强制开启多因素认证,不完成配置的直接禁用账号登录权限。同时对所有云管理资源的访问做IP白名单限制,云控制台登录、服务器远程管理只能从公司指定的办公IP段和运维跳板机IP访问,禁止其他公网IP访问。我们已经对所有云资源的端口做了全量梳理,关闭所有非业务必要的端口,比如常用的远程管理端口22、3389这些,全部改成只对内网开放,只保留业务必须的80、443端口对外,从入口把风险堵上。另外我们也落实了权限最小化原则,每个账号只开放完成工作必须的最小权限,比如运营人员只给业务配置权限,不给云资源管理权限,开发人员只给测试环境权限,不给生产环境核心权限,从根源上减少越权访问的风险。这段时间我天天盯着运维梳理权限,改了三十多个超权限账号,现在想想真的是早改早安心。3.2数据安全保护整改3.2.1数据分级分类与合规布局我们联合业务部门和法务部门,已经完成了全量数据的分级分类,把所有数据分成一般数据、重要数据、敏感数据三个等级,明确敏感数据包括用户隐私信息、核心交易数据,要求所有敏感和重要数据全部存储在国内合规的存储节点,我们已经清理了境外节点的违规数据,并且和云厂商签订了数据合规补充协议,明确数据所有权归我们公司所有,满足监管要求。3.2.2全链路加密与备份体系升级在原有静态存储加密的基础上,我们已经启动了全链路加密改造,所有对外提供服务的接口全部升级成HTTPS,内部跨可用区、跨VPC的数据传输也全部强制开启TLS加密,避免传输过程中数据被窃取。针对备份问题,我们重新制定了备份策略:重要数据每天做增量备份,每周做一次全量备份,备份数据存储在和生产环境不同可用区的对象存储里,避免单个可用区故障导致备份也丢失,而且我们规定每半个月抽一次备份做恢复测试,确保备份真的可用,不会出现存了备份却恢复不出来的情况。3.3安全监测与应急体系整改3.3.1日志与监测体系升级我们已经把所有云产品的安全日志、业务系统的访问日志全部同步到了公司自建的安全分析平台,开辟了足够的存储空间满足六个月以上的日志留存要求,符合等保的规定。同时我们配置了异常监测规则,比如连续五次登录失败就自动锁定IP,给值班管理员发短信告警,云厂商的所有安全告警也全部同步到我们的监测平台,现在已经安排了运维人员7*24小时轮值盯告警,不会漏掉任何异常情况。3.3.2应急预案完善与演练我们已经重新编写了适配云端业务的应急预案,梳理了数据泄露、服务器入侵、业务中断等八种常见的安全事件场景,每个场景都明确了处置流程,分工到具体的部门和责任人,谁负责排查故障、谁负责上报监管、谁负责对用户沟通都写得清清楚楚。接下来我们会每季度组织一次应急演练,第一个演练场景就选了最常见的入侵处置,演练之后再根据暴露的问题优化预案,确保真出事的时候能拿出来用。3.4云架构合规与责任梳理整改3.4.1网络架构隔离重构我们已经启动了VPC分区改造,把原来的大VPC拆分成生产环境、测试环境、运维管理环境三个独立的VPC,每个环境配置独立的安全组和网络访问控制列表,生产环境只开放必要的业务端口,测试环境完全不开放公网访问,只能通过内网跳板机访问,不同环境之间互访也必须加白名单,最小化跨环境访问的风险,改造过程我们会做灰度迁移,不会影响现有业务的正常运行。3.4.2明确云安全责任边界我们已经和云厂商的合规团队对接完成,重新梳理了双方的安全责任,并且落实到了补充协议里:云厂商负责云基础设施的物理安全、云平台本身的系统安全,我们负责租户侧的业务安全、数据安全、访问控制、应用漏洞防护这些内容,后续我们每年都会和云厂商做一次责任边界复盘,同步最新的合规要求,不会再出现之前责任不清的问题。4整改进度安排与保障措施为了确保整改能按时落地,我们也制定了明确的进度和保障规则:4.1分阶段进度安排整个整改一共分为三个阶段:第一个阶段是基础整改阶段,用一个月时间完成账号梳理清理、权限调整、多因素认证开启这些基础工作,先把所有高风险问题解决掉,把最紧急的漏洞补上;第二个阶段是深度整改阶段,用一个半月时间完成网络架构改造、加密升级、日志平台搭建、应急预案编写这些工作,所有问题全部整改到位;第三个阶段是自验收尾阶段,用半个月时间做内部自查,对照测评报告一项一项核对整改结果,把遗留的小问题调整完,准备好材料等待测评机构复测。4.2组织与资源保障我们专门成立了整改工作小组,由我牵头负责整体协调,每个整改项都指定了具体的负责人,每个礼拜一开一次整改碰头会,遇到问题当场协调解决,不会拖着不办。公司也专门批了整改专项预算,用来升级云资源、采购必要的安全服务,我们也对接了专业的安全服务商做技术支持,遇到技术难题随时能得到支持,不会卡壳。其实一开始申请预算的时候我还有点担心,结果领导知道这是合规硬性要求,很爽快就批了,毕竟真出问题对公司业务的影响可比这点预算大太多了。5整改效果验证与长效合规机制整改完成不是终点,我们还要建立持续合规的机制,避免问题反弹:5.1整改效果验证整改全部完成后,我们首先会做内部自评估,对照测评报告里的每一项不合规问题逐一核对,确保所有问题都整改到位,没有遗漏,然后配合测评机构完成复测,拿到合格的等级保护测评报告,就算完成本轮整改工作。5.2建立长效合规机制后续我们每个季度都会做一次云端合规自查,每年做一次全面的安全评估,只要等保要求更新、业务变化,我们就及时调整防护策略。以后不管是上新业务还是迁新的云资源,都必须先做合规评估,符合要求再上线,不会再图快跳过合规步骤。另外我们每个月都会给开发、运维做一次合规培训,把常见的合规误区讲清楚,比如不能共享账号、要定期改密码这些,从意识上降低问题出现的概率,毕竟很多问题都是大家图方便才攒出来的,意识到位了,问题自然就少了。6方案总结这次云端业务的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 物理生物社交伦理班会
- 市政沟槽临边防护施工
- 项目10 本土文化IP保护-AIGC版权风险治理与伦理研讨
- 后不做孩奴少儿保险宣导理念篇安徽安庆鲍青
- 外籍教师陪玩合同范本
- 农资肥料代理销售合同范本
- 矿井维修钳工理论知识考试题库及答案
- 急诊科主治医师急诊急救技能试题及答案
- 2026年土地卫片执法业务考试试题库及答案
- 2026年审计执法资格业务考试真题及答案
- 2026年全国消毒技能竞赛试题(附答案)
- 2026新教科版六年级科学上册第一单元《健康生活》全部课件
- 2026年6月英语四级真题(第一套)附答案
- 辐射考试试题及答案
- 楼梯踏步贴砖施工方案
- 电线电缆公司安全生产事故应急预案范本
- 银川市2026成人高考高起专语文预测试题(含答案)
- 2026年动物遗传育种与繁殖考研复试高频面试题包含详细解答
- 《必背60题》 财政学(含税收学)26届考研复试高频面试题包含详细解答
- 临床中心静脉导管冲管及封管技术操作要求
- 社工服务项目需求评估报告
评论
0/150
提交评论