华为云网络安全与隐私保护实践与安全能力总结
1. 概述
- 发布背景和目的:随着云计算在政府机构中的广泛应用,新加坡政府发布了《2021年新加坡网络安全战略》和IM8手册,要求政府实体遵循ICT&SS管理指导手册,并推动GCC平台规范政府机构对云计算的使用。华为云作为CSP,致力于协助政府机构客户实现安全合规,通过阐述华为云的安全合规能力与实践,助力其通过GovTech评估并成为新加坡政府认可的CSP。
- 华为云全球基础设施:华为云在全球30个地理区域、84个可用区布局,覆盖170多个国家和地区,采用多地域多可用区模式,保证业务连续性。
- 华为云认证情况:华为云获得众多国际和行业安全合规资质认证,如MTCS Level 3等级认证、CSA STAR金牌证书等,全力保障客户部署业务的安全性。
2. 信息通信技术和智慧系统(ICT&SS)管理指导手册介绍
- 发布背景:新加坡政府提出“智慧国家2025”计划,推动数字化转型,并设立SNDGO和GovTech推动数字政府建设,保障政府机构数字化转型过程中的安全性。
- 目标:确保ICT&SS的良好治理,降低风险,使政府成为“数字化核心”和“以数据驱动为核心”的政府。
- 内容:覆盖数据服务标准(DSS)、第三方管理(TPM)以及数据(Data)等方面,包括数据分类、数据安全、数据获取、数据处理和融合、数据访问和分发等要求。
- 目标受众:所有新加坡政府机构,并将其要求纳入招投标规范中。
3. 华为云云服务网络安全与合规标准(“3CS”)介绍
- 发布背景与目的:华为云为满足强监管云用户提供符合当地行业监管要求的云服务,确立了一套涵盖业界主流云安全标准以及华为云安全管理要求的“云服务网络安全与合规标准”(3CS),覆盖八大领域的控制要求,并形成检查方法、度量体系以及成熟度模型。
- 3CS总体框架:由安全合规与安全风险、安全隐私核心控制点、安全隐私落地手段、安全隐私价值呈现四大版块构成,涵盖五大领域:安全隐私治理、商业的安全与隐私合规、服务/方案的安全与隐私合规、基础设施的安全与隐私合规、安全隐私验证与沟通。
- 3CS核心控制要求概述:
- 安全隐私治理:确定战略、管理组织、安全政策、基于风险进行安全管理规划、数据安全和隐私保护专项治理、安全隐私合规意识教育等。
- 安全隐私验证与沟通:蓝军评估/稽查/报告/审计、与客户/监管机构等外部各方保持良好沟通、外部认证和鉴证等。
- 商业的安全与隐私合规:安全许可管理、营销安全、销售安全、运营与服务安全等。
- 服务/方案的安全与隐私合规:云服务产品安全能力、开发部署安全、交付与运维安全、供应链安全管理等。
- 基础设施的安全与隐私合规:办公环境与设施安全、数据中心安全、云平台安全、人力资源安全等。
- 3CS参考标准介绍:参考了ISO 27001、ISO 27017、ISO 27018、ISO 27701、CSA CCM、CIS Controls、C5、MTCS、PCI DSS、SOC2、COBIT For Information Security、NIST CSF、NIST SP 800-53、CSA CoC for GDPR、GB/T 22239、GB/T 31168、EUCS、OSPAR、TISAX、PCI 3DS、ISO 27034、ISO 27799、ISO 29151等标准。
4. 华为云网络安全与隐私保护实践与安全能力
- 访问控制:对内部人员实行基于角色的访问控制及权限管理,建立完善的账号生命周期管理规范,定义各种类型的信息资产以及相应的访问身份鉴权规则,通过运维管理平台实现对运维工具的逻辑访问进行管理。
- 安全事件管理:制定了完善的安全事件管理的规范和流程,建立统一的工单系统,每年制定应急预案并进行演练。
- 日志管理:建立了完善的安全日志管理规范和流程,通过部署内部监控系统对支撑云服务运营的目标主机及网络设备的配置及运行情况进行监控,通过日志分析平台对内部日常运维中产生的安全日志数据进行监控。
- 威胁与漏洞管理:制定了完善的漏洞管理的制度和流程,建立了专门的漏洞响应团队,建立了漏洞扫描机制和漏洞工单系统。
- 业务连续性管理与灾难恢复:制定了完善的业务连续性相关的管理制度要求,建立了符合自身业务特色的业务连续性管理体系,并已获得ISO22301认证,部署了数据中心集群采用的多地域多可用区架构和全局负载均衡调度中心。
- 网络安全:将生产及非生产环境划分为多个安全区域,实现内部网络同外部网络的相互隔离及异常流量清洗,通过配置防火墙策略限制对高危端口及高危协议的使用。
- 数据安全:制定了相关制度要求,明确了华为云对数据的定级标准及对各级数据应采取的保护措施,通过虚拟化平台控制虚拟机对虚拟计算资源间的访问,通过加密存储和确保数据安全销毁维护静态数据安全,通过虚拟专用网络和应用层TLS与证书管理维护动态数据安全。
- 数据泄露:制定了完善的关于个人数据泄露事件的管理制度,设置7*24h的专业安全事件响应团队以及专家资源池,对人员管理、账号及权限管理、物理访问控制、存储介质管理等方面采取措施。
- 密钥管理:制定并实施了密钥管理安全规范,对密钥生命周期各阶段的安全进行管理,包括密钥生成、传输、使用、存储、更新、备份与恢复、销毁等阶段。
5. 华为云协助客户提升网络安全与隐私保护能力
- 访问控制:提供统一身份认证服务(IAM)和云堡垒机(CBH)帮助客户实现集中的帐号、授权、认证和审计管理。
- 安全事件管理:提供企业主机安全服务(HSS)和安全云脑(SecMaster)帮助客户及时发现资产中的安全威胁、实施掌握资产的安全状态,使用入侵检测技术检测和防止入侵。
- 日志管理:提供云日志服务(LTS)、云审计服务(CTS)和安全云脑(SecMaster)帮助客户进行日志实时采集、实时查询、存储、备份和集中审计。
- 威胁与漏洞管理:提供安全云脑(SecMaster)和Web应用防火墙(WAF)帮助客户集中呈现云上资产漏洞风险,修复危险漏洞,对网站业务流量进行多维度检测和防护。
- 业务连续性管理与灾难恢复:提供云备份(CBR)和存储容灾服务(SDRS)帮助客户实现对云硬盘、弹性云服务器和裸金属服务器的备份保护和容灾与灾难恢复。
- 网络安全:提供虚拟私有云(VPC)和虚拟专用网络(VPN)服务帮助客户构建隔离且私密的虚拟网络环境,并提供DDoS防护(AAD)和云防火墙(CFW)服务提高网络边界防护能力。
- 数据安全:提供数据安全中心服务(DSC)和数据加密服务(DEW)帮助客户进行数据分级分类、数据安全风险识别、数据水印溯源、数据脱敏等操作。
- 数据泄露:提供数据安全中心(DSC)和数据监控服务(CES)帮助客户追踪溯源数据泄露源头,挖掘泄露原因,并提供云日志服务(LTS)和数据库安全服务(DBSS)进行日志监控和数据库安全防护。
6. 结论
华为云具备完善可靠的网络安全与隐私保护实践与安全能力,能够全面满足新加坡政府机构对于CSP的安全性与合规性的需求,并通过提供丰富的产品和服务,助力其提升自身的网络安全与隐私保护能力,符合新加坡政府所颁布IM8的规定。