信息安全技术 云计算服务安全能力评估方法编制说明.docx
《信息安全技术 云计算服务安全能力评估方法编制说明.docx》由会员分享,可在线阅读,更多相关《信息安全技术 云计算服务安全能力评估方法编制说明.docx(5页珍藏版)》请在第一文库网上搜索。
1、国家标准信息安全技术云计算服务安全能力评估方法(征求意见稿)编制说明一、工作简况1.1任务来源根据全国信息安全标准化技术委员会2023年下达的国家标准制修订计划建 议,信息安全技术云计算服务安全能力评估方法由中国电子技术标准化研 究院负责承办,国标计划号:20231926-T-469o本标准由全国信息安全标准化技 术委员会归口管理。1. 2制定背景云计算是信息技术产业发展的战略重点,国外政府重视云计算在政府部门 的应用以及云计算节约资源服务便捷的优势,通过制定云计算发展战略和相关政 策法规,为云计算的良性发展提供保障。2010年12月,美国联邦Clo发布联 邦信息技术管理改革25点实施计划,明
2、确提出联邦政府“云技术”三步走的 战略。20年2月,美国总统奥巴马发布联邦云计算战略,同年12月,联 邦预算管理局发布云计算环境信息系统安全授权,正式启动联邦风险及投 权管理计划(FedRAMP)项目,要求进入政府采购清单目录的云服务商,必须 经过FedRAMP的认证。欧盟也在云计算方面提出了云战略等,时至今日,云计 算已经在美国、欧盟、日本等国家大量普及。美国也出台了虚拟化安全、云计算 访问控制、云计算安全与隐私等10余份文件,欧盟也发布了云计算风险评估、 云计算安全框架等多份文档。国际标准化组织ISO/IEC JTCl SC27也先后发布了 ISO 27017和ISO 27018等国际标准
3、,规范云计算安全使用。目前,云计算技术已经普遍应用于现今的互联网服务中,金融云、教育云、 医疗云等应用形式多种多样,为规范国内云计算服务的安全使用,2019年7月, 国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、财政部等四 部门联合发布了云计算服务安全评估办法(2019年 第2号),要求参照国 家有关网络安全标准,对为党政机关、关键信息基础设施运营者提供云计算服务 的云平台开展安全评估工作,以提高云计算服务平台的安全性、可控性,保障国 家安全和社会稳定。2020年4月13日,国家互联网信息办公室等12部委联合 发布了网络安全审查办法中也提出对关键信息基础设施运营者采购云计算服 务
4、是否可能带来国家安全风险进行分析,影响或可能影响国家安全的应进行网络 安全审查,本标准是落实上述规定的主要支撑标准,目前已经在云计算服务安全 评估中广泛使用。2023年,GB/T 31168-2023信息安全技术 云计算服务安全能力要求标 准发布,该标准修订了 2014版。本标准原来版本即GB/T 34942-2017版为依据 GB/T 368-2014 版进行的评估,现根据 GB/T 368-2023 对 GB/T 34942-2017 进行修订。1. 3起草过程标准制定的主要工作过程如下:1)立项中请2022年月至2023年3月,标准编制团队启动标准修订工作。编制组对 国内外云计算服务安全
5、评估的相关政策、标准及目前存在的问题进行了研究。按 照信安标委2023年国家标准项目申报要求提交了 2023年立项国家标准制定项目 立项申请。2023年5月,标准编制组在信安标委会议周上进行立项汇报并通过。会后, 根据工作组成员单位专家意见组织编制组讨论并继续完善草案内容。2)草案完善2023年8月,根据全国信息安全标准化技术委员会2023年第一批网络 安全国家标准立项的通知(信安字2023 17号)发布的通知,本标准正式获 批为2023年网络安全标准修订项目。2023年9月至10月,征集标准编制单位,共收集23家单位提交的申请材 料并对申请的参编单位进行了遴选。同期征求相关专家意见,召开编制
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全技术 云计算服务安全能力评估方法编制说明 信息 安全技术 计算 服务 安全 能力 评估 方法 编制 说明