GA/T 1527-2018 信息安全技术 云计算安全综合防御产品安全技术要求

GA/T 1527-2018 Information security technology—Security technical requirements for cloud computing security comprehensive defense products

行业标准-公共安全 中文简体 现行 页数:12页 | 格式:PDF

基本信息

标准号
GA/T 1527-2018
标准类型
行业标准-公共安全
标准状态
现行
中国标准分类号(CCS)
国际标准分类号(ICS)
发布日期
2018-11-05
实施日期
2018-11-05
发布单位/组织
中华人民共和国公安部
归口单位
公安部信息系统安全标准化技术委员会
适用范围
本标准规定了云计算安全综合防御产品的安全功能要求、安全保障要求及等级划分要求。
本标准适用于云计算安全综合防御产品的设计、开发及测试。

发布历史

研制信息

起草单位:
公安部计算机信息系统安全产品质量监督检验中心(公安部第三研究所)
起草人:
宋好好、陈妍、邹春明、陆臻、沈亮、邱梓华、顾健
出版信息:
页数:12页 | 字数:22 千字 | 开本: 大16开

内容描述

ICS35.240

A90

中华人民共和国公共安全行业标准

/—

GAT15272018

信息安全技术云计算安全综合

防御产品安全技术要求

InformationsecurittechnoloSecurittechnicalreuirementsfor

ygyyq

cloudcomutinsecuritcomrehensivedefenseroducts

pgypp

2018-11-05发布2018-11-05实施

中华人民共和国公安部发布

/—

GAT15272018

目次

前言…………………………Ⅲ

1范围………………………1

2规范性引用文件…………………………1

3术语和定义………………1

4云计算安全综合防御产品描述…………1

5总体说明…………………2

5.1安全技术要求分类…………………2

5.2安全等级……………2

6安全功能要求……………2

6.1安全联动及响应……………………2

6.2防御功能……………3

6.3集中管控……………3

6.4弹性扩展……………3

6.5安全管理……………4

6.6通信安全……………4

6.7审计功能……………4

6.8升级安全……………5

6.9运行安全……………5

7安全保障要求……………5

7.1开发…………………5

7.2指导性文档…………………………6

7.3生命周期支持………………………6

7.4测试…………………7

7.5脆弱性评定…………………………8

8等级划分要求……………8

8.1概述…………………8

8.2安全功能要求等级划分……………8

8.3安全保障要求等级划分……………9

/—

GAT15272018

前言

本标准按照/—给出的规则起草。

GBT1.12009

本标准由公安部网络安全保卫局提出。

本标准由公安部信息系统安全标准化技术委员会归口。

:()。

本标准起草单位公安部计算机信息系统安全产品质量监督检验中心公安部第三研究所

:、、、、、、。

本标准主要起草人宋好好陈妍邹春明陆臻沈亮邱梓华顾健

/—

GAT15272018

信息安全技术云计算安全综合

防御产品安全技术要求

1范围

、。

本标准规定了云计算安全综合防御产品的安全功能要求安全保障要求及等级划分要求

、。

本标准适用于云计算安全综合防御产品的设计开发及测试

2规范性引用文件

。,

下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文

。,()。

件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件

/—:

信息技术安全技术信息技术安全评估准则第部分安全保障组件

GBT18336.320153

/—信息安全技术术语

GBT250692010

/—信息安全技术云计算服务安全指南

GBT311672014

/—信息安全技术云计算服务安全能力要求

GBT311682014

3术语和定义

/—、/—和/—界定的以及下列术语和定义适用

GBT250692010GBT311672014GBT311682014

于本文件。

3.1

云计算平台cloudcomutinlatform

pgp

由云服务商提供的云基础设施及其上的服务层软件的集合。

4云计算安全综合防御产品描述

、、

云计算安全综合防御产品是基于云计算平台构建的可弹性扩展的主要对云计算平台和云计算服

,、

务及上层业务应用进行综合安全防护的产品具备防御来自云平台外部虚拟机之间以及虚拟机对外部

。,

的恶意攻击的功能该产品的安全能力主要体现在与云计算平台的联动及响应以及各安全模块之间

,,、

的联动及响应上并且该产品的安全模块是可扩展的至少包括抗拒绝攻击模块虚拟机异常行为监测

、、。

和识别模块应用安全扫描模块应用安全防护模块等图为云计算安全综合防御产品典

WEBWEB1

型运行环境。

1

/—

GAT15272018

图1云计算安全综合防御产品典型运行环境

5总体说明

5.1安全技术要求分类

本标准将云计算安全综合防御产品安全技术要求分为安全功能要求和安全保障要求两个大类其

,,、

中安全功能要求是对云计算安全综合防御产品应具备的安全功能提出具体要求包括安全联动集中

;

管控和弹性扩展等安全保障要求针对云计算安全综合防御产品的开发和使用文档的内容提出具体的

,、、、、。

要求例如开发指导性文档生命周期支持测试脆弱性评定等

5.2安全等级

,/—,

本标准按照云计算安全综合防御产品安全功能要求强度以及按照GBT18336.32015对云计

。,

算安全综合防御产品安全等级进行划分安全等级分为基本级和增强级安全功能强弱和安全保障要

,。

求高低是等级划分的具体依据安全等级突出安全特性

6安全功能要求

6.1安全联动及响应

6.1.1与云计算平台联动及响应

,:

产品应具备与云计算平台进行协同联动及响应功能支持

)();

及时同步更新云计算平台虚拟机的基础信息如地址等

aIP

),;

b检测发现虚拟机异常行为后进行告警并协同云计算平台进行处置

),,

c检测到外部攻击导致虚拟机宕机后协同云计算平台禁止启动宕机迁移规则从而避免大规模

虚拟机宕机;

)/,,

d对待发布到互联网上的违禁未备案信息进行检测和告警并协同云计算平台进行分析保存

2

/—

GAT15272018

所在虚拟机的镜像文件。

6.1.2各安全模块联动及响应

产品各安全模块应具备协同联动及响应功能:

),

a抗拒绝攻击模块能够调用虚拟机异常行为监测和识别模块的安全事件信息并对异常行为进

行处

定制服务

    推荐标准