李尚智 苏浩伟 曹超生 林海汝 何泽钦

本文主要基于《信息安全技术网络安全等级保护基本要求(GB/T 22239-2019)》(简称“等保2.0”)对部署在私有云上的信息系统进行三级安全规划的探讨,并按照等保2.0要求,设计了整体云安全规划框架,从合规治理、防护监控等角度出发,阐述满足信息系统等保三级配套的基础安全保障及措施。
(一)信息安全环境
当前,新应用新技术随着信息技术的飞速发展而不断涌现,大数据、物联网、云计算等新技术广泛应用已成为各行各业产业结构升级必不可少的环节。而其中,网络和信息系统作为这些新技术的重要基础,在整个经济社会中具有举足轻重的作用。而随着信息技术的不断发展,黑客技术对网络及信息系统构成的威胁日益严峻,以致国家层面对网络和信息安全的重视程度亦随之提升。
由于传统信息安全理念已难以适应当前新技术下的信息系统发展安全保障要求,国家将新业务形态及新系统形态下的应用、支撑新模式的服务、以及重要的资源和数据,进一步纳入到等级保护的基本要求范围。
(二)等保2.0出台
回顾GB/T 22239-2008《信息安全技术信息安全等级保护基本要求》(简称“等保1.0”),已经不能满足新技术新应用的基本要求,而且在风险评估、监测预警、安全管控体系等方面也需要进行优化,对此,国家结合当前新技术新应用的发展形势,对等保1.0进行了修编,扩展了大数据、物联网、云计算等新技术领域的安全要求,于2019年5月10日正式出台等保2.0( GB/ T 22239-2019《信息安全技术网络安全等级保护基本要求》)替代了等保1.0,并于2019年12月1日正式全面推广实施。……