《信息安全技术 政府网站云计算服务安全指南-编制说明》_第1页
《信息安全技术 政府网站云计算服务安全指南-编制说明》_第2页
《信息安全技术 政府网站云计算服务安全指南-编制说明》_第3页
《信息安全技术 政府网站云计算服务安全指南-编制说明》_第4页
《信息安全技术 政府网站云计算服务安全指南-编制说明》_第5页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

一、任务来源

《信息安全技术政府网站云计算服务安全指南》是由西安未来国际信息股

份有限公司于2016年5月申请立项的国家标准项目,2016年7月中央网信办网

络安全协调局正式下达任务书“信息安全技术政府网站云计算服务安全指南”。

“信息安全技术政府网站云计算服务安全指南”由西安未来国际信息股份

有限公司、阿里云计算有限公司、中国电子技术标准化研究院、北京时代远景信

息技术研究院主要负责起草,北京信息安全测评中心、华为技术有限公司、杭州

安恒信息技术有限公司、北京安信天行科技有限公司、北京京东尚科信息技术有

限公司、国家信息技术安全研究中心、深信服科技股份有限公司、中国电信集团

公司、烽火科技集团有限公司、杭州迪普科技股份有限公司、广州赛宝认证中心

服务有限公司、首都之窗、西北大学等单位共同参与了该标准的起草工作,归口

单位为全国信息安全标准化技术委员会(简称信息安全标委会,TC260)。

二、主要工作过程

1、2016年3月至5月,进行《政府网站云计算服务安全指南》标准调研论

证,完成标准草案初稿;

2、2016年6月16日,全国信息安全标准化技术委员会2016年第一次工作

组会议周,对标准的立项必要性、标准主要内容等进行讨论;

3、2016年7月14日,正式成立标准编制组,召开第一次工作组会议,讨

论标准框架,编写思路,编制分工等事宜,征求专家意见;

4、2016年8月29日,召开第二次工作组会议,重点讨论标准草案第一版

角色定义、角色划分、各阶段技术要求;

5、2016年10月18日,西安未来国际信息股份有限公司代表编制组在全国

信息安全标准化技术委员会2016年第二次工作组会议周进行工作汇报,工作组

成员单位对标准工作提出了建议和意见;

6、2016年11月23日,召开第三次工作组会议,讨论标准草案第二版要求,

重点讨论角色划分与职责定义;

7、2017年3月3日,召开第四次工作组会议,讨论标准草案第三版要求,

重点讨论每个阶段的技术要求;

8、2017年4月11日,全国信息安全标准化技术委员会2017年第一次工作

组会议周,会上各位专家对最新的标准草案内容发表了意见,并提出了宝贵的修

改意见及建议;

9、2017年4月28日,召开第五次工作组会议,讨论标准草案第四版,对

标准全文进行了梳理;

10、2017年6月14日,召开第六次工作组会议,讨论标准草案第五版,对

运行管理阶段和反馈意见进行了讨论,对标准题目的修改达成了一致意见,对标

准的内容细节提出了修改建议。

11、2017年6月26日,西安未来国际信息股份有限公司邀请相关专家在中

国电子技术标准化研究院会议室对标准进行了评审和研讨,各位专家对草案内容

提出了各自的见解,并提出了合理的意见和建议。

12、2017年6月28日,西安未来国际信息股份有限公司代表编制组在大数

据工作组会议上进行汇报,工作组同意形成征求意见稿。

13、2017年7月,根据修改意见进行了标准草案的修改完善,进行了提交。

三、编制原则和主要内容

2.1编制原则

《信息安全技术政府网站云计算服务安全指南》是指导政府和规范政府网

站采用云计算服务的工作流程,以及规定的安全技术和管理措施。在政府部门采

用云计算服务的应用前景下,针对政府网站采用云计算服务所面临的安全风险,

明确安全目标,制定了政府部门采用云计算服务所涉及的角色、角色职责、技术

要求,以指导和规范政府部门采用云计算服务。

本标准遵从国家标准GB/T31167-2014《信息安全国家标准—云计算服务安

全指南》、GB/T31168-2014《信息安全国家标准—云计算服务安全能力要求》、

GB/T31506-2015《信息安全技术政府网站系统安全技术指南》等标准规范,

按照云计算服务生命周期划分政府网站采用云计算服务的四个阶段,明确了各阶

段的技术要求,并对采用云计算服务过程中涉及的四个角色(包含云服务客户、

云服务商、云客户供应链服务商、第三方服务商)在四个阶段的职责进行了划分。

2.2主要内容

本标准主要内容分为5个章节,分别针对政府网站采用云计算服务面临的风

险、采用云计算服务的四个阶段过程进行了详细的说明。

本标准规定了政府网站采用云计算服务过程中涉及到的云服务商、云服务客

户、云客户供应链服务商、第三方评估机构四个角色及安全责任,并明确了政府

网站在采用云计算服务时,在规划准备、部署迁移、安全运行管理、退出服务等

阶段应采取的安全技术和管理措施,为政府网站采用云计算服务提供指导。本标

准适用于建成的政府网站采用云计算服务,对于新建政府网站采用云计算服务可

参照使用。

四、主要试验(或验证)的分析、综述报告,技术经济论证,预期的

经济效果

当前,国家推进政府网站采用云计算服务,这种方式有利于政务信息系统的

整体部署和共建共用,便于信息资源的汇聚共享,降低信息化建设成本,有利于

推动政府网站云计算服务集约化发展。为加强政府网站云计算服务网络安全管理,

需要对政府网站云计算服务过程中的安全要求及责任进行明确规定,便于各角色

履行各自的职责,保障政府网站云计算服务使用健康、有序的发展。

2014年,我国发布了云计算的两个基础标准:GB/T31167-2014《信息安全

国家标准—云计算服务安全指南》和GB/T31168-2014《信息安全国家标准—云

计算服务安全能力要求》。这两个标准的制定和发布,有力地推动了云计算技术

在我国的推广和应用,为政府部门和重点行业采用云计算服务提供安全指导并进

行安全管理。

本标准对上述两个标准进行了补充,规范了政府部门采用云计算服务涉及的

相关角色,并对每个角色在每个阶段的安全责任和安全要求进行了定义,为政府

网上云和上云后的安全运行等问题进行了指导和规范。

本标准的制定有利于政府网站逐步迁移上云,停止服务器、存储等相关软硬

件的采购;有利于对政府网站的统一监管、统一安全保障;有利于推广政府部门

网站采用云计算服务和应用。

五、采用国际标准和国外先进标准的程度

本标准为自主制定。

六、与有关的现行法律、法规和强制性国家标准的关系

本标准符合现有法律法规的要求,能配合国家相关政策文件的实施,并且本

标准中规定的内容遵从云计算国家标准GB/T31167-2014《信息安全国家标准—

云计算服务安全指南》、GB/T31168-2014《信息安全国家标准—云计算服务安全

能力要求》等一系列标准的定义,又继成GB/T31506-201《信息安全技术—政

府门户网站系统安全技术指南》、《信息安全技术信息系统安全等级保护云计算

安全要求》的相关技术要求。

本标准可以作为云计算相关标准在政府部门具体采用云计算应用上的补充,

完善云计算标准体系建设。

七、重大分歧意见的处理经过和依据

项目组在标准编制过程中,经历了内部讨论与论证、专家评审等过程,项目

组在工作过程中遵循GB/T1.1—2009编制原则,对国内外现状做了大量调研,完

成了标准草案的编写工作。在整个过程中未遇到重大意见分歧,但对专家提出的

意见和建议,我们做了应答和处理,更好地完善了我们的标准编制工作,处理经

过详见意见汇总处理表。

八、国家标准作为强制性国家标准或推荐性国家标准的建议

建议本标准作为推荐性国家标准发布实施。

九、贯彻国家标准的要求和措施建议(包括组织措施、技术措施、过

渡办法等内容)

本标准作为政府网站采用云计算服务的安全指南,能配套国家标准GB/T

31167-2014《信息安全技术—云计算服务安全指南》、GB/T31168-2014《信息安

全技术—云计算服务安全能力要求》的实施,为政府部门采用云计算服务提供指

导。

本项目制定的标准将为政府部门网站采用云计算服务提供全生命周期的安

全技术要求指导,提供责任划分指导,适用于政府部门采

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论