9月15日,由中國網(wǎng)信辦網(wǎng)絡(luò)安全協(xié)調(diào)局指導(dǎo),中國網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心主辦的云計算服務(wù)安全分論壇在福州海峽國際會展中心正式舉辦。會上總結(jié)了近年來我國云計算安全管理成效,宣貫云安全政策標(biāo)準(zhǔn)和管理框架,以優(yōu)秀云服務(wù)安全管理應(yīng)用案例實踐為重點用戶、云廠商提供重要指引。
會上,華為云安全總裁左文樹作了《華為政務(wù)云安全評估實踐》主題分享,左文樹表示,網(wǎng)絡(luò)安全是數(shù)字化轉(zhuǎn)型的基礎(chǔ),是數(shù)字世界的底座。如何在日益復(fù)雜的網(wǎng)絡(luò)安全環(huán)境下守住安全底線和紅線,為政企數(shù)字化提供可靠的安全保障,是各組織、企業(yè)和云服務(wù)商需要解決的嚴(yán)峻問題。
自四部委聯(lián)合發(fā)布《云計算服務(wù)安全評估辦法》等系列標(biāo)準(zhǔn)和要求以來,華為云積極響應(yīng)并參與云計算服務(wù)安全評估工作。目前,華為云多個政務(wù)云已經(jīng)通過云計算服務(wù)安全評估,為政企客戶的數(shù)字化業(yè)務(wù)夯實云底座。
在長期嚴(yán)苛的安全形勢下,華為云構(gòu)建了完善的安全體系
每年,華為云平臺防御的威脅攻擊量超數(shù)千億次,DDoS攻擊峰值流量最高可達(dá)3T。在這樣嚴(yán)苛的安全形勢下,華為云構(gòu)建了完善的安全防護(hù)體系。華為云在全球設(shè)立了三大運營中心,7*24小時守護(hù)100+數(shù)據(jù)中心,實現(xiàn)國家攻防演練0失分,數(shù)據(jù)泄露0事件,威脅攻擊分鐘級閉環(huán)。
同時,華為云嚴(yán)格解讀《云計算服務(wù)安全評估辦法》要求,對華為政務(wù)云平臺的估主要圍繞三大方面:業(yè)務(wù)連續(xù)性和供應(yīng)鏈安全報告、客戶數(shù)據(jù)可遷移性分析報告、云計算服務(wù)系統(tǒng)安全計劃(在GB/T 31168標(biāo)準(zhǔn)上是核心要求)。針對以上三方面能力要求,華為云以完善業(yè)務(wù)連續(xù)性和供應(yīng)鏈安全能力、客戶數(shù)據(jù)遷移能力、云治理與技術(shù)能力為目標(biāo),全面支撐華為政務(wù)云安全評估。
左文樹介紹,數(shù)據(jù)遷移的風(fēng)險控制是云評估重點要求之一,華為云遷移服務(wù)通過“7階12步”方法,端到端覆蓋云遷移各環(huán)節(jié),包括數(shù)據(jù)遷移的各個場景。華為云遷移服務(wù)具備原子化方案和場景化能力,可以實現(xiàn)全業(yè)務(wù)快速上云,保障數(shù)據(jù)遷移安全,保障數(shù)據(jù)主權(quán)。
GB/T 31168是云評估的核心標(biāo)準(zhǔn),在安全組織與人員、系統(tǒng)開發(fā)與供應(yīng)鏈安全、配置管理、審計、物理與環(huán)境保護(hù)、訪問控制、風(fēng)險評估與持續(xù)監(jiān)控等10個領(lǐng)域提出了嚴(yán)格要求。在積極參與云安全評估之余,華為還將這些要求融入自身的云安全治理體系、云安全技術(shù)體系,通過這種“嵌入式”的方式,華為政務(wù)云實現(xiàn)了“上線即達(dá)標(biāo)”的目標(biāo)。
系統(tǒng)開發(fā)與供應(yīng)鏈安全是GB/T 31168關(guān)鍵要求之一,華為云將軟件工程能力沉淀到云服務(wù)DevSecOps流程中,通過10大類92項可信公共能力,達(dá)成云服務(wù)從持續(xù)規(guī)劃->持續(xù)開發(fā)與發(fā)布->持續(xù)運營與運維的端到端DevSecOps業(yè)務(wù)流,覆蓋GB/T 31168中關(guān)于開發(fā)過程、標(biāo)準(zhǔn)和工具等關(guān)鍵要求。此外,華為云軟件供應(yīng)鏈安全解決方案,保障供應(yīng)鏈涉及的采購、開發(fā)和交付全流程,覆蓋GB/T 31168中關(guān)于供應(yīng)鏈安全等關(guān)鍵要求,讓軟件供應(yīng)鏈安全、合規(guī)、可持續(xù)。
安全治理體系方面,華為云建立了一套端到端的網(wǎng)絡(luò)安全保障體系,通過將要求“嵌入”全流程的方式以保障安全效果的“確定性”;安全組織與人員上,華為CEO掛帥、強(qiáng)化組織,做到了網(wǎng)絡(luò)安全“人人有責(zé)”。華為云在四個端到端治理(配置管理、證書管理、漏洞治理、賬號治理),實現(xiàn)了安全風(fēng)險全場景、全鏈路、全生命周期覆蓋。
安全技術(shù)體系方面,華為云秉持“三分建設(shè),七分運營”的理念,通過構(gòu)筑“一個中心,七層防線”,在滿足云安全評估技術(shù)要求的同時,達(dá)到“攻擊不癱,數(shù)據(jù)不丟,監(jiān)管合規(guī)“的目標(biāo);通過嚴(yán)謹(jǐn)?shù)墓芾砹鞒?、先進(jìn)的技術(shù)手段,將數(shù)字化帶來的“不確定性”通過運維變成“確定性”,做到可防、可控、可治,保障政務(wù)云業(yè)務(wù)安全穩(wěn)定運行。
華為云視“安全、穩(wěn)定、高質(zhì)量”為生命線,踐行DevSecOps流程,將安全可信理念應(yīng)用于產(chǎn)品的全生命周期,構(gòu)建端到端安全可信的云平臺;華為云構(gòu)筑七層防線,通過縱深防御為云上業(yè)務(wù)“穿盔戴甲”,是最安全可信的云之一。
華為云安全運營的核心服務(wù)——“安全云腦“,具備統(tǒng)一管理云上云下資產(chǎn)、智能化安全分析和一體化安全事件處置能力,通過流程和工具將人員經(jīng)驗服務(wù)化、事件處置自動化,實現(xiàn)70%的威脅1分鐘閉環(huán)、99%的威脅事件5分鐘閉環(huán)。華為云安全運營能力服務(wù)化,助力政務(wù)云實現(xiàn)安全運營高起點、高效率,讓安全運營更輕松、云上業(yè)務(wù)更安全。
華為積極投入多云同構(gòu)工作,以“提升云評估效率、縮短評估周期”。華為提出了“4個統(tǒng)一”支撐多云同構(gòu)的方案,分別是【統(tǒng)一運維】——建立政務(wù)云專屬運維中心、【統(tǒng)一團(tuán)隊】——部署政務(wù)云專屬運維團(tuán)隊、【統(tǒng)一規(guī)范】——運維中心統(tǒng)一的規(guī)范、【統(tǒng)一架構(gòu)】-——政務(wù)云方案HCSO,預(yù)計評估工作量可以下降80%,評估效率提升5倍。
9月10日-16日,華為云安全團(tuán)隊攜全棧云原生安全服務(wù)、安全云腦等重磅產(chǎn)品及解決方案亮相網(wǎng)絡(luò)安全博覽會展館,通過DEMO演示生動的展示了華為云全棧安全服務(wù)立體的安全防護(hù)能力、安全運營方案與優(yōu)秀實踐,吸引了政府領(lǐng)導(dǎo)、嘉賓、媒體的高度關(guān)注。網(wǎng)絡(luò)安全周期間,華為云安全還積極參與了全國各地的網(wǎng)安周工作,參加各地的網(wǎng)絡(luò)安全主題展活動。
華為云堅持技術(shù)創(chuàng)新引領(lǐng)產(chǎn)業(yè)發(fā)展,推動云原生在行業(yè)大規(guī)模實踐,并努力成為值得客戶信賴的云。華為云將繼續(xù)貫徹云計算服務(wù)安全評估標(biāo)準(zhǔn),完善安全能力,為政企客戶的云上業(yè)務(wù)保駕護(hù)航。
來源:環(huán)球網(wǎng)