YD T 3797.1-2021 云服务用户数据保护能力评估方法 第1部分:公有云.pdf
《YD T 3797.1-2021 云服务用户数据保护能力评估方法 第1部分:公有云.pdf》由会员分享,可在线阅读,更多相关《YD T 3797.1-2021 云服务用户数据保护能力评估方法 第1部分:公有云.pdf(19页珍藏版)》请在麦多课文档分享上搜索。
1、 b ICS 33.040 M10 中 华 人 民 共 和 国 通 信 行 业 标 准 YD/T XXXX XXXX 云服务用 户数据保 护能力评 估方法 第1 部分 :公有云 Cloud user data protection capability assessment method part 1: public clouds (报批稿 ) - - 发布 - - 实施 中 华 人 民 共 和 国 工 业 和 信 息 化 部 发布 YD YD/T 1 目 次 前 言 . 3 1 范围 . 4 2 规范性引用文件 . 4 3 术语和定义 . 4 4 评估方法概述 . 5 5 企业基本信息和 业
2、务基 本 信息披露 . 5 6 云计算用户数据 保护能 力 指标的完 备性和 规范性 . 6 6.1 评估方法 . 6 6.2 具体指标项 . 6 7 云计算用户数据 保护能 力 指标的真 实性 . 8 7.1 评估方法概述 . 8 7.2 具体指标或条款评 估方 法 . 8 7.2.1 数据持久性 . 8 7.2.1.1 数据存储持久 性评 估方法. 8 7.2.1.2 数据存储完整 性 . 9 7.2.1.3 数据本地备份 和恢 复 . 9 7.2.1.4 数据异地备份 和恢 复 . 10 7.2.2 数据私密性 . 10 7.2.2.1 数据隔离安全 性 . 10 7.2.2.2 数据存
3、储保密 性 . 10 7.2.2.3 秘钥和证书管 理 . 1011 7.2.2.4 加密算法可配 置 . 11 7.2.2.5 加解密性能 . 11 7.2.2.6 第三方加密 . 11 7.2.3 数据隐私性 . 11 7.2.4 数据知情权 . 12 7.2.5 数据防窃取性 . 12 7.2.6 数据可用性 . 12 7.2.7 数据访问安全性 . 12 7.2.8 数据传输安全性 . 13 7.2.9 数据迁移安全性 . 13 7.2.10 数据销毁安全性 . 14 7.2.11 数据返还安全性 . 1415 7.2.12 内部人员管控 . 15 7.2.13 入侵防范 . 15 7
4、.2.14 恶意代码防范 . 1516 7.2.15 应急响应 . 16 YD/T 2 7.2.16 安全审计 . 16 7.2.17 售后服务与技术支 持 . 1617 7.2.18 业务可审查性 . 17 YD/T 3 前 言 本标准 是 “ 云服 务用 户数 据保护 能力 ”系 列行业 标准 之一 ,该 系列 标准 名称 和结构 如下 : - 云服 务用 户数 据保 护能 力参考 框架 - 云服 务用 户数 据保 护能 力评估 方法 第1 部分 :公 有云 - 云服 务用 户数 据保 护能 力评估 方法 第2 部分 :私 有云 本标准 按照GB/T 1.1-2009 给出的 规则 起草
5、。 请注意 本文 件的 某些 内容 可能涉 及专 利。 本文 件的 发布机 构不 承担 识别 这些 专利的 责任 。 本标准 由中 国通 信标 准化 协会提 出并 归口 。 本标准 起草 单位 : 中国 信 息通信 研究 院 、 上海 优刻 得信息 科技 有限 公司 、 腾 讯云计 算 ( 北京 ) 有 限 责任公 司 、 阿里 云计 算有 限公司 、 北 京京 东叁 佰陆 拾度电 子商 务有 限公 司 、 华为技 术有 限公 司 、 北京 升 鑫网络 科技 有限 公司 、 中 国电信 股份 有限 公司 云计 算分公 司 、 网 宿科 技股 份 有限公 司 、 北 京百 度网 讯 科 技有限
6、公司 、 北 京三 快云 计算有 限公 司 、 金山 云网 络技术 有限 公司 、 联 通云 数据有 限公 司 、 中国 移动 通 信 集 团公 司 政企 客 户分 公司 、 北京 世 纪互 联 宽带 数据 中 心有 限 公司 、北 京 奇安 信 科技 有 限公 司 、360 企业安 全集 团、 上海 浪潮 云计算 服务 有限 公司 、网 易(杭 州) 网络 有限 公司 、 中兴 通讯 股份 有限 公司 、 新华三 技术 有限 公司 、 深 信服科 技股 份有 限公 司 、 佳讯飞 鸿 ( 北京 ) 智 能科 技研究 院有 限公 司 、 烽火 通 信科技 股份有 限公 司 、BoCloud 博
7、 云、 上 海优 铭云计 算有限 公司 、 浙江 九州云 信息科 技有限 公司 、上海 蓝云网 络科 技有 限公 司 、 北京中 联润 通信 息技 术有 限公司 、 中 移 ( 苏州 ) 软 件技术 有限 公司 、 优 思得 云 计算科 技( 北京 )有 线公 司 、国 际商 业机 器( 中国 )有限 公司 、杭 州安 恒信 息技术 股份 有限 公司 本标准 主要 起草 人 : 封莎 、 栗蔚 、 何 宝宏 、 何 友斌 、 王敬 宇 、 朱锋 、 王 永霞 、 沈锡 庸 、 张大 江 、 黄 少青 、 海 洋 、 李培 、 高 巍 、 耿涛 、 罗 斌 、 陈光 辉 、 赵华 、 程度 、
8、韩冰 、 王 彦丹 、 杨天 路 、 谭燕 齐 、 刘沛 、 谢广军 、 李 爽 、 吴 婧 、 吴建 强 、 曾 小伟 、 胡斯 诺 、 张娜 、 王萃 娟 、 李晓宇 、 徐 燕 、 赵 万 成 、 杨帆 、 刘浩 、 李纪峰 、王 方、 朱勇 、张 敏、 祝 卓、 杨春 建 、 万晓 兰 、 杨 恩众 、陈 沛 、 钟昊 、陈姝 、何 玉娟 、邹 素雯 、 涂文杰 、耿 浩涛 、朱 荣泽 、刘传 宇 、 陈澍 、乔 海波 、郭旸 、杨 剑浩 、江琦 、 程海旭 、黄 英杰 、隋涛 。 YD/T 4 云服务用 户数据 保护能力 评估方 法 第1 部分 :公 有云 1 范围 本标准规定了公有
9、 云 云 计算 服 务 提 供 者 在提 供 云 计算 服 务 时 应 具 备的 用 户 数据 安 全 保 护 能 力要 求 和评估 方法 进行 规范 ,包 括事前 防范 能力 、事 中保 护能力 和事 后追溯 能 力。 本 标 准 适 用 于 第三 方 机 构对 公有云 云 计 算服 务 提 供者 的 云 计 算 服 务用 户 数 据安 全 保 护 能 力 审查 和 评估提 供参 考, 也为 公有 云 云计 算服 务提 供者 的 用 户数据 安全 保护 能力 建设 提供参 考。 2 规范性 引用 文件 下列文 件对 于本 标准 的应 用是必 不可 少的 。 凡是 注 日期的 引用 文件 ,
10、仅所 注 日期的 版本 适用 于本 标 准。凡 是不 注日 期的 引用 文件, 其最 新版 本( 包括 所有的 修改 版) 适用 于本 标准。 GB/T 32400-2015 信 息技 术 云 计算 概览 与词 汇 YD/T 1796-2018 云 服务 用户数 据保 护能 力参 考框 架 3 术语和 定义 下列术 语和 定义 适用 于本 文件。 3.1 公有云 public cloud 云服务可 被任意 云服务 客 户使用, 且资源 被云服 务 提供者控 制的一 种云部 署 模型。 GB/T 32400-2015 , 定义3.2.33 3.2 云服务用户数据 cloud service us
11、er data 云计算 服务 用户 在使 用云 计算服 务过 程中 上传 、 存 储、 传 输、 处理 和产 生的 数据, 如虚 拟机 镜像 文 件、代 码、 对象 文件 、数 据库, 用户 鉴别 信息 、用 户日志 等。 3.3 云服务提供商数据 cloud service provider data 云计算 服务 提供 商控 制的 一类数 据, 如访 问控 制列 表、系 统日 志、 操作 日志 等。 3.4 云服务衍生数据 cloud services derived data 基于云 服务 用户 数据 和云 服务提 供商 数据 分析 得出 的数据 。 YD/T 5 3.5 用户鉴别 信息
12、 user authentication information 用于鉴 定用 户身 份是 否合 法的信 息, 如用 户登 录各 种业务 系统 的账 号和 密码 、服务 密码 等 。 4 评估方 法概 述 云计算 用户 数据 保护 能力 评估方 法包 括三 个维 度: a) 第一个 维度 : 企业 信息 真 实性披 露 , 即 参评 企业 基 本信息 和业 务基 本信 息的 真实性 。 本维 度主 要采用 材料 审查 的方 式, 对参评 企业 基本 信息 和业 务基本 信息 的真 实性 进行 验证。 企业 基本 信 息包括 经营 资质 、 规 模、 人员等 , 业 务基 本信 息包 括业务 名
13、称 、 起 始时 间、 支付方 式等 。 通 过 的 准 则 是 参评 云 业 务提 交的 基 本 信 息材 料 必 须真 实, 所 有 必 选项 必 须 通过 ,详 细 内 容 见第 5 章。 b) 第二个 维度 : 云 计算 用户 数据保 护能 力 指 标的 完备 性和规 范性 , 即 云服 务商 是否就 应具 备的 用 户数据 保护 能力 指标 做了 承诺或 告知 , 承 诺或 告知 的描述 是否 规范 。 本 维度 考察云 服务 商是 否 就云计 算用 户数 据保 护能 力 所有 指标 进行 了承 诺或 说明, 承诺 或说 明的 出处 为 云计算 服务 协议 (含 SLA ) 和其 他
14、说 明文 档,如 白皮 书等 。需 承诺 或说明 的指 标 为 YD/T 1796-2018 中列 出的 所有指 标项 ,详 细内 容见 第 6 章 c) 第三个 维度 : 云计 算用 户 数据保 护能 力 指 标的 真实 性, 即承 诺或 告知 的指 标 的真实 能力 。 本维 度根据 规定 的评 估方 法, 对每个 云计 算用 户数 据保 护能力 指标 承诺 的真 实性 进行评 估。 总体 通 过的准 则是 服务 协议 中的 所有指 标项 都必 须按 照评 估方法 通过 验证 ,详 细内 容见 第 7 章。 5 企业基 本信 息和 业务 基本 信息披 露 本维度 的评 估主 要采 用材 料
15、审查 的方 式, 需审 查的 材料清 单如表 1 所示 。 通过的 准则 包括 : 必 选项 目 , 企 业必 须 提交材 料进 行审 查 ; 可 选 项目 , 企 业可 以根 据自 身 情况提 交相 应材 料进 行 审查; 参 评云 业务 提交 的基 本信息 材料 必须 真实 , 所 有必选 项都 通过 形式 审查 , 可 选项 (已 选择 参评 的)也 必须 通过 形式 审查 ; 企业参 评的 原始 材料 不会 被公开 , 但 可自 愿选 择 是 否在云 服务 数据 保护 能力 评估之 后, 对外 公开 披 露审查 的真 实性 结果 。 表 1 企业 基本 信息 和业 务 基本信 息提 交
16、材 料 表 项目 是否必 选 提交材 料 企业基本信息 YD/T 6 IDC 牌 照( 是自 有IDC 牌照 , 还是租 用有IDC 牌照 的机 房 ) 必选 (1) 自 有IDC 牌 照: 出示IDC 牌 照; IaaS 必须有 。 (2) 租用 有 IDC 牌照 的机 房:出 示租 用 证明及 出租 方 的IDC 牌照 编号。 经营牌 照 必选 公司企 业法 人营 业执 照 规模 必选 公司整 体社 保缴 纳信 息证 明 资金 必选 验资报 告 组织结 构 必选 组织机 构证 书 ICP,ISP , 第 三方 支付 等 等 行业部 门发 的相 关牌 照 可选 牌照复 印件 已 经 通 过
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 3797.1-2021 云服务用户数据保护能力评估方法 第1部分:公有云 3797.1 2021 服务 用户 数据 保护 能力 评估 方法 部分 公有
