- 1、本文档共6页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
云与数据库安全管理与技术标准规范
目 录
范围 1
规范性引用文件 1
术语和定义 1
合规性 1
可用性 1
产品分类 1
技术要求 1
云计算安全 1
数据库安全 1
网络安全 2
应用安全 2
试验方法 3
检验规则 3
PAGE
PAGE1
云与数据库安全管理与技术标准规范
范围
本标准规定了本司信息安全相关技术要求,本标准适用于本司信息安全管理和技术实施的相关单位和人员。
规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T
29246-2017
信息技术安全技术信息安全控制实践
GB/T
25069-2010
信息技术安全技术信息安全管理体系
GB/T
18336-2015
信息技术安全技术信息技术安全性评估
术语和定义
下列术语和定义适用于本标准。
合规性
公司的信息安全政策和措施应符合国家有关法律法规、行业标准及公司内部规定。
可用性
确保信息资产在需要时能够及时、有效地被访问和使用。
产品分类
云计算安全:包括云平台安全、云服务安全、云数据安全等方面的要求。数据库安全:包括数据库访问控制、数据加密、安全审计等方面的要求。网络安全:包括网络防御、入侵检测、安全策略等方面的要求。
应用安全:包括应用系统安全、接口安全、安全防护等方面的要求。
技术要求
云计算安全
云平台安全:确保云平台基础设施的安全稳定,防范虚拟化和分布式环境中的安全风险。要求云平台具备至少双路冗余电源、网络设备具备至少两个独立的网络接入点
,实现负载均衡和故障切换。
云服务安全:提供安全的云服务,包括身份认证、访问控制、数据加密等。要求用户访问云服务时必须进行身份认证,采用SSL加密传输数据。
云数据安全:保护云数据的安全,包括数据加密、数据备份、数据恢复等。要求数据备份至少每天一次,备份数据保留至少30天。
数据库安全数据保密性
数据库管理系统应提供数据加密功能,对敏感数据进行加密存储和传输,防止数据泄露。要求对敏感数据进行加密存储,采用加密通信协议传输数据。
数据完整性
数据库管理系统应确保数据的完整性,防止数据被篡改、损坏或丢失。要求采用校验和、数据签名等技术对数据进行完整性保护。
数据可用性
数据库管理系统应确保数据在需要时能够及时、有效地被访问和使用。要求具备故障恢复能力,确保在系统故障时能够快速恢复数据。数据库访问控制:采用严格的访问控制策略,限制对数据库的访问。要求数据库管理员对敏感数据的访问权限进行严格控制,遵循最小权限原则。
数据加密
对敏感数据采用加密存储和传输,防止数据泄露。要求对敏感数据进行加密存储,采用加密通信协议传输数据。
访问授权
数据库管理系统应实现访问授权功能,对用户进行身份认证和权限控制,确保用户只能访问和操作授权范围内的数据和资源。要求采用基于角色的访问控制策略。
安全审计
对数据库的访问、操作和变更等进行审计,发现和防范安全风险。要求安全审计记录至少保存6个月。
网络安全
网络防御:部署防火墙、入侵检测系统等设备,防范网络攻击。要求网络设备开启防病毒、入侵检测等功能,并定期更新病毒库和规则。
入侵检测:对网络流量进行实时监控,发现并阻止恶意行为。要求入侵检测系统对网络流量进行实时监控,对异常行为进行报警和阻断。
安全策略:制定并实施网络安全策略,确保网络环境的安全稳定。要求网络设备、服务器遵循安全配置指南,关闭不必要的服务和端口。
应用安全
应用系统安全:确保应用系统的安全,包括安全开发、安全配置、漏洞修复等。要求开发人员遵循安全编程规范,对应用系统进行安全漏洞扫描和修复。
接口安全:对应用系统接口进行安全防护,防止接口攻击和数据泄露。要求接口采用HTTPS加密传输,对输入数据进行合法性检查。
安全防护:采用安全防护技术,防范应用层安全风险。要求应用系统具备防跨站脚本攻击、SQL注入等安全防护功能。
试验方法
试验环境:搭建与公司实际应用场景相符的试验环境,确保试验结果的准确性。试验工具:选择适用于公司产品的试验工具,保证试验过程的顺利进行。
试验数据:准备与公司实际应用场景相符的试验数据,以验证产品性能。
检验规则
试验级别:根据产品的重要性和安全性要求,设定试验的级别。要求对涉及核心业务的高风险产品进行严格的安全测试。
试验时间:规定试验的时间周期,确保试验的充分性有效性。要求至少进行一周的试验,覆盖各种典型应用场景。
试验结果评价:对试验结果进行评价,判断产品是否满足信息安全要求。要求对试验中发现的安全问题进行整改,并验证整改措施的有效性。
您可能关注的文档
- 2025基于云服务的电子数据保全系统安全标准.docx
- 2024物联网膜式燃气表.docx
- 2025配变监测终端.docx
- 2025拓扑识别发生单元.docx
- 2025数据库安全配置标准化指导手册.docx
- 2025综合数据采集与自动化监控系统.docx
- 2025大数据驱动的数据库监控系统标准.docx
- 2024 年度民主生活会实施方案 范文2篇.docx
- 副部长2024年民主生活会、组织生活会自我批评意见25条供参考.docx
- 老干管理部门2024年党支部支部班子组织生活会“四个带头”对照检查材料范文稿.docx
- 苏教版8年级上册数学全册教学课件(2021年10月修订).pptx
- 比师大版数学4年级下册全册教学课件.pptx
- 冀教版5年级上册数学全册教学课件.pptx
- 办公室普通党员2024年组织生活会个人对照检查发言材料供参考.docx
- 领导班子成员2025年组织生活会“四个带头”对照检查材料范文.docx
- 2024年度专题组织生活会个人“四个带头”对照检查材料范文.docx
- 党支部领导班子2025年民主生活会“四个带头”个人对照检查材料范文.docx
- 2024年抓基层党建工作述职报告参考范文.docx
- 2024年度民主生活会征求意见情况的报告范文2篇.docx
- 普通党员2024年组织生活会个人“四个带头”对照检查发言材料2篇.docx
企业信息管理师持证人
新能源集控中心项目 智慧电厂建设项目 智慧光伏 智慧水电 智慧燃机 智慧工地 智慧城市 数据中心 电力行业信息化
文档评论(0)