2022年移动云安全白皮书.pdf
《2022年移动云安全白皮书.pdf》由会员分享,可在线阅读,更多相关《2022年移动云安全白皮书.pdf(61页珍藏版)》请在咨信网上搜索。
1、声 明版权所有 中国移动通信集团有限公司。保留一切权利。非经中国移动通信集团有限公司明确的书面许可,任何单位和个人,均不得基于任何目的,以任何方式摘抄、复制、传播本文档的部分或全部内容,亦不得将本文档复制、存储或引入到任何检索系统中。重要注意事项中国移动通信集团有限公司可能拥有本文档内容所涉及的专利、专利申请、商标、版权或其他知识产权,获得本文档并不代表您同时获得这些知识产权的授权许可。您购买的产品、服务或特性等应受移动云商业合同和条款的约束,本文档中描述的全部或部分产品、服务或特性可能不在您的购买或使用范围之内。本文档仅作为使用指导,除非另有约定,本文档中的所有陈述、信息和建议均不构成中国移
2、动通信集团有限公司对您所购买的产品、服务或特性的任何明示或暗示的声明或保证。由于产品、服务版本升级或其他原因,移动云保留在没有任何通知或者提示下对本文档的内容进行修改的权利,并在移动云授权通道中不时发布更新后的本文档。您应当实时关注云服务客户文档的版本变更并通过移动云授权渠道下载、获取最新版的本文档。目录CONTENT目 录1.1移动云简介21.2移动云安全战略22.1安全合规资质42.2安全防护技术42.3安全运营管理62.4安全产品服务73.1移动云用户安全93.2移动云平台安全123.3移动云安全管理123.4移动云安全运营14目录3.5移动云安全合规保障 164.1责任共担模型174.
3、2云服务商安全责任214.3云服务客户安全责任 215.1保障安全合规225.2安全资质认证226.1移动云安全管理6.2移动云安全运营256.3移动云产品开发安全管理277.1物理安全287.2虚拟化安全287.3平台数据安全307.4客户数据安全317.5个人信息隐私保护33目录8.1移动云运营管理平台 348.2虚拟网络产品348.3存储产品358.4弹性计算产品378.5CDN398.6边缘计算408.7MySQL 数据库408.8云原生大数据分析418.9管理与监控418.10消息队列中间件429.1用户基础安全459.2业务安全509.3数据安全529.4内容安全54概述1注:本白
4、皮书的目标读者包括但不限于客户、合作伙伴,欢迎其他关心云计算安全的机构和个人阅读雅正。01概述移动云是面向政府部门、企事业单位、社会组织、个人等客户需求而推出的云计算服务,为客户提供跨地域、高可用、高可靠的新型 IT 资源服务。随着云计算关键技术的快速迭代更新及云技术架构和应用模式的不断演进,云计算服务面临的安全风险日益多元化、复杂化、扩大化,已成为安全攻防的主战场。中国移动以国家行业有关云计算服务安全合规要求为基线,以用户多样化安全需求为导向,以建设高安全移动云为目标,全力布局云计算安全领域,通过系统化整合云平台安全、云产品安全、租户安全等多方面能力,统一构建高安全的移动云安全保障体系。对内
5、支撑中国移动自身安全发展诉求,降本增效;对外服务全网政企客户和互联网客户,致力于成为云计算安全领域的领先者,全面实现云安全“可管、可控、可信”。本白皮书旨在通过介绍移动云在公有云领域的安全保障体系及产品服务能力,进一步增强客户将业务及数据向移动云平台迁移的信心,同时为客户选择安全的移动云产品,特别选择配套安全产品与服务等提供参考依据。白皮书主要内容包括:安全责任共担模型、安全合规与资质保障、安全运营管理、云平台安全防护、云产品自身安全、云安全产品与服务等。概述21.1移动云简介中国移动通信集团有限公司(简称“中国移动”)于 2000 年 4 月 20 日成立,拥有全球第一的网络和客户规模,品牌
6、价值位列全球电信运营商前列。移动云通过服务器虚拟化、对象存储、网络安全能力自动化、资源动态调度等技术,为客户提供计算、存储、网络、安全、大数据、开放云市场等服务。移动云业务具备安全可信、部署周期短、业务上线快、上云成本低、拥有自主知识产权、服务质量有保证等优势。移动云拥有覆盖全国的 N+31+X 属地化资源池,强化核心技术自主创新,已上架 200 多款产品,基本形成品类齐全的全栈产品能力。基于重点产品和行业发展需求,为用户提供一站式产品服务。移动云关键特点如下:云网一体。移动云建设 N 个集中节点、31 个省级属地化节点、X 个边缘节点,打造“一朵云”的全域资源布局。专网专用、网随云动,建设“
7、一张网”,全局智能流量调度、调优。移动云建设门户统一入口,提供一站服务、一跳入云、一点受理的“一体化服务能力”。安全可控。移动云坚定不移地加大研发投入,强化核心技术的自主创新,打造完整的安全产品体系和健康的应用生态;通过了首批可信云认证,牵头制定多项云计算相关国家标准;通过自主掌控核心技术,移动云提供多类安全服务,提供通信级安全体系保障,打造最值得信赖的高安全云;移动云全网统一规划“N+31+X”三层资源布局架构。N 个中心资源池,辐射西北、华北、东北、西南、华东、华南、华中各大地区,满足全网标准化安全需求;面向 31 个省,统一标准,满足属地化云服务客户需求建设多个省级资源池,实现云服务10
8、0%覆盖;面向 300 多个地市,按需建设,灵活部署 X 个下沉式边缘云。贴身服务。中国移动拥有 31 家省级公司、290+市级公司,实现移动云省、市、县全域覆盖,打造客户身边的云。移动云拥有 5 万人的客户经理团队,技术人员团队超 11.6 万人,客户可享受属地化支撑、贴身化服务的便利。随心定制。移动云依托属地化资源、丰富的产品及生态打造行业专享、灵活定制的端到端解决方案。属地开辟隔离资源区,实现行业用户资源独享;满足各行业属性需求,定制端到端解决方案;海量行业生态合作伙伴,支撑解决方案快速构建。1.2移动云安全战略中国移动致力于打造行业领先的高安全移动云,实现“人无我有、人有我优、人优我廉
9、”的比较优势,为用户提供安全可信的产品及服务,打造移动云高安全品牌。合规:严格落实国家法律法规和行业监管要求,布局全行业的资质能力,打造“行业领先、国内权威、全球认可”的安全合规能力。差异化:基于中国移动“网络、触达、央企、人才”的差异化优势,发挥央企责任担当,提供安全可靠服务,以运营商强大资源为基础,构建“云网融合”、“云数融合”、“云智融合”、“云边融合”,四融为一体的云服务能力。高安全:建设一体化防御体系,实现“可管、可控、可信”安全目标,确保自己安全、伙伴安全、租户安全。高安全移动云总体目标3“高安全”的总体目标是在云安全领域达到行业领先,全面实现云安全“可管、可控、可信”,能够有效抵
10、御外来的重大安全攻击,能够有效发现利用云发起的规模性主动或被动网络攻击事件并及时处置,同时确保云的数据不被窃取、篡改。目前,移动云从安全合规资质,安全防护技术,安全运营管理和安全产品服务四个方面满足高安全移动云需求。02高安全移动云总体目标“高安全移动云总体目标42.1安全合规资质移动云满足国家、行业在安全合规监控、资质认证要求,并结合市场侧安全资质需求,对标友商安全资质情况,积极打造国内权威资质、全球通用资质、储备行业资质及海外资质所需能力,已获得了诸多“行业领先”、“国内权威”、“全球认可”的安全资质。移动云安全资质规划行业领先国内权威全球认可C5(德国)医疗等保 2.0 三级和等保 2.
11、0 四级云计算服务评估ISO 27001(信息安全管理体系)ISO 27017(云服务安全体系)MTCS(新加坡)mpaa(影视)商用密码应用安全性评估数据安全管理认证ISO 207701(隐私管理体系)ISO27018(个人数据保护体系)NESA(阿联酋)SECRule-(证券)数据安全治理能力评估政务云网信办审查PCI-DSS(支付卡业务安全)CSA-STAR(云安全管理体系)GxP(医疗)TISAX(汽车)数据管理能力成熟度评估可信云认证SOC 1/2/3/报告ISO 22301(业务连续性体系)图 1 移动云安全资质规划2.2安全防护技术移动云以基础防护能力、安全分析与态势感知为主体,
12、根据安全合规与安全运营的要求,建立高安全防护技术体系,重点加强了基础防护能力、安全合规能力、以及与一体联动能力等方面的建设。基础防护能力包括应用防护,网络防护,主机防护,安全评估和安全审计。态势感知包括网络安全处置,资产威胁处置,用户行为处置,安全态势预警,SOAR,运维响应,脆弱性态势和数据应用保护。集中管理与分析方面构建了统一的安全运营管理平台,统一采集资产、漏洞、告警等各类安全数据,集中管理分析,输出结果二次智能分析挖掘深层次安全威胁,针对不同安全风险场景实现自动、半自动化处置流程。安全合规能力在平台侧主要包括资产安全管理和数据安全管理,实现资产和数据的全生命周期安全管控,租户侧主要包括
13、云信安,反诈,不良信息监测,应对云上租户主动或被动产生各类涉诈、不良等违规信息的监测处置。安全运营包括一键封堵,漏洞管理,业务风控和威胁情报管理。运维安全包括 4A 和 VPN。高安全移动云总体目标5安全合规集中管理分析日志存储事件分析分析能力层数据采集层基础防护能力运维安全移动云高安全防护技术体系态势感知图 2 移动云高安全防护技术体系2.3安全运营管理良好的安全防护技术体系需要有优秀的安全运营体系才能发挥出全部的功效。移动云提出“一体化”安全运营管理理念,依靠运营流程制度、云原生平台技术能力、人员组织的协同演进,构建智能高效、可度量、可持续化自我优化升级的安全运营管理体系。流程制度方面,安
14、全运营“事前”、“事中”、“事后”环节全方位覆盖。组织架构方面,具备持续安全的人才架构体系,同时注重网络安全人才的培养,保障安全运营人力的持续供给。平台技术方面,贴合安全运营流程,提供高技术能力平台支撑。“事前”具备研发安全支撑能力,资产安全、漏洞管理安全保障功能,“事中、事后”具备支撑安全运营监控、分析及响应的中枢能力。高安全移动云总体目标6流程制度平台技术组织架构图 3 安全运营管理架构2.4安全产品服务移动云为客户提供“全栈”式安全产品与服务,形成以“严选”为特色的安全产品服务能力,建立安全产品关键能力推进图谱,发挥“云网一体、云数融合”等优势,打造更具差异化优势的产品,全面构建“全栈”
15、式安全产品。在各个领域具备典型代表性产品,在产品安全与安全产品上具备良好的协同与演进机制。全面布局 15 款公有云产品、2 款支撑系统,覆盖访问安全、边界安全、主机安全、应用安全、安全运营等领域,形成“点”“线”“面”“体”立体式防护产品体系,为用户提供全方位、一站式安全防护产品和服务。中国移动将通过安全能力认定的公司网络信息业务、信息通信服务和产品纳入“严选”库,实施动态评估和“上下架”管理,促进安全管理水平持续提升,推动安全产品服务高质量供给。图 4“全栈”式安全产品与服务一体化云安全运营管理流程嵌入、平台原生、智能高效网络安全、信息安全、业务安全移动云安全架构7移动云安全架构可概括为“三
16、横两纵”,三个横向维度分别是用户安全、云平台安全以及安全合规保障,两个纵向维度分别为安全管理和安全运营。其中用户安全包括账户安全、基础安全、数据安全、业务安全、内容安全,全面覆盖了用户安全需求。平台安全包括物理安全、虚拟化安全、平台数据安全、产品开发安全等防护能力,符合等保 2.0 等合规要求。安全管理方面,遵循“责任匹配”和“最小授权”的要求开展运维工作。安全运营依据事前预防、事中管控、事后处置的原则,构建全方位闭环管理机制,保障平台及用户安全。安全合规保障方面,移动云全面符合国家和行业相关法规要求,拥有多项国内外安全资质。03移动云安全架构“移动云安全架构8图 5 移动云安全架构3.1移动
17、云用户安全3.1.1移动云用户基础安全移动云用户基础安全主要为云主机安全、网络安全、容器安全。云主机安全:移动云提供主机类安全产品,可对用户云上资产进行集中化的安全防护,对安全威胁进行实时识别和响应。用户通过在云主机或服务器安装轻量 Agent 插件,即可获得漏洞检测、主机异常登录检测、暴力破解防护、基线合规检查、云平台配置检测等多种安全检测服务,全方位保护云上资产的安全并满足监管合规要求。网络安全:基于 SDN 技术,使用户能够构建独立的网络空间,并通过网络 ACL 和安全组功能提高网络安全性。用户可以自定义网段和 IP地址,也可以通过专线或 VPN 隧道将 VPC 与传统数据中心连接,灵活
18、部署混合云。同时,可以配备云下一代防火墙、抗 DDoS 等安全产品实现网络边界安全防护。容器安全:移动云提供针对容器集群的安全防护产品,应对容器全生命周期出现的安全风险,具备扫描镜像漏洞、检测容器逃逸、制定容器行为白名单等功能,有效阻止容器安全风险事件的发生移动云安全架构93.1.2移动云用户数据安全移动云用户数据安全主要为数据加密、密钥管理、敏感数据保护、数据库审计。数据加密:数据加密基于国家密码局认证的硬件密码机提供弹性、安全的云上数据加解密服务。用户能够使用多种加密算法保护云上业务数据安全,也能对密钥进行安全可靠的管理,满足安全合规要求。密钥管理:提供安全、可靠、简单易用的密钥托管服务,
19、帮助用户集中管理密钥,保护密钥安全。密钥管理服务通过使用硬件安全模块保护密钥的安全,所有的用户密钥都由硬件安全模块中的根密钥保护,避免密钥泄露。敏感数据保护:移动云提供敏感数据保护产品,为企业客户提供敏感数据识别、静态脱敏、动态脱敏等数据安全能力,对敏感数据进行全方位保护。数据库审计:移动云提供专业、主动、实时监控数据库安全的审计产品,可用于审计移动云平台中的云数据库、自建数据库,帮助企业对数据库操作行为进行审计,对安全威胁进行及时预警,提高数据安全等级和合规能力。3.1.3移动云用户业务安全移动云用户业务安全主要为 Web 全栈防护、增强漏洞扫描、网站安全卫士。Web 全栈防护:移动云为用户
20、提供Web 应用安全防护,用户通过修改 DNS 解析记录将业务流量牵引至 Web 全栈防护集群实时检测防护,保障用户网站业务安全稳定。增强漏洞扫描:移动云支持跨域资产扫描的系统漏洞扫描及 Web 应用漏洞扫描服务,并可生成更加丰富、全面的漏洞扫描报告。网站安全卫士:移动云为用户的 Web站点目录提供全方位保护,通过对防护目录文件实时监控及时发现新增、修改、删除等非法操作,防止黑客、病毒等对网页进行非法篡改和破坏。3.1.4移动云用户内容安全移动云用户内容安全主要为内容审核。内容审核:移动云富媒体内容审核支持视频、音频、文档、图片、文本等内容审核,能精准识别多场景违法违规内容,高效防御内容风险。
21、移动云安全架构103.1.5移动云用户安全产品移动云用户安全产品主要为云安全中心、抗 DDoS 服务、态势感知、Web 应用防护。云安全中心:云安全中心提供统一的资产安全状况展示、实时安全威胁检测与响应功能。通过在主机安装 Agent 方式,为客户提供漏洞检测、异常登录、暴力破解、基线检查、云平台配置检测等多种安全检测能力,全方位保护云上资产安全并满足监管合规要求。抗 DDoS 服务:移动云提供专业的针对DDoS(分布式拒绝服务)攻击防护的抗 DDoS 产品。抗 DDoS 产品通过内置的识别和检测分析技术检测 DDoS 攻击,通过流量清洗设备对 DDoS攻击流量进行过滤,及时帮助用户发现网络中
22、的各类 DDoS 攻击并实现对攻击流量的快速过滤,有效保护用户业务免遭攻击。态势感知:移动云提供采用先进的大数据架构的态势感知产品。态势感知产品通过采集系统的网络安全数据信息,对所有安全数据进行统一处理分析,实现对网络攻击行为、安全威胁事件、日志、流量等网络安全问题的发现和告警,打造安全可监控、威胁可感知、事件可控制的安全能力。Web 应用防护:移动云提供基于对Web 流量的解码和分析的 Web 应用防护产品。Web 应用防护产品支持解析多种常见 HTTP 协议数据提交格式,可应对 Web 应用中的各类攻击,防御 OWASP 常见威胁,如 SQL 注入、XSS 注入、跨站请求伪造攻击、Cook
23、ie 篡改以及应用层 Web攻击等,能有效解决网页挂马、敏感信息泄露等安全问题,充分保障 Web 应用安全。3.1.6移动云用户身份安全移动云用户身份安全主要为身份认证、云堡垒机、日志审计。日志审计云堡垒机移动云针对大量分散的异构日志进行集中采集、统一管理、存储、统计分析,可协助企业满足等保合规要求、高效统一管理资产日志并为安全事件的事后取证提供依据。移动云帮助客户更加精细地管理云上资产,实现对云上资产运维过程的事前规划、事中控制和事后审计,建立安全、高效、可控的运维管理机制。移动云提供完善的身份验证、注册信息审核、用户真实身份鉴别机制,在规定时间内未进行实名认证的客户不能在移动云上订购和管理
24、相关资源。身份认证移动云安全架构113.2移动云平台安全移动云平台安全主要为物理安全、虚拟化安全、平台数据安全、产品开发安全。物理安全:移动云机房从场地、设备、介质安全等方面保障平台物理安全。虚拟化安全:移动云通过计算、存储、网络虚拟化来保障云计算环境下的多云服务客户隔离,能够保证每个虚拟机能获得相对独立的物理资源,并能屏蔽虚拟资源故障,确保某个虚拟机崩溃后不影响虚拟机监控器及其他虚拟机。平台数据安全:移动云平台从数据产生、数据传输、数据存储、数据使用、数据迁移、数据销毁、备份和恢复全生命周期保障数据安全。敏感信息加密存储、传输过程中使用加密传输协议同时具备权限分配和身份认证能力。产品开发安全
25、:移动云产品开发安全包括安全设计、安全编码、安全测试、安全发布。(1)产品安全设计:移动云产品主要从接入安全、安全防护、业务安全、日志安全、数据安全等方面进行安全设计。(2)安全编码:移动云已统一产品开发过程中涉及的安全要求,确保各产品编码过程中使用同一套代码开发安全规范。(3)安全测试:所有云产品发布前都经过了多轮安全测试,测试用例覆盖了安全设计阶段的安全需求以及攻击者视角的渗透测试用例,并加入了客户安全需求和业界标准。(4)安全发布:移动云产品安全发布通过建立多部门集中评审的方式,实现产品发布安全可控。3.3移动云安全管理移动云安全管理主要为账号管理、权限管理、访问控制。账号管理:移动云内
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 移动 云安 白皮书
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【Stan****Shan】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【Stan****Shan】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。