The post 【喜訊】安信達咨詢簽約清華大學校企C-STAR云安全認證項目 first appeared on 信息安全咨詢公司.
]]>C-STAR 云安全評估概述
CSA(Cloud Security Alliance)在2012“安全云”大會(SecureCloud 2012conference)上正式發布了其開放認證框架(Open CertificationFramework,OCF),以幫助云服務提供商提升其云安全
實踐的透明度,提高云服務的市場可信度,增強云服務于用戶的安全信心,以便企業和個人用戶接受和使用所提供的云服務。OCF包括安全、信任和保證注冊(Security、Trust and AssuranceRegistry ,STAR)三個方面的內容,可分為三個層次,每一個層次將為云服務供應商提供增量級別的信任與透明度,也為云用戶提供更高級別的安全保障。
(1)第一級是自我評估。云服務提供商可以在CSA官網注冊并提交自評估報告,證明自身實施的安全控制符合CSA的要求。
(2)第二級為獨立第三方認證。由第三方機構進行認證,確保供應商能夠滿足CSA云安全控制矩陣(Cloud Controls Matrix,CCM) [30]要求,其中CCM可視為在傳統ISO27001安全控制要求的基礎上的補充和增強。
(3)第三級為持續監控。云服務提供商公布基于CSA云計算信任協議(The Cloud Trust Protocol,CTP)的安全監控結果,對云服務相關安全要求進行持續的審計和評估。
為協助云服務提供者展現其云服務安全水平及安全管理成熟度,賽寶認證中心(CEPREI,后簡稱賽寶)于2014年與CSA正式開始合作,針對OCF第2等級開展第三方評估認證,即C-STAR云安全評估。云安全評估認證采用云計算信息安全的行業黃金標準—-CSA最新發布的云控制矩陣(CCM),結合國內相關法律法規(如等級保護和個人信息保護指南等)等和GB/T22080標準要求,有效評估云服務的安全狀況,并用云計算信息安全管理的最佳實踐指導企業提升云服務信息安全水平,從而將云服務的信息安全隱憂大幅降低。
The post 【喜訊】安信達咨詢簽約清華大學校企C-STAR云安全認證項目 first appeared on 信息安全咨詢公司.
]]>The post 【轉摘】CSA案例集11 | 360 零信任架構的業務訪問安全案例 first appeared on 信息安全咨詢公司.
]]>隨著該企業的數字化轉型,同時業務也開始擴展到國內多個城市,分支機構對業務的訪問和安全需求隨之而來。同時,疫情導致的遠程辦公常態化,諸多內部員工采用遠程訪問的方式進行業務操作。
在此背景下,給該企業安全帶來了雙重挑戰:
挑戰 1:業務和數據的訪問者超出了企業的傳統邊界。分支機構散布全國, 網絡、人員、設備都無法精確識別與控制。
挑戰 2:企業的業務和數據也超出了企業的認知邊界。數據流向安全管理人員無法控制的范圍。
二、方案概述和應用場景
以360連接云軟件定義邊界系統為核心,基于零信任架構,遵循零信任核心理念。包含環境感知、可信控制器、可信代理網關三大組件,具備以身份為基礎、最小權限訪問、業務隱藏、終端檢測評估、動態授權控制等幾大核心能力。實現企業終端統一管理、用戶統一管理、應用統一管理、策略統一管理、數據統一管理、安全統一管理。
圖片
圖1
三、優勢特點和應用價值
1.方案效果
1)企業用戶終端只能通過360安全瀏覽器進行身份認證,滿足企業“輕辦公”入口需求;
2)瀏覽器攜帶用戶身份通過可信網關進行認證并建立國密數據通道;
3)可信網關根據用戶權限鑒別開放其身份可見的業務系統;
4)用戶瀏覽業務系統文件時實現了防復制、防截屏、防打印、防下載等數據安全能力;
2.方案價值
1)安全
| 端口隱藏,減少攻擊暴露面;
| 國密數據通道加持,安全可靠;
| 數據不落地有效防止人為泄露;
2)高效
| 全面支持 SSO 單點登錄,無需反復認證;
| 不改變用戶使用習慣,打破無形的技術門檻;
| 統一用戶訪問入口,規范用戶訪問行為;
四、經驗總結
零信任的環境感知持續評估對后期運維帶來挑戰:客戶原有VPN用戶認證成功后后續再無安全動作,零信任強調的持續感知會要求對訪問終端的環境進行持續的評估,發現安全風險后可動態對訪問進行干預,這導致剛開始推廣時,運維管理員接到不少用戶咨詢訪問被干預的原因。建議在落地前整理對應問題解決FAQ,并通過企業內部統一IT工作流進行問題上報/跟蹤/處理整體流程。
以上案例由CSA全球會員單位360提供
The post 【轉摘】CSA案例集11 | 360 零信任架構的業務訪問安全案例 first appeared on 信息安全咨詢公司.
]]>