
保險云安全解決方案
從基礎(chǔ)設(shè)施、云平臺、云上業(yè)務(wù)、云安全管理出發(fā),基于每個層次面臨的安全威脅,明確各個層次需要具備的安全能力,同時以合規(guī)為基礎(chǔ),充分參考并借鑒國內(nèi)外成熟的標(biāo)準(zhǔn)和規(guī)范,覆蓋云上安全的運營能力。
在當(dāng)今“十四五”時期,信息化進(jìn)入數(shù)字化快速發(fā)展、建設(shè)數(shù)字中國的新階段,“十四五”時期信息化發(fā)展重點任務(wù)之一就是構(gòu)建云網(wǎng)融合的新型算力設(shè)施。然而,隨著業(yè)務(wù)上云、數(shù)據(jù)上云無疑會加大網(wǎng)絡(luò)安全風(fēng)險,帶來諸多挑戰(zhàn),云計算基礎(chǔ)設(shè)施必將是APT攻擊、勒索病毒、供應(yīng)鏈攻擊、數(shù)據(jù)泄漏風(fēng)險、基礎(chǔ)設(shè)施多源多維攻擊的核心目標(biāo)之一,甚至是敵對組織獲取我國重要數(shù)據(jù)的關(guān)鍵目標(biāo)。
金融行業(yè)信息系統(tǒng)關(guān)系到國計民生,是國家信息安全重點保護(hù)對象,國家信息安全監(jiān)管職能部門頒布了《云計算技術(shù)金融應(yīng)用規(guī)范 技術(shù)架構(gòu)》(JR/T 0166-2020)、《云計算技術(shù)金融應(yīng)用規(guī)范 安全技術(shù)要求》(JR/T 0167-2020)、《金融行業(yè)網(wǎng)絡(luò)安全等級保護(hù)測評指南》(JR/T 0072-2020)等多項行業(yè)標(biāo)準(zhǔn),以對其安全保護(hù)工作進(jìn)行指導(dǎo)監(jiān)督。
保險機(jī)構(gòu)也需充分意識云計算帶來的巨大優(yōu)勢與需要面臨的風(fēng)險,在建設(shè)云平臺基礎(chǔ)設(shè)施的同時同步考慮配套的安全建設(shè),以安全合規(guī)作為云平臺建設(shè)的基礎(chǔ)前提,積極應(yīng)對業(yè)務(wù)上云后面臨的各種安全風(fēng)險。
-
云安全能力框架
保險云安全體系設(shè)計參考借鑒人行、公安部等云計算安全框架,充分考慮云平臺自身特點和要求,從合規(guī)、風(fēng)險管理、縱深防御、攻防實戰(zhàn)等維度進(jìn)行建設(shè)。
云安全框架設(shè)計從基礎(chǔ)設(shè)施、云平臺、云上業(yè)務(wù)、云安全管理幾個層次出發(fā),基于每個層次面臨的安全威脅,明確各個層次需要具備的安全能力,同時以合規(guī)為基礎(chǔ),充分參考并借鑒國內(nèi)外成熟的標(biāo)準(zhǔn)和規(guī)范,覆蓋云上安全的運營能力。 -
-
-
云基礎(chǔ)設(shè)施安全規(guī)劃設(shè)計
主要由云服務(wù)商配合數(shù)據(jù)中心實現(xiàn),包括物理環(huán)境安全需求、網(wǎng)絡(luò)及核心設(shè)備冗余、計算及存儲資源冗余、業(yè)務(wù)網(wǎng)絡(luò)與管理網(wǎng)絡(luò)分離、基礎(chǔ)設(shè)施監(jiān)控等。
-
-
云平臺安全規(guī)劃設(shè)計
主要包括分區(qū)分域及邊界訪問控制、外部邊界安全防護(hù)設(shè)計、遠(yuǎn)程接入安全防護(hù)設(shè)計、計算資源安全防護(hù)設(shè)計、平臺安全管理。
-
-
云上業(yè)務(wù)(租戶)安全規(guī)劃設(shè)計
主要包括云上合規(guī)、云工作負(fù)載安全、云上業(yè)務(wù)安全、實戰(zhàn)安全(欺騙防御)等。
-
-
云安全集中管理設(shè)計
主要包括面向安全資源池的管理員的云安全管理平臺、面向云租戶的租戶管理平臺以及橫跨多云的多云安全管理平臺。
-
-
云安全運營
以資產(chǎn)為核心、以安全事件管理為關(guān)鍵流程建立一套實時的資產(chǎn)風(fēng)險模型,協(xié)助管理人員進(jìn)行事件分析、風(fēng)險分析、預(yù)警管理和應(yīng)急響應(yīng)