美国联邦政府云计算安全策略分析


2010年2月美国启动了政府范围的云计算解决方案的安《联邦部门和机全认证认可过程的开发[9]。8月CIOC发布了
[10]
构使用云计算的隐私建议》,指出云环境下隐私风险跟法
1)联合授权委员会(JAB):成立了由国防部(DOD)、DHS、GSA三方组成的联合授权委员会JAB,主要负责制定更新安全基线要求、批准第三方评估机构认可标准、设立优先顺序并评审云服务授权包、对云服务供应进行初始授权等;2)FedRAMP项目管理办公室(FedRAMP PMO):设立于GSA,负责管理评估、授权、持续监视过程等, 并与NIST合作实施对第三方评估组织的符合性评估;3)国土安全部:主要负责监视、响应、报告安全事件,为可信互联网联接提供指南等;4)各执行部门或机构:按照DHS、JAB等要求评估、授权、使用和监视云服务等,并每年4月向CIOC提供由本部门CIO和CFO签发的认证;5)首席信息官委员会:负责出版和分发来自FedRAMP PMO和JAB的信息。
其次,明确了FedRAMP项目相关方的角色和职责(如图1)。这些角色中除了DHS、JAB、FedRAMP PMO、各执行部门或机构、CIOC外,还包括云服务商(CSP)和第三方评估组织(3PAO)。云服务商实现安全控制措施;创建满足FedRAMP需求的安全评估包;与第三方评估机构联系,执行初始的系统评估,以及运行中所需的评估与授权;维护连续监视项目;遵从有关变更管理和安全事件报告的联邦需求。第三方评估组织保持满足FedRAMP所需的独立性和技术优势;对CSP系统执行独立评估,并创建满足FedRAMP需求的安全评估包清单。
律法规、隐私数据存储位置、云服务商服务条款和隐私保护策略有关,并指出了9类风险,通过使用相关标准、签署隐私保护的补充合同条款、进行隐私门槛分析和隐私影响评估、充分考虑相关的隐私保护法律,可以有效加强云计算环境下的隐私保护。9月非盈利组织MITRE给出了《政府客户云计
[11]算SLA考虑》。11月份,NIST、GSA、CIOC以及信息安全
及身份管理委员会(ISIMC)等组成的团队历时18个月提出了
[12]《美国政府云计算安全评估和授权建议方案》,该方案由云
计算安全要求基线、持续监视、评估和授权三部分组成。12月,在《改革联邦信息技术管理的25点实施计划》中指出安全、互操作性、可移植性是云计算被接纳的主要障碍。
2011年1月国土安全部(DHS)给出了《从安全角度看云
[13]计算:联邦IT管理者入门》读本,指出了联邦面临的16项
关键安全挑战:隐私、司法、调查与电子发现、数据保留、过程验证、多租户、安全评估、共享风险、人员安全甄选、分布式数据中心、物理安全、程序编码安全、数据泄露、未来的规章制度、云计算应用、有能力的IT人员挑战,NIST发布了《公
[14][15]共云计算安全和隐私指南》和《完全虚拟化技术安全指南》。
2月份的《联邦云计算战略》指出在管理云服务时要主动监视和定期评估,确保一个安全可信的环境,并做出了战略部署,包括推动联邦风险和授权管理项目(FedRAMP)、DHS要每6个月或按需发布一个安全威胁TOP列表并给出合适的安全控制措施和方法,NIST要发布一些安全技术指南。
2011年12月OMB发布了一项关于“云计算环境下信息系统安全授权”的首席信息官备忘录[16],正式设立FedRAMP项目。
[17]2012年2月成立了FedRAMP项目联合授权委员会(JAB)并[18]发布了《FedRAMP概念框架(CONOPS)》、《FedRAMP安[19]全控制措施》。
2 美国联邦政府云计算安全策略分析
2.1 高度重视云计算安全和隐私、可移植性和互操作性,对云服务实施基于风险的管理
美国联邦政府在推动云计算一开始就认识到云计算安全和隐私、可移植性和互操作性是云计算被接纳的主要障碍,并给予了高度重视。美国联邦政府认为,对于云服务要实施基于风险的安全管理,在控制风险的基础上,充分利用云计算高效、快捷、利于革新等重要优势,并启动了联邦风险和授权管理项目(FedRAMP)。
图1 FedRAMP项目相关方的角色和职责
2.3 注重云计算安全管理的顶层设计
美国联邦政府注重对云计算安全管理的顶层设计。在政策法规的指导下,以安全控制基线为基本要求,以评估和授权以及监视为管理抓手,同时提供模板、指南等协助手段,建立了云计算安全管理的立体体系(如图2)。
政策备忘录:OMB于2011年12月8日发布,为政府级
2.2 加强云计算安全管理,明确安全管理相关方及其职责
首先,明确了云计算安全管理的政府部门角色及其职责:
你可能喜欢
- 政府云计算
- 云计算资料
- 云计算安全问题
- 物联网军事应用
- 云计算应用
- 云计算基础架构
- 浅谈云计算
- 美国联邦政府云计算战略15页
- 美国政府云计算技术路线图SP_500_293(卷三草案)90页
- 美国政府云计算技术路线图SP_500_293(卷一)32页
- 美国联邦政府云计算案例分享2页
- 美国联邦政府云计算应用现状38页
- 美国联邦政府云计算安全策略分析4页
- 云计算中新的安全问题思考8页
- 针对云计算技术安全问题进行相关6页
- 云计算与物联网安全问题研究6页
- 云计算安全问题探讨4页
- 云计算时代加强信息安全保护问题的若干思考(1)6页
- 云计算环境下的安全问题浅析5页
- 中国企业云计算应用调查报告(2011)38页
- 云计算应用于电子政务为大势所趋5页
- 中国云计算应用现状白皮书及优秀案例集锦(简介)10页
- 中国企业云计算应用调查报告(2011)38页
- Google云计算应用场景分析38页
- 电信云计算应用场景15页
- 利用VMware vCloud Director实现云计算之基础架构既服务67页
- VMware 云计算基础架构和管理解决方案12页
- VMware vCenter Operations Management Suite 对虚拟和云计算基础架构实现自动运营管理4页
- 云计算将如何影响网络基础架构4页
- 基于云计算的新一代电信IT基础架构研究4页
- 基于云计算IAAS的IT基础架构建设方案探讨1页
- 浅谈云计算与智慧城市架构建设10页
- 浅谈云计算7页
- 浅谈云计算的概念问题4页
- 浅谈云计算背景下二_三城市电子政务的发展前景和对策2页
- 浅谈云计算5页
- 浅谈云计算与智慧城市建设5页


