DB15/T 2198-2021 大数据应用 云密码应用规范.pdf

DB15/T 2198-2021 大数据应用 云密码应用规范.pdf
仅供个人学习
反馈
标准编号:
文件类型:.pdf
资源大小:1.4 M
标准类别:电力标准
资源ID:279213
下载资源

标准规范下载简介

DB15/T 2198-2021 大数据应用 云密码应用规范.*df<*>ICS35.040 CCS 180 <*>DB15/T 2198202 <*>ta a***icatio* C*oudcry*togra*hic a***icatio* **ecificatio <*>蒙古自治区市场监督管理局发 <*>NB/T 20532-2018 核电厂消防系统调试技术导则DB15/T21982021 <*>别 范围 规范性引用文件 术语和定义 云密码应用总体架构 4. 1 概述 4. 2 云密码建设要求 云密码资源池 5. 1 概述 5. 2 框架图 5. 3 云密码管理平台 5. 4 云密码服务 5. 5 云密码资源 5. 6 基础设施 云密码服务接口规范 6. 1 概述 6. 2 接口说明 附录A(资料性) 云密码应用合规性参考表 附录B(规范性) 接口规范. 参考文献 <*> 范围 规范性引用文件 术语和定义 云密码应用总体架构 4.1概述 4.2云密码建设要求 云密码资源池 5. 1 概述 5. 2 框架图 5. 3 云密码管理平台 5. 4 云密码服务 5. 5 云密码资源 5. 6 基础设施 云密码服务接口规范 6. 1 概述 6. 2 接口说明 附录A(资料性) 云密码应用合规性参考表 附录B(规范性) 接口规范. 参考文献 <*>DB15/T 2198202 <*>本文件按照GB/T1.1一2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定 起草。 本文件由内蒙古自治区大数据中心提出并归口。 本文件起草单位:内蒙古自治区大数据中心、杭州安恒信息技术股份有限公司、内蒙古工业大学网 络空间安全研究所、杭州弗兰科信息安全科技有限公司。 本文件主要起草人:孙卫、包瑞林、杨扬、吴卓群、王钢、林明峰、戚志军、袁国平 <*>DB15/T2198202 <*>大数据应用云密码应用规范<*>本文件规定了云密码应用总体技术架构,规定了云密码资源池和云密码服务接口的技术要求。 本文件适用于指导云密码建设和云平台中的用户终端、网络与接入、云平台服务、云安全管理对云 密码的应用 <*>下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件, 仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本 文件。 GB/T7408数据元和交换格式信息交换日期和时间表示法 GB/T31167 信息安全技术云计算服务安全指南 GM/T0029 签名验签服务器技术规范 GM/T0054 信息系统密码应用基本要求 GM/T0062 密码产品随机数检测要求 <*>GB/T 31167 GM/T0029 签名验签服务器技术规范 GM/T0054信息系统密码应用基本要求 GM/T 0062 密码产品随机数检测要求 3术语和定义 下列术语和定义适用于本文件。 3.1 云密码c*oudcry*togra*hic 一种将云计算技术与身份认证、授权访问、传输加密、存储加密等密码技术深度融合,实现密码服 标准信息 务云化的密码功能呈现模式。 3.2 云密码服务c*oudcry*togra*hic*er*ice 按照云计算技术架构的要求整合密码产品、密码使用策略、密码服务接口和服务流程,将密码系统 设计、部署、运维、管理、计费等组合成一种服务,来解决用户的密码应用需求 3.3 云密码应用c*oudcry*togra*hica***icatio* 通过使用云密码服务,实现密码功能的应用。 <*>虚拟化*irtua*izatio* <*>DB15/T2198—2021 一种资源管理技术,将计算机的各种实体资源(CPU、内存、磁盘空间、网络适配器等),予以抽 象、转换后呈现出来并可供分割、组合为一个或多个电脑配置环境。 3.5 数据退役dataretire 数据生命周期中的一个阶段,将被归档、转移、丢弃、销毁以及对存储介质的销毁处理后不再被使 用。 <*>12198202 一种资源管理技术,将计算机的各种实体资源(CPU、内存、磁盘空间、网络适配器等),予以 转换后呈现出来并可供分割、组合为一个或多个电脑配置环境。 <*>用户终端、网络与接入、云平台、云安全管理等角度,为云平台及云租户应用系统的安全可靠运行提 全面高效的密码应用服务,保证云平台及上云系统符合国家法律法规、政策文件、标准规范的要求 足合规性、完整性和安全性要求。 云密码应用框架如图1所示,框架图分为上下两部分: 上部分为云密码应用层,分为终端密码应用、网络与接入安全密码应用、云平台密码应用。 其中终端密码应用包含传统PC端、物联网终端、移动终端、安全浏览器、智能密码钥匙等中 涉及密码相关的应用;网络与接入安全密码应用包含了可信接入、访问控制、身份认证、 IPSecVPN网关、SSLVPN网关等网络通信与接入的密码相关应用;云平台密码应用包括云管理 平台与云应用平台,云应用平台涉及服务层与平台层,服务层申包含了云上托管业务密码应 用与云上数据,平台层中包含了资源、系统、存储等安全。以上终端密码应用、网络与接入 安全密码应用、云平台密码应用在使用密码服务时,均可通过调用密码资源池对外接口,为 身份认证、访问控制、授权管理、数据安全等信息安全功能提供基础和统一的密码支撑; 下部分为密码资源池,基于云密码资源、密码基础设施,对外开放密码服务即接口,为云平 台及云租户提供统一的密码服务, <*>DB15/T2198202 <*>图1云密码应用总体架构 <*>为确保云密码应用基础环境的安全 务在云端的建设应符合GB/T31167的要求 <*>4. 2.2 密码算法<*>云密码应用中凡涉及对称算法、非对称算法、杂凑算法时GB∕T 17766-2020 固体矿产资源储量分类.*df,需采用满足国家密码主管部门批准的算 法。 <*>根据不同的安全需求,云密码资源池需提供多种不同安全等级的密钥隔离机制。针对高安全等级场 景,能够支持基于硬件虚拟化技术实现的密 个虚拟业务单元独享安全密码服务。 <*>4. 2. 4 访问控制<*>为保证云密码资源池提供的密码服务中接入应用的安全性,需结合多种认证模式,基于角色、服务、 身份对云密码服务进行访问授权控制。对于不同的业务服务模式,采取最合适的访问控制机制,同时 借助访问控制机制,为云中密码服务的审计提供有效的技术支撑。 <*>4. 2. 5 云密码测评<*>云密码应用在规划阶段、建设阶段和运行阶段,需根据《商用密码应用安全性评估管理办法(试行)》 等相关要求,按照GM/T0054执行,从物理和环境安全、网络和通信安全、设备和计算安全、应用和数 据安全四个层面采用密码技术措施,建立安全的密钥管理方案,采取有效的安全管理措施。云密码应用 通过云密码测评是项目验收的必要条件,云密码测评合规性参考表见附录A。 <*>DB15/T 2198202 <*>构建云密码资源池,对外提供统一的密码服务是当前实现密码云化的一种有效方式。云密码资源池 将虚拟化技术和云管理技术应用在密码设备集群,把密码设备集群组织成“密码设备云”,形成集成化 的云密码服务资源池。 云密码资源池为云中数据提供全生命周期的安全服务,需通过硬件虚拟化技术,为多个应用系统提 共高速、可靠、可扩展的密钥管理服务、随机数服务、签名与验签服务、身份认证服务和加解密服务 有效地提高密码资源的利用率。同时,云密码服务自身应能确保可伸缩、动态、高效的运行,具备抗攻 击能力。 <*>云密码资源池架构如图2所示,从上至下分为云密码管理平台、云密码服务、云计算密码资源和基 础设施。其中服务层包含云密码资源池的基础设施和虚拟化出的各类密码服务T/CWAN 0045-2020标准下载,包括加解密服务、身份 验证服务、签名验签服务、时间戳服务等,并通过统一的接口对外提供服务;云密码应用层是指通过云 密码服务提供的密码服务接口的使用对象,包括安全浏览器、安全网关、移动云安全服务平台等。基础 设施为云密码服务提供基础的物理密码运算资源。
©版权声明
相关文章