说明:收录25万 73个行业的国家标准 支持批量下载
书 书 书犐犆犛 35 . 040 犔 80 中华人民共和国国家标准 犌犅 / 犜 37972 — 2019 信息安全技术云计算服务运行监管框架 犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀狅犾狅犵狔 — 犗狆犲狉犪狋犻狅狀狊狌狆犲狉狏犻狊犻狅狀犳狉犪犿犲狑狅狉犽狅犳犮犾狅狌犱犮狅犿狆狌狋犻狀犵狊犲狉狏犻犮犲 2019  08  30 发布 2020  03  01 实施 国家市场监督管理总局 中国国家标准化管理委员会 发布目    次 前言 Ⅰ ………………………………………………………………………………………………………… 引言 Ⅱ ………………………………………………………………………………………………………… 1   范围 1 ……………………………………………………………………………………………………… 2   规范性引用文件 1 ………………………………………………………………………………………… 3   术语和定义 1 ……………………………………………………………………………………………… 4   云计算服务运行监管目的及框架 1 ………………………………………………………………………   4.1   运行监管目的 1 ………………………………………………………………………………………   4.2   运行监管框架 1 ………………………………………………………………………………………   4.3   运行监管的角色及责任 2 …………………………………………………………………………… 5   安全控制措施监管 3 ………………………………………………………………………………………   5.1   安全控制措施内容 3 …………………………………………………………………………………   5.2   安全控制措施监管环节 3 …………………………………………………………………………… 6   变更管理监管 3 ……………………………………………………………………………………………   6.1   变更管理内容 3 ………………………………………………………………………………………   6.2   变更管理监管环节 4 ………………………………………………………………………………… 7   应急响应监管 4 ……………………………………………………………………………………………   7.1   应急响应内容 4 ………………………………………………………………………………………   7.2   应急响应监管环节 4 ………………………………………………………………………………… 8   云计算服务运行监管的实现方式 4 ………………………………………………………………………   8.1   概述 4 …………………………………………………………………………………………………   8.2   人工机制 4 ……………………………………………………………………………………………   8.3   自动机制 5 …………………………………………………………………………………………… 附录 A ( 资料性附录 )   运行监管交付件模版 6 …………………………………………………………… 附录 B ( 资料性附录 )   安全控制措施运行监管列表 10 …………………………………………………… 参考文献 18 …………………………………………………………………………………………………… 犌犅 / 犜 37972 — 2019 前    言    本标准按照 GB / T1.1 — 2009 给出的规则起草 。 请注意本文件的某些内容可能涉及专利 。 本文件的发布机构不承担识别这些专利的责任 。 本标准由全国信息安全标准化技术委员会 ( SAC / TC260 ) 提出并归口 。 本标准起草单位 : 四川大学 、 中国电子技术标准化研究院 、 北京安信天行技术有限公司 、 北京信息安全测评中心 、 华为技术有限公司 、 阿里云计算有限公司 、 腾讯云计算有限公司 、 中国移动通信有限公司研究院 、 广州赛宝认证中心服务有限公司 、 西安未来国际信息股份有限公司 、 陕西省信息化工程研究院 、 中国电子科技网络信息安全有限公司 。 本标准主要起草人 : 陈兴蜀 、 罗永刚 、 李想 、 刘小茵 、 上官晓丽 、 钟金鑫 、 赵章界 、 葛龙 、 王伟 、 王永霞 、 张磊 、 沈锡庸 、 杨思磊 、 葛小宇 、 王惠莅 、 白杨 、 王启旭 、 胡影 。 Ⅰ 犌犅 / 犜 37972 — 2019 引    言    随着云计算技术的蓬勃发展 , 政府部门及重点行业等对采用云计算服务有了大量需求 , 为确保云服务客户安全地使用云计算服务 , 确保云服务商的安全能力符合国家相关标准要求 , 确保云计算服务各相关方能够实时 、 有效地掌握云计算服务的运行质量和安全状态 , 制定云计算服务运行监管框架 。 本标准以 GB / T31167 — 2014 《 信息安全技术   云计算服务安全指南 》 为依据 , 以 GB / T31168 — 2014 《 信息安全技术   云计算服务安全能力要求 》 为要求 , 规范了政府部门云服务客户在使用云计算服务的过程中 , 云服务商 、 运行监管方的相关责任及监管内容 , 提出了运行监管框架 、 过程及方式 。 同时 , 本标准为云服务商支撑云计算服务运行监管活动提供指导 , 为运行监管方开展运行监管提供指导 。 Ⅱ 犌犅 / 犜 37972 — 2019 信息安全技术云计算服务运行监管框架 1   范围 本标准确定了云计算服务运行监管框架 , 规定了安全控制措施监管 、 变更管理监管和应急响应监管的内容及监管活动 , 给出运行监管实现方式的建议 。 本标准适用于对政府部门使用的云计算服务进行运行监管 , 也可供重点行业和其他企事业单位使用云计算服务时参考 。 2   规范性引用文件 下列文件对于本文件的应用是必不可少的 。 凡是注日期的引用文件 , 仅注日期的版本适用于本文件 。 凡是不注日期的引用文件 , 其最新版本 ( 包括所有的修改单 ) 适用于本文件 。 GB / T31167 — 2014   信息安全技术   云计算服务安全指南 GB / T31168 — 2014   信息安全技术   云计算服务安全能力要求 3   术语和定义 GB / T31167 — 2014 界定的以及下列术语和定义适用于本文件 。 3 . 1 运行监管方   狅狆犲狉犪狋犻狅狀狊狌狆犲狉狏犻狊犻狅狀狅狉犵犪狀犻狕犪狋犻狅狀 独立于云计算服务相关方 , 且具有专业技术能力 , 开展运行监管的机构 。 4   云计算服务运行监管目的及框架 4 . 1   运行监管目的 开展云计算服务运行监管的目的是保障 : a )   云计算服务持续满足国家相关法律法规 、 行政命令 、 政策和标准 ; b )   云计算服务相关方能够及时 、 有效地掌握云计算平台的运行质量和安全状态 ; c )   云计算服务的安全风险可控 ; d )   云计算服务的安全能力持续满足要求 。 从而确保 GB / T31167 — 2014 中 8.1 提出的运行监管主要目标 。 4 . 2   运行监管框架 云计算服务运行监管框架是基于国家标准 GB / T31167 — 2014 和 GB / T31168 — 2014 中的运行监管要求而提出的 。 云计算服务运行监管框架如图 1 所示 。 1 犌犅 / 犜 37972 — 2019 图 1   运行监管框架    云服务商应对云计算服务实施安全控制 、 变更管理及应急响应等方面的管理和技术措施 , 并为运行监管方提供已实施相关管理和技术措施的支撑材料 , 形成交付件 ( 对监管活动起到佐证作用的任何实体 , 包括但不限于各种文档 、 图片 、 录音 、 录像 、 实物 、 数据等 , 并以纸质 、 电子等形式有效保存 ), 附录 A 给出了运行监管交付件参考模版 , 附录 B 给出了安全控制措施运行监管列表 。 运行监管方对云服务商的交付件进行分析审核 、 评估验证等监管活动 , 形成监管结果告知云计算服务相关方 , 必要时应根据监管结果给出合理的意见和建议 。 4 . 3   运行监管的角色及责任 4 . 3 . 1   运行监管角色 运行监管框架包含两个主要角色 : a )   云服务商 。 通过国家网络安全审查并为政府部门提供服务的云服务商 。 b )   运行监管方 。 云服务客户的管理部门 ( 例如 : 政府信息安全管理部门 、 云服务客户的主管部门等 ) 指定或委托的运行监管方 。 4 . 3 . 2   云服务商的责任 云服务商应确保 : a )   云计算平台中的安全控制措施持续有效 ; b )   云计算平台中的重大变更风险可控 ; c )   云计算平台中的应急响应及时充分 ; d )   向运行监管方按约定的内容 、 形式 、 频率 、 人工或自动机制等提交运行监管所需交付件 , 并确保交付件真实可靠 ; e )   根据运行监管方反馈的监管结果对相关的管理和技术措施进行整改 。 从而履行 GB / T31167 — 2014 中 8.2.3 规定的云服务商在运行监管中的责任 。 4 . 3 . 3   运行监管方的责任 运行监管方应 : a )   对云计算服务的安全控制措施 、 重大变更和应急响应等进行运行监管 ; b )   与云服务商协商运行监管接口 , 即

.pdf文档 GB-T 37972-2019 信息安全技术 云计算服务运行监管框架

文档预览
中文文档 22 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共22页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GB-T 37972-2019 信息安全技术 云计算服务运行监管框架 第 1 页 GB-T 37972-2019 信息安全技术 云计算服务运行监管框架 第 2 页 GB-T 37972-2019 信息安全技术 云计算服务运行监管框架 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2025-07-18 00:34:25上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。