中国信通院正式启动STAR认证

X0_0X2021-11-18 13:42:14

近日,中国信息通信研究院(以下简称“中国信通院”)获得了STAR认证资质,此认证不仅可以协助云计算服务商展现信息安全的落实状态及管理能力,可更有效地差异化所提供的云计算并强化云计算使用者(企业客户或一般使用者)的信心及信赖度。

CSA STAR认证是由CSA(Cloud Security Alliance,云安全联盟)提出的全球性云安全评估与认证标准,云安全、信任、保障和风险(Security, Trust, Assurance and Risk,STAR)认证是针对云服务提供商安全等级评价的严格独立的第三方评审和注册,采用云计算安全的行业黄金框架——CCM(Cloud Control Matrix,云安全控制矩阵)。

对于云计算服务商而言,通过STAR认证的导入,能具体展现自身的云计算在安全议题上的完整设计程度,同时也能让用户在选择云服务时,可以客观得进行评估及掌握风险承受状况,使其在享受使用云计算所带来的竞争优势时,也能够在风险管理层面实现良好的管控。

STAR认证提供三种级别的保障:

第1级别是CSA-STAR 自我评估,是入门级服务,它免费提供并向所有云服务提供商(Cloud Service Provider,CSP) 公开。云服务提供商可以在CSA官网注册并提交自评估报告,证明自身实施的安全控制符合CSA的要求。

第2级别是独立第三方认证,涉及到第三方基于评估的认证,由第三方机构进行认证,确保供应商能够满足CSA云安全控制矩阵(Cloud Controls Matrix,CCM)要求,其中CCM 与行业接受的安全标准、法规和控制措施框架相对应,例如 ISO 27001、PCI DSS、HIPAA、AICPA SOC 2、NERC CIP、FedRAMP 和 NIST 等。

第3级别是持续监控,涉及到基于持续监视授予的认证。云服务提供商公布基于CSA云计算信任协议(The Cloud Trust Protocol,CTP)的安全监控结果,对云服务相关安全要求进行持续的审计和评估。

STAR认证模型图

企业通过STAR评估,则可获得中国信通院颁发的STAR云安全证书,获取云安全管理成熟度报告,通过云安全评估提高云安全管理水平,减少可能潜在的风险隐患,更好地满足顾客的云安全要求。此外,企业通过STAR评估,还可以证明其云安全水平领先于云服务提供者行列,可充分满足顾客的云安全要求,保障云服务业务安全有效开展,成为安全领域毋庸置疑的先驱者,获取云服务行业竞争优势。

云计算云安全联盟
本作品采用《CC 协议》,转载必须注明作者和本文链接
新冠疫情和数字化转型加速了广大企业上,在海外计算已经成为大多数企业默认的 IT 基础设施,国内的计算市场份额预计到“十四五”末也将突破万亿。客户遭遇安全事件的比例有所下降2021 年,27% 的客户遭遇了公有安全事件,比 2020 年的 36% 有所下降。勒索软件成为最大威胁勒索软件在侧、端侧、传统网络环境中到肆意蔓延。
对此,CSA大中华区2022发布了《原生安全技术规范》和《应用安全技术规范》,并根据规范要求,与公安三所合作分别推出了原生安全可信认证和应用安全可信认证。在CSA大中华区去年发布的数字安全框架和即将发布的《全球数字安全报告》中,将原生安全作为安全的免疫系统,从源头上解决安全问题。
困扰客户的11个漏洞。
计算已发展成为大数据应用、跨平台应用的主要解决方案,而虚拟化、大规模、开放性等特征,带来了更多安全威胁和挑战,通过分析计算安全防御模型架构,分别对计算安全的技术特征、运行特征、保障模式等方面进行了研究,提出了计算安全能力软件定义、保障服务化、服务智能化、防御动态化等关键技术,支撑安全防护灵活部署、高效保障、快速响应,提升计算环境多样化安全需求的响应能力,以及强对抗环境中计算持续服务能
随着计算的不断普及,平台安全问题日益凸显。平台资源共享、边界消失、动态变化等特点,使得传统基于边界的旁路式、外挂式防御手段无法有效应对安全威胁。因此,通过将安全机制与平台融合设计,实现了对平台内部威胁和攻击的可视、可控、可防,确保安全机制的不可绕过和性能开销最小。
本文整理了目前全球公认的十大安全认证,供安全专业人士参考。
绿盟科技安全纲领
2022-10-09 16:47:21
绿盟科技自2012年开始研究并打造计算安全解决方案,并于2022年正式推出“T-ONE化战略”,将安全产品与方案全面向转型,并构建开放的化生态。考虑到各类数据上趋势明显,上的数据安全应特别得到重视。每年因错误配置、漏洞利用等问题进而发生的恶意代码执行事件与日俱增,恶意样本总数相比2020年同期数量上涨10%,因而计算租户需要特别注意这些安全风险。
我是来自于公安部第三研究所检测中心的陈妍。 非常高兴能和大家来一起分享CSA安全联盟的一个标准,标准名字叫《原生安全技术规范》,也是第一次对外跟大家分享该标准。
安全知识深度解析
2022-01-07 07:42:17
边界内的主机防御主要是一些防恶意软件。但是网络边界上的防护措施并不能阻隔所有的威胁。IT基础资源集中化的趋势,以及客户的不断上,将会使得安全的变得愈来愈重要。如果平台的安全等级以及防护出现问题,其结果将会是致命的。安全与传统的信息安全所涉及的安全层次基本相同,包括物理安全、主机安全、网络安全、边界安全、应用安全、数据安全、管理安全7大类。
X0_0X
暂无描述