私有云多租户等保合规,优刻得应对之道
等保2.0要求云租户单独合规,但传统安全设备难以适应云环境。优刻得UCloudStack私有云集成安全组件,支持租户自助开通管理,实现等保合规。适用于私有云多租户场景,降低安全运维复杂度。
在开始私有云多租户等保合规方案介绍前,我们先来回答关于等级保护2.0的相关FAQ。
Q1
什么是等级保护定级?
它是中国国家信息安全等级保护评估制度对信息系统安全保护等级的划分标准。等级保护对象的定级要素包括:a)受侵害的客体;b)对客体的侵害程度。
由低到高划分为五个等级,如下表所示:

定级要素与安全保护等级的关系
Q2
云租户为什么需要单独做等保?
按照“谁运营谁负责,谁使用谁负责,谁主管谁负责”原则,网络运营者是系统责任主体,要担网络安全责,做好系统定级与等保。因云平台已通过等保,云租户做等保时,仅需聚焦自身业务系统合规,无需考虑物理和网络环境。
Q3
云租户利用传统硬件安全设备满足等保
要****求,还有必要用云上安全组件吗?
答案是肯定的。并非要弃用已购硬件安全设备,而是应根据业务实际需求,从成本效益、安全能力、运营管理角度,实现软硬结合,找到最佳平衡点。
下面从两个通用场景分析:
**封闭式私有云(自建自用):**企业在内部网络自建云计算平台,部署管理应用与数据,完全掌控基础设施,通过虚拟化技术实现资源池化与按需分配。
**成本效益:**复用性能好、功能适配的硬件安全设备,可节省云上安全组件购置费用。但业务和云上资源变化时,硬件设备性能与容量难以灵活扩展,无法满足安全需求。
**安全能力:**软硬件安全设备能力相当,云上安全组件专为云环境优化,更契合等保要求,如支持多租户安全策略配置。
**运营管理:**硬件安全设备管理界面与配置流程独立,与云平台管理不衔接,增加运维难度与工作量。多租户环境中,难以灵活统一管理租户安全需求,如多台硬件设备规则更新不统一、周期长,面对云环境威胁防护易滞后。
**开放式私有云(对外提供云服务):**把资源开放给外部租户,兼具公有云与私有云优势。传统硬件安全设备只能满足云平台和自有业务部分等保需求,外部租户按需选择安全组件。借助软件定义安全框架,租户能自主开通组件、配置策略,运营方负责统一升级组件和更新规则库。
Q4
云租户业务要满足等保要求,二级、
三级都所需安全能力差距有哪些?
系统重要程度不同,所需安全设备有别。常见的二级和三级系统中,三级等保的设备需求更多。依据《信息安全技术网络安全等级保护安全设计技术要求(GB-T 25070 - 2019)》,整理建议清单如下:


云上业务等保合规需求
基于以上几个问答,我们已经初步了解等级保护的概念。等级保护是《网络安全法》明确的重要制度,如今已进入2.0 时代,将“云、大、物、移、工控”纳入监管。
传统等级保护安全策略无法适应云环境的安全变化。云计算边界消失,多租户之间“东西向”威胁突出,传统侧重“南北向”防护的安全设备难以保障云环境安全。私有云模式下,云平台运营方也面临满足租户多样安全需求的难题。
关于UCloudStack租户业务安全合规方案
优刻得私有云UCloudStack是优刻得基于公有云自主研发的私有云产品,可提供计算、存储、网络、安全、容器、PaaS等云服务,技术架构轻量灵活、简化云平台运营运维,可助力企业用户快速完成传统IT架构的云化升级,释放数字生产力。
优刻得提供从平台安全到业务安全一体化云安全解决方案,多维度安全服务及运维管理,云租户按需管理云内安全,满足企业和租户安全合规要求。
方案架构

如上图所示,为满足等保合规,将主流安全组件集成至云平台,抽象为PaaS组件服务,涵盖漏洞扫描、堡垒机、数据库审计、主机安全、虚拟化日志分析、Web应用防火墙、智慧防火墙等安全组件,支持云租户自助开通与管理,实现云内安全。
云上租户的安全能力部署在独立VPC中,彼此隔离、独立管理,用户可按需设置安全策略,实现安全原子能力统一管理、统一运营,为用户侧等保合规需求提供便捷开通、自动化部署、免密登录的能力。
等保组件功能特性

方案价值
**云租户等保合规:**完善云环境的安全能力,建立云租户安全合规机制,提供云安全服务的按需交付、统一管理、风险监测及自服务等价值。
**降低管理复杂性:**UCloudStack 全栈私有云安全方案深度集成企业级安全模块并集中管理,覆盖企业业务安全需求的同时简化安全管理。
**提升部署灵活性:**云平台深度集成安全组件,池化多种安全产品,形成云上安全能力。租户能按需通过云安全管理平台,快速分配、管理安全资源,一键开通软件,满足等保合规要求。

扫码立即体验优刻得私有云