全网唯一标准王
ICS 35.240 YD CCS L67 中华人民共和国通信行业标准 YD/T 4568—2023 云计算风险管理框架 Cloud computing management framework 2023-12-20 发布 2024-04-01实施 中华人民共和国工业和信息化部 发布 YD/T 4568—2023 目 次 前言, ..II 范围 2 规范性引用文件. 术语和定义 4. 概述 5 风险管理组织架构 3 6 风险评估.. 6.1 风险识别... 6.2 风险估算.. 7 风险处置 7.1风险降低.. 10 7.2 风险保持... .10 7.3 风险回避... .10 7.4风险转移 .10 8 风险接受 9 风险沟通... 10风险监测, 11 附录A(资料性)云计算风险管理能力评估指标及权重 12 YD/T4568—2023 前言 本文件按照GB/T1.1一2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定 内容起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。 本文件由中国通信标准化协会提出并归口。 本文件起草单位:中国信息通信研究院、浪潮通信技术有限公司、西安邮电大学、华为技术有限公 司、腾讯云计算(北京)有限责任公司。 本文件主要起草人:栗蔚、郭雪、王方、孔松、王佩、张勇、卫斌、吴江伟、吴倩琳、韩非、王睿 宁、宋继达、赵华、符海芳、蒋增增、武献雨、傅师、张春源、杜建伟、李小庆、宋敬海。 I YD/T4568—2023 云计算风险管理框架 1范围 本文件规定了云计算风险管理框架,针对云计算运行过程中面临的服务不可用、数据去失、数据池 露等风险后果提出管理方法,云计算风险管理过程包括风险评估、风险处置、风险接受、风险沟通,以 及风险监视和评审等内容。 本文件适用于云计算企业对云计算涉及的所有系统、人员、管理制度进行风险管理,帮助云计算厂 商控制云计算对外运营的风险,帮助云服务客户选择风险可控的云计算厂商。 2规范性引用文件 仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本 文件。 GB/T22081—2008 信息技术安全技术信息安全管理实用规则 GB/T31168—2014 信息安全技术云计算服务安全能力要求 GB/T324002015 信息技术云计算概览与词汇 3术语和定义 3.1 云计算cloud computing 一种通过网络将可伸缩、弹性的共享物理和虚拟资源池以按需自服务的方式供应和管理的模式, 注:资源实例包括服务器、操作系统、网络、软件、应用和存储设备等。 [来源:GB/T32400—2015,3.2.5] 3.2 云计算服务cloud computing service 使用定义的接口,借助云计算提供一种或多种资源的能力。 注:资源实例包括服务器、操作系统、网络、软件、应用和存储设备等。 [来源:GB/T31168—2014,3.2] 1 YD/T4568—2023 3.3 云计算厂商 cloud serviceprovider 云计算的供应方。 注:云计算厂商管理、运营、支撑云计算的基础设施及软件,通过网络交付云计算资源。 [来源:GB/T31168—2014,3.3] 3.4 风险risk 事态的概率及其结果的组合。 [来源:GB/T22081—2008,2.9] 3.5 风险评估 risk assessment 风险分析和风险评价的整个过程。 [来源:GB/T22081—2008,2.11] 3.6 风险管理risk management 指导和控制一个组织相关风险的协调活动。 注:风险管理一般包括风险评估、风险处置、风险接受和风险沟通。 [来源:GB/T22081—2008,2.13] 3.7 风险处置 risk treatment 选择并且执行措施来更改风险的过程。 [来源:GB/T22081—2008,2.14] 3.8 威胁threat 可能导致对系统或组织的损害的不期望事件发生的潜在原因。 [来源:GB/T22081—2008,2.16] 3.9 脆弱性 vulnerability 可能会被一个或多个威胁所利用的资产或一组资产的弱点。 [来源:GB/T22081—2008,2.17] 2 YD/T 4568—2023 4概述 本文件规定了云计算风险管理框架,云计算风险管理流程包括风险评估、风险处置、风险接受、风 险沟通,以及风险监视和评审。 风险评估需要对云计算关键点包括基础设施、网络、计算资源、存储资源、应用、业务、数据、管 理规范、运维运营、风险整合划分等进行识别,并对风险管控措施进行识别,根据风险识别结果估算出 风险概率。风险估算后进行风险处置,包括风险转移、风险降低、风险保持和风险回避。 风险管理过程可能循环进行风险评估和风险处置活动,云计算风险管理流程如图1所示。 风险评估 风险识别 数据 用户数据 平台数据 「夹键点「风险管羟 识别_网络识别」 业务 用户 合规备案 风险估算 应用 门户网站 应用程序 风 险监视和评审 风险评估是否 不满足 存储资源存储设备 存储架构 员管 理 维 险 XL 满足要求? 满足 运 整合划 沟通 控 计算资源物理主机 虚拟主机 范 营 风险处置 分 风险 风险 风险 降低 网络 网络设备 运营商 网络架构 保持 回避 转移 基础设施 风险处置是否 满足< 不满足 1供电计 制冷 消防 安全防护 满足要求? 风险接受 图1云计算风险管理流程 5风险管理组织架构 云计算厂商应具备风险管理小组,整体负责云计算风险管理工作。 a)制定云计算风险管理基本制度和管理办法,建立适用于全公司的风险控制标准。 b) 落实风险管理要求,协调和监督风险管理制定执行,定期对云计算平台开展风险评估,根据风 险评估结果选择风险处置的形式。 6风险评估 6.1风险识别 6.1.1概述 风险识别的目的是确定可能发生什么将导致潜在的损失,包括云计算关键点识别、威胁识别、脆弱 3 YD/T4568—2023 点识别、风险管控措施识别。 6.1.2 2云计算关键点识别 云计算涉及基础设施、网络、计算资源、存储资源、应用、业务、数据、人员、管理规范、运维运 营等多个关键环节,有些属于云计算厂商自身资产,有些涉及第三方合作单位,云计算关键点见表1。 表1云计算关键点 类别 描述 基础设施 数据中心 网络 网络设备、网络运营商、网络架构 计算资源 物理服务器、虚拟主机 存储资源 存储设备、存储架构 应用 云计算门户网站等 业务 云计算 数据 用户数据、系统数据 人员 运维人员 管理规范 运维管理规范、应急事件响应管理规范 运维运营 云计算平台运维 风险整合划分 云计算面临风险的责任划分 云计算关键点应依据在业务价值和可用性上的影响程度进行赋值,云计算关键点权重见表2。 表2 云计算关键点权重 权重 标识 定义 3 高 非常重要,被破坏后可能对云计算造成非常严重的损失 2 中 比较重要,被破坏后可能对云计算造成中等程度的损失 1 低 不太重要,被破坏后可能对云计算造成较低的损失 6.1.3 云计算威胁识别 威胁是一种对云计算构成潜在破坏的可能性因素,是客观存在的。造成威胁的因素包括环境因素、 技术故障和人为因素等,威胁分类见表3。 表3威胁分类 威胁类型 描述 环境因素 断电、静电、灰尘、潮湿、温度、洪灾、火灾、地震等环境条件和自然灾害 技术故障 硬件故障、云平台软件漏洞 4

.pdf文档 YD T 4568-2023 云计算风险管理框架

文档预览
中文文档 19 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共19页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
YD T 4568-2023 云计算风险管理框架 第 1 页 YD T 4568-2023 云计算风险管理框架 第 2 页 YD T 4568-2023 云计算风险管理框架 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-07 01:44:57上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。