全网唯一标准王
ICS 35.210 CCS : L67 体 标 准 T/CCSA XXXX—XXXX 云原生应用保护平台(CNAPP)分级能力 要求 Cloud native application protection platforms (CNAPP) grading capability requirements (报批稿) 2025年9月17日 [× × × ×]-xx-xx 发布 [× × × ×]-xx-xx 实施 中国通信标准化协会发•布 T/CCSAXXXX—XXXX 目 次 前 11 1范围. 2规范性引用文件 3术语和定义. 4缩略语... 4框架概述.. 5云原生应用保护平台要求 5.1制品安全.. 5.1.1代码安全. 5.1.2镜像安全.. 5.1.3交互式应用安全检测, 5.1.4动态应用安全检测. 5.1.5制品环境安全... 10 5.2基础设施安全..…. 5.2.1基础设施即代码(lac)安全 12 5.2.2权限管理(CIEM) 12 5.2.3云原生安全态势管理(KSPM) 5.2.4云安全态势管理(CSPM) 15 5.3运行时安全. 17 5.3.1Web应用和API保护(WAAP) .17 5.3.2网络微隔离.. 19 5.3.3云工作负载保护(CWPP) .20 5.4双向反馈能力 21 5.5环境适配能力... .22 T/CCSA XXXXXXXX 前言 本文件按照GB/T1.1一2020《标准化工作导则第1部分:标准化文件的结构和起草》给出的规则起 草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。 本文件由中国通信标准化协会提出并归口。 本文件起草单位:中国信息通信研究院、杭州默安科技有限公司、北京升鑫网络科技有限公司、 北京小佑网络科技有限公司、阿里云计算有限公司、腾讯云计算(北京)有限责任公司、奇安信网神 信息技术(北京)股份有限公司、瑞数信息技术(上海)有限公司、绿盟科技集团股份有限公司、厦 门服云信息科技有限公司、新华三技术有限公司、安易科技(北京)有限公司、北京探真科技有限公 司、中移动信息技术有限公司、深信服科技股份有限公司、北京天融信网络安全技术有限公司、北京 百度网讯科技有限公司、深信服科技股份有限公司、北京启明星辰信息安全技术有限公司、中国移动 通信集团有限公司、天翼云科技有限公司。 本文件主要起草人:杜岚、仇保琪、栗蔚、陈屹力、刘如明、韩继、程进、王阔阔、董智予勤、 胡俊、李漫、白黎明、匡大虎、高铖、朱松、郑剑锋、江国龙、刘浩、鲍坤夫、吴剑刚、张晓峰、陈 俊杰、彭汝张、王亮、凌惜沫、王庆栋、刘斌、朱青、王明亮、王、李遵双、刘楠、朱青、郭伟 华、郭旸、何亮忠、刘刚。 II T/CCSA XXXX—XXXX 云原生应用保护平台(CNAPP)分级能力要求 1范围 本文件规定了云原生应用保护平台(CNAPP)的框架并对制品安全、基础设施安全、运行时安全、 双向反馈能力、环境适配能力模块提出了能力要求。 本文件适用于指导企业云原生应用安全能力建设,规范和测评云原生应用保护平台及解决方案质 量。 2规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文 件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适 用于本文件。 GB/T22239一2019信息安全技术网络安全等级保护基本要求 GB/T25069—2022信息安全技术术语 GB/T2 29246一2017信息技术安全技术信息安全管理体系概述和词汇 GM/Z4001—2013密码术语 3术语和定义 GM/Z4001—2013、GB/T22239—2019、GB/T25069—2022、GB/T29246—2017界定的以及下 列术语和定义适用于本文件。 3. 1 单点登录singlesignon(SSO) 用户一次性进行身份鉴别之后就能够访问至少两个授权应用的登录机制。 [来源:GM/Z4001—2013,定义2.9] 3. 2 网络安全cybersecurity 通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳 定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。 [来源:GB/T22239—2019,定义3.1] 1 T/CCSA XXXX—XXXX 3. 3 安全策略 securitypolicy 用于治理某一组织及其系统内管理、保护并分发影响安全及有关元素的资产(包括敏感信息)的 一组规则、指导和实践。 [来源:GB/T25069—2022,定义3.3] 3. 4 访问控制accesscontrol 种确保数据处理系统的资源只能由经授权实体以授权方式进行访问的手段。 [来源:GB/T25069—2022,定义3.147] 3. 5 容器镜像 containerimage 容器镜像是一种容器化标准交付物,用于打包应用程序及其依赖的环境。可以基于构建文件将应 用构建为容器镜像并上传到容器镜像仓库中,然后可以在测试或者生产环境中拉取容器镜像并启动容 器。 3. 6 授权 authorization 根据预先认可的安全策略,赋予主体可实施相应行为权限的过程。 [来源:GB/T25069—2022,定义3.559] 3.7 威胁threat 可能对系统或组织造成危害的不期望事件的潜在因素。 [来源:GB/T25069—2022,定义3.628] 3. 8 响应response 当攻击或入侵发生时,针对信息系统及所存储数据采取保护措施并恢复正常运行环境的行为。 [来源:GB/T25069—2022,定义3.656] 3. 9 风险评估riskassessment 风险识别、风险分析和风险评价的整个过程。 [来源:GB/T29246—2017,定义2.71] 4缩略语 2 T/CCSA XXXX—XXXX 下列缩略语适用于本文件。 CNAPP:云原生应用保护平台(Cloud-NativeApplicationProtectionPlatform) CNVD:国家信息安全漏洞共享平台(ChinaNational VulnerabilityDatabase) CIEM:云基础设施权限管理(CloudInfrastructure Entitlement Management) CI/CD:持续集成、持续交付和持续部署(ContinuousIntegration/ContinuousDelivery Continuous Deployment) CSPM:云安全态势管理(Cloud SecurityPostureManagement) CVE:通用漏洞披露(Common Vulnerabilities and Exposures) CWE:通用缺陷枚举(CommonWeakness Enumeration) CWPP:云工作负载保护平台(CloudWorkloadProtectionPlatform) DAST:动态应用程序安全测试(DynamicApplication SecurityTesting) DevOps:研发运营一体化(Development&Operations) IaC:基础设施即代码(Infrastructure as Code) IAST:交互式应用程序安全测试(Interactive Application Security Testing) IDE:集成开发环境(Integrateddevelopment environment) KSPM:Kubernetes 安全态势管理(Kubernetes Security Posture Management) SAST:静态应用安全测试(StaticApplicationSecurityTesting) SBOM:软件物料清单(Software Bill of Materials) SCA:软件成分分析(Software Composition Analysis) 5框架概述 制品安全 运行时安全 代码安全 健像安全 安全检 五工作负款保护 主机品行时卖 制品环镜安全 网络微隔商 桃计外新能力 双向反馈能力 基础设施安全 兴障生安全态管理 项产管理 安全福线检测 安全基检测 安业业精理 环境造配能力 图1云原生应用保护平台(CNAPP)框架图 云原生应用保护平台(CNAPP)是一个一体化平台,可简化在整个生命周期内对云应用程序的保 护,集成至少两个云安全解决方案,如CSPM、CWPP等。 如图1所示,本文件遵循应用开发和安全保护流程,从制品安全、运行时安全、基础设施安全、双 向反馈能力、环境适配能力等方面,规定了云原生应用保护平台的能力要求。其中,制品安全包括代 3 T/CCSAXXXX—XXXX 码安全、镜像安全、交互式应用安全检测、制品环境安全、动态应用安全检测,运行时安全包括Web应 用和API保护、网络微隔离、云工作负载保护,基础设施安全包括基础设施即代码安全、云原生安全态 势管理、云安全态势管理、权限管理。 本文件中云原生应用保护平台分级能力要求分为3级,分别为基础级、增强级、先进级,并规定高 级别需要满足所有低级别要求。 6云原生应用保护平台要求 5.1制品安全 6.1.1代码安全 6.1.1.1静态安全测试 6.1.1.1.1检测分析能力 基础级能力要求: --应支持主流编程语言的代码静态安全检测,包括但不限于Java、Android Java、JavaScript、 C/C++等编程语言; --应支持从

.pdf文档 云原生应用保护平台(CNAPP) 分级能力要求 2025 报批稿

文档预览
中文文档 26 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共26页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
云原生应用保护平台(CNAPP) 分级能力要求 2025 报批稿 第 1 页 云原生应用保护平台(CNAPP) 分级能力要求 2025 报批稿 第 2 页 云原生应用保护平台(CNAPP) 分级能力要求 2025 报批稿 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-07 01:57:12上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。