等保测评网 · 网络安全等级保护一站式服务平台 服务热线:18122425657
首页>腾讯云>在腾讯云做等保:云平台与用户的安全责任边界

在腾讯云做等保:云平台与用户的安全责任边界

不少单位把业务系统搬到腾讯云之后,第一反应是"云服务商已经管安全了,等保是不是可以省事"。实际情况是,云平台承担的是它自身范围内的安全责任,系统层面的控制点仍然落在用户头上。把这条边界划清楚,是云上等保能不能顺利推进的前提。

云上等保的责任分担模型

云计算环境下的安全责任,业内通用的划分思路是"谁控制、谁负责"。云服务提供商负责云基础设施本身的安全,包括物理机房、宿主机、虚拟化层、网络设备和底层资源的隔离。用户则负责自己租用的资源之上的一切,包括云主机的操作系统、数据库、中间件、应用代码、账号与密钥管理、业务数据。

具体到腾讯云的场景,这条边界可以拆成三层来看:

  • 平台层:物理环境、计算资源池、网络链路与底层虚拟化,由云平台负责,用户无需自行建设,但有权要求平台提供相应的安全能力说明与合规材料。
  • 租户层:安全组规则、网络访问控制、堡垒机与运维通道、镜像与快照策略,属于用户可配置的部分,配置是否合规由用户承担。
  • 业务层:操作系统基线、账号口令策略、日志留存、数据加密与备份、应用自身的安全设计,几乎全部由用户负责。

容易出问题的是租户层。安全组放行 0.0.0.0/0、管理员账号长期共用、运维端口直接暴露在公网,这类配置在测评中都属于高风险项,而它们恰恰是云平台不会替用户管的。

用户需要自行补齐的控制点

从等保 2.0 的基本要求看,云上系统与自建机房系统的测评条款是同一套,差别在于部分控制点可以复用云平台已有的能力,但不能因为"用了云"就认为已经满足。

通常需要用户侧重点补齐的有这几类:

  1. 身份与访问控制。统一账号体系、按岗位分配权限、特权账号单独管理、开启多因素认证。云平台的子账号能力只是工具,权限分配是否合理由用户决定。
  2. 安全审计。开启云上操作日志与业务日志,集中留存不少于六个月,能够对关键操作追溯到具体人。
  3. 数据完整性与保密性。重要业务数据传输与存储加密,密钥由用户自行管理或委托管理,备份周期与恢复演练要有记录。
  4. 入侵防范与恶意代码防范。主机安全agent、漏洞扫描与补丁管理、Web 应用防护,云市场有对应产品,但选型、部署与策略配置是用户的工作。
  5. 安全管理制度与机构人员。这一块与是否上云完全无关,制度文本、岗位设置、人员考核、应急预案和演练记录,全部需要用户自己建立。

值得留意的是,云平台提供的安全产品只能覆盖其中一部分。测评时通常要求"措施有效",买了产品但没有配置、没有策略、没有日志,同样会被判为不满足。

定级与备案怎么走

云上系统的定级方法与线下一致,仍然按受侵害客体和侵害程度确定等级,走专家评审、主管部门审核、公安机关备案的流程。不同点集中在两个环节。

一是定级对象的边界。系统部署在云上时,需要明确是以单个云服务实例为定级对象,还是以整个业务系统连同其依赖的云资源为定级对象。实践中常见做法是按业务系统整体定级,把云主机、云数据库、对象存储等支撑资源一并纳入,避免出现"系统定级了、支撑资源没定级"的缺口。

二是备案材料中的运行环境说明。备案材料需要说清系统的物理位置、网络拓扑和运行环境,云上系统要提供云服务商的相关说明材料,包括服务等级协议、云平台自身的等保或安全资质文件、资源所在地域信息。这些材料一般由云平台在服务控制台提供下载,用户需要提前收集齐全。

备案办理的时限各地口径不同,多数地区要求在确定等级后三十日内提交备案材料,具体以属地要求为准。

周期、费用与常见误区

首次开展等保工作的单位,从定级到取得测评结论,整体周期通常在六到二十四个月,差异主要来自整改的复杂度。云上系统因为没有机房建设、设备采购这类长周期工作,整改阶段一般会短一些,但制度建设和代码级整改的时间省不掉,不应按"上云就等于快"来排期。

费用方面,云平台侧的投入取决于所选安全产品与资源规模,属于可变量;测评与整改服务的支出随系统等级、规模和整改范围浮动,三级系统的整体投入通常高于二级。具体金额需结合属地收费口径与项目实际评估,以属地要求为准。

几个反复出现的误区值得单独提醒:把云平台的安全资质当成自己系统的合规结论;认为买了安全产品就等于满足要求;整改只做技术不做制度;以及定级时压低等级以图省事,后续被监督检查发现问题反而代价更大。

落地建议

先把责任边界画成一张表,逐项标注"平台负责 / 用户负责 / 共同负责",再对照基本要求做一次差距摸底,把缺口按整改难度排序,优先处理高风险项。定级备案阶段可以参考定级相关说明,备案材料与流程可对照备案指引准备,整改阶段的控制点与落地顺序在整改说明里有更细的展开。

整体流程上,等保工作通常分为定级备案、差距测评、整改加固、验收测评、持续运营五个环节,三级系统此后每年至少测评一次。对云上系统来说,真正省力的地方在于基础设施不用自建,而不是合规要求可以打折。

这篇内容没解答您的疑问? 留下需求,等保顾问 1 个工作日内与您联系,免费评估定级与费用区间。