
2021年3月,國家市場監督管理總局、國家標準化管理委員會正式發布《信息安全技術 信息系統密碼應用基本要求》(GB/T 39786—2021),自2021年10月1日起實施。密評對象參照網絡安全等級保護對象,按照對保障能力的需求,劃分為自低向高五個等級。隨后,各行業用戶陸續開展商用密碼應用安全性評估和整改工作,云平臺作為承載用戶核心IT系統的關鍵信息基礎設施,通過密評十分必要。
天翼云全棧混合云基于自(zi)研國密套件(jian)和密鑰管理系統(tong)以及合(he)規的(de)密碼硬件(jian)設(she)備,對云服務、虛擬化平臺、分布式存儲、云管平臺等組件進行改造,按照GB/T39786的要求,基于國產商用密碼體系落地鏈路傳輸機密性及完整性保護、關鍵數據存儲機密性及完整性保護,基于數字證書的用戶身份鑒別、統一密鑰管理、訪問控制信息完整性保護及云上租戶數據的機密性和完整性保護等能力,構建完善的商用(yong)(yong)密碼防(fang)護體系,實現真實性、機密性、完整性、不(bu)可否認性等安全(quan)(quan)目(mu)標(biao),在云原生(sheng)安全(quan)(quan)能(neng)力(li)(li)上做(zuo)到網絡安全(quan)(quan)等級保護、商用(yong)(yong)密碼應(ying)用(yong)(yong)安全(quan)(quan)性評估(gu)、云計算服務安全(quan)(quan)評估(gu)等能(neng)力(li)(li)的有(you)機結合,可保障重點行業客戶的云平臺安全與合規,提升云平臺內生安全防護能力。
天翼云國密套件基于國產商用密碼算法,通過模塊化設計為天翼云全棧混合云提供商用密碼應用能力。總體設計分為身份校驗模塊、機密性保護模塊、完整性保護模塊,各模塊可獨立控制,也可以基于資源池維度進行控制。通過獨立松耦合的設計,使模塊能力的加載、升級不會影響到云平臺的正常運行,隨著版本迭代,天翼云國密套件還可以添加更多能力以滿足用戶個性化需求。

天翼云(yun)密(mi)(mi)(mi)鑰(yao)(yao)管(guan)理系統產品符合GM/T 0051《密(mi)(mi)(mi)碼(ma)設(she)備管(guan)理 對稱密(mi)(mi)(mi)鑰(yao)(yao)管(guan)理技術規范》要求(qiu),可基于國產商用(yong)密(mi)(mi)(mi)碼(ma)算法(fa)提供密(mi)(mi)(mi)鑰(yao)(yao)全生命周期管(guan)理,包括密(mi)(mi)(mi)鑰(yao)(yao)生成、啟用(yong)/禁用(yong)、版本管(guan)理、計劃刪除等,同時支持導入自帶密(mi)(mi)(mi)鑰(yao)(yao)實(shi)現(xian)托管(guan);提供極簡的(de)(de)標準接口供應用(yong)調用(yong),實(shi)現(xian)真實(shi)性(xing)、機密(mi)(mi)(mi)性(xing)、完整(zheng)性(xing);支持對接主(zhu)流品牌的(de)(de)密(mi)(mi)(mi)碼(ma)設(she)備,滿足(zu)客戶新建、利舊改(gai)造、多應用(yong)復(fu)用(yong)密(mi)(mi)(mi)碼(ma)機等各種場景的(de)(de)需求(qiu)。

相較于傳統IT系統,云平臺除了自身包含大量組件之外,還引入了虛擬化、SDN/NFV、VXLAN等技術,因此其密碼改造難度也增加了一個量級。云平臺密碼改造中既要保持云計算大規模、高性能、分布式等特點,還要結合商用密碼的安全能力。因此,云平臺密碼改造不僅需要以全局視角進行統一規劃、對各組件改造細節進行優化,還需要突破技術難題,這樣才能完美地將兩者的能力和優勢進行整合。
商用密碼應用安全性評估通過訪談、文檔審查、實地察看、配置檢查、工具測試等手段對天翼云全棧混合云進行了多次驗證,此次通過測評對國產商用密碼算法在云計算中的應用具有指導作用和示范意義。
密評的(de)順利通過,意(yi)味著天(tian)翼(yi)云(yun)(yun)(yun)全(quan)(quan)棧混合云(yun)(yun)(yun)滿足(zu)了業(ye)(ye)內云(yun)(yun)(yun)平臺及業(ye)(ye)務(wu)上云(yun)(yun)(yun)的(de)安全(quan)(quan)合規(gui)需求,是對天(tian)翼(yi)云(yun)(yun)(yun)全(quan)(quan)棧混合云(yun)(yun)(yun)安全(quan)(quan)能力(li)的(de)重要(yao)佐證。未(wei)來(lai),天(tian)翼(yi)云(yun)(yun)(yun)全(quan)(quan)棧混合云(yun)(yun)(yun)將結合網絡安全(quan)(quan)等(deng)級(ji)保(bao)護以(yi)及云(yun)(yun)(yun)計(ji)算服務(wu)安全(quan)(quan)評估等(deng)標準,為(wei)(wei)用戶持續(xu)提供優質的(de)合規(gui)、安全(quan)(quan)能力(li)保(bao)障,為(wei)(wei)用戶上云(yun)(yun)(yun)用云(yun)(yun)(yun)保(bao)駕護航(hang)。