云上系统等级保护遵循“责任共担、分级防护”原则,依据《云计算安全等级保护指南》划分安全责任边界:
1. 云服务商负责云平台基础设施层面的安全,需取得对应等级的云平台等级测评报告,向租户提供安全能力支撑;
2. 云租户(企业)负责自身部署在云上的业务系统、应用、数据及账号权限层面的安全建设与测评。
不同云服务模式下,租户责任范围不同:IaaS模式下租户需承担网络、主机、应用、数据全层级安全;PaaS模式下租户重点负责应用与数据安全;SaaS模式下租户主要负责账号权限、业务配置与数据安全。
企业开展云上系统测评前,应先获取云服务商的云平台等保测评报告,作为自身系统测评的支撑材料。