• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    美國(guó)FedRAMP對(duì)我國(guó)等級(jí)保護(hù)工作的啟示

    2015-08-07 12:07:24江雷任衛(wèi)紅袁靜趙泰
    信息安全與通信保密 2015年8期
    關(guān)鍵詞:安全控制聯(lián)邦信息系統(tǒng)

    江雷, 任衛(wèi)紅, 袁靜, 趙泰

    (公安部信息安全等級(jí)保護(hù)評(píng)估中心,北京 100142)

    美國(guó)FedRAMP對(duì)我國(guó)等級(jí)保護(hù)工作的啟示

    江雷, 任衛(wèi)紅, 袁靜, 趙泰

    (公安部信息安全等級(jí)保護(hù)評(píng)估中心,北京 100142)

    FedRAMP是美國(guó)聯(lián)邦政府用于對(duì)云服務(wù)實(shí)施安全評(píng)估、授權(quán)和監(jiān)測(cè)的標(biāo)準(zhǔn)化程序。本文通過對(duì)FedRAMP的研究,從政府監(jiān)管、技術(shù)可控、產(chǎn)業(yè)化等角度出發(fā),提出將云服務(wù)納入到我國(guó)等級(jí)保護(hù)工作范疇內(nèi),實(shí)現(xiàn)云服務(wù)的安全可控,從而在云計(jì)算環(huán)境下進(jìn)一步推進(jìn)我國(guó)等級(jí)保護(hù)工作的開展。

    FedRAMP;云計(jì)算;等級(jí)保護(hù)

    0 FedRAMP概述

    云計(jì)算在提高效率、節(jié)約開銷和發(fā)展綠色計(jì)算技術(shù)的同時(shí),也帶來了新風(fēng)險(xiǎn)和挑戰(zhàn)。聯(lián)邦風(fēng)險(xiǎn)與授權(quán)管理項(xiàng)目(Federal Risk and Authorization Management Program,F(xiàn)edRAMP)為政府部門采用云服務(wù)提供了一種具有成本效益的、基于風(fēng)險(xiǎn)的方法,其目的是幫助聯(lián)邦機(jī)構(gòu)在云計(jì)算的技術(shù)環(huán)境下滿足FISMA的安全需求[1]。主要內(nèi)容包括:

    1)對(duì)在特定影響等級(jí)的信息系統(tǒng)中所使用的云服務(wù)提出統(tǒng)一的安全需求;

    2)對(duì)云服務(wù)提供商(CSP)所實(shí)施的安全控制進(jìn)行獨(dú)立、一致的第三方評(píng)估;

    3)組建聯(lián)合授權(quán)委員會(huì)(JAB)對(duì)云服務(wù)進(jìn)行授權(quán)管理;

    4)為政府部門/機(jī)構(gòu)在采購(gòu)過程中集成FedRAMP需求提供標(biāo)準(zhǔn)化的合同范本;

    5)維護(hù)可被整個(gè)聯(lián)邦政府使用的授權(quán)云服務(wù)名錄(Fe-dRAMP Repository)。

    FedRAMP提供了對(duì)云服務(wù)進(jìn)行安全評(píng)估、使用授權(quán)和持續(xù)監(jiān)測(cè)的標(biāo)準(zhǔn)方法。通過FedRAMP項(xiàng)目,聯(lián)邦機(jī)構(gòu)在部署其信息系統(tǒng)時(shí)可以使用由FedRAMP授權(quán)的云服務(wù),做到“一次授權(quán),多次使用”,從而大大壓縮了安全評(píng)估和授權(quán)運(yùn)行等流程,具有良好的時(shí)間和經(jīng)濟(jì)效益。

    1 FedRAMP主要內(nèi)容

    1.1 政策依據(jù)

    2010年12月9日,美國(guó)預(yù)算管理辦公室(OMB)發(fā)布了《美國(guó)政府IT管理25條改革計(jì)劃》,其第三條提出了“云優(yōu)先”策略(Cloud First Policy),要求在進(jìn)行新的IT投資時(shí)優(yōu)先采用基于云的產(chǎn)品及服務(wù)。其后,在2011年2月8日,OMB發(fā)布了《聯(lián)邦云計(jì)算戰(zhàn)略》,目前提出了將現(xiàn)有業(yè)務(wù)系統(tǒng)逐步遷移到云計(jì)算平臺(tái)中的戰(zhàn)略和路線圖。2011年12月8日,OMB發(fā)布了《云計(jì)算環(huán)境下信息系統(tǒng)安全授權(quán)》,即FedRAMP備忘錄,要求聯(lián)邦機(jī)構(gòu)中所運(yùn)行的低、中影響等級(jí)的云服務(wù)需遵循FedRAMP要求。對(duì)于2012年6月6日之前已投入運(yùn)行或仍處于采購(gòu)階段的云服務(wù),給予其2年時(shí)間(即在2014年6月5日)完成FedRAMP安全授權(quán)要求。

    FedRAMP對(duì)云服務(wù)要求包括:使用FedRAMP提供的模板創(chuàng)建系統(tǒng)安全包;滿足FedRAMP安全控制要求;由獨(dú)立第三方評(píng)估機(jī)構(gòu)進(jìn)行評(píng)估;獲得初始授權(quán)(Provisional Authorization,P-ATO),和/或來自某一具體機(jī)構(gòu)的運(yùn)行授權(quán)(ATO);前述授權(quán)在FedRAMP項(xiàng)目管理辦公室(PMO)有案可查。

    1.2 組織結(jié)構(gòu)

    FedRAMP中涉及的參與方如下圖所示:

    圖1 FedRAMP組織結(jié)構(gòu)

    (1)云服務(wù)提供商(CSP)

    云服務(wù)提供商負(fù)責(zé)實(shí)施FedRAMP安全控制基線,聘用獨(dú)立第三方評(píng)估機(jī)構(gòu)進(jìn)行初始和年度安全評(píng)估,遵循持續(xù)監(jiān)測(cè)的要求,維護(hù)其服務(wù)的運(yùn)行授權(quán)。云服務(wù)商需選擇FedRAMP認(rèn)可的第三方評(píng)估機(jī)構(gòu)對(duì)其所提供的云服務(wù)進(jìn)行風(fēng)險(xiǎn)揭示,從而為聯(lián)邦機(jī)構(gòu)使用方進(jìn)行安全授權(quán)提供決策依據(jù)。一旦該云服務(wù)獲得授權(quán),CSP需對(duì)云服務(wù)進(jìn)行持續(xù)監(jiān)測(cè)以維持該授權(quán)。

    (2)聯(lián)邦機(jī)構(gòu)

    聯(lián)邦機(jī)構(gòu)是云服務(wù)的消費(fèi)者。聯(lián)邦機(jī)構(gòu)需要確保其所使用的云服務(wù)符合FedRAMP要求;通過審查CSP的文檔、測(cè)試結(jié)果和行動(dòng)方案(POA&M)等決定是否予以授權(quán);授權(quán)后將授權(quán)文檔提交到FedRAMP名錄中供其它機(jī)構(gòu)使用;同時(shí)根據(jù)自身需求,添加本機(jī)構(gòu)特殊安全控制。聯(lián)邦機(jī)構(gòu)每季度向OMB匯報(bào)執(zhí)行情況。

    (3)第三方評(píng)估機(jī)構(gòu)(3PAO)

    第三方評(píng)估機(jī)構(gòu)是對(duì)云服務(wù)進(jìn)行安全評(píng)估的獨(dú)立實(shí)體,通過對(duì)CSP的安全控制實(shí)施情況進(jìn)行評(píng)估,生成相應(yīng)的安全評(píng)估報(bào)告(SAR)及評(píng)估證據(jù),為云服務(wù)的安全授權(quán)決策提供依據(jù)。其中,3PAO提交的SAR是引導(dǎo)聯(lián)邦機(jī)構(gòu)使用FedRAMP安全評(píng)估包的關(guān)鍵。JAB要求P-ATO和CSP的安全包必須由FedRAMP認(rèn)可的3PAO進(jìn)行評(píng)估。

    (4)管理機(jī)構(gòu)

    FedRAMP項(xiàng)目的管理機(jī)構(gòu)主要包括OMB、JAB和PMO。其中,OMB定義FedRAMP項(xiàng)目各參與方的職責(zé),建立聯(lián)邦機(jī)構(gòu)范圍內(nèi)的云服務(wù)政策,并確保其得到執(zhí)行和實(shí)施;JAB由DHS、GSA和DOD的CIO組成,JAB定義了FedRAMP安全控制基線和獨(dú)立第三方評(píng)估機(jī)構(gòu)的認(rèn)可要求,對(duì)可在整個(gè)聯(lián)邦政府范圍內(nèi)使用的云服務(wù)進(jìn)行初始授權(quán),并通過持續(xù)監(jiān)測(cè)確保該云服務(wù)的風(fēng)險(xiǎn)維持在可接受范圍內(nèi);PMO負(fù)責(zé)管理FedRAMP項(xiàng)目的日常運(yùn)維,PMO指定流程、指引和文檔模板,協(xié)助聯(lián)邦機(jī)構(gòu)和CSP進(jìn)行云服務(wù)的開發(fā)、評(píng)估和授權(quán)等活動(dòng),此外,PMO還是3PAO、CSP和聯(lián)邦機(jī)構(gòu)的聯(lián)絡(luò)中心。

    1.3 FedRAMP安全包管理

    FedRAMP云服務(wù)名錄中共維護(hù)3類安全包以供各聯(lián)邦機(jī)構(gòu)備選,不同類別的安全包代表不同層次的安全審查,如下表所示:

    表1 FedRAMP安全包

    JAB類安全包:JAB對(duì)CSP提交的云服務(wù)安全包進(jìn)行風(fēng)險(xiǎn)審查,審查通過后頒發(fā)初始授權(quán)(P-ATO),對(duì)該云服務(wù)是否適用于相應(yīng)等級(jí)的應(yīng)用提出建議。為獲得FedRAMP JAB P-ATO,CSP需聘請(qǐng)由FedRAMP認(rèn)可的3PAO進(jìn)行獨(dú)立安全評(píng)估。

    聯(lián)邦機(jī)構(gòu)ATO類安全包:聯(lián)邦機(jī)構(gòu)對(duì)CSP提交的云服務(wù)安全包進(jìn)行風(fēng)險(xiǎn)審查,CSP配合聯(lián)邦機(jī)構(gòu)安全人員,將有關(guān)文檔上呈授權(quán)官員(AO)以獲取授權(quán)。聯(lián)邦機(jī)構(gòu)可自由選擇3PAO進(jìn)行獨(dú)立評(píng)估。聯(lián)邦機(jī)構(gòu)完成對(duì)某云服務(wù)安全包的授權(quán)后,需由FedRAMP PMO進(jìn)行審查,并在云服務(wù)名錄中進(jìn)行發(fā)布以供其它聯(lián)邦機(jī)構(gòu)備選。

    CSP提供的安全包:CSP對(duì)安全包進(jìn)行風(fēng)險(xiǎn)審查,并將安全包上傳至云服務(wù)名錄。CSP需聘請(qǐng)由FedRAMP認(rèn)可的3PAO對(duì)安全包進(jìn)行獨(dú)立安全評(píng)估,此后,由FedRAMP PMO進(jìn)行審查,并在云服務(wù)名錄中進(jìn)行發(fā)布以供其它聯(lián)邦機(jī)構(gòu)備選。需要說明的是,該類安全包未經(jīng)任何授權(quán),僅滿足FedRAMP合規(guī)性要求,供聯(lián)邦機(jī)構(gòu)參考。當(dāng)某聯(lián)邦機(jī)構(gòu)對(duì)該類安全包頒發(fā)授權(quán)ATO后,則該授權(quán)包的類別轉(zhuǎn)為聯(lián)邦機(jī)構(gòu)ATO類。

    1.4 FedRAMP關(guān)鍵步驟

    根據(jù)FISMA的要求,聯(lián)邦機(jī)構(gòu)需對(duì)信息系統(tǒng)進(jìn)行評(píng)估和授權(quán)。FedRAMP與FISMA保持一致:其風(fēng)險(xiǎn)管理框架對(duì)SP800-37進(jìn)行簡(jiǎn)化,并厘清了CSP和聯(lián)邦機(jī)構(gòu)的職責(zé);其安全控制基線基于SP800-53,根據(jù)云計(jì)算的特點(diǎn),對(duì)SP800-53中安全控制點(diǎn)進(jìn)行增強(qiáng)。FedRAMP風(fēng)險(xiǎn)管理過程如下圖所示:

    圖2 FedRAMP風(fēng)險(xiǎn)管理過程

    如上圖所示,F(xiàn)edRAMP將SP800-37簡(jiǎn)化為四個(gè)步驟[2],分別為:文檔編制、評(píng)估、授權(quán)和監(jiān)測(cè)。分述如下:

    (1)文檔編制

    在文檔編制階段,包括了原先的定級(jí)、選擇安全控制和實(shí)施安全控制三個(gè)步驟。其中定級(jí)仍然沿襲了依據(jù)FIPS199進(jìn)行安全分類的做法,所不同的是,目前FedRAMP僅對(duì)中、低影響等級(jí)的信息系統(tǒng)進(jìn)行評(píng)估;完成定級(jí)之后,依據(jù)相應(yīng)等級(jí),選擇FedRAMP安全控制基線;此后,由CSP根據(jù)安全控制基線的要求進(jìn)行實(shí)施工作。完成前述步驟后,CSP依據(jù)FedRAMP提供的模板,將實(shí)施細(xì)節(jié)記錄在系統(tǒng)安全方案中(SSP)。

    (2)安全評(píng)估

    CSP借助3PAO對(duì)安全控制的有效性進(jìn)行驗(yàn)證,為SSP中描述的安全控制實(shí)施情況提供證據(jù)。3PAO根據(jù)FedRAMP提供的模板編制SAP,并遵循FedRAMP提供的安全測(cè)試案例過程(Test Case Procedure)開展獨(dú)立評(píng)估。

    (3)授權(quán)管理

    完成安全評(píng)估之后,3PAO根據(jù)FedRAMP提供的模板編制安全評(píng)估報(bào)告(SAR)。SAR首先由CSP進(jìn)行審查,對(duì)安全評(píng)估中發(fā)現(xiàn)的問題進(jìn)行確認(rèn),對(duì)存在的安全隱患制定行動(dòng)方案(POA&M)。此后,CSP將SAR及POA&M等打包至安全包中交由授權(quán)官員,由授權(quán)官員綜合評(píng)估安全包做出相應(yīng)的授權(quán)決策。當(dāng)同意授權(quán)時(shí),以ATO信件方式通知CSP及FedRAMP PMO,并將授權(quán)文件和安全包添加到FedRAMP云服務(wù)名錄中。

    目前FedRAMP云服務(wù)名錄中各安全包的內(nèi)容僅對(duì)聯(lián)邦機(jī)構(gòu)開放,各聯(lián)邦機(jī)構(gòu)需遵循FedRAMP定義的訪問流程實(shí)現(xiàn)對(duì)安全包的查閱。通過FedRAMP云服務(wù)名錄,各聯(lián)邦機(jī)構(gòu)可充分利用已有的授權(quán)安全包,做到“一次授權(quán),多次使用”。當(dāng)某聯(lián)邦機(jī)構(gòu)決定采用FedRAMP云服務(wù)名錄中的某云服務(wù)后,需通知PMO,由后者維護(hù)對(duì)該云服務(wù)的使用計(jì)數(shù)。需要說明的是,即使聯(lián)邦機(jī)構(gòu)采用了FedRAMP云服務(wù)名錄中已獲授權(quán)的云服務(wù),其仍需要根據(jù)FISMA要求,簽發(fā)對(duì)該云服務(wù)的ATO,并根據(jù)自身需求,添加該機(jī)構(gòu)所需的安全控制。

    對(duì)于以獲得授權(quán)的云服務(wù),其CSP需要實(shí)施持續(xù)監(jiān)測(cè),將該云服務(wù)的風(fēng)險(xiǎn)維持在滿足FedRAMP要求的水平上。否則,JAB或聯(lián)邦機(jī)構(gòu)的授權(quán)官員可對(duì)該云服務(wù)的授權(quán)進(jìn)行吊銷。根據(jù)OMB要求,F(xiàn)edRAMP授權(quán)的有效期為三年。

    (4)持續(xù)監(jiān)測(cè)

    持續(xù)監(jiān)測(cè)包括持續(xù)安全評(píng)估和授權(quán)。CSP獲得授權(quán)后,需開展持續(xù)監(jiān)測(cè),根據(jù)監(jiān)測(cè)結(jié)果,每年對(duì)FedRAMP云服務(wù)名錄中的安全包進(jìn)行更新。當(dāng)發(fā)生可能影響到FedRAMP安全需求的變更時(shí),CSP需要向授權(quán)官員報(bào)告,由后者決定變更的實(shí)施與否。通過持續(xù)監(jiān)測(cè),增強(qiáng)了云服務(wù)安全狀況的透明性,使得云服務(wù)的風(fēng)險(xiǎn)始終維持在可接受的水平。

    2 對(duì)我國(guó)等級(jí)保護(hù)工作的啟示

    2.1 云服務(wù)等級(jí)與信息系統(tǒng)等級(jí)的統(tǒng)一

    研究FedRAMP項(xiàng)目對(duì)新技術(shù)環(huán)境下我國(guó)等級(jí)保護(hù)工作外延的擴(kuò)展有一定的借鑒意義。本節(jié)首先論證了對(duì)云服務(wù)進(jìn)行安全保護(hù)是等級(jí)保護(hù)的應(yīng)有之義,在此基礎(chǔ)上闡述了需要對(duì)信息系統(tǒng)中使用的云服務(wù)實(shí)行按等級(jí)管理,最后探討了在現(xiàn)有等級(jí)保護(hù)的框架下實(shí)現(xiàn)云服務(wù)等級(jí)與信息系統(tǒng)安全保護(hù)等級(jí)的統(tǒng)一。

    《中華人民共和國(guó)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》(國(guó)務(wù)院147號(hào)令)提出計(jì)算機(jī)信息系統(tǒng)實(shí)行安全等級(jí)保護(hù),其第三條明確了信息系統(tǒng)安全保護(hù)的內(nèi)容,即“應(yīng)當(dāng)保障計(jì)算機(jī)及其相關(guān)的和配套的設(shè)備、設(shè)施(含網(wǎng)絡(luò))的安全,運(yùn)行環(huán)境的安全,保障信息的安全,保障計(jì)算機(jī)功能的正常發(fā)揮,以維護(hù)計(jì)算機(jī)信息系統(tǒng)的安全運(yùn)行”。在云環(huán)境下,交付模式發(fā)生了顛覆性的變化,包括硬件設(shè)施、基礎(chǔ)軟件在內(nèi)的信息系統(tǒng)組件被抽象為服務(wù),并以服務(wù)的形式在信息系統(tǒng)中體現(xiàn)。因此,等級(jí)保護(hù)所涉及的具體對(duì)象在新技術(shù)環(huán)境下發(fā)生了形式上的轉(zhuǎn)移,即從有形的軟硬件轉(zhuǎn)換為無形的服務(wù)。在此背景下,等級(jí)保護(hù)工作需要對(duì)安全保護(hù)的內(nèi)容進(jìn)行重新審視,將服務(wù)納入安全保護(hù)的對(duì)象,此舉并非突破了等級(jí)保護(hù)工作的范圍,而是在新技術(shù)環(huán)境下對(duì)現(xiàn)有等級(jí)保護(hù)政策的延續(xù)。

    目前我國(guó)等級(jí)保護(hù)工作按照“誰主管誰負(fù)責(zé)、誰運(yùn)營(yíng)誰負(fù)責(zé)”的要求,明確了主管部門以及信息系統(tǒng)建設(shè)、運(yùn)行、維護(hù)、使用單位和個(gè)人的安全責(zé)任,為促進(jìn)我國(guó)信息安全的發(fā)展起到重要推動(dòng)作用。在云計(jì)算“一切皆服務(wù)”的理念下,上層信息系統(tǒng)與底層云服務(wù)平臺(tái)實(shí)現(xiàn)了去耦合化。上層信息系統(tǒng)的主管、運(yùn)營(yíng)部門無法將其安全職責(zé)范圍擴(kuò)展到底層云服務(wù)平臺(tái)上,而底層的云服務(wù)平臺(tái)往往不作為獨(dú)立的信息系統(tǒng)納入等保監(jiān)管范圍,導(dǎo)致對(duì)云服務(wù)平臺(tái)的安全管理上存在真空地帶。此外,即使上層信息系統(tǒng)的主管、運(yùn)營(yíng)部門(以下簡(jiǎn)稱“租戶”)通過合同協(xié)議等其它手段對(duì)云服務(wù)平臺(tái)安全管理進(jìn)行要求,由于云平臺(tái)服務(wù)眾多租戶,各租戶邏輯上相互隔離,物理邊界日趨模糊化,因此,從單個(gè)租戶視角出發(fā)對(duì)云服務(wù)平臺(tái)安全的認(rèn)識(shí)往往陷入“只見樹木不見森林”的尷尬。綜合上述因素,目前對(duì)云服務(wù)平臺(tái)自身的安全缺乏有效保障,使得上層信息系統(tǒng)的安全保護(hù)工作如在浮砂筑高臺(tái),因此,需要超越單個(gè)租戶的視角,從整體上保障云服務(wù)平臺(tái)的安全,使其安全保護(hù)能力能與上層信息系統(tǒng)的安全等級(jí)相匹配,即對(duì)信息系統(tǒng)中使用的云服務(wù)平臺(tái)實(shí)行按等級(jí)管理。

    等級(jí)保護(hù)的核心思想是使得不同等級(jí)的信息系統(tǒng)具備相應(yīng)的安全保護(hù)能力[3]。目前雖然針對(duì)信息系統(tǒng)的各類組件出臺(tái)了相應(yīng)的安全標(biāo)準(zhǔn),但由于這些標(biāo)準(zhǔn)沒有以安全保護(hù)能力為出發(fā)點(diǎn),且不存在信息系統(tǒng)級(jí)別與產(chǎn)品級(jí)別的嚴(yán)格對(duì)應(yīng)關(guān)系,導(dǎo)致信息系統(tǒng)中產(chǎn)品無序使用,不能很好地實(shí)現(xiàn)等級(jí)保護(hù)的初衷,即“信息系統(tǒng)分等級(jí)實(shí)行安全保護(hù),對(duì)信息系統(tǒng)中使用的信息安全產(chǎn)品實(shí)行按等級(jí)管理,對(duì)信息系統(tǒng)中發(fā)生的信息安全事件分等級(jí)響應(yīng)、處置”(公通字[2004]66號(hào))。通過對(duì)云服務(wù)的研究可以發(fā)現(xiàn),云服務(wù)完全符合計(jì)算機(jī)信息系統(tǒng)的定義,因此,可以在現(xiàn)有等級(jí)保護(hù)的框架下,通過擴(kuò)充信息系統(tǒng)等級(jí)保護(hù)標(biāo)準(zhǔn)的要求,對(duì)云服務(wù)進(jìn)行等級(jí)管理,從而使得各標(biāo)準(zhǔn)能夠相互呼應(yīng)、無縫銜接,在避免額外開銷的前提下,實(shí)現(xiàn)云服務(wù)等級(jí)與信息系統(tǒng)安全保護(hù)等級(jí)的統(tǒng)一。事實(shí)上,通過研究美國(guó)FedRAMP項(xiàng)目可以發(fā)現(xiàn),F(xiàn)edRAMP云服務(wù)的安全要求即是對(duì)信息系統(tǒng)的安全要求(NIST SP800-53)進(jìn)行裁剪的結(jié)果,這也為我國(guó)在等級(jí)保護(hù)框架下將云服務(wù)等級(jí)與信息系統(tǒng)等級(jí)實(shí)現(xiàn)統(tǒng)一的可行性提供了經(jīng)驗(yàn)。

    綜上所述,雖然云計(jì)算是一次顛覆性的技術(shù)革命,但通過分析可知,其完全在等級(jí)保護(hù)工作的涵蓋范圍內(nèi)。通過明確地將云計(jì)算納入到等級(jí)保護(hù)框架下,體現(xiàn)了我國(guó)信息安全基本國(guó)策的連貫性,也使得等級(jí)保護(hù)工作的各參與方在付出最小代價(jià)的情況下,實(shí)現(xiàn)技術(shù)上的跨越式發(fā)展。

    2.2 實(shí)現(xiàn)云服務(wù)的安全可控

    2014年5月22日,國(guó)家互聯(lián)網(wǎng)信息辦公室發(fā)布公告,為維護(hù)國(guó)家網(wǎng)絡(luò)安全,保障中國(guó)用戶合法利益,中國(guó)即將推出網(wǎng)絡(luò)安全審查制度。該制度的審查范圍是關(guān)系國(guó)家安全和公共利益的系統(tǒng)使用的重要技術(shù)產(chǎn)品和服務(wù),審查重點(diǎn)是產(chǎn)品的安全性和可控性。在此背景下,等級(jí)保護(hù)工作加強(qiáng)對(duì)云服務(wù)的監(jiān)管適逢其時(shí)。通過等級(jí)保護(hù)工作,實(shí)現(xiàn)云計(jì)算服務(wù)的安全可控,從而更好地支撐我國(guó)網(wǎng)絡(luò)安全審查制度。

    目前等級(jí)保護(hù)側(cè)重于通過分層的防御體系對(duì)信息系統(tǒng)進(jìn)行保護(hù),其關(guān)注的是信息系統(tǒng)及其組件在運(yùn)行中的安全,因而不能完全解決IT供應(yīng)鏈安全問題。少數(shù)國(guó)家和企業(yè)利用其技術(shù)優(yōu)勢(shì),將其產(chǎn)品滲透到政府部門、企業(yè)、大學(xué)和電信主干網(wǎng)絡(luò)等重要信息系統(tǒng)和基礎(chǔ)信息網(wǎng)絡(luò)中,實(shí)施大規(guī)模的入侵及監(jiān)聽等活動(dòng),對(duì)我國(guó)國(guó)家安全和公共利益造成極大的威脅。因此,亟待將IT供應(yīng)鏈安全上升到國(guó)家安全的層面,這與網(wǎng)絡(luò)安全審查制度的思路也是一脈相承的。在各項(xiàng)配套制度尚未到位的情況下,貿(mào)然限制某產(chǎn)品的使用可能會(huì)引起較大爭(zhēng)議。而在云計(jì)算環(huán)境下,信息系統(tǒng)組件的功能被抽象為服務(wù),根據(jù)上一節(jié)的分析可知,對(duì)云服務(wù)實(shí)施監(jiān)管完全在等級(jí)保護(hù)框架之內(nèi)。借助等級(jí)保護(hù)工作,以云服務(wù)作為網(wǎng)絡(luò)安全審查制度的突破口,實(shí)現(xiàn)云服務(wù)的安全可控,于法有據(jù)、切實(shí)可行。

    為實(shí)現(xiàn)云服務(wù)的安全可控,需要將云服務(wù)的安全管理從使用環(huán)節(jié)擴(kuò)展到全生命周期,在云服務(wù)的完整生命周期內(nèi)將風(fēng)險(xiǎn)控制在可接受范圍內(nèi)。參考美國(guó)FedRAMP項(xiàng)目,結(jié)合我國(guó)等級(jí)保護(hù)的具體情況,本文提出“用前審查、用時(shí)監(jiān)測(cè)、出事應(yīng)急”的管理方式。分述如下:

    “用前審查”即是在使用云服務(wù)前對(duì)其進(jìn)行技術(shù)性審查,并由獨(dú)立測(cè)評(píng)機(jī)構(gòu)出具評(píng)估報(bào)告,實(shí)現(xiàn)關(guān)鍵技術(shù)可控。在這個(gè)階段,F(xiàn)edRAMP以CSP提交的SSP為核心,SSP不僅描述了安全措施的實(shí)現(xiàn)機(jī)制,還詳細(xì)描述了云服務(wù)的技術(shù)架構(gòu)、系統(tǒng)組件、虛擬化等一系列關(guān)鍵技術(shù)實(shí)現(xiàn)機(jī)制。拋開技術(shù)細(xì)節(jié),SSP與等級(jí)測(cè)評(píng)過程中“測(cè)評(píng)準(zhǔn)備”階段的“信息收集和分析”目的十分相似,可以通過充實(shí)“測(cè)評(píng)準(zhǔn)備”階段的成果要求,為實(shí)現(xiàn)云服務(wù)的關(guān)鍵技術(shù)可控做出鋪墊。同時(shí),F(xiàn)edRAMP借助獨(dú)立測(cè)評(píng)機(jī)構(gòu)從多個(gè)視角對(duì)云服務(wù)的風(fēng)險(xiǎn)予以揭示,并為此提供了SAP、SAR和安全評(píng)估測(cè)試用例等模板。評(píng)估結(jié)果將作為安全包的一部分成為授權(quán)依據(jù),在一定程度上確保了云服務(wù)的使用風(fēng)險(xiǎn)可控。這也為提升我國(guó)等級(jí)保護(hù)測(cè)評(píng)的技術(shù)水平提供了借鑒,畢竟信息安全是高技術(shù)的對(duì)抗。

    “用時(shí)監(jiān)測(cè)”是指通過持續(xù)監(jiān)測(cè),確保云服務(wù)的風(fēng)險(xiǎn)始終維持在可接受的水平,實(shí)現(xiàn)使用風(fēng)險(xiǎn)可控。與我國(guó)等級(jí)保護(hù)要求相同,F(xiàn)edRAMP要求定期對(duì)云服務(wù)進(jìn)行安全評(píng)估以獲悉其風(fēng)險(xiǎn)狀況。值得關(guān)注的是,除了要求在兩次安全評(píng)估間隔之內(nèi)需對(duì)安全控制的有效性進(jìn)行持續(xù)監(jiān)測(cè)外,F(xiàn)edRAMP項(xiàng)目中云服務(wù)的變更管理已從CSP的個(gè)體行為成為包括授權(quán)方、3PAO和CSP在內(nèi)的集體決策行為,即運(yùn)行版本可控。這兩點(diǎn)體現(xiàn)了FedRAMP對(duì)云服務(wù)在運(yùn)維過程中的監(jiān)管,正是目前等級(jí)保護(hù)工作所欠缺的。長(zhǎng)久以來,我國(guó)等級(jí)保護(hù)一直處于對(duì)信息系統(tǒng)的“快照”進(jìn)行安全評(píng)估的狀況,對(duì)信息系統(tǒng)在實(shí)際運(yùn)行過程中的安全狀況無從獲悉。此外,雖然等級(jí)保護(hù)要求信息系統(tǒng)進(jìn)行定期測(cè)評(píng),但事實(shí)上是否實(shí)施安全評(píng)估的主動(dòng)權(quán)完全在信息系統(tǒng)的運(yùn)營(yíng)使用單位方。長(zhǎng)此以往,不利于我國(guó)重要信息系統(tǒng)和基礎(chǔ)信息網(wǎng)絡(luò)真實(shí)安全水平的維持和提高。云服務(wù)的出現(xiàn),使得信息系統(tǒng)置于相對(duì)透明的平臺(tái),運(yùn)營(yíng)使用單位和監(jiān)管部門從原先監(jiān)管關(guān)系轉(zhuǎn)變?yōu)橄嗷ヒ劳嘘P(guān)系,從而為監(jiān)管部門和測(cè)評(píng)機(jī)構(gòu)在運(yùn)維階段的介入提供了便利。通過對(duì)云服務(wù)進(jìn)行持續(xù)監(jiān)測(cè),可以在威脅環(huán)境發(fā)生變化時(shí)及時(shí)調(diào)整,實(shí)現(xiàn)云服務(wù)的使用風(fēng)險(xiǎn)可控。

    “出事應(yīng)急”是指通過應(yīng)急響應(yīng)等技術(shù)手段將安全事故的影響控制在最小范圍,實(shí)現(xiàn)影響后果可控。具體來說,監(jiān)管部門、運(yùn)營(yíng)使用單位和CSP均需在各自范圍內(nèi)加強(qiáng)對(duì)應(yīng)急預(yù)案的管理,形成多層次的應(yīng)急預(yù)案體系。其中,監(jiān)管部門維護(hù)云服務(wù)與使用單位的對(duì)應(yīng)關(guān)系,暢通溝通渠道,當(dāng)發(fā)生安全事故時(shí)作為協(xié)調(diào)中心,指導(dǎo)運(yùn)營(yíng)使用單位有序遷移;運(yùn)營(yíng)使用單位應(yīng)做好云服務(wù)替代方案,云計(jì)算的松散耦合特性為快速切換提供便利條件;CSP則需做好補(bǔ)漏工作并提供技術(shù)指導(dǎo)。各級(jí)預(yù)案上下呼應(yīng)、前后銜接,形成一個(gè)統(tǒng)一整體,從而將安全事故的影響控制在最小范圍。

    2.3 推動(dòng)云計(jì)算環(huán)境下的等級(jí)保護(hù)產(chǎn)業(yè)發(fā)展

    美國(guó)聯(lián)邦政府對(duì)云計(jì)算服務(wù)的應(yīng)用推廣和安全管理很值得我國(guó)借鑒和參考。通過研究FedRAMP項(xiàng)目可以發(fā)現(xiàn),其組織機(jī)構(gòu)與我國(guó)等級(jí)保護(hù)測(cè)評(píng)體系十分相似。我國(guó)已通過等級(jí)保護(hù)工作為等級(jí)測(cè)評(píng)建立了強(qiáng)大的人才儲(chǔ)備,積累了豐富的實(shí)踐經(jīng)驗(yàn),這為新技術(shù)環(huán)境下工作的開展打下了堅(jiān)實(shí)的基礎(chǔ)。依托現(xiàn)有的等級(jí)保護(hù)體系實(shí)現(xiàn)云服務(wù)安全管理是我國(guó)的優(yōu)勢(shì)所在。同時(shí)也要看到,由于兩國(guó)政策環(huán)境不同,生搬硬套美國(guó)的做法難免出現(xiàn)南橘北枳的局面。通過研究FedRAMP項(xiàng)目可以發(fā)現(xiàn),其前有“云優(yōu)先”策略,促進(jìn)了聯(lián)邦政府的信息系統(tǒng)向云計(jì)算平臺(tái)遷移,后有FedRAMP備忘錄,要求聯(lián)邦政府的云服務(wù)滿足安全需求。兩者產(chǎn)生政策合力,引導(dǎo)出對(duì)云服務(wù)授權(quán)管理的剛性需求,此后FedRAMP體系的出現(xiàn)也就順理成章。我國(guó)尚不具備這樣的政策環(huán)境,因此,應(yīng)首先引導(dǎo)信息系統(tǒng)向云平臺(tái)遷移,在產(chǎn)生大量需求后,適時(shí)推出云服務(wù)統(tǒng)一授權(quán)管理模式。

    在引導(dǎo)信息系統(tǒng)向云平臺(tái)遷移的過程中,監(jiān)管部門應(yīng)發(fā)揮主導(dǎo)作用。公安機(jī)關(guān)可以從三個(gè)方面進(jìn)行引導(dǎo):一是開展云平臺(tái)的系統(tǒng)定級(jí)、測(cè)評(píng)工作。云計(jì)算帶來的技術(shù)先進(jìn)性和使用便利性毋庸贅述,目前影響運(yùn)營(yíng)使用單位向云平臺(tái)遷移的主要因素是對(duì)云平臺(tái)安全性的質(zhì)疑。通過對(duì)云平臺(tái)開展定級(jí)、測(cè)評(píng)工作,可以打消運(yùn)營(yíng)使用單位的后顧之憂,從觀念上實(shí)現(xiàn)從“花錢建系統(tǒng)”到“花錢買服務(wù)”的轉(zhuǎn)變。此外,通過開展該工作,可以將目前游離在監(jiān)管體系之外的云服務(wù)商納入監(jiān)管范圍,從而完善我國(guó)的信息安全監(jiān)管。二是使用價(jià)格機(jī)制調(diào)動(dòng)各方能動(dòng)性。公安機(jī)關(guān)可以以信息系統(tǒng)測(cè)評(píng)指導(dǎo)價(jià)格為杠桿,引導(dǎo)測(cè)評(píng)機(jī)構(gòu)向不同專業(yè)方向進(jìn)行分化。通過實(shí)現(xiàn)測(cè)評(píng)機(jī)構(gòu)專業(yè)化,為今后云計(jì)算環(huán)境下的安全管理提供技術(shù)保障,也在一定程度上避免目前測(cè)評(píng)行業(yè)的無序競(jìng)爭(zhēng)。同時(shí),運(yùn)營(yíng)使用單位無需接受打包式的安全測(cè)評(píng)服務(wù),可以在現(xiàn)有等保體系下滿足自身特有的安全需求。三是創(chuàng)新測(cè)評(píng)工作模式。目前的等級(jí)測(cè)評(píng)工作模式主要是針對(duì)傳統(tǒng)信息系統(tǒng),即一個(gè)信息系統(tǒng)的測(cè)評(píng)工作由一家測(cè)評(píng)機(jī)構(gòu)完成。在云計(jì)算環(huán)境下,由于計(jì)算模式發(fā)生了變化,可以嘗試由多家測(cè)評(píng)機(jī)構(gòu)協(xié)同對(duì)一個(gè)信息系統(tǒng)進(jìn)行測(cè)評(píng)的工作模式。由于等級(jí)保護(hù)采用分層的防御體系,各層之間相對(duì)獨(dú)立,為實(shí)施這種協(xié)同測(cè)評(píng)提供了便利。此外,測(cè)評(píng)內(nèi)容也可以嘗試由當(dāng)前每次均實(shí)施完整測(cè)評(píng)轉(zhuǎn)為增量式測(cè)評(píng),即確保核心條款得到測(cè)評(píng)的前提下,每次僅對(duì)變更部分或特定部分實(shí)施測(cè)評(píng)。這使得信息系統(tǒng)運(yùn)營(yíng)使用單位可以根據(jù)自身的安全需求,對(duì)安全評(píng)估進(jìn)行靈活組合,也為測(cè)評(píng)機(jī)構(gòu)的分化打開了市場(chǎng)空間。

    當(dāng)云平臺(tái)上信息系統(tǒng)具備一定規(guī)模,且測(cè)評(píng)技術(shù)體系相對(duì)成熟后,適時(shí)推出“統(tǒng)一審查,多方使用”的云服務(wù)管理模式。可以預(yù)見的是,彼時(shí)我國(guó)的網(wǎng)絡(luò)安全審查制度應(yīng)該已經(jīng)出臺(tái),這將為實(shí)施云服務(wù)統(tǒng)一授權(quán)管理提供政策依據(jù)。可以參考FedRAMP,建立云服務(wù)審查制度與授權(quán)機(jī)制,使分散、重復(fù)、低效的云計(jì)算服務(wù)審批體系能夠有序、統(tǒng)一、高效地運(yùn)行。

    [1] FedRAMP PMO,U.S.A.Guide to Understanding FedRAMP [EB/OL].https://www.fedramp.gov/files/2015/03/Guideto-Understanding-FedRAMP-v2.0-4.docx.

    [2] FedRAMP PMO,U.S.A.FedRAMP Security Assessment Framework[EB/OL].https://www.fedramp.gov/files/2015/ 03/FedRAMP-Security-Assessment-Framework-v1.0-2. docx.

    [3] 馬力,任衛(wèi)紅,李明等.GB/T 22239-2008,信息安全技術(shù)信息系統(tǒng)安全等級(jí)保護(hù)基本要求[S].北京:中國(guó)標(biāo)準(zhǔn)出版社,2008:1-44.

    Suggestions for Classified Protection based on FedRAMP

    JIANG Lei,RENWei-h(huán)ong,YUAN Jing,ZHAO Tai
    (MPS Information Classified Security Protection Evaluation Center,Beijing 100142,China)

    FedRAMP,as a standardized program used by USFederal Government,provides security assessment,authorization,and monitoring for cloud services.Based on the study of FedRAMP,and from the aspects of government supervision,controllable technique and industrialization,this paper proposes the idea that the cloud service should be incorporated into the working scope of state classified protection,thus to achieve secure and controllable cloud service,and consequently to promote the state classified protection under the condition of cloud computing.

    FedRAMP;cloud computing;classified protection

    TP39

    A

    1009-8054(2015)08-0073-05

    江 雷(1977—),男,碩士,助理研究員,主要研究方向?yàn)樾畔踩?、等?jí)測(cè)評(píng)、靜態(tài)分析;

    任衛(wèi)紅(1963—),女,碩士,副研究員,主要研究方向?yàn)樾畔踩?、等?jí)保護(hù);

    袁 靜(1977—),女,碩士,副研究員,主要研究方向?yàn)樾畔踩⒌燃?jí)保護(hù);

    趙 泰(1978—),女,碩士,助理研究員,主要研究方向?yàn)樾畔踩?、等?jí)保護(hù)。■

    2015-02-13

    renweih@cspec.org.cn

    猜你喜歡
    安全控制聯(lián)邦信息系統(tǒng)
    企業(yè)信息系統(tǒng)安全防護(hù)
    哈爾濱軸承(2022年1期)2022-05-23 13:13:18
    機(jī)械設(shè)計(jì)自動(dòng)化設(shè)備安全控制研究
    建筑施工現(xiàn)場(chǎng)的安全控制
    一“炮”而紅 音聯(lián)邦SVSound 2000 Pro品鑒會(huì)完滿舉行
    303A深圳市音聯(lián)邦電氣有限公司
    基于區(qū)塊鏈的通航維護(hù)信息系統(tǒng)研究
    電子制作(2018年11期)2018-08-04 03:25:54
    信息系統(tǒng)審計(jì)中計(jì)算機(jī)審計(jì)的應(yīng)用
    基于SG-I6000的信息系統(tǒng)運(yùn)檢自動(dòng)化診斷實(shí)踐
    熱成像技術(shù)在食品質(zhì)量安全控制中的應(yīng)用
    20年后捷克與斯洛伐克各界對(duì)聯(lián)邦解體的反思
    日韩电影二区| 日韩一区二区三区影片| 啦啦啦在线免费观看视频4| 午夜激情久久久久久久| 亚洲人成电影观看| 麻豆av在线久日| 母亲3免费完整高清在线观看| 欧美亚洲 丝袜 人妻 在线| 三级毛片av免费| 操美女的视频在线观看| 精品亚洲成国产av| 18禁观看日本| 三上悠亚av全集在线观看| 妹子高潮喷水视频| 精品少妇一区二区三区视频日本电影| 一级a爱视频在线免费观看| 嫩草影视91久久| 人人妻,人人澡人人爽秒播| 亚洲国产日韩一区二区| 国产精品一区二区在线不卡| 亚洲精品日韩在线中文字幕| 精品卡一卡二卡四卡免费| 超色免费av| www.av在线官网国产| 亚洲国产成人一精品久久久| 黄网站色视频无遮挡免费观看| 欧美日韩av久久| 在线 av 中文字幕| 国产av国产精品国产| 亚洲色图综合在线观看| 久久 成人 亚洲| 国产av国产精品国产| 一级毛片精品| 脱女人内裤的视频| 午夜福利视频精品| 亚洲国产欧美网| 女人爽到高潮嗷嗷叫在线视频| 久久人人爽人人片av| 免费黄频网站在线观看国产| 高清黄色对白视频在线免费看| 18禁裸乳无遮挡动漫免费视频| 91九色精品人成在线观看| 自线自在国产av| 大香蕉久久网| 视频区图区小说| 亚洲精品av麻豆狂野| 黄色 视频免费看| 中文字幕人妻丝袜一区二区| 日本一区二区免费在线视频| 日韩免费高清中文字幕av| 老熟女久久久| 少妇裸体淫交视频免费看高清 | 69精品国产乱码久久久| 国产人伦9x9x在线观看| 老汉色∧v一级毛片| 亚洲成av片中文字幕在线观看| 久久精品成人免费网站| 黄色a级毛片大全视频| 一二三四在线观看免费中文在| a级毛片黄视频| 岛国在线观看网站| 亚洲av日韩精品久久久久久密| 天天添夜夜摸| 最新的欧美精品一区二区| 成人黄色视频免费在线看| 夜夜夜夜夜久久久久| 精品熟女少妇八av免费久了| 欧美日本中文国产一区发布| 午夜免费成人在线视频| 男女无遮挡免费网站观看| 纯流量卡能插随身wifi吗| 亚洲精品在线美女| 日本五十路高清| 美女午夜性视频免费| 777久久人妻少妇嫩草av网站| 少妇猛男粗大的猛烈进出视频| 不卡av一区二区三区| 亚洲av片天天在线观看| 热99国产精品久久久久久7| 男人爽女人下面视频在线观看| 男人爽女人下面视频在线观看| 一边摸一边抽搐一进一出视频| a级毛片黄视频| 99热全是精品| 久久人人97超碰香蕉20202| 18禁观看日本| 99国产极品粉嫩在线观看| 国产欧美日韩精品亚洲av| 亚洲av日韩在线播放| 日韩中文字幕视频在线看片| 超碰成人久久| 91麻豆精品激情在线观看国产 | 亚洲国产精品一区三区| 我的亚洲天堂| 99久久国产精品久久久| 夜夜夜夜夜久久久久| 法律面前人人平等表现在哪些方面 | 日韩欧美免费精品| 久久久国产成人免费| 高潮久久久久久久久久久不卡| 一二三四在线观看免费中文在| 国产xxxxx性猛交| 欧美激情高清一区二区三区| 国产欧美日韩综合在线一区二区| 日日夜夜操网爽| 不卡一级毛片| 蜜桃在线观看..| 99国产精品一区二区蜜桃av | 午夜福利乱码中文字幕| 亚洲性夜色夜夜综合| 如日韩欧美国产精品一区二区三区| 亚洲精品国产一区二区精华液| 久久 成人 亚洲| 丰满饥渴人妻一区二区三| 巨乳人妻的诱惑在线观看| 女性生殖器流出的白浆| 丝袜人妻中文字幕| 777米奇影视久久| 美女福利国产在线| 日韩中文字幕欧美一区二区| 人人妻人人澡人人看| 免费看十八禁软件| 18禁黄网站禁片午夜丰满| av天堂久久9| 在线十欧美十亚洲十日本专区| 亚洲国产欧美日韩在线播放| 两个人免费观看高清视频| 精品国产乱码久久久久久男人| 后天国语完整版免费观看| 国产男女内射视频| 天天躁日日躁夜夜躁夜夜| 不卡一级毛片| 国产欧美日韩一区二区三 | 欧美日韩亚洲国产一区二区在线观看 | 日韩中文字幕欧美一区二区| 日韩视频一区二区在线观看| 国产在线视频一区二区| 麻豆av在线久日| 国产亚洲欧美精品永久| 日韩免费高清中文字幕av| 自线自在国产av| 精品人妻熟女毛片av久久网站| 中国美女看黄片| 亚洲国产欧美在线一区| 搡老熟女国产l中国老女人| 国产欧美日韩一区二区三区在线| 热99久久久久精品小说推荐| 亚洲欧美一区二区三区黑人| 免费不卡黄色视频| 啦啦啦视频在线资源免费观看| 久久久久久免费高清国产稀缺| h视频一区二区三区| 久久中文字幕一级| 国产一区二区在线观看av| 免费在线观看日本一区| 亚洲成人免费电影在线观看| 久久亚洲精品不卡| 亚洲七黄色美女视频| 日本撒尿小便嘘嘘汇集6| 啦啦啦中文免费视频观看日本| 黄网站色视频无遮挡免费观看| 少妇被粗大的猛进出69影院| 满18在线观看网站| 可以免费在线观看a视频的电影网站| 黑人操中国人逼视频| 久久久久久久大尺度免费视频| 亚洲av美国av| 欧美亚洲 丝袜 人妻 在线| 欧美少妇被猛烈插入视频| 高清欧美精品videossex| 国产日韩欧美亚洲二区| 欧美日韩中文字幕国产精品一区二区三区 | 久久香蕉激情| 日本av手机在线免费观看| 一边摸一边做爽爽视频免费| 欧美午夜高清在线| 日本a在线网址| 精品一区二区三区四区五区乱码| 亚洲 欧美一区二区三区| 999久久久精品免费观看国产| 男女床上黄色一级片免费看| 国产成人影院久久av| 搡老乐熟女国产| 一边摸一边做爽爽视频免费| 国产精品国产av在线观看| 久久人妻福利社区极品人妻图片| 十八禁人妻一区二区| 一本色道久久久久久精品综合| 一级毛片精品| 欧美亚洲日本最大视频资源| 日本91视频免费播放| 十八禁网站网址无遮挡| 久久精品亚洲av国产电影网| 成人三级做爰电影| 亚洲av成人一区二区三| 999久久久国产精品视频| 国产av一区二区精品久久| 俄罗斯特黄特色一大片| 夜夜夜夜夜久久久久| 一区二区三区四区激情视频| 日韩中文字幕欧美一区二区| 日韩视频在线欧美| 国产精品一区二区在线观看99| 国产一区二区三区av在线| 精品一区在线观看国产| 狂野欧美激情性bbbbbb| 国产免费av片在线观看野外av| 亚洲精品自拍成人| 日本猛色少妇xxxxx猛交久久| 午夜视频精品福利| 中国美女看黄片| 精品少妇内射三级| av欧美777| 日本一区二区免费在线视频| 韩国高清视频一区二区三区| 母亲3免费完整高清在线观看| 国产免费视频播放在线视频| 黄片小视频在线播放| 日本vs欧美在线观看视频| a 毛片基地| 久久精品人人爽人人爽视色| 国产精品 欧美亚洲| 狠狠精品人妻久久久久久综合| 国产福利在线免费观看视频| 亚洲av成人一区二区三| 成年人免费黄色播放视频| 十分钟在线观看高清视频www| 国产亚洲av高清不卡| 国产男女超爽视频在线观看| 亚洲色图综合在线观看| 亚洲国产精品999| 各种免费的搞黄视频| 婷婷成人精品国产| 亚洲av国产av综合av卡| 手机成人av网站| 国产亚洲欧美在线一区二区| 国产片内射在线| 精品人妻一区二区三区麻豆| 免费高清在线观看视频在线观看| 老司机亚洲免费影院| 国产一区二区激情短视频 | 亚洲精品日韩在线中文字幕| 黑人操中国人逼视频| 欧美黄色片欧美黄色片| 欧美国产精品一级二级三级| 日本欧美视频一区| 国产97色在线日韩免费| 999久久久国产精品视频| 91av网站免费观看| 国产成人啪精品午夜网站| 中文字幕制服av| 黑丝袜美女国产一区| av片东京热男人的天堂| 婷婷色av中文字幕| 汤姆久久久久久久影院中文字幕| 夜夜骑夜夜射夜夜干| 80岁老熟妇乱子伦牲交| 国产亚洲精品久久久久5区| 午夜福利视频在线观看免费| 大香蕉久久网| 精品一区二区三区四区五区乱码| 无限看片的www在线观看| 亚洲成人免费av在线播放| 国产欧美亚洲国产| 一区二区三区精品91| 国产片内射在线| 性色av一级| 99精品欧美一区二区三区四区| 久久天躁狠狠躁夜夜2o2o| 欧美大码av| 日韩一区二区三区影片| 捣出白浆h1v1| 亚洲国产av影院在线观看| netflix在线观看网站| 免费少妇av软件| 久久天躁狠狠躁夜夜2o2o| 搡老乐熟女国产| 日韩 亚洲 欧美在线| 久久精品国产亚洲av香蕉五月 | 亚洲精品国产av成人精品| av在线app专区| 精品国产一区二区三区久久久樱花| 人人妻人人澡人人看| 少妇猛男粗大的猛烈进出视频| 亚洲伊人色综图| 国内毛片毛片毛片毛片毛片| 欧美日韩一级在线毛片| 亚洲av片天天在线观看| 无遮挡黄片免费观看| 久久久久久久久久久久大奶| 久久影院123| 日本91视频免费播放| 在线观看免费日韩欧美大片| 99久久99久久久精品蜜桃| 国产精品香港三级国产av潘金莲| 色婷婷av一区二区三区视频| 韩国精品一区二区三区| 国产国语露脸激情在线看| 日韩中文字幕欧美一区二区| 中亚洲国语对白在线视频| 久久精品亚洲熟妇少妇任你| 香蕉丝袜av| 中文字幕高清在线视频| 黄色视频不卡| 一级毛片女人18水好多| 亚洲男人天堂网一区| www.熟女人妻精品国产| 午夜福利一区二区在线看| 亚洲精品乱久久久久久| 少妇精品久久久久久久| 女人精品久久久久毛片| 国产亚洲av片在线观看秒播厂| bbb黄色大片| 国产无遮挡羞羞视频在线观看| 中亚洲国语对白在线视频| 五月天丁香电影| 国产成人精品在线电影| 丝袜美足系列| 女性生殖器流出的白浆| 国产成人a∨麻豆精品| 国产精品二区激情视频| 91大片在线观看| 亚洲精品久久成人aⅴ小说| 大码成人一级视频| 亚洲国产看品久久| 2018国产大陆天天弄谢| 男女午夜视频在线观看| 日本撒尿小便嘘嘘汇集6| 91字幕亚洲| cao死你这个sao货| 窝窝影院91人妻| 他把我摸到了高潮在线观看 | 中文字幕精品免费在线观看视频| 国产男女超爽视频在线观看| 亚洲国产欧美网| 成人免费观看视频高清| 国精品久久久久久国模美| 91精品三级在线观看| 欧美日韩亚洲国产一区二区在线观看 | 首页视频小说图片口味搜索| tube8黄色片| 成人国产av品久久久| 欧美精品高潮呻吟av久久| 亚洲国产av影院在线观看| 999久久久精品免费观看国产| 日韩视频一区二区在线观看| 日本撒尿小便嘘嘘汇集6| 亚洲天堂av无毛| 9色porny在线观看| 久久久久久免费高清国产稀缺| 久久国产精品大桥未久av| 国产激情久久老熟女| 丝瓜视频免费看黄片| 1024视频免费在线观看| 夫妻午夜视频| 黄色 视频免费看| 黄色视频,在线免费观看| 中文精品一卡2卡3卡4更新| 亚洲精品在线美女| 国产亚洲精品久久久久5区| 亚洲情色 制服丝袜| 天天躁夜夜躁狠狠躁躁| 亚洲国产欧美一区二区综合| 国产成人精品久久二区二区免费| 在线永久观看黄色视频| 新久久久久国产一级毛片| 久久久久精品人妻al黑| 最近最新免费中文字幕在线| 久久国产亚洲av麻豆专区| 精品一区二区三卡| 中亚洲国语对白在线视频| 国产成人免费无遮挡视频| 久久久久久人人人人人| 叶爱在线成人免费视频播放| 一级片'在线观看视频| 亚洲国产欧美日韩在线播放| 久久精品国产亚洲av高清一级| 国产99久久九九免费精品| 青春草视频在线免费观看| 女警被强在线播放| 亚洲五月色婷婷综合| 久久中文字幕一级| 午夜免费鲁丝| 国产淫语在线视频| 午夜老司机福利片| 亚洲精品第二区| 久久中文字幕一级| 亚洲色图综合在线观看| 精品一品国产午夜福利视频| 中文字幕高清在线视频| 久久中文看片网| 91麻豆av在线| 国产一级毛片在线| 久久久国产精品麻豆| 一本色道久久久久久精品综合| 好男人电影高清在线观看| 亚洲欧美成人综合另类久久久| 老熟女久久久| 可以免费在线观看a视频的电影网站| 在线观看一区二区三区激情| 欧美另类一区| 精品乱码久久久久久99久播| 精品少妇久久久久久888优播| 精品少妇黑人巨大在线播放| 91精品伊人久久大香线蕉| 人人妻人人澡人人爽人人夜夜| 王馨瑶露胸无遮挡在线观看| 国产免费福利视频在线观看| 又紧又爽又黄一区二区| tocl精华| 十八禁高潮呻吟视频| 在线av久久热| 精品视频人人做人人爽| 亚洲国产精品一区三区| 国产一区二区激情短视频 | 午夜免费观看性视频| 伦理电影免费视频| 日韩,欧美,国产一区二区三区| 少妇猛男粗大的猛烈进出视频| 久久久国产精品麻豆| 美女福利国产在线| 叶爱在线成人免费视频播放| 真人做人爱边吃奶动态| tube8黄色片| 国产精品影院久久| 美女脱内裤让男人舔精品视频| 法律面前人人平等表现在哪些方面 | 午夜视频精品福利| a在线观看视频网站| a级毛片黄视频| 肉色欧美久久久久久久蜜桃| 啦啦啦中文免费视频观看日本| 黑人巨大精品欧美一区二区蜜桃| 最近最新免费中文字幕在线| 精品国产国语对白av| 日本精品一区二区三区蜜桃| 国产精品 欧美亚洲| 亚洲av成人不卡在线观看播放网 | 日韩中文字幕欧美一区二区| 高清黄色对白视频在线免费看| 精品国产国语对白av| 国产在线视频一区二区| 亚洲国产精品一区三区| 国产精品香港三级国产av潘金莲| 日本撒尿小便嘘嘘汇集6| 欧美 日韩 精品 国产| 国产黄频视频在线观看| 水蜜桃什么品种好| 亚洲欧美一区二区三区黑人| 国产精品 国内视频| 一级a爱视频在线免费观看| 91国产中文字幕| 少妇粗大呻吟视频| 欧美黄色淫秽网站| 日韩欧美一区二区三区在线观看 | 亚洲精品久久久久久婷婷小说| 美女视频免费永久观看网站| 女人精品久久久久毛片| 精品人妻在线不人妻| 亚洲情色 制服丝袜| 十八禁网站网址无遮挡| 久久国产精品人妻蜜桃| 日韩电影二区| 精品久久蜜臀av无| 夜夜骑夜夜射夜夜干| 国产成人欧美| 最近最新免费中文字幕在线| 欧美人与性动交α欧美软件| 国产精品一区二区在线观看99| 精品一区二区三区av网在线观看 | 久久精品亚洲熟妇少妇任你| 国产精品自产拍在线观看55亚洲 | 午夜福利免费观看在线| 日日夜夜操网爽| 在线精品无人区一区二区三| 亚洲欧洲日产国产| 欧美97在线视频| 中文字幕色久视频| av线在线观看网站| 99精品久久久久人妻精品| 亚洲精品第二区| 国产成人精品无人区| 欧美精品啪啪一区二区三区 | 国产成人av教育| 亚洲国产欧美日韩在线播放| 香蕉国产在线看| 国产日韩欧美视频二区| 交换朋友夫妻互换小说| 欧美精品亚洲一区二区| 老鸭窝网址在线观看| 在线 av 中文字幕| 午夜福利在线观看吧| 亚洲精品国产av蜜桃| 亚洲国产欧美在线一区| 中文字幕人妻丝袜一区二区| 国产成+人综合+亚洲专区| 亚洲国产欧美一区二区综合| 亚洲专区中文字幕在线| 老司机福利观看| 在线精品无人区一区二区三| 中文字幕精品免费在线观看视频| 桃红色精品国产亚洲av| 新久久久久国产一级毛片| 高清在线国产一区| 国产成人精品在线电影| 狂野欧美激情性bbbbbb| 三级毛片av免费| 一区福利在线观看| 丁香六月欧美| 欧美精品人与动牲交sv欧美| 午夜精品国产一区二区电影| 美女扒开内裤让男人捅视频| 精品人妻熟女毛片av久久网站| 高清欧美精品videossex| 一区二区三区精品91| 精品人妻一区二区三区麻豆| 久久ye,这里只有精品| 国产精品一区二区在线观看99| 水蜜桃什么品种好| 午夜老司机福利片| 国产精品久久久人人做人人爽| 少妇猛男粗大的猛烈进出视频| 欧美在线一区亚洲| 欧美日韩亚洲高清精品| 亚洲avbb在线观看| 欧美激情极品国产一区二区三区| 亚洲国产精品成人久久小说| 欧美人与性动交α欧美精品济南到| 免费少妇av软件| 精品少妇久久久久久888优播| 成年美女黄网站色视频大全免费| 亚洲精品国产区一区二| 久久久久国产一级毛片高清牌| 国产伦理片在线播放av一区| 无限看片的www在线观看| 久久精品亚洲av国产电影网| 波多野结衣av一区二区av| 国产精品一区二区在线不卡| 精品国产一区二区三区久久久樱花| 国产视频一区二区在线看| 免费不卡黄色视频| 免费在线观看完整版高清| 亚洲精品国产av成人精品| 青草久久国产| 国产一区有黄有色的免费视频| 50天的宝宝边吃奶边哭怎么回事| 亚洲精品中文字幕一二三四区 | 久久久水蜜桃国产精品网| 99国产精品一区二区三区| 男人操女人黄网站| 天天影视国产精品| 日日爽夜夜爽网站| 一级,二级,三级黄色视频| av线在线观看网站| 91大片在线观看| 免费观看人在逋| 国产无遮挡羞羞视频在线观看| 大码成人一级视频| www.av在线官网国产| 午夜激情av网站| 国产一区二区在线观看av| 欧美老熟妇乱子伦牲交| 欧美 亚洲 国产 日韩一| 亚洲熟女精品中文字幕| 国产精品香港三级国产av潘金莲| 男男h啪啪无遮挡| 最新的欧美精品一区二区| 日本91视频免费播放| 高潮久久久久久久久久久不卡| 国产福利在线免费观看视频| 天天躁夜夜躁狠狠躁躁| av一本久久久久| 99国产综合亚洲精品| 天堂俺去俺来也www色官网| 成年女人毛片免费观看观看9 | 亚洲色图 男人天堂 中文字幕| 日韩视频在线欧美| 亚洲中文日韩欧美视频| 免费看十八禁软件| 天天躁狠狠躁夜夜躁狠狠躁| 啦啦啦中文免费视频观看日本| av超薄肉色丝袜交足视频| 十八禁高潮呻吟视频| 人人妻人人添人人爽欧美一区卜| 交换朋友夫妻互换小说| 亚洲精品一区蜜桃| 黄片播放在线免费| 亚洲黑人精品在线| 97在线人人人人妻| 精品少妇久久久久久888优播| 欧美精品人与动牲交sv欧美| 午夜免费成人在线视频| 50天的宝宝边吃奶边哭怎么回事| 精品福利永久在线观看| 日本五十路高清| 久久久久久久精品精品| 久久免费观看电影| 亚洲少妇的诱惑av| 我的亚洲天堂| a级毛片在线看网站| 91成人精品电影| 精品国产乱子伦一区二区三区 | 久久久久久久大尺度免费视频| 高清在线国产一区| 黄频高清免费视频| 女人被躁到高潮嗷嗷叫费观| 丰满人妻熟妇乱又伦精品不卡| 91av网站免费观看| 亚洲精品国产av蜜桃| 青春草亚洲视频在线观看| 国产福利在线免费观看视频| 国产在线一区二区三区精| 青青草视频在线视频观看| 老鸭窝网址在线观看| 丝袜喷水一区|