美國(guó)NIST發(fā)布《提升關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全的框架》的解讀
一、美國(guó)商務(wù)部NIST發(fā)布《提升關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全的框架》
在第13636號(hào)行政令的第7章,明確要求商務(wù)部部長(zhǎng)應(yīng)帶領(lǐng)國(guó)家標(biāo)準(zhǔn)和技術(shù)研究院(簡(jiǎn)稱NIST)院長(zhǎng)制定《減少關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)風(fēng)險(xiǎn)的框架》。在該行政令中明確指出,網(wǎng)絡(luò)安全框架應(yīng)包括一系列與標(biāo)準(zhǔn)、方法、程序和過程相匹配的解決網(wǎng)絡(luò)風(fēng)險(xiǎn)的政策、業(yè)務(wù)和技術(shù)方法。網(wǎng)絡(luò)安全框架應(yīng)盡可能包括自愿性標(biāo)準(zhǔn)和行業(yè)實(shí)踐。當(dāng)國(guó)際標(biāo)準(zhǔn)能夠推動(dòng)本行政令的目標(biāo)時(shí),網(wǎng)絡(luò)安全框架應(yīng)與自愿性國(guó)際標(biāo)準(zhǔn)一致,這樣具體的要求,不但指定了NIST作為該文件的主要起草者,并明確了文件具體內(nèi)容,使得這份待開發(fā)的安全框架與相關(guān)標(biāo)準(zhǔn)密切相關(guān)。
第13636號(hào)行政命令要求“在本行政令發(fā)布的240天內(nèi),NIST應(yīng)發(fā)布一個(gè)初級(jí)版本的網(wǎng)絡(luò)安全框架。在本行政令發(fā)布1年內(nèi),通過與部長(zhǎng)協(xié)調(diào),NIST應(yīng)發(fā)布滿足第8章規(guī)定(一項(xiàng)自愿性關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全計(jì)劃)的最終版的網(wǎng)絡(luò)安全框架。因此,我們看到在第13636號(hào)行政命令發(fā)布后240天內(nèi),即2013年12月,NIST發(fā)布了初級(jí)版本的網(wǎng)絡(luò)安全框架并公開征求意見,2014年2月12日,第13636號(hào)行政命令發(fā)布后整一年后,美國(guó)國(guó)家標(biāo)準(zhǔn)技術(shù)研究院(NIST)正式發(fā)布了《提升關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全的框架》第1.0版本。
有關(guān)部門嚴(yán)格按照行政命令有序完成了網(wǎng)絡(luò)安全框架的開發(fā)任務(wù),同時(shí)要求在該框架下與國(guó)土安全部共同制定“自愿性關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全計(jì)劃”,推進(jìn)為一攬子的行動(dòng)實(shí)施計(jì)劃。
二、《提升關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全的框架》主要內(nèi)容
2.1 概述
《提升關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全的框架》的基本思想,是一套著眼于安全風(fēng)險(xiǎn),應(yīng)用于關(guān)鍵基礎(chǔ)設(shè)施廣闊領(lǐng)域的安全風(fēng)險(xiǎn)管控的流程。按照美國(guó)聯(lián)邦政府相關(guān)行政指令,要求該文件的開發(fā)應(yīng)基于一系列的工業(yè)標(biāo)準(zhǔn)和實(shí)踐來幫助組織管理網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。這個(gè)框架通過政府和私營(yíng)部門的合作進(jìn)行創(chuàng)建,并基于業(yè)務(wù)需要、以低成本方式、使用通用語(yǔ)言來處理和管理網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。
基于此目的,該文件的開發(fā)目的是形成一套適用于各類工業(yè)技術(shù)領(lǐng)域的安全風(fēng)險(xiǎn)管控的“通用語(yǔ)言”,同時(shí)為確??蓴U(kuò)展性與開展技術(shù)創(chuàng)新,此框架力求做到“技術(shù)中性化”,即:第一依賴于現(xiàn)有的各種標(biāo)準(zhǔn)、指南和實(shí)踐,使關(guān)鍵基礎(chǔ)設(shè)施供應(yīng)商獲得彈性能力。第二依賴于全球標(biāo)準(zhǔn)、指南和實(shí)踐(行業(yè)開發(fā)、管理、更新實(shí)踐),實(shí)現(xiàn)框架效果的工具和方法將適用于跨國(guó)界,承認(rèn)網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的全球性,并隨著技術(shù)發(fā)展和業(yè)務(wù)需求而進(jìn)一步發(fā)展框架。因此,從某種角度上來觀察,該文件就是一份“用于關(guān)鍵基礎(chǔ)設(shè)施安全風(fēng)險(xiǎn)管控的標(biāo)準(zhǔn)化實(shí)施指南?!?/p>
2.2 框架概覽
該框架由三部分組成:框架核心,框架輪廓和框架實(shí)現(xiàn)層級(jí)。每個(gè)框架部件都會(huì)強(qiáng)化業(yè)務(wù)驅(qū)動(dòng)因素和網(wǎng)絡(luò)安全活動(dòng)間的聯(lián)系。
? 框架核心是一系列的網(wǎng)絡(luò)安全活動(dòng)、目標(biāo)效果和關(guān)鍵基礎(chǔ)設(shè)施部門通用的應(yīng)用參考。核心提供了行業(yè)標(biāo)準(zhǔn)、指南和實(shí)踐的方式,允許執(zhí)行級(jí)到實(shí)施/運(yùn)行級(jí)網(wǎng)絡(luò)安全活動(dòng)及效果跨組織間傳遞。該框架核心由五個(gè)并發(fā)的和連續(xù)的功能組成——識(shí)別、保護(hù)、檢測(cè)、響應(yīng)、恢復(fù)。綜合考慮,這些功能從一個(gè)組織網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理的整個(gè)生命周期角度,提出了一個(gè)高層次,戰(zhàn)略性的觀點(diǎn)。然后,框架核心識(shí)別每個(gè)功能的基礎(chǔ)主分類和子類,并使他們與實(shí)例參考文獻(xiàn)(如每個(gè)子類的現(xiàn)有標(biāo)準(zhǔn)、指南和實(shí)踐)相符合。
?
框架實(shí)現(xiàn)層級(jí)(Tiers)考慮網(wǎng)絡(luò)安全風(fēng)險(xiǎn)以及使用何種流程來管理風(fēng)險(xiǎn)。實(shí)現(xiàn)層級(jí)描述了組織網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理實(shí)踐中表現(xiàn)出的框架中定義的特征(如,風(fēng)險(xiǎn)和威脅感知,可重復(fù)和可適應(yīng))。這些實(shí)現(xiàn)層級(jí)表征了一定范圍(從局部1級(jí)到自適應(yīng)的4級(jí))的組織實(shí)踐,反映了從非正式、無響應(yīng)的到敏捷的,風(fēng)險(xiǎn)警告的發(fā)展進(jìn)程。在實(shí)現(xiàn)層級(jí)選擇過程中,組織應(yīng)該考慮其目前的風(fēng)險(xiǎn)管理實(shí)踐、威脅環(huán)境、法律和監(jiān)管規(guī)定,業(yè)務(wù)目標(biāo)和組織約束。
?
框架輪廓(Profile)表示組織從框架分類和子類中選擇出的業(yè)務(wù)需求為基礎(chǔ)的輸出。輪廓可以被定性為框架核心在特定實(shí)現(xiàn)場(chǎng)景下,標(biāo)準(zhǔn)、指南和實(shí)踐的結(jié)合。通過當(dāng)前輪廓(原樣狀態(tài))與目標(biāo)輪廓(將來狀態(tài))相比較,輪廓可用來確定是否改善網(wǎng)絡(luò)安全態(tài)勢(shì)。為開發(fā)一個(gè)輪廓,組織可以查看所有的分類和子類,并在業(yè)務(wù)驅(qū)動(dòng)因素和風(fēng)險(xiǎn)評(píng)估的基礎(chǔ)上,確定哪些是重要的;它們將按需加入到分類和子類中,用以處理組織的風(fēng)險(xiǎn)。當(dāng)前輪廓(Current
Profile)可用于達(dá)到目標(biāo)輪廓(Target
Profile)的優(yōu)先選擇和進(jìn)度衡量,同時(shí)考慮其他業(yè)務(wù)要求因素(如成本效益和創(chuàng)新)。輪廓可用于進(jìn)行自評(píng)估以及組織內(nèi)部或者組織間的溝通。
2.3 框架核心功能
框架核心是一系列實(shí)現(xiàn)特定網(wǎng)絡(luò)安全功能,并參考指南實(shí)例實(shí)現(xiàn)特定功能的活動(dòng)。框架核心不是要執(zhí)行的操作清單,而是提出了由行業(yè)認(rèn)可的在管理網(wǎng)絡(luò)安全風(fēng)險(xiǎn)中有益的保障措施。核心包括四個(gè)要素:功能,分類,子類,和參考性文獻(xiàn)。
圖1 網(wǎng)絡(luò)安全框架的核心結(jié)構(gòu)
這五個(gè)框架核心功能定義如下:
識(shí)別(Identify)——幫助組織了解進(jìn)而管理系統(tǒng)、資產(chǎn)、數(shù)據(jù)和能力的網(wǎng)絡(luò)安全相關(guān)風(fēng)險(xiǎn)。
識(shí)別功能活動(dòng)是有效使用框架的基礎(chǔ)。理解業(yè)務(wù)內(nèi)容、支持關(guān)鍵功能的資源以及相關(guān)的網(wǎng)絡(luò)安全風(fēng)險(xiǎn),使組織能夠關(guān)注和優(yōu)先考慮它的工作,使其與風(fēng)險(xiǎn)管理策略和業(yè)務(wù)需求保持一致。這個(gè)功能細(xì)化的例子包括:資產(chǎn)管理;商業(yè)環(huán)境;治理;風(fēng)險(xiǎn)評(píng)估;風(fēng)險(xiǎn)管理策略。
保護(hù)(Protect)——制定和實(shí)施適當(dāng)?shù)谋WC措施,確保能夠提供關(guān)鍵基礎(chǔ)設(shè)施服務(wù)。
保護(hù)功能支持限制或阻止?jié)撛诰W(wǎng)絡(luò)安全事件影響的能力。此功能細(xì)化的例子包括:訪問控制,意識(shí)和培訓(xùn),數(shù)據(jù)安全,信息保護(hù)流程和規(guī)程;維護(hù)和保護(hù)技術(shù)。
檢測(cè)(Detect)——制定并實(shí)施適當(dāng)?shù)幕顒?dòng)來識(shí)別網(wǎng)絡(luò)安全事件的發(fā)生。
檢測(cè)功能能夠及時(shí)發(fā)現(xiàn)網(wǎng)絡(luò)安全事件。此功能細(xì)化的例子包括:異常和事件;安全連續(xù)監(jiān)測(cè)以及檢測(cè)過程。
響應(yīng)(Respond)——制定并實(shí)施適當(dāng)?shù)幕顒?dòng),用以對(duì)檢測(cè)的網(wǎng)絡(luò)安全事件采取行動(dòng)。
響應(yīng)功能支持控制一個(gè)潛在的網(wǎng)絡(luò)安全事件的影響的能力。此功能細(xì)化的例子包括:響應(yīng)規(guī)劃;通信;分析;緩解和改進(jìn)。
恢復(fù)(Recover)——制定并實(shí)施適當(dāng)?shù)幕顒?dòng),以保持計(jì)劃的彈性,并恢復(fù)由于網(wǎng)絡(luò)安全事件而受損的任何功能或服務(wù)。
該恢復(fù)功能支持及時(shí)恢復(fù)到正常的操作,以減輕網(wǎng)絡(luò)安全事件的影響。此功能細(xì)化的例子包括:恢復(fù)規(guī)劃;改進(jìn)和通信。
2.4 框架實(shí)現(xiàn)層級(jí)
從關(guān)鍵基礎(chǔ)設(shè)施風(fēng)險(xiǎn)管控需求出發(fā),選擇不同強(qiáng)度風(fēng)險(xiǎn)管控流程來管理風(fēng)險(xiǎn),由此構(gòu)成四層級(jí)的框架實(shí)現(xiàn)層級(jí)。四個(gè)層級(jí)分別為(1級(jí))局部;(2級(jí))風(fēng)險(xiǎn)通知;(3級(jí))可重復(fù);(4級(jí))自適應(yīng),描述了網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理實(shí)踐中,嚴(yán)謹(jǐn)度和復(fù)雜度逐漸增加,根據(jù)業(yè)務(wù)需求其網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理的告知程度,以及集合到組織的整個(gè)風(fēng)險(xiǎn)管理實(shí)踐的集成度。
層級(jí)選擇過程考慮組織當(dāng)前風(fēng)險(xiǎn)管理實(shí)踐,威脅環(huán)境,法律和監(jiān)管規(guī)定,業(yè)務(wù)目標(biāo)和組織約束。組織應(yīng)該確定目標(biāo)級(jí),確保選擇的級(jí)別滿足組織的目標(biāo),且是落實(shí)可行的,同時(shí)以組織可接受的水平降低關(guān)鍵資產(chǎn)和資源的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。
2.5 框架輪廓
該文件附錄B給對(duì)框架輪廓給出的定義是:特定系統(tǒng)或組織從框架分類和子類中選擇出的代表性效果??梢娸喞桥c業(yè)務(wù)要求,風(fēng)險(xiǎn)承受力和組織資源相對(duì)應(yīng)的功能、分類、和子類的集合。是某組織降低網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的一個(gè)路線圖,鑒于組織的復(fù)雜性,組織可以選擇多個(gè)輪廓,來與他們的特定組件和個(gè)體需求保持一致。
框架輪廓可以用來描述特定的網(wǎng)絡(luò)安全活動(dòng)的當(dāng)前狀態(tài)或目標(biāo)狀態(tài)。當(dāng)前輪廓表明目前正在取得的網(wǎng)絡(luò)安全效果。目標(biāo)輪廓表明網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理目標(biāo)所需要實(shí)現(xiàn)的效果。輪廓支持業(yè)務(wù)需求,并有助于組織內(nèi)部和組織之間風(fēng)險(xiǎn)的溝通。
但是,出于網(wǎng)絡(luò)實(shí)施的靈活性的考慮,此框架文件沒有規(guī)定輪廓模板。相信在該文件的后續(xù)版本中,也許會(huì)為某特定基礎(chǔ)設(shè)施領(lǐng)域內(nèi)制定和實(shí)施網(wǎng)絡(luò)安全策略時(shí)提供某些框架輪廓的示范,而不會(huì)像通用準(zhǔn)則(CC)那樣在標(biāo)準(zhǔn)中明確定義出一個(gè)保護(hù)輪廓(PP)的基本機(jī)構(gòu)或模板。
2.6 框架的實(shí)施
該文件用一張示意圖,描述了網(wǎng)絡(luò)安全框架可能的實(shí)施過程中,信息流和決策流的基本路線。在實(shí)現(xiàn)過程中,決策層執(zhí)行風(fēng)險(xiǎn)管理,實(shí)施層執(zhí)行網(wǎng)絡(luò)安全框架輪廓,二者為關(guān)鍵基礎(chǔ)設(shè)施的具體業(yè)務(wù)提供風(fēng)險(xiǎn)管理策略和網(wǎng)絡(luò)安全保護(hù)策略。這也反映出關(guān)鍵基礎(chǔ)設(shè)施的廣泛性、多樣性和復(fù)雜性現(xiàn)實(shí)下,在風(fēng)險(xiǎn)管理框架內(nèi)實(shí)現(xiàn)相應(yīng)的網(wǎng)絡(luò)安全框架輪廓,具體的實(shí)施步驟則在已有的標(biāo)準(zhǔn)、規(guī)范、戰(zhàn)略、策略中選擇,而框架本身技術(shù)中立。
圖2:信息流和決策流
基于此,創(chuàng)建一個(gè)新的網(wǎng)絡(luò)安全方案或改進(jìn)現(xiàn)有的方案,可能采取的比較完備的7步驟包括:
第1步:優(yōu)先級(jí)和范圍。該組織確定其業(yè)務(wù)目標(biāo)和高層組織優(yōu)先事項(xiàng)。
第2步:確定方向。一旦網(wǎng)絡(luò)安全方案的范圍已根據(jù)業(yè)務(wù)線或過程確定,組織就確定了相關(guān)系統(tǒng)和資產(chǎn),監(jiān)管要求和整體風(fēng)險(xiǎn)方法。然后,組織識(shí)別這些系統(tǒng)和資產(chǎn)的威脅及其漏洞。
第3步:創(chuàng)建一個(gè)當(dāng)前輪廓。該組織通過指示需要實(shí)現(xiàn)的框架核心的分類和子類效果,開發(fā)一個(gè)當(dāng)前輪廓。
第4步:進(jìn)行風(fēng)險(xiǎn)評(píng)估。
第5步:創(chuàng)建目標(biāo)輪廓。該組織創(chuàng)建目標(biāo)輪廓,側(cè)重于框架描述組織目標(biāo)網(wǎng)絡(luò)安全效果的分類和子類的評(píng)估。組織也根據(jù)組織的獨(dú)特風(fēng)險(xiǎn),開發(fā)自己的附加分類和子類。
第6步:確定,分析和優(yōu)先順序差距。
第7步 :實(shí)施行動(dòng)計(jì)劃。
標(biāo)簽:
網(wǎng)絡(luò)安全框架
*版權(quán)申明:本站部分文章由藝源科技收集整理,不代表我們的觀點(diǎn)。如果這篇轉(zhuǎn)載侵犯您的版權(quán),請(qǐng)及時(shí)聯(lián)系我們刪除!