NIST RMF
NIST RMF
NIST 參考網址 : https://csrc.nist.gov/projects/risk-management/about-rmf
七大步驟, 記憶方法 : 1(事前) + 6 (步驟)
( 事前 ) Prepare to
execute the RMF, 準備執行 RMF, 使用風險管理框架管理其安全及隱私,如果RMF未識別到的風險要在此階段自行識別
- Categorize (Information) System : 對資訊系統進行分類, 注意這裡系統分類用 Categorize ( 動詞)
- 系統依據衝擊影響程度 (Impact
Level) 進行分類, 僅有高/中/低
- 取決系統處理的資料影響多大,取最高水位
High Water Mark ,根據系統特定的要求選擇一組基線控制措施
- Select
(Security) Control :
選擇安全管控措施
分類完選擇控制
- Scoping :從一個控制框架中,把不適用的控制措施排除,定出初步的範圍
- Tailoring :量身定做、修改基準內的安全控制,不好用的調整,不夠用的新增
- Implement (Security) Controls : 實施安全管控措施
- Assess (Security) Contorls : 安全管控措施評鑑, 確保步驟 3 的選擇是否達到有效性與符合性, 會產出評鑑報告
- Authorize
(Information)
System : 主管授權讓系統上線(系統被授權),授權非永久授權,會定期評鑑
- authorization decisions 授權決定的種類
- Authorization to operate (ATO)
- Common control authorization
- Authorization to use
- Denial of authorization
- Monitor
(Security) Controls : 上線後監控安全控制措施
補充說明 : 分別對應到NIST SDLC的那些階段
- Categorize (Information) System : 對資訊系統進行分類
- SDLC Phase : Initiation
- Select (Security) Control : 選擇安全管控措施
- SDLC Phase : Development/Acquisition
- Implement (Security) Controls : 實施安全管控措施
- SDLC Phase : Development/Acquisition
- Assess (Security) Controls : 安全管控措施評鑑
- SDLC Phase : Implementation/Assessment
- Authorize (Information) System : 主管授權讓系統上線
- SDLC Phase : SDLC Phase : Implementation/Assessment
- Monitor (Security) Controls : 上線後監控安全控制措施
- SDLC Phase : Operations and Maintenance
留言
張貼留言