NIST RMF

 NIST RMF

NIST 參考網址 : https://csrc.nist.gov/projects/risk-management/about-rmf

七大步驟, 記憶方法 : 1(事前) + 6 (步驟)


圖片來源 : https://i0.wp.com/wentzwu.com/wp-content/uploads/2020/08/SDLC-and-RMF.jpg


( 事前 ) Prepare to execute the RMF, 準備執行 RMF, 使用風險管理框架管理其安全及隱私,如果RMF未識別到的風險要在此階段自行識別


  1. Categorize (Information) System : 對資訊系統進行分類, 注意這裡系統分類用 Categorize ( 動詞)
    • 系統依據衝擊影響程度 (Impact Level) 進行分類, 僅有高//
    • 取決系統處理的資料影響多大,取最高水位 High Water Mark 根據系統特定的要求選擇一組基線控制措施


  1. Select (Security) Control選擇安全管控措施

分類完選擇控制

    • Scoping 從一個控制框架中,把不適用的控制措施排除,定出初步的範圍
    • Tailoring 量身定做、修改基準內的安全控制,不好用的調整,不夠用的新增

 

  1. Implement (Security) Controls : 實施安全管控措施
  1. Assess (Security) Contorls : 安全管控措施評鑑, 確保步驟 3 的選擇是否達到有效性與符合性, 會產出評鑑報告
  1. Authorize (Information) System : 主管授權讓系統上線(系統被授權),授權非永久授權,會定期評鑑
    • authorization decisions 授權決定的種類
      • Authorization to operate (ATO)
      • Common control authorization
      • Authorization to use
      • Denial of authorization 

  1. Monitor (Security) Controls : 上線後監控安全控制措施




補充說明 : 分別對應到NIST SDLC的那些階段

  1. Categorize (Information) System : 對資訊系統進行分類
    • SDLC Phase : Initiation
  2. Select (Security) Control : 選擇安全管控措施
    • SDLC Phase : Development/Acquisition
  3. Implement (Security) Controls : 實施安全管控措施
    • SDLC Phase : Development/Acquisition
  4. Assess (Security) Controls : 安全管控措施評鑑
    • SDLC Phase : Implementation/Assessment
  5. Authorize (Information) System : 主管授權讓系統上線
    • SDLC Phase : SDLC Phase : Implementation/Assessment
  6. Monitor (Security) Controls : 上線後監控安全控制措施
    • SDLC Phase : Operations and Maintenance











留言

這個網誌中的熱門文章

Challenge 0 - Secura(2)

濫用 Windows 庫文件(Library File)

Challenge 0 - Secura(1)