NIST关键基础设施网络安全改进框架介绍

来源 :中国质量与标准导报 | 被引量 : 0次 | 上传用户:stern_pea
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  信息安全管理系列之二十八
  基于美国总统令EO 13636,NIST于2014年发布了《关键基础设施网络安全改进框架》,这个报告不但给出了网络空间安全管理的框架,而且与ISO/IEC 27001:2013等标准中具体的安全控制建立了映射关系。由于目前国内尚没有相应的指导文件,因此下文中对其进行了简要的介绍。
  谢宗晓(特约编辑)
  摘要:《关键基础设施网络安全改进框架》以风险管理为基础,建立了一个基于识别、保护、检测、响应和恢复为主要步骤的网络空间安全管理的框架。论文对该报告从应用的角度进行了解读。
  关键词: 网络安全 网络空间安全 信息安全 关键基础设施
  Introduction of NIST Framework for Improving Critical Infrastructure Cybersecurity
  Xie Zongxiao ( Business School, Nankai University )
  Dong Kunxiang ( School of Management Science and Engineering, Shandong University of Finance and Economics )
  Zhang Han ( Transportation Bureau of China Railway )
  Abstract: Based on risk management, Framework for Improving Critical Infrastructure Cybersecurity established a cyberspace security management framework, including Identity, Protect, Detect, Respond and Recover. This paper explains the report from the perspective of implementation.
  Key words: cybersecurity, cyberspace security, information security, critical infrastructure
  1 概述
  《关键基础设施网络安全改进框架》(Framework for Improving Critical Infrastructure Cybersecurity) 1)由NIST2)发布于2014年2月12日,主要是为了响应2013年2月12日奥巴马总统签署的总统令(Executive Order,EO)13636,标题为:Improving Critical Infrastructure Cybersecurity。
  《关键基础设施网络安全改进框架》提出了一个基于风险的网络空间安全管理的框架,其中包括识别(Identity)、保护(Protect)、检测(Detect)、响应(Respond)和恢复(Recover)。但是并没有重新设计具体的安全控制,而是直接与已有的标准/报告进行了映射,如表1所示。
  2 框架
  《关键基础设施网络安全改进框架》提供了实现特定网络空间安全结果的行动集合,以及指导实现这些结果的参考案例。如上文所述,核心框架不是执行清单,而是代表了行业内的关键网络空间安全结果,以帮助管理网络空间安全风险。
  核心框架包括四个要素:功能、分类、子分类和参考信息,要素的作用描述如下:
  1)功能,即网络空间安全基础活动的最高等级。这些功能包括识别、保护、检测、响应和恢复。其帮助组织以组织信息、风险管理决策、处理威胁和先前活动的干中学等方式,表述组织的网络空间安全风险管理。这些功能也可与现有的方法论结合用户事件管理,以及呈现网络空间安全投资的影响。例如,投资计划、及时响应性演习、恢复活动和减少服务传递中结果的影响。
  2)分类,即将功能的细分与功能需求和特定活动相关的网络空间安全结果聚簇。例如,分类包括资产管理、访问控制和检测流程等。
  3)子分类,即将分类进一步细分为技术或管理活动的特定结果。子分类提供并不详尽的结果集,以帮助实现每个分类的结果。例如,子分类包括外部信息系统的分类、静态数据的保护和检测系统通报结果调查等。
  4)参考信息,即标准、指南和通用实践的特定条款或活动。核心框架的参考信息是跨部门实践指南中那些最为常用的标准、指南或通用实践。因此,核心框架的参考信息不是详尽描述而是举例说明。
  功能、分类、子分类和参考信息,具体如表2所示,限于篇幅,子分类和参考信息请参考文后的参考文献[1]。
  3 应用
  《关键基础设施网络安全改进框架》概要是功能、分類和子分类与企业要求、风险容限和组织资源一一对应的要求性文件。概要促使组织在考虑组织和部门目标、法律/法规要求、企业最佳实践和风险管理优先次序的基础上,建立减少网络空间安全风险的路线图。考虑到许多组织的复杂性,组织可以选择多个概要文件,并与特定实践相结合,以实现组织的个性化需求。
  框架概要可用于描述特定网络空间安全活动的当前状态或期望目标。当前概要文件描述了目前已经实现的网络安全结果。目标概要文件描述了网络安全的结果要达到的期望网络空间安全风险管理的目标。概要支持业务/任务的要求,并支持组织内和组织间的风险沟通。框架概要文件并没有特定的模板,其允许在实施过程中根据需要灵活形成。
  通过比较不同的概要(如当前概要和目标概要),可以明确为了满足网络安全风险管理目标还存在的差距。组织可以使用路线图来制定相应的行动计划,以缩小这些差距。其中,缩小这些差距的优先次序是由组织的业务需求和风险管理流程决定的。这种基于风险的方法可以保证组织根据已有资源(如员工、资金等),在成本效益和优先级的基础上,达到组织要求的网络空间安全目标。
  图1描述了组织在战略层、业务层和职能层三个不同层次的信息和决策过程。战略层决定了任务的优先级、可获得的资源和业务层的风险容限。业务层将相关信息输入风险管理过程,然后与职能层共同决定业务要求并形成概要文件。职能层向业务层传达概要的实施情况,并根据实施情况形成评估报告。职能层向战略层报告影响结果,以及组织的整个风险管理流程,并向业务层报告对业务的影响。
  4 小结
  《关键基础设施网络安全改进框架》中建立了一个“识别、保护、检测、响应和恢复”的管理闭环,印证了ITU-T X.1205中对“信息安全”和“网络安全(cybersecurity)”之间异同的分析[2][3],即网络空间安全中CIA(confidentiality, integrity and availability)的排列顺序为“可用性(A)”“完整性(I)”和“机密性(C)”,而信息安全中排列的顺序为“机密性(C)”“完整性(I)”和“可用性(A)”。
  参考文献
  谢宗晓,甄杰,董坤祥,等. 网络空间安全管理[M]. 北京:中国质检出版社/中国标准出版社,2016.
  谢宗晓. 信息安全、网络安全及赛博安全相关词汇辨析[J]. 中国标准导报,2015(12):30-32.
  谢宗晓. 关于网络空间(cyberspace)及其相关词汇的再解析[J]. 中国标准导报, 2016(02):26-28.
其他文献
摘要:探讨了石林筹建全国喀斯特地貌旅游知名品牌创建示范区的意义,介绍并分析了石林筹建全国知名品牌创建示范区的现状及存在问题,提出了石林筹建全国喀斯特地貌旅游知名品牌创建示范区的对策。  关键词:石林 筹建 喀斯特地貌旅游 知名品牌 示范区  Study on the Countermeasures of Planning Karst Landform Tourism Famous Brand Bu
2月4日,美国消费品安全委员会(CPSC)、Dollar General公司联合宣布对中国产玩具卡车实施自愿性召回。  被召回的产品英文名称为Toy trucks,是一款玩具挖掘机和铲斗,这款遥控塑料玩具为橙色带有黑色和橙色车轮。其跟踪码均为90RWE15(见于背面电池盒),包装底部可见UPC码为00430000549030;贴在挖掘机侧面的标签上印有“Power, Shovel Loader 和
为贯彻落实国务院《质量发展纲要(2011—2020年)》《中国制造2025》,推动质量强国战略实施,广东出入境检验检疫局以国家宏观经济政策为导向,以提高质量和效益作为推动发展的立足点,大力开展出口质量安全示范区建设,提高质量供给水平,推进供给侧结构性改革, 提升出口产品总体质量和核心竞争力, 服务广东经济社会又好又快发展。  一、广东出口质量安全示范区建设总体情况  从2012年起,广东出入境检验
近日,北京市质监局组织中国农业大学、中国农业科学院植物保护研究所、北京市农林科学院果树研究所及北京市标准化研究院等单位的多位专家,对第八批国家农业综合标准化示范项目——国家酿酒葡萄综合标准化示范项目进行考核验收。  专家考核组听取了示范区项目创建工作的情况汇报,查阅了实施方案、工作计划、工作总结、生产记录、统计报表等方面材料,实地了解创建情况,进行考核打分。专家组一致认为,北京市房山区酒庄葡萄酒协
近日,交通运输部在上海召开水运工程施工标准化示范创建推进现场会,总结、交流水运工程施工标准化示范创建经验,部署推进下一步创建工作。  现场会重点围绕水运工程施工标准化示范创建活动开展一年来各示范创建地区和试点项目创建成果展示、分享技术创新科研攻关阶段性成果、提出下一步创建工作的方向和建议等方面,安排了上海国际航运中心洋山深水港区四期工程码头工程项目现场观摩和江苏、浙江、福建、江西等省试点项目视频观
2月17日,美国消费品安全委员会(CPSC)、加拿大卫生部和Michaels公司联合宣布对中国产节日礼盒实施自愿性召回。  被召回的产品英文名称为:Ashland holiday paper boxes,是一款Ashland牌外面包有装饰纸的节日礼物礼盒。盒子有9种背景主题,外面有丝带、粗麻布和其他装饰品;盒子形状有圆形、方形和矩形,有3种尺寸:小号、中号与和大号,召回的产品SKU码为434397
日前,广汽长丰汽车股份有限公司根据《缺陷汽车产品召回管理条例》的要求,向国家质检总局备案了召回计划,决定自2016年3月12日起,召回2012年1月6日至2012年11月14日期间生产
6月15日,天津市地方标准《天津市社会组织公益创投规程》(DB12/T 634—2016)正式发布,该标准将于2016年7月15日正式实施。  标准DB12/T 634—2016对天津市社会组织公益创投的流程、发布项目征集方案、项目申请与立项、项目执行与督导等作出了明确规定。其中,公益创投是以非营利性和以社会效益最大化为目的。资助项目类型主要包括:扶贫、济困;扶老、救孤、恤病、助残、优抚;救助自然
日前,国家质检总局发布新青瓷系列国家标准:GB/T 10813.1—2015《青瓷器 第1部分:日用青瓷器》、GB/T 10813.2—2015《青瓷器 第2部分:陈设艺术青瓷器》、GB/T 10813.3—2015《青瓷器 第3部分:纹片釉青瓷器》、GB/T 10813.4—2015《青瓷器 第4部分:青瓷包装容器》,新标准将在2016年5月1日起正式实施。  新标准对青瓷器的产品质量等级进一步
试验方法是分析方法、测量方法等的统称。实践中,对材料、部件、成品等的指定特性或指标的测定可能涉及化学和光谱化学分析、机械和电工试验、风化试验、燃烧试验、辐射照射试验等多种不同类型的试验。试验方法标准是给出测定材料、部件、成品等的特性值、性能指标或成分的步骤以及得出结论的方式的标准。  方法标准是一类十分重要的标准,无论是国际标准化团体,还是各国标准化机构,都很重视方法标准的制定。试验方法标准在文本