999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

NIST關鍵基礎設施網絡安全改進框架介紹

2017-06-13 03:04:00謝宗曉南開大學商學院
中國質量與標準導報 2017年5期
關鍵詞:關鍵風險管理網絡安全

謝宗曉(南開大學商學院)

董坤祥(山東財經大學管理科學與工程學院)

張菡(中國鐵路總公司運輸局)

本刊特約

NIST關鍵基礎設施網絡安全改進框架介紹

謝宗曉(南開大學商學院)

董坤祥(山東財經大學管理科學與工程學院)

張菡(中國鐵路總公司運輸局)

謝宗曉 博士

“十二五”國家重點圖書出版規劃項目《信息安全管理體系叢書》執行主編。自2003年起,從事信息安全風險評估與信息安全管理體系的咨詢與培訓工作。目前,已發表論文55篇,出版專著12本。

信息安全管理系列之二十八

基于美國總統令EO 13636,NIST于2014年發布了《關鍵基礎設施網絡安全改進框架》,這個報告不但給出了網絡空間安全管理的框架,而且與ISO/IEC 27001:2013等標準中具體的安全控制建立了映射關系。由于目前國內尚沒有相應的指導文件,因此下文中對其進行了簡要的介紹。

謝宗曉(特約編輯)

《關鍵基礎設施網絡安全改進框架》以風險管理為基礎,建立了一個基于識別、保護、檢測、響應和恢復為主要步驟的網絡空間安全管理的框架。論文對該報告從應用的角度進行了解讀。

網絡安全 網絡空間安全 信息安全 關鍵基礎設施

1 概述

《關鍵基礎設施網絡安全改進框架》(Framework for Improving Critical Infrastructure Cybersecurity)1)全文下載地址:http://www.nist.gov/cyberframework/。由NIST2)美國國家標準與技術研究院(National Institute of Standards and Technology,NIST),https://www.nist.gov/。發布于2014年2月12日,主要是為了響應2013年2月12日奧巴馬總統簽署的總統令(Executive Order,EO)13636,標題為:Improving Critical Infrastructure Cybersecurity。

《關鍵基礎設施網絡安全改進框架》提出了一個基于風險的網絡空間安全管理的框架,其中包括識別(Identity)、保護(Protect)、檢測(Detect)、響應(Respond)和恢復(Recover)。但是并沒有重新設計具體的安全控制,而是直接與已有的標準/報告進行了映射,如表1所示。

表1 《關鍵基礎設施網絡安全改進框架》引用控制措施的標準/報告

2 框架

《關鍵基礎設施網絡安全改進框架》提供了實現特定網絡空間安全結果的行動集合,以及指導實現這些結果的參考案例。如上文所述,核心框架不是執行清單,而是代表了行業內的關鍵網絡空間安全結果,以幫助管理網絡空間安全風險。

核心框架包括四個要素:功能、分類、子分類和參考信息,要素的作用描述如下:

1)功能,即網絡空間安全基礎活動的最高等級。這些功能包括識別、保護、檢測、響應和恢復。其幫助組織以組織信息、風險管理決策、處理威脅和先前活動的干中學等方式,表述組織的網絡空間安全風險管理。這些功能也可與現有的方法論結合用戶事件管理,以及呈現網絡空間安全投資的影響。例如,投資計劃、及時響應性演習、恢復活動和減少服務傳遞中結果的影響。

2)分類,即將功能的細分與功能需求和特定活動相關的網絡空間安全結果聚簇。例如,分類包括資產管理、訪問控制和檢測流程等。

3)子分類,即將分類進一步細分為技術或管理活動的特定結果。子分類提供并不詳盡的結果集,以幫助實現每個分類的結果。例如,子分類包括外部信息系統的分類、靜態數據的保護和檢測系統通報結果調查等。

4)參考信息,即標準、指南和通用實踐的特定條款或活動。核心框架的參考信息是跨部門實踐指南中那些最為常用的標準、指南或通用實踐。因此,核心框架的參考信息不是詳盡描述而是舉例說明。

功能、分類、子分類和參考信息,具體如表2所示,限于篇幅,子分類和參考信息請參考文后的參考文獻[1]。

表2 網絡安全技術

3 應用

《關鍵基礎設施網絡安全改進框架》概要是功能、分類和子分類與企業要求、風險容限和組織資源一一對應的要求性文件。概要促使組織在考慮組織和部門目標、法律/法規要求、企業最佳實踐和風險管理優先次序的基礎上,建立減少網絡空間安全風險的路線圖??紤]到許多組織的復雜性,組織可以選擇多個概要文件,并與特定實踐相結合,以實現組織的個性化需求。

框架概要可用于描述特定網絡空間安全活動的當前狀態或期望目標。當前概要文件描述了目前已經實現的網絡安全結果。目標概要文件描述了網絡安全的結果要達到的期望網絡空間安全風險管理的目標。概要支持業務/任務的要求,并支持組織內和組織間的風險溝通??蚣芨乓募]有特定的模板,其允許在實施過程中根據需要靈活形成。

通過比較不同的概要(如當前概要和目標概要),可以明確為了滿足網絡安全風險管理目標還存在的差距。組織可以使用路線圖來制定相應的行動計劃,以縮小這些差距。其中,縮小這些差距的優先次序是由組織的業務需求和風險管理流程決定的。這種基于風險的方法可以保證組織根據已有資源(如員工、資金等),在成本效益和優先級的基礎上,達到組織要求的網絡空間安全目標。

圖1描述了組織在戰略層、業務層和職能層三個不同層次的信息和決策過程。戰略層決定了任務的優先級、可獲得的資源和業務層的風險容限。業務層將相關信息輸入風險管理過程,然后與職能層共同決定業務要求并形成概要文件。職能層向業務層傳達概要的實施情況,并根據實施情況形成評估報告。職能層向戰略層報告影響結果,以及組織的整個風險管理流程,并向業務層報告對業務的影響。

圖1 組織內信息和決策流程圖

4 小結

《關鍵基礎設施網絡安全改進框架》中建立了一個“識別、保護、檢測、響應和恢復”的管理閉環,印證了ITU-T X.1205中對“信息安全”和“網絡安全(cybersecurity)”之間異同的分析[2][3],即網絡空間安全中CIA(confidentiality, integrity and availability)的排列順序為“可用性(A)”“完整性(I)”和“機密性(C)”,而信息安全中排列的順序為“機密性(C)”“完整性(I)”和“可用性(A)”。

[1]謝宗曉,甄杰,董坤祥,等. 網絡空間安全管理[M]. 北京:中國質檢出版社/中國標準出版社,2016.

[2]謝宗曉. 信息安全、網絡安全及賽博安全相關詞匯辨析[J]. 中國標準導報,2015(12):30-32.

[3]謝宗曉. 關于網絡空間(cyberspace)及其相關詞匯的再解析[J]. 中國標準導報, 2016(02):26-28.

Introduction of NIST Framework for Improving Critical Infrastructure Cybersecurity

Xie Zongxiao ( Business School, Nankai University )
Dong Kunxiang ( School of Management Science and Engineering, Shandong University of Finance and Economics )
Zhang Han ( Transportation Bureau of China Railway )

Based on risk management, Framework for Improving Critical Infrastructure Cybersecurity established a cyberspace security management framework, including Identity, Protect, Detect, Respond and Recover. This paper explains the report from the perspective of implementation.

cybersecurity, cyberspace security, information security, critical infrastructure

猜你喜歡
關鍵風險管理網絡安全
高考考好是關鍵
探討風險管理在呼吸機維護與維修中的應用
網絡安全
網絡安全人才培養應“實戰化”
房地產合作開發項目的風險管理
商周刊(2018年23期)2018-11-26 01:22:28
上網時如何注意網絡安全?
護理風險管理在冠狀動脈介入治療中的應用
我國擬制定網絡安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
獲勝關鍵
NBA特刊(2014年7期)2014-04-29 00:44:03
風險管理在工程建設中的應用
主站蜘蛛池模板: www.91在线播放| 欧美在线综合视频| 成人在线亚洲| 伊人色在线视频| 国产精品福利一区二区久久| 一级毛片不卡片免费观看| 97无码免费人妻超级碰碰碰| 日本午夜三级| 久久精品国产亚洲AV忘忧草18| 亚洲一区国色天香| 夜夜操天天摸| 亚洲最黄视频| 婷婷六月激情综合一区| 亚洲无码37.| 亚洲无码熟妇人妻AV在线| 国产第一页免费浮力影院| 国产AV毛片| 久久精品嫩草研究院| 久久免费精品琪琪| 久久综合色播五月男人的天堂| 久久香蕉国产线看观| 欧美一区二区三区不卡免费| 久久福利网| 91久久夜色精品| 99精品视频播放| 日本免费新一区视频| 亚洲日韩久久综合中文字幕| 国产不卡一级毛片视频| 素人激情视频福利| 欧美日韩v| 国产精品福利尤物youwu| 中文字幕永久视频| 亚洲免费毛片| 老色鬼久久亚洲AV综合| 在线观看免费人成视频色快速| 精品久久香蕉国产线看观看gif| 99国产在线视频| 久久香蕉国产线| www.亚洲一区| 亚洲激情区| 国产日本欧美在线观看| 成人福利在线免费观看| 欧美一区二区自偷自拍视频| 免费Aⅴ片在线观看蜜芽Tⅴ| 亚洲成人精品| 婷婷亚洲视频| 久热精品免费| 人人爽人人爽人人片| 视频二区中文无码| 91日本在线观看亚洲精品| 亚洲国产一区在线观看| 色亚洲成人| 91免费观看视频| 国产国产人免费视频成18| 亚洲一级色| 欧美国产日产一区二区| 91视频青青草| 久久精品视频亚洲| av在线手机播放| 成人无码区免费视频网站蜜臀| 亚洲精品成人片在线播放| 成人亚洲天堂| 无码免费视频| 欧美精品v| 午夜一区二区三区| 色综合成人| 青草午夜精品视频在线观看| 免费a在线观看播放| 日韩免费视频播播| 中文无码精品A∨在线观看不卡| 欧美日韩va| 91精品国产91久久久久久三级| 国产丝袜一区二区三区视频免下载| 亚洲无码不卡网| 国产成人8x视频一区二区| 国产SUV精品一区二区| 欧美日本中文| 国产剧情无码视频在线观看| 国产不卡在线看| 亚洲无码免费黄色网址| 超碰色了色| 亚洲欧美成aⅴ人在线观看 |