NIST發(fā)布《SP 800-53 第5版 信息系統(tǒng)和組織的安全和隱私控制》

? ? ? ? 9月23日,NIST發(fā)布《SP 800-53 第5版 信息系統(tǒng)和組織的安全和隱私控制》铆农,該文件一直被視作NIST信息安全的支撐性文件嫁怀,本次更新旨在開發(fā)一個全面的安全和隱私控制目錄锅铅,用于管理不同規(guī)模的組織從超級計算機到工業(yè)控制系統(tǒng)再到物聯(lián)網(wǎng)(IoT)設備的所有類型的系統(tǒng)風險刃唐。這些控制措施提供了一種主動而又系統(tǒng)的方法羞迷,以確保關(guān)鍵的系統(tǒng)、組件和服務具有足夠的可信度和必要的網(wǎng)絡彈性画饥,從而維護美國的國家安全和經(jīng)濟利益衔瓮。

? ? ? 【注】SP800(SP,Special Publications)是美國國家標準與技術(shù)研究院(NIST)發(fā)布的一系列關(guān)于“信息安全的指南”抖甘。在NIST的標準系列文件中热鞍,雖然NIST SP并不作為正式法定標準,但在實際工作中,已經(jīng)成為美國和國際安全界得到廣泛認可的事實標準和權(quán)威指南薇宠。NIST SP800系列成為了指導美國信息安全管理建設的主要標準和參考資料偷办。

? ? ? ? SP 800-53是信息安全風險管理框架的重要組成部分,為選擇和規(guī)定信息系統(tǒng)安全控制措施提供了指導原則昼接。主要介紹了安全控制措施選擇和規(guī)范化的基本概念以及為信息系統(tǒng)選擇和說明控制措施的過程爽篷,以幫助組織達到對信息系統(tǒng)安全和風險的有效管理悴晰。

? ? ? ? ?SP 800-53 是不定期更新的文檔慢睡,第5版的重要變更如下:

? ? ? ? ??控制要求變?yōu)榻Y(jié)果導向:從控制說明中刪除了“由信息系統(tǒng)、組織滿足控制要求”铡溪,強調(diào)通過應用來實現(xiàn)安全保障作用漂辐。為了與上版內(nèi)容保持連貫,新版在附錄C(控制的總結(jié))中額外增加了內(nèi)容為“由‘系統(tǒng)/組織’實現(xiàn)”的一列棕硫。

? ? ? ? ??合并控制目錄:將信息安全和隱私控制集成到系統(tǒng)和組織的統(tǒng)一控制目錄中髓涯。原修訂版4附錄J中的隱私控制已合并到新的隱私體系和現(xiàn)有的程序管理體系中。此外哈扮,一些隱私控制還被合并到當前的安全控制中纬纪,從而使這些控制既可以服務于安全又可以保護隱私,進一步提升了控制功能滑肉。

? ? ? ? ??整合供應鏈風險管理:建立了一個新的供應鏈風險管理(SCRM)控制體系包各,并將這個新的體系與已有體系相結(jié)合,以保護關(guān)鍵系統(tǒng)和基礎設施中的系統(tǒng)組件靶庙、產(chǎn)品和服務问畅。SCRM控制體系有助于解決國家乃至全球供應鏈在整個系統(tǒng)開發(fā)生命周期中的隱私安全和威脅問題。

? ? ? ? ??將選擇控制過程與控制目錄分離:新版本擁有一個統(tǒng)一的六荒、獨立的控制目錄护姆,可允許系統(tǒng)工程師、安全架構(gòu)師掏击、軟件開發(fā)人員卵皂、企業(yè)架構(gòu)師、系統(tǒng)安全和隱私工程師砚亭、業(yè)務所有者等各類人員根據(jù)組織策略和業(yè)務需要使用個性化的流程來選擇控制灯变,并使其更好地協(xié)作。

? ? ? ? ??將控制基線和裁剪指南轉(zhuǎn)移到單獨的出版物:將控制基線移到了新的NIST SP 800-53B《信息系統(tǒng)和組織的控制基線》中钠惩。這三條安全基線和一條隱私基線適用于聯(lián)邦機構(gòu)柒凉,反映了《聯(lián)邦信息安全現(xiàn)代化法案(FISMA)》和《管理和預算辦公室(OMB)A-130號通知》的具體要求。其他組織可根據(jù)其業(yè)務需要和組織風險承受能力篓跛,選擇制定自己的定制基線膝捞。

? ? ? ? ??改進對內(nèi)容關(guān)系的描述:澄清了要求和控制之間的關(guān)系,以及安全和隱私控制之間的關(guān)系。這些關(guān)系有助于用戶判斷是在企業(yè)級選擇和實施控制蔬咬,還是將其作為基于生命周期的系統(tǒng)工程過程的一部分鲤遥。

? ? ? ? ??新增可實踐控制:隨著網(wǎng)絡威脅的迅速發(fā)展,需要新的保障措施和對策來保護組織的重要資產(chǎn)林艘,包括個人隱私和個人身份信息盖奈。版本5基于最新的威脅情報和網(wǎng)絡攻擊數(shù)據(jù)增加了新的控制(如支持網(wǎng)絡彈性、安全系統(tǒng)設計狐援、安全和隱私治理等)钢坦。

? ? ? ? ?目前,NIST SP 800系列已經(jīng)出版了近90本同信息安全相關(guān)的正式文件啥酱,形成了從計劃爹凹、風險管 理、安全意識培訓和教育以及安全控制措施的一整套信息安全管理體系镶殷,如:

?NIST SP800-53和SP800-60描述了信息系統(tǒng)與安全目標及風險級別對應指南

?NIST SP800-26和SP800-30分別描述了自評估指南和風險管理指南

?NIST SP800-51描述通用缺陷和暴露(CVE)缺陷命名方案的使用

?NIST SP800-30分別描述了自評估指南和風險管理指南

?NIST SP800-34信息技術(shù)系統(tǒng)應急計劃指南

?NIST SP800-34安全內(nèi)容自動化協(xié)議(SCAP)指南

? ? ? ? ?此外禾酱,NIST還陸續(xù)發(fā)布了多種框架來幫助用戶選擇和實施這些控制,包括風險管理框架(RMF)绘趋、網(wǎng)絡安全框架(CSF)颤陶、隱私框架(PF)。這次新版控制目錄的內(nèi)容NIST將以不同格式陸續(xù)發(fā)布陷遮,詳情可參見NIST官網(wǎng):https://csrc.nist.gov滓走。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市拷呆,隨后出現(xiàn)的幾起案子闲坎,更是在濱河造成了極大的恐慌,老刑警劉巖茬斧,帶你破解...
    沈念sama閱讀 219,366評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件腰懂,死亡現(xiàn)場離奇詭異,居然都是意外死亡项秉,警方通過查閱死者的電腦和手機绣溜,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,521評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來娄蔼,“玉大人怖喻,你說我怎么就攤上這事∷晁撸” “怎么了锚沸?”我有些...
    開封第一講書人閱讀 165,689評論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長涕癣。 經(jīng)常有香客問我哗蜈,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,925評論 1 295
  • 正文 為了忘掉前任距潘,我火速辦了婚禮炼列,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘音比。我一直安慰自己俭尖,他們只是感情好,可當我...
    茶點故事閱讀 67,942評論 6 392
  • 文/花漫 我一把揭開白布洞翩。 她就那樣靜靜地躺著稽犁,像睡著了一般。 火紅的嫁衣襯著肌膚如雪菱农。 梳的紋絲不亂的頭發(fā)上缭付,一...
    開封第一講書人閱讀 51,727評論 1 305
  • 那天,我揣著相機與錄音循未,去河邊找鬼。 笑死秫舌,一個胖子當著我的面吹牛的妖,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播足陨,決...
    沈念sama閱讀 40,447評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼嫂粟,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了墨缘?” 一聲冷哼從身側(cè)響起星虹,我...
    開封第一講書人閱讀 39,349評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎镊讼,沒想到半個月后宽涌,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,820評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡蝶棋,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,990評論 3 337
  • 正文 我和宋清朗相戀三年卸亮,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片玩裙。...
    茶點故事閱讀 40,127評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡兼贸,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出吃溅,到底是詐尸還是另有隱情溶诞,我是刑警寧澤,帶...
    沈念sama閱讀 35,812評論 5 346
  • 正文 年R本政府宣布决侈,位于F島的核電站螺垢,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜甩苛,卻給世界環(huán)境...
    茶點故事閱讀 41,471評論 3 331
  • 文/蒙蒙 一蹂楣、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧讯蒲,春花似錦痊土、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,017評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至旭等,卻和暖如春酌呆,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背搔耕。 一陣腳步聲響...
    開封第一講書人閱讀 33,142評論 1 272
  • 我被黑心中介騙來泰國打工隙袁, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人弃榨。 一個月前我還...
    沈念sama閱讀 48,388評論 3 373
  • 正文 我出身青樓菩收,卻偏偏與公主長得像,于是被迫代替她去往敵國和親鲸睛。 傳聞我的和親對象是個殘疾皇子娜饵,可洞房花燭夜當晚...
    茶點故事閱讀 45,066評論 2 355