其他
基于CSF的美国CII安全风险治理方式及落地实践
网络安全框架
面对80%以上的关键基础设施(通信、水电、金融)在私营企业手中的现状,如何量化考核和表扬激励各个私营关键基础设施单位,是美国政府网络空间治理的核心命题。为此,美国自2014年开始推广Cybersecurity Framework网络安全框架,简写CSF。
安全风险的困境
要想实现科学合理的安全风险治理面临许多难题。比如,如何用静态评估流程管理动态的风险、如何提速增效和如何量化治理等,美国在这方面也存在同样的困境。在FISMA 1.0中,注重文档评估,一次FISMA测评至少需要3个月的时间,安全时效性得不到保障,风险管理过程动辄以3个月为时间周期。实际上这个是以文档为核心的风险管理固有弊端。
破局的尝试
为解决以文档为核心的风险管理弊端,美国着手建立以实时监控为基础的基于风险的绩效评价,并且这个评价将最终被纳入上级官员绩效考核。这些变化意味着机构将能够迅速地发现脆弱性并且主动地防范攻击。美国启动了著名的跨部门的持续监控ISCM项目,其核心SCAP(Security Content Automation Protocol安全内容自动化协议)通过建模语言将风险评估的过程自动化,与之配套的是美国NIST定义的CVE,CCE,CPE,CWE等国家漏洞库及相关标准。参与SCAP的各个厂家可以自己开发扫描器,但是上报结果应该保持一致,比如永恒之蓝漏洞检测,统一提供的为漏洞编号CVE-2017-0143,CVE-2017-0144, CVE-2017-0145;SSH弱口令检测,就是检查不同操作系统(CPE编号)下的配置文件(每个检查项对应CCE条例项)。通过设定一个基线(不允许有永恒之蓝漏洞和SSH弱口令配置不当)并以SCAP进行描述,结合扫描器结果获取不合规情况。 持续监控ISCM项目和SCAP协议获得极大的成功的原因在于,它可以把风险过程从3个月缩短至一周,甚至近乎实时。开源安全控制评估语言(OSCAL)[1]和FFedRAMP(The Federal Risk and Authorization Management Program联邦风险和认证管理项目)反复提到的,对于CXO(CEO,CIO,CSO,CISO等等C-Suite View)近乎实时的时效性吸引力很大,以往需要3个月周期性的安全测评才能知道系统的安全性,现在可以通过政府引导的安全自动化最佳实践快速获取系统的安全性。
安全风险治理方式
图1 CSF框架组件
图2 CSF风险管理流程
落地实践案例
图3 英特尔CSF框架改进层级
图4 英特尔风险热力图
总结
参考文献
[1] NIST.OSCAL[EB/OL].(2018-06-06)[2018-11-07].https://pages.nist.gov/OSCAL/.
[2] Donaldson S E, Siegel S G, Williams C K, et al. Cybersecurity Frameworks[M]// Enterprise Cybersecurity. 2015.
[3] Intel.The Cybersecurity Framework in Action:An Intel Use Case[EB/OL].(2014-12-12)[2015-01-15].https://supplier.intel.com/static/governance/documents/The-cybersecurity-framework-in-action-an-intel-use-case-brief.pdf.
中国保密协会
科学技术分会
长按扫码关注我们
作者:绿盟科技 肖岩军 冯国栋
责编:眼界
往期精彩文章TOP5回顾
近期精彩文章回顾