NIST RMF流程:风险缓解与安全授权全解析
1. 风险缓解策略制定
在组织的风险管理中,制定风险缓解策略对于确定纠正措施的优先级至关重要。该策略的优先级确定应综合考虑NIST RMF中的其他活动,如安全分类。此外,还有一些因素会影响风险缓解策略:
- 安全控制 :明确安全弱点或缺陷所在的位置。
- 弱点和缺陷的影响 :了解其对信息系统整体安全状态的影响。
- 组织的风险缓解方法 :即组织用于解决弱点和缺陷的具体途径。
2. NIST RMF第5步活动
NIST RMF的第5步包含多个重要活动,具体如下表所示:
| 任务编号 | 任务名称 | 活动内容 | 参考资料 |
| ---- | ---- | ---- | ---- |
| 5 - 1 | 行动计划和里程碑 | 根据安全评估报告的结果和建议,制定行动计划和里程碑(不包括已采取的补救措施) | OMB M - 02 - 01、NIST SP 800 - 30、NIST SP 800 - 53A |
| 5 - 2 | 安全授权包 | 组装安全授权包,并提交给授权官员进行裁决 | |
| 5 - 3 | 风险确定 | 确定对组织运营(包括任务、功能、形象或声誉)、组织资产、个人、其他组织或国家的风险 | NIST SP 800 - 30、NIST SP 800 - 39 |
| 5 - 4 | 风险接受 | 判断对组织运营、组织资产、个人、其他组织或国家的风险是否可接受 | NIST SP 800 - 53A | </
超级会员免费看
订阅专栏 解锁全文
32

被折叠的 条评论
为什么被折叠?



