联邦云计算安全评估与授权:治理、准备与执行
1. 安全评估流程简介
安全评估流程是NIST风险管理框架(RMF)和联邦风险与授权管理计划(FedRAMP)的关键组成部分。FedRAMP通过一种经济高效、基于风险的方法,推动云服务的采用和使用,确保安全评估成为系统开发生命周期(SDLC)的重要组成部分。它还让联邦机构能够借助安全风险模型,通过统一、一致的安全评估框架来利用授权。
安全评估的目标是让人们确信信息系统中采用的(或继承的)安全控制措施已得到有效实施,并按预期运行。在SDLC的不同阶段进行安全评估,可通过重复使用安全控制措施设计、实施和测试过程中产生的证据来降低成本。在SDLC过程早期识别安全要求的差距,有助于更经济高效地设计和实施某些安全控制措施,并在将其完全集成到生产运行环境之前进行测试。
授权步骤依赖于安全评估报告(SAR)中记录的证据质量和安全评估结果。SAR是向授权官员(AO)提交的三份关键文件之一,用于做出可靠的、基于风险的决策。AO利用安全评估结果中的信息,承担信息系统运行以及在其中处理、存储或传输的信息的责任。通过分析安全评估中发现的弱点和缺陷相关的风险,AO可以根据评估人员的判断来确定这些风险是否可接受。
2. 安全评估的治理
2.1 安全评估政策
安全评估政策为安全评估过程建立了治理框架。该政策至少应涵盖安全评估准备和执行的要求、指导安全评估的方法以及相关角色和职责。安全评估方法通过一致且结构化地应用评估程序、流程、方法和实践,建立了一个可重复的安全评估框架。它还规定了组织确定安全评估结果重用的方法以及安全评估的进行方式。
2.2 主要角色
安
超级会员免费看
订阅专栏 解锁全文
23

被折叠的 条评论
为什么被折叠?



