持续监控策略与FedRAMP中的应用
1. 持续监控流程概述
持续监控(CM)项目的实施涉及将第2层和第3层定义的组织政策和程序落地。这些政策和程序涵盖了报告类型、报告接收者、报告频率以及所使用的工具和方法。同时,第2层和第3层的流程和能力应设计为能够有效进行安全相关信息的收集、分析、报告和响应。
安全相关信息的收集可以是手动或自动的,重点在于确保信息以对利益相关者有意义的格式进行整合,为基于风险的决策提供必要的可见性。在第1层和第2层进行安全相关信息的分析和报告,以提供整个组织运营和系统级安全控制的安全状态的综合视图。第3层的分析和报告主要支持持续授权和系统级缓解措施。
对CM分析结果的响应可能需要与组织内的其他利益相关者进行协调。不同层级的响应重点不同,例如第1层的响应侧重于通过治理和政策降低风险,第3层的响应则侧重于减轻与系统级安全政策、程序、流程和安全控制相关的风险。
2. 审查和更新CM策略与项目
CM策略和项目是不断发展的,必须持续适用于组织的使命/目标以及运营/威胁环境。CM是一个递归过程,监控策略会不断完善。随着策略的变化,可能需要审查和更新项目,以支持组织的风险承受能力,并确保安全相关信息的相关性和准确性。
第1层和第2层的政策和程序应涵盖审查和更新策略的过程。该过程应考虑策略的潜在方面,以确保信息足以支持组织的风险管理决策,这些方面包括:
- 测量指标
- 度量标准
- 监控频率
- 报告要求
3. FedRAMP中的持续监控
联邦风险和授权管理计划(FedRAMP)项目管理办公室(PMO)制定了运营概念(CONO
超级会员免费看
订阅专栏 解锁全文
20

被折叠的 条评论
为什么被折叠?



