国家标准技术研究院(NIST)最低安全要求的最佳来源-标准

NIST出版物
NIST制定并维护了大量有关信息和信息系统的安全性和隐私性的标准,指南,建议和研究。这包括各种NIST技术出版物系列:
https://ithelp.ithome.com.tw/upload/images/20201230/20132160v3kikTv6lA.png
资料来源:NIST出版物

NIST RMF
https://ithelp.ithome.com.tw/upload/images/20201230/20132160OVz9ys79g4.png
-NIST RMF –风险管理框架(NIST SP 800-12 R1)

FIPS 200 –联邦信息和信息系统的最低安全要求
https://ithelp.ithome.com.tw/upload/images/20201230/201321607TcUxj1k8V.jpg

以下是有关最低安全要求的FIPS 200摘录:
最低安全要求(MINIMUM SECURITY REQUIREMENTS)
最低安全要求涵盖十七个与安全相关的领域,以保护联邦信息系统以及由这些系统处理,存储和传输的信息的机密性,完整性和可用性。与安全有关的领域包括:(i)访问控制;(ii)意识和培训;(iii)审计和问责制;(iv)认证,认可和安全评估;(v)配置管理;(vi)应变计划;(vii)识别和认证;(viii)事件响应;(ix)维修;(x)媒体保护;(xi)物理和环境保护;(xii)规划;(xiii)人员安全;(xiv)风险评估;(十五)系统和服务的获取;(xvi)系统和通讯保护;(xvii)系统和信息完整性。
政策和程序在联邦政府内部有效实施企业范围内的信息安全计划以及由此产生的用於保护联邦信息和信息系统的安全措施的成功中起着重要作用。因此,组织必须制定并颁布正式的,成文的政策和程序来管理此标准中规定的最低安全要求,并且必须确保其有效实施。
最低安全要求规范
访问控制(AC):组织必须将信息系统访问限制为授权用户,代表授权用户执行的过程或设备(包括其他信息系统)以及允许授权用户执行的交易类型和功能。
意识和培训(AT):组织必须:(i)确保组织信息系统的管理人员和用户意识到与其活动相关的安全风险以及适用的法律,行政命令,指令,政策,标准,说明,与组织信息系统的安全性有关的法规或程序;(ii)确保对组织人员进行充分的培训,以执行其分配的与信息安全相关的职责。

参考
. NIST出版物

资料来源: Wentz Wu QOTD-20201223


<<:  Day 30 - 台湾AI 之进行式-智慧医疗保健

>>:  CSS - Tailwind CSS 入门与语法

Day18-JDK中的多功能工具:jcmd(一)

jcmd介绍 jcmd是在JDK1.7之後新增的一项工具。它是一个多功能的工具,就想把瑞士刀一样,集...

Cloud Armor

关於Cloud Armor安全政策 首先也许从字面上或许不好意会什麽是Cloud Armor呢?其实...

Day 13 - .NET Core奇遇记

主导的第一个计画就是帮厂商开发一个平台并且包含3D模型模拟的功能,然後需要有一个後台给厂商能够上传图...

Day29值的型态(JavaScript)

资料型态 我认为知道JS值的型态非常重要 因为要先能够判断他是甚麽变数类型的资料 才能进一步地做逻辑...

华南X99-F8 opencore引导安装黑苹果MacOS big sur

配置信息: CPU:E5 2680 V3 主板:华南 X99-F8 内存:SK 16G x2 显卡:...