首页 > 其他分享 >研究NIST 800-53B信息系统和组织的控制基线

研究NIST 800-53B信息系统和组织的控制基线

时间:2023-05-04 10:11:47浏览次数:33  
标签:控制 AC 53B 基线 隐私 800 NIST

 

简介

800-53B是800-53的定制版本。NIST SP 800-37(800-37)提供了关于定制方法的指导。

 

目的和适用性

实施NIST SP 800-53(800-53)中的最小控制集。定制过程在第2.4节中描述,可以由许多因素指导:

  • 组织任务、
  • 业务需求(P3)、
  • 利益相关者的保护需求、
  • 对风险的评估、
  • 具体技术、操作环境、
  • 行业最佳实践(P5)。

2.2 选择控制基线

安全控制基线

根据FIPS199,按关键性和敏感性进行安全分类。归类后的组织系统为:

  • 低影响
  • 中度影响
  • 高影响

并非800-53中的所有控制都用于800-53B中:并非800-53中的所有控制都用于800-53B中。

隐私控制基线

组织可以根据第三章的隐私风险评估来增加或删除控制措施。如增加定制的控制措施来减轻隐私风险。你也可以从800-53中选择控制措施。

2.3 控制基线假设

800-53B没有涉及以下风险:

  • 内部威胁
  • 机密文件
  • APTs
  • 立法、指令、条例或政策的特殊要求
  • 跨越安全领域的系统。

 

2.4 调整控制基线

识别和指定共同控制

使用更常见的控制,以节省更多的开支。

选择补偿性控件

补偿性控制的重点是:

  • 实施基线在技术上是不可行的;

不是

  • 成本效益高;
  • 实施对组织的任务或业务功能产生负面影响。

目的:

提供同等或类似的保护。

指派控制参数值

通常情况下,嵌入的参数是:

  • 分配操作
  • 选择操作

和组织可以指定更多的参数来满足要求。如增加法律、指令规定的栏目。这是一个描述控制的新栏目。

安全和隐私控制基线关系

只分配给隐私控制基线的控制、以及两者的安全控制基线。

控制措施

描述

 

只有

对管理隐私的重要性

 

两个

CIA的隐私责任和风险

 

 

附录

以下是隐私控制基线或安全类别LOW安全控制基线的4个示例控制的例子

       

安全控制基线

控制类别

控制标识符

控制(或控制增强)名称

隐私控制基线

中等水平

AC

AC-1

政策和程序

x

x

x

x

AC

AC-2

帐户管理

 

x

x

x

AC

AC-3

访问执法

 

x

x

x

AC

AC-3(14)

访问权的执行|个人访问

x

     

 

下载SP 800-53B的安全类别LOW的完整Excel是这里。

 https://files.cnblogs.com/files/blogs/792238/NIST.SP.800-53B.zip?t=1683165842&download=true

标签:控制,AC,53B,基线,隐私,800,NIST
From: https://www.cnblogs.com/azizos/p/17370239.html

相关文章

  • 时间转化Fri Apr 07 11:43:24 +0800 2022
    原格式:FriApr0711:43:24+08002022灵感:获取微博某时间段到...之间的内容转化格式:2022-04-07#实现importdatetimedate_str="FriApr0711:43:24+08002022"date=datetime.datetime.strptime(date_str,"%a%b%d%H:%M:%S%z%Y")formatted_date=date.str......
  • 研究NIST FIPS 199 - 安全分类的标准
    NISTFIPS199-安全分类的标准FIPS199是在2004年2月发布的,这是一份古老的文件,但在实施信息安全时应首先遵循,无论你准备遵守哪种安全标准。常见的安全标准有:CIS、ISO27001、NIST网络安全框架等。目的根据风险程度提供适当的控制水平;推荐信息系统类别的准则;对所有类别都应做......
  • "Wed Aug 03 19:48:03 +0800 2022"这种字符串,怎么转成时间格式年月日
    今日鸡汤清瑟怨遥夜,绕弦风雨哀。大家好,我是Python进阶者。一、前言昨天在Python黄金交流群【此类生物】问了一个Python时间处理的问题二、实现过程这里一共有两个方法,实现的过程是类似的。这里【瑜亮老师】给了一个回答,代码如下所示:fromdatetimeimportdatetimed='WedAug03......
  • Luogu P8007
    Upd.2022.2.3代码写的太烂,删了(题目传送门这题如果不仔细分析的话,很容易被当成DP白白浪费很多时间(就像我)。首先根据题意,可以认为左右括号是一种相互“抵消”的关系:对于每个左括号,它右面总要有且仅有一个对应的右括号与其配对,才能使其成为一个合法括号序列。在已知序列不无限......
  • Windows更新失败(0x8007000d)
    “管理员:命令提示符”窗口中,键入以下命令。在每项命令后按Enter键:DISM.exe/Online/Cleanup-image/ScanhealthDISM.exe/Online/Cleanup-image/Restorehealth要关闭“管理员:命令提示符”窗口,请键入Exit,然后按Enter。再次运行Windows更新。......
  • Hydro Tools:System.Runtime.InteropServices.COMException (0x80004005)
     在使用hydrotools的时候报了这个错误 然后看到一个solution 这个设置一下 rasterworkspace要选择它默认的图层layer不是gdb,只有vectorworkspace才是gdb ......
  • win10在访问共享的时候出现问题,异常代码为0x80004005的解决方案
    在使用win10访问网上邻居的共享时候,意外跳出异常:0x80004005,同时无法访问网上邻居的电脑。百度网上的解决方案,大都是搞什么注册dll的操作,如regsvr32softpub.dll,regsvr32wintrust.dll之类后来又找到网上的这个修改注册表的操作,说是应对访问共享时候遇到该代码的方案,尝试后问题......
  • VCSA 6.7 重置SSO [email protected] 密码
     重置VCSA6.7的SSOAdministrator密码的流程如下:1、登录到VCSA6.5的命令行界面,输入“shell”命令激活bashshell,然后来到如下位置确认缺省的额Domain名字是什么:/usr/lib/vmware-vmafd/bin/vmafd-cliget-domain-name--server-namelocalhost 2、得到了缺省的SSODo......
  • CF 1820A-Yura's New Name, 800 / 思维 / ^-^ 或 ^^ 才合法
    CF1820A-Yura'sNewName处理方式:特殊情况提前判断+一般情况从首推到尾#include<iostream>#include<cstring>usingnamespacestd;constintN=1e2+10;typedeflonglongLL;intT;strings;intmain(){cin>>T;while(T--){......
  • 280049C_001
    280049C入门入门帮助文档\ti\c2000\C2000Ware_版本\device_support\f28004x\docs目录下的《F28004x_FRM_EX_UG》寄存器开发和库函数开发寄存器开发(bit-field)例程:∼/device_support/f28004x/examplesdirectory库函数开发(driver_library)例程:∼/driverlib/f28004......