上個(gè)月,工業(yè)互聯(lián)網(wǎng)聯(lián)盟(IIC)發(fā)布了其兩篇論文中的第一篇:《物聯(lián)網(wǎng)安全成熟度模型:描述和預(yù)期用途》,其主要是針對技術(shù)水平低下的物聯(lián)網(wǎng)利益相關(guān)者的高級概述。
微軟物聯(lián)網(wǎng)標(biāo)準(zhǔn)首席策略師 Ron Zahavi在接受采訪時(shí)表示,“這第一篇主要是為商務(wù)人員準(zhǔn)備的,旨在幫助他們了解安全所需的東西,并協(xié)助他們將其轉(zhuǎn)化為自己業(yè)務(wù)所需的成熟度等級。”
此外,第二篇為安全從業(yè)人員提供更多技術(shù)觀點(diǎn)的論文預(yù)計(jì)將在今年夏季發(fā)布。Zahavi表示,“將兩篇文章分開發(fā)布,是允許不同的組織和垂直行業(yè)有時(shí)間來開發(fā)可以與第二份技術(shù)文件一起發(fā)布的特定配置文件。”
這種新型物聯(lián)網(wǎng)安全成熟度模型(SMM)的目的,是為所有行業(yè)部門(無論個(gè)人安全需求如何)提供單一的物聯(lián)網(wǎng)安全成熟度模型,并將其與所有物聯(lián)網(wǎng)實(shí)施關(guān)聯(lián)起來,無論是家庭、辦公室還是工廠。工業(yè)互聯(lián)網(wǎng)聯(lián)盟的指導(dǎo)原則是開發(fā)一種適用于所有行業(yè)的新模式——涵蓋流程和技術(shù),利用NIST和ISA-62443等現(xiàn)有框架而不是試圖去替代它們,簡單且可擴(kuò)展,并且適合供所有現(xiàn)有的安全評估公司使用。
它從成熟度建模所需的三個(gè)主要維度開始:治理(Governance)、支持(Enablement)和強(qiáng)化(hardening)。每個(gè)維度包含不同的領(lǐng)域。
治理涵蓋戰(zhàn)略、實(shí)踐和流程的運(yùn)作和管理,如威脅建模和風(fēng)險(xiǎn)評估以及供應(yīng)鏈管理。支持包括傳統(tǒng)安全技術(shù)的操作和管理,如身份和訪問管理、數(shù)據(jù)保護(hù)、資產(chǎn)管理以及物理管理等。強(qiáng)化則涵蓋漏洞和補(bǔ)丁管理的運(yùn)營、事件響應(yīng)以及審計(jì)等方面。 |
概括而言,它就是流程、技術(shù)和操作。
然后在兩個(gè)軸線上——“全面性”和“范圍”——對每個(gè)領(lǐng)域和實(shí)踐進(jìn)行評估。Zahavi表示,“全面性”是關(guān)于將安全措施應(yīng)用于維度、領(lǐng)域和實(shí)踐的深度和一致性的程度。其可以分為四個(gè)級別(如果加上“沒有”的話就是五個(gè)級別):最小的;臨時(shí)性的(安全性往往是對被宣傳的事件或問題的反應(yīng));一致的(使用最佳做法和標(biāo)準(zhǔn),可能是集中管理解決方案而不是現(xiàn)場解決方案);以及形式化的(包括一個(gè)定義明確的流程來管理一切,并隨著時(shí)間的推移將其持續(xù)改進(jìn))。
“范圍”被定義為適合行業(yè)或系統(tǒng)需求的程度。主要分為三個(gè)層次:一般(沒有具體評估與特定物聯(lián)網(wǎng)部門的相關(guān)性);行業(yè)特定(根據(jù)行業(yè)特定需求實(shí)施安全錯(cuò)略-例如醫(yī)療保健行業(yè)可能與制造業(yè)不同);以及系統(tǒng)特定(安全實(shí)施與特定組織中特定系統(tǒng)的特定需求和風(fēng)險(xiǎn)保持一致)。Zahavi 評論道,對于系統(tǒng)特定的范圍,零售組織可能希望在其PoS傳感器和其供應(yīng)鏈傳感器之間進(jìn)行細(xì)化。
將不同實(shí)踐的“全面性”和“范圍”相結(jié)合,使得組織能夠在實(shí)際和目標(biāo)級別,以及安全實(shí)施的細(xì)粒度級別上定義其物聯(lián)網(wǎng)安全成熟度。
成熟的目標(biāo)水平幾乎是風(fēng)險(xiǎn)偏好的體現(xiàn)。這是一個(gè)業(yè)務(wù)功能,而不是安全功能。多年來,安全團(tuán)隊(duì)一直盲目運(yùn)營,以致業(yè)務(wù)和安全之間的溝通很少。現(xiàn)在,這種情況正在發(fā)生改變。工業(yè)數(shù)字化和運(yùn)營技術(shù)(簡稱OT,物聯(lián)網(wǎng)設(shè)備的主要發(fā)源地)與信息技術(shù)的融合,以及隨后發(fā)生的將物聯(lián)網(wǎng)設(shè)備暴露于互聯(lián)網(wǎng)上,正在改變安全故障的底線。
信息的丟失可能會造成高昂的代價(jià),并損害品牌信譽(yù),而其對制造業(yè)造成的損失更可能是災(zāi)難性的。針對工控系統(tǒng)攻擊的日益增長,以及攻擊對工業(yè)盈利造成的巨大影響已經(jīng)引起了董事會的注意,董事會現(xiàn)在要求安全人員對其實(shí)施的物聯(lián)網(wǎng)安全措施是否能夠保障安全給出解釋。如今,通過使用工業(yè)互聯(lián)網(wǎng)聯(lián)盟發(fā)布的物聯(lián)網(wǎng)安全成熟度模型可以幫助更好地將安全性與業(yè)務(wù)優(yōu)先級結(jié)合起來,并且有助于實(shí)現(xiàn)業(yè)務(wù)和安全的一致性。
工業(yè)互聯(lián)網(wǎng)聯(lián)盟建議稱,可以讓業(yè)務(wù)負(fù)責(zé)人指定成熟度目標(biāo),而安全團(tuán)隊(duì)則進(jìn)行當(dāng)前的成熟度評估。兩個(gè)級別之間的差異可以通過差距分析來評估,從中可以制定彌合差距的路線圖。該路線圖的目標(biāo)是讓任何所需的安全性增強(qiáng),從而進(jìn)行成熟度級別的重新評估以及流程的重復(fù)。
完成這一過程所需的一個(gè)輔助工具是成熟度模板。工業(yè)互聯(lián)網(wǎng)聯(lián)盟希望不同行業(yè)的不同公司開發(fā)和發(fā)布可供其他組織使用的高級 IIC SMM 成熟度模型。
IIC采用這種新型物聯(lián)網(wǎng)安全成熟度模型的意圖是增強(qiáng)而不是替代現(xiàn)有的安全框架。
已經(jīng)存在可以接受安全控制機(jī)制的公認(rèn)框架。但是,舉例而言,如果你看一下NIST所采用的控制表和映射表,你會發(fā)現(xiàn),它們并沒有達(dá)到評估“我為我的行業(yè)做了什么,以及我需要達(dá)到什么級別?”的水平。 |
他繼續(xù)說道,“‘我們正在做什么?’答案是,我們正在為其創(chuàng)造更高層次的成熟度,這一點(diǎn)在所有其他框架中都沒有得到滿足—我們正在強(qiáng)化現(xiàn)有的安全框架,而不是想要取代它。例如,我們并沒有建議特定的所需安全控制,而是映射SMM,而且我們將繼續(xù)這樣做(例如,NIST也是IIC成員),將實(shí)踐和適當(dāng)?shù)某墒於鹊燃売成涞浆F(xiàn)有的框架和安全控制中。所以,其目的是,如果您擁有零售或醫(yī)療保健或制造業(yè)的配置文件,那么您應(yīng)該能夠定位自己的行業(yè)領(lǐng)域,然后回到那些現(xiàn)有的框架中,以更狹窄的視角來看待您需要部署哪些機(jī)制和控制以在自己的領(lǐng)域?qū)崿F(xiàn)自己公司的目標(biāo)成熟度。”
IIC物聯(lián)網(wǎng)安全成熟度模型有助于企業(yè)利用現(xiàn)有的安全框架達(dá)到他們自己定義的物聯(lián)網(wǎng)安全成熟目標(biāo)水平。
-
物聯(lián)網(wǎng)
+關(guān)注
關(guān)注
2914文章
44939瀏覽量
377084 -
工業(yè)互聯(lián)網(wǎng)
+關(guān)注
關(guān)注
28文章
4330瀏覽量
94274
原文標(biāo)題:工業(yè)互聯(lián)網(wǎng)聯(lián)盟發(fā)布新物聯(lián)網(wǎng)安全成熟度模型
文章出處:【微信號:D1Net01,微信公眾號:物聯(lián)網(wǎng)智慧城市D1net】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
發(fā)布評論請先 登錄
相關(guān)推薦
數(shù)字化賦能!德明利智能制造基地榮獲三級成熟度評估認(rèn)證
![數(shù)字化賦能!德明利智能制造基地榮獲三級<b class='flag-5'>成熟度</b>評估認(rèn)證](https://file1.elecfans.com/web3/M00/06/F7/wKgZO2eRmlOADPBsAAEXoMUc6bA380.png)
東軟獲《電信和互聯(lián)網(wǎng)軟件供應(yīng)鏈安全能力成熟度模型》第三等級認(rèn)證
物聯(lián)網(wǎng)就業(yè)有哪些高薪崗位?
藍(lán)牙AES+RNG如何保障物聯(lián)網(wǎng)信息安全
普華基礎(chǔ)軟件通過軟件能力成熟度5級認(rèn)證
持續(xù)領(lǐng)跑 涂鴉智能再度入圍Gartner《 中國智慧城市和可持續(xù)發(fā)展技術(shù)成熟度曲線》報(bào)告
![持續(xù)領(lǐng)跑 涂鴉智能再度入圍Gartner《 中國智慧城市和可持續(xù)發(fā)展技術(shù)<b class='flag-5'>成熟度</b>曲線》報(bào)告](https://file1.elecfans.com//web2/M00/04/B0/wKgaombGyE6ADfuMAAEcGBhysp8959.png)
IP地址與物聯(lián)網(wǎng)安全
華為鴻蒙內(nèi)核獲中國信通院自主成熟度A級認(rèn)證
卡諾模型助力AI騰飛:人工智能發(fā)展新視角
智能制造能力成熟度模型是什么?
![智能制造能力<b class='flag-5'>成熟度</b><b class='flag-5'>模型</b>是什么?](https://file1.elecfans.com/web2/M00/ED/CA/wKgaomZpFQmAGvxoAAbK-oyC-YY367.png)
聯(lián)想集團(tuán)聯(lián)合中國信通院正式發(fā)布《中國企業(yè)智能化成熟度報(bào)告2023》
![聯(lián)想集團(tuán)聯(lián)合中國信通院正式發(fā)布《中國企業(yè)智能化<b class='flag-5'>成熟度</b>報(bào)告2023》](https://file1.elecfans.com/web2/M00/C6/07/wKgZomYEzEeAMkiAAABjzR07qUw536.png)
智芯公司所屬電科智芯通過能力成熟度模型集成(CMMI)5級國際權(quán)威認(rèn)證
![智芯公司所屬電科智芯通過能力<b class='flag-5'>成熟度</b><b class='flag-5'>模型</b>集成(CMMI)5級國際權(quán)威認(rèn)證](https://file1.elecfans.com/web2/M00/C5/6D/wKgZomX9MD2ADDbcAABC5omJqlQ756.png)
常見物聯(lián)網(wǎng)模型優(yōu)缺點(diǎn)簡介
基于高光譜的不同成熟期哈密瓜堅(jiān)實(shí)度研究
![基于高光譜的不同<b class='flag-5'>成熟</b>期哈密瓜堅(jiān)實(shí)<b class='flag-5'>度</b>研究](https://file1.elecfans.com//web2/M00/C4/EA/wKgaomXwB0KAE821AAMJ9uw0J_o269.png)
評論