2018保护非联邦信息系统和组织中受控的非分NIST.SP.800-171r2.docx
《2018保护非联邦信息系统和组织中受控的非分NIST.SP.800-171r2.docx》由会员分享,可在线阅读,更多相关《2018保护非联邦信息系统和组织中受控的非分NIST.SP.800-171r2.docx(112页珍藏版)》请在课桌文档上搜索。
1、NST特别出版物800-171修订版2保护受控非机密非联邦系统和组织中的信息NlSTNationalInstituteofStandardsandTechnologyU.S.DepartmentofCommerce计算机系统技术报告美国国家标准与技术研究院(NsT)信息技术实验室(IT1.)通过为国家测:上和标准基础设施提供技术领导来促进美国经济和公共福利UlT1.开发测试、测试方法、参考数据、峻验圆喇林分析以促进信息技术(IT)的开发和生产性使用。IT1.的职责包括制定管理、彳瞰、技术和物理标蝌辅,以确保联邦信息系统中国家安全相关信息区尚J信息的经济有效的安全。糊此版物800系列报告了IT1
2、.在信息系统安全和隐私方面的研究、指辆雅广工作以及与行业、政府和学术组织的合作活动。抽象的保护非联邦系统和组织中驻留的受控非机密信息(CUI)对于联邦机构至关重要.并且可以直接影响联邦政府成姗行其基本任务和职能的能力C本出版物为各机构提供了建议的安全要求,以在信息驻留在三瞅邦系统和组织中时保护CUI的机密性;当m脓邦组织玳表联邦机构收集或维嘴息或代表机构使用或操作系统时;对TCUl注册表中列出的CUl类别,授权法征、法规或政府政策没有规定保护CUl机密性的具体保护要求,这些要求适用于处理、存簿网或传输CUI或为此类组件提共保护的非联邦系统和组织的所有组伟这些安全要求旨在供联邦机构在合同工具或这
3、些机构与非联邦组织之间建立的其他协议中使用C关键词基本安全要求;承包商系统;受揭晰密信息;CUI注册处;衍生的安全要求;行政命令13556;FIPS出版物199;FlPS出版物200;FISMA;NlST特别出版物80053冷畴陶织常瞅邦獭;安全谛古;安全惭;安全要求。商标信息所有名称均为其各自所有者的商标或注册商标。第三页专利公开通知注意:信息技术实验室(IT1.)已要求其使用可能需要遵守本出版物的指导或要求的专利权利要求的持有者向IT1.披涉;此类专利权利要求。然而专利精者没有义务回应IT1.的专利要求,并且IT1.也没有进行专利检索以确定哪些专利(如果有)可适用于本出版物。截至发布之日以
4、及在要求识别其使用可能需要遵守本出版物的指导或要求的专利权利要求后JT1.尚未识别出此类专利权利要求。IT1.并未声明或暗示使用本出版物时无需获得许可即可避免专利侵权。注意事项2014什联邦信息安全现代化法案FISMA要求联邦机构识并提供与未经授权访问、使用、癖以胸、修改琳班由或代表收集或维护的信息所造成的风险相称的信息安全保护一个机构的;或由机构、机构承包商或代表机榔淇他组织使用或操作的信息系统。本出版物重点关注保护3蹶邦系统确织中受控3砌密信息(CUI)的机密性.并建议实现该目标的具体安全要求。它4哙改变FISMAJ中规定的要求.也不会改变联邦机构遵守该法规的全部条款、C)MB制定的政策以
5、及NIST制定的支持安全标准和指南的责任,本出版物中建议使用的要求源自FIPS200和SP800-53中的中等安全控基级并基于CUl法规32CFR200随着时间的推移,已确定了要求和控W雕以便为FISMA涵盖的联邦信息和系统提供必要的保护。适用HFIPS200要求和SP800-53梯IJ措施的定幅t并小意味着认可消除这些要求和梯措施;械,就麻图三WC5凝非联邦系统和组织中未经授权的披露。此外,由于安全要求源自上面列出的NlST出版物,组织不应假设满足这些特定要求将自动满冠FIPS2J和留800-53中的安全要求和控制。除了机密性的安全目标之外.完整性和可用性的目标例爆关注建立稠曲诠面信息安全I
6、i刘的蛆织的高度优先事项。虽然本出版物的主要目的是定义保护_CU1.血密性的要求,但机密和完整性之间存在密切关系,因为系窕5另购许多底层安全机制都支持这两个安全目标。因此本出版物中的基本襁生安全要求提供了对CUl的保护,防止未经授随披露和未经授权的修改。强烈建议对本出版物中的建议感兴趣或需要遵守本出雕中的建议的组织查看附录E中适度基线中的完整控制列表以确保其各自的安全计姗脸暗陪提供必要且充分的保护解决对组织使命和业务运营的网络和动态威胁CUI安全要求本出版物中包含的建议安全要求仅适用于由联邦机构在合同、哪或其他协议中授权时的三廉邦系统或组织安全要求适用于处理、存触解QJ或为此类组件提供安全保护
7、的非联邦系统的组件。第七页改善关键基础设施网络安全的框架已经实施或计划实施NIST改善关键基础设施网络安全框架INlSTCSF的组织可以在附录D中找到受控m网I密信息(CUl)安全要求与SP800-53中安全控制的直接映射.和ISO27001些控件还映射到与网络安全框架核心功能相关的类别和子类别:识M像四检测、Q戚胧氨当这些程序解NlST或ISO/IEC安全控制构建时,安全控映射对于希望在其已建立的信息安全程序的上下文中证明符合安全要求的组织非常有用C其他资源将安全控制映射到网络安全框架:httpscsrc.nistgovpublicato11sdetailnistr8170draft,将CU
8、l安全要求映射到网络安全框架https:/csrc.nist.gov/projects/cybersecurity-framework/informative-reference-catalog/details/1。第八页目录第一章简介1.1 目m用性21.2 目标受众41.3 本特别出版物的组织4第二轨础融只52.1 基本假设52.2 舱要求的制定6第三章要求93.1 访问控制103.2 意识和酬163.3 审计和问责173.4 配置管理203.5 身饰期制证233.6 事件口帔263.7 维护2738介质保护293.9 人员后313.10 物理保护323.11 风险评估333.12 评估3
9、43.13 系统徊信保护363.14 系统和信息完整性40附录文献44附录B术语表51附录C缩略语60附录D映射表61附录嗫剪屣84KObc勘误表此表包含已纳入特别出版物800-171中的更改C勘误更新可以包括出版物中的编辑性或实质性的更正、澄清或其他细微更改。弼类型改变页2021Irl月28日社论FrontMatter语”1XjS用要本“支收R安全要求适用.第一合箓11右整1女限“法。匕芸戌4。:,田干介川方秘定隹检CJl前无叱奉出化坤七2021Tl月28日供安全保护的非联邦系统的组件。.2第一童笫11节第2段:添加“这些要求适用于处岬.存阐传瑜CUl或为此类组件提供安全保护的非联邦系统的组
10、件,女睬洞的陶绸淀t院的系统组件用于处产、存储或播ICU1.贝这些组织可以通过将指定的系统组件隔离在单独的CUI安全域中来限制安全要求的范取2021年J月28日社论隔离可以通过应用架构和设计概念(例如,使用防火墙或其他边界保护设备实现子网并使用信息控却断制速实取贻域可以采用物理分离、酬分离或两都朔合.谢方法可以为CUI提供足够的安全性并避免檄倒的安全蝴提够圜出保护其任务、运营破产所需的水平。”22021年1月28日社论第一章第1.1节第3段:将”要求是“更改为本出版物中建议的安全要求是“3第一立第1.1节第6段:姓“如果受托保护CUl的非联邦组织指定用于处理、存储或伯场CUI的系统或组件,这些
11、织可以将安全要求的花国限制为仅针对这些系统或组件,通过应用架构设计概念(例如使用防火墙或其他边界保护设备实现子网相CUl隔度到其自己的安全域中可能是m朦邦组戈割足安全堂求和保护Cim密性的最具成本效益和最2021年1月28日社论地为CUl提供足够的安全性,并避免将组织的安全醐提高到超出保护其任务:谢碱产通常所需的水平。”4页面X第一章介绍保护受控非机密信息的必要性今天,联邦政府比历史上任何时候都更加依赖外部力役时间服务提供商帮助执彳广泛的联邦任务和业务职能使用信息系统。,许多联邦承包商处理、存储和传输支持向联邦机构提供基本产品和服务的敏感联邦信息(例如,提供金融服务;提供网络和电子邮件服务;处
12、理安全许可或医疗保健数据;提供云月坞;网开发通信、卫星梅耀辍,联邦信息经常榔给州和地方政府、学娜!大学以及独立研究组织等实体或与实体共享。保护驻留在三廉邦系统2和组织中的敏感联邦信息对于联邦机构至关重要,并且可以直接影响联邦政府执行其指定任务和业务运营的能力。对非联邦系统和组织中非机密联邦信息的保护取决于联邦政府提供识别联邦机构使用的不同类型信息的流程。田13556建立了政府范围内的受控非机密信息(CUI)3制定计划以标准化行政部门处理需要保护的非机密信息的方式。4仅需要的信息根据联邦法律、法规或政府政策实施的保护或传播控同恻靛为CU1.CUl计划旨苕I过标准化程序和通过CUl注册表NARAC
13、UI提供通用定义来解决管理和保护非机密信息方面的一些缺陷.包括4声咖记1充分的保护和不必要的限制。CUI注册表是处理CUl的信息、指南、政策和三求(包括CUl执行代理发布的信息)的在线存储库CCUI注册机构确定批准的CUl类别,为每个类另假供T三述F电制的基5出并制定CUI使用程序,包括但不限于标记、保护、运输、传播、再使用和处置信息。1信息系统是专门为收集、姆H绮画熔偌蝴曜总磔疆掷信MS信睇谢周滕i例aWr过程控物系统.w9该人式系统和设备,本出版物中使用术语系统”来表示可以处理、存5?域传输CUl的所有类型的计算平台。2联邦信息系统是由行政机构、订政机构的承包商或传岫政机械另TflSWl或
14、操作的原鸵卜满足此次标准6源统是及联邦廨3受控车机由信息是指法律、法规或政府政策要求保护或传播控制的任何信息.不包括根据E。13526或任何先前或后续命令或经修订的AT0MS4分类的信息。4IEO135S6指定国家档案和记袤管仍局(NARA作为实iCUI计划的执7J机构.EO13556还要求CUl计划强调政府范围内做法的公开性、透明度和统一性,并且该计划的实施方式应符合管理和预算办公室(OMB)和联邦制定的适用政策。美国国家标准与技术研嫡(NlST)发布的标准和指南。三CUl法规,$由CUl执行官制定代就CUl我融、保户、传番、桢己崛苦利蜡畸m构跚福建Bt鳏悭躁求用蟠荒伐邺M他方面。1.1目的
15、和适用性本出版物的目的是向联邦机构提供建议的安全要求6.以前CUl的机密性:(1)当CUI驻留在非联邦系统和组织中时;(2)当非联邦组织不代表联邦机构收集或维护信息或代表机构使用或运营系统时;授权法律、法规或勒簪鹳对于CUl注册表中列出的CUl类M8这些要求适用于处理、存储或彳输CUI或为此类组件提供安全保护的非联邦系统组件。9如果非联邦组织指定特定系统组件用于处理、存储或传输CU1.则这些组织可能会限制通过将指定的系统组件隔离在单独的CUI安全域中来满足安全要求的范围C隔离可以通过应用架僻暇讨概念(例如,使用防火墙或其他边界保护设备实现子网并使用信息流控带晰制)来实现。安全域可以采用物PR分
16、离、逻辑分离或两者的组合.这种方法可以为CUl提供足够的安全性,并避免将组织的安全状况提高到超出保护其任务、运营和资产所需的水平。(32CFR2002于2016年9月14日发布,并于2016年11月14日生效.6术语“要米“可以在不同的上下文中使用.在联邦信息安全随私政策的背景下,该术语通常用于na织旅加的信息安全那私义务.例如OMBareUlarAi30规定了联邦机构在管理信息资源时必须谡守的一系列信息安全和隐私要求.脓了在联邦政策背景下使用术语-要求”力卜.朝牖中还以更广泛的含义使用术语“要求,以f特定系统或组织的利益相关者保护痛求集的栽达.不阍联者保护!妹和相应的安全需求可能来自i移来源
17、(例in三政命令、指氨碱魄标但饿和Jfi务需同网第H种.本1陋中使用的术语要求包播黜和政策要求.以及可能来自其他来源的也广泛彻幡相关去保护需求的表达.所有这些要求在应用于系统时.有助于确定系统所需的特性.7代晨联科帕唳集或维护信息或代质机构使用或榛作系统fi徘联邦组织必须遵守IFlSMAJ中的要求.包括(FIPS200J中的要求以及IFlPS2J中的安全控敏SP80O-53偻见44USC3554)(aiA).林出版物中的要求可用千霞用HSMA)对高级机构官员的要求,为支掰(控制T的运营和资产的信息Is供息安全包括K留在聿联掂糕和姐织中的CUl(请参阅44USC3554)(a乂IXA)和(八)(
18、2)。痍统组件包括,例如烛机Imi月雌:输湎珏皤;网嶷a件;视像嘘的I;和耐用本出版物中建议的安全要求旨在供联邦tn构在适当的合同方或这题构与三蹶搬织之间建立的其他协议中使用。在CUl指南和CUI联邦采购法规(FAR)由10CUI执行代理将解决确定是否符合安全要求的问题。11根据联邦CUI法规,使用联邦系统处理、存储或传输CUI的联邦机构至少必须遵守 联邦信息处理标准(FIPS)出版物199,安全标准联邦信息和信息系统的分类(中等保密); 联邦信息处理标准(FIPS)出版物200.最低安全性联邦信,除和信急系统的要求, NIST特别出版物800-53,联邦信息的安全和隐私控制系统和组织;和 N
19、IST特别出版物800-60,信息和信息类型映射指南系统到安全类别。当此类信息与非联邦合作伙伴共享时,联邦机构保护CUl的贲任不会改变。因此,当m腺腱织使用m瞅邦系统处理、存储期输CUl时,需要类似级脂保护。13在m朦邦系统和组织中保护CUl的建议要求源自上述权威联邦标准和指南.雌H蝴保护水平。蜥认识到联邦CUl法规中的保护要求的范围仅隔干机南性的安全目标(即个直接解决完整性和可用性),并且NlST标准和指南中表达的一些安全要求是联邦独有的,本出版物中的要求是针对非联邦实体小身定制的。第二章中描述的定制标准无意减少或最小化联邦CUI法规中表达的保护CUI的联邦要求。相反.其目的是以允许并促进m
20、曲邦系统和组织内的同等保护措施,并且4至降低中等机密性所需的CUI保护级别。除本出版物中描述的要求外.侬这些要求基于法律、法规或政府政策并且在CUl注册表中指定为CUl指定或协议规定时,才可以应用其他或不同的要求。NARA作为CUI执行代理.敞雌一项单独的FAR献.该条耐适用于联邦CUl法规和NlST针对承包商的特别出版物800-171.在FAR柒款到位之前,可以在符合联艇和监If要求的联邦合局中引用NlST特别出版物800-1中的要求.U$P806RlA提供了评估S庠以确定是否符合CUI安全要求.12(FIPS199)定义了对组织资产成个人潜在影锄三个伯(即(氏中、离发生违反安全的情况(例如
21、泄丫机密).13非联邦组织是拥有、运营或维捌瞰邦系辎任何实体,例?颜:州、勒和8路政府;翎潦氏学;褥酶.以高于中等机密性保护CUIBasicl4的要求。国家档案和记管理局(NARA)将在其CUl指南和CUlFAR中解决特定类别中CUl保护要求的规定,并反映为合同或其他协议中的具体要求。如度Ul基础设施满足组织的CUl相关合同和/或协议的保护要求(包括授权法律、法规或政府范围内要求或允许的任何特定保护),三城邦组织可以将相H的CUl基础设施用于多个政府合同或协议政策.1.2 目标受众本出版物为公共和私营部门的各种个人和组织提供服务,包括但不限于具有以下特征的个人:- 系统开发生命周期职贡(例m项
22、目经1I!任务业务所有者、信朗有音管者、系统设讨者和开发者、颗安全工程师、系统集成商);- 采办或采购职责(例如合同官员);- 系统、安全或风险管理和监督职费(例如授权官员、首席信息官、首席(萧安全邕系缄有者、值眼全经哨;和- 安全评估和监控职费(例如审计员、系统评1古员、闲损、独遹的盼证员、分析员)。上述角色和职贡可以从两个不同的角度来看待:腑5角度作为在合同工具飒均邮承间协议中建立和传达安全要求的实体;非联邦视角是响应和遵守合同或协议中规定的安全要求的实体。1.3 本特别出版物的组织本特别出版物的其余部分组织如下:-第二章描述了用于开发该模型的基本假设和方法。保护CUI机密性的安全要求;要
23、求的格式和结构;以及应用于NIST标准和指南以获得要求的定制标准。第三章描述了保护网络安全的十四个系列的安全要求。非联邦系统和组织中CUl的机密性。支持附录提供与CUl保护相关的附加信息非联邦系统和组织,包括:资料;定义和术语;缩写词;将安全要求与SP800中的安全控制相关的映射表535027001以及应用于中等安全控制基线的定制操作。wCUIBasic在CUI注册表NARACUlI中定义。第二章基本原理制定安全要求的假设和方法该章描述了用于开发的假设和方法时i回建议的安全要求,以保护非联邦系统中的CUl和组织;基本和派生安全要求的结构;和适用于联邦信息安全要求和控制的定制标准。2.1 基本假
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2018 保护 联邦 信息系统 组织 受控 非分 NIST SP 800 171 r2
链接地址:https://www.desk33.com/p-1421723.html