赞
踩
本文目录
一、前言 二、SABSA、COBIT、TOGAF及其关系 三、使用框架开发企业安全架构 四、一个现实的例子 五、使用CMMI来度量和管理安全架构 六、结论 七、参考资料 一、前言 在企业中,实现安全架构常常是一个令人困惑的过程。传统上,安全架构由一些预防性、检测性、纠正性控制组成,这些控制是为了保护企业基础设施和应用程序而实现的。有些企业通过添加指示性控制(包括策略和过程),在安全架构方面做得更好。许多具有传统思维定势的信息安全专业人员认为,安全架构只不过是具有安全策略、控制、工具和监视。 世界发生了变化,今天的风险因素和威胁不像以前那么简单。新出现的技术和可能性,例如物联网,改变了很多公司的运作方式、重点和目标。所有安全专业人员都必须了解业务目标,并尝试通过实施适当的控制来支持这些目标,这些控制对于干系人来说是合理的,并与业务风险相关联。 企业框架,如SABSA、COBIT、TOGAF,可以帮助实现将安全需求与业务需求结合起来的目标。 二、SABSA、COBIT、TOGAF及其关系 01 SABSA SABSA是一个基于风险和机遇的业务驱动的企业安全框架。SABSA不提供任何特定的控制,而依赖于其他组织,如国际标准化组织(ISO)或COBIT过程。它纯粹是一种确保业务一致性的方法论。 SABSA方法论有六个层次(五个水平面和一个垂直面)。每一层都有不同的目的和视图。上下文层位于顶部,包括业务需求和目标。第二层是概念层,即架构视图。图1显示了此框架的六个层。 图1-SABSA框架层级 02 COBIT 5 来自ISACA的COBIT 5是一个“帮助企业实现其企业IT治理和管理目标的综合框架”。该框架包括一些工具集和流程,这些工具集和流程弥合了技术问题、业务风险和流程需求之间的差距。COBIT5框架的目标是“通过在实现收益和优化风险水平与资源使用之间保持平衡,从IT中创造最佳价值。”COBIT5使IT与业务保持一致,同时围绕IT提供治理。 COBIT 5产品系列有很多文档可供选择,有时很难确切地知道在哪里查找特定信息。图2一目了然地展示了COBIT5产品系列。COBIT使能器(Enabler)是单独或集体地影响某些东西是否能工作的因素。 图2-COBIT 5产品家族 COBIT框架基于五个原则(图3)。将这些原则应用于任何架构都可以确保业务支持、一致性和流程优化。 图3-COBIT 5原则 通过使用SABSA框架和COBIT原则、使能器和过程的组合,可以为图2中的每个类别,定义自顶向下的架构。 以计算机网络架构开发为例,可以使用这些原则和过程,来定义从上下文层到组件层的自顶向下方法(图4)。 图4-SABSA和COBIT的整合 03 TOGAF TOGAF是一个开发企业架构的框架和一组支持工具集。TOGAF架构开发周期非常适合任何开始创建企业安全架构的企业。与其他框架类似,TOGAF从业务视图和层开始,然后是技术和信息(图5)。 图5-TOGAF框架生命周期 TOGAF是一个有用的框架,用于定义架构、目标和远景,完成差距分析,并监视整个过程。 通过将SABSA、COBIT、TOGAF结合使用,可以定义一个与业务需求相一致并满足所有干系人需求的安全架构。 在定义了架构和目标之后,TOGAF框架可用于创建项目和步骤,监视安全架构的实现过程以达成其目标。 三、使用框架开发企业安全架构 正确的问题总是——“企业应该从哪里开始?” 如果我们看看这些框架,这个过程是相当清楚的。这必须是一种自上而下的方法,从业务目标、目的和愿景开始。 启动企业安全架构计划的简化版敏捷方法的初始步骤是:Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。