6月10日訊 美國工業(yè)互聯(lián)網(wǎng)聯(lián)盟(簡稱 IIC)在其安全框架和相關(guān)架構(gòu)的基礎(chǔ)上制定出一套新的物聯(lián)網(wǎng)安全成熟度模型(SMM),并于2018年4月9日發(fā)布其中一份白皮書《物聯(lián)網(wǎng)安全成熟度模型:描述和預(yù)期用途》。
IIC 安全適應(yīng)性小組聯(lián)合主席兼微軟物聯(lián)網(wǎng)(IoT)標(biāo)準(zhǔn)首席策略師羅恩·扎哈維表示,這套標(biāo)準(zhǔn)專門為企業(yè)制定,以幫助其了解安全要求,并將其轉(zhuǎn)化為自身業(yè)務(wù)所需的成熟度水平。另一份白皮書將為安全從業(yè)人員提供了更多技術(shù)的觀點,將于2018年夏天發(fā)布,其允許不同的組織和垂直行業(yè)制定可隨這份技術(shù)白皮書一起發(fā)布的特定描述文件。
IIC 的這份白皮書旨在為所有行業(yè)提供一套通用的物聯(lián)網(wǎng)安全成熟度模型。IIC 的指導(dǎo)原則是利用現(xiàn)有的框架(例如 NIST 和 ISA-62443)制定一套適用于所有行業(yè)、涵蓋流程和技術(shù)的新模型。IIC 的初衷是希望這套模型簡單、可擴(kuò)展,并適用于現(xiàn)有的安全評估公司。
扎哈維解釋稱,這套安全成熟度模型基于三大核心要素:治理、實現(xiàn)與強(qiáng)化。每個要素均包含不同的指標(biāo):
治理:包含策略以及實踐和流程的運(yùn)作管理,例如威脅建模、風(fēng)險評估和供應(yīng)鏈管理。
實現(xiàn):包含對傳統(tǒng)安全技術(shù)的運(yùn)作與管理,如身份與訪問管理、數(shù)據(jù)保護(hù)、資產(chǎn)管理和物理管理等。
強(qiáng)化:涉及漏洞和補(bǔ)丁管理、事件響應(yīng)與審計等方面。
簡而言之,這套模型涵蓋了流程、技術(shù)和操作。
扎哈維指出,每個要素和實踐通過“綜合性”和“范圍”兩大標(biāo)準(zhǔn)來進(jìn)行評估。
綜合性
“綜合性”指的是將安全措施應(yīng)用到具體方面、領(lǐng)域和實踐的深度和一致性,分為4個水平:
最差;
臨時性:往往是被動響應(yīng)公開的事件或問題);
一致性:采用最佳實踐和標(biāo)準(zhǔn),可能更傾向于集中化);
正規(guī)化:(具有定義明確的管理程序,并持續(xù)改進(jìn))。
范圍
“范圍”指的是滿足行業(yè)或系統(tǒng)需求的程度,包含3個水平:
普遍:未具體評估特定的物聯(lián)網(wǎng)行業(yè);
特定于行業(yè):采用特定于行業(yè)的安全措施,比如醫(yī)療保健可能與制造業(yè)不同;
特定于系統(tǒng):根據(jù)特定組織機(jī)構(gòu)特定系統(tǒng)的特定需求和風(fēng)險落實安全。
對于特定系統(tǒng)的范圍,扎哈維評論指出,零售企業(yè)可能希望對PoS傳感器和供應(yīng)鏈傳感器進(jìn)行劃分。
企業(yè)可將不同的實踐與這兩大評估標(biāo)準(zhǔn)結(jié)合,以此定義實際的物聯(lián)網(wǎng)安全成熟度水平和目標(biāo)水平。
目標(biāo)成熟水平幾乎算是一種風(fēng)險偏好,它屬于業(yè)務(wù)功能而非安全功能。多年來,企業(yè)的安全團(tuán)隊一直在盲目運(yùn)營,在業(yè)務(wù)與安全之間極度缺乏溝通。這一點正在發(fā)生改變,工業(yè)數(shù)字化、運(yùn)營技術(shù)(OT)和信息技術(shù)(IT)的融合以及物聯(lián)網(wǎng)設(shè)備暴露在互聯(lián)網(wǎng)上的現(xiàn)狀正在改變安全問題的底線。
雖然數(shù)據(jù)泄露的代價昂貴且有損聲譽(yù),而生產(chǎn)中斷可能會帶來災(zāi)難性的后果。工業(yè)控制系統(tǒng)(ICS)攻擊增多,此類事件對企業(yè)的影響已經(jīng)引起了董事會的關(guān)注。如今,企業(yè)董事會開始要求報告物聯(lián)網(wǎng)部署是否安全。這套安全成熟度模型可幫助企業(yè)更好地將安全。
-
物聯(lián)網(wǎng)
+關(guān)注
關(guān)注
2914文章
44978瀏覽量
377464 -
工業(yè)互聯(lián)網(wǎng)
+關(guān)注
關(guān)注
28文章
4327瀏覽量
94305
原文標(biāo)題:美國發(fā)布新工業(yè)互聯(lián)網(wǎng)“物聯(lián)網(wǎng)安全成熟度模型SMM”
文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
發(fā)布評論請先 登錄
相關(guān)推薦
一文讀懂物聯(lián)網(wǎng)和互聯(lián)網(wǎng)的區(qū)別 工業(yè)深度扒
![<b class='flag-5'>一</b>文讀懂<b class='flag-5'>物</b><b class='flag-5'>聯(lián)網(wǎng)</b>和<b class='flag-5'>互聯(lián)網(wǎng)</b>的區(qū)別 <b class='flag-5'>工業(yè)</b>深度扒](https://file1.elecfans.com//web3/M00/02/DC/wKgZO2diPkCAJpDfAAAEAk0TAnY023.png)
東軟獲《電信和互聯(lián)網(wǎng)軟件供應(yīng)鏈安全能力成熟度模型》第三等級認(rèn)證
誠邁科技加入全球智慧物聯(lián)網(wǎng)聯(lián)盟
拓維信息正式當(dāng)選全球智慧物聯(lián)網(wǎng)聯(lián)盟(GIIC)理事單位
![拓維信息正式當(dāng)選全球智慧<b class='flag-5'>物</b><b class='flag-5'>聯(lián)網(wǎng)聯(lián)盟</b>(GIIC)理事單位](https://file.elecfans.com/web2/M00/02/C4/pYYBAGDSzfeAP86XAAAO5PbqJbI698.png)
百度智能云榮獲A級工業(yè)互聯(lián)網(wǎng)“雙跨”平臺企業(yè)
5G RedCap工業(yè)互聯(lián)網(wǎng)平臺是什么
工業(yè)互聯(lián)網(wǎng)遠(yuǎn)程監(jiān)控平臺是什么
工業(yè)互聯(lián)網(wǎng)平臺中什么是關(guān)鍵
工業(yè)互聯(lián)網(wǎng)安全所具備的主要特征不包括哪些
智能制造能力成熟度模型是什么?
![智能制造能力<b class='flag-5'>成熟度</b><b class='flag-5'>模型</b>是什么?](https://file1.elecfans.com/web2/M00/ED/CA/wKgaomZpFQmAGvxoAAbK-oyC-YY367.png)
評論