0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

新型物聯(lián)網(wǎng)安全成熟度模型(SMM)的目的

物聯(lián)網(wǎng)智慧城市D1net ? 來(lái)源:未知 ? 作者:李倩 ? 2018-05-23 15:42 ? 次閱讀

上個(gè)月,工業(yè)互聯(lián)網(wǎng)聯(lián)盟(IIC)發(fā)布了其兩篇論文中的第一篇:《物聯(lián)網(wǎng)安全成熟度模型:描述和預(yù)期用途》,其主要是針對(duì)技術(shù)水平低下的物聯(lián)網(wǎng)利益相關(guān)者的高級(jí)概述。

微軟物聯(lián)網(wǎng)標(biāo)準(zhǔn)首席策略師 Ron Zahavi在接受采訪時(shí)表示,“這第一篇主要是為商務(wù)人員準(zhǔn)備的,旨在幫助他們了解安全所需的東西,并協(xié)助他們將其轉(zhuǎn)化為自己業(yè)務(wù)所需的成熟度等級(jí)?!?/p>

此外,第二篇為安全從業(yè)人員提供更多技術(shù)觀點(diǎn)的論文預(yù)計(jì)將在今年夏季發(fā)布。Zahavi表示,“將兩篇文章分開(kāi)發(fā)布,是允許不同的組織和垂直行業(yè)有時(shí)間來(lái)開(kāi)發(fā)可以與第二份技術(shù)文件一起發(fā)布的特定配置文件?!?/p>

這種新型物聯(lián)網(wǎng)安全成熟度模型(SMM)的目的,是為所有行業(yè)部門(mén)(無(wú)論個(gè)人安全需求如何)提供單一的物聯(lián)網(wǎng)安全成熟度模型,并將其與所有物聯(lián)網(wǎng)實(shí)施關(guān)聯(lián)起來(lái),無(wú)論是家庭、辦公室還是工廠。工業(yè)互聯(lián)網(wǎng)聯(lián)盟的指導(dǎo)原則是開(kāi)發(fā)一種適用于所有行業(yè)的新模式——涵蓋流程和技術(shù),利用NIST和ISA-62443等現(xiàn)有框架而不是試圖去替代它們,簡(jiǎn)單且可擴(kuò)展,并且適合供所有現(xiàn)有的安全評(píng)估公司使用。

它從成熟度建模所需的三個(gè)主要維度開(kāi)始:治理(Governance)、支持(Enablement)和強(qiáng)化(hardening)。每個(gè)維度包含不同的領(lǐng)域。

治理涵蓋戰(zhàn)略、實(shí)踐和流程的運(yùn)作和管理,如威脅建模和風(fēng)險(xiǎn)評(píng)估以及供應(yīng)鏈管理。支持包括傳統(tǒng)安全技術(shù)的操作和管理,如身份和訪問(wèn)管理、數(shù)據(jù)保護(hù)、資產(chǎn)管理以及物理管理等。強(qiáng)化則涵蓋漏洞和補(bǔ)丁管理的運(yùn)營(yíng)、事件響應(yīng)以及審計(jì)等方面。

概括而言,它就是流程、技術(shù)和操作。

然后在兩個(gè)軸線(xiàn)上——“全面性”和“范圍”——對(duì)每個(gè)領(lǐng)域和實(shí)踐進(jìn)行評(píng)估。Zahavi表示,“全面性”是關(guān)于將安全措施應(yīng)用于維度、領(lǐng)域和實(shí)踐的深度和一致性的程度。其可以分為四個(gè)級(jí)別(如果加上“沒(méi)有”的話(huà)就是五個(gè)級(jí)別):最小的;臨時(shí)性的(安全性往往是對(duì)被宣傳的事件或問(wèn)題的反應(yīng));一致的(使用最佳做法和標(biāo)準(zhǔn),可能是集中管理解決方案而不是現(xiàn)場(chǎng)解決方案);以及形式化的(包括一個(gè)定義明確的流程來(lái)管理一切,并隨著時(shí)間的推移將其持續(xù)改進(jìn))。

“范圍”被定義為適合行業(yè)或系統(tǒng)需求的程度。主要分為三個(gè)層次:一般(沒(méi)有具體評(píng)估與特定物聯(lián)網(wǎng)部門(mén)的相關(guān)性);行業(yè)特定(根據(jù)行業(yè)特定需求實(shí)施安全錯(cuò)略-例如醫(yī)療保健行業(yè)可能與制造業(yè)不同);以及系統(tǒng)特定(安全實(shí)施與特定組織中特定系統(tǒng)的特定需求和風(fēng)險(xiǎn)保持一致)。Zahavi 評(píng)論道,對(duì)于系統(tǒng)特定的范圍,零售組織可能希望在其PoS傳感器和其供應(yīng)鏈傳感器之間進(jìn)行細(xì)化。

將不同實(shí)踐的“全面性”和“范圍”相結(jié)合,使得組織能夠在實(shí)際和目標(biāo)級(jí)別,以及安全實(shí)施的細(xì)粒度級(jí)別上定義其物聯(lián)網(wǎng)安全成熟度。

成熟的目標(biāo)水平幾乎是風(fēng)險(xiǎn)偏好的體現(xiàn)。這是一個(gè)業(yè)務(wù)功能,而不是安全功能。多年來(lái),安全團(tuán)隊(duì)一直盲目運(yùn)營(yíng),以致業(yè)務(wù)和安全之間的溝通很少?,F(xiàn)在,這種情況正在發(fā)生改變。工業(yè)數(shù)字化和運(yùn)營(yíng)技術(shù)(簡(jiǎn)稱(chēng)OT,物聯(lián)網(wǎng)設(shè)備的主要發(fā)源地)與信息技術(shù)的融合,以及隨后發(fā)生的將物聯(lián)網(wǎng)設(shè)備暴露于互聯(lián)網(wǎng)上,正在改變安全故障的底線(xiàn)。

信息的丟失可能會(huì)造成高昂的代價(jià),并損害品牌信譽(yù),而其對(duì)制造業(yè)造成的損失更可能是災(zāi)難性的。針對(duì)工控系統(tǒng)攻擊的日益增長(zhǎng),以及攻擊對(duì)工業(yè)盈利造成的巨大影響已經(jīng)引起了董事會(huì)的注意,董事會(huì)現(xiàn)在要求安全人員對(duì)其實(shí)施的物聯(lián)網(wǎng)安全措施是否能夠保障安全給出解釋。如今,通過(guò)使用工業(yè)互聯(lián)網(wǎng)聯(lián)盟發(fā)布的物聯(lián)網(wǎng)安全成熟度模型可以幫助更好地將安全性與業(yè)務(wù)優(yōu)先級(jí)結(jié)合起來(lái),并且有助于實(shí)現(xiàn)業(yè)務(wù)和安全的一致性。

工業(yè)互聯(lián)網(wǎng)聯(lián)盟建議稱(chēng),可以讓業(yè)務(wù)負(fù)責(zé)人指定成熟度目標(biāo),而安全團(tuán)隊(duì)則進(jìn)行當(dāng)前的成熟度評(píng)估。兩個(gè)級(jí)別之間的差異可以通過(guò)差距分析來(lái)評(píng)估,從中可以制定彌合差距的路線(xiàn)圖。該路線(xiàn)圖的目標(biāo)是讓任何所需的安全性增強(qiáng),從而進(jìn)行成熟度級(jí)別的重新評(píng)估以及流程的重復(fù)。

完成這一過(guò)程所需的一個(gè)輔助工具是成熟度模板。工業(yè)互聯(lián)網(wǎng)聯(lián)盟希望不同行業(yè)的不同公司開(kāi)發(fā)和發(fā)布可供其他組織使用的高級(jí) IIC SMM 成熟度模型。

IIC采用這種新型物聯(lián)網(wǎng)安全成熟度模型的意圖是增強(qiáng)而不是替代現(xiàn)有的安全框架。

已經(jīng)存在可以接受安全控制機(jī)制的公認(rèn)框架。但是,舉例而言,如果你看一下NIST所采用的控制表和映射表,你會(huì)發(fā)現(xiàn),它們并沒(méi)有達(dá)到評(píng)估“我為我的行業(yè)做了什么,以及我需要達(dá)到什么級(jí)別?”的水平。

他繼續(xù)說(shuō)道,“‘我們正在做什么?’答案是,我們正在為其創(chuàng)造更高層次的成熟度,這一點(diǎn)在所有其他框架中都沒(méi)有得到滿(mǎn)足—我們正在強(qiáng)化現(xiàn)有的安全框架,而不是想要取代它。例如,我們并沒(méi)有建議特定的所需安全控制,而是映射SMM,而且我們將繼續(xù)這樣做(例如,NIST也是IIC成員),將實(shí)踐和適當(dāng)?shù)某墒於鹊燃?jí)映射到現(xiàn)有的框架和安全控制中。所以,其目的是,如果您擁有零售或醫(yī)療保健或制造業(yè)的配置文件,那么您應(yīng)該能夠定位自己的行業(yè)領(lǐng)域,然后回到那些現(xiàn)有的框架中,以更狹窄的視角來(lái)看待您需要部署哪些機(jī)制和控制以在自己的領(lǐng)域?qū)崿F(xiàn)自己公司的目標(biāo)成熟度?!?/p>

IIC物聯(lián)網(wǎng)安全成熟度模型有助于企業(yè)利用現(xiàn)有的安全框架達(dá)到他們自己定義的物聯(lián)網(wǎng)安全成熟目標(biāo)水平。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴

原文標(biāo)題:工業(yè)互聯(lián)網(wǎng)聯(lián)盟發(fā)布新物聯(lián)網(wǎng)安全成熟度模型

文章出處:【微信號(hào):D1Net01,微信公眾號(hào):物聯(lián)網(wǎng)智慧城市D1net】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    藍(lán)牙AES+RNG如何保障聯(lián)網(wǎng)信息安全

    指定地點(diǎn),對(duì)魚(yú)缸所在企業(yè)造成較大經(jīng)濟(jì)損失以及其他損失。因此物聯(lián)網(wǎng)數(shù)據(jù)安全尤為重要。藍(lán)牙通信協(xié)議常作為聯(lián)網(wǎng)通信協(xié)議,應(yīng)用到各大
    發(fā)表于 11-08 15:38

    聯(lián)網(wǎng)系統(tǒng)的安全漏洞分析

    隨著聯(lián)網(wǎng)技術(shù)的快速發(fā)展,越來(lái)越多的設(shè)備被連接到互聯(lián)網(wǎng)上,從智能家居、智能城市到工業(yè)自動(dòng)化,聯(lián)網(wǎng)的應(yīng)用范圍不斷擴(kuò)大。然而,隨著
    的頭像 發(fā)表于 10-29 13:37 ?389次閱讀

    普華基礎(chǔ)軟件通過(guò)軟件能力成熟度5級(jí)認(rèn)證

    近日,普華基礎(chǔ)軟件正式通過(guò)軟件能力成熟度5級(jí)(CMMI DEV 3.0,Maturity Level 5)認(rèn)證,標(biāo)志著公司在軟件研發(fā)、項(xiàng)目管理、過(guò)程管理、量化管理、質(zhì)量管理等方面達(dá)到國(guó)際領(lǐng)先水平,能高質(zhì)量、高效率的保證項(xiàng)目實(shí)施交付。
    的頭像 發(fā)表于 08-28 17:23 ?730次閱讀

    持續(xù)領(lǐng)跑 涂鴉智能再度入圍Gartner《 中國(guó)智慧城市和可持續(xù)發(fā)展技術(shù)成熟度曲線(xiàn)》報(bào)告

    and Sustainability in China,2024》(《2024年中國(guó)智慧城市和可持續(xù)發(fā)展技術(shù)成熟度曲線(xiàn)》)。該指南基于智慧城市和可持續(xù)發(fā)展方面的現(xiàn)狀和遠(yuǎn)景,深入分析了各項(xiàng)新興技術(shù)的成熟度及市場(chǎng)格局
    的頭像 發(fā)表于 08-22 13:10 ?361次閱讀
    持續(xù)領(lǐng)跑 涂鴉智能再度入圍Gartner《 中國(guó)智慧城市和可持續(xù)發(fā)展技術(shù)<b class='flag-5'>成熟度</b>曲線(xiàn)》報(bào)告

    IP地址與聯(lián)網(wǎng)安全

    聯(lián)網(wǎng)(IoT)迅速發(fā)展大量的設(shè)備接入網(wǎng)絡(luò),使得我們的生活獲得極大的便利。那么你了解聯(lián)網(wǎng)嗎?本文將探討IP地址在
    的頭像 發(fā)表于 07-15 10:26 ?514次閱讀

    華為鴻蒙內(nèi)核獲中國(guó)信通院自主成熟度A級(jí)認(rèn)證

    在科技創(chuàng)新的浪潮中,華為再次以其卓越的自主研發(fā)能力引領(lǐng)行業(yè)前行。近日,中國(guó)信息通信研究院(簡(jiǎn)稱(chēng)“中國(guó)信通院”)官方公眾號(hào)宣布了一項(xiàng)重要成果:華為技術(shù)有限公司的鴻蒙內(nèi)核成功通過(guò)了自主成熟度等級(jí)認(rèn)證
    的頭像 發(fā)表于 07-03 14:32 ?655次閱讀

    卡諾模型助力AI騰飛:人工智能發(fā)展新視角

    在科技飛速發(fā)展的今天,人工智能(AI)已經(jīng)成為引領(lǐng)未來(lái)社會(huì)變革的重要力量。然而,如何有效評(píng)估AI技術(shù)的成熟度和應(yīng)用價(jià)值,一直是業(yè)界和學(xué)術(shù)界關(guān)注的焦點(diǎn)??ㄖZ模型作為一種成熟的技術(shù)成熟度評(píng)
    的頭像 發(fā)表于 06-14 09:52 ?352次閱讀

    智能制造能力成熟度模型是什么?

    智能制造能力成熟度模型(Capability Maturity Model for Manufacture,簡(jiǎn)稱(chēng)CMMM)描述了智能制造從初始狀態(tài)向高級(jí)階段的發(fā)展過(guò)程,將其分解為若干級(jí)別(階段
    的頭像 發(fā)表于 06-12 11:25 ?728次閱讀
    智能制造能力<b class='flag-5'>成熟度</b><b class='flag-5'>模型</b>是什么?

    利爾達(dá)榮膺“2023年中國(guó)聯(lián)網(wǎng)企業(yè)100強(qiáng)”!

    //4月23日,備受矚目的IOTE2024中國(guó)智聯(lián)網(wǎng)生態(tài)大會(huì)暨“2023聯(lián)之星”年度榜單頒獎(jiǎng)典禮在上海隆重召開(kāi)。利爾達(dá)受邀出席,榮膺“2023年中國(guó)
    的頭像 發(fā)表于 04-26 08:13 ?833次閱讀
    利爾達(dá)榮膺“2023年<b class='flag-5'>度</b>中國(guó)<b class='flag-5'>物</b><b class='flag-5'>聯(lián)網(wǎng)</b>企業(yè)100強(qiáng)”!

    聯(lián)想集團(tuán)聯(lián)合中國(guó)信通院正式發(fā)布《中國(guó)企業(yè)智能化成熟度報(bào)告2023》

    3月27日,由聯(lián)想集團(tuán)和中國(guó)信息通信研究院共同撰寫(xiě)的《中國(guó)企業(yè)智能化成熟度報(bào)告(2023)》(以下簡(jiǎn)稱(chēng)《報(bào)告》)正式發(fā)布。
    的頭像 發(fā)表于 03-28 09:45 ?485次閱讀
    聯(lián)想集團(tuán)聯(lián)合中國(guó)信通院正式發(fā)布《中國(guó)企業(yè)智能化<b class='flag-5'>成熟度</b>報(bào)告2023》

    智芯公司所屬電科智芯通過(guò)能力成熟度模型集成(CMMI)5級(jí)國(guó)際權(quán)威認(rèn)證

    近日,智芯公司所屬電科智芯順利通過(guò)全球軟件領(lǐng)域最高級(jí)別CMMI5級(jí)評(píng)估認(rèn)證,標(biāo)志著智芯公司在軟件技術(shù)研發(fā)、項(xiàng)目管理、方案交付等方面位列國(guó)際先進(jìn)水平,研發(fā)成熟度獲得國(guó)際權(quán)威機(jī)構(gòu)認(rèn)可。
    的頭像 發(fā)表于 03-22 15:14 ?577次閱讀
    智芯公司所屬電科智芯通過(guò)能力<b class='flag-5'>成熟度</b><b class='flag-5'>模型</b>集成(CMMI)5級(jí)國(guó)際權(quán)威認(rèn)證

    常見(jiàn)聯(lián)網(wǎng)模型優(yōu)缺點(diǎn)簡(jiǎn)介

    每種聯(lián)網(wǎng)模型都有其適用的場(chǎng)景和條件,選擇哪種模型取決于具體的應(yīng)用需求、設(shè)備特性、網(wǎng)絡(luò)環(huán)境以及數(shù)據(jù)安全要求等因素。因此,在實(shí)際應(yīng)用中,需要根
    的頭像 發(fā)表于 03-20 17:44 ?1062次閱讀

    基于高光譜的不同成熟期哈密瓜堅(jiān)實(shí)研究

    哈密瓜是新疆的特色水果,目前,哈密瓜品種繁多,采收時(shí),不同品種的成熟期不同,在成熟時(shí)的表現(xiàn)也不同,因此,簡(jiǎn)單地通過(guò)外表來(lái)分辨哈密瓜的成熟度,會(huì)造成判別不一致,影響哈密瓜的貨架期,從而
    的頭像 發(fā)表于 03-12 15:41 ?398次閱讀
    基于高光譜的不同<b class='flag-5'>成熟</b>期哈密瓜堅(jiān)實(shí)<b class='flag-5'>度</b>研究

    MES深化應(yīng)用五級(jí)成熟度模型介紹

    電子發(fā)燒友網(wǎng)站提供《MES深化應(yīng)用五級(jí)成熟度模型介紹.docx》資料免費(fèi)下載
    發(fā)表于 02-23 17:10 ?1次下載

    太極半導(dǎo)體通過(guò)國(guó)家智能制造能力成熟度三級(jí)評(píng)估

    近日,中國(guó)電子技術(shù)標(biāo)準(zhǔn)化研究院公示了最新一批通過(guò)國(guó)家智能制造能力成熟度評(píng)估(CMMM)的企業(yè),太極半導(dǎo)體(蘇州)有限公司(以下簡(jiǎn)稱(chēng):太極半導(dǎo)體)成功通過(guò)智能制造能力成熟度三級(jí)標(biāo)準(zhǔn)符合性評(píng)估,這標(biāo)志著公司實(shí)現(xiàn)了智能制造全流程數(shù)據(jù)的追溯和分析應(yīng)用,邁入了智能化轉(zhuǎn)型升級(jí)的新階段
    的頭像 發(fā)表于 01-04 11:32 ?914次閱讀