10种较流行的网络安全框架及特点分析


太极信创研习院
太极信创研习院 2024-01-25 11:12:33 64727
分类专栏: 资讯

图片


网络安全框架主要包括安全控制框架(SCF)、安全管理框架(SMP)和安全治理框架(SGF)等类型。对于那些希望按照行业最佳实践来开展网络安全能力建设的企业来说,理解并实施强大的网络安全框架至关重要。本文收集整理了目前行业中已被广泛应用的10种较流行网络安全框架,并对其应用特点进行了简要分析。

 

01 CIS关键安全控制

 

CIS关键安全控制(CIS Controls)框架提供了一系列简单的、清晰的、规范化的网络安全防护最佳实践,可用于增强组织的网络安全态势。框架中所列举的控制措施是全球数千名网络安全专家在达成共识的情况下不断发展完善而来的。该框架可以帮助企业简化威胁防护、遵守行业监管法规、做好网络安全基本功、将信息转化为实际行动以及遵守法律法规。

 

传送门:

https://www.cisecurity.org/controls

 

02 COBIT

 

COBIT(即信息和相关技术的控制目标)来自ISACA(国际信息系统审计协会),是一个强大的IT管理和治理框架。该框架以数字化业务发展为中心,为IT管理定义了一组通用流程,每个流程都融合了流程输入和输出、关键活动、目标、绩效度量和基本成熟度模型等因素。业内专业人士表示,COBIT是解决企业组织信息和技术治理和管理的模型,虽然其主要目的不是专门针对网络安全风险,但在整个框架中整合了多种风险实践,并引用了多个全球公认的风险框架。COBIT框架主要由以下五个部分组成:体系架构、流程描述、控制目标、管理指导方针以及成熟度模型。

 

传送门:

https://www.isaca.org/resources/cobit

 

03 CSA云控制矩阵(CCM)

 

CSA云控制矩阵(CCM)是一种专门为云计算量身定制的网络安全控制框架。它包括了覆盖17个安全领域的197个控制目标,涵盖云应用安全的所有重要方面。该框架对于系统性地评估云实施非常有用,同时还为组织提供了实施哪种安全控制措施方面的建议。CSA云控制矩阵控制框架与CSA云计算安全指南保持一致,被认为是云安全保障和合规方面的应用实践标准之一。

 

传送门:

https://cloudsecurityalliance.org/research/cloud-controls-matrix/

 

04 NIST网络安全框架(CSF)

 

NIST网络安全框架旨在帮助组织启动或增强网络安全计划。它基于一套成熟的网络安全建设实践,有助于加强组织的网络安全防御。该框架可以促进组织内、外部各方在网络安全方面的协作与对话,尤其对于大型企业组织,该框架可以将网络安全风险管理与更广泛的企业风险管理策略相集成和协调。

 

这套框架可以帮助各类型的组织更有效地理解、管理和降低面临的网络安全风险,并保护网络和数据。它为企业组织概述了一系列最佳实践,有助于确定将时间和资金重点投入到哪个方面,从而确保有效地保护网络安全。

 

传送门:

https://hitrustalliance.net/product-tool/hitrust-csf/

 

05 TARA

 

根据网络安全公司MITRE的定义,TARA(威胁评估和补救分析)是一种网络安全工程方法框架,用于识别和评估网络安全漏洞并部署对策来缓解它们。TARA是一种在考虑缓解措施的同时确定关键风险的实用方法,其独特之处包括使用目录存储的缓解映射方式,为给定的攻击向量范围预先选择可能的对策,以及提供基于风险容忍度的对策。

 

该框架同时也是MITRE系统安全工程(SSE)实践组合的一部分。MITRE方面表示,TARA评估方法可以被描述为联合交易研究,其中第一个交易是基于评估的风险识别和排列攻击向量,第二个交易是基于评估的效用、成本识别和选择对策。

 

06 SOGP

 

信息安全良好规范标准(SOGP)是由信息安全论坛(ISF)发布,这是一套以业务安全为重心、注重实用的综合性安全实践指南,主要可用于识别和管理组织及第三方供应链中的信息安全风险,从而在信息安全建设方面提供实用可靠的指引。该框架能够帮助组织将当前的安全建设最佳实践以及风险管理和合规框架落实到业务运营、信息安全计划和政策中。该标准被目前已经被各类型组织的首席信息安全官(CISO)、信息安全经理广泛采用。

 

传送门:

https://en.wikipedia.org/wiki/Standard_of_Good_Practice_for_Information_Security

 

07 OCTAVE

 

OCTAVE(运营关键威胁、资产和漏洞评估)由卡内基梅隆大学的计算机应急小组(CERT)开发,主要用于识别和管理信息安全风险的网络安全框架。它可以从物理、技术和人力资源的角度来全面看待网络安全,并可以识别企业组织关键任务资产,发现其中的威胁和漏洞OCTAVE-S是一种简化方法,主要为具有扁平层次结构的小型企业组织而设计。而OCTAVE Allegro是一个更加全面的框架,适用于大型或结构复杂的企业组织。

 

08 ISO / IEC 27001:2022

 

ISO/IEC 27001是一项全球公认的信息安全管理系统(ISMS)标准,设定了网络和信息化系统必须满足的安全标准。这项标准为各种规模的组织建立、实施、维护和持续增强其信息安全管理体系提供了全面的指导。ISO/IEC 27000系列中的十多项标准较全面地涵盖了数据保护和网络弹性方面的行业最佳实践。它们共同使所有行业、各种规模的组织都能够管理资产的安全性,比如财务信息、知识产权、员工数据以及第三方委托看管的信息等资产。

 

传送门:

https://www.iso.org/standard/iso-iec-27000-family

 

09 HITRUST CSF

 

HITRUST CSF是一种可认证的网络安全框架,能够为组织提供一种有效的方法来确保在数字化发展中的法律合规,并妥善管理网络安全风险。它提供了必要的框架、透明度、指南以及交叉引用权威来源,帮助企业能够确保遵守数据保护规定。早期版本的HITRUST CSF主要利用了美国国内的安全和隐私相关法规、标准及框架,包括ISO、NIST、PCI、HIPAA,以确保安全和隐私控制。在最新版本中,则吸纳了更多国际公认的法规来源和应用实践。

 

传送门:

https://www.nist.gov/cyberframework/framework

 

10 PCI DSS

 

支付卡行业数据安全标准(PCI DSS)是一种主要用于管理支付卡发卡机构信息安全的安全标准。这项标准由支付卡行业安全标准委员会(PCI SSC)制定并实施监管,需要各大支付卡机构共同遵守,其目的是加强对持卡人数据的管理,最大限度地减少信用卡欺诈。

 

PCI DSS不是一项法律或法规要求。然而,它已经成为处理和存储信用卡、借记卡及其他支付卡交易的企业组织需要遵守的一项义务。只有满足PCI DSS的要求,支付卡机构才能为其客户建立和维护一个安全的环境。

 

传送门:

https://www.pcisecuritystandards.org/document_library/?document=pci_dss

 

参考链接:

https://www.helpnetsecurity.com/2024/01/16/cybersecurity-frameworks/

来源:公众号安全牛

关于太极信创研习院

 

太极信创研习院于2019年12月6日成立,是太极计算机股份有限公司下设的一级组织机构,主要负责国家在信创领域有关人才培养的痛点、难点问题,依托中国电科在信创领域的人才、技术、经验优势和先进的实训条件,采用体系化、标准化的人才培训机制和能力考评体系,致力于培养一批具有优秀信创交付能力的专业技能型人才,为国家信创事业提供人才保障。
4年多时间,太极信创研习院举办78期信息技术应用创新专业人员(ITAIP)系列培训班,覆盖3000+企事业单位;7300余人参加过2-3天的培训课程。
太极信创研习院愿景是“成为信创领域最优秀的人才培养服务提供商”;经营理念是“一切以为用户创造价值为己任”,为全国的信创从业人员做好人才培养服务工作。

网站声明:如果转载,请联系本站管理员。否则一切后果自行承担。

本文链接:https://www.xckfsq.com/news/show.html?id=35755
赞同 2
评论 0 条
太极信创研习院L2
粉丝 0 发表 9 + 关注 私信
上周热门
银河麒麟添加网络打印机时,出现“client-error-not-possible”错误提示  1450
银河麒麟打印带有图像的文档时出错  1367
银河麒麟添加打印机时,出现“server-error-internal-error”  1153
统信桌面专业版【如何查询系统安装时间】  1075
统信操作系统各版本介绍  1072
统信桌面专业版【全盘安装UOS系统】介绍  1030
麒麟系统也能完整体验微信啦!  987
统信【启动盘制作工具】使用介绍  629
统信桌面专业版【一个U盘做多个系统启动盘】的方法  577
信刻全自动档案蓝光光盘检测一体机  487
本周热议
我的信创开放社区兼职赚钱历程 40
今天你签到了吗? 27
信创开放社区邀请他人注册的具体步骤如下 15
如何玩转信创开放社区—从小白进阶到专家 15
方德桌面操作系统 14
我有15积分有什么用? 13
用抖音玩法闯信创开放社区——用平台宣传企业产品服务 13
如何让你先人一步获得悬赏问题信息?(创作者必看) 12
2024中国信创产业发展大会暨中国信息科技创新与应用博览会 9
中央国家机关政府采购中心:应当将CPU、操作系统符合安全可靠测评要求纳入采购需求 8

添加我为好友,拉您入交流群!

请使用微信扫一扫!