問:我需要按照一套已有的規(guī)定完成一個(gè)現(xiàn)有架構(gòu)的差距分析。目標(biāo)是找到差距,解決這些問題,從而使基礎(chǔ)架構(gòu)達(dá)到中期總結(jié)報(bào)告的標(biāo)準(zhǔn)。你可以幫助我做這件事嗎,第一步該從哪開端呢?
答:我的第一個(gè)問題是:你所提到的已有的規(guī)定是什么?是PCI DSS、HIPAA、NERC CIP還是ISO 27001/2?
一旦明白了你需要滿足的規(guī)定,你就可以進(jìn)行一個(gè)簡略的清單差距分析。下面是幾種建立和獲取系統(tǒng)架構(gòu)審查清單的方法:
例如,可以將支付卡行業(yè)數(shù)據(jù)安全標(biāo)準(zhǔn)(PCI DSS)的自我評(píng)估問卷作為一個(gè)起點(diǎn)。對(duì)于HIPAA合規(guī),可以在網(wǎng)上找到各種組織供給的現(xiàn)成清單,比如NIST清單。對(duì)于NERC CIP,我發(fā)明,只要你進(jìn)行逐項(xiàng)條款而不是逐段條款,他們的標(biāo)準(zhǔn)——與可靠性標(biāo)準(zhǔn)審計(jì)工作表(RSAW)一起——可以作為一個(gè)相當(dāng)體面的清單應(yīng)用。
如果我沒有列出與您的組織規(guī)范相符合的標(biāo)準(zhǔn),您可以在互聯(lián)網(wǎng)上搜索清單,也可根據(jù)你所關(guān)注的標(biāo)準(zhǔn)建立你自己的清單(下面將詳細(xì)講述)。
對(duì)于應(yīng)用清單,我有如下建議:匯集了關(guān)于這個(gè)問題的內(nèi)部專家(如類似你情況的網(wǎng)絡(luò)架構(gòu)人員)嘗試過的標(biāo)準(zhǔn),并斷定以下內(nèi)容:
1.目前的架構(gòu)是否符合請(qǐng)求規(guī)定?
2.你能遵照這個(gè)規(guī)定嗎?
3.如果不符合請(qǐng)求,需要采用哪些舉動(dòng)來達(dá)到合規(guī)呢?
這個(gè)初步清單/標(biāo)準(zhǔn)最好的審查方法是應(yīng)用類似SharePoint的協(xié)作工具。在小組審查請(qǐng)求時(shí),你可以跟蹤合規(guī)評(píng)估,收集和發(fā)布能夠證明合規(guī)的文件以及后期舉動(dòng)項(xiàng)目(包含義務(wù)和截止日期)。
最后,一個(gè)可能會(huì)呈現(xiàn)的問題是:“如果我沒有任何可用的清單該怎么辦?”在這種情況下,你需要做大批的工作,你需要瀏覽標(biāo)準(zhǔn)和詳細(xì)研究滿足每一個(gè)請(qǐng)求的可能性,這樣來建立清單。在過去,我已經(jīng)這樣做了,而且實(shí)際上,我采用了審計(jì)人員的做法:首先按照一個(gè)特定標(biāo)準(zhǔn)規(guī)定的請(qǐng)求建立一個(gè)問題清單,然后讓自己和內(nèi)部團(tuán)隊(duì)成員去檢測清單是否符合標(biāo)準(zhǔn)請(qǐng)求。這樣做可能開端有點(diǎn)慢,但到最后你會(huì)完整懂得標(biāo)準(zhǔn)的細(xì)節(jié)。
相關(guān)閱讀