星期日, 15 6 月, 2025
No Result
View All Result
AI TAIWAN 台灣人工智慧中心
  • Home
  • AI 綜合新聞
  • AI 自動化與 AI Agents
  • AI 智慧產業
  • 機器學習與應用
  • 自然語言處理
  • 神經連結和腦機接口
  • 機器人與自動化
  • 道德與法規
  • 安全
AI TAIWAN 台灣人工智慧中心
  • Home
  • AI 綜合新聞
  • AI 自動化與 AI Agents
  • AI 智慧產業
  • 機器學習與應用
  • 自然語言處理
  • 神經連結和腦機接口
  • 機器人與自動化
  • 道德與法規
  • 安全
No Result
View All Result
AI TAIWAN 台灣人工智慧中心
No Result
View All Result
Your Ad
Home 安全

使用OSCAL將加拿大網絡安全要求表達為合規即代碼

2025-01-22
in 安全
0 0
0
使用OSCAL將加拿大網絡安全要求表達為合規即代碼
Share on FacebookShare on Twitter
Your Ad


開放安全控制評估語言 (Open Security Controls Assessment Language, OSCAL) 是由美國國家標準技術研究所 (National Institute of Standards and Technology, NIST) 主導的一個專案,允許安全專業人士以機器可讀的格式表達控制相關資訊。以這種方式表達合規資訊,讓安全從業者可以使用自動化工具來支持數據分析,同時更容易解決下游需求,如翻譯和可及性。在美國,亞馬遜網路服務 (Amazon Web Services, AWS) 與 NIST 和聯邦風險與授權管理計畫 (FedRAMP) 密切合作,推動 OSCAL 的採用,並於 2022 年成為第一個以 OSCAL 格式提交 FedRAMP 系統安全計畫 (SSP) 的雲端服務供應商。

在加拿大,加拿大網路安全中心 (Canadian Centre for Cyber Security, CCCS) 是國家網路安全的技術權威。CCCS 發布網路安全建議和指導,包括基於 NIST 特別出版物 800-53 的 ITSG-33 附錄 3A 安全控制目錄。當 CCCS 最近發布了基於 NIST 800-53 修訂版 5 的新雲端安全配置文件時,我們開展了一個專案,將相關資訊編碼為 OSCAL。以 OSCAL 表達 CCCS 的目錄和配置文件資訊,促進了自動化分析,包括與 NIST 和 FedRAMP 發布的 OSCAL 目錄和配置文件的比較。這篇文章探討了我們用 OSCAL 表達 CCCS 配置文件的方法,以及未來工作的機會。

OSCAL 基礎知識

在這次討論中,有兩個重要的 OSCAL 概念需要了解:目錄和配置文件。目錄是安全控制的集合,例如 NIST 800-53 或 ITSG-33。OSCAL 目錄使用 JSON、XML 或 YAML 以結構化和機器可讀的格式表達控制特定資訊,包括聲明、參數和實施指導。

OSCAL 配置文件從目錄(和其他配置文件)中導入控制,並表達更具體的實施指導。例如,FedRAMP 中等配置文件選擇 NIST 800-53 的一部分控制,指定某些參數的約束,並提供評估指導。配置文件還可以在導入時修改控制,這對我們的目的非常有用。

在 OSCAL 中表達 CCCS 控制

由於 CCCS 的 ITSG-33 基於 NIST 800-53,大多數 NIST 控制可以在 CCCS 配置文件中不做修改地使用。然而,在某些情況下,CCCS 修改了 NIST 800-53 控制的語言;例如,將提到的美國機構或標準替換為加拿大的等效機構,或添加 CCCS 特有的內容。因此,在 OSCAL 中表達 CCCS 要求的第一步是創建一個配置文件,以進行必要的控制層級修改。在某些情況下,CCCS 還創建了不屬於 NIST 800-53 的控制;這些控制在一個單獨的目錄中指定。

當一個 OSCAL 配置文件被解析時,從上游目錄和配置文件中導入的控制資訊會被組裝起來——連同修改——並表達為一個目錄。通過解析 ITSG-33 修改配置文件,我們可以程式化地生成完整的 ITSG-33 目錄,包含 NIST 800-53 控制、CCCS 控制和所需的修改。

CCCS 雲端安全配置文件

CCCS 創建了兩個用於評估雲端服務安全性的配置文件:CCCS 中等和受保護 B 高價值資產 (Protected B High Value Assets, PBHVA)。每個配置文件都指定了 ITSG-33 的一部分控制,以及若干參數的值。從 CCCS 發布的電子表格配置文件中反向提取控制和參數資訊,並將它們表達為 OSCAL。這項練習還促成了之前討論的 ITSG-33 修改配置文件的創建,該文件捕捉了 CCCS 對 NIST 800-53 控制所做的控制層級更改,以及 CCCS 特有控制的單獨目錄。

資源

為了進一步推動加拿大安全社群的這項工作,我們將作為此專案一部分創建的 OSCAL 文件發布在 GitHub 上,包括:

  • CCCS 特有控制目錄
  • ITSG-33 修改配置文件和解析後的目錄
  • CCCS 中等配置文件、解析後的目錄和 CSV
  • PBVHA 配置文件、解析後的目錄和 CSV

我們使用了一個開源工具,oscal-cli,來驗證我們創建的 OSCAL 文件的結構,並將配置文件解析為目錄。

未來工作

AWS 有興趣進一步探索使用 OSCAL 來幫助我們和我們的客戶盡可能高效地遵守 CCCS 要求。未來,我們希望探索如何使用 OSCAL 數據和工具來支持 ITSG-33 目錄和 CCCS 配置文件的法語翻譯,以及以可及性格式呈現合規資訊。

如果您對這篇文章有任何意見,請在下方的評論區提交評論。

Michael Davie

Michael 是亞馬遜網路服務 (AWS) 安全保證的加拿大負責人。他與客戶、監管機構和 AWS 團隊合作,幫助提高安全雲端採用和使用的標準。Michael 在加拿大的國防、情報和技術領域擁有超過 20 年的工作經驗,並且是一名註冊專業工程師。



新聞來源

本文由 AI 台灣 運用 AI 技術編撰,內容僅供參考,請自行核實相關資訊。
歡迎加入我們的 AI TAIWAN 台灣人工智慧中心 FB 社團,
隨時掌握最新 AI 動態與實用資訊!

Tags: 使用OSCAL將加拿大網絡安全要求表達為合規即代碼
Previous Post

停止反應,開始保護你的數據

Next Post

使用 Amazon SageMaker Canvas 解決零售和消費品行業的預測挑戰

Related Posts

2024年下半年IRAP報告現已在AWS Artifact上提供給澳大利亞客戶
安全

2024年下半年IRAP報告現已在AWS Artifact上提供給澳大利亞客戶

2025-03-19
Android 與 iPhone 之間的端到端加密訊息即將推出
安全

Android 與 iPhone 之間的端到端加密訊息即將推出

2025-03-15
加密攻擊新時代開始升溫
安全

加密攻擊新時代開始升溫

2025-03-14
安全雲端創新始於 re:Inforce 2025
安全

安全雲端創新始於 re:Inforce 2025

2025-03-14
使用 Amazon Verified Permissions 在容器化工作負載中管理授權
安全

使用 Amazon Verified Permissions 在容器化工作負載中管理授權

2025-03-14
「人們感到害怕」:CISA 在面對特朗普的清洗時的內幕
安全

「人們感到害怕」:CISA 在面對特朗普的清洗時的內幕

2025-03-13
Next Post
使用 Amazon SageMaker Canvas 解決零售和消費品行業的預測挑戰

使用 Amazon SageMaker Canvas 解決零售和消費品行業的預測挑戰

雪花 AI 研究開源 SwiftKV:一種新穎的 AI 方法,可將 Cortex AI 上 Meta Llama LLM 的推理成本降低高達 75%

雪花 AI 研究開源 SwiftKV:一種新穎的 AI 方法,可將 Cortex AI 上 Meta Llama LLM 的推理成本降低高達 75%

發佈留言 取消回覆

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

Archives

  • 2025 年 6 月
  • 2025 年 4 月
  • 2025 年 3 月
  • 2025 年 2 月
  • 2025 年 1 月
  • 2024 年 12 月
  • 2024 年 11 月
  • 2024 年 10 月
  • 2024 年 9 月
  • 2024 年 8 月
  • 2024 年 7 月
  • 2024 年 6 月
  • 2024 年 5 月
  • 2024 年 4 月
  • 2024 年 3 月
  • 2024 年 2 月
  • 2023 年 10 月
  • 2023 年 9 月
  • 2023 年 8 月
  • 2023 年 7 月
  • 2023 年 5 月
  • 2023 年 3 月
  • 2023 年 1 月
  • 2022 年 12 月
  • 2022 年 11 月
  • 2022 年 5 月
  • 2022 年 4 月
  • 2022 年 1 月
  • 2021 年 11 月
  • 2021 年 8 月
  • 2021 年 5 月
  • 2021 年 3 月
  • 2021 年 1 月
  • 2020 年 12 月
  • 2020 年 10 月
  • 2020 年 9 月
  • 2019 年 7 月
  • 2018 年 11 月

Categories

  • AI 智慧產業
  • AI 綜合新聞
  • AI 自動化與 AI Agents
  • 安全
  • 機器人與自動化
  • 機器學習與應用
  • 神經連結和腦機接口
  • 自然語言處理
  • 道德與法規
Your Ad
  • 關於我們
  • 廣告合作
  • 免責聲明
  • 隱私權政策
  • DMCA
  • Cookie 隱私權政策
  • 條款與條件
  • 聯絡我們
AI TAIWAN

版權 © 2024 AI TAIWAN.
AI TAIWAN 對外部網站的內容不負任何責任。

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In
No Result
View All Result
  • Home
  • AI 綜合新聞
  • AI 自動化與 AI Agents
  • AI 智慧產業
  • 機器學習與應用
  • 自然語言處理
  • 神經連結和腦機接口
  • 機器人與自動化
  • 道德與法規
  • 安全

版權 © 2024 AI TAIWAN.
AI TAIWAN 對外部網站的內容不負任何責任。