המונחים: doDAF-Cloudאינטגרציה

מחלקת ההגנה של ארצות הברית קידמה את המודרניזציה הדיגיטלית כאבן הפינה של ביטחון לאומי.מרכז למאמץ זה הוא היכולת לשלב את המחלקה לארכיטקטורה של משרד הביטחון (DODAF) עם פתרונות תשתית הגנה מבוססת ענן.DoDAF מספקת שיטה מובנת ומתוננת לארגון ארכיטקטורות ארגוניות ארגוניות, להבטיח כי מערכות, תהליכים והנתונים יהיו תואמים עם מטרות אסטרטגיות.

פעולות מסתמכות יותר ויותר על שיתוף נתונים בזמן אמת על תחומים מרובים - קרקע, אוויר, ים, מרחב ומרחב הסייבר.ללא מסגרת ארכיטקטורת קוהרנטיות, פריסת סיכונים בענן, פערים ביטחוניים וכשלונות בין-יכולתיים.אינטגרציה של דו-AF עם פתרונות ענן להתמודד עם סיכונים אלה על ידי הקמת נקודות מבט עקביות לדרישות, תהליכים וזרימת נתונים.זה מאפשר ארגוני הגנה למפות שיטתיות לענן ארכיטקטורות, תוך שמירה על תקנים, תוך שמירה על תקנים נוקשים על אבטחה כגון אבטחה ואבטחה (RM) כמו ניהול סיכונים (מערכת אבטחה קפדנית (מערכת אבטחה קפדנית) כמו ניהול סיכונים (מערכת אבטחה ואבטחתיים) כמו ניהול סיכונים (RMP) כמו ניהול סיכונים (מערכת ניהולית) כמו ניהולית) כמו ניהולית) ואבטחתיים (RMP) ואבטחתיים (מערכת אבטחה קפדנית) כמו ניהולית) כמו ניהול סיכונים (מערכת אבטחה קפדנית (מערכת ניהול סיכונים (מערכת ניהול סיכונים).

היתרונות הפוטנציאליים הם משמעותיים: פריסה מהירה יותר של יכולות, שיפור יכולת הדדית, הפחתת העלות הכוללת של בעלות, והשגת החלטות משופרת באמצעות ניתוח נתונים משולב.עם זאת, שילוב הוא מורכב, הדורש תכנון קפדני, ממשל ומומחיות טכנית. מאמר זה מספק מדריך מקיף עבור אדריכלים ביטחוניים, מנהיגי IT ואנשי אבטחה המבקשים להתאים את DODAF עם תשתית מבוססת ענן.הוא מכסה מושגים מרכזיים, אתגרים מובנים, מסגרת משולבת, ותרגול הטוב ביותר בעולם האמיתי.

המונחים: doDAF and Cloud Based Defense Infrastructure

מה זה DODAF?

DODAF, הידוע רשמית כמסגרת המחלקה לאדריכלות של ביטחון, הוא מסגרת מקיפה לפיתוח ולהצגת ארכיטקטורות ארגוניות.זה התפתח ממאמצים קודמים כמו מסגרת האדריכלות הטכנית לניהול מידע (TAFIM) וכעת נשלטת על ידי מנהל המידע הראשי של דו-ממדי.DoDAF מספק lexicon משותף, קבוצה של מודלים מטא-מודלים, ומערך של נקודות מבט מובבנות שמאפשרות להבין, לנתח, לתקשר ולתקשר ממערכות מורכבות: 6 נקודות מבט.

  • (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (ב) ,0) נקודת מבט של קיבול (CV): מתאר את היכולות שהמפעל צריך להשיג את משימתו, יחד עם מערכות היחסים והתלויים שלו.
  • (FLT:0Data and Information Viewpoint) (DIV): ההרחבה 1) תופסת את המבנה ואת מערכות היחסים של נכסי נתונים ומידע המשמשים בארכיטקטורה.
  • (ב) [ה]ה-[UV]: ‭ ‬התער‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬ה‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬‭ ‬
  • (ב) ,0)Project Viewpoint (PV): דרישות יכולות קישורים:1 למיזמים המספקים את היכולות הללו.
  • (ב) ⁇ :0) שירותים נקודת מבט (SvcV): הטמעת מערכות, שירותים, וחיבוריהם התומכים בדרישות תפעוליות ומיומנויות.
  • (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇

כל נקודת מבט כוללת קבוצה של מודלים (לשעבר מוצרים הנקראים) המייצגים היבטים ספציפיים.לדוגמה, נקודת התצוגה המבצעית כוללת את OV-1 (High-Level Operational Concept Graphic) ו- OV-5 (מודל פעילות תפעולי).DoDAF נועד להתאים ושימושי על פני מחזורי התוכנית מהרעיון הראשוני באמצעות קיום.

תשתית הגנה מבוססת ענן

תשתית הגנה מבוססת ענן מתייחסת לשימוש בשירותי ענן מסחריים או ממשלתיים ליישומים של משימות מארחות, לאחסן נתונים מסווגים ולא מסווגים, ותמיכה בצרכים המחשוב מבוזרים.מאפיינים מרכזיים כוללים שירות עצמי דרישה, גישה לרשת רחבה, מאגר משאבים, גמישות מהירה ושירות נמדד. עבור הקשרים הביטחוניים, פריסות ענן חייב לעמוד בדרישות אבטחה מוגברות שנקבעו על ידי דרישות האבטחה של DoD Cloud מחשוב ענן (S) ו-S) עם תואמים (EPA) מרמה מוגבלת (IL) לרמה מוגבלת (IL) לרמה מוגבלת (IL) ל- IL2 מבוקרת) (IL) ל- IL) ל- IL) ל- IL.

ספקים מרכזיים כגון Amazon Web Services (AWS) GovCloud, Microsoft Azure Government, ו-Google Cloud's Government Offering השיגו אישור גבוה של פדRAMP והצעות שירותים מיוחדים ללקוחות DoD. Cloud Service Models כוללים תשתיות כשירות (IaaS), פלטפורמה כשירות (PaaS), ותוכנה כמודלים של שירות משותף (AFPS).

אינטגרציה עם DODAF דורשת מיפוי יכולות ענן אלה לנקודות המבט של המסגרת.לדוגמה, נקודת המבט של השירותים (SvcV) יכולה מודל מיקרו-שירותים מבוססי ענן; נקודת מבט נתונים ומידע (DIV) יכולה לייצג אגמים ו- APIs; ואת נקודת ה- Capability View (CV) יכול לבטא את ההשפעות התפעוליות של העברת יישום לענן.

אתגרים מרכזיים באינטגרציה

שילוב של דו-AF עם פתרונות ענן אינו משימה טריוויאלית.ארגוני ההגנה מתמודדים עם מספר אתגרים משמעותיים שיש לטפל בהם כדי להשיג ארכיטקטורה קוהרנטית, בטוחה, ובלתי-מובנת.

אבטחת מידע וביטוח

סביבות ענן מציגות משטחים חדשים של התקפה ומודלים משותפים של אחריות. נתונים במעבר ובמנוחה חייבים להיות מוצפנים באמצעות FIPS 140-2/140-3 אלגוריתמים מאומתים. Access Control חייב לאכוף לפחות פריווילגיה, באמצעות גישה מבוססת תפקידים ומדיניות מבוססת איכויות. Compliance with מסגרות כמו RMF, פדRAMP, ו- DoD's Cloud מחשוב ענן דורש ניטור רציף, סריקה, ו-DoD-Dot-D-AF חייב ללכוד במהירות מגבלות אבטחה.

אינטגרציית נתונים בפלטפורמות

כאשר הנתונים נעים בין מערכות על-יסוד ושירותי ענן, הבטחת שלמות הופכת ליותר מורכבת. Synchronization על פני סביבות היברידיות או מרובות-ענן דורש ממשל נתונים חזק, שליטה בגירסה ומנגנוני אימות של DODAF נתונים ו-Data Viewpoint של מידע חייב לתאר קואזנציה נתונים ואמינות. Discrepancies בפורמטים נתונים, schemas או לעדכן יכולים להוביל להחלטות המבוססות על נתונים או על נתונים על נתונים עקביים או מידע.

שילוב של מודלים לאדריכלות עם ספקי שירותי ענן

ספקי ענן מסחריים משתמשים בדפוסי המינוח והעיצוב שלהם (למשל, VPCs, subnets, מערכי עומס, פונקציות ללא שרת) שאולי אין להם שווי ערך של DODAF ישיר.אדריכלים חייבים ליצור מיפוי בין מבנים מתחום ענן והשקפות שירות / מערכת של DODAF.זה דורש ידע עמוק של המסגרת ופלטפורמת הענן.

בעיות בין-אופרציה

מערכות הגנה לעתים קרובות משתרעות על תחומים סיווג מרובים, שותפים הקואליציה ומערכות מורשת.אינטגרציה בענן יכולה להציג שקיפות, פרוטוקול ניגודים, ואימות hurdles.DoDAF’s Operational and Services Viewpoints חייב לקחת בחשבון עבור אינטראקציות אלה.לדוגמה, מערכת C2 אשר אירחה באזור ענן עשויה להיות צריכה להחליף נתונים עם מערכת מורשת על ⁇ מסווגת באמצעות פתרון חוצה-דומיין (S Documents).

מסגרת אינטגרציה של שלב-בי-שלב

כדי להתמודד באופן שיטתי עם אתגרים אלה, ארגוני ההגנה צריכים לעקוב אחר מסגרת שילוב מובנה.הצעדים להלן מספקים מפת דרכים מעשית המבוססת על שיטות הטובות ביותר מתכניות הטייסים של DoD וסטנדרטי התעשייה.

שלב 1: ביצוע הערכה לקריאה

החל על ידי הערכת המצב הנוכחי של אדריכלות הארגון שלך ואת בגרות הענן.זהה אשר נקודות מבט DODAF כבר מוגדר היטב ואשר דורש שיפור.אסess את היציבה הביטחונית של מערכות קיימות ואת תאימות שלהם עם פיקוח RMF.בנוסף לסקור מטרות אימוץ בענן - האם אתה הגירה יישומים קיימים (מעלית-וחוק) או בניית יכולות חדשות ענן-ניטיביות?ההערכה צריכה לכלול בעלי עניין מרכזיים מפעולות אבטחה, רכישה, רכישה, וספקת אינטגרציה לפני כן, וכן הלאה.

שלב 2: בחר ספק ענן תואם

בחר ספק שירות ענן העומד בדרגה הנדרשת של השפעה ויש לו אישור גבוה של פדRAMP. עבור IL5 ו- IL6 עומסי עבודה, ספקיות חייב לציית לדרישות ספציפיות DoD נוספות.ספקים מקיפים המבוססים על יכולות SDDC (מרכז נתונים מוגדר מודעות), אפשרויות בידוד רשת ותמיכה באזורים ממשלתיים בלבד. ↑ לשקול אסטרטגיות שקיפות מרובות-ענן כדי למנוע מנעול-אין שיפור וחיזוק של מסמך התצורה (Dip) כדי להבטיח את דרישותיך להגדרות אלה.

שלב 3: אלזר דו-AF Viewpoints to Cloud Architecture

זהו הצעד הטכני הליבה. צור טבלת מיפוי המתורגמת רכיבי ענן למודלים של DODAF:

  • (ב) ⁇ :0) נקודת מבט (CV): חליל 1:1 , יחסי סקאלות, גמישות והגעה גלובלית ליכולות המשימה.
  • (FLT:0) מבצע Viewpoint (OV): מודל כיצד יישומים מבוססי ענן תומכים בפעילויות תפעוליות, כולל שקיפות, אזורי זמינות ושיקום אסון.
  • (FLT:0Data and Information Viewpoint (DIV): ההרחבה 1 של ההרחבה (למשל אמזון S3, Azure Blob), צינורות נתונים ו- APIs.
  • (FLT:0) שירותים נקודת מבט (SvcV): ibph1) שירותי ענן דיגרמה (למשל, מאזן עומס, מסדי נתונים, תזכי מכולות) ואינטראקציותיהם.
  • (FLT:0)Standards Viewpoint (StdV): אינטגר"ל:1 שילוב תקני אבטחה בענן, פרוטוקולי הצפנה, והסמכת תאימות ספציפית הספק.

השתמש בכלים מודלים התומכים הן ב-DoDAF והן בהודעות ארכיטקטורת ענן, כגון קמו מערכות דוגלר או UAF (Unified Architecture Framework) פרופילים. שמור על הגרסה של המודלים האלה כדי לשקף עדכונים ענן מתמשך.

שלב 4: יישום בקרת אבטחה

בהתבסס על המודלים של DODAF, ליישם בקרה טכנית בסביבת הענן.ההצפנה העומקה במנוחה ובמעבר, לאכוף את מחלקת הרשת באמצעות וירטואלית של עננים פרטיים (VPCs) וקבוצות אבטחה, ושילוב זהות וניהול גישה (IAM) עם שירותים קיימים של מנהלים (למשל, Active Directory) הטמעה ובקרה באמצעות כלים נורמטיביים או פתרונות צד שלישי של SIEM (IAM) עם תקני אבטחה מתקדמים, כולל בדיקות אבטחה ספציפיות.

שלב 5: מבחן ושילוב סופי

הפעל בדיקות אינטגרציה נרחבות המכסות את יכולת הגומלין התפקודית, את השוואות הביצועים ואת בדיקות חדירה אבטחה. השתמש תרחישים תפעוליים נציג המוגדרים ב- Operational Viewpoint. אימות כי הנתונים זורמים בצורה נכונה בין מערכות מחשוב ומערכות ענן, אשר מנגנוני כושלים עובדים, וכי הכדאיות נשארת בתוך סף מקובלים. Document Results ועדכון מודלים של DODAF בהתאם לאימות, להקים ארכיטקטורה בסיסית ושינוי תהליך ניהול ענן דורש לעתים קרובות.

שיטות טובות לשילוב סוסט

אינטגרציה אינה פרויקט חד פעמי, אלא משמעת מתמשכת.אימוץ שיטות הטובות ביותר מבטיח כי דו-AF ותשתיות ענן נותרו תואמים ככל שהמשימות מתפתחות.

ממשל ותיעוד

הקמת לוח ניהול אדריכלות הכולל גם מומחים ומהנדסי ענן. Define תפקידים ברורים ואחריות לשמירה על מודלים ארכיטקטורת. השתמש במחסן משותף של כל פריטי DODAF ותצורת ענן, נגיש לבעלי העניין מורשים.אימוץ גרסאות בקרה ודרכי ביקורת כדי לעקוב אחר שינויים.

שיתוף פעולה בין-פרלמנטרי

אינטגרציה דורשת קלט מאבטחת, רשת, נתונים, רכישה ומתכנן משימות.Break down silos על ידי יצירת צוותים משולבים של מוצרים (IPTs) שעובדים על מוצרי אדריכלות יחד.עודד מומחי דומיין להשתמש בנקודות המבט של DODAF ככלי תקשורת ולא תרגיל נייר.לדוגמה, משתמשים תפעוליים יכולים לאמת את דיאגרמות OV-1; צוותי אבטחה יכולים לתרום ל-StdV רגיל-Cour-team עזרה לתפוס ולהבין מוקדם.

ניטור מתמשך ושיפור

סביבות ענן משתנות במהירות - אזורים חדשים, שירותים ותכונות אבטחה משוחררות לעתים קרובות. בדומה, DODAF 2.02 או גרסאות עתידיות) קובעות תהליך ניטור רציף לסרוק שינויים בהצעות ספק בענן ועדכונים דוגמניות DODAF בהתאם. השתמש בכלים אוטומטיים כדי לזהות בין תצורה של ענן בפועל לבין מודלים ארכיטקטורת לוח זמנים.

אוטומציה ו-DevOps Practices

השתמש במודלים ארכיטקטוניים כקוד שבו ניתן.חנות פריטים של DODAF במערכת בקרת גרסאות ולהשתמש צינורות CI /CD כדי להכשיר את הדור של נקודות מבט מסוימות מהגדרות תשתית בענן.לדוגמה, להשתמש ב- Terraform או ב-AWS CloudFormation תבניות לייצג תשתיות, ולאחר מכן למפות באופן אוטומטי את ה-SvcV דיאגרמות. אוטומציה מפחיתה מאמץ ידני ומשפרת את הדיוק.

כיוונים עתידיים: DODAF 2.0, Zero Trust ו- Multi-Cloud

הנוף האינטגרציה ממשיך להתפתח.עדכונים של דו-AF נעים לכיוון דגש גדול יותר על נקודות מבט ממוקדות נתונים ומודולריות שיכולות להתאים את מחזורי DevSecOps זריזים. המחלקה גם מאמצת את ארכיטקטורת Zero Trust (ZTA) כאבן אבטחה, כפי שתואר ב- DoD Zero Trust Strategy ו- Reference Architecture. Integrating ZTA עם DODAF דורש נקודות מבט חדשות או שינויים קיימים ל-S, כדי לייצג את זהויות, אימות אוטומטי, או לתקן את ה-A.

פריסות מרובות עננים היברידיות הופכות לנורמה באמצעות תוכניות כמו JWCC, אשר מחייב לפחות שני ספקי ענן עבור יכולות אסטרטגיות.DoDAF חייב להיות מורחב לתאר בין-יציבות בין-ענן, שיקולי כוח הכבידה של נתונים, ומטוסי ניהול מאוחדים. טכנולוגיות כגון קצה, מחשוב מלאכותי, ומרק נתונים מאובטח יהיה עוד יותר לסבך את האינטגרציה.

(הארגונים הביטחוניים צריכים להשתתף באופן פעיל בקהילות האדריכלות של DoD ולתרום לסטנדרטים מתפתחים.הפניה מתכניות כמו פתרון משרד ההגנה (DEOS) ו- Air Force Cloud One מספקת שיעורים חשובים של משאבים חיצוניים כגון FLT:0DODAF DocumentsFLT:1, FLT:2FedPrated MarketFLT 3, וספקי שירותי ענן (GR) הם חיוניים ל-GR.

מסקנה

הגדלת דו-AF עם פתרונות תשתית הגנה מבוססת ענן היא הכרח אסטרטגי שמגביר את האגיות המבצעת, מחזקת את האבטחה, ומניעה בין-אווירה.על ידי הבנת מושגי הליבה של דו-AF ומחשוב ענן, התמודדות עם אתגרים אינטגרציה בראש, ולאחר מסגרת מובנת, ארגוני הגנה יכולים לממש את היתרונות המלאים של מודרניזציה.