Güvenlik Mimari Dokümantasyonda DoDAF'ye Giriş
Savunma Mimarisi Çerçeve (DoDAF) ABD Savunma Bakanlığı'nın güvenlik mimarisine uygulanan temel bir araç olarak hizmet vermektedir, DoDAF, güvenlik kontrolleri, sistem bileşenleri, operasyonel görevler ve tehdit manzaraları oluşturmak için disipline edilmiş, yapılandırılmış bir yöntem sunar. Bu çerçeve sadece bir şema kümesi değildir; bu güvenlik değerlendirmelerini sağlamak için kapsamlı bir yaklaşımdır.
DoDAF kullanarak etkili güvenlik mimarisi belgeleri belirsizliği azaltır ve standart görüşler ve meta-modelleri kullanarak güvenlik işlevlerinin operasyonel ihtiyaçlarla nasıl uyumlu olduğunu ortak bir anlayış yaratır.Bir yapılandırılmış bir çerçeve olmadan, güvenlik belgeleri genellikle parçalanır, tutarsız veya daha geniş sistem bağlamına bağlanır.DoDAF bunu standart olarak ele alır ve özellikle DoD Öğretim 8510.01 (Risk Yönetimi) veya savunma satın alma sistemi altında çalışırken.
Core DoDAF Viewpoints Relevant to Security Architecture
DoDAF mimarlık tanımlarını sekiz farklı bakış açılarıyla düzenler, her biri belirli bir analitik amaç hizmet eder. güvenlik mimarisi için, tüm bakış açıları eşit derecede önemlidir, ancak kapsamlı bir belge paketi, tam bir resim oluşturmak için birden çok bakış açısıyla çizecektir. güvenlik kaygılarını nasıl tertemizlemek, güvenlik kaygılarını nasıl en iyi uygulamadır.
All Viewpoint (AV) – Context and Scope
Tüm Viewpoint, mimarlıkın amacı, kapsamı, varsayımları ve kısıtlamaları dahil olmak üzere aşırılıkçı bağlamı sağlar. Güvenlik mimarları, "yaratıcı ve özetleme" gibi konularda karışıklıkları ortadan kaldırmak için kritik öneme sahiptir.
Capability Viewpoint (CV) – Sistem Achieve
Capability Viewpoint, sistem yüksek seviyeli yetenekleri sağlamalı. Güvenlik için, bu, misyon sahipleri tarafından istenen güvenlik sonuçları gibi yetenekleri içeriyor, “kontinasyon” ve “gizli iletişim” ile CV-1 (Vision) ve CV-2 (Kapability Taxonomy), mimarlar görev sahipleri tarafından istenen güvenlik sonuçlarını da değerlendiriyor. Bu yetenek tanımları, güvenlik gereksinimlerinin elde edilmesi ve kontrollerin etkinliğini değerlendirmek için temel haline geliyor.
Operasyonel Viewpoint (OV) – Misyon Context'de Güvenlik Fonksiyonları
Operasyonel görünüm noktası süreçleri, faaliyetleri ve bilgi operasyonel bir perspektiften akışlar. Güvenlik özel operasyonel görüşler güvenlik işlevlerinin nasıl gösterebileceğini göstermek için - güvenlik denetimi, yetkilendirme, denetim ve olay işleme - görev akışlarına dokunur. OV-1 (High-Level Operational Concept Grafik) prosedürleri, güvenlik kontrol noktalarının, operasyonel olarak tehditlerin ve satın alma yaşam döngüsünde nerede olduğunu gösterebilir. OV-5 (Activity Model) özellikle güvenlik faaliyetlerine yönelik güvenlik önlemlerinin, tarama, yönlendirme, yönlendirme ve güvenlik işlemlerinin yanı sıra, güvenlik operasyonlarının (SOC) prosedürlerini de içeren özel olarak referanslandırmak için değerlidir.
Sistem Viewpoint (SV) – Güvenlik Kontrollerinin Teknik Uygulaması
Sistem Viewpoint haritaları belirli donanım, yazılım ve ağ bileşenleri için güvenlik gereksinimleri gösterir. SV-1 (Sistemler Interface Description) güvenlik cihazları, kriptografik cihazlar, kimlik sağlayıcıları ve izleme araçları interconnect. SV-4 (Sistemler Fonksiyonellik Açıklama) Bu görüşleri kullanarak, mimarlar operasyonel ihtiyaçtan (örneğin, şifreleme) bir güvenlik kontrolü (örneğin, güvenlik sistemleri tasarımı (SV) fiziksel uygulama yoluyla (SV) takip edebilir.
Data and Information Viewpoint (DIV) – Geri ve Harekette Verileri Korumak
Veri ve Bilgi Görünümü, yapı, ilişkiler ve bilgi akışı modelleri. Güvenlik mimarları DIV-1 (Conceptual Data Model) hassas veri elemanlarını tanımlamak ve sınıflandırmak için DIV-2 (Logical Data Model), DoD'nin Zero Trust Strategy gibi veri özelliklerine uygun olarak işaret eder.
Güvenlikle İlgili Diğer Viewpoints with Security Relevance
Daha az sık vurgulanırken, Project Viewpoint (PV) güvenlik kilometrekarelerini ve kaynak kısıtlamalarını yakalayabilir ve Standartlar Görünüm noktası (StdV) veya güvenlik bilgileri ve etkinlik yönetimi (SIEM) bir hizmet olarak sınırlandırılmalıdır.Güvenlik mimarları kendilerini tek bir bakış açısına sınırlamamalıdır; kritik bir bakış açısına sahip olmayan bir görünüme sahip değildir.
En İyi Uygulama 1: İzlenebilirlik Hedeflerini Tanımlayın
Her güvenlik mimarisi çaba açıkça tanımlanmış, görev-kırık güvenlik hedefleri ile başlamalıdır. Bu hedefler, bir donanım güvenlik modülü (HSM) ile yönetilen anahtarlar aracılığıyla şifrelenmiş ve doğrudan görüş ve meta-data elementlerinin seçimine bağlı olarak, AES-256-GCM'nin ötesindeki tüm görev-kırık verilerin kullanılmasıdır.
Güvenlik hedefleri AV-1'de ele alınmalıdır ve CV-1'de geliştirilmelidir ve güvenlik mimarisinin her bir amacın belirli operasyonel aktivitelere nasıl yol açabileceğini göstermeleri gerekir (OV-5), sistem yetenekleri (SV-4), ve veri korumaları (DIV-2) Bu izlenebilirlik zincirinin kapsamını sürekli olarak teşvik etmek ve güvenlik mimarisinin gerçek görev ihtiyacı olan DoDAF Meta-Model (DM2) kullanarak bağlantı kurmalarına yardımcı olmak için otomatik sorgular ve analiz araçları oluşturmaları ve analiz etmek.
En İyi Uygulama 2: Güvenlik İlişkisi için Seç ve Tailor DoDAF Görüntüleme
Varsayılan olarak mevcut olan her DoDAF görünümü, gereksiz belgelere yol açıyor. Bunun yerine, güvenlik mimarları güvenlik iletişim ve analiz ihtiyaçlarına doğrudan hizmet eden bu görüşleri seçmeli.Bir parsimonious görüş kümesi netlik ve bakım yüklerini azaltır. Tipik bir güvenlik mimarisi için, önerilen minimum set şunları içerir:
- [FONT=0)AV-1[Dönetici: güvenlik hedefleri ve varsayımlar için).
- [FONT=0)CV-2 [[Dönetici:0) güvenlik kapasitesi vergionomi için.
- [FONT:0)OV-1[[Dönetici:2) ve [[FOV-5[Dönetici güvenlik süreçleri için 3 ).
- [FONT=0)SV-1[[Dönetici:2) ve ) Sistem güvenlik işlevleri ve bağlantı bağlantıları için.
- [FONT=0)DIV-2 [[Dönetici:0) Veri sınıflandırması ve koruma gereksinimleri için.
- [FONT=0]StdV-1[[Dönetici:0) Uygulamalı güvenlik standartları için.
Örneğin, SV-1 diyagramında güvenlik olayları tetikleyen standart notasyonlar ve meta-modelleri adapte etmek, bir SV-1 diyagramında, şifreleme gücü, kimlik doğrulama yöntemi ve diğer DoDAF-compliant belgeleri program içinde kırabilme gibi güvenlik özelliklerini içerir.
En İyi Uygulama 3: Güvenlik Standartları ve Çerçeveleri
NIST Special Publication 800-53 gibi yerleşik standartlarda üretilen güvenlik mimarisi, ISO/IEC 27001, DoD Risk Yönetimi Çerçeve (RMF), ve Cybersecurity Maturity Model Sertifikası (CMMC) kaçınılmaz olarak akreditasyon veya denetim sırasında başarısız olacaktır.DoDAF, bu dış standartları mimari elemanlarına haritalama konusunda doğal bir mekanizma sağlayacaktır.
Örneğin, NIST 800-53 kontrol AU-3 (Deneyge Kayıtları) bir OV-5 aktivite "Generate Denetim Log" ve SV-4 işlevi "Sürekleme Hizmeti", ardından DIV-2'deki veri özelliklerini belirtir.Bu haritalama denetim kaydının ne olduğunu tanımlar.Bu haritalama, güvenlik değerlendirmecileri doğrudan mimari belgelerinden uzaklaştırabilir.
En İyi Uygulama 4: Terminolojide Konsistlik ve Notasyon
DoDAF mimarlıkları genellikle sistemler mühendisliği, siber güvenlik, program yönetimi ve operasyonların katkıda bulunur.Her disiplinin, iletişim kurmaca yönelik değerlendirmelere yol açabilir.(Integrated Dictionary) güvenlik mimarının aracıdır[Dönetici için özel bir terimdir –authent)
Notasyon tutarlılığı eşit derecede önemlidir. UML, SysML, IDEF0 veya BPMN'yi farklı görüşler için kullanarak, AV-1 veya bir arama belgesinin parçası olmasını sağlayın. Güvenlik mimarları, örneğin, fiziksel güvenlik kontrolleri için kırmızı kullanarak, mantıksal kontroller için mavi ve kontroller için yeşil.
En İyi Uygulama 5: Doğrudan Yanlı Değişime İlişkin Dokümantasyon
Güvenlik mimarisi tek zamanlı bir teslim edilemez değildir.Rezervasyonlar, teknolojiler değişir ve yeni görev gereksinimleri ortaya çıkar. Her güncelleme, hangi değişiklikleri tanımlayan bir değişim günü içermelidir ve hangi görüşlerin etkilendiğini tespit etmelidir.Use version tags (e.g. v2.1, v2.2) Mimarinin evrimlerini sürekli takip etmek için.
Otomatik araçlar, bağlantılı bir bileşen değişikliklerinin diğerlerini etkileyen bir görüşe yardımcı olabilir. Örneğin, SV-1'deki bir güvenlik aracı yeni bir ürünle değiştirilirse, değişim o cihaza bağlı olarak, DIV-2 veri özelliklerine bağlı olarak, şifreleme yeteneklerini kullanan bir sistem oluşturmalı.Örneğin, bu otomasyon, manuel güncellemeler risk stale bilgi bırakıyorsa ve uyumluluk kontrolleri başarısız olur.DoD programları genellikle bir Mimarlık Yapılandırma Yönetim Planı gerektirir, bu da güvenlik mimarisi güncelleştirmeleri ve onay iş akışlarına bağlı olarak ele alınmalıdır.
En İyi Uygulama 6: Engage Cross-Disciplinary Teams
Güvenlik mimarisi bir vakumda geliştirilemez. Etkili DoDAF güvenlik belgesi güvenlik mühendisleri arasında işbirliği gerektirir, sistem mimarları, görev sahipleri, satın alma uzmanları, ağ mühendisleri ve gizlilik görevlileri.Her bir hisse sahibi, görüş ve detay seviyesini etkileyen eşsiz bir perspektif sunar. Örneğin, görev sahipleri OV-1 operasyonel konsept grafikleri güvenlik kontrol noktaları arasında işbirliğini haklı çıkarabilir; ağ mühendisleri SV-1 arayüz tanımlarının şifreleme ve bant kısıtlamalarının şifrelemeye izin verildiğine saygı gösterir.
Disiplinli bir takım inşa ederken, DIV görüşlerinin doğru şekilde sınıflandırılmasını ve erişim kontrol edilmesini sağlayan bir lider güvenlik mimarı atamak, tüm dokümantasyonlarda ve savunmalarla ilgili hassas ayrıntıları içerebilir.
En İyi Uygulama 7: Görsel Diagrams ve Storytelling
DoDAF görüşlerinin doğal olarak görsel olmasına rağmen, birçok güvenlik mimarisi belge hala bir görev senaryosu üzerinde ağır güveniyor ve iletişim geliştirmek için, net bir hikaye söyleyen yüksek kaliteli diyagramlara yatırım yapmak. Örneğin, bir OV-1 grafik, bağlantı türleri ve protokollerin tasvir edilmesi için ikonları kullanabilir - bir görev senaryosuda veri akışları belirtmek için baskı ve kullanım kolaylığı sağlamalı.Bir SV-1 ağı diyagramı açıkça gösterir.
Hikayeboarding teknikleri, farklı izleyiciler için mimariye yardımcı olabilir. Üst düzey liderler için, anahtar güvenlik yeteneklerini ve risk duruşlarını vurgulayan bir yönetici özet seti oluşturabilir. Teknik takımlar için, konfigürasyon parametreleri ve arayüz özellikleri ile ayrıntılı görüşler üretebilirsiniz.Dene uygun bir anlatı parçası kullanın: örneğin, “CAC (OV-5) ile ilgili bir dizi yorumda bulunan bir kullanıcı kimlik süreci PKI servisi (SV-4) → sertifikalar kaydediliyor.
DoDAF Güvenlik Dokümantasyonunda Ortak Mücadeleye İlişkin
Her yerde en iyi uygulamalarla bile, uygulayıcılar tekrarlanan zorluklarla karşılaşırlar. Bir meydan okuma, sistemin siber güvenlik risk değerlendirmesinde kritik veya yüksek riskli olarak tespit edilen kontrollere ihtiyaç duyar.Bir çok modelleyicinin aynı mimariye katkıda bulunduğunda tutarlılığı korur.
Üçüncü bir meydan okuma, sıfır güven sınırlarının bağlama dayandığı dinamik güvenlik ilişkileri ile ilgilidir. Geleneksel DoDAF görüşleri, statik sistemler için tasarlanmış, temel meta-modelleri açık bir şekilde ifade eden kabiliyet temelli görüşlerle takviye edilmelidir. Programlar, OK-1'i yorumlayarak, yorum sırasında karışıklıktan kaçınmak için OV bakış açısı içinde vakaları genişletebilir.The DoDAF 2.02 spesifikasyonun kendisi, temel meta-modelleri olarak uzun süre uzatmalara izin verir.
DoDAF Güvenlik Mimarisi için Araçlar ve Teknolojiler
Doğru araç zincirlerini seçmek, DoDAF ve DM2'yi doğrudan içeren bir kuvvet multiplierdir.()IBM Rational System Architect) olarak bilinen bu araçlar, DM2-compli verilerin yaratılmasına olanak sağlar.In security-specific analysis, tools like the DoDAF add-onPocket][/tr|Döneticileri kullanarak güvenlik için gerekli olan araçları entegre eder.
Aracın ne olursa olsun, çıktı, en son sürümlere erişemeyen paydaşlarla paylaşılmalıdır.Güvenlik sınıflandırması için metadata etiketleri ile yüksek çözünürlüklü PDF'ler programdaki BT güvenlik politikalarına göre kullanılmalıdır. bulut tabanlı bir işbirliği için, mimarlık portalını kullanarak, bir ortamda barındırılan (örneğin, DoD'nin milyonları) güvenlik sınıflandırması için metadata etiketi ile erişim sağlar.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
DoDAF kullanarak güvenlik mimarisi, sadece tatmin edici, güven veren sistematik bir disiplindir.Açık hedefler belirleyerek uygun görüşleri, bütünleme standartları, tutarlılığı korumak, değişimleri kucaklamak, geniş bir şekilde kullanmak ve güçlü görselleri kullanarak, güvenlik mimarları sadece satın alma koşullarını sağlamaya devam eden belge oluşturabilir, ancak aynı zamanda yüksek kaliteli DoDAF tabanlı mimari belgelerini tanımlamak, sistem yaşam döngüsü boyunca kârı korumak için en iyi şekilde korumalıdır.
Daha fazla okuma için, [[DÜDÜSÜye Olmayanlar:0) resmi olarak DoDAF 2.02 spesifikasyon[DÜT:2) ve [[Üye Olmayanlar için 800-53 Rev. 5) kontrol kataloğu.Bu kaynaklar, burada hassaslık ile ilgili uygulamaları uygulamak için gerekli olan uygulamaları uygulamaktadır.