365滚球官网班纳分校

风险 & 安全评估

概述

这个更新的标准是为了帮助围绕风险和安全评估的现有IT实践与NIST 800-171 (RA/SA |3)中的要求保持一致.11.x/3.12.X)以及行业最佳实践. 这个文件没有完全覆盖3.11.X或3.12.由于现有的限制和特定于CUI的其他需求,171中的x控件.

本文件内容:

  • 风险评估要求
  • 漏洞扫描要求
  • 补救需求

本文件中不包含的内容:

  • 风险评估的类型
  • 风险评估日期
  • 风险评估范围

实施本标准的潜在影响或行动项目:

  • 没有一个

政策参考

APM 30.11高校数据分类与标准

APM 30.12技术资源的可接受使用

APM 30.14网络事件报告和响应

目的

本风险评估标准支持 APM 30.11高校数据分类与标准,以及其他有关的大学政策.

范围

这些标准是所有访问的托管和非托管系统的最低基线, 存储或处理365滚球官网的数据(见 APM 30.14 C-6)或使用365滚球官网的技术资源(参见 APM 30.12 C-1)在低、中、高风险水平(见 APM 30.11)不包括在经批准的系统保安计划内.

标准

确保风险评估识别出合理可预见的内部和外部安全风险, 对大学的保密和诚信, 风险评估必须在OIT安全部门的指导下与所有必要的利益相关者定期进行.

  1. 除非另有安排,风险评估计划每年以日历年为基础进行一次. (3.11.1[a-b ], (3.14.1[a-b]))
  2. 风险应按影响和可能性计算的严重程度进行分类.
  3. 风险评估应根据APM 30下的数据分类来评估大学数据和系统的安全性.11,包括现有控制是否适当. (3.12.1[a-b])
  4. 风险必须报告给数据所有者、CIO和适当的实体. (3.14.1[c-d])

  1. OIT安全部门可随时自行决定使用以下方法扫描系统:
    1. 基于代理扫描
    2. 网络扫描
    3. 应用程序漏洞扫描
  2. 每周或更频繁地扫描系统和应用程序. (3.11.2[a-c], (3.14.1[a-b]))
  3. 系统和应用程序扫描发生在重大的新漏洞被发现在OIT安全的自由裁量权. (3.11.2[d-e])
  4. 任何和所有连接到大学管理网络的系统都受到未经认证的网络扫描.

确保发现的风险和漏洞得到解决.11.3[b] 3.12.2[a-c])

  1. OIT安全部门将决定是否需要进行补救.
  2. 需要补救的风险将通过系统所有者的票据进行跟踪.
  3. 需要补救的风险必须在OIT 安全定义的时间范围内解决.
    1. 无法在OIT 安全定义的时间范围内解决的风险必须具有由OIT 安全批准的缓解控制措施,直到风险或漏洞得到解决.
    2. 除非OIT 安全另有规定,标准时间框架为(3).14.1[e-f]):
      1. 高风险问题:4小时
      2. 中等风险问题:1个工作日
      3. 对于低风险问题:10个工作日
    3. 无法解决的风险必须有OIT 安全批准的减轻控制措施,并每年进行审查.
    4. 具有未解决的漏洞或风险的系统可以在CSIRT的自由裁量权下脱机.
      1. CSIRT必须尽最大努力将处于脱机状态的系统与系统所有者和用户进行通信.

  1. 除非另有安排,否则渗透测试计划至少每年根据日历年进行一次. (3.14.1[a-b])
  2. 渗透测试结果必须包括在年度风险评估中.

供应商安全评估(VSA)必须由OIT security在购买资源之前完成, 使用由第三方提供的服务或与第三方共享大学数据. 完成评估:

  1. 供应商必须根据要求提供在过去12个月内完成的HECVAT.
  2. 供应商必须提供SOC类型2报告和过桥函.
    1. 被确定为具有重大风险的供应商, 由OIT安全部门和/或U of I数据管理员酌情决定, 可能需要定期(不超过每年)提供更新文件, 除非在合同期限内发生违约或事故.
    2. OIT 安全可自行决定接受或要求其他报告或认证.
  3. 评估确定的风险必须通过缓解措施加以解决, 数据所有者的解决或接受.

其他参考资料

1. NIST sp800 - 171 r2 (2020年2月)

2. NIST SP800-53r5 (2020年9月)

3. 保护客户信息的格雷姆-里奇-比利利法案标准 (2002年5月)

4. CMMC术语表 (2021年12月)

定义

1. 风险

衡量一个实体受到潜在情况或事件威胁的程度, 通常是(i)不利影响的函数, 或者伤害程度, that would arise if the circumstance or event occurs; and (ii) the likelihood of occurrence.(nist sp 800-171)

2. 脆弱性

“信息系统的弱点, 系统安全程序, 可能被威胁来源利用的内部控制或实现.(CMMC术语)

3. 风险评估

“识别组织业务包括任务的风险的过程, 功能, 图像, 声誉, 组织资产, 个人, 其他组织和国家, 由于系统的运行而产生的.(nist sp 800-171)

4. 渗透测试

一种测试方法,评估人员, 通常在特定的约束下工作, 试图绕过或破坏系统的安全特性.(nist sp 800-53)

标准的主人

信息技术办公室(OIT)负责这些标准的内容和管理.


修订历史
版本 作者(年代) 日期 笔记
V1 N. 弗林,M. 公园 6/23/2023  
     

物理地址:

教学中心128室

办公时间:

星期一至星期五
8 a.m. 到5点.m.

夏天时间:

星期一至星期五
7:30 a.m. 对4:30p.m.

电话:208-885-4357 (HELP)

电子邮件: support@rnveurope.com

Map