통제를 생성하고 요구 사항을 구현하기 위한 기준선 통제 설정
기준 통제를 사용하여 통제를 상속하거나, 통제를 공통으로 표시하거나, 하이브리드 통제를 생성합니다. 하이브리드 통제를 만들어 일반 통제에서 요구 사항을 부분적으로 상속하고, 나머지 요구 사항은 기준선 통제에서 생성된 통제에 대해 생성됩니다.
시작하기 전에
필요한 역할: sn_irm_cont_auth.system_owner, sn_irm_cont_auth.info_system_sec_officer
이 태스크 정보
하이브리드 통제는 일반 통제에서 부분적인 요구 사항을 상속할 수 있는 기능을 제공할 뿐만 아니라 해당 통제에 대한 나머지 요구 사항을 자체 구현하면서 공통 통제 요구 사항을 최대한 활용할 수 있는 유연성을 제공합니다.
NIST 800-53-r5에서 가져온 통제 목표에서 통제를 상속하는 방법에는 CAM 두 가지가 있습니다.
- 전체 상속
- 제어는 직접적이고 완전하게 상속됩니다. 예를 들어 공통 제공자인 건물 A가 화재 예방이라는 통제 목표를 제공하고 이 통제 목표에 화재 경보, 연기 탐지 및 살수라는 약 3가지 요구 사항이 있는 경우 통제는 공통 통제로 식별하여 직접 상속됩니다.주:하나의 권한 부여 패키지와 연결된 컨트롤은 컨트롤이 권한 부여 패키지에서 공용 제어 공급자로 표시되고 해당 특정 패키지가 모니터 상태여야 하는 경우 다른 권한 부여 패키지에 대한 공통 공급자가 될 수 있습니다. 그런 다음에만 일반 컨트롤로 호출됩니다.
- 하이브리드 상속
- 제어는 부분적으로 상속됩니다. 이 경우 컨트롤의 요구 사항 중 하나 또는 몇 개만 상속됩니다. 앞의 예를 고려할 때 하이브리드 상속은 다음과 같은 조합으로 사용할 수 있습니다.
- 화재 경보와 같은 요구 사항 중 하나는 건물 A에서 상속할 수 있고 다른 두 요구 사항은 자체 구현할 수 있습니다.
- 화재 경보와 같은 요구 사항 중 하나는 건물 A에서 상속될 수 있고 연기 감지와 같은 다른 요구 사항은 건물 B에서 상속될 수 있습니다. 나머지는 자체 구현할 수 있습니다.
- 모든 요구 사항은 상속됩니다. 이 상속은 요구 사항 중 하나 이상을 상속해야 하고 자체 구현해야 하므로 부분 상속이 아닙니다. 따라서 이 상속을 하이브리드 상속이라고 할 수 없습니다.
주:
권한 부여 패키지의 역할과 책임은 권한 부여 패키지가 한 상태에서 다른 상태로 이동할 때 승인 패키지를 검토하고 승인해야 하는 권한 부여 공무원(AO)에게 할당되어야 합니다. ISSO(정보 시스템 보안 책임자)는 이러한 제어 목표를 NIST에서 제공하므로 일반 컨트롤을 표시하거나, 하이브리드 컨트롤을 만들거나, 해당 컨트롤을 적용할 수 없는 것으로 식별해야 합니다. AO(Authorization Official)가 승인을 제공하면 권한 부여 패키지가 Implement(구현) 상태로 전환됩니다.