工业互联网联盟发布新物联网安全成熟度模型

工业互联网联盟(IIC)基于其自身的安全框架和参考架构开发了一种新型物联网安全成熟度模型(SMM),有助于企业利用现有的安全框架达到他们自己定义的物联网安全成熟度目标级别。本周 IIC 发布了两篇报告中的第一篇 — 《物联网安全成熟度模型:描述和预期用途》,该篇主要是针对较少技术的物联网利益相关者的高级概述。微软物联网标准首席策略师 Ron Zahavi 预计第二篇为安全从业人员提供更多技术观点的白皮书将会在夏季发布。

根据 Ron Zahavi 的说法,《物联网安全成熟度模型:描述和预期用途》是为商人准备的,因为可以帮助他们了解安全所需要的东西,并帮助他们将其转化为自己业务所需的成熟度等级(所需的成熟度级别成为目标成熟度级别)。

Zahavi 表示,这种新型物联网安全成熟度模型的目的是为所有行业部门提供单一的物联网 SMM 和所有与物联网实施相关的,无论个人安全需求如何,也无论是家庭、办公室还是工厂。IIC 的指导原则是开发一种适用于所有行业的新模式,涵盖流程和技术、合理利用 NIST 和 ISA-62443 等现有框架,而不是试图去替代它们、简单和可扩展的、并且可供所有现有的安全评估公司使用等方面。

该模式从成熟度建立在三个主要维度上的基础开始:治理、支持和强化。每个维度包含不同的领域,Zahavi 解释说:

“治理涵盖战略、实践和流程的运作和管理,如威胁建模和风险评估以及供应链管理。支持包括传统安全技术的操作和管理,如身份和访问管理、数据保护、资产管理、物理管理等。强化则是关于漏洞和补丁管理的运营方面,以及事件响应和审计等。”

然后在两个轴线上(“综合性”和“范围”)对每个领域和实践进行评估。

综合性是关于将安全措施应用于维度、领域和实践的深度和一致性的程度。分为四个等级(如果包含’没有’,则为五个):

–   最低限度;

–  临时性(安全性往往是对被宣传的事件或问题的反应);

–  一致(使用最佳做法和标准,可能集中而不是现场解决方案);

–  形式化(包括一个定义明确的流程,用于管理一切随着时间的推移并将其持续改进)

范围被定义为适合行业或系统需求的程度,分为三种层次:

* 一般(没有具体评估与物联网部门的相关性);

* 针对特定行业(如果针对行业特定要求实施安全 , 医疗保健可能与制造业不同);

* 和系统特定的(安全实施与特定组织中特定系统的特定需求和风险相一致)。对于系统特定的范围,Zahavi 评论说,零售组织可能希望在其 PoS 传感器和其供应链传感器之间进行划分。

将不同实践的综合性和范围相结合,使组织能够在实际和目标级别以及安全实施级别上精细地定义其物联网安全成熟度。

成熟的目标水平几乎是风险偏好的体现,这是一个业务功能,而不是安全功能。多年来,安全团队一直盲目运营,以致业务和安全之间的沟通很少。目前这种情况正在改变,并且工业数字化和操作技术(物联网设备的主要发源地)与信息技术的融合以及将物联网设备在互联网上的曝光正在改变安全失效的底线。

虽然信息的损失可能会造成会损害品牌或者造成惨痛的代价,但是制造业的损失可能是灾难性的。而使用 IIC SMM 则可以帮助更好地将安全性与业务优先级结合起来,并有助于业务和安全性的结合。

IIC 给出的具体建议是:

让业务负责人指定成熟度目标,而安全团队则进行当前的成熟度评估。两个级别之间的差异可以通过差距分析来评估,从中可以制定弥合差距的路线图。路线图可以让任何所需的安全性增强 ,从而引起成熟度级别的重新评估以及流程的重复。

这个过程的一个辅助工具是成熟度模板,当然 IIC 采用这种新的物联网安全成熟度模型的意图是增强而不是替代现有的安全框架,并且 IIC 也希望不同行业的不同公司开发和发布可供其他组织使用的高级 IIC SMM 成熟度模型。

原文地址:https://www.cnblogs.com/wushangguo/p/9073581.html

时间: 2024-10-29 02:56:31

工业互联网联盟发布新物联网安全成熟度模型的相关文章

成立半年的工业互联网平台何以成为世界互联网领先科技成果?

2018年11月7日,第五届世界互联网大会在浙江乌镇开幕.当天下午是备受瞩目的世界互联网领先科技成果发布活动,本年度共入选了15项代表性领先科技成果,其中来自阿里云.浙江中控和之江实验室联合建设的supET工业互联网平台是唯一入选的工业互联网平台. 当前,我国工业互联网平台建设相当活跃.在前不久发布的2018中国工业互联网活力指数暨工业互联网平台活力榜指出,我国工业互联网平台领域涌现了大量参与企业,既有传统ICT企业,也有互联网企业,以及专注于工业信息化的企业,已推出各类工业互联网平台产品和解决

国家密集发布工业互联网相关信息,这一篇就够了,2018年工业猿们准备好了吗!附:相关链接。

一.最新资讯 1.中共中央办公厅 国务院办公厅印发<推进互联网协议第六版(IPv6)规模部署行动计划> 2.国务院关于深化“互联网+先进制造业”发展工业互联网的指导意见 3.关于制造业新思维和工业互联网机理的一点思考(上) 4.关于制造业新思维和工业互联网机理的一点思考(下) 5.国务院决定开展“中国制造2025”国家级示范区创建工作 6.<工业互联网平台白皮书>发布 注:修改一些错误,修改后正式发布 二.个人闲聊 仪器仪表.调制解调.PC机软件.互联网.移到互联网.物联网及工业互

由马云在2017年无锡物联网大会演讲,博主兼谈工业互联网的未来

马云在2017年无锡物联网博览会视频演讲 本人并非马云粉,也未专门找过马云的“语录”.但是,本次“2017年无锡物联网博览会”的级别比较高,我司(母公司)分管工业的副总裁也专门参加了该大会,也进行分会场的讨论与交流.所以,对马老板的演讲视频仔细看完了,也分享到了我的群里. 有些屌丝骂马老板大忽悠.大骗子.专赚女人钱等等,就算把时间倒回到刚刚创业起步时期,你也成为不了“马云”,也成为不了发现“马云”的伯乐.马老板是不是大忽悠,不取决于是否骗了你,而是能否把领导“忽悠”了.所以,俺还是建议把它当传销

.NET Core开发的iNeuOS工业互联网平台,发布 iNeuDA 数据分析展示组件,快捷开发图形报表和数据大屏

目       录 1.      概述... 2 2.      演示信息... 2 3.      简单介绍... 3 4.      产品特点... 4 5.      价值体现... 5 1.   概述 经过一段时间的努力,iNeuDA产品组件已经开发和测试完成,现在正式上线.现在iNeuOS工业互联网操作系统的技术体系和产品体系更佳完善,为中小企业提供更佳全面解决方案.如下图: iNeuDA 一站式大数据分析平台作为国内领先的新一代自助式.探索式分析工具,在产品设 计理念上始终从用户的

阿里工业互联网平台“思考”:一场从0到1的蜕变

阿里云总裁胡晓明(花名孙权)曾在一场媒体采访中透露了自己的业务秘籍,说他永远记住两句话,一是"拓展商业边界",二是"商业驱动技术进步". 这句话不失为阿里的真实写照.的确,企业的安身立命之道,从来都不止于实验室里的技术,更要让技术产生商业价值,形成一个良性循环,为整个产业链乃至生态圈谋利益.但要说技术与商业无缝结合的企业,阿里可谓典型一家,比如阿里生态.蚂蚁生态.菜鸟生态,都是这一模式的缩影:再比如2018广东云栖大会,我们看到了从技术引入商业的背后逻辑. 产业发展

制造业投身工业互联网,姿势可以很优美

工业互联网能带给制造业什么样的转变? 近日,来自富士康工业互联网股份有限公司(以下简称"工业富联")的CEO特别助理.科技服务业务执行总监的吴仁杰博士,分享了几个工业互联网的降本增效案例. 吸嘴.烙铁,它们"命"都不是自己的了 在深圳某消费性电子产品生产车间,有一个表面组装流程正在进行,这个流程通过吸嘴来吸料,将微小零件贴装在电路板上.由于吸嘴很容易因为变形.破损.造成吸料不起,取料不正,识别通不过而抛料.所以一个小小的吸嘴,就决定了整个生产能力和生产成本的比值.

汉诺威现场直击 | 如何实现端到端的工业互联网业务整合

本文作者:彭俊松博士 以「融合的工业--工业智能」为主题的2019汉诺威工业博览会正式开幕.从4月1日起,来自75个国家的企业与访客齐聚德国汉诺威,探讨与分享最前沿的工业科技. SAP天天事特邀SAP中国副总裁.首席数字官彭俊松博士,为你带来汉诺威现场速递与展会观察. 占有主场之利的 SAP,今年为汉诺威工博会带来了以「数字化供应链和智能技术的力量(The Power of Digital Supply Chain and Intelligent Technologies)」为主题的展台,展示了

汉诺威现场直击 | 端到端的工业互联网整合展示的七大看点

本文作者:彭俊松博士 今天,SAP天天事继续邀请到SAP中国区副总裁.首席数字官彭俊松博士,为大家带来汉诺威现场速递与展会观察. 在工业互联网红透中国市场的当下,众多的制造企业面临着两个问题: 从业务的角度:如何用工业互联网的理念,帮助企业建立一个完整的业务系统.对于制造企业来说,通常要涵盖从产品的设计一直到产品的销售和服务的整个阶段. 从 IT 的角度:如何为企业搭建一个工业互联网系统,能够不断地根据外部市场和内部需求的变化,在企业可承受的成本范围内,可持续地进行调整和优化? 对于工业互联网平

工业互联网:八成以上企业认为大数据分析在下一年会增加企业竞争力

87%的企业认为大数据分析会重新定义其产品,未来三年内,在所属领域里的竞争优势.89%的认为未使用数据分析的企业未来一年里将面临失去市场份额和发展动力的风险. 该统计和其它一些数据结果摘自埃森哲和通用电气共同发表的白皮书:如何将大数据分析和IoT结合重新定义一个行业的发展前景.白皮书中埃森哲和通用给出的工业互联网定义为: "这是一个庞大的物理世界,由机器.设备.集群和网络组成,能够在更深的层面和连接能力.大数据.数字分析相结合,并在一定环境中提供新鲜.有附加值的服务. 大数据分析现已被认为是保持