08-14:SABSA架构的九大核心概念到底是什么?

2023-12-07 23:24:0004:20 75
声音简介


你好,我是你的朋友晓兵。又到了周四的时间,这里是锐安全《安全到底》栏目的第153篇、总第199篇原创文章《SABSA架构的九大核心概念到底是什么?》,今天大约需要4分钟时间,希望能给你带来启发。


SABSA方法论体系里,有SABSA模型、SABSA矩阵、SABSA服务管理矩阵、SABSA生命周期、SABSA业务属性、SABSA风险运营模型、SABSA风险管理过程、SABSA保障框架、SABSA治理等九个核心概念。



1SABSA模型SABSA Model


这是一个分层架构,有六种角色视角和相对应的架构层次:商人视角对应用安全架构上下文层;架构师视角对应安全架构概念层;设计师视角对应安全架构逻辑层;实施者视角对应安全架构物理层;技术员视角对应安全架构组件层;服务经理视角对应安全架构服务管理层。


除了上述六种角色,还额外定义了两个全局角色视角:检查员视角(The Inspectors’View)和治理员视角(The Governor’sView)。



2SABSA矩阵(SABSAMATRIX


SABSA矩阵是SABSA模型的核心,是一个6X6的格子。“行”内容是上面讲的六个架构层次,“列”内容是六种对象:资产(ASSETS)、动机(MOTIVATION)、流程(PROCESS)、人员(PEOPLE)、位置(LOCATION)、时间(TIME)。这样就可以解决企业的六个问题:你的资产是啥?为啥有这样的动机?流程如何做?相关人员是谁?作用于哪里?什么时候实施?


36个格子涵盖了整个企业安全架构的所有问题,开发SABSA流程的过程就是填这36个格子的过程,同时,SABSA矩阵可以提供完整性(Completeness)和业务合理性(Business Justification)的双向验证。



3SABSA服务管理矩阵(ServiceManagement Matrix


该矩阵在原来6个列的基础上又定义了六种管理行为:服务交付管理(Service Delivery Management)、风险运营管理(OperationalRisk Management )、流程交付管理(Process Delivery Management)、人员管理(Personnel Management)、环境管理(Management ofEnvironment)、时间和性能管理(Time & Performance Management)。



4SABSA生命周期(SABSALifecycle


SABSA模型实施的生命周期分四个阶段:战略和计划(Strategy &Planning)、设计(Design)、实施(Implement)、管理和度量(Manage & Measure



5SABSA业务属性(SABSABusiness Attributes


它用来连接商业需求和技术/流程设计,总共有七种属性:用户属性(User Attributes)、管理属性(Management Attributes)、运营属性(Operational Attributes)、风险管理属性(RiskManagement Attributes)、合规监管属性(Legal/RegulatoryAttributes)、技术战略属性(Technical Strategy Attributes)、业务战略属性(Business Strategy Attributes)。



6SABSA风险运营模型(SABSAModel of Operational Risk


是一个二元运营风险模型,它认为风险管理的本质是要根据风险资产(Assets at Risk)和风险上下文环境(Risk Context),在威胁(Threats)和机遇(Opportunities)中找到一个平衡,从而可以将一个消极的结果转化成一个积极结果。



7SABSA风险管理过程(SABSARisk Management Process


该过程是在上面提到的SABSA生命周期的基础上增加了一个“保障(Assure)”框架。



8SABSA保障框架(SABSAAssurance Framework


其实就是将风险矩阵里的对象和SABSA生命周期结合起来,形成一个四级的保障结构。


9SABSA治理(SABSAGovernance


是将SABSA风险管理过程与企业组织架构结合起来,描述了SABSA方法的组织实施过程。


一句话,SABSA就是先进行风险梳理,然后根据资产进行风险运营的安全架构。


恭喜你,又看完了一篇文章。从今天起,和我一起洞察安全本质,这里是锐安全,今天就到这里,咱们下周四再见。


参考资料:

[1]  SABSA.Enterprise SecurityArchitecture,2009.https://sabsacourses.com/wp-content/uploads/2021/02/TSI-W100-SABSA-White-Paper.pdf



用户评论

表情0/300
喵,没有找到相关结果~
暂时没有评论,下载喜马拉雅与主播互动
猜你喜欢
14号门

人们遇到永远改变一生的东西,凭借的往往是纯粹的运气,内特.塔克能找到这套公寓也是一样。内特刚搬进的新公寓有点不太寻常……异常便宜的房租,新奇古怪的租客们,14号...

by:0206声音记录

经典14问

国际汉语教资

by:阳光小鱼君

Dragon Masters 14 驯龙大师 14

【内容介绍】在神秘的罗兰国王(KingRoland)统治的遥远国度,有四位正在接受培训的神龙斗士,两个男孩,两个女孩,他们各自的坐骑都是性格各异的神龙。要成为...

by:Simon陪你读

声音主播

1721881

简介:资深程序员、病毒分析员、信息安全行业资深专家,拥有多年信息安全从业经验,对网络安全和安全行业有着独到的见解和丰富的经验,曾发表大量的安全技术文章和四本安全著作,被称为“信息安全的播种者”。熟悉安全行业内在发展逻辑和运行规律,精通产品商业化运作,是归一化细粒度反病毒引擎、云安全与大数据安全的倡导者。