05 使用安全基线(Using Security Baselines)
Domain 1 收尾篇 · 给系统一个”安全起跑线”
一句话秒懂
安全基线是”最低安全标准”的起点模板——先把所有系统配到及格线,再按需要裁剪。NIST SP 800-53B 给了按影响级别分的现成基线。
生活类比
基线像”新车出厂安全配置”:标配气囊+ABS(低影响基线)。买高配跑车(高影响系统)再加装防滚架、赛道胎(高影响控制)。但没人给拖拉机装防滚架——这就是”scoping 取舍”。
核心概念(大白话 + 原书定义)
1. 什么是安全基线(Security Baseline)
NIST SP 800-53 Rev.5 定义:基线是”为一个信息系统定义的最小安全控制集合“。它不是一套通吃,而是组织可选取并裁剪(tailor) 到自身需求的起点。
常见落地方式:映像(imaging)——管理员配好一台”黄金系统”,捕获为镜像,批量部署,确保所有系统起始于同样的安全状态(详见 Ch16 配置管理)。部署后用审计(如 Microsoft Group Policy)定期检查并回拉到基线。
2. NIST SP 800-53B 的基线(按影响级别)
依据系统一旦被攻破、造成 C/I/A 丧失的最坏潜在影响分四级: | 基线 | 触发条件 | |—|—| | Low-Impact | C/I/A 任一丧失影响低 | | Moderate-Impact | 任一丧失可能影响中等 | | High-Impact | 任一丧失可能影响高 | | Privacy Control Baseline | 处理 PII 的系统(可与其他基线叠加) |
取值逻辑是累加:低风险加低基线;中风险在低之上加中基线;高风险在低+中之上加高基线;涉隐私再加隐私基线。
3. Tailoring(裁剪)vs Scoping(范围界定)
两者都属于”选好基线后微调”的过程:
- Tailoring(裁剪):按组织使命修改控制清单。NIST 定义其含:识别通用控制、应用 scoping 考量、选补偿控制(compensating)、给参数赋值、补充额外控制、给出实现说明。还允许变更控制参数值(如锁定时长由 5 次错改 3 次)。
- Scoping(范围界定):裁剪的一部分,逐条审视基线控制,剔除不适用于当前 IT 系统的控制(如系统不支持并发登录,就不上并发会话控制)。每项剔除都要书面论证。
类比:tailoring 像裁缝改西装合身;scoping 像从西装上去掉你用不上的装饰。
4. 标准选择(Standards Selection)
选控制时须确保符合外部强制标准:
- PCI DSS:处理主流信用卡的组织必须遵循;
- GDPR:收集/处理欧盟公民数据的组织必须遵循;
- 不碰支付卡/欧盟数据,就不必合规这两项——但要先识别哪些标准适用。
- 即便不强制,采用成熟社区标准(如 NIST SP 800 系列)也很有帮助,美国政府强制用、私营企业也广泛借鉴。
真实案例
- 数据中心摄像头:基线只建议正门一个摄像头,tailoring 时评估发现内部出口、每排服务器都该加——可保留也可为省成本去掉,需书面决策。
- 账户锁定策略:基线值”5 次错误锁定”,远程小办公室因可行性改 3 次——这就是 tailoring 改参数值。
考试怎么考
- 题型 A:问”组织按系统被攻破的最坏影响分高/中/低,选控制基线”依据什么文件 → NIST SP 800-53B。
- 题型 B:区分 Tailoring 与 Scoping——”剔除不适用的控制”是 Scoping;”整体按使命修改并改参数值”是 Tailoring。
- 必记混淆项:① 基线是最小集合,不是全部;② 影响级别是”最坏潜在影响”累加;③ Scoping 的剔除必须书面论证;④ PCI DSS 管支付卡、GDPR 管欧盟公民数据。
记忆口诀
“基线是最低线,800-53B 分四档(低中高+隐私);裁剪改全身、范围剔不适(要写理由);PCI 管卡、GDPR 管欧。”
自测
- 组织审视基线控制列表,决定”本系统不支持并发登录,故不实施并发会话控制”,并要求书面记录理由——这属于 tailoring 中的哪一步?(答:Scoping 范围界定)
- NIST SP 800-53B 依据什么来划分 Low/Moderate/High 三级安全控制基线?(答:系统若被攻破,对机密性/完整性/可用性造成丧失的最坏潜在影响)