8.3 工程体系架构
一句话讲明白
信息安全系统工程(ISSE)就是按工程化的方法去建一个信息安全系统;ISSE-CMM 则是量一量"你建的水平到底有多成熟"的尺子,分 5 级。
生活类比
盖一栋楼:ISSE 是施工全过程——先问业主要什么(发掘需求)、画图纸(定义系统)、做结构设计(设计系统)、真刀真枪盖(实施系统)、竣工验收(评估系统)。
而 ISSE-CMM 是给施工队评资质:1 级是"路边散工,干完算完";2 级是"有图纸有进度表,会盯着做";3 级是"公司有标准工艺手册,所有工地统一";4 级是"工期质量都用数据量化考核";5 级是"每次复盘缺陷根因,持续改进成文化"。
正经定义
信息安全系统工程(ISSE)是一门系统工程学,主要内容是确定系统和过程的安全风险,并使安全风险降到最低或使其得到有效控制。
ISSE-CMM(信息安全系统工程能力成熟度模型)是一种衡量信息安全系统工程实施能力的方法,是使用面向工程过程的一种方法,建立在统计过程控制理论基础上,主要用于指导信息安全系统工程的完善和改进,使其成为清晰定义、成熟、可管理、可控制、有效和可度量的学科。
拆解与流程
一、几个术语的关系(先分清楚)
- 信息系统 = 业务应用信息系统 + 信息安全系统
- 信息系统工程 = 业务应用信息系统工程 + 信息安全系统工程
- 业务应用信息系统工程一般称为系统集成项目工程;信息安全系统工程是为了建设好信息安全系统而组织实施的工程。
我们讲的是"信息安全系统工程"而不是"信息系统安全工程":后者可能被误解为"安全地建一个信息系统",结果建出一个没有信息安全子系统的系统。
二、ISSE 过程的三部分(必背)
| 部分 | 干什么 |
|---|---|
| 工程过程 | 概念→设计→实现→测试→部署→运行→维护→退出;必须与其他系统工程组紧密合作 |
| 风险过程 | 识别并排序所开发产品或系统的风险,确定安全策略与解决方案;有害事件=威胁+脆弱性+影响;风险管理=评估威胁、评估脆弱性、评估影响 → 评估安全风险 |
| 保证过程 | 建立解决方案的可信程度并传达给用户;建立保证论据 → 验证和证实安全;可信性来自工程组织成熟性 |
注:ISSE 的五个基本过程——发掘需求 → 定义系统 → 设计系统 → 实施系统 → 评估系统,与上面三部分并不矛盾,是同一过程链的两种切法。
三、过程域(PA)
- 11 个信息安全工程过程域:PA01 实施安全控制、PA02 评估影响、PA03 评估安全风险、PA04 评估威胁、PA05 评估脆弱性、PA06 建立保证论据、PA07 协调安全、PA08 监控安全态、PA09 提供安全输入、PA10 确定安全需求、PA11 验证和证实安全。
- 11 个与项目和组织实施有关的过程域:PA12 保证质量、PA13 管理配置、PA14 管理项目风险、PA15 监测和控制技术工程项目、PA16 规划技术工程项目、PA17 定义组织的系统工程过程、PA18 改进组织的系统工程过程、PA19 管理产品线的演变、PA20 管理系统工程支持环境、PA21 提供不断更新的技能和知识、PA22 与供应商的协调。
模型采用两维设计:域维(Domain,过程域) + 能力维(Capability,公共特性)。
四、ISSE-CMM 五级能力(重中之重)
| 级别 | 名称 | 重点 | 能力特点 |
|---|---|---|---|
| Level 1 | 非正规实施级 | 必须先做它,然后才能管理它 | 只是执行了包含基本实施的过程 |
| Level 2 | 规划与跟踪级 | 项目层面的定义、规划和执行 | 用项目中学到最好的东西来定义组织层面的过程 |
| Level 3 | 充分定义级 | 规范化地裁剪组织层面的过程定义 | 组织有标准过程族,可裁剪 |
| Level 4 | 量化控制级 | 侧重于测量,与业务目标紧密联系 | "只有知道它是什么,才能测量它" |
| Level 5 | 持续改进级 | 通过加强组织文化保持发展力量 | 持续改进的文化需要完备的管理、已定义过程和可测量目标作基础 |
适用对象:①工程组织(系统集成商、应用开发商、产品/服务提供商,用于自我评估);②获取组织(采购方,用于判别供应者能力);③评估组织(认证、授权、评估组织,用于建立被评组织能力的信任度)。
考试怎么考
- 必背:ISSE 三部分=工程过程、风险过程、保证过程(教材习题原题,答案为 C);有害事件=威胁+脆弱性+影响;五级名称与顺序;22 个过程域分两组各 11 个。
- 常见问法:
- "信息安全系统工程实施过程的组成部分包括?"→ 工程过程、风险过程、保证过程。
- "ISSE-CMM 建立在什么理论基础之上?"→ 统计过程控制理论。
- "某组织能对过程进行量化测量,并与业务目标挂钩,属于第几级?"→ 4 级(量化控制级)。
- 陷阱词:把"量化控制级"与"持续改进级"互换;把"非正规实施级"当成"最低级没有意义"(它强调的是"先做再管")。
易混辨析
| 对比 | ISSE-CMM 五级 | 软件过程成熟度(CMMI)五级 |
|---|---|---|
| 1 | 非正规实施级 | 初始级 |
| 2 | 规划与跟踪级 | 已管理级 |
| 3 | 充分定义级 | 已定义级 |
| 4 | 量化控制级 | 量化管理级 |
| 5 | 持续改进级 | 优化级 |
| 对比 | 信息安全系统工程 | 业务应用信息系统工程 |
|---|---|---|
| 目标 | 建好信息安全系统 | 建好业务应用信息系统 |
| 关注 | 风险评估、安全策略、密码机制、授权审计 | 客户需求、业务流程、价值链优化 |
| 别称 | ISSE | 系统集成项目工程 |
一秒记忆
"先做后管(1),会规划会跟(2),写成标准(3),拿数据说话(4),改进成文化(5)——非正、规跟、充定、量控、持续。"