Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

FISMA 合规是什么?

FISMA 合规是什么?

Nov 13, 2023

美国联邦政府对网络安全的重视程度并不令人意外。毕竟,联邦机构管理着海量敏感数据,其中包括与国家及国际安全和公共卫生相关的信息,以及该国大多数居民的个人信息。

FISMA(即 Federal Information Security Management Act)提供了一个全面的框架和一套要求,帮助联邦机构建立强健的、以风险为基础的网络安全方法。

没有任何联邦机构可以免于遵守 FISMA 中规定的指南。因此,如果你为联邦机构处理数据,或提供其他受 FISMA 合规要求约束的服务,就必须深入、充分地理解 FISMA 及其对你日常运营的影响。

请求一对一演示:

FISMA 合规概览

FISMA 作为 E-Government Act of 2002 的一部分被签署成为法律,并在 2014 年进行了若干重要更新。

FISMA 的适用范围

FISMA 要求适用于所有美国政府机构,以及负责管理联邦项目的州机构,例如失业保险、助学贷款、Medicare 和 Medicaid。

该法案还适用于与这些州机构存在合同关系、支持联邦项目或获得联邦资助资金的私营企业。仅与联邦政府的关系就是作为资助项目受领方的私人实体往往会措手不及,但他们被要求实施 FISMA 的联邦信息安全控制。

FISMA 合规的好处

近年来,各级政府机构越来越频繁地成为网络犯罪分子的目标;泄露的五角大楼文件 是多起备受关注的 数据泄露 事件中的最新之一。数据泄露 会让机构付出巨额资金成本,并可能对其私人信息遭到泄露的个人造成损害。

对于非政府组织而言,遵守 FISMA 使其能够成为联邦机构的承包商。此外,组织自愿遵循 FISMA 要求,可以帮助其降低对敏感数据的风险,从而有助于避免与 数据泄露 相关的财务和其他损害。

FISMA 合规违规的处罚

未能遵守 FISMA 可能会导致一系列不受欢迎的后果,包括:

  • 国会的谴责
  • 联邦资金削减
  • 政府监督力度加大
  • 声誉受损

下载电子书:

相关指南与标准

FISMA 和 OMB 指南

美国管理与预算办公室(OMB)发布了指导方针 ,要求各机构在2010年4月向FISMA审计员提供实时系统信息,以便对受FISMA监管的信息系统进行持续监测。 OMB 指导方针包含若干要求,这些要求在美国国家标准与技术研究院(NIST)的联邦信息处理标准(FIPS)中有明确说明。

FISMA 要求两项 FIPS 安全标准:

  • FIPS 199(联邦信息及信息系统安全分级标准) 旨在满足 FISMA 提出“制定用于对信息和信息系统进行分类的标准”的要求。FIPS 199 要求建立一种“共同框架和共同理解”,以促进对信息安全计划的有效管理与监督,并就信息安全政策、程序和实践的充分性与有效性,向 OMB 和国会进行一致的报告。
  • FIPS 200(联邦信息及信息系统的最低安全要求) 为联邦机构建立“信息安全的最低尽职水平”。这里的目标是,建立一种一致、可对比且可重复的方式,用于“为满足最低安全要求的信息系统选择并指定安全控制”,该方式由相关指南所规定。

FISMA 和 NIST 标准

多项 NIST 标准与 FISMA 合规 直接相关,包括:

  • NIST SP 800-39(《将 Risk Management Framework 应用于联邦信息系统指南》)——本文件为实施一体化计划提供指导,即用于 信息安全风险管理 ,以便从联邦信息系统的运行和使用所带来的风险中,保护组织资产、个人、其他组织以及整个美国。本文以刻意宽泛的方式概述了风险管理的“结构化但灵活”的方法。与实施这些计划相关的具体指令包含在配套的 NIST 标准与指南中。
  • NIST SP 800-37(《将 Risk Management Framework 应用于联邦信息系统:安全生命周期方法》)——本文件提供“用于管理安全与隐私风险的有纪律、结构化且灵活的流程”。其中包括有关信息安全分类、控制选择、实施、评估、系统与通用控制授权以及持续监控的信息。
  • NIST SP 800-30(《风险评估实施指南》)——本文件详细说明了如何划分风险管理类别,并确定针对这些风险应采取的恰当行动方案。它为开展风险评估过程提供了框架,包括如何准备、如何实施评估以及如何沟通评估结果。
  • NIST SP 800-53(《联邦信息系统与组织的安全与隐私控制》)——本文件为除与国家安全相关的系统之外的所有联邦信息系统编制了安全与隐私控制的目录。它概述了与根据 FIPS 200 中的安全要求进行安全控制选择相关的风险管理框架步骤。
  • NIST SP 800-53A(《联邦信息系统与组织中安全控制评估指南》)——本文件列出了用于构建“有效的安全评估计划和隐私评估计划”的指导原则。它还提供了评估信息系统中所使用的安全与隐私控制有效性的程序。

FISMA 和 FedRAMP

联邦风险与授权管理计划 (FedRAMP) 在某些方面与 FISMA 类似:它为涉及易受攻击的联邦数据的机构提供标准。然而,FedRAMP 聚焦于基于云的数据,并为需要验证云计算服务以满足 FISMA 合规性的机构提供了途径。

FedRAMP 还为管理风险以及验证联邦机构使用的云服务提供指导。鉴于当今对云的依赖不断增加,许多现代的 FISMA 合规软件解决方案都包含用于符合 FedRAMP 的功能。

FISMA 要求

以下七项 FISMA 要求代表了该法案中一些最关键的要素。

维护信息系统清单

信息系统 清单 应当包括所有能够访问联邦机构数据的系统或网络,包括那些并非由(或不受)该机构自身运营(或控制)的系统/网络,以及系统之间的接口。NIST SP 800-18, Revision 1 (Guide for Developing Security Plans for Federal Information Systems)为确定如何对信息系统及其边界进行分组提供了指导。

对信息系统进行分类

FISMA 要求根据信息系统和数据被破坏(遭到泄露)时可能造成的影响进行分类:

  • 低影响 — 在一定程度和持续时间内,任务能力发生退化,但组织仍能够执行其主要职能,只是职能的有效性显著降低。示例包括:
    • 对组织资产造成轻微损害
    • 轻微的财务损失
    • 对个人造成轻微伤害
  • 中等影响 — 在一定程度和持续时间内,任务能力出现显著退化。组织仍能执行其主要职能,但职能的有效性显著降低。示例包括:
    • 对组织资产造成重大损害
    • 重大财务损失
    • 对个人造成的重大伤害,但不涉及死亡或严重、危及生命的损伤
  • 高影响 — 任务能力严重退化或丧失,且达到并持续到组织无法执行其一个或多个主要功能的程度和时长。示例包括:
    • 对组织资产造成重大损害
    • 重大财务损失
    • 对个人造成严重或灾难性的伤害,包括死亡或严重危及生命的损伤

FIPS 199SP 800-60 提供有关对信息系统和数据进行分类的信息。

设计并维护系统安全计划

NIST SP 800-18 为安全计划的制定与实施提供指导,并说明如何制定复查计划以定期评估运行安全性。

开展风险评估

NIST SP 800-37 和 NIST SP 800-30 提供有关如何开展风险评估的信息,以便分析当前威胁、预判新的威胁,并选择能够将风险降低到可接受水平的安全控制措施。

利用适当的安全控制措施

FIPS 200 提供有关如何选择基线安全控制,以及根据风险评估需要应用定制指导和补充控制的细节。

NIST SP 800-53 列出供各机构考虑实施的安全控制措施。这些控制措施可以灵活应用,以便与机构的使命和运行环境保持一致;前提是机构应在其系统安全计划中对所选控制措施进行记录。

开展持续监控

NIST SP 800-37 和 SP 800-53A 制定了持续安全系统监控的指导方针。在此语境中,监控包括系统完整性(System Integrity, SI)、配置管理(Configuration Management, CM)、事件响应(Incident Response, IR)以及审计(Audit, AU)类别。

进行年度审查

为保持符合 FISMA(联邦信息安全管理法)的要求,各机构必须对其信息安全计划开展年度审查。这些审查由总监察长(inspectors general)、首席信息官(chief information officers, CIOs)以及其他联邦项目负责人进行。

完成审查后,各机构会将结果上报给 OMB。OMB 随后会编制一份提交给国会的正式年度 FISMA 合规报告。

实现认证与授权(C&A)

机构需要通过包含四个阶段的流程来实现 FISMA Certification and Accreditation(C&A):

  1. 启动与规划
  2. 认证
  3. 授权/认可
  4. 持续监控

C&A不是一次性事件;OMB要求FISMA监管机构定期进行重新认证和重新授权。

FISMA最佳实践

为帮助贵组织实现并维持FISMA合规,请遵循以下最佳实践:

  • 全面了解您存储和处理的敏感数据
  • 定期开展 风险评估,以识别、确定优先级并修复信息安全方面的差距。
  • 定期评估您的安全控制和策略运行情况,以便 保护您的系统
  • 保留您如何符合 FISMA 要求的证据。
  • 监测 FISMA 的更新。
  • 开展持续的员工培训,让团队了解 FISMA 要求以及网络安全威胁的最新情况。

Netwrix 如何提供帮助

仅仅知道“FISMA 合规是什么?”这个问题的答案,并不能为你提供实施业务变更所需的策略。更不用说,它也不会为你提供 OMB 变更可能要求的预算。

Netwrix 提供简单且具成本效益的 合规审计解决方案,帮助你保障企业安全并满足审计要求。借助开箱即用的模板、加固的构建标准、 密码策略 等,你可以立即启动你的 FISMA 合规策略。

如果你已经准备好通过将审计准备工作量最多减少 85%,同时证明你的组织符合 FISMA 合规要求,从而重新夺回晚上的时间和周末的精力,立即申请 Netwrix 的免费演示

常见问题

1. FISMA 是什么?

FISMA 是《联邦信息安全管理法案》(Federal Information Security Management Act)的缩写。它是美国的一项联邦法律,提供旨在保护敏感信息的全面框架。

2. 谁必须遵守 FISMA?

FISMA 规则适用于所有美国联邦政府机构,以及负责管理联邦项目的州级机构。此外,它也适用于与这些州级机构存在合同关系的私营企业,包括提供服务、支持联邦项目或接收联邦拨款资金的企业。

3. 不遵守 FISMA 会有哪些处罚?

政府机构及相关的私营公司在未能持续遵守 FISMA 时,可能面临多种处罚,包括:

  • 国会谴责
  • 联邦资金减少
  • 声誉受损
  • 政府监管加强

4. NIST 和 FISMA 之间是什么关系?

NIST(美国国家标准与技术研究院)发布了多份指南,帮助组织实现并维持对 FISMA 的合规。

5. 什么是 FISMA 认证?

仅仅让组织做到符合 FISMA 并不够。一旦你已实施相应的控制措施,就需要证明你正在遵循 FISMA 标准。OMB 制定了认证与授权流程,该流程必须定期重复。

分享到

了解更多

关于作者

Asset Not Found

Mike Tierney

前客户成功部副总裁

Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。