执行 NIST RMF 直至获得授权运行(ATO)
何时使用
- 当联邦或联邦相关的系统(或 FedRAMP 云服务)需要获得授权运行、重新授权,或已失去授权时。
- 当必须编制或审查核心授权产物时:系统安全计划(SSP)、安全评估报告(SAR) 和 行动计划与里程碑(POA&M)。
- 当依据 FIPS 199 对系统的影响等级(低/中/高)进行分类时。
- 当选择、裁剪或实施 NIST SP 800-53 Rev 5 控制基线时。
- 当建立持续监控(ConMon)或在初次 ATO 之后推进持续授权 / cATO 时。
先决条件
- 已定义的系统和授权边界(包含什么、继承什么、什么是被引用的服务)。
- 已识别的授权官员(AO)、系统负责人和 ISSO。
- 系统处理的信息类型(使用 SP 800-60 将其映射到影响等级)。
- 对于云:提供商的**客户责任矩阵(CRM)**以及任何被继承/引用的 ATO。
- 在评估步骤中可访问评估证据来源(配置、扫描结果、政策)。
工作流
NIST SP 800-37 Rev 2 定义了七个步骤。准备是基础;其余按顺序执行,然后通过监控形成闭环。
0/1. 准备(组织和系统层面)
建立上下文:角色(AO、SO、ISSO、评估人员)、风险管理策略与风险承受度(与 SP 800-39 关联)、控制基线策略、可用于继承的通用控制,以及系统的使命/业务上下文。精确界定授权边界——此处的范围蔓延会使整个授权包膨胀。
2. 分类(FIPS 199 + SP 800-60)
针对每种信息类型确定机密性、完整性和可用性的影响等级,然后取三者中的高水位线(high-water mark)以确定系统整体分类:低、中或高。在 SSP 中记录。该单一决策驱动整个控制基线。
3. 选择(FIPS 200 + SP 800-53 Rev 5 + SP 800-53B)
从与分类(低/中/高)匹配的 SP 800-53B 基线开始。然后进行裁剪:应用范围指导、选择补偿控制(必要时),并为组织定义的参数赋值。叠加覆盖层(例如隐私、FedRAMP)。在 SSP 中记录裁剪后的控制集和理由。识别哪些控制是通用(继承的)、系统特定的或混合的。
4. 实施
部署所选控制,并在 SSP 中记录每个控制的实施方式——是实施陈述,而不仅仅是“是”。这是评估人员首先阅读的产物;模糊的陈述会产生发现项。
5. 评估(SP 800-53A Rev 5)
独立评估人员使用**审查 / 访谈 / 测…