揽阁信息科技(上海)有限公司

按合规性By Compliance

您当前所在位置: 主页 > 解决方案 > 按合规性

符合 FISMA 法规(联邦信息安全管理法)的数据安全合规性和加密 - 合规性满足

发布日期:2024-12-15  浏览次数:

符合 FISMA 法规(联邦信息安全管理法)的数据安全合规性和加密 - 合规性满足(图1)

金融稳定与稳定管理局(FISMA)

FISMA 将确保联邦政府数据安全的责任分配给各个机构,并要求每年审查信息安全计划,以确保风险保持在指定水平以下。


我们可通过以下方式帮助联邦机构及其供应商做好满足 FISMA 合规性规定的准备:


合规性要求

FISMA 要求

根据 TechTarget1 的说法:

FISMA 合规性要求计划官员和各机构负责人每年对信息安全计划进行审查,以经济高效、及时且高效的方式将风险控制在指定的可接受水平或以下。美国国家标准与技术研究院 (NIST) 概述了 FISMA 合规性的九个步骤:

  1. 对需要保护的信息进行分类

  2. 选择最低基线控制

  3. 使用风险评估程序完善控制措施

  4. 记录系统安全计划中的控制措施

  5. 在适当的信息系统中实施安全控制

  6. 评估安全控制措施实施后的有效性

  7. 确定任务或业务案例的机构级风险

  8. 授权信息系统处理

  9. 持续监控安全控制


我们如何提供帮助

Thales的解决方案满足 FISMA 合规标准的核心能力包括:

  • 数据发现和分类:根据组织的异构数据存储(包括云、大数据和传统数据存储环境)中的风险敏感数据进行查找和分类。

  • 访问策略和特权用户控制:限制对加密数据的访问 - 仅允许授权用户和应用程序解密数据,同时允许特权用户执行 IT 操作但无法查看受保护的信息。

  • 加密和密钥管理:强大的、集中管理的文件、卷和应用程序加密,与对流程、应用程序和用户透明的简单、集中的密钥管理相结合。

  • 安全情报:捕获对受保护数据的访问尝试的日志,提供可与安全信息和事件管理 (SIEM) 解决方案一起使用并用于合规性报告的高价值安全情报信息。


除了帮助您遵守 FISMA、  NIST 800-53 修订版 4、  FIPS 140-2、  FIPS 199、FIPS 200和 FedRAMP之外,Thales解决方案还旨在帮助您遵守:

  • HIPAA - HITECH

  • PCI DSS

  • CPCC

  • GDPR

  • 其他即将出现的标准

1 https://searchsecurity.techtarget.com/definition/Federal-Information-Security-Management-Act


合规性遵守方法

Thales的产品帮助联邦政府机构及其供应商遵守 FISMA。


数据发现和分类

保护敏感数据的第一步是找到组织中数据的位置,将其归类为敏感数据并进行分类(例如 PII、财务、IP、HHI、客户机密等),以便您可以应用最合适的数据保护技术。定期监控和评估数据也很重要,以确保不会忽略新数据并且您的组织不会违反合规性。


Thales 的CipherTrust 数据发现和分类可有效识别本地和云中的结构化和非结构化敏感数据。该解决方案支持无代理和基于代理的部署模型,提供内置模板,可快速识别受监管数据、突出显示安全风险并帮助您发现合规性漏洞。简化的工作流程可揭示安全盲点并缩短补救时间。详细的报告支持合规计划并促进高管沟通。


强大的访问管理和身份验证

Thales访问管理和身份验证解决方案提供组织遵守数据安全法规所需的安全机制和报告功能。我们的解决方案通过在用户登录存储敏感数据的应用程序时实施适当的访问控制来保护敏感数据。通过支持广泛的身份验证方法和策略驱动的基于角色的访问,我们的解决方案可帮助企业降低因凭证泄露或被盗或内部凭证滥用而导致数据泄露的风险。


支持智能单点登录和逐步身份验证,使组织能够为最终用户提供最佳便利,确保他们仅在需要时进行身份验证。全面的报告功能使企业能够对所有访问和身份验证事件进行详细的审计跟踪,确保他们能够证明自己符合各种法规。


保护静态敏感数据

CipherTrust 数据安全平台是一套以数据为中心的安全产品和解决方案,将数据发现、保护和控制统一在一个平台上。

  • 发现:组织必须能够发现数据,无论它位于何处,并对其进行分类。这些数据可以有多种形式:文件、数据库和大数据,并且可以存储在本地存储、云中和备份中。数据安全和合规性始于在黑客和审计人员之前找到暴露的敏感数据。CipherTrust 数据安全平台使组织能够通过高效的数据发现、分类和风险分析全面了解本地和云中的敏感数据。

  • 保护:一旦组织知道其敏感数据的位置,就可以应用加密或标记化等保护措施。为了通过加密和标记化成功保护敏感数据,组织必须保护、管理和控制加密密钥本身。CipherTrust 数据安全平台提供全面的数据安全功能,包括具有访问控制的文件级加密、应用程序层加密、数据库加密、静态数据屏蔽、具有基于策略的动态数据屏蔽的无保险库标记化以及保险库标记化,以支持广泛的数据保护用例。

  • 控制:组织需要控制对其数据的访问并集中密钥管理。每项数据安全法规和要求都要求组织能够监控、检测、控制和报告对数据和加密密钥的授权和未授权访问。CipherTrust 数据安全平台在多个云服务提供商(CSP) 和混合云环境中提供强大的企业密钥管理,以集中管理加密密钥并配置安全策略,以便组织能够控制和保护云中、本地和混合环境中的敏感数据。

  • 监控:最后,企业需要监控对敏感数据的访问,以识别来自恶意内部人员、特权用户、APT 和其他网络威胁的持续或近期攻击。CipherTrust安全情报日志和报告使用领先的安全信息和事件管理 (SIEM) 系统简化合规性报告并加快威胁检测。该解决方案允许立即自动升级和响应未经授权的访问尝试,并提供构建识别授权用户可疑使用行为所需的所有数据。


保护移动中的敏感数据

Thales高速加密器(HSE) 提供独立于网络的动态数据加密(第 2、3 和 4 层),确保数据在站点间或从本地到云再返回时的安全。我们的 HSE 解决方案可让客户更好地保护数据、视频、语音和元数据免遭窃听、监视以及公开和秘密拦截 — 所有这些都以实惠的成本实现,且不会影响性能。


保护密钥

Thales的Luna HSM为安全加密处理、密钥生成和保护、加密等提供坚固、防篡改的环境。Luna HSM有三种 FIPS 140-2 认证外形,支持各种部署场景。


此外,Luna HSM还具有以下特点:

  • 生成并保护根密钥和证书颁发机构 (CA) 密钥,为各种用例的 PKI 提供支持

  • 签署您的应用程序代码,以确保您的软件保持安全、未被篡改和真实

  • 创建数字证书,用于对物联网应用和其他网络部署的专有电子设备进行认证和验证


作为Thales的合作伙伴,揽阁信息与您一同解决合规性要求的各类问题,欢迎联系揽阁信息获取更多信息。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!