顯示具有 Cybersecurity 標籤的文章。 顯示所有文章
顯示具有 Cybersecurity 標籤的文章。 顯示所有文章

2026年2月15日 星期日

[證照] 強化零信任知識與專業能力

在台灣,隨著金管會在2022年12月發布「金融資安行動方案 2.0」,並且持續推動零信任架構(Zero Trust Architecture, ZTA),對於金融行業來說,針對高風險的作業活動,建立安全有效的資源存取和保護機制,已經是不可或缺的工作之一,如果您想要強化有關零信任的專業知識與能力,本篇文章提供了相關學習的資源與參考資料。

零信任(Zero Trust)這個名詞出現在2010年,由任職於知名研究調查機構 Forrester 的 John Kindervag 所提出,他認為所有的網路流量都是不可信任的,必須在每個步驟中針對資料或資源的存取需求進行驗證,而它的精神也就是最廣為人知的一句話:「永不信任,始終驗證 (Never trust, always verify)」。

隨著零信任技術發展的不斷演進,加上行動科技和雲端運算的運用也愈來愈普及,在2013年雲端安全聯盟(CSA)提出了軟體定義邊界(Software-Defined Perimeter, SDP)的概念,藉由建立一個無形邊界的安全架構,呼應了零信任精神來保護組織的關鍵資產與資源。在2020年,美國國家標準與技術研究院(NIST)亦發布了「NIST SP 800-207 Zero Trust Architecture」,正式建立了構成零信任架構的核心元件,也成為了聯邦機構或任何組織,想要強化網路安全的重要參考資訊。

依據 NIST 的定義,零信任不是指單一架構,而是一組整合工作流程、系統設計和運作的指導原則,可用來強化各種不同類型或敏感等級資料的安全現況。CSA 則強調了在實施零信任架構時,每個防護面專案需要執行的五個關鍵步驟:定義保護層面、對映資料傳輸流程、建構零信任架構、建立零信任政策,以及持續監控和維護,這些步驟提供了一種結構化的方法來增強網路安全,並確保組織能夠將現有的安全做法成功轉換到零信任模式。

如何強化零信任知識和能力

對於資訊或資安人員來說,若想要強化有關零信任的專業知識與能力,個人有以下兩個「不用花錢」的方法分享給大家,如果在閱讀了文件之後,對於零信任的規劃和實施有一些學習心得,還可以進一步選擇「花錢」參加考試來取得能力證書,這個資訊也一併提供給大家參考。

1. 免費下載兩份零信任的重要參考指南

「NIST SP 800-207 Zero Trust Architecture」- https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-207.pdf

「CSA Software-Defined Perimeter (SDP) Specification v2.0」 - https://cloudsecurityalliance.org/artifacts/software-defined-perimeter-zero-trust-specification-v2

2. 下載「CCZT Prep Kit」(需注冊CSA會員-免費),裡面提供了通過 CCZT 考試所需研讀的教材,以及其他和零信任有關的補充知識文件。

https://cloudsecurityalliance.org/artifacts/cczt-prep-kit

關於零信任能力證書 (CCZT)

零信任能力證書 (Certificate of Competence in Zero Trust, CCZT) 是由雲端安全聯盟 (CSA) 在2023年11月所推出的個人能力證明,如果學習了以上的零信任知識,想進一步取得專業能力的證明,可以藉由參加線上考試來獲得證書,以下相關資訊彙整自 CSA 官網的說明。

考試的七大知識領域

1. Zero Trust and Zero Trust Architecture general concepts and definitions (零信任和零信任架構的一般概念和定義)

2. Zero Trust goals, objectives, and benefits (零信任的目標、目的與優勢)

3. Zero Trust Architecture logical model and key components (零信任架構的邏輯模型與關鍵元件)

4. Software Defined Perimeter (軟體定義邊界)

5. Zero Trust Strategy (零信任策略)

6. Zero Trust Planning (零信任規劃)

7. Zero Trust Implementation (零信任實施)

研讀考試的教材

在 CSA 提供的「CCZT Prep Kit」中,包括了以下相關參考資料:

• 5 Study Guides (*5 份學習指南 - 涵蓋七大知識領域,這是通過考試的必讀文件!)

• Knowledge Guide (知識指南 - 針對考試的說明介紹)

• CCZT Curriculum (課程大綱)

• Recommended Readings (推薦閱讀材料 - 有空再看)

• Authoritative Sources (官方資源)

• Mapping ZTA Components to SDP (NIST零信任架構和CSA SDP的對照說明)

• FAQ (考試常見問題)

• Infographic - How to Earn your CCZT (說明如何取得 CCZT 認證)

• 50 Sample Questions (*50 題範例題 - 考前必讀!)

• Overview Presentation (考試說明簡報)

考試方式和費用

CCZT 考試為開卷 (open book) 的線上考試 (使用自己的電腦,時間可自由選擇進行),考試過程包含了60道選擇題 (單選),考試時間為120分鐘,最低及格分數為80%。考試的費用為175美元,包含了兩次考試機會,有效期限為兩年。

最後,在完成考題作答並送出之後,即可馬上得知是否順利通過,考試通過之後即可獲得一份電子證書和以下的個人標章 (證明錢沒有白花~~)。

Certificate of Competence in Zero Trust (CCZT) for Jack Hua

2025年9月16日 星期二

[新知] 關於 NIST Cybersecurity Framework v2.0 轉版與驗證

NIST Cybersecurity Framework (NIST CSF) 已在2024年2月發布最新版的v2.0 (目前NIST官網有提供中文版可供下載),針對有意想申請轉版或新驗證的組織,可參考以下的文章。

NIST Cybersecurity Framework (NIST CSF) 最早是在2014年2月,由美國白宮所發布的總統命令,要求美國聯邦機構和地方政府需依據美國國家標準暨技術研究院 (NIST) 所提出的網路安全框架 (CSF),藉此來強化關鍵基礎設施的安全。(老文章請見 https://jackforsec.blogspot.com/2014/11/blog-post.html )

時至今日,NIST CSF 經過在2018年更新為 v1.1,到了2024年則升級為最新的 v2.0,可以應用實施的對象,也不再只侷限於關鍵基礎設施,而是適用於各行各業,只要有心想強化網路安全 (Cybersecurity) 的組織,都可以應用這個框架,相關文件也可以直接免費從 NIST 的官網 ( https://www.nist.gov/cyberframework ) 來下載。

新版主要的改變

除了適用的對象更廣泛之外,NIST CSF v2.0 最大的改變是在框架核心 (Framework Core) 中,從原本的五個功能:識別 (Identify)保護 (Protect)偵測 (Detect)回應 (Respond) 復原 (Recover) 之外,再加入了「治理 (Govern)」,成為了具有6大核心功能和85個控制措施 (Subcategories) 的好用工具,並且也將原先導入實施的7個步驟,再簡化成為5個。

基本上,NIST CSF 不是用來取代組織已實施的任何安全標準,而是希望和既有的管理體系和控制措施相結合,讓組織自訂想要達成的層級目標 (Tier 1 to Tier 4),逐步提升能力來管理所面臨的網路安全風險 (Cybersecurity Risks)。如果組織本身已建立ISMS並取得ISO 27001的證書,在驗證範圍內業已實施了NIST CSF,還可以向第三方的驗證機構 (BSI) 申請驗證以取得獨立的一張 NIST CSF 的證書。

轉版與驗證注意事項

目前,針對想要新驗證和既有已獲得證書的組織,有以下事項可供做參考:

1. 舊版 NIST CSF 的證書 (v1.0 or v1.1) 從今年3月起算有二年的轉換期。

2. 持有舊版 NIST CSF 證書的組織,最晚在2027年3月1日之前要完成轉版的稽核,否則證書就會失效了。

3. 還想驗證舊版 NIST CSF 的組織,最晚要在明年2月底前完成,因為在2026年3月1日之後,就只能申請驗證 NIST CSF v2.0 了。

2014年11月16日 星期日

[專欄] 捍衛網路安全 - 美國白宮網路安全框架 (NIST Cybersecurity Framework) 導覽

對於政府單位或民間企業而言,面對日益增加且來自世界各地的網路攻擊事件,如果沒有一套有效的因應方案,重則會對國家經濟與民生問題造成嚴重打擊,輕則會對企業生產營運產生不必要的損失與影響。 

在2014年2月,美國政府正式提出了一項可強化資訊安全的網路安全框架 (NIST Cybersecurity Framework),它主要是來自於2013年美國總統歐巴馬所頒佈的總統執行命令,要求必須著手改善有關網路安全的重要基礎設施。這項框架不但 透過了政府部門與民間產業的攜手合作,利用一年的時間來彼此交流各項最佳實務,更結合了國際上有關資訊安全的標準與作法,除了可以協助已導入其他標準的組織最佳化其安全實務之外,更可提供缺少安全計畫的企業,一項可以完整實施的參考藍圖。 

網路安全框架是一項自願性的參與計畫,主要是希望美國聯邦機構和地方政府,同時也包括電力、運輸等重要的基礎產業,能夠強化自身的網路安全,以避免受到來自網路的重大威脅,並且結合了業界標準與最佳實務,幫助企業組織能夠有效地管理網路安全風險。此一框架並非要取代組織中現有的資訊安全與風險管理架構,而是希望能夠與現有的流程結合並互補,以便組織能夠持續地改善以達到更高的安全目標。