如何按 NIST SP 800-18 为邮件系统编写系统安全计划(SSP)?

1 如何按 NIST SP 800-18 为邮件系统编写系统安全计划(SSP)?
文献定位与法定依据

NIST SP 800-18 Revision 1 全称《Guide for Developing Security Plans for Federal Information Systems》(联邦信息系统安全计划编制指南),2006 年 2 月发布,取代 1998 年 12 月初版,全文 48 页。

文件开宗明义指出:系统安全规划的目标是改进对信息系统资源的保护。所有联邦系统都具有某种程度的敏感性,作为良好管理实践的一部分都需要保护,而对系统的保护必须以系统安全计划(SSP)加以记录。编制 SSP 是 OMB Circular A-130《联邦信息资源管理》附录 III「联邦自动化信息资源的安全」以及《E-Government Act》第三章(即 FISMA)的强制要求。

文件对 SSP 的定位表述为:系统安全计划的目的是概述系统的安全要求,并描述为满足这些要求而已经到位或计划部署的控制措施;同时,SSP 还须界定所有访问该系统人员的职责与预期行为。它应被视为「为系统规划充分且成本有效的安全保护」这一结构化过程的文档化成果,并应反映信息所有者、系统所有者、机构高级信息安全官(SAISO)等多方管理者的输入。文件允许在基本计划中加入更多信息,并按机构需要组织结构与格式,只要文件所述的主要章节都被充分覆盖且易于识别

职责分工与行为准则

SP 800-18 Rev.1 第 1 章专门规定了 SSP 的职责主体,包括:首席信息官(CIO)、信息系统所有者、信息所有者、机构高级信息安全官(SAISO)、信息系统安全官(ISSO)、授权官(Authorizing Official)。对邮件系统而言,这一分工需要具体化——例如:邮件平台的系统所有者负责 SSP 的编制与维护;各业务部门作为其邮件数据的信息所有者负责定级与访问规则;ISSO 负责日常安全监控与事件上报;授权官对残余风险作出授权决定。

文件另设「行为准则(Rules of Behavior)」专节。对邮件系统,行为准则应明确写清:允许与禁止的邮箱使用方式、外部自动转发的限制、敏感信息外发的审批要求、附件与链接处置规范、可疑邮件的上报义务、离职与调岗时的邮箱交接与数据处置。文件还规定了系统安全计划的批准流程要求。

系统边界分析与控制选择

第 2 章「系统边界分析与安全控制」要求先界定系统边界,并区分重要应用(Major Applications)、通用支撑系统(General Support Systems)与次要应用(Minor Applications)。邮件系统在多数机构中属于典型的通用支撑系统或重要应用,其边界界定需要明确纳入:MTA 与中继节点、邮箱存储、Webmail 前端、反垃圾与反病毒网关、归档系统、目录服务集成点,以及与外部代发方的接口。

关于安全控制,该章给出三项关键机制:

  • 裁剪指引(Scoping Guidance)——根据系统实际情况调整基线控制的适用性;
  • 补偿控制(Compensating Controls)——在基线控制不可行时以等效手段替代,并说明理由;
  • 共用安全控制(Common Security Controls)——由机构层面统一提供、多个系统共享继承的控制。邮件系统常见的可继承共用控制包括机构统一的边界防护、集中日志平台、身份认证与 MFA 服务、安全意识培训等,SSP 中应明确标注哪些控制为继承、由谁负责。
SSP 章节化编写清单

文件第 3 章「计划编制」逐节规定了 SSP 应包含的内容。将其映射到邮件系统,可形成如下编写清单:

  1. 系统名称与标识符——邮件系统的正式名称与机构资产台账中的唯一编号。
  2. 系统定级——依据 FIPS 199 对保密性、完整性、可用性分别定级(邮件系统通常在完整性与可用性上要求较高)。
  3. 系统所有者授权官其他指定联系人安全职责分配——逐项写明姓名、职务与联系方式。
  4. 系统运行状态——在运行、开发中还是重大改造中。
  5. 信息系统类型——重要应用 / 通用支撑系统。
  6. 总体描述与用途——邮件系统的业务定位、用户规模、日均收发量。
  7. 系统环境——硬件、软件、网络拓扑、托管位置与虚拟化/云形态。
  8. 系统互联与信息共享——与外部 MTA、云邮箱、代发平台、归档与 DLP 系统的互联清单及协议。
  9. 影响本系统的法律、法规与政策——数据保留、隐私、跨境传输等要求。
  10. 安全控制选择最低安全控制——列出选定的控制集及其实现状态(已实现 / 部分实现 / 计划中)。
  11. 完成与批准日期
  12. 系统安全计划的持续维护——文件专设此节,要求 SSP 持续更新,而非一次性交付。

文件附录 A 提供了信息系统安全计划样板模板,附录 B 为术语表,附录 C 为参考文献,可直接作为邮件系统 SSP 的起草骨架。实践中建议把 SSP 与 ISO/IEC 27001 的适用性声明(SoA)、FedRAMP 的 POA&M 三者建立字段级对照,避免同一套控制在不同合规框架下重复描述、口径不一。

参考:NIST SP 800-18 Rev. 1《Guide for Developing Security Plans for Federal Information Systems》,2006 年 2 月,作者 Marianne Swanson、Joan Hash、Pauline Bowen,共 48 页,DOI 10.6028/NIST.SP.800-18r1,csrc.nist.gov/pubs/sp/800/18/r1/final;法定依据为 OMB Circular A-130 附录 III 与《E-Government Act》第三章(FISMA)