국방부 정보 보증 인증 및 인증 프로세스
DOD 정보 보증 인증 및 인증 프로세스(DIACAP)는 기업과 조직이 정보 시스템(IS)에 위험 관리를 적용하도록 하기 위한 미 국방부(DoD) 프로세스다. DIACAP는 DoD 전반의 공식적이고 표준적인 활동 세트, 일반 업무 및 관리 구조를 정의했다.시스템 라이프사이클 전체에 걸쳐 정보보증(IA) 자세를 유지한 DoD IS의 인증 및 인증(C&A)을 위한 로세스.
2015년 5월 현재 DIACAP는 'DoD 정보 기술(IT)을 위한 리스크 관리 프레임워크(RMF)'로 대체되었다. DIACAP를 통한 재인증이 2016년 말까지 계속되었지만, 2015년 5월까지 아직 인가를 시작하지 않은 시스템은 RMF 프로세스로 전환하도록 요구되었다.[1] DoD RMF는 국립표준기술연구원(NIST) 위험관리 프레임워크(RMF)와 일치한다.[2][3]
역사
DIACAP는 NSA의 기본 보안 접근방식의 변경에서 비롯되었다. DIACAP의 중간 버전은 2006년 7월 6일에 서명되었고, 임시 DITCAP 지침을 대체했다. 최종본은 국방부 지시 8510.01로 불리며, 2014년 3월 12일에 서명되었다(이전본은 2007년 11월 28일).
DODI 8500.01 사이버보안 http://www.dtic.mil/whs/directives/corres/pdf/850001_2014.pdf,
DODI 8510.01 DoD Information Technology(IT)를 위한 RMF(Risk Management Framework) https://fas.org/irp/doddir/dod/i8510_01.pdf
DIACAP는 여러 가지 면에서, 특히 모든 자동화된 정보 시스템(AIS)에 대한 주요 보안 요건 집합으로서 정보보안 통제(DoDD 8500.1 및 DoDI 8500.2에서 정의됨)의 개념을 수용한 점에서 DITSCAP와 차이를 보였다. 적용 가능한 IA 제어는 시스템의 MAC(Mission Assurance Category) 및 기밀성 수준(CL)에 따라 할당되었다.
과정
- 시스템 식별 프로파일
- DIACAP 실행 계획
- 확인
- 인증 결정
- DIACAP 스코어카드
- POA&M
- 운영 의사 결정 권한 부여
- 잔류 위험 허용
참조
- DoD 정보 보증 지원 환경의 DIACAP 지침
- DIACAP 지식 서비스(DoD PKI 인증서 필요)
- DIACAP 제어 인덱서
- 정부 지침이 포함된 DIACAP 단계 전체 목록ITwiki.
- DPT. 국방 지침 8510.01: DoD 정보 보증 인증 및 인증 프로세스
- 국방부 지침 8500.1: 정보 보증(IA)
- 국방부 지침 8500.2: 정보 보증(IA) 구현
외부 링크
