กระบวนการรับรองและการอนุมัติความมั่นคงปลอดภัยด้านข้อมูลของกระทรวงกลาโหม
กระบวนการรับรองและการตรวจสอบความปลอดภัยของข้อมูลของกระทรวงกลาโหม สหรัฐฯ ( DIACAP ) เป็นกระบวนการที่ยกเลิกไปแล้วของกระทรวงกลาโหมสหรัฐฯ ซึ่งมีจุดประสงค์เพื่อให้มั่นใจว่าบริษัทและองค์กรต่างๆ ได้นำการบริหารความเสี่ยง มาใช้ กับระบบสารสนเทศ (IS) DIACAP ได้กำหนดชุดกิจกรรม งานทั่วไป และโครงสร้างการจัดการที่เป็นทางการและได้มาตรฐานทั่วทั้งกระทรวงกลาโหมสำหรับการรับรองและการตรวจสอบ (C&A) ของระบบสารสนเทศของกระทรวงกลาโหม ซึ่งรักษาความปลอดภัยของข้อมูล (IA) ตลอดวงจรชีวิตของระบบ
ณ เดือนพฤษภาคม 2558 DIACAP ถูกแทนที่ด้วย " กรอบการบริหารความเสี่ยง (RMF) สำหรับเทคโนโลยีสารสนเทศ (IT) ของกระทรวงกลาโหม" แม้ว่าการรับรองใหม่ผ่าน DIACAP จะยังคงดำเนินต่อไปจนถึงปลายปี 2559 ระบบที่ยังไม่ได้เริ่มการรับรองภายในเดือนพฤษภาคม 2558 จะต้องเปลี่ยนไปใช้กระบวนการ RMF [ 1 ] RMF ของกระทรวงกลาโหมสอดคล้องกับกรอบการบริหารความเสี่ยง (RMF) ของสถาบันมาตรฐานและเทคโนโลยีแห่งชาติ (NIST) [ 2 ] [ 3 ]
ประวัติศาสตร์
DIACAP เกิดขึ้นจาก การเปลี่ยนแปลงแนวทางการรักษาความปลอดภัยพื้นฐานตามคำสั่งของ NSA DIACAP ฉบับชั่วคราวได้รับการลงนามเมื่อวันที่ 6 กรกฎาคม 2549 และแทนที่ แนวทาง DITSCAPฉบับชั่วคราว ฉบับสมบูรณ์เรียกว่าคำสั่งกระทรวงกลาโหมหมายเลข 8510.01และได้รับการลงนามเมื่อวันที่ 12 มีนาคม 2557 (ฉบับก่อนหน้าคือวันที่ 28 พฤศจิกายน 2550)
DODI 8500.01 ความปลอดภัยทางไซเบอร์ http://www.dtic.mil/whs/directives/corres/pdf/850001_2014.pdf
กรอบการบริหารความเสี่ยง (RMF) สำหรับเทคโนโลยีสารสนเทศ (IT) ของกระทรวงกลาโหมสหรัฐฯ (DODI 8510.01) https://irp.fas.org/doddir/dod/i8510_01.pdf
DIACAP แตกต่างจาก DITSCAP ในหลายด้าน โดยเฉพาะอย่างยิ่งในด้านการยอมรับแนวคิดเรื่อง การควบคุมการ ประกันความปลอดภัยของข้อมูล (ที่กำหนดไว้ใน DoDD 8500.1 และ DoDI 8500.2) ในฐานะชุดข้อกำหนดด้านความปลอดภัยหลักสำหรับระบบสารสนเทศอัตโนมัติ (AIS) ทั้งหมด การควบคุมการประกันความปลอดภัยของข้อมูลที่เกี่ยวข้องจะถูกกำหนดตาม หมวดหมู่ การประกันภารกิจ (MAC) และระดับการรักษาความลับ (CL) ของระบบ
กระบวนการ
- โปรไฟล์การระบุระบบ
- แผนการดำเนินงาน DIACAP
- การตรวจสอบความถูกต้อง
- การพิจารณารับรอง
- ตารางคะแนน DIACAP
- POA&M
- การตัดสินใจอนุญาตให้ดำเนินการ
- การยอมรับความเสี่ยงที่เหลืออยู่
ดูเพิ่มเติม
- กรอบการบริหารความเสี่ยง - ผู้สืบทอดต่อจาก DIACAP
ลิงก์ภายนอก
- ใบรับรองพื้นฐาน 8570 ที่ได้รับการอนุมัติจากกระทรวงกลาโหม