Aperçu du cadre SABSA
SABSA (Sherwood Applied Business Security Architecture) est un cadre et une méthodologie pour la création d'architectures de sécurité axées sur les besoins de l'entreprise : la sécurité est considérée comme un catalyseur des fonctions commerciales, et non comme un simple ensemble de restrictions.
SABSA se compose d'une série de cadres, de modèles, de méthodes et de processus intégrés, utilisés indépendamment ou de manière holistique et intégrée. solution d'entreprise, comprenant:
- Cadre d'ingénierie des exigences métier (connu sous le nom de profilage des attributs)
- Cadre de gestion des risques et des opportunités
- Cadre d'architecture des politiques
- Cadre d'architecture orientée services de sécurité
- Cadre de gouvernance
- Cadre de domaine de sécurité
- Cadre de gestion des services de sécurité et de gestion des performances tout au long du cycle de vie
Avantages de SABSA
Le cadre SABSA vise à traiter les risques de sécurité pertinents pour l'entreprise. Il peut être utilisé conjointement avec les cadres d'architecture d'entreprise courants et s'intègre parfaitement avec TOGAF, ArchiMate et ITIL.
SABSA fournit également des outils pour aligner la sécurité sur des normes telles que l'ISO 27001.
Qui utilise SABSA ?
SABSA est largement utilisé par les architectes de tous les secteurs d'activité à travers le monde, y compris les entreprises commerciales. Services gouvernementaux et les communautés de la défense et du renseignement.
SABSA Architecture et modélisation
Le ABACUS L'outil d'architecture fournit un fichier d'exemple prêt à l'emploi qui prend en charge SABSA pour l'architecture métier et de sécurité appliquée.
Les architectes peuvent également adapter ou combiner SABSA avec ArchiMate, TOGAF, ITIL, NIST, BPMN et toute une gamme d'autres frameworks prêts à l'emploi également disponibles dans ABACUS si nécessaire.
- L'échange de données: Les architectes peuvent importer et exporter des données pertinentes pour le développement de l'architecture de sécurité à l'aide de ABACUS intégrations et API
- Collaboration: Les architectes, les équipes de sécurité et les parties prenantes métiers peuvent collaborer sur les données et les modèles de sécurité.
- Rapports et visualisation : ABACUS Les utilisateurs peuvent générer des rapports et des visualisations qui illustrent clairement l'architecture de sécurité conforme aux principes SABSA.
- Sécurité robuste : ABACUS offre une gestion des accès et une sécurité de pointe afin de garantir l'intégrité des données sensibles de l'architecture de sécurité.
Architecture de sécurité SABSA
Utilisation de SABSA dans ABACUS permet aux architectes d'intégrer l'approche structurée de SABSA en matière d'architecture de sécurité au sein de ABACUS environnement de modélisation architecturale.
Cela permet aux organisations de :
- Définir et documenter les exigences de sécurité : Utilisez les principes SABSA pour identifier et spécifier les exigences de sécurité à différents niveaux de l'architecture d'entreprise, en veillant à ce que les considérations de sécurité soient systématiquement prises en compte.
- Contrôles de sécurité de la carte : Utilisez le cadre de SABSA pour associer les contrôles de sécurité à des composants architecturaux spécifiques au sein de l'architecture. ABACUS modèle, permettant aux organisations de comprendre comment les mesures de sécurité sont mises en œuvre dans l'ensemble de l'entreprise
- Analyser la posture de sécurité : Tirer parti des analyses et des visualisations dans ABACUS Afin d'évaluer l'efficacité des contrôles de sécurité et d'identifier les failles ou vulnérabilités potentielles de l'architecture, SABSA propose une méthodologie structurée pour mener des évaluations des risques de sécurité et améliorer la posture de sécurité globale.
- Communiquer les problèmes de sécurité : Utilisez des tableaux de bord et des visualisations dans ABACUS Communiquer efficacement les informations relatives à la sécurité aux parties prenantes. Utiliser la terminologie et les concepts de la SABSA pour garantir la clarté et la conformité aux normes du secteur.
En intégrant SABSA dans ABACUSLes organisations peuvent ainsi renforcer leurs pratiques d'architecture de sécurité, améliorer leurs capacités de gestion des risques et garantir une intégration harmonieuse des enjeux de sécurité dans leur architecture d'entreprise globale. Cette intégration simplifie la prise de décision et permet aux organisations d'atténuer plus efficacement les risques de sécurité tout en soutenant leurs objectifs commerciaux.
Outils et techniques SABSA
Utilisation de SABSA dans ABACUS fournit:
- Alignement des activités : Alignement des contrôles de sécurité sur les objectifs commerciaux
- Traçabilité: Relier les décisions de sécurité à leurs exigences commerciales d'origine
- Gestion des modèles : Créer, modifier et gérer des modèles SABSA représentant des concepts de sécurité (par exemple, des matrices d'attribution des responsabilités).
- Intégration du cadre : Intégration avec d'autres frameworks d'architecture comme TOGAF et ArchiMate
Architectures de sécurité communicatives
L'utilisation d'un outil prenant en charge la méthodologie SABSA peut améliorer considérablement la communication des architectes de sécurité, en fournissant :
- Documentation et modèles clairs : ABACUS peut fournir des modèles préétablis et une documentation cohérente pour l'ensemble des projets d'architecture de sécurité
- Visualisations et modèles multicouches : L'outil permet de générer des représentations visuelles telles que des diagrammes et des modèles multicouches (qui décomposent les enjeux de sécurité selon les perspectives des différentes parties prenantes). Cela facilite une communication claire avec un public à la fois technique et non technique.
Matrice SABSA
Dans le modèle d'architecture, chaque couche horizontale fait l'objet d'une segmentation verticale, répondant aux questions quoi, pourquoi, comment, qui, où et quand. Cette segmentation, appelée matrice SABSA, constitue la base du cadre de contenu SABSA. Une matrice distincte est également disponible pour la gestion des services.
La matrice SABSA (Source de l'image : Institut SABSA)
SABSA et TOGAF®
TOGAF Le framework EA de The Open Group est utilisé par plus de 100 000 professionnels dans le monde pour concevoir, planifier et mettre en œuvre des architectures d'entreprise et de solutions. Il s'agit du framework standard d'architecture d'entreprise le plus connu et le plus réputé.
En combinant SABSA et TOGAF, les équipes peuvent intégrer les considérations de sécurité au processus global de développement de l'architecture d'entreprise défini par TOGAF. Cette intégration implique l'identification des exigences, des risques et des contrôles de sécurité à chaque étape de la méthode de développement d'architecture TOGAF (ADM).
L’intégration TOGAF – SABSA repose sur trois piliers :
- Gestion du risque
- Gestion des exigences
- La méthode de développement architectural TOGAF ADM (Architecture Development Method)
En alignant les principes de SABSA sur l'approche structurée de TOGAF, les architectes peuvent garantir une intégration optimale des enjeux de sécurité dans l'architecture globale. Ceci renforce la capacité des organisations à gérer les risques et à atteindre leurs objectifs commerciaux. Cette intégration favorise également une meilleure coordination entre les architectes de sécurité et les architectes d'entreprise.
Phases du cycle de vie SABSA cartographiées selon le modèle TOGAF ADM (Source de l'image : Institut SABSA)
ABACUS est un outil certifié TOGAF par The Open Group, garantissant la conformité à toutes les exigences du cadre TOGAF. ABACUS est également certifié pour ArchiMate.
SABSA et ArchiMate®
ArchiMate est un langage de modélisation ouvert et indépendant très répandu, conçu pour l'architecture d'entreprise. Normalisé par The Open Group, ArchiMate est utilisé par les architectes pour décrire, analyser et visualiser les relations entre différents domaines d'activité.
ArchiMate fournit un ensemble riche d'éléments et de relations qui peuvent correspondre aux concepts clés de SABSA.
Par exemple, les processus métier d'ArchiMate peuvent représenter les activités au sein de l'organisation. Les composants applicatifs peuvent décrire les systèmes informatiques qui fournissent ces services. Les objets de données d'ArchiMate permettent de modéliser le flux d'informations à travers les processus. Ceci offre une vision globale de la sécurité des services métier, permettant aux architectes d'identifier les vulnérabilités potentielles et de concevoir des systèmes plus sécurisés.
En utilisant la représentation visuelle d'ArchiMate avec les parties prenantes de SABSA dans l'ensemble des services métiers, les architectes peuvent identifier les vulnérabilités potentielles et concevoir des systèmes plus sécurisés.
L'intégration de SABSA à ArchiMate consiste à intégrer les enjeux de sécurité à l'architecture d'entreprise globale grâce à la notation et au cadre d'ArchiMate. Cette intégration permet aux organisations de représenter les exigences, les contrôles et les politiques de sécurité en parallèle avec d'autres éléments architecturaux tels que les processus métier, les applications et les composants d'infrastructure. En utilisant les symboles et les relations standardisés d'ArchiMate, les principes de SABSA peuvent être communiqués efficacement et alignés sur les objectifs globaux de l'entreprise, facilitant ainsi la prise de décision et la gestion des risques.
Ressources de la SABSA :
Formation et certification SABSA pour les architectes
Prêt à moderniser vos frameworks d'architecture ?
Documentation associée