SABSA 企业架构师框架

16

SABSA框架概述

SABSA(Sherwood 应用业务安全架构)是一个用于创建业务驱动型安全架构的框架和方法:安全被视为业务功能的推动因素,而不仅仅是一组限制。

SABSA由一系列集成框架、模型、方法和流程组成,既可单独使用,也可作为一个整体进行整合。 企业解决方案多种大口径枪械:

  • 业务需求工程框架(又称属性分析)
  • 风险与机遇管理框架
  • 政策架构框架
  • 面向安全服务的架构框架
  • 治理框架
  • 安全域框架
  • 贯穿生命周期的安全服务管理和绩效管理框架

 

SABSA 的好处

SABSA框架专注于解决与业务相关的安全风险。它可以与流行的企业架构框架配合使用,并能很好地集成到现有系统中。 托加夫, 阿奇美特 以及 ITIL。

SABSA 还提供工具,使安全与 ISO 27001 等标准保持一致。

 

谁在使用SABSA?

SABSA被全球各行各业的建筑师广泛使用,包括商业企业。 政府服务 以及国防和情报界。

 

SABSA架构与建模

ABACUS 架构工具提供了一个开箱即用的示例文件,支持 SABSA 应用业务和安全架构。

架构师还可以将 SABSA 与 ArchiMate、TOGAF、ITIL 等工具结合使用或进行调整。 NIST, 业务流程管理网 以及一系列其他开箱即用的框架 ABACUS 如果他们需要的话。

  • 数据交换: 架构师可以使用以下方式导入和导出与安全架构开发相关的数据: ABACUS 集成 和 API
  • 合作: 架构师、安全团队和业务利益相关者可以就安全数据和模型进行协作。
  • 报告和可视化: ABACUS 用户可以生成报告和可视化图表,清晰地展示符合 SABSA 原则的安全架构。
  • 强大的安全性: ABACUS 提供一流的访问管理和安全保障,以确保敏感安全架构数据的完整性

 

SABSA 安全架构

使用 SABSA ABACUS 允许架构师将 SABSA 的结构化安全架构方法融入到 ABACUS 架构建模环境。

这使组织能够:

  • 定义并记录安全需求: 运用SABSA原则,识别并明确企业架构不同层级的安全需求,确保安全考量得到系统性解决。
  • 地图安全控制: 使用 SABSA 的框架将安全控制映射到特定的架构组件中 ABACUS 该模型使组织能够了解安全措施在整个企业中的实施情况。
  • 分析安全态势: 在以下方面利用分析和可视化: ABACUS 评估安全控制措施的有效性,并识别架构中潜在的漏洞或弱点。SABSA 提供了一种结构化的方法,用于开展安全风险评估并提升整体安全态势。
  • 沟通安全隐患: 在以下方面使用仪表板和可视化: ABACUS 有效地向利益相关者传达安全相关信息。采用SABSA的术语和概念,以确保清晰易懂并与行业标准保持一致。

通过将 SABSA 整合到 ABACUS通过这种方式,企业可以加强安全架构实践,提升风​​险管理能力,并确保将安全考量无缝集成到更广泛的企业架构中。这种集成简化了决策流程,使企业能够在支持业务目标的同时,更有效地降低安全风险。

 

SABSA 工具与技术

使用 SABSA ABACUS 规定:

  • 业务调整: 将安全控制措施与业务目标相匹配
  • 可追溯性: 追溯安全决策的根本原因,找到其最初的业务需求。
  • 模型管理: 创建、编辑和管理 SABSA 模型,这些模型代表安全概念(例如,责任分配矩阵)。
  • 框架集成: 与其他架构框架(如 TOGAF、ArchiMate)集成

 

沟通安全架构

使用支持 SABSA 方法论的工具可以显著增强安全架构师之间的沟通,具体体现在以下方面:

  • 清晰的文档和模板: ABACUS 可以提供预构建的模板和跨安全架构项目的统一文档
  • 可视化和分层模型: 该工具可以生成图表和分层模型等可视化表示(从不同利益相关者的角度分解安全考量)。这有助于与技术和非技术受众进行清晰的沟通。

 

SABSA矩阵

在架构模型中,每个水平层都经过垂直分割,以解答诸如“是什么”、“为什么”、“如何”、“谁”、“在哪里”和“何时”等问题。这种分割被称为 SABSA 矩阵,构成了 SABSA 内容框架的基础。此外,还有一个专门用于服务管理的矩阵。

SABSA 服务管理矩阵

SABSA矩阵(图片来源: SABSA研究所)

SABSA 和 TOGAF®

托加夫 是 Open Group 开发的框架,被全球超过 100,000 万名从业人员用于设计、规划和实施企业及解决方案架构。它是最知名、最受推崇的企业架构标准框架。

通过将 SABSA 与 TOGAF 相结合,团队可以将安全考量融入到 TOGAF 概述的更广泛的企业架构开发流程中。这种整合涉及在 TOGAF 架构开发方法 (ADM) 的每个阶段识别安全需求、风险和控制措施。

TOGAF 与 SABSA 的整合基于三个基础:

  • 风险管理
  • 需求管理
  • TOGAF ADM(架构开发方法)

通过将 SABSA 原则与 TOGAF 的结构化方法相结合,架构师可以确保安全问题能够很好地融入整体架构。这有助于提升组织管理风险和支持业务目标的能力。这种整合还有助于加强安全架构师和企业架构师之间的协作。

SABSA框架生命周期阶段与TOGAF ADM的对应关系

SABSA 生命周期阶段与 TOGAF ADM 的映射(图片来源: SABSA研究所)

 

ABACUS 是经 The Open Group 认证的 TOGAF 工具,符合 TOGAF 框架的所有要求。 ABACUS 同时通过了 ArchiMate 认证。

 

SABSA 和 ArchiMate®

ArchiMate 是一种流行的开源独立建模语言,专为企业架构而设计。它由 The Open Group 标准化,架构师使用它来描述、分析和可视化各个业务领域之间的关系。

ArchiMate 提供了一套丰富的元素和关系,可以映射到 SABSA 的关键概念。

例如,ArchiMate 的业务流程可以表示组织内部的各项活动。应用程序组件可以描绘提供这些服务的 IT 系统。ArchiMate 中的数据对象可用于对流程中流动的信息进行建模。这使得我们可以全面了解业务服务的安全状况,从而帮助架构师识别潜在漏洞并设计更安全的系统。

通过使用 ArchiMate 的可视化表示,与 SABSA 各业务服务利益相关者合作,使架构师能够识别潜在的漏洞并设计更安全的系统。

将 SABSA 与 ArchiMate 相结合,意味着利用 ArchiMate 的符号和框架,将安全问题融入到更广泛的企业架构中。这种集成使组织能够将安全需求、控制措施和策略与其他架构元素(例如业务流程、应用程序和基础设施组件)并列呈现。通过使用 ArchiMate 的标准化符号和关系,SABSA 原则可以得到有效传达,并与更广泛的企业目标保持一致,从而促进更佳的决策和风险管理。

 

SABSA资源:

SABSA 研究所

SABSA建筑师培训与认证

 

准备好升级您的架构框架了吗?

安排演示

相关资源

返回所有资源