摘要
NIS-2指令增加了持续的、可审计的合规证据的需求,并推动从基于文档的合规向机器可读合规文档的转变。开放安全控制评估语言(OSCAL)是为此目的而设的标准,德国联邦信息安全办公室(BSI)正在用Grundschutz++进行调整。然而,企业仍在管理大量遗留的IT安全概念(IT-SCs),而未经过验证的迁移可能会将过时的资产转移到新格式中。现有研究主要关注新概念的生成,缺乏一个验证框架来提取遗留IT-SCs为可审计的中间表示,确定性地将提取的图与独立构建的参考状态进行比较,并导出符合模式的OSCAL文档。
本文介绍了自动化安全概念结构提取与反向拓扑检查(ASSERT)框架,旨在填补这一空白。该框架通过基于本体的遗留文档提取为正式文档图,采用五类图差异与经过验证的参考图进行比较,并导出符合模式的OSCAL输出,以便于系统描述和评估证据。
通过使用BSI的RecPlast数据集,我们比较了本地开放权重模型与商业模型在不同参考本体曝光水平下的三种配置。评估结果表明,ASSERT使文档基础设施的不一致性可测量,但也揭示了发现未记录实体与强制执行模式之间的权衡。
博主点评: 该框架不仅提升了合规审计的自动化水平,还通过图形比较技术为遗留系统的现代化迁移提供了强有力的支持。这种方法有助于确保企业在转型过程中不遗留任何关键资产,同时也为未来的合规性验证奠定了基础。