写点什么

使用 TOGAF 架构开发方法论整合 SABSA 安全架构方法

  • 2011-11-15
  • 本文字数:1264 字

    阅读完需:约 4 分钟

OpenGroup SABSA 研究院联合发表了一份白皮书,名为《TOGAF 与 SABSA 集成:看 SABSA 和 TOGAF 如何相辅相成共同创建更好的架构》,旨在研究将风险管理和安全架构方法集成到 TOGAF 这一建立完善的企业架构方法论中。Jim Hietala,Open Group 的副总,在其博客上引用了白皮书中的以下几行文字来解释这一文章的用意:

长久以来,信息安全一直被认为是一门单独的学科,孤立于企业架构之外。这份白皮书记录了使用 SABSA®安全架构方法来增强 TOGAF®企业架构方法论的方式,从而创建一种全面的架构方法论。

文章一开始简要介绍了 TOGAF 和 SABSA 用于集成的相关概念,包括:TOGAF 架构开发方法(ADM)、TOGAF 内容元模型、SABSA 模型、SABSA 矩阵、SABSA 生命周期以及 SABSA 业务属性概要。因为这两套方法论都是业务驱动的,这就被用来作为捆绑两种方法论的基础。此后的章节便着重于集成的一些细节,它们遵循以下三大原则:

  1. 风险管理是选择安全措施的驱动力——使用 SABSA 方法来进行运维风险管理是由业务驱动的而非威胁驱动。而业务驱动的方式也考虑到了在为取得积极成果中所涉及的风险全景,而威胁驱动方式只注意最小化或消除损失故障的可能性。这种相辅相成、积极的风险观是 TOGAF-SABSA 集成的根本基础。
  2. 需求管理在成功的架构开发中起着核心作用——TOGAF 遵循需求驱动的方法,SABSA 业务属性概要则为获取架构需求提供了一个强大的技术支持。
  3. TOGAD 架构开发方法论(ADM)是一个主流的架构交付流程——这份白皮书中展示了哪些安全架构工件关联到 ADM 中的相关各阶段,这样安全架构就成为企业架构的有机组成部分。如此一来,SABSA 以 TOGAF 的语言来描述,就为 TOGAF 和 SABSA 提供了一种共同的语言,从而促使从业者之间能更好的进行信息交互。

另外集成需要遵循以下三大规则:

• 当某一工件看似出现在不同的架构层次时,那么抽象层次最高的那个应被用做映射。这样一来,集成就可以将其重点放在企业层次。而企业层次恰恰是 SABSA 提供增值的地方。
• 如果两个不同的映射相互抵制,那么请使用最明显的那个。这是因为大多数架构师社区更可能接受最明显的映射,所以这么做更务实些。
• 集成的范围限于那些最重要的和最有用的元素和概念上。

TOGAF 没有指定任何需求管理方法,所以 SABSA 的业务属性概要(BAP)方法被用来获取需求,这是因为它确定了一套以风险为基础的方法来定义那些基于业务目标的需求。业务驱动和安全服务定义之间的两种方法的可追溯性是通过 SABSA 工件连接所达成,它可以扩展应用到企业在 TOGAF 信息系统服务目录中的所有服务,使其仅用 TOGAF 工件便符合业务需求。维护实体关系的 TOGAF 内容元数据得到增强:

业务属性概要在当前元数据中最适合的位置在动机扩展(Motivation Extension),位于对象“Goal”的所在之处。Goal 有自己一套关系解说,即所谓的驱动(对应于 SABSA 的业务驱动)和“目的”(对应于 SABSA 的控制目的)。

最后,该白皮书细致分析并描述了 SABSA 工件和 TOGAF ADM 各阶段之间的映射,见下图概括:

查看英文原文: Integration of SABSA Security Architecture Approaches with TOGAF ADM

2011-11-15 18:303738
用户头像

发布了 52 篇内容, 共 22.4 次阅读, 收获喜欢 3 次。

关注

评论

发布
暂无评论
发现更多内容

在nginx中通过多级代理支持grpc协议

天翼云开发者社区

CDN

ETLCloud数据集成平台:破解制造业数据困局的智能引擎

谷云科技RestCloud

数据传输 数据同步 ETL 数据集成平台

AI 工具网站如何快速起量?一篇讲清新词、外链与选品逻辑

程序员泥瓦匠

AskTable 权限管理与角色策略教程

察言观数 AskTable

人工智能 AI 数据基础设施 AI 问数 数据权限管控 察言观数 AskTable

价值导向:人工智能时代海外网红营销的内容策略转变

Wolink

跨境电商 电商营销 出海服务商 海外社媒营销 海外营销推广

谁能想到快手也开始卷AI编程了?上手体验了下,有点东西!

苍何

矿山智能化再获政策加持,科技创新翻开安全生产新篇章

网易伏羲

人工智能 网易伏羲 游戏AI 工程机械 网易灵动

阿里云可观测 2025 年 9 月产品动态

阿里巴巴云原生

阿里云 云原生 可观测

2026北京国际机器人技术展览会

AIOTE智博会

机器人展 智能机器人展 人形机器人展 北京人形机器人展

2025年企业出海服务商综合评测与选择指南

Wolink

出海服务商 出海企业 海外营销推广 品牌出海 达人营销

从数据孤岛到智能洞察:构建面向未来的 Operation intelligence 体系

阿里巴巴云原生

阿里云 云原生 可观测 Operation intelligence

视频优先:短视频与直播如何重塑海外网红营销格局

Wolink

跨境电商 电商营销 出海服务商 海外社媒营销 海外营销推广

快递鸟 MCP Server:AI 工具解锁 物流 API 能力,开启智能物流新生态

快递鸟

5 分钟入门微信小游戏开发 (五)

扬_帆_起_航

成语接龙 微信小游戏

医科+AI教学转型,和鲸智学一体机助力培养懂数据、通方法、能解决实际问题的复合型人才

ModelWhale

AI 智慧医疗 大模型 高等教育 医学

2025年海外达人营销策略新范式:从交易关系到生态共建

Wolink

跨境电商 出海企业 海外社媒营销 海外营销推广 达人营销

低代码表单控件配置指南:从字段绑定到多端适配,新手也能一次配对

引迈信息

出海必读:8大主流海外推广渠道深度对比与选型指南

Wolink

跨境电商 电商营销 出海企业 海外社媒营销 海外营销推广

Serverless 应用引擎 SAE:为传统应用托底,为 AI 创新加速

阿里巴巴云原生

阿里云 Serverless AI 云原生

一文读懂数据湖、数据仓库与ETL的关系

谷云科技RestCloud

数据仓库 数据湖 数据同步 ETL

技术干货丨基于 Altair SimSolid 的工业电子设备随机振动仿真

Altair RapidMiner

汽车 仿真 CAE SimSolid 多物理场仿真

从“天书”到源码:HarmonyOS NEXT 崩溃堆栈解析实战指南

阿里巴巴云原生

阿里云 云原生 可观测

AI票据审核系统:重塑财务流程的智能风控专家

上海拔俗

通过 Grafana 使用 PromQL 查询分析观测云数据最佳实践

观测云

Grafana

如何证明策略有效?构建海外达人营销效果衡量体系的完整指南

Wolink

跨境电商 电商营销 出海企业 海外社媒营销 海外营销推广

捷行第4期读书会开启啦

ShineScrum

#读书

京东商品详情API接口(标题|主图|SKU|价格)

Datafox(数据狐)

京东API 京东商品详情API 京东数据采集 京东数据分析

在nginx中实现回源日志的功能

天翼云开发者社区

CDN 全站加速

实战案例|借助高德开放平台实现智慧位置服务:路线导航的开发与实践

高德开放平台

高德地图 高德开放平台

使用TOGAF架构开发方法论整合SABSA安全架构方法_安全_Jeevak Kasarkod_InfoQ精选文章