EmersonNI产品开发安全方法

概述

艾默生在NI产品开发中致力于严格的安全实践,以确保客户和行业利益相关者的合规性和信任。该公司将安全原则集成到软件工程流程中,将风险管理和合规性置于优先地位。

 

本文档旨在介绍Emerson Test & Measurement (Emerson T&M)在整个产品开发生命周期中的信息和安全方法。

内容

Emerson信息安全

作为艾默生的一个业务部门,艾默生T&M受益于艾默生的全球政策。艾默生管理全球信息技术团队,并为艾默生测试与测量业务部员工提供信息技术服务。NI产品开发由Emerson T&M完成,独立于其他Emerson部门。

Emerson T&M的信息受Emerson IT团队部署的策略和技术的保护。这些政策通过艾默生全球数据保护计划符合欧盟数据保护指令。这要求所有艾默生公司,无论位于何处,都必须遵守欧洲通用数据保护条例(GDPR)。艾默生全球数据保护计划还扩展到支持其他立法,如加州消费者隐私法案(CCPA)、巴西通用数据保护法和印度数据隐私法案。

艾默生维护全面的信息安全计划,包括政策、标准、流程和指南。信息安全计划遵循多个行业标准指南和最佳实践,包括ISO27001、NIST CSF和DFARS。

艾默生的 IT 领导层定期开会,审议信息安全计划的战略和战术方向及其政策、标准、流程和准则。Emerson的首席信息安全官(CISO)负责监督Emerson的网络安全计划。

Emerson的风险管理项目监控信息技术资产可能面临的威胁和漏洞。当基础设施、技术或其他因素发生重大变化时,将定期执行风险评估。

为帮助客户和供应商了解艾默生的安全态势,艾默生通过ISO 27001认证信息安全计划。该认证规定了建立、实施、维护和持续改进艾默生信息安全计划的要求。Emerson的全球数据中心和区域数据中心均通过ISO 27001认证。关于艾默生ISO 27001认证地点的更多信息,请联系我们。

一个独立的外部实体定期评估艾默生网络安全计划的成熟度,并根据业界同行和行业标准(例如,NIST Compliance Framework和其他通用框架)衡量计划的成熟度。安全小组与执行领导和董事会讨论建议。

艾默生使用经过行业标准渗透测试范围和方法专业培训且经验丰富的专职内部人员对内部和外部网络基础设施以及互连产品进行渗透测试。除了进行渗透测试的艾默生脆弱性管理团队的持续努力外,艾默生还定期使用行业领先的第三方进行外部渗透测试。结果由信息安全组织审核,并根据发现的风险采取行动。

所有艾默生员工都必须完成包含最终用户安全风险的信息安全培训。Emerson的安全意识培训包括下列主题:Emerson安全策略、数据分类和处理、工作区和桌面安全、网络安全(VPN)、密码安全、网络钓鱼、恶意软件、文件共享、桌面清零和内部威胁。除了意识培训外,艾默生还积极测试(例如,模拟网络钓鱼)员工,以保持最终用户的勤奋。

Emerson制定了数据分类政策。数据分为四类:公共、仅供内部使用、保密和受限。这些分类基于信息的价值和风险因素。已为每个类别的信息确定了安全处理和控制标准。这些安全措施针对数据管理生命周期的每个阶段的电子文件和信息(静态和动态)及硬拷贝而定义。

艾默生的法律与合规团队负责监控和审查所在国家或地区的相关法规动态。内部审查包括评估监管发展和必要的合规行动的影响。还利用现有的风险管理程序和结构,进一步报告这些基于风险的方法的发展情况。Emerson承诺遵守数据隐私法规(如通用数据隐私法规等 ) , 并保护客户、员工和Emerson信息。

只有授权员工才能使用具有提升权限的帐户来执行任务。服务器管理员具有一个管理员(admin)帐户,该帐户独立于其普通用户帐户。管理员帐户通过Emerson Corporate IT的权限访问管理(PAM)解决方案进行集中管理。访问PAM需要多因素身份验证。PAM中管理的权限帐户凭证是常规随机的。管理员帐户每季度检查一次。

专门的漏洞管理团队将定期测试艾默生的内部网络,并根据需要定期测试托管在艾默生数据中心内的面向外部的系统。监控供应商和业界接受的警报列表,查找新的补丁。补丁将在定期举行的会议上检查,并根据评估的严重等级进行部署评级。需要时召开紧急补丁管理会议。安全漏洞和新出现的威胁由信息安全人员跟踪、技术专家评估并根据风险优先级进行部署。

Emerson 拥有专门的业务弹性和灾难恢复团队,负责协调 Emerson 使用内部或外部资源恢复系统的能力。解决方案旨在满足系统或设施故障的影响分析所确定的要求。在合适的情况下,将人力或计算机工作负载分配到多个位置,以减少或消除由于本地故障导致的停机时间。定期进行测试,可能包括桌面练习、员工/所有同事呼叫列表测试、业务中断和重新分配测试以及应用程序恢复测试。 

用于敏感信息GCC-租户

为处理敏感信息,艾默生维护一个符合CMMC和DFARS 252.204-7012/7019/7020/7021标准的GCC-High租户。此环境旨在满足严格的联邦和行业要求,确保机密或受管数据的安全存储和管理。有特定需求的客户可与艾默生的安全团队合作,协调此安全环境中的数据传输。

在美国境外,艾默生通过国内解决方案与敏感客户保持类似的租户通信。请联系当地的Emerson T&M团队,获取更多信息。 

产品开发安全

Emerson T&M员工遵循严格的开发流程,以确保NI产品符合Emerson的高质量和安全标准。开发流程会根据客户反馈和不断变化的法规不断优化,这些流程符合美国政府在NIST 800-218安全软件开发框架(SSDF)中的指导。Emerson T&M安全开发生命周期的要素如下。

安全设计理念

艾默生遵循安全设计项目,确保安全性从一开始就包含在产品和系统中。此程序可确保安全性从一开始就以结构化的方式内置于产品中。产品设计从威胁建模、数据流规划、架构审查和默认行为规划开始。

安全开发

在整个开发过程中,艾默生工程师遵循以下安全开发实践。Emerson的ISO 9001流程可确保工程师始终遵循这些规范。

安全编码标准-艾默生的软件工程流程(SEP)包含安全编码标准,以确保安全的代码开发。这些标准包括分析第三方和开源组件的安全性和许可。

开发人员培训-艾默生软件工程师接受最新的安全和编码标准培训。不断为开发人员提供培训机会。

独立代码审查-软件开发包括独立和对等代码审查,以确保安全标准得到维护并共享最佳开发实践。

安全治理-艾默生开发流程包括安全门、指标和问题跟踪。结构化计划由产品安全官和团队领导。

测试实践-安全测试是Emerson T&M开发流程中不可或缺的一部分。静态应用程序安全测试(SAST)工具用于在生命周期早期分析源代码中的漏洞。此外,还会定期进行漏洞评估和渗透测试,以在软件发布前发现和补救风险。这些做法可确保产品符合严格的安全标准,并对新出现的威胁提供可靠的保护。

SBOM-Emerson T&M为所有正在开发的软件维护软件物料清单(SBOM)。SBOM提供详细的软件组件清单,以实现透明度和便于漏洞管理。这种前瞻性方法支持遵守法规要求,并帮助客户有效评估和应对供应链风险。  使用软件组成分析(SCA)工具扫描SBOM以查找已知漏洞。

漏洞响应和协调披露—艾默生在ni.com/security上有报告流程。Emerson 会检查每份报告的漏洞和影响,并通过协调的披露和补丁作出适当响应。Emerson是CVE编号权威机构(CNA),可提供更快的响应和更直接的协调披露。

软件生命周期支持-Emerson T&M通过应用版本控制策略和生命周期管理策略,在软件的整个生命周期内为其提供支持。客户将收到支持版本的更新、补丁和指导,从而确保持续的安全性和运行稳定性。生命周期终止流程可以清晰地传达,以帮助客户规划过渡和维护安全的环境。支持的软件版本见https://www.ni.com/en/support/software-product-life-cycle- policies.html

关于近期产品补丁的完整列表或订阅安全公告,请访问ni.com/security。

ISO 9001规性

ISO 9001认证强化了对安全和质量流程的合规性。艾默生坚持这一质量管理标准可确保在所有开发和支持活动中实现系统的过程控制、持续改进和可追溯性。该认证表明艾默生致力于提供可靠和安全的产品。https://www.ni.com/en/about-ni/corporate-quality/certifications.html可获取艾默生的ISO 9001认证和其他认证。

程序

Emerson T&M的全球采购计划降低了伪造、欺诈和可疑物品(CFSI)进入供应链的风险。该程序符合SAE AS5553。

Emerson T&M仅直接从OEM或其授权和特许分销商处获取零件(经批准的供应商列表)。Emerson T&M要求供应商仅使用“新的和真实的材料”,并直接从OEM或批准的供应商列表中获取这些材料。

供应商必须通过Emerson T&M的供应商评估流程,其中包括年度现场审核。他们必须有流程来提高供应商的质量并管理供应商评级系统。他们必须检查收到的材料并在每次发货时提供详细的检查报告。这些报告由Emerson T&M归档。

采购和制造员工接受CFSI定义和识别方面的培训。CFSI被识别后,将被隔离、处理和销毁。事件发生通过电子逆向拍卖和GIDEP报告。 

客户行业认证

Emerson T&M提供全面的文档,帮助客户满足行业特定的认证要求。访问ni.com/security可获取资源,提供指导、合规性声明和支持材料。这些材料包括:

  • 硬件的易失性声明,包括消毒流程
  • 关于软件物料清单的信息
  • 安全配置指南
  • 安全开发指南
  • 防伪声明
  • 安全合规性文档

这些文档使客户能够自信地实现和维护自身运营中的合规性。

结语

艾默生在NI产品开发中的安全方法具有整体性、结构化和国际标准认证。通过将安全性嵌入软件生命周期的每个阶段、维护透明的文档和支持行业认证,艾默生提供的产品可满足安全专业人员和NI客户不断变化的需求。该综合策略可确保NI产品具有弹性、可靠且符合软件安全最佳实践。

Was this information helpful?

Yes

No