Emerson 在開發 NI 產品時,致力於遵守嚴格的安全實務,確保客戶與產業相關人員都能遵循規範並信任。該公司在軟體工程流程中整合安全原則,優先考量風險管理與法規遵循。
本文件的目的在於提供關於 Emerson Test & Measurement (Emerson T&M) 在整個產品開發生命週期的資訊與安全性方法的相關資訊。
Emerson T&M 是 Emerson 的業務部門,並透過 Emerson 的全球政策受益。Emerson 負責管理全球 IT 團隊,並為 Emerson T&M 員工提供 IT 服務。NI 產品的開發是由 Emerson T&M 負責,且與其他 Emerson 產業分開。
Emerson T&M 的資訊受 Emerson IT 團隊所部署的政策與技術保護。這些政策符合歐盟 (EU) 透過 Emerson 的全球資料保護計畫,遵循資料保護指令。因此,無論位於何處,所有 Emerson 企業都必須遵守歐洲一般資料保護條例 (GDPR)。Emerson 全球資料保護計畫也擴充了,以支援其他法規,例如《加州消費者隱私法》(CCPA)、巴西一般資料保護法與印度資料隱私法案。
Emerson 擁有完整的資訊安全計畫,其中包含相關政策、標準、程序與指南。資訊安全計畫遵循數項業界標準指南與最佳實務,包含 ISO27001、NIST CSF 與 DFARS。
Emerson 的 IT 領導團隊會定期會議,討論資訊安全計畫的策略與戰術方向,以及其政策、標準、程序與指南。Emerson 的資訊安全總監 (CISO) 負責監督 Emerson 的網路安全計畫。
Emerson 的風險管理計畫可監控資訊技術資產的潛在威脅與漏洞。您必須定期進行風險評估,也可以在基礎設施、技術或其他因素出現重大變化時進行風險評估。
為協助客戶與供應商了解 Emerson 的安全立場,Emerson 已透過 ISO 27001 進行資訊安全方案認證。此認證說明建立、執行、維護 Emerson 資訊安全計畫並持續改善相關需求。Emerson 的全球資料中心與區域資料中心均通過 ISO 27001 認證。如需進一步了解 Emerson 的 ISO 27001 認證據點,請與我們聯絡。
獨立的外部單位會定期評估 Emerson 網路安全計畫的成熟度,並根據業界同行與 NIST 網路安全架構等業界標準,量測計畫的成熟度。安全團隊會與執行領導團隊及董事會討論相關建議。
Emerson 會使用受過專業訓練並擁有業界標準滲透測試範圍與方法的專屬內部人員,臨時執行內部與外部網路基礎架構以及連線產品的滲透測試。除了 Emerson 漏洞管理團隊持續進行滲透測試之外,Emerson 還會使用領先業界的第三方進行定期的外部滲透練習。資料安全組織會檢視結果,並根據已知的風險採取行動。
Emerson 所有員工皆須完成涵蓋一般使用者安全風險的資訊安全訓練。Emerson 的安全覺察訓練涵蓋 Emerson 安全政策、資料分類與處理、工作空間與桌上型電腦安全、網路安全 (VPN)、密碼安全、釣魚、惡意軟體、檔案共用、清理桌面與內部人員威脅等主題。除了認知訓練之外,Emerson 也積極測試員工 (例如模型釣魚),以利維護終端使用者盡職。
Emerson 已制定資料分類政策。資料可分為四種:公開、僅供內部使用、保密且受限制。這些分類取決於資訊的價值與風險因素。針對各類別的資訊,已定義安全處理與控制標準。這些安全注意事項是針對資料管理生命週期的每一個階段所定義的電子檔案與資訊 (靜態與移動中),以及硬式副本。
Emerson 的法律與法遵團隊負責監控並檢視世界各地的相關法規發展。內部審查包含評估法規發展的影響,以及必要的合規行動。我們會使用既有的風險管理流程與架構,以風險為基礎的方式,進一步回報這些發展情形。Emerson 致力於遵守資料隱私法規 (例如《一般資料隱私法規》等),並且會保護客戶、員工與 Emerson 資訊。
僅限授權員工存取具備更高權限的帳號,以便他們執行工作職務。伺服器管理員擁有與一般使用者帳號分開的管理 (admin) 帳號。管理員帳戶可透過 Emerson Corporate IT 的 Privilege Access Management (PAM) 解決方案集中管理。要存取 PAM,必須進行多因素驗證。在 PAM 中管理的授權帳號憑證會定期隨機處理。管理員帳號會每季檢視一次。
專門的漏洞管理團隊會定期測試 Emerson 的內部網路,並根據需要定期測試在 Emerson 資料中心代管的外接系統。我們會監控廠商與業界接受的警示清單,以找出新的修補程式。修補程式會在定期安排的會議中進行檢視,並根據評估的嚴重程度進行部署等級評估。系統會根據需要召開緊急修補程式管理會議。資訊安全人員會追蹤安全漏洞與新興威脅,並由技術專家進行評估,並依據風險優先順序進行部署。
Emerson 擁有專門的業務韌性與災難復原團隊,負責協調 Emerson 運用內部或外部資源回復系統的能力。解決方案的設計旨在滿足系統或設施故障影響分析所定義的需求。在適當情況下,人員或電腦工作負載可分配至多個地點,以縮短或消除當地中斷所造成的停機時間。我們會定期進行測試,其中可能包含桌上型練習、員工/所有同事的通話清單測試、業務中斷與遷移測試,以及應用回復測試。
為處理機密資訊,Emerson 會保留符合 CMMC 與 DFARS 252.204-7012/7019/7020/7021 的美國 GCC-High 租戶。此環境經過精心設計,可滿足嚴格的聯邦與業界規定,確保保機密資料或受監管資料的安全儲存與管理作業。擁有特定需求的客戶可聯絡 Emerson 安全團隊,藉此協調資料傳輸作業。
在美國以外地區,Emerson 擁有類似的租用客戶,可透過內部解決方案與敏感客戶進行溝通。請聯絡當地的 Emerson T&M 團隊,以進一步了解這些資訊服務的所在位置可用性。
Emerson T&M 員工遵循嚴格的開發流程,以確保 NI 產品符合 Emerson 的高品質與安全標準。我們會根據客戶反映的意見不斷改善這些流程。這些流程符合美國政府在 NIST 800-218 中的指引,即安全軟體開發架構 (SSDF)。下方將說明 Emerson T&M 安全開發生命週期的要素。
Emerson 採用 Secure by Design 計畫,確保產品與系統一律內建安全性。此計畫能確保產品從一開始就內建安全機制。產品設計從威脅建模、資料流規劃、架構檢視與預設行為規劃開始。
在開發流程中,Emerson 工程師會遵循以下所述的安全開發做法。Emerson 的 ISO 9001 流程可確保工程師確實遵循這些實務。
安全編碼標準—Emerson 的軟體工程流程 (SEP) 包含安全編碼標準,以確保安全的程式碼開發作業。這些標準包含第三方與開放原始碼元件的安全與授權分析。
開發人員教育訓練—Emerson 軟體工程師已通過最新的安全與編碼標準訓練。我們會持續為開發人員提供教育訓練機會。
獨立程式碼審查—軟體開發包含獨立程式碼審查與同行審查,以確保維護安全標準,並分享最佳開發實務。
安全治理—Emerson 開發流程包含安全門、指標與問題追蹤。結構式計畫由產品安全主管與團隊負責。
測試實務:安全性測試是 Emerson T&M 的開發流程中不可或缺的一環。靜態應用安全測試 (SAST) 工具可用來在生命週期早期分析原始碼,以找出漏洞。此外,我們會定期評估漏洞並進行滲透測試,以便在軟體發佈前先找出風險並加以排除。這些做法能確保產品符合嚴格的安全標準,也能針對新興威脅提供可靠的保護。
SBOM—Emerson T&M 針對所有主動開發的軟體,提供軟體材料清單 (SBOM)。SBOM 提供詳細的軟體元件存貨,讓資訊保持透明,並且有助於管理漏洞。這種主動式方式可支援法規遵循,並協助客戶評估並有效處理供應鏈風險。 SBOM 會使用軟體組合分析 (SCA) 工具掃描已知漏洞。
漏洞回應與協調外洩—Emerson 在 ni.com/security 上建立了報告流程。Emerson 會檢視每份報告的可利用性與影響性,並運用協調的資訊揭露與修補程式適當回應。Emerson 是 CVE 編號管理單位 (CNA),能加快回應速度並提供更直接的協調資訊。
軟體生命週期支援—Emerson T&M 透過套用版本控制策略與生命週期管理政策,在整個產品生命週期內支援軟體版本。客戶可收到支援版本的更新、修補程式與指示,以確保安全性與作業穩定性。我們會清楚地溝通產品生命週期結束程序,以協助客戶針對轉換作業進行規劃,並維持安全的環境。可支援的軟體版本會列於 https://www.ni.com/en/support/software-product-life-cycle-policies.html。
如需完整的最新產品修補程式清單,或要訂閱安全性公告,請上網瀏覽 ni.com/security。
通過 ISO 9001 認證,即可加強符合安全與品質流程的規範。Emerson 必須遵守這項品質管理標準,才能確保所有開發與支援活動皆能透過系統控制流程、持續改良,並可追蹤。這項認證證明 Emerson 致力於提供穩定安全的產品。如需 Emerson 的 ISO 9001 認證與其他認證,請參閱 https://www.ni.com/en/about-ni/corporate-quality/certifications.html。
Emerson T&M 的全球採購計畫可降低偽造、欺詐與疑似物品 (CFSI) 可能進入供應鏈的風險。此方案符合 SAE AS5553 的規範。
Emerson T&M 只會直接向 OEM 或其授權與授權經銷商 (核准供應商清單) 採購零件。Emerson T&M 要求供應商僅使用「全新原始材料」,並直接從 OEM 或核准供應商清單取得這些材料。
供應商必須通過 Emerson T&M 的供應商評估流程,其中包含年度現場稽核。他們必須擁有品質供應商的流程,並且要管理供應商評級系統。他們必須檢查輸入的材料,並針對每次出貨提供詳細的檢驗報告。這些報告由 Emerson T&M 封存。
採購與製造部門的員工已獲得 CFSI 的定義與辨別訓練。確認 CFSI 後,就會隔離、處理及丟棄。事件會透過 ERAI 與 GIDEP 回報。
Emerson T&M 提供完整的說明文件,協助客戶滿足特定產業的認證需求。可至 ni.com/security 取得相關資源,並提供指引、合規聲明與支援資料。這些材料包含:
這些文件可協助客戶在自身營運中信心十足地達成並維持合規。
Emerson 在 NI 產品開發中採用完整的安全機制,並通過國際標準認證。Emerson 將安全性嵌入於軟體生命週期的每個階段、保有透明的說明文件,並且支援業界認證,因此能提供符合安全專業人員與 NI 客戶不斷變化的產品。這樣的完整策略能讓 NI 產品確實保持彈性、值得信賴,並且符合軟體安全的最佳實務。