El Proceso de Certificación y Acreditación de Seguridad de la Información del Departamento de Defensa ( DIACAP ) es un proceso obsoleto del Departamento de Defensa de los Estados Unidos (DoD) que tenía como objetivo garantizar que las empresas y organizaciones aplicaran la gestión de riesgos a los sistemas de información (SI). DIACAP definía un conjunto formal y estándar de actividades, tareas generales y un proceso de estructura de gestión para todo el DoD para la certificación y acreditación (C&A) de un SI del DoD que mantuviera la postura de seguridad de la información (SI) durante todo el ciclo de vida del sistema .
A partir de mayo de 2015, el DIACAP fue reemplazado por el " Marco de Gestión de Riesgos (RMF) para la Tecnología de la Información (TI) del Departamento de Defensa". Si bien las reacreditaciones a través del DIACAP continuaron hasta finales de 2016, los sistemas que aún no habían iniciado el proceso de acreditación para mayo de 2015 debían migrar a los procesos del RMF. [ 1 ] El RMF del Departamento de Defensa se alinea con el Marco de Gestión de Riesgos (RMF) del Instituto Nacional de Estándares y Tecnología (NIST). [ 2 ] [ 3 ]
Historia
El DIACAP surgió como resultado de un cambio en los enfoques de seguridad subyacentes, impulsado por la NSA . Una versión provisional del DIACAP se firmó el 6 de julio de 2006 y reemplazó la guía provisional DITSCAP . La versión final se denomina Instrucción 8510.01 del Departamento de Defensa y se firmó el 12 de marzo de 2014 (la versión anterior data del 28 de noviembre de 2007).
DODI 8500.01 Ciberseguridad http://www.dtic.mil/whs/directives/corres/pdf/850001_2014.pdf ,
DODI 8510.01 Marco de gestión de riesgos (RMF) para la tecnología de la información (TI) del Departamento de Defensa https://irp.fas.org/doddir/dod/i8510_01.pdf
DIACAP se diferenciaba de DITSCAP en varios aspectos, en particular, por adoptar la idea de controles de seguridad de la información (definidos en DoDD 8500.1 y DoDI 8500.2) como el conjunto principal de requisitos de seguridad para todos los sistemas de información automatizados (AIS). Los controles de seguridad de la información aplicables se asignaban en función de la categoría de garantía de misión (MAC) y el nivel de confidencialidad (CL) del sistema.
Proceso
- Perfil de identificación del sistema
- Plan de implementación de DIACAP
- Validación
- Determinación de la certificación
- Cuadro de mando DIACAP
- POA&M
- Decisión de autorización para operar
- Aceptación del riesgo residual
Véase también
- Marco de gestión de riesgos : sucesor de DIACAP
Referencias
- ↑ "DoDI 8510.01 "Marco de gestión de riesgos (RMF) para la tecnología de la información (TI) del Departamento de Defensa" 14 de marzo de 2014" (PDF) . Archivado del original (PDF) el 30 de marzo de 2014. Consultado el 29 de marzo de 2014 .
- ↑ "Marco de gestión de riesgos del NIST" . 30 de noviembre de 2016.
- ↑ "NIST: Guía para la aplicación del marco de gestión de riesgos a los sistemas de información federales: un enfoque del ciclo de vida de la seguridad" .
- Guía DIACAP en el Entorno de Apoyo a la Seguridad de la Información del Departamento de Defensa
- Servicio de gestión del conocimiento DIACAP (requiere certificado PKI del Departamento de Defensa)
- Indexador de control DIACAP
- Lista completa de las fases de DIACAP con instrucciones en GovITwiki.
- Instrucción 8510.01 del Departamento de Defensa: Proceso de certificación y acreditación de la seguridad de la información del Departamento de Defensa
- Directiva 8500.1 del Departamento de Defensa: Seguridad de la Información (SI)
- Instrucción 8500.2 del Departamento de Defensa: Implementación de la seguridad de la información (SI)
Enlaces externos
- Certificaciones básicas 8570 aprobadas por el Departamento de Defensa
- acreditaciones en seguridad informática
- Tecnología de la información del Departamento de Defensa de los Estados Unidos