Wymagania bezpieczeństwa nadal są obecne głównie w prozie: katalogi w formacie PDF, plany bezpieczeństwa w postaci dokumentów Word, wyniki ocen w postaci raportów. Proza jest elastyczna, ale ma swoją cenę. Ten sam wymóg jest różnie interpretowany przez różnych czytelników, z każdą nową wersją znikają odsyłacze, a każda analiza zaczyna się od kopiowania, wklejania i ręcznej obsługi arkuszy kalkulacyjnych.
To jest dokładnie problem, który rozwiązuje OSCAL. Język oceny kontroli bezpieczeństwa Open Security Controls to otwarty standard prowadzony przez NIST, opracowany wspólnie z FedRAMP i społecznością międzynarodową. OSCAL opisuje wymagania bezpieczeństwa, ich implementację i ocenę jako dane strukturalne – dostępne w formatach JSON, XML i YAML.
OSCAL nie jest pojedynczym formatem pliku, ale rodziną modeli dokumentów, które opierają się na sobie. Kiedy już zrozumiesz warstwy, będziesz mógł odnaleźć się w dowolnym dokumencie OSCAL.
Katalog definiuje wymagania, takie jak mechanizmy kontrolne NIST SP 800-53 lub moduły normy krajowej. Profil wybiera je, dostosowuje i łączy: obszerny katalog staje się konkretnym zestawem wymagań dla jednego przypadku użycia, na przykład poziomem bazowym dla usług chmurowych.
Definicja komponentu opisuje, w jaki sposób produkt lub usługa może spełnić wymagania – można go ponownie wykorzystać w wielu systemach. Plan bezpieczeństwa systemu (SSP) dokumentuje następnie, dla jednego konkretnego systemu, jakie wymagania mają zastosowanie i w jaki sposób są one w nim faktycznie wdrażane.
Plan oceny określa, co i w jaki sposób podlega testowaniu. Wyniki oceny przedstawiają obserwacje, ustalenia i ryzyko w ustrukturyzowany sposób. Plan działania i kamienie milowe (POA&M) zarządza otwartymi pozycjami wraz z właścicielami i terminami – jako dane, a nie załącznik.
OSCAL 1.2 dodał model kolekcji mapowań. Opisuje on relacje między wymaganiami z różnych katalogów, na przykład między normą międzynarodową a krajowymi ramami. Dzięki temu same mapowania krzyżowe między standardami stają się czytelne maszynowo.
OSCAL już dawno wyrósł ze swoich badawczych korzeni. FedRAMP, amerykański program autoryzacji w chmurze, odchodzi od pakietów Word i Excel i wymaga ustrukturyzowanych, czytelnych maszynowo danych autoryzacyjnych – zmianę tę szczegółowo opisujemy w FedRAMP jest odczytywalny maszynowo.
Niemcy również wystosowały swój apel: BSI publikuje zawartość swojego Stand-der-Technik-Bibliothek – w tym katalogu IT-Grundschutz++ – jako katalogi OSCAL w formatach XML, JSON i YAML. Rozumowanie BSI jest odświeżająco pragmatyczne: OSCAL ma międzynarodową pozycję i specjalny format krajowy byłby objazdem. Co to oznacza dla zespołów Grundschutz, omówiliśmy w naszym poście na temat IT-Grundschutz++ i OSCAL.
Dostanie się do OSCAL nie musi być projektem. Dobrym pierwszym krokiem jest przyjrzenie się prawdziwemu dokumentowi i jego zatwierdzenie – na przykład katalog z repozytorium NIST lub własny eksport.
Z naszym bezpłatnym Walidator OSCAL możesz porównać dowolny dokument OSCAL JSON z oficjalnymi schematami bezpośrednio w przeglądarce, bez przesyłania i bez rejestracji. Jeśli chcesz zejść głębiej, nasze Zestaw narzędzi OSCAL udostępnia otwartą bibliotekę TypeScript do ładowania, sprawdzania poprawności i przekształcania dokumentów OSCAL.
Od tego momentu OSCAL staje się głównie kwestią Twojego modelu pracy: jakie katalogi i profile nas dotyczą? Skąd pochodzą treści i dowody SSP? Secani jest od podstaw zbudowane w oparciu o technologię OSCAL, dzięki czemu zespoły mogą nie tylko importować ustrukturyzowane dane dotyczące zgodności, ale także nad nimi pracować.
Secani łączy w jednej wspólnej przestrzeni roboczej zakresy, dowody, zadania i agentów AI.
OLIR zapewnia zawartość mapowania i zarządzanie. OSCAL zapewnia czytelną maszynowo strukturę do wykorzystania tych mapowań w analizie luk, ponownym wykorzystaniu dowodów i przepływach pracy mających wpływ na zmiany.
Każdy walidator OSCAL twierdzi, że waliduje OSCAL. Wyliczyliśmy wszystkie 348 wystąpień ograniczeń w źródłach NIST, udowodniliśmy lub wykluczyliśmy każde z nich, a następnie przeprowadziliśmy porównanie z interfejsem CLI Java w rzeczywistości.
W RFC-0024 i ujednoliconych zasadach 2026 FedRAMP nakłada obowiązek ustrukturyzowanych danych autoryzacyjnych. Terminy są rozłożone – kierunek jest jednoznaczny.