配置管理為流程或規範,確保對系統的任何變更都經過授權與驗證,因此是個決策與控制的過程,這些流程包括了識別、基準線、更新、補丁等部分。
- 識別:識別系統和其他元件、介面、文件的的基準線,通常會產出所有資訊資產的清單。
- 基準線:做為參考點的最低保護級別,在此基準線上具有最基本的安全配置,確保技術與架構的更新符合最低的要求。可根據資產價值,決定需要的最低安全保護分級。
- 變更控制:如果需要變更基準線中的一個或多個元件,需要對變更進行核准的流程,此處包含更新與補丁。
- 驗證與稽核:透過測試驗證系統沒有因為變更而發生問題,以及並確認現行的基準線與符合歷次所有的變更核准內容。
有效的配置管理可以對系統管理者、操作者、支援者、資安人員提供重要的工具,監控組織設備、網路、軟體或其他設定。使用基準線可以確保軟硬體皆能以相同的設定與安全措施運作,如果有不符合基準線的設備,則應該暫停使用或進行隔離(物理上或邏輯上),直到對其更新並符合基準線。