合规标准:NIST 800-171

借助 Keeper 实现 NIST 800-171 合规

通过零知识加密、身份优先访问控制以及符合 NIST SP 800-171 要求的可审计合规机制,保护受控非密信息 (CUI)。

需要 NIST 800-171 相关帮助吗?

载入中… 载入中…
什么是 NIST 800-171?

什么是 NIST 800-171?

NIST SP 800-171 规定了支持美国政府运营的组织所使用的非联邦系统中保护受控非密信息 (CUI) 的安全要求。

该标准规定了一系列基础安全控制措施,包括访问控制、身份验证、审计、事件响应和加密,以降低网络风险并防止未经授权访问敏感信息。遵循 NIST 800-171 要求,组织可更有效地保护 CUI,提升整体安全防护水平,并满足联邦合同和合规要求。

Keeper 如何帮助实现 NIST 800-171 合规?

面向 NIST 800-171 的零信任访问控制

Keeper 提供零信任、基于身份的安全平台,通过强化访问控制、身份验证、加密和审计机制保护受控非密信息 (CUI),帮助组织满足 NIST 800-171 合规要求。Keeper 通过基于角色的访问控制 (RBAC)、集中式策略管理和特权访问控制实施最小权限原则和职责分离,确保只有经过授权的用户才能访问用于保护或访问 CUI 的敏感凭据和机密信息。

端到端加密与可审计访问

Keeper 保管库中存储的所有数据均采用基于行业标准密码技术的端到端零知识加密保护,确保数据在静态存储和传输过程中始终保持加密状态。Keeper 可与企业身份提供商集成,支持多因素身份验证 (MFA)、抗重放身份验证以及集中式身份生命周期管理。全面的审计日志、会话控制和实时安全警报提供符合 NIST 800-171 要求的责任追踪、可追溯性和监控能力。同时,Keeper 的云架构有助于减少攻击面,并在无需依赖传统网络边界的情况下简化安全远程访问。

Keeper 面向 NIST 800-171 的功能

访问控制
控制项标题
ID
Keeper 功能
事务与功能控制
3.1.2
Keeper 的 RBAC 根据角色、共享文件夹和管理范围限制对 CUI 凭据和机密信息的访问。共享、导出或修改机密信息等操作均通过策略强制执行进行明确管控。
职责分离
3.1.4
Keeper 支持管理角色分离,使安全管理员能够在无法访问保管库内容或加密数据的情况下管理用户和策略。
最小权限
3.1.5
Keeper 通过细粒度权限控制,仅授予用户访问所需保管库条目和文件夹的权限,从而落实最小权限原则。
非特权账户使用
3.1.6
Keeper 支持使用标准用户账户进行日常访问,并通过 RBAC 将提升后的管理功能限制在指定特权角色范围内。
特权功能
3.1.7
Keeper 将策略执行、角色分配和保管库管理等特权功能限制为仅由具有相应管理角色的授权用户执行。
会话终止
3.1.11
Keeper 会在达到可配置的不活动超时时间后自动终止会话,并在会话过期后要求重新身份验证。
远程访问控制
3.1.12
Keeper 通过身份验证和基于策略的授权,在不暴露密码的情况下提供对凭据和机密信息的安全远程访问。
远程访问保密性
3.1.13
Keeper 通过端到端加密保护远程访问,确保凭据和机密信息始终不会以明文形式传输或存储。
远程访问路由
3.1.14
Keeper 通过加密保管库检索代理访问流程,减少对基于 VPN 的路由依赖,并降低未经授权访问的风险路径。
特权远程访问
3.1.15
KeeperPAM 为特权账户提供即时访问、审批流程和凭据自动轮换功能。
审计与问责制
控制项标题
ID
Keeper 功能
系统审计
3.3.1
Keeper 会生成详细且不可篡改的审计日志,记录身份验证事件、保管库访问、会话活动、共享活动和管理操作。
用户责任追踪
3.3.2
Keeper 中的所有操作均可唯一追溯至具体用户,从而确保对 CUI 访问行为进行全面责任追踪。
审计关联
3.3.5
Keeper 审计日志可导出或集成至 SIEM 平台,用于关联企业安全工具中的安全事件。
缩减与报告
3.3.6
Keeper 支持筛选、搜索和生成审计日志报告,以协助事件调查和合规性报告。
配置管理 (CM)
控制项标题
ID
Keeper 功能
安全配置强制执行
3.4.2
Keeper 可在整个组织范围内强制执行集中式安全策略,包括 MFA 要求、密码复杂度要求和共享限制。
变更访问控制
3.4.5
只有经过授权的管理员才能修改 Keeper 配置、策略或集成,所有更改都会被完整记录。
最小功能
3.4.6
Keeper 将功能范围限定于凭据和机密信息管理,并允许管理员通过策略控制禁用不必要的功能。
应用程序执行策略
3.4.8
Keeper 通过 API 和 SDK 与获批应用程序集成,并根据管理员定义的授权系统和工作流程限制机密信息的使用。
身份识别与身份验证 (IA)
控制项标题
ID
Keeper 功能
身份识别 [CUI 数据]
3.5.1
Keeper 通过与企业 IdP (SSO) 集成并强制实施 MFA 的个人 Keeper 保管库账户,确保用户身份唯一,并为所有 CUI 访问提供可审计的身份追踪记录。每次访问事件均关联至经过验证的用户身份,从而减少凭据共享并增强责任追踪能力。
身份验证
3.5.2
Keeper 通过 SSO 集成、密码密钥派生技术和基于策略的访问控制实施强身份验证。
多因素身份验证
3.5.3
Keeper 支持通过 TOTP、推送通知、硬件安全密钥 (FIDO2) 以及由 SSO 强制实施的 MFA 进行多因素身份验证。
抗重放身份验证
3.5.4
Keeper 使用加密的挑战-响应身份验证和抗重放攻击的临时会话令牌。
密码复杂度
3.5.7
Keeper 可强制执行可配置的密码复杂度策略,并提供内置密码和密码短语生成器。
密码重复使用
3.5.8
Keeper 通过企业保管库可视化、重复使用检测和报告功能,降低密码重复使用风险。
临时密码
3.5.9
Keeper 通过受控共享和即时特权访问机制支持限时访问。
受密码技术保护的密码
3.5.10
所有密码和机密信息在存储或传输前,均采用零知识客户端密码技术进行加密。
隐藏反馈信息
3.5.11
Keeper 会隐藏敏感身份验证反馈信息,防止密码在屏幕或日志中暴露。
系统与通信保护 (SC)
控制项标题
ID
Keeper 功能
边界保护
3.13.1
Keeper 采用基于身份的零信任访问控制,而非依赖传统网络边界实施安全防护。
共享资源控制
3.13.4
Keeper 仅允许经过明确授权的用户和角色访问共享保管库和文件夹。
例外情况下的网络通信
3.13.6
Keeper 要求对每个访问请求进行显式授权,不允许基于隐式网络信任授予访问权限。
传输中数据
3.13.8
Keeper 使用 TLS 1.2 及更高版本协议和强加密套件,对所有传输中的数据进行加密。
连接终止
3.13.9
Keeper 会在用户注销、会话闲置超时或违反策略时自动终止会话。
密钥管理
3.13.10
加密密钥均在客户端生成和管理,确保 Keeper 无法访问客户密钥。
CUI 加密
3.13.11
Keeper 使用 AES-256 和椭圆曲线密码技术对保管库数据(包括用于访问 CUI 的凭据)进行加密。
静态数据
3.13.16
所有保管库数据均采用静态加密方式存储,且绝不以明文形式保存。
系统与信息完整性 (SI)
控制项标题
ID
Keeper 功能
安全警报与通知
3.14.3
Keeper 会针对凭据泄露、弱密码和高风险特权会话等安全事件提供警报通知。
监控通信以防范攻击
3.14.6
Keeper 通过暗网监控功能检测已泄露的凭据。
识别未经授权的使用行为
3.14.7
Keeper 可检测并记录保管库环境中的异常访问尝试和未经授权活动。
风险评估 (RA)
控制项标题
ID
Keeper 功能
高级风险识别
3.11.3e
Keeper 通过监控和警报机制,检测凭据暴露、异常访问行为和入侵指标,从而识别高级风险。

为符合 NIST 800-171 标准做好准备

使用 Keeper 保护您的数据并简化合规流程

撤销 Cookie 同意我们重视您的隐私

我们的网站使用 cookies 为您提供最佳的浏览体验、提供有关我们产品和内容的个性化广告,并分析网站流量。 如需了解更多信息,请参阅我们的隐私政策

注册免费试用

立即购买