分享

网络安全框架2.0版之前言和概述

 祺印说信安 2024-03-26 发布于河南

前言

网络安全框架(CSF)2.0旨在帮助各种规模和行业的组织包括行业、政府、学术界和非营利组织管理和降低其网络安全风险。无论组织的网络安全计划的成熟度和技术复杂程度如何,它都很有用。然而,CSF并不采用一刀切的方法。每个组织都有共同和独特的风险,以及不同的风险偏好和容忍度、特定任务和实现这些任务的目标。组织实施CSF的方式必然会有所不同。

理想情况下,CSF将用于解决网络安全风险以及企业的其他风险,包括财务、隐私、供应链、声誉、技术或物理性质的风险。

CSF描述了旨在让广大受众(包括高管、经理和从业人员)理解的预期结果,无论他们的网络安全专业知识如何。由于这些结果是行业、国家和技术中立的,因此它们为组织提供了解决其独特风险、技术和任务考虑因素所需的灵活性。结果直接映射到潜在安全控制列表,以便立即考虑以降低网络安全风险。

虽然不是规定性的,但CSF可以帮助其用户了解和选择特定的结果。关于如何实现具体成果的建议在不断扩大的在线资源套件中提供,这些资源是对 CSF的补充,包括一系列快速入门指南(QSG)。此外,各种工具提供可下载的格式,以帮助选择自动化某些流程的组织。QSG建议了使用CSF的初步方法,并邀请读者更深入地探索CSF和相关资源。通过NIST的CSF网站,CSF和NIST和其他机构的这些补充资源应被视为“CSF组合”,以帮助管理和降低风险。无论如何应用,CSF都会提示其用户在上下文中考虑其网络安全态势,然后根据他们的特定需求调整CSF。

CSF 2.0在以前的版本基础上,包含了一些新功能,突出了治理和供应链的重要性。特别关注QSG,以确保CSF具有相关性,并且易于小型组织及其大型组织使用。NIST现在提供实现示例和信息参考,可在线获取并定期更新。创建当前和目标状态组织配置文件可帮助组织将他们所处的位置与他们想要或需要的位置进行比较,并允许他们更快地实施和评估安全控制。

网络安全风险在不断扩大,管理这些风险必须是一个持续的过程。无论一个组织是否刚刚开始面对其网络安全挑战,或者它是否已经与一支成熟、资源充足的网络安全团队一起活跃多年,都是如此。CSF旨在对任何类型的组织都有价值,并有望在很长一段时间内提供适当的指导。

1.  网络安全框架(CSF)概述

本文档是NIST网络安全框架(框架或 CSF)的2.0版。它包括以下组件:

  • CSF CoreCSF的核心,是高级网络安全成果的分类法,可以帮助任何组织管理其网络安全风险。CSF核心组件是功能、类别和子类别的层次结构,详细说明了每个结果。这些结果可以被广泛的受众所理解,包括高管、经理和从业人员,无论他们的网络安全专业知识如何。由于结果是行业、国家和技术中立的,因此它们为组织提供了解决其独特风险、技术和任务考虑因素所需的灵活性。

  • CSF组织概况,这是一种根据CSF核心结果描述组织当前和/或目标网络安全态势的机制。

  • CSF,可应用于CSF组织概况,以表征组织的网络安全风险治理和管理实践的严谨性。层级还可以为组织如何看待网络安全风险以及管理这些风险的流程提供背景信息。

本文档描述了 组织可以渴望实现的理想结果。它没有规定结果,也没有规定如何实现这些结果。有关组织如何实现这些成果的描述在一套补充CSF 的在线资源中提供,可通过NIST CSF网站获得。这些资源提供了有关可用于实现结果的实践和控制的额外指导,旨在帮助组织理解、采用和使用 CSF。它们包括:

  • 信息性参考资料 ,指出现有全球标准、指南、框架、法规、政策等对每个结果的指导来源。

  • 实施示例 ,说明实现每个结果的潜在方法

  • 快速入门指南 ,提供有关使用CSF及其在线资源的可操作指导,包括从以前的CSF版本过渡到2.0

  • 社区配置文件组织配置文件模板,可帮助组织将CSF付诸实践并确定管理网络安全风险的优先级

组织可以将CSF核心、配置文件和层与补充资源结合使用,以了解、评估、确定网络安全风险的优先级并进行沟通。
  • 了解和评估:描述组织部分或全部的当前或目标网络安全态势,确定差距,并评估解决这些差距的进展情况。

  • 优先级:确定、组织和确定与组织使命、法律和法规要求以及风险管理和治理期望相一致的网络安全风险管理措施并确定其优先级。

  • 沟通:提供一种通用语言,用于在组织内部和外部就网络安全风险、能力、需求和期望进行沟通。

CSF旨在供各种规模和行业的组织使用,包括行业、政府、学术界和非营利组织,无论其网络安全计划的成熟度如何。CSF是一种基础资源,可以自愿通过政府政策和授权通过。CSF的分类法和参考标准、指南和实践并非针对特定国家/地区,美国境内外的许多政府和其他组织已成功利用 CSF 的先前版本。

CSF应与其他资源(例如框架、标准、指南、领先实践)结合使用,以更好地管理网络安全风险,并为企业层面的信息和通信技术(ICT) 风险的整体管理提供信息。CSF是一个灵活的框架,旨在为所有组织量身定制,无论其规模大小。组织将继续面临独特的风险(包括不同的威胁和漏洞)和风险容忍度,以及独特的任务目标和要求。因此,组织管理风险的方法及其对CSF的实施将有所不同。

—END—

精彩回顾:祺印说信安2024之前
230个网络和数据安全相关法律法规规范文件打包下载
2023年收集标准合集下载
收集信通院白皮书系列合集(618个)下载
美国网络安全机构更新了DDoS缓解指南
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
等级保护网络架构安全要求与网络分段的7个安全优点
网络安全等级保护相关知识汇总
等级保护测评之安全物理环境测评PPT
>>>数据安全系列<<<
数据安全管理从哪里开始
数据安全知识:数据安全策略规划
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
>>>错与罚<<<
北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点
严厉打击网络谣言!商丘警方公布4起典型案例
新乡网安依法查处3起不履行网络安全保护义务案
侮辱南阳火灾遇难学生的“谯城芳芳姐”获十日行政拘留
宁夏网警公布5起打击谣言典型案例
吉林警方公布3起、湖北公安公布5起打击谣言典型案例
安徽警方依法打击整治网络谣言10起典型案例
2023年度国家网络与信息安全信息通报工作总结会议在京召开
焦点访谈丨拒绝“按键”伤人 避免网络戾气变成伤人利器
全国公安厅局长会议召开 忠实履行神圣职责 为扎实稳健推进中国式现代化贡献公安力量
公安部:纵深推进全面从严管党治警 着力锻造忠诚干净担当的新时代公安铁军
山西公布10、辽宁网警公布6起打击谣言典型案例
重庆璧山出现比缅甸还恐怖的新型背债人?警方:系某房产中介为博眼球造谣
上海、四川、浙江、福建警方宣传和打击整治网络谣言
四川德阳网警开展打击整治网络谣言宣传活动
广安警方公布4起打击整治网络谣言典型案例
四川查处两起利用AI编造、传播网络谣言案件
西安网警依法处置一起网络暴力案件
中信银行被罚400万,涉信息安全风险隐患未得到整改、虚假演练等
中行被罚430万,涉迟报重要信息系统重大突发事件等
新疆警方公布5起打击整治网络谣言典型案件
山西忻州一网民因编造地震谣言被依法查处
公安部召开新闻发布会通报打击黑客类违法犯罪举措成效并答记者问
有坏人!快藏好您的个人信息
在西藏架设“GOIP”设备给骗子提供帮助,10人落网!
网上买卖传播淫秽物品,触犯法律!
“温州帮”竟然是缅北电诈后台?警方通报来了
借甘肃积石山地震造谣博流量,行拘!
陕西警方公布6起打谣典型案例
“再来一次12级地震”,行拘!
江西警方公布7起“打谣”典型案例
江苏警方公布8起打谣典型案例
越想越生气,酒后干出糊涂事……
邯郸刘某某因编造网络谣言被依法查处!
>>>其他<<<
2023年10佳免费网络威胁情报来源和工具
2023年网络安全资金下降40%
为什么攻击模拟是避免 KO 的关键
持续安全监控对于稳健的网络安全策略的重要性
网络安全策略:远程访问策略
网络安全策略:账户管理策略
保护企业的19项网络安全最佳实践
实现混合网络时代的“无摩擦防御”

物联网不是一份持续接受的礼物

确保完整的 IT 资产可见性及安全

网络安全行业裁员的负面影响专业人员可能涌入网络犯罪

现代网络安全基于风险的漏洞管理

网络安全框架2.0版之CSF层的概念图示

网络安全领域薪酬新趋势

英国政府发布云 SCADA 安全指南

网络安全框架2.0版之CSF核心

安全运营和事件管理的10个教训

看老外如何为网络安全合规时代做好准备

基于打字模式的键盘声学侧通道攻击

运营技术 (OT) 和网络安全:保护关键信息基础设施

    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章