分享

IBM探讨拆解NIST网络安全框架2.0

 祺印说信安 2024-04-24 发布于河南

NIST 网络安全框架 (CSF) 帮助组织使用侧重于业务驱动因素的通用语言来改进风险管理,以增强网络安全

NIST CSF 1.0于2014年 2月发布,1.1版本于 2018年4月发布。2024年 2月,NIST发布了最新的CSF版本:2.0。CSF 2.0之旅始于2022年2月的信息请求 (RFI)。在接下来的两年中,NIST 通过分析、研讨会、评论和草案修订与网络安全社区互动,以完善现有标准并创建反映不断发展的新模型安全挑战。

虽然CSF的核心保持不变,但新版本有一些值得注意的补充。以下是企业需要了解的有关新框架的信息、它如何影响运营以及IT团队如何有效地将CSF 2.0版应用到日常运营中。

NIST 2.0 的新功能:治理功能

首先是“治理”功能的引入,它支撑着原始NIST框架的所有五个功能:识别、保护、检测、响应和恢复。正如原始CSF 1.0文档所述,“这些功能并非旨在形成串行路径或导致静态的所需最终状态。相反,这些功能可以同时、连续地执行,以形成一种解决动态安全风险的运营文化。”

因此,这些功能通常被描述为围绕中心 CST 框架的五部分圆。每个功能都会引导下一个功能,没有一个功能是独立于另一个功能的。

NIST CSF 2.0 保留了这些功能,但添加了 Govern 作为位于五个外部功能下方的完整内环。治理的重点是确保其他功能符合业务需求,由运营团队定期衡量并由安全主管管理。

换句话说,戈文希望将领导力带入安全对话中。虽然大多数企业已经发生这种情况,但 CSF 2.0 使其成为优先事项。

扩展最佳实践

前两个 CSF 版本优先考虑关键基础设施。虽然其他行业和机构采用了该框架,但其主要目的是减少关键基础设施领域网络安全事件的影响。

然而,该框架的广泛采用表明,实践和流程适用于所有部门和行业的公共和私营组织。因此,NIST CSF 2.0 提供了广泛适用于任何规模和类型的企业的扩展最佳实践。

例如,新的 CSF 建议所有企业创建组织档案来描述当前和目标网络安全状况。这使得公司既可以设定目标,又可以定义实现这些目标所需的实践。新框架还强调了社区概况的作用。创建这些配置文件是为了解决占据同一部门或子部门、使用类似技术或经历类似威胁类型的多个组织的共同网络安全利益和目标。

充分利用新的 NIST 指南

新的 NIST CSF 专注于加强治理和扩展最佳实践,可以帮助企业增强安全性并降低风险。为了有效实施该框架,组织可以从四管齐下的方法中受益。

1. 使用可用的建议和资源

CSF 2.0 范围和规模的扩大可能使任何规模的企业都难以有效实施新建议。对于较小的公司来说,有限的 IT 支持可能会影响新实践的开发,而较大的组织可能会因 IT 环境的复杂性而苦苦挣扎。

为了帮助简化流程,企业应充分利用可用资源,例如:

  • 创建组织配置文件的 CSF 2.0 快速入门指南

  • CSF 2.0 可搜索参考工具

  • NIST 信息参考目录

  • CSF 2.0实施示例

2. 让领导者了解情况

接下来的任务是让领导者参与进来。虽然 CSF 2.0 的设计考虑了治理和监督,但许多非技术高管对该框架及其影响的了解可能有限。因此,对于 IT 领导者(例如 CTO、CIO 和 CISO)及其团队来说,与董事会成员坐下来讨论 CSF 2.0 的影响是一个好主意。这也是确保业务目标和安全策略保持一致的机会。

此外,这些会议还提供了定义关键安全指标、确定如何收集这些指标以及创建详细的收集、报告和行动计划的机会。通过让领导者从实施 CSF 之初就参与对话,公司为持续的可见性奠定了基础。

3. 评估外部合作伙伴关系

作为新治理功能的一部分,CSF 2.0 包括有关供应商和供应商管理的新小节。例如,GV.SC-04 侧重于根据供应商对运营的重要性来了解供应商并确定供应商的优先级,而 GV.SC-06 则涉及建立第三方关系之前所需的规划和尽职调查。最后,GV.SC-10 小节可以帮助公司规划供应商或合作伙伴关系的终止。

鉴于第三方妥协的风险和影响日益增加,这些评估至关重要。如果有权访问关键公司数据的供应商或供应商由于不良的网络安全实践而受到损害,则组织将面临风险,无论其自身是否符合 CSF 2.0。

4. 部署管理和监控工具

为了支持所有五个现有功能并提供为新的治理工作提供信息所需的数据,公司需要能够检测潜在威胁、跟踪妥协指标 (IOC) 并采取行动降低总体风险的管理和监控工具。

例如,威胁情报工具可以帮助组织查明常见的攻击模式和目标,进而为团队提供创建和部署有效对策所需的数据。这些数据还有助于将安全支出与可衡量的业务成果联系起来。

从最佳实践到常见实践

虽然 CSF 2.0 是 NIST 网络安全框架的最新版本,但它并不是最后一个版本。正如 NIST 所指出的,该框架被设计为一个动态文档,不断发展以满足新兴的网络安全需求并帮助企业应对不断变化的威胁环境。

在实践中,这意味着从最佳实践转向通用实践。例如,版本 1.0 和 1.1 提供了关键基础设施的最佳实践,而版本 2.0 将它们作为所有组织的通用实践,同时定义了新的最佳实践:治理。随着时间的推移,这种做法将变得司空见惯,为进一步发展奠定基础,帮助组织增强威胁发现、改进事件响应并降低总体风险。

—END—

精彩回顾:祺印说信安2024之前
230个网络和数据安全相关法律法规规范文件打包下载
2023年收集标准合集下载
收集信通院白皮书系列合集(618个)下载
美国网络安全机构更新了DDoS缓解指南
CISA发布桌面演习包:水坝部门-水电设施
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
等级保护网络架构安全要求与网络分段的7个安全优点
网络安全等级保护相关知识汇总
等级保护测评之安全物理环境测评PPT
>>>数据安全系列<<<
数据安全管理从哪里开始
数据安全知识:数据安全策略规划
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
>>>错与罚<<<
北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点
严厉打击网络谣言!商丘警方公布4起典型案例
新乡网安依法查处3起不履行网络安全保护义务案
侮辱南阳火灾遇难学生的“谯城芳芳姐”获十日行政拘留
宁夏网警公布5起打击谣言典型案例
吉林警方公布3起、湖北公安公布5起打击谣言典型案例
安徽警方依法打击整治网络谣言10起典型案例
2023年度国家网络与信息安全信息通报工作总结会议在京召开
焦点访谈丨拒绝“按键”伤人 避免网络戾气变成伤人利器
全国公安厅局长会议召开 忠实履行神圣职责 为扎实稳健推进中国式现代化贡献公安力量
公安部:纵深推进全面从严管党治警 着力锻造忠诚干净担当的新时代公安铁军
山西公布10、辽宁网警公布6起打击谣言典型案例
重庆璧山出现比缅甸还恐怖的新型背债人?警方:系某房产中介为博眼球造谣
上海、四川、浙江、福建警方宣传和打击整治网络谣言
四川德阳网警开展打击整治网络谣言宣传活动
广安警方公布4起打击整治网络谣言典型案例
四川查处两起利用AI编造、传播网络谣言案件
西安网警依法处置一起网络暴力案件
中信银行被罚400万,涉信息安全风险隐患未得到整改、虚假演练等
中行被罚430万,涉迟报重要信息系统重大突发事件等
新疆警方公布5起打击整治网络谣言典型案件
山西忻州一网民因编造地震谣言被依法查处
公安部召开新闻发布会通报打击黑客类违法犯罪举措成效并答记者问
有坏人!快藏好您的个人信息
在西藏架设“GOIP”设备给骗子提供帮助,10人落网!
网上买卖传播淫秽物品,触犯法律!
“温州帮”竟然是缅北电诈后台?警方通报来了
借甘肃积石山地震造谣博流量,行拘!
陕西警方公布6起打谣典型案例
“再来一次12级地震”,行拘!
江西警方公布7起“打谣”典型案例
江苏警方公布8起打谣典型案例
越想越生气,酒后干出糊涂事……
邯郸刘某某因编造网络谣言被依法查处!
>>>其他<<<
2023年10佳免费网络威胁情报来源和工具
2023年网络安全资金下降40%
为什么攻击模拟是避免 KO 的关键
持续安全监控对于稳健的网络安全策略的重要性
网络安全策略:远程访问策略
网络安全策略:账户管理策略

保护企业的19项网络安全最佳实践

实现混合网络时代的“无摩擦防御”

物联网不是一份持续接受的礼物
确保完整的 IT 资产可见性及安全
网络安全行业裁员的负面影响专业人员可能涌入网络犯罪
现代网络安全基于风险的漏洞管理
网络安全框架2.0版之CSF层的概念图示
网络安全领域薪酬新趋势
英国政府发布云 SCADA 安全指南
网络安全框架2.0版之CSF核心
网络安全框架2.0版之前言和概述
网络安全框架2.0版之CSF核心简介
网络安全框架2.0版之CSF配置文件和层简介
安全运营和事件管理的10个教训
看老外如何为网络安全合规时代做好准备
基于打字模式的键盘声学侧通道攻击
运营技术 (OT) 和网络安全:保护关键信息基础设施
运营技术之云托管的监控和数据采集 (SCADA)

运营技术之技术和云解决方案适用性

    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多