什么是 NIST 网络安全框架?

什么是 NIST 网络安全框架?

NIST 网络安全框架 (NIST CSF) 提供了私营组织可以遵循的全面指导和最佳实践,以改善信息安全和网络安全风险管理。

美国国家标准与技术研究院 (NIST) 是一个非监管性机构,它通过推进计量科学、标准与技术来促进创新。

NIST CSF 非常灵活,可以与任何行业中的任何组织的现有安全流程集成。它为在美国几乎所有的私营部门组织中实施信息安全与网络安全风险管理提供了一个出色的起点。

您的团队能否及时捕获下一个零日?

加入安全领导者的行列,订阅 Think 时事通讯,获取有关 AI、网络安全、数据和自动化的精选资讯。快速访问专家教程和阅读解释器,我们会将这些内容直接发送到您的收件箱。请参阅 IBM 隐私声明

您的订阅将以英语提供。每份时事通讯都包含取消订阅链接。您可以在此处管理订阅或取消订阅。更多相关信息,请参阅我们的 IBM 隐私声明

https://www.ibm.com/cn-zh/privacy

NIST 网络安全框架的历史

2013 年 2 月 12 日,第 13636 号行政命令《Improving Critical Infrastructure Cybersecurity》正式发布。此举开启了 NIST 与美国私营部门的合作,旨在“识别现有的自愿性共识标准及行业最佳实践,并将其纳入网络安全框架”。此次合作的结果是 NIST 网络安全框架 1.0 版。

2014 年颁布的《Cybersecurity Enhancement Act》 (CEA) 拓宽了 NIST 在制定网络安全框架方面的努力。今天,NIST CSF 仍是美国各行业最广泛采用的安全框架之一。

NIST 网络安全框架核心结构

NIST 网络安全框架包括功能类别子类别参考资料

功能是对最佳实践的安全要求提供了总体概述。功能的设定并非作为程序性步骤,而是需要“并发且持续地执行,以形成一种应对动态网络安全风险的运营文化”。类别和子类别为组织内的特定部门或流程提供更具体的行动计划。

NIST 功能和类别的示例包括:

  • 识别:为了防范网络攻击,网络安全团队需要透彻了解组织最重要的资产和资源。识别功能包括资产管理、商业环境、治理、风险评估、风险管理策略和供应链风险管理等类别。

  • 保护:保护功能涵盖了用于制定和实施适当的保障措施以及保护关键基础设施的大部分技术和物理安全控制措施。这些类别为身份管理和访问控制、意识和培训、数据安全、信息保护流程和程序、维护和保护技术。

  • 检测:检测功能采取可提醒组织注意网络攻击的措施。检测类别包括异常和事件、安全、持续监控和检测过程。

  • 响应:响应功能类别可确保对网络攻击和其他网络安全事件做出适当响应。特定类别包括响应计划、通信、分析、缓解和改进。

  • 恢复:恢复活动旨在执行网络弹性计划,并在遭遇网络攻击、安全漏洞或其他网络安全事件时确保业务连续性。恢复功能是恢复计划的改进和沟通。

NIST CSF 的参考资料在功能、类别、子类别与其他框架中的特定安全控制措施之间建立了直接关联。这些框架包括:

  1. 互联网安全中心 (CIS) 控制措施
  2. COBIT 5
  3. 国际自动化协会 (ISA) 62443-2-1:2009
  4. ISA 62443-3-3:2013
  5. 国际标准化组织和国际电工委员会 27001:2013
  6. NIST SP 800-53 Rev. 4

NIST CSF 并不会说明如何清点物理设备和系统,也不会说明如何清点软件平台和应用程序;它只是提供了一份需要完成的任务清单。组织可以自行选择执行清点工作的方式。

如果组织需要进一步的指导,可以参考其他互补标准中相关控制措施的参考资料。CSF 给予组织充分的自由,可以选择最适合其网络安全风险管理需求的工具。

NIST 框架实现层级

为了帮助私营部门组织衡量其在实施 NIST 网络安全框架方面的进展,框架定义了四个实施层级:

  • 第 1 级 - 部分:组织熟悉 NIST CSF,并且可能已经在基础设施的某些领域实施了某些方面的控制。网络安全活动和协议的实施是被动的,而不是有计划的。该组织对网络安全风险的意识有限,并且缺乏实现信息安全的流程和资源。

  • 第 2 级--风险知情:该组织对网络安全风险有较高的认知,并以非正式方式共享信息。它缺乏一个有计划的、可重复的、主动的全组织范围的网络安全风险管理流程。

  • 第三级 – 可重复:组织及其高级管理人员意识到网络安全风险。他们实施了一项可重复的、全组织范围的网络安全风险管理计划。网络安全团队制定了一项行动计划,以有效监控和应对网络攻击。

  • 第 4 级 – 适应型:该组织现在具有网络弹性,并利用经验教训和预测指标来防止网络攻击。网络安全团队不断改进和推进组织的网络安全技术和实践,并快速有效地适应威胁的变化。组织在信息安全风险管理方面采取了全组织范围的方法,包括基于风险的决策、政策、程序和流程。适应型组织将网络安全风险管理融入预算决策和组织文化中。

建立 NIST 框架网络安全风险管理计划

NIST 网络安全框架提供了有关如何建立或改进信息安全风险管理计划的分步指南:

  1. 确定优先次序和范围:明确项目范围,确定优先事项。建立高级别业务或任务目标、业务需求,并确定组织的风险承受能力。

  2. 方向:评估组织的资产和系统,并确定适用的法规、风险方法和对组织的威胁。

  3. 创建当前概况:当前概况是组织如何根据 CSF 的类别和子类别管理风险的快照。

  4. 进行风险评估:评估运营环境、新出现的风险和网络安全威胁信息,以确定网络安全事件的概率和严重程度。

  5. 创建目标概况:目标概况表示信息安全团队的风险管理目标。

  6. 确定、分析差距并确定其优先级: 通过确定当前状况与目标状况之间的差距,信息安全团队可以制定行动计划,包括可衡量的里程碑以及填补这些差距所需的资源(人员、预算、时间)。

  7. 实施行动计划:实施第 6 步中定义的行动计划。
相关解决方案
企业安全解决方案

部署源自最大企业安全供应商的解决方案,实现企业安全计划的转型。

深入了解网络安全解决方案
网络安全服务

通过网络安全咨询、云端和托管安全服务实现业务转型并有效管理风险。

    深入了解网络安全服务
    人工智能 (AI) 网络安全

    使用人工智能驱动的网络安全解决方案提高安全团队的速度、准确性和工作效率。

    深入了解 AI 网络安全
    采取后续步骤

    无论您需要的是数据安全、端点管理,还是身份和访问管理 (IAM) 解决方案,我们的专家都随时准备为您提供支持,助力企业建立强大的安全环境。 在网络安全咨询、云端和安全托管服务方面的全球行业领导者的帮助下,推动业务转型并有效管控风险。

    深入了解网络安全解决方案 发现网络安全服务