Das NIST Cybersicherheit Framework (NIST CSF) bietet umfassende Anleitungen und Best Practices, die Unternehmen des privaten Sektors befolgen können, um die Informationssicherheit und das Management von Cybersicherheitsrisiko zu verbessern.
Das National Institute of Standards and Technology (NIST) ist eine nicht behördliche Behörde, die Innovationen durch die Weiterentwicklung von Messtechnik, Normen und Technologien fördert.
Das NIST CSF ist flexibel genug, um sich in die bestehenden Sicherheitsprozesse in jedem Unternehmen und in jeder Branche zu integrieren. Es bietet einen hervorragenden Ausgangspunkt für die Implementierung von Informationssicherheits- und Cybersicherheitsrisikomanagement in praktisch jedem Unternehmen in den Vereinigten Staaten.
Am 12. Februar 2013 wurde die Executive Order (EO) 13636 „Improving Critical Infrastructure Cybersecurity“ erlassen. Damit begann die Zusammenarbeit des NIST mit dem US-Privatsektor, „um bestehende freiwillige Konsensstandards und Best Practices der Branche zu identifizieren und sie in ein Framework für die Cybersicherheit zu integrieren“. Die Ergebnisse dieser Zusammenarbeit waren das NIST Cybersicherheit Framework Version 1.0.
Mit dem Cybersecurity Enhancement Act (CEA) von 2014 wurde die Entwicklung des Cybersicherheit Framework von NIST verstärkt. Auch heute noch ist das NIST CSF eines der am weitesten verbreiteten Sicherheits-Frameworks in allen US-Branchen.
Das NIST Cybersicherheit Framework umfasst Funktionen, Kategorien, Unterkategorien und informative Referenzen.
Die Funktionen geben einen allgemeinen Überblick über Sicherheitsprotokolle und Best Practices. Funktionen sind nicht als Verfahrensschritte gedacht, sondern werden „gleichzeitig und kontinuierlich ausgeführt, um eine Betriebskultur zu bilden, die das dynamische Cybersicherheitsrisiko anspricht“. Kategorien und Unterkategorien bieten konkretere Aktionspläne für bestimmte Abteilungen oder Prozesse innerhalb eines Unternehmens.
Beispiele für NIST-Funktionen und Kategorien sind:
Die informativen Verweise des NIST CSF stellen eine direkte Korrelation zwischen den Funktionen, categories, Unterkategorien und den spezifischen Sicherheitskontrollen anderer Framework her. Zu diesen Frameworks gehören:
Das NIST CSF sagt nicht, wie die physischen Geräte und Systeme zu inventarisieren sind oder wie die Softwareplattformen und Anwendungen zu inventarisieren sind; es bietet lediglich eine Checkliste mit den zu erledigenden Aufgaben. Ein Unternehmen kann seine eigene Methode zur Durchführung der Bestandsaufnahme wählen.
Wenn ein Unternehmen weitere Leitlinien benötigt, kann es auf die informativen Verweise auf entsprechende Kontrollen in anderen ergänzenden Standards verweisen. Der CSF lässt viel Spielraum bei der Auswahl der Tools, die den Anforderungen eines Unternehmens an das Cybersicherheitsrisiko-Management am besten entsprechen.
Um Unternehmen des privaten Sektors dabei zu helfen, ihren Fortschritt bei der Umsetzung des NIST Cybersicherheit Framework zu messen, identifiziert das Framework vier Implementierungsstufen:
Das NIST Cybersicherheits-Framework bietet eine Schritt-für-Schritt-Anleitung, wie Sie ein Programm für das Management von Informationssicherheitsrisiken einrichten oder verbessern können: