Das NIST Cybersicherheit Framework umfasst Funktionen, Kategorien, Unterkategorien und informative Referenzen.
Die Funktionen geben einen allgemeinen Überblick über Sicherheitsprotokolle und Best Practices. Funktionen sind nicht als Verfahrensschritte gedacht, sondern werden „gleichzeitig und kontinuierlich ausgeführt, um eine Betriebskultur zu bilden, die das dynamische Cybersicherheitsrisiko anspricht“. Kategorien und Unterkategorien bieten konkretere Aktionspläne für bestimmte Abteilungen oder Prozesse innerhalb eines Unternehmens.
Beispiele für NIST-Funktionen und Kategorien sind:
- Identifizieren: Zum Schutz vor Cyberangriffen benötigt das Cybersicherheitsteam ein gründliches Verständnis der wichtigsten Assets und Ressourcen des Unternehmens. Die Identifizierungsfunktion umfasst Kategorien wie Asset-Management, das Geschäftsumfeld, Governance, Risikobewertung, Risikomanagementstrategie und Risikomanagement in der Lieferkette.
- Schützen: Die Schutzfunktion umfasst einen Großteil der technischen und physischen Sicherheitskontrollen für die Entwicklung und Umsetzung geeigneter Schutzmaßnahmen und den Schutz kritischer Infrastrukturen. Diese Kategorien sind Identitätsmanagement und Zugriffskontrolle, Sensibilisierung und Schulung, Datensicherheit, Prozesse und Verfahren zum Informationsschutz, Wartung und Schutztechnologie.
- Erkennen: Die Erkennungsfunktion implementiert Maßnahmen, die ein Unternehmen vor Cyberangriffen warnen. Zu den Erkennungskategorien gehören Anomalien und Ereignisse, Sicherheit, kontinuierliche Überwachung und detection Prozesse.
- Reagieren: Die Reaktionsfunktionskategorien stellen eine geeignete Reaktion auf Cyberangriffe und andere Cybersicherheitsereignisse sicher. Zu den Kategorien gehören Antwortplanung, Kommunikation, Analyse, Minderung und Verbesserungen.
- Recovery-Aktivitäten setzen Pläne für die Cyberresilienz um und tragen dazu bei, die Geschäftskontinuität im Falle eines Cyberangriffs, einer Sicherheitsverletzung oder eines anderen Cybersicherheitsvorfalls sicherzustellen. Die Wiederherstellungsfunktionen sind Verbesserungen der Wiederherstellungsplanung und der Kommunikation.
Die informativen Verweise des NIST CSF stellen eine direkte Korrelation zwischen den Funktionen, categories, Unterkategorien und den spezifischen Sicherheitskontrollen anderer Framework her. Zu diesen Frameworks gehören:
- The Center for Internet Security (CIS) Controls®
- COBIT 5
- International Society of Automation (ISA) 62443-2-1:2009
- ISA 62443-3-3:2013
- International Organization for Standardization and the International Electrotechnical Commission 27001:2013
- NIST SP 800-53 Rev. 4
Das NIST CSF sagt nicht, wie die physischen Geräte und Systeme zu inventarisieren sind oder wie die Softwareplattformen und Anwendungen zu inventarisieren sind; es bietet lediglich eine Checkliste mit den zu erledigenden Aufgaben. Ein Unternehmen kann seine eigene Methode zur Durchführung der Bestandsaufnahme wählen.
Wenn ein Unternehmen weitere Leitlinien benötigt, kann es auf die informativen Verweise auf entsprechende Kontrollen in anderen ergänzenden Standards verweisen. Der CSF lässt viel Spielraum bei der Auswahl der Tools, die den Anforderungen eines Unternehmens an das Cybersicherheitsrisiko-Management am besten entsprechen.