Systeme von Sicherheitsmaßnahmen, einschließlich der Prozesse und der Dokumentation, die die Implementierung und die laufende Verwaltung dieser Maßnahmen definieren, werden als Frameworks oder Standards bezeichnet.
Frameworks ermöglichen einer Organisation die konsistente Verwaltung von Sicherheitsmaßnahmen für verschiedene Arten von Assets gemäß einer allgemein anerkannten und getesteten Methodik. Zu den bekanntesten Frameworks und Standards gehören die folgenden:
National Institute of Standards and Technology Cyber Security Framework
Das National Institute of Standards and Technology (NIST) hat im Jahr 2014 ein freiwilliges Framework geschaffen, das Unternehmen als Leitfaden für die Prävention, Erkennung und Reaktion auf Cyberangriffe dient. Die Bewertungsmethoden und -verfahren werden eingesetzt, um festzustellen, ob die Sicherheitsmaßnahmen einer Organisation korrekt implementiert sind, wie beabsichtigt funktionieren und das gewünschte Ergebnis erzielen (die Erfüllung der Sicherheitsanforderungen der Organisation). Das NIST-Framework wird ständig aktualisiert, um mit den Entwicklungen im Bereich der Cybersicherheit Schritt zu halten.
Maßnahmen des Center for Internet Security
Das Center for Internet Security (CIS) hat eine Liste mit Abwehrmaßnahmen mit hoher Priorität erstellt, die für jedes Unternehmen, das sich vor Cyberangriffen schützen will, einen Ausgangspunkt für die ersten, unabdingbaren Schritte darstellen. Laut dem SANS Institute, das die CIS-Maßnahmen entwickelt hat, sind die CIS-Maßnahmen „wirksam, weil sie von den häufigsten Angriffsmustern abgeleitet sind, die in den führenden Sicherheitsbedrohungsberichten hervorgehoben werden, und von einer sehr breiten Gemeinschaft von Anwendern in der Regierung und der Industrie überprüft wurden“.
Organisationen können auf diese und andere Frameworks zurückgreifen, um ihr eigenes Sicherheitsframework und ihre eigenen IT-Sicherheitsrichtlinien zu entwickeln. Ein gut entwickeltes Framework stellt sicher, dass eine Organisation Folgendes tut:
- Durchsetzung von IT-Sicherheitsrichtlinien durch Sicherheitsmaßnahmen
- Aufklärung von Mitarbeitern und Benutzern über Sicherheitsrichtlinien
- Einhaltung von Branchen- und Compliance-Vorschriften
- Sicherstellung der betrieblichen Effizienz bei allen Sicherheitsmaßnahmen
- Kontinuierliche Bewertung der Risiken und entsprechende Reaktion durch Sicherheitsmaßnahmen
Eine Sicherheitslösung ist nur so stark wie ihr schwächstes Glied. Sie sollten daher mehrere Ebenen von Sicherheitsmaßnahmen in Betracht ziehen (was auch als Strategie der tiefengestaffelten Sicherheit bekannt ist), um Sicherheitsmaßnahmen in den Bereichen Identitäts- und Zugriffsmanagement, Daten, Anwendungen, Netzwerk- oder Serverinfrastruktur, physische Sicherheit und Security Intelligence zu implementieren.