El marco de ciberseguridad del NIST incluye funciones, categorías, subcategorías y referencias informativas.
Las funciones ofrecen una visión general de los protocolos de seguridad de buenas prácticas. Estas funciones no están pensadas para ser pasos procedimentales, sino que se llevan a cabo de forma simultánea y continua para crear una cultura operativa que aborde el riesgo dinámico de la ciberseguridad. Las categorías y subcategorías proporcionan planes de acción más concretos para departamentos o procesos específicos dentro de una organización.
Algunos ejemplos de funciones y categorías del NIST son:
- Identificar: para protegerse contra los ciberataques, el equipo de ciberseguridad necesita un conocimiento profundo de los activos y recursos más importantes de la organización. La función de identificación incluye categorías como la gestión de activos, el entorno empresarial, el gobierno, la evaluación de riesgos, la estrategia de gestión de riesgos y la gestión de riesgos de la cadena de suministro.
- Proteger: la función de protección abarca gran parte de los controles de seguridad técnicos y físicos para desarrollar e implementar salvaguardas adecuadas y proteger la infraestructura crítica. Estas categorías son la gestión de identidades y el control de acceso, la concienciación y la formación, la seguridad de los datos, los procesos y procedimientos de protección de la información, el mantenimiento y la tecnología de protección.
- Detectar: la función de detección implementa medidas que alertan a una organización sobre los ciberataques. Las categorías de detección incluyen anomalías y eventos de seguridad, monitorización continua y procesos de detección.
- Responder: las categorías de funciones de respuesta garantizan la respuesta adecuada a los ciberataques y otros eventos de ciberseguridad. Las categorías específicas incluyen la planificación de respuestas, las comunicaciones, el análisis, la mitigación y las mejoras.
- Recuperación: las actividades de recuperación implementan planes de ciberresiliencia y garantizan la continuidad del negocio en caso de ciberataque, violación de seguridad u otro evento de ciberseguridad. Las funciones de recuperación son la mejora de la planificación de la recuperación y las comunicaciones.
Las referencias informativas del CSF del NIST establecen una correlación directa entre las funciones, categorías, subcategorías y los controles de seguridad específicos de otros marcos. Estos marcos incluyen:
- Controles del Center for Internet Security (CIS)
- COBIT 5
- Sociedad Internacional de Automatización (ISA) 62443-2-1:2009
- ISA 62443-3-3:2013
- Organización Internacional de Normalización y Comisión Electrotécnica Internacional 27001:2013
- NIST SP 800-53 Rev. 4
El CSF del NIST no especifica cómo realizar el inventario de los dispositivos y sistemas físicos ni de las plataformas y aplicaciones de software, sino que simplemente proporciona una lista de tareas que deben completarse. Cada organización puede elegir su propio método para llevarlo a cabo.
Si una organización necesita más orientación, puede consultar las referencias informativas a los controles relacionados en otras normas complementarias. Hay mucha libertad en el CSF para seleccionar las herramientas que mejor se adapten a las necesidades de gestión de riesgos de ciberseguridad de una organización.