چارچوب امنیت سایبری NIST به زبان ساده
تفکیک عملی توابع اصلی CSF و نحوه استفاده تیم های امنیتی از آن در کار روزمره.
اگر از ده متخصص امنیتی بپرسید NIST Cybersecurity Framework (CSF) چیست، ده پاسخ کمی متفاوت دریافت خواهید کرد — یک چک لیست، یک مدل بلوغ، یک دستور انطباق، یک زبان مشترک. در واقع همه این موارد است، و درک این مسئله آن را بسیار مفیدتر می کند تا اینکه آن را صرفاً یک کار دیگری بدانید که باید انجام شود.
در واقع چه مشکلی را حل می کند؟
پیش از CSF، سازمان ها واژگان بسیار متفاوتی برای توصیف وضعیت امنیتی داشتند. "ما خوب کار می کنیم" یک CISO بدون متن معنی ندارد. NIST این چارچوب را توسعه داد تا سازمان ها — صرف نظر از اندازه، بخش یا بلوغ موجود — یک ساختار مشترک داشته باشند برای توصیف وضعیت امنیتی سایبری فعلی، تعریف حالت های هدف، شناسایی شکاف ها، و ابلاغ ریسک به ذی نفعان غیر فنی مانند هیات مدیره و مدیران اجرایی.
آن داوطلبانه است و در مورد ابزارها یا فناوری های خاص دستور العمل نیست. به شما نمی گوید EDR محصول خاصی بخریم یا فایروال را به روش معینی پیکربندی کنیم. در عوض، نتایجی را توصیف می کند که باید حاصل شوند و به شما اجازه می دهد انتخاب کنید چگونه آنجا برسید.
توابع اصلی
CSF حول توابعی سازماندهی شده است که نماینده کل چرخه مند مدیریت ریسک سایبری هستند. نسخه 2.0 جدیدتر Govern را به عنوان یک تابع بنیادی اضافه کرد که کنار پنج تابع اصلی قرار دارد:
- Govern — استقرار و نظارت بر راهبرد مدیریت ریسک سایبری، نقش ها، سیاست ها، و نظارت سازمان. این جدیدترین اضافه است و منعکس می کند که امنیت سایبری تا چه اندازه به یک موضوع حکمرانی و ریسک تجاری تبدیل شده است، نه صرفاً یک موضوع فنی.
- Identify — داراییها، داده ها، سیستم ها و ریسک هایی که با آن ها رو به رو هستند را درک کنید. نمی توانید چیزی را محافظت کنید که وجود آن را نمی دانید.
- Protect — حفاظت های دفاعی اجرا کنید: کنترل دسترسی، آموزش آگاهی، امنیت داده، و رویه های تعمیر و نگهداری.
- Detect — توانایی اطلاع از ناهنجاری ها و رویدادهای امنیتی را به صورت به موقع بسازید.
- Respond — حادثه ها را محدود و کاهش دهید پس از تشخیص، شامل برنامه های ارتباطی.
- Recover — قابلیت های و خدماتی که در یک حادثه آسیب دیده اند را بازیابی کنید، و دروس آموخته شده را دوباره به برنامه وارد کنید.
هر تابع بیشتر به دسته ها و زیردسته ها تقسیم می شود — نتایج خاصی مثل
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward