NIST 网络安全框架 2.0:4 个入门步骤

NIST 网络安全框架 2.0:4 个入门步骤

NIST 网络安全框架 2.0:开始 PlatoBlockchain 数据智能的 4 个步骤。垂直搜索。人工智能。

美国国家标准与技术研究院(NIST)发布了 其备受推崇的网络安全框架 (CSF) 的最新草案 本周,公司需要考虑该文件的一些重大变化将如何影响他们的网络安全计划。

高级网络安全顾问理查德·卡拉利 (Richard Caralli) 表示,新的“治理”职能将加强对网络安全的执行和董事会监督,以及将最佳实践扩展到关键行业之外,网络安全团队将面临艰巨的任务。 Axio,一家 IT 和运营技术 (OT) 威胁管理公司。

他说:“在许多情况下,这意味着组织必须认真审视现有的评估、发现的差距和补救活动,以确定框架变更的影响。”他补充说,“将会出现以前可能存在的新的计划差距”。还没有出现,特别是在网络安全治理和供应链风险管理方面。”

最初的 CSF 上次更新是在 10 年前,旨在为 对国家和经济安全至关重要的行业。 该 最新版本 极大地扩展了这一愿景,为任何想要提高网络安全成熟度和态势的组织创建一个框架。此外,第三方合作伙伴和供应商现在也是 CSF 2.0 中需要考虑的重要因素。

Axonius 高级网络安全策略师 Katie Teitler-Santullo 在一份声明中表示,组织需要更系统地审视网络安全,以遵守法规并实施该文件中的最佳实践。

她说:“要使这一指导意见具有可操作性,企业需要自行努力。” “指导只是指导,直到成为法律。表现最好的组织将采取更加以业务为中心的方法来应对网络风险。”

以下是操作最新版本 NIST 网络安全框架的四个技巧。

1. 使用所有 NIST 资源

NIST CSF 不仅仅是一份文档,而且是资源的集合,公司可以使用这些资源将该框架应用于其特定环境和要求。例如,组织和社区概况为公司评估或重新评估其网络安全要求、资产和控制提供了基础。为了使该过程更容易启动,NIST 还发布了针对特定行业领域(例如小型企业)和特定功能(例如网络安全供应链风险管理 (C-SCRM))的快速入门指南。 

IT 咨询公司 Protiviti 的董事总经理 Nick Puetz 表示,NIST 资源可以帮助团队了解这些变化。

他说:“这些可能是非常有价值的工具,可以帮助各种规模的公司,但对小型组织尤其有用。”他补充说,团队应该“确保你的高级领导团队,甚至你的董事会,了解这将如何使公司受益”。计划[但]可能会在短期内造成一些成熟度评分[或]基准不一致。”

2. 讨论“治理”职能与领导力的影响

NIST CSF 2.0 添加了一个全新的核心功能:治理。新职能是一种认识,即网络安全的整体组织方法需要与业务战略相匹配,通过运营来衡量,并由包括董事会在内的安全高管进行管理。

安全团队应该关注资产发现和身份管理,以提供对公司业务关键组件以及工作人员和工作负载如何与这些资产交互的可见性。因此,治理功能严重依赖 CSF 的其他方面,特别是“识别”功能。 Axio 的 Caralli 表示,“业务环境”和“风险管理策略”等多个组件将从“身份”转移到“治理”。

“这一新功能支持不断变化的监管要求,例如 SEC [数据泄露披露]规则该法案于 2023 年 XNUMX 月生效,这可能是对未来可能采取的额外监管行动的认可。”他表示。 “它凸显了领导层在网络安全风险管理过程中所发挥的信托作用。”

3. 考虑您的供应链安全

供应链风险在 CSF 2.0 中更加突出。组织通常可以接受风险、避免风险、尝试减轻风险、分担风险或将问题转移给另一个组织。例如,现代制造商通常将网络风险转移给他们的买家,这意味着供应商受到网络攻击造成的中断也会影响您的公司,调查、政府执法、以及 Snell & Wilmer 律师事务所的白领保护实践小组。

Chakravarty 表示,安全团队应该创建一个系统来评估供应商的网络安全状况,识别潜在的可利用弱点,并验证供应商的风险没有转移给买家。 

“由于现在明确强调了供应商的安全性,因此许多供应商可能会宣传自己具有合规的做法,但公司最好仔细检查和对这些陈述进行压力测试,”他说。 “围绕这些网络安全陈述寻求额外的审计报告和政策可能会成为这个不断发展的市场的一部分。”

4.确认您的供应商支持 CSF 2.0

咨询服务和网络安全态势管理产品等可能需要重新评估和更新,以支持最新的 CSF。例如,Axio 的 Caralli 表示,鉴于 NIST 对治理职能的日益重视,应该重新审视传统的治理、风险和合规 (GRC) 工具。

此外,CSF 2.0 给供应链管理产品和服务带来了额外的压力,以更好地识别和控制第三方风险,Caralli 说。

他补充道:“现有的工具和方法很可能会在框架更新中看到机会,以改进其产品和服务,以更好地适应扩展的实践集。”

时间戳记:

更多来自 暗读