NIST SP 800-171 详细说明了所有美国国防部(DoD)承包商多年来必须遵循的要求。该指南在 2020 年进行了更新,并于 2023 年 5 月发布了修订版 3。
Netwrix 随时准备帮助组织实现、维持并证明 NIST 800-171 合规。下面,我们将总结其关键要求,并分享如何开始执行该法规的建议。
什么是 NIST 800-171?
NIST Special Publication 800-171 涵盖了在非联邦信息系统和组织中对受控非密信息(Controlled Unclassified Information,CUI)的保护。它旨在帮助为联邦或州机构提供服务的组织,确保处理或存储 CUI 的系统安全且受到严格控制。
Executive Order 13556 为了“使行政部门处理需要保护的非密信息的方式标准化”,建立了覆盖整个政府的 CUI 计划。受控非密信息(Controlled unclassified Information) 是指由政府创建的、未被归类为密级但仍需要受到保护的任何信息。这包括电子邮件、电子文件、蓝图、图纸、公司或承包商的专有信息(例如销售订单和合同)以及纸质记录。NIST 800-171 保护的所有敏感信息类别都在 CUI registry 中列出。
谁必须遵守 NIST SP 800-171 的要求?
对处理、存储或传输 CUI 的非联邦组织要求遵守 NIST SP 800-171。示例可能包括:
- 国防承包商
- 与联邦机构签订的合同要求创建、处理或存储 CUI 的组织
- 与美国政府合作的医疗机构,尤其是通过 VA 为退伍军人提供服务的机构
- 由联邦机构资助、并使用 CUI 的大学和研究机构
- 与 NASA 或其他政府机构签约的航空航天和航空公司
- 制造商 为联邦政府用途生产产品的企业,例如军用装备
- 处理政府 IT 系统的 IT 服务提供商,或向联邦机构提供云服务的企业
- 为政府机构管理金融数据,或向政府提供金融服务的金融机构
- 为政府案件或敏感的法律事务提供服务的律师事务所
- 属于政府承包商供应链并能够访问 CUI 的组织
组织如何证明符合要求?
尽管最初的 NIST SP 800-171 允许组织对其合规水平进行自我声明(self-attest),但截至 Rev 2,组织必须接受经认证的评估员的评估,以确定其合规水平,依据的是 Cybersecurity Maturity Model Certification(CMMC)。
CMMC 是一个评估框架和认证计划,用于详细说明一套网络安全成熟度等级。在最初的 CMMC 中,这些等级从 1 级(基础网络卫生)到 5 级(高级/渐进)。第 2 版将把模型精简为 3 个网络安全等级,并使各等级的要求与 NIST 网络安全标准保持一致。任何处理 CUI 的企业都必须获得认证,以符合其合同所要求的 CMMC 等级。
NIST SP 800-171 控制项
NIST SP 800-171 包含 14 个控制家族,为保护 CUI 提供指南。以下是这些控制家族以及简短的检查清单,帮助你确保与你最重要的 NIST 安全要求尽可能保持一致
访问控制
该家族是 NIST SP 800-171 中规模最大的,包含 22 项控制。你需要监控 IT 环境中的所有访问事件,并限制对系统和数据的访问。
NIST SP 800-171 建议重点关注以下行动:
- 实施最小特权原则。
- 在组织内部控制 CUI 的流转,并在移动设备上对其进行加密。
- 监控并控制远程访问。
- 控制并限制移动设备的使用。
- 分离个人的职责,以帮助防止异常活动。
- 使用加密和身份验证来授权并保护无线访问。
意识与培训
这一组控制措施要求您确保管理者、系统管理员以及其他用户了解其活动所关联的安全风险。他们必须熟悉组织的安全策略和基本的网络安全实践,以便能够识别并应对内部人员和外部人员威胁。
确保恰当意识的最佳方式,是定期为员工提供安全培训。
审计与问责
该组家族由 9 项控制措施组成,要求您保留审计记录,以便用于安全调查,并让用户对其行为承担责任。组织需要收集并分析审计日志,以检测未授权的活动并及时响应。
以下步骤将帮助你实施这些控制措施:
- 审查并更新被审计的事件。
- 报告审计流程中的失败情况。
- 生成报告以支持按需分析,并提供符合性证据。
- 保护审计系统,防止未经授权的访问。
配置管理
该类别还包含 9 项控制措施。你需要建立并维护基线配置(baseline configurations),这包括对用户安装的软件以及对组织系统所做的所有变更进行控制和监控。
你需要重点关注以下活动:
- 记录所有因 IT 系统变更而导致访问受限的事件。
- 通过配置系统仅提供必要的能力来采用最小功能原则(least functionality)。
- 限制、禁用或阻止使用非必需的程序、功能、协议和服务。
- 将未经授权的软件加入黑名单。
识别与身份验证
该类别包含 11 项控制措施,旨在防止对关键系统的未授权访问,并降低数据丢失的风险。您需要能够验证网络中用户、进程和设备的身份。
务必遵循以下最佳实践:
- 对网络和本地访问使用多因素认证(MFA)。
- 禁用长期未使用的用户账户。
- 制定一项强有力的 密码策略,其中包括强制要求密码具备最低复杂度,并且只存储加密后的密码。
事件响应
组织必须制定事件响应策略,以便对任何可能导致 数据泄露 或系统停机的事件做出及时响应。
这里最好的建议是:
- 建立具备检测、分析、响应和报告安全事件的能力。
- 定期测试您的事件响应计划。
维护
不当的系统维护可能导致 CUI 泄露,从而威胁该信息的机密性。因此,您需要定期执行维护。
特别需要注意:
- 密切关注执行维护活动的个人和团队。
- 确保为异地维护而移走的设备不包含敏感数据。
- 确保包含诊断和测试程序的介质不含恶意代码。
介质保护
该控制族要求你确保包含 CUI 的系统介质的安全性,其中包括纸质介质和数字介质。
你需要采取多项措施:
- 控制并限制对介质的访问。
- 实施密码学机制,以保护存储在数字介质上的 CUI。
- 在处置之前,确保系统介质中不包含任何 CUI。
- 当便携式存储设备没有可识别的所有者时,禁止使用该设备。
人员安全
这一相对较小的控制集要求你监控用户活动,并确保所有包含 CUI 的系统在人员行动期间及之后(例如员工离职和数据传输)都受到保护。
物理保护
物理保护包括对硬件、软件、网络和数据进行保护,使其免受由物理事件引起的损坏或丢失。
NIST SP 800-171 要求组织:
- 将对系统和设备的物理访问限制为获授权的用户。
- 维护对物理访问的审计日志。
- 控制物理访问设备。
风险评估
受 NIST SP 800-171 约束的组织必须定期评估其 IT 环境中潜在的风险。此外,他们还需要扫描关键系统和应用程序中的漏洞,并根据 risk assessment 的结果进行修复。
安全评估
贵组织必须监控并评估其安全控制措施,以确定这些措施是否足够有效,能够帮助确保数据安全。你需要:
- 制定一份计划,说明系统边界、系统之间的关系,以及落实安全要求的程序。
- 定期更新该计划。
- 制定并实施行动计划,以降低或消除关键系统中的漏洞。
系统与通信保护
这个相当庞大的类别由 16 项控制措施构成,用于监控、控制并保护 IT 系统传输或接收的信息。
尤其需要:
- 防止未经授权的信息传输。
- 为与内部网络隔离的、面向公开访问的系统组件建立子网络。
- 实施密码学机制,以防止未经授权披露 CUI。
- 默认拒绝网络通信流量。
- 控制并监控移动代码和 VoIP 技术的使用。
系统与信息完整性
这一组控制要求你需要迅速识别并修复系统缺陷,同时保护关键资产免受恶意代码侵害。
包括以下任务:
- 监控并立即响应可能表明 IT 系统被未授权使用或存在其他网络威胁的安全警报。
- 对 IT 系统定期进行扫描,并在从外部来源下载、打开或执行文件时对其进行扫描。
- 一旦有新版本可用,就立即更新杀毒软件、反恶意软件以及相关工具。
精心挑选的相关内容:
符合 NIST SP 800-171 的最佳实践
以下最佳实践将帮助你实现 NIST SP 800-171 合规:
- 了解需求:花时间深入研究 NIST Special Publication 800-171,包括其要求、控制措施以及推荐的安全实践。
- 对数据进行分类:要符合 NIST SP 800-171,您需要知道组织处理哪些 CUI,以便应用合适的安全控制来保护它。
- 实施严格的访问控制: 使用强身份验证、有效的 密码策略 、基于角色的访问以及定期的访问审查来控制对 CUI 的访问。
- 提供定期的安全培训:教育员工了解网络安全最佳实践以及遵守 NIST 的重要性。人为错误是导致安全漏洞的常见原因,因此让员工保持知情并保持警惕至关重要。
- 审计活动:实施持续监控,以便及时发现并应对安全威胁。
- 制定事件响应计划:制定一份全面的计划,详细说明发生安全漏洞时应采取的步骤。做好有效应对的准备可以显著降低安全事件带来的影响。
- 管理第三方风险:如果您与第三方供应商或服务提供商合作,请确保他们也遵守 NIST 合规标准。评估其安全实践,并在合同中为数据保护制定清晰的指导方针。
- 保存记录:维护有关合规工作、评估以及安全事件的详细记录。文档不仅有助于证明合规性,还能为事后分析和改进提供支持。
NIST SP 800-171 合规检查清单
以下清单将帮助您确保符合 NIST 800-171:
- 向您的联邦或州机构寻求建议。即使您不是 DoD 承包商,如果您为其他联邦政府机构提供服务,也很有可能这些机构会要求您证明符合 NIST SP 800-171。您需要确保完全理解联邦或州机构对您的期望以及它们的截止日期。
- 根据贵组织的实际情况定义 CUI。识别网络中 CUI 存储、处理或传输的位置。
- 执行差距分析。评估您的安全态势,以确定哪些方面目前已满足合规要求,以及哪些方面还需要进一步的工作。
- 为您需要采取的行动设定优先级并制定计划。
- 根据差距分析和优先级划分的结果实施相应的变更。
- 确保您的分包商符合 NIST SP 800-171 的要求。
- 指定一名人员负责准备文档,说明贵组织如何保护 CUI;同时该人员还需要在合规流程中推动并协调贵 IT 团队与管理层的参与。也有提供咨询与评估服务的顾问,可以帮助您实现 NIST SP 800-171 合规。
附录:相关指南
正如我们所看到的,NIST 900-171 说明了非联邦承包商必须如何保护 CUI。下面是两份相关出版物,供您了解。
NIST SP 800-53
NIST 800-53 介绍联邦机构应如何构建和管理信息安全系统。它是《联邦信息安全管理法》(Federal Information Security Management Act,FISMA)的补充文件,适用于所有联邦机构。该文件篇幅仅约 125 页,主要涵盖对 CUI 信息进行保护——这些信息会在传递到非联邦组织的内部系统时受到保护。例如,如果你是政府机构的承包商,你将遵循 NIST 800-171 的要求。然而,如果你是联邦工作人员,你所在部门必须与 NIST 800-53 保持一致。
NIST 800-53 包含四项额外的安全控制,而这些控制不在 NIST-800-171 中:
- 应急计划 — 涵盖为应对网络安全攻击而采取的行动,例如规划并测试备份和恢复流程。
- 规划(组织特定) — 涵盖安全规划,包括政策的目的、范围、角色与职责
- 安全评估与授权 — 涵盖开展安全评估并授权访问敏感数据
- 系统和服务采购 — 关注在其整个生命周期中获取、开发和管理系统与服务。
ISO 27001
ISO 27001是面向全球组织的信息安全管理体系标准。它比 NIST SP 800-171 更灵活,着重详细列出 114 项控制措施,而非更为具体的安全要求。ISO 27001 提供正式的认证选项。
尽管这些框架的关注重点不同,但它们都强调以下事项的重要性:
- 开展风险评估
- 制定全面的信息安全政策和程序
- 根据角色与责任限制对信息和信息系统的访问
- 对人员开展信息安全保护方法培训
- 制定事件响应程序
- 维护与信息安全相关的文档和记录
- 评估供应链合作伙伴的安全实践,并在合同中制定安全要求
想了解更多关于 NIST Special Publication 800-171 的信息吗?请访问 NIST 的计算机安全资源中心(CSRC)上的官方页面: https://csrc.nist.gov/publications/detail/sp/800-171/rev-1/final
分享到
了解更多
关于作者
Craig Riddell
Field CISO NAM
Craig 是一位屡获殊荣的信息安全领导者,专注于身份与访问管理。在他于 Netwrix 担任 Field CISO NAM 的先前岗位中,他凭借在现代化身份解决方案方面的广泛经验,包括对 privileged access management(特权访问管理)、zero standing privilege(零常驻特权)以及 Zero Trust 安全模型的实践经验。加入 Netwrix 之前,Craig 曾在 HP 和 Trend Micro 担任领导职务。他同时持有 CISSP 以及 Certified Ethical Hacker 认证。