Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

NIST 800-53:合规指南

NIST 800-53:合规指南

Mar 17, 2023

NIST 800-53 标准为组织应如何为其信息系统选择并维护定制的安全与隐私控制提供了扎实的指导。 NIST SP 800-53 Revision 5 是众多合规文档之一,如果你从事信息技术工作,就需要熟悉其中的内容。

本文将其拆解为易于理解的部分,重点强调该标准的实际含义与应用。

什么是 NIST 800-53?

NIST 800-53 是一项安全合规标准,由美国商务部与美国国家标准与技术研究院(NIST)在应对国家对手快速发展的技术能力的背景下制定。它汇编了信息技术实验室(ITL)推荐的控制措施。

NIST 800-53 对所有美国联邦信息系统(与国家安全相关的系统除外)是强制性的,并且具有技术中立性。然而,其指南可以被任何运营包含敏感或受监管数据的信息系统的组织采用。它提供了一份隐私与安全控制措施的目录,用于防范各种威胁,从自然灾害到敌对攻击。

该标准已发展为整合隐私和安全控制,并推动与其他网络安全与风险管理方法的协同。特别是,它符合《联邦信息处理标准》(Federal Information Processing Standards,FIPS)的适用范围;FIPS 要求组织按照 NIST 800-53 中所定义的内容实施一套最低基线级别的安全控制。NIST 标准也有助于组织遵守《联邦信息安全现代化法案》(FISMA),该法案在管理联邦项目的过程中,详细说明了安全与隐私方面的指导方针。

随着信息基础设施不断扩展并实现整合,无论是联邦系统还是私有系统,都需要在每个应用程序中构建隐私与安全的要求也随之增长。借助 NIST 800-53 中一整套全面的控制措施与指南,私有组织无需“重新发明轮子”即可维持网络安全。

NIST 800-53 的目标是什么?

该安全与隐私标准的目标有三方面:

  • 提供一份全面且灵活的控制措施清单,用于应对不断变化的技术与威胁,实现对当前与未来的保护
  • 建立评估用于确定控制有效性的方法与流程的基础
  • 通过用于讨论风险管理概念的共同词汇,改善组织之间的沟通

NIST Special Publication(SP)800-53中制定的控制措施旨在提升任何处理、存储或传输信息的组织或系统的风险管理能力。

谁必须遵循 NIST 800-53?

该标准对联邦信息系统、组织和机构是强制性的。与联邦政府开展合作的任何组织也必须遵守 NIST 800-53,以维持这种合作关系。

然而,该标准为任何组织提供了扎实的框架,帮助其制定、维护并改进信息安全实践,包括州、市政和部族政府,以及从中小企业到大型企业的私营公司。

NIST 800-53 的优势有哪些?

该标准最显著的优势在于能够构建更安全的信息系统。私营组织之所以自愿遵循 NIST 800-53,是因为其 18 个控制家族有助于他们应对“选择适当的基础安全控制、政策和程序”这一挑战,从而保护信息安全与隐私。

此外,它鼓励你分析所选择的每一项安全与隐私控制,以确保其适用于你的基础设施和环境。这个定制过程不仅有助于确保安全与合规,还能促进业务成功。 它推动在整个信息技术基础设施中以一致且具成本效益的方式应用控制措施。

最后,遵循 NIST 800-53 指南有助于你为遵守其他法规和项目(如 HIPAA、DFARS、PCI DSS 以及 GDPR)建立坚实的合规基础。

NIST SP 800-53 保护哪些数据?

虽然该标准并未提供特定信息类型的清单,但它确实为对组织创建、存储和传输的数据类型进行分类提供了建议。例如,一种分类可能是“受保护”;这类数据可能包括客户姓名、出生日期和社会保障号码。

NIST 800-53 安全控制

NIST 800-53 提供了安全与隐私控制(control)的目录以及选择指南。每个组织都应根据其各类内容类型的保护需求来选择控制措施。这需要对不同数据与信息系统中事件(incident)可能造成的影响进行谨慎的风险评估与分析。FIPS 199 定义了三种影响等级:

  • — 损失将造成有限的不利影响。
  • 中等 — 损失将造成严重的不利影响。
  • — 损失将造成灾难性的影响。

安全与控制家族

NIST 800-53 控制项被分配到以下 20 个类别中:

ID

Family Name

Examples of Controls

AC

Access Control

Account management and monitoring; least privilege; separation of duties

AT

Awareness and Training

User training on security threats; technical training for privileged users

AU

Audit and Accountability

Content of audit records; analysis and reporting; record retention

CA

Assessment, Authorization, and Monitoring

Connections to public networks and external systems; penetration testing

CM

Configuration Management

Authorized software policies, configuration change control

CP

Contingency Planning

Alternate processing and storage sites; business continuity strategies; testing

IA

Identification and Authentication

Authentication policies for users, devices and services; credential management

IP

Individual Participation

Consent and privacy authorization

IR

Incident Response

Incident response training, monitoring and reporting

MA

Maintenance

System, personnel and tool maintenance

MP

Media Protection

Access, storage, transport, sanitization, and use of media

PA

Privacy Authorization

Collection, use and sharing of personally identifiable information (PII)

PE

Physical and Environment Protection

Physical access; emergency power; fire protection; temperature control

PL

Planning

Social media and networking restrictions; defense-in-depth security architecture

PM

Program Management

Risk management strategy; insider threat program; enterprise architecture

PS

Personnel Security

Personnel screening, termination and transfer; external personnel; sanctions

RA

Risk Assessment

Risk assessment; vulnerability scanning; privacy impact assessment

SA

System and Services Acquisition

System development lifecycle; acquisition process; supply chain risk management

SC

System and Communications Protection

Application partitioning; boundary protection; cryptographic key management

SI

System and Information Integrity

Flaw remediation; system monitoring and alerting

遵循 NIST 800-53 的提示

以下最佳实践将帮助你为符合 NIST SP 800-53 选取并实施适当的安全与隐私控制。

  • 识别你的敏感数据。 了解你的组织处理哪些类型的数据、数据存储在哪里,以及数据是如何接收、维护和传输的。敏感数据可能分布在多个系统和应用程序中;它不一定只存在于你认为的地方。
  • 对敏感数据进行分类。 对你的数据进行分类和标记 根据其价值和敏感性来划分。为每种信息类型分别为每个安全目标(机密性、完整性和可用性)分配影响值(低、中或高),并在最高影响级别上对其进行分类。请查阅 FIPS 199 以确定与组织目标、使命和业务成功相关的适当安全类别和影响级别。通过自动化发现与分类来简化流程,并确保结果一致且可靠。
  • 通过风险评估来评估您当前的网络安全水平。 从高层次来看, risk assessment 包括识别风险、评估其发生概率及潜在影响、采取措施以整改最严重的风险,然后评估这些措施的有效性。
  • 制定并记录一份改进您的政策和流程的计划。 根据您特定的业务需求选择控制措施。选择过程的广度与严谨程度应与所缓解风险的影响程度成正比。记录您的计划,以及每项控制措施和政策选择的理由。
  • 提供持续的员工培训。教育所有员工了解访问治理和网络安全最佳实践,例如如何识别并上报恶意软件。
  • 将合规变成一项持续的过程。 一旦您的系统已达到符合 NIST 800-53 的状态,就应通过定期的系统审计来维护并提升合规性,尤其是在发生安全事件之后。

结论

所有联邦机构和组织都必须遵守 NIST 800-53;如果您与它们开展业务,也需要同样保持合规。对于不与联邦政府开展业务的组织而言,合规并非强制要求,但满足该标准将有助于您为遵守包括 HIPAA 和 GDPR 在内的多种其他法规奠定坚实基础,因此您无需每次都从头再来。

常见问题

  1. NIST 800 系列是什么?

NIST 800 series 是一套文件,用于描述美国联邦政府在信息系统安全方面的政策、程序和指南。

  1. NIST 800-53 是什么?

NIST 800-53 是一项监管标准,用于定义所有美国联邦信息系统(不包括与国家安全相关的系统)的最低安全控制基线。它规定了 Federal Information Processing Standard (FIPS) 所要求的最低安全控制基线。

  1. NIST 800-53 的用途是什么?

NIST 800-53 可帮助各种类型的组织正确架构并管理其信息安全系统,同时遵守 Federal Information Security Modernization Act (FISMA)。它提供了一个内容丰富的控制(措施)目录,用于增强安全性和隐私保护。

  1. NIST 800-53 中列出了多少项控制措施?

NIST 800-53 包含 20 个控制措施类别(families),其中包含 1,000 多项独立的控制措施。每个类别都与特定主题相关,例如访问控制。

  1. NIST 800-53 的当前版本是什么?

NIST 800-53 第 5 次修订版于 2020 年 9 月发布。

  1. 谁必须遵守 NIST 800-53?

NIST 800-53 仅对所有机构和组织中的联邦信息系统具有强制要求。然而,这些指南同样对州、地方和部落政府以及私营公司非常有用。

分享到

了解更多

关于作者

Asset Not Found

Mike Tierney

前客户成功部副总裁

Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。