Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

什么是 NIST Cybersecurity Framework?

什么是 NIST Cybersecurity Framework?

Mar 17, 2023

随着网络威胁迅速演变、数据量呈指数级增长,许多组织都难以确保实现恰当的安全。采用完善的网络安全框架(CSF)可以帮助您保护业务。

最优秀的框架之一来自美国国家标准与技术研究院(National Institute of Standards and Technology)。本指南将概述 NIST CSF,包括其原则、优势以及关键组成部分。

NIST Cybersecurity Framework 的目的与优势

NIST Framework 为希望更好地管理并降低网络安全风险的组织提供指导。重要的是要理解:它并不是一套规则、控制措施或工具。相反,它提供了一套流程,帮助组织衡量其当前网络安全与风险管理体系的成熟度,并识别可用于加强这些体系的步骤。

实施 NIST 网络安全框架是自愿的,但由于多种原因,它可能对私营部门和公共部门中所有规模的组织都具有极大的价值:

  • 易于理解和使用。
  • 它本意就是可定制的——组织可以优先考虑那些能帮助其改进安全系统的活动。
  • 它以风险为基础——帮助组织确定哪些资产面临的风险最大,并先采取措施加以保护。

NIST CSF 的优势

使用 NIST CSF 可带来多重益处。尤其是,它可以帮助你:

  • 更深入了解当前的安全风险
  • 将最关键的工作设定为优先事项
  • 确定缓解策略
  • 评估潜在的工具和流程
  • 衡量网络安全投资的投资回报率(ROI)
  • 与所有利益相关方有效沟通,包括 IT、业务团队以及高管团队

精心挑选的相关内容:

NIST 网络安全框架的组成部分

NIST CSF 包含三个组成部分:

  • 核心
  • 实施分级
  • 配置文件

核心

核心以有条理的方式阐明高层次的网络安全目标,并使用非技术性语言以促进不同团队之间的沟通。在最高层级,共有五项功能:

  • 识别 — 确定针对所有公司资产(包括人员、系统和信息)的网络安全风险
  • 保护 — 部署系统以保障最关键的资产
  • 检测 — 发现可能对您的环境构成威胁的活跃网络安全事件
  • 响应— 采取行动应对威胁,防止或减轻损害
  • 恢复 — 修复因威胁而受损的能力或服务

每个功能都划分为若干类别,如下所示。总体而言一共有 23 个 NIST CSF 类别。

每个类别都有子类别——用于创建或改进网络安全计划的、以结果为导向的陈述,例如“外部信息系统已被编目”或“对检测系统的通知已进行调查”。请注意,每个结果的实现方式并未指定;由贵组织自行识别或制定适当的措施。


NIST CSF 核心功能与类别

NIST cybersecurity framework

实施层级

NIST CSF 包含四个实施层级,用于描述组织风险管理实践的成熟度水平。换句话说,它们可以帮助你衡量在降低网络安全风险方面的进展,并评估当前活动是否适合你的预算、监管要求以及期望的风险水平。各层级如下:

  • 第 1 层级:部分(Partial) — 非正式的、不存在或缺乏系统的风险管理方法
  • 第 2 级:基于风险的信息 — 部分的、孤立的实施,或尚未完成的风险管理流程
  • 第 3 级:可重复 — 正式且结构化的政策与流程,以及健全的风险管理计划
  • 第 4 级:自适应 — 能够应对的风险管理计划,并持续进行调整与改进

请记住:没有必要——甚至也不建议——尝试将所有领域都提升到第 4 级。相反,应确定哪些领域对您的业务最为关键,并着重改进这些领域。NIST CSF 建议:只有在这样做能够降低网络安全风险且具备成本效益时,才提升到更高的级别。

精心挑选的相关内容:

配置文件

配置文件本质上是在某一特定时刻展示贵组织的网络安全状态。组织通常会有多个配置文件,例如在使用 NIST CSF 之前尚未实施任何安全措施时的初始状态配置文件,以及期望达到的目标状态配置文件。这些配置文件有助于您制定降低网络安全风险的路线图,并衡量您的进展。

每个配置文件都会同时考虑您认为重要的核心要素(功能、类别和子类别)以及贵组织的业务需求、风险承受能力和资源。但配置文件并非用于刻板固定;您可能会发现需要在新版本的配置文件中添加或删除类别和子类别,或修订您的风险承受能力或资源。

NIST CSF 入门

NIST 提供了一份 Excel 电子表格 ,可帮助您开始使用 NIST CFS。起初这份电子表格可能看起来令人望而生畏。一个处理的方法是添加两个列:Tier 和 Priority。在 Tier 列中,按照前面说明的 1–4 级尺度评估贵组织中每个子类别的当前成熟度水平。使用 Priority 列来确定最重要的网络安全目标;例如,您可以将每个子类别的等级评为 Low、Medium 或 High。这个 网络研讨会 将引导您完成整个过程。

在继续前进的过程中,请抵制把事情想得过于复杂的冲动。一口气想把所有事情都做完,往往会导致几乎没有取得什么成果。请记住,所谓框架仅是帮助你聚焦工作重点的指导,因此不必害怕把 CSF 变成你们自己的方法。

同样要记住,网络安全是一段旅程,而不是终点,因此你的工作将会持续进行。通过从这些经验中吸取教训,你的组织应该已经具备了迈向更强健的网络安全态势的能力。

常见问题

  1. NIST 网络安全框架是什么?

NIST Cybersecurity Framework(CSF)是一套自愿性的指南,旨在帮助企业评估并提升其网络安全态势。

  1. NIST 框架用于什么用途?

该框架帮助组织实施流程,用于识别与减轻风险,以及检测、响应并从网络攻击中恢复。

  1. 谁应该使用 NIST 网络安全框架?

任何行业、规模和成熟度的组织都可以使用该框架来提升其网络安全计划。

  1. 我们组织是否应实施 NIST 网络安全框架?

如果你需要加强网络安全计划,并改进风险管理和合规流程,那么应考虑实施 NIST CSF。

  1. NIST 网络安全框架的五个要素是什么?

NIST CSF 具有五项核心职能:Identify、Protect、Detect、Respond 和 Recover。

  1. NIST 网络安全框架的三个部分是什么?

NIST CSF 由三个主要组成部分构成:core、implementation tiers 和 profiles。

分享到

了解更多

关于作者

Asset Not Found

Mike Tierney

前客户成功部副总裁

Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。