随着网络威胁迅速演变、数据量呈指数级增长,许多组织都难以确保实现恰当的安全。采用完善的网络安全框架(CSF)可以帮助您保护业务。
最优秀的框架之一来自美国国家标准与技术研究院(National Institute of Standards and Technology)。本指南将概述 NIST CSF,包括其原则、优势以及关键组成部分。
NIST Cybersecurity Framework 的目的与优势
NIST Framework 为希望更好地管理并降低网络安全风险的组织提供指导。重要的是要理解:它并不是一套规则、控制措施或工具。相反,它提供了一套流程,帮助组织衡量其当前网络安全与风险管理体系的成熟度,并识别可用于加强这些体系的步骤。
实施 NIST 网络安全框架是自愿的,但由于多种原因,它可能对私营部门和公共部门中所有规模的组织都具有极大的价值:
- 易于理解和使用。
- 它本意就是可定制的——组织可以优先考虑那些能帮助其改进安全系统的活动。
- 它以风险为基础——帮助组织确定哪些资产面临的风险最大,并先采取措施加以保护。
NIST CSF 的优势
使用 NIST CSF 可带来多重益处。尤其是,它可以帮助你:
- 更深入了解当前的安全风险
- 将最关键的工作设定为优先事项
- 确定缓解策略
- 评估潜在的工具和流程
- 衡量网络安全投资的投资回报率(ROI)
- 与所有利益相关方有效沟通,包括 IT、业务团队以及高管团队
精心挑选的相关内容:
NIST 网络安全框架的组成部分
NIST CSF 包含三个组成部分:
- 核心
- 实施分级
- 配置文件
核心
核心以有条理的方式阐明高层次的网络安全目标,并使用非技术性语言以促进不同团队之间的沟通。在最高层级,共有五项功能:
- 识别 — 确定针对所有公司资产(包括人员、系统和信息)的网络安全风险
- 保护 — 部署系统以保障最关键的资产
- 检测 — 发现可能对您的环境构成威胁的活跃网络安全事件
- 响应— 采取行动应对威胁,防止或减轻损害
- 恢复 — 修复因威胁而受损的能力或服务
每个功能都划分为若干类别,如下所示。总体而言一共有 23 个 NIST CSF 类别。
每个类别都有子类别——用于创建或改进网络安全计划的、以结果为导向的陈述,例如“外部信息系统已被编目”或“对检测系统的通知已进行调查”。请注意,每个结果的实现方式并未指定;由贵组织自行识别或制定适当的措施。
NIST CSF 核心功能与类别
实施层级
NIST CSF 包含四个实施层级,用于描述组织风险管理实践的成熟度水平。换句话说,它们可以帮助你衡量在降低网络安全风险方面的进展,并评估当前活动是否适合你的预算、监管要求以及期望的风险水平。各层级如下:
- 第 1 层级:部分(Partial) — 非正式的、不存在或缺乏系统的风险管理方法
- 第 2 级:基于风险的信息 — 部分的、孤立的实施,或尚未完成的风险管理流程
- 第 3 级:可重复 — 正式且结构化的政策与流程,以及健全的风险管理计划
- 第 4 级:自适应 — 能够应对的风险管理计划,并持续进行调整与改进
请记住:没有必要——甚至也不建议——尝试将所有领域都提升到第 4 级。相反,应确定哪些领域对您的业务最为关键,并着重改进这些领域。NIST CSF 建议:只有在这样做能够降低网络安全风险且具备成本效益时,才提升到更高的级别。
精心挑选的相关内容:
配置文件
配置文件本质上是在某一特定时刻展示贵组织的网络安全状态。组织通常会有多个配置文件,例如在使用 NIST CSF 之前尚未实施任何安全措施时的初始状态配置文件,以及期望达到的目标状态配置文件。这些配置文件有助于您制定降低网络安全风险的路线图,并衡量您的进展。
每个配置文件都会同时考虑您认为重要的核心要素(功能、类别和子类别)以及贵组织的业务需求、风险承受能力和资源。但配置文件并非用于刻板固定;您可能会发现需要在新版本的配置文件中添加或删除类别和子类别,或修订您的风险承受能力或资源。
NIST CSF 入门
NIST 提供了一份 Excel 电子表格 ,可帮助您开始使用 NIST CFS。起初这份电子表格可能看起来令人望而生畏。一个处理的方法是添加两个列:Tier 和 Priority。在 Tier 列中,按照前面说明的 1–4 级尺度评估贵组织中每个子类别的当前成熟度水平。使用 Priority 列来确定最重要的网络安全目标;例如,您可以将每个子类别的等级评为 Low、Medium 或 High。这个 网络研讨会 将引导您完成整个过程。
在继续前进的过程中,请抵制把事情想得过于复杂的冲动。一口气想把所有事情都做完,往往会导致几乎没有取得什么成果。请记住,所谓框架仅是帮助你聚焦工作重点的指导,因此不必害怕把 CSF 变成你们自己的方法。
同样要记住,网络安全是一段旅程,而不是终点,因此你的工作将会持续进行。通过从这些经验中吸取教训,你的组织应该已经具备了迈向更强健的网络安全态势的能力。
常见问题
- NIST 网络安全框架是什么?
NIST Cybersecurity Framework(CSF)是一套自愿性的指南,旨在帮助企业评估并提升其网络安全态势。
- NIST 框架用于什么用途?
该框架帮助组织实施流程,用于识别与减轻风险,以及检测、响应并从网络攻击中恢复。
- 谁应该使用 NIST 网络安全框架?
任何行业、规模和成熟度的组织都可以使用该框架来提升其网络安全计划。
- 我们组织是否应实施 NIST 网络安全框架?
如果你需要加强网络安全计划,并改进风险管理和合规流程,那么应考虑实施 NIST CSF。
- NIST 网络安全框架的五个要素是什么?
NIST CSF 具有五项核心职能:Identify、Protect、Detect、Respond 和 Recover。
- NIST 网络安全框架的三个部分是什么?
NIST CSF 由三个主要组成部分构成:core、implementation tiers 和 profiles。
分享到
了解更多
关于作者
Mike Tierney
前客户成功部副总裁
Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。