0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

应用NIST CSF网络的5个详细步骤

西西 来源:feiyan 2018-12-02 10:17 次阅读

根据公司需要调整美国国家标准与技术研究所(NIST)的安全路线图的可操作建议。

美国国家标准与技术研究所网络安全框架( NIST CSF )第一版于2014年发布,旨在帮助各类组织机构加强自身网络安全防御,最近更新到了1.1版。该框架是在奥巴马总统授意下,由来自政府、学术界和各行各业的网络安全专业人士编撰的,特朗普执政后纳入了联邦政府策略范畴。

尽管绝大多数公司企业都认识到了这项改善所有企业网络安全的有益协作的价值,调整和实现该框架确实说起来容易做起来难。NIST CSF 的内容都是公开的,谁都可以查阅,此处不再赘述。这里要讨论的,是可以帮助公司企业根据自身情况现实应用 NIST CSF 的五个步骤。

步骤 1:设定目标

在开始考虑实现 NIST CSF 之前,公司企业必须先着眼设置自己的目标。过程中遇到的第一个困难通常是在公司范围内就风险承受水平达成一致。在风险的可接受水平由什么组成这个问题上,高级管理层和IT部门之间通常存在断层。

首先,制订一份关于治理的协议草案,明确到底哪种风险水平是可以接受的。在进行到下一步前所有人都必须就此达成共识。另外,规划预算、设立实现优先级和需重点关注的部门也非常重要。

从公司里单个部门或少数几个部门入手意义重大。你可以通过试运行了解到哪些方法有效而哪些是无用功,还可以为后续的广泛部署发掘出正确的工具和最佳操作。试运行项目可以帮你构建更深入的实现,更精准地估测预算。

步骤 2:创建详细的配置文件

下一步就是根据公司具体业务需求深挖并调适框架。NIST的框架实现层可以帮你了解自身当前位置和需要到达的地方。分为3个领域:

风险管理过程

集成风险管理项目

外部参与

与 NIST CSF 大部分内容一致,这些也不是一成不变的东西,可以根据公司具体需求来调整。你也可以将之归类为人员、过程和工具,或者往框架中加上两个自己的类别。

上述3个领域都有4个层次。

第1层 - 不全面的:一般表示一种不协调、不一致的反应式网络安全站位。

第2层 - 风险指引型:有一些风险感知,但规划还是一致的。

第3层 - 可重复的:表明覆盖公司范围的CSF标准和一致的策略。

第4层 - 自适应的:指的是主动式威胁检测与预测。

层次越高,CSF标准的实现越完整,但最好调整这些层次以确保它们与自身目标相贴合。可以用自定义的层次来设置目标得分,但要确保在推进前征得所有利益相关者的同意。最有效的实现是针对具体公司和业务仔细调适过的那种。

步骤 3:评估当前状态

前面2步走完,就到了执行细致的风险评估以建立自身当前状态的时候了。最好既有具体职能部门的内部评估,又有针对整个公司的独立评估。寻找能评测你目标领域的开源工具和商业软件并训练员工使用这些工具软件,或者雇佣第三方来做风险评估。比如说,漏洞扫描器、CIS基线测试、网络钓鱼测试、行为分析等等。要确保的是,执行风险评估的人不知道你的目标得分是多少。

CSF实现团队要在呈交给关键利益相关者之前收集并核对最终得分。评估过程的目的是让公司明确了解自身运营(包括使命、职能、形象或声誉)、资产和人员所面临的安全风险。此过程应发现并完整记录漏洞与威胁。

举个例子,下面的图表中,公司标出了3个职能领域:策略、网络和应用。这些可能分布在混合云上,也可能被打散到不同环境以便能在更细致的层次上跟踪——这种情况下需要另外考虑不同部门领导是否需对现场及云端部署负责。

左侧热度图列出了不同CSF功能,可被扩展到任意粒度。采用4级量表,绿色表示一切OK,黄色代表该领域还需要做些工作,红色说明尚需认真分析和校正。这里,出于跨业务部门核心小组比较评估分数的目的,“识别”核心功能被打散了。SME和核心得分是根据企业目标平均的,然后再计算风险缺口。缺口大说明需要加快修复。这张表中,该公司的“防护”和“响应”功能是最弱的。

应用NIST CSF网络的5个详细步骤

步骤 4:缺口分析行动计划

有了对风险和潜在业务影响的深入认知,便可以开展缺口分析了。要将自身实际得分与目标得分做对比,或许可以考虑采用热度图以直观易懂的方式来呈现结果。任何显著差异都会立即凸显出你应加以关注的领域。

你得找出补足当前得分与目标得分间差距所需要完成的工作,发现一系列可以用来提升得分的动作,并与所有关键利益相关者商讨执行这些动作的优先顺序。具体项目要求、预算考量和人员配备水平可能都会影响到你的计划。

步骤 5:实现行动计划

上面4步为你带来了自身防御现状的清晰图景、一套贴合公司情况的目标、全面的缺口分析和一系列修复动作,于是你终于走到了实现 NIST CSF 这一步。将你的第一次实现当做为后续广泛实现记录过程和创建培训资料的机会。

行动计划的实现并不是终结,你还需设置标准来测试其有效性,并不断重新评估该框架以确保符合预期。这里面就应包含持续的迭代和与关键决策者进行验证的过程。为收获最大益处,你需要精炼实现过程,进一步校正 NIST CSF,使其更加贴合你的业务需求。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    10

    文章

    3192

    浏览量

    60182
  • NIST
    +关注

    关注

    1

    文章

    21

    浏览量

    9336
收藏 人收藏

    评论

    相关推荐

    专家解读 | NIST网络安全框架(1):框架概览

    本文主要探讨NIST CSF框架的起源目标、内容组成,及其在网络安全风险管理中的关键作用,通过采用该框架,组织能够更有效地实施风险识别、安全保护、威胁检测和事件响应,从而构建更加坚固和弹性的
    的头像 发表于 05-06 10:30 1420次阅读
    专家解读 | <b class='flag-5'>NIST</b><b class='flag-5'>网络</b>安全框架(1):框架概览

    专家解读 | NIST网络安全框架(2):核心功能

    NIST CSF是一关键的网络安全指南,不仅适用于组织内部,还可帮助管理第三方网络安全风险。CSF
    的头像 发表于 05-27 11:40 1539次阅读
    专家解读 | <b class='flag-5'>NIST</b><b class='flag-5'>网络</b>安全框架(2):核心功能

    csf文件怎么打开?用什么打开?

    csf文件用什么打开播放播放CSF文件的软件有很多,如:Teaching Player ,CSF文件播放器 。CSF文件播放器免费下载地址:CSF
    发表于 12-26 23:07

    csf文件如何打开

    csf文件如何打开 答案很简单了,就csf文件的播放器打开了。。这里提供一播放器免费下载地址:CSF文件播放器  teaching player
    发表于 12-26 23:07

    SEC_CSF_AUTHENTICATE_DATA.Authenticate_DataVerifcationIndex属性的实际用途是什么?

    SEC_CSF_INSTALL_CSFK 中指定)将从其证书中进行验证。之后,我们还为 SEC_CSF_INSTALL_KEY 配置部分提供了一“Verification Index”和一
    发表于 03-16 07:32

    网络安全领域,NIST框架是什么?

    网络安全领域,NIST 框架是什么?
    发表于 04-17 07:56

    CSF文件播放器

    CSF文件播放器 CSF文件播放器 CSF文件播放器下载介绍:  csf文件播放器目前很多
    发表于 06-10 09:50 468次下载

    csf文件解密器工具软件

    csf文件解密器工具软件:csf文件处理器(对没法放的加密的请用这个试试).exe
    发表于 12-26 23:27 71次下载

    csf格式播放器-下载

    csf格式播放器是CSF格式视频必备的播放器。这是一款集视频流、音频流和屏幕流播放于一体的媒体播放软件。播放科建流式的媒体文件(CSF格式)和其他媒体文件。
    发表于 12-26 23:30 19次下载
    <b class='flag-5'>csf</b>格式播放器-下载

    科健csf格式播放器

    科健csf格式播放器是CSF格式视频必备的播放器。这是一款集视频流、音频流和屏幕流播放于一体的媒体播放软件。播放科建流式的媒体文件(CSF格式)和其他媒体文件。 非常好用
    发表于 12-26 23:32 71次下载
    科健<b class='flag-5'>csf</b>格式播放器

    csf文件如何打开

    csf文件如何打开  答案很简单了,就csf文件的播放器打开了。。 这里提供一播放器免费下载地址:
    发表于 12-26 22:56 1.7w次阅读

    csf文件用什么打开播放

    csf文件用什么打开播放 播放CSF文件的软件有很多,如:Teaching Player ,CSF文件播放器 。
    发表于 12-26 23:00 1.9w次阅读

    矢量网络分析仪的使用步骤详细说明

    本文档的主要内容详细介绍的是矢量网络分析仪的使用步骤详细说明。
    发表于 02-27 09:57 92次下载

    NIST网络安全框架助你抵御网络威胁

    %。尽管新冠病毒疫情之下公司企业要担心方方面面的事务,但是在许多CEO看来,网络安全仍然是最重要的一方面。要衡量管理网络相关安全风险的准备度,许多公司企业会采用对标NIST(美国商务
    的头像 发表于 11-02 11:39 3249次阅读

    专家解读 | NIST网络安全框架(3):层级配置

    NIST CSF在核心部分提供了六类别的关键功能和子功能,并围绕CSF的使用提供了层级(Tier)和配置(Profile)两种工具,使不同组织和用户更方便有效地使用
    的头像 发表于 06-11 10:21 493次阅读
    专家解读 | <b class='flag-5'>NIST</b><b class='flag-5'>网络</b>安全框架(3):层级配置