91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

專家解讀 | NIST網(wǎng)絡(luò)安全框架(3):層級配置

jf_73420541 ? 來源:jf_73420541 ? 作者:jf_73420541 ? 2024-06-11 10:21 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

NIST CSF在核心部分提供了六個類別的關(guān)鍵功能和子功能,并圍繞CSF的使用提供了層級(Tier)和配置(Profile)兩種工具,使不同組織和用戶更方便有效地使用CSF,本文將深入探討CSF層級和配置的主要內(nèi)容,及其使用方法。關(guān)鍵字:網(wǎng)絡(luò)安全框架;CSF層級;CSF配置

CSF層級

在組織的系統(tǒng)性風(fēng)險治理過程中,CSF框架可以用于識別、評估和管理網(wǎng)絡(luò)安全風(fēng)險。結(jié)合現(xiàn)有的管理流程,組織可以利用CSF分析確定當(dāng)前網(wǎng)絡(luò)安全風(fēng)險管理方法中存在的差距,并制定改進路線圖。CSF通過“(實施)層級”為利益相關(guān)者提供了組織網(wǎng)絡(luò)安全計劃的相關(guān)背景信息。NIST 明確指出,CSF層級并非成熟度模型,而是一種指導(dǎo)性的方法,用于闡明網(wǎng)絡(luò)安全風(fēng)險管理和企業(yè)運營風(fēng)險管理之間的關(guān)系,簡而言之,層級提供了一條清晰的路徑,將網(wǎng)絡(luò)安全風(fēng)險納入企業(yè)的整體組織風(fēng)險中,同時作為評估當(dāng)前網(wǎng)絡(luò)安全風(fēng)險管理實踐的基準,幫助組織制定改善其網(wǎng)絡(luò)安全狀況的計劃。

1.層級定義

由于不同組織具有不同的風(fēng)險、不同的風(fēng)險承受能力以及不同的威脅和漏洞,因此他們對CSF的實施方式也會存在區(qū)別。例如,大型企業(yè)可能已經(jīng)實施了CSF核心中的大部分安全措施,而小型組織可能因為只擁有較少的數(shù)據(jù)泄露途徑,其數(shù)據(jù)安全流程可能僅處于起步階段。為了滿足不同組織的不同安全要求,實施層以等級式的描述方式,將企業(yè)網(wǎng)絡(luò)安全風(fēng)險管理實踐映射至CSF框架,用來描述企業(yè)實踐與NIST CSF的一致程度。

wKgaomZntDiAEWWkAABI6yPi4Z4727.png

圖1 NIST CSF的四個實施層級

這些層級可幫助組織考慮其網(wǎng)絡(luò)安全計劃的適當(dāng)嚴格程度、如何有效地將網(wǎng)絡(luò)安全風(fēng)險決策整合到更廣泛的風(fēng)險決策中,以及企業(yè)從第三方共享和接收網(wǎng)絡(luò)安全信息的程度。NIST明確指出這些級別不是成熟度級別。級別越高,企業(yè)的風(fēng)險管理實踐就越符合NIST CSF的規(guī)定。每個實施層都分為兩個個主要組成部分:風(fēng)險治理實踐(治理)和風(fēng)險管理實踐(識別、保護、檢測、響應(yīng)和恢復(fù))。

2.層級選擇

企業(yè)組織的領(lǐng)導(dǎo)層負責(zé)選擇在該組織在網(wǎng)絡(luò)安全風(fēng)險治理和管理中應(yīng)達到的CSF層級。選擇層級時,一般考慮如下原則:● 在整體層級、功能或類別層級進行選擇,比在子類別層級進行選擇,可以更好地了解組織當(dāng)前的網(wǎng)絡(luò)安全風(fēng)險管理實踐?!袢绻M織只想關(guān)注CSF功能的子集,可以使用兩個層級(治理或管理)組件之一。例如,如果您的范圍僅限于治理,則可以省略網(wǎng)絡(luò)安全風(fēng)險管理描述。在選擇層級時,考慮組織的以下特征和因素:當(dāng)前的風(fēng)險管理實踐;威脅環(huán)境;法律和監(jiān)管要求;信息共享實踐;業(yè)務(wù)和任務(wù)目標;供應(yīng)鏈要求;組織的約束,包括資源。●確保所選擇的層級有助于實現(xiàn)組織目標,可行實施,并將網(wǎng)絡(luò)安全風(fēng)險降低到組織可接受的水平,以保護關(guān)鍵資產(chǎn)和資源?!裥枰獣r鼓勵向更高層級發(fā)展,以解決風(fēng)險或法規(guī)要求。

CSF配置

功能、類別和子類別與組織的業(yè)務(wù)需求、風(fēng)險承受能力和資源的一致性。配置文件使組織能夠建立一個降低網(wǎng)絡(luò)安全風(fēng)險的路線圖,該路線圖與組織和部門目標保持一致,考慮法律/監(jiān)管要求和行業(yè)最佳實踐,并反映風(fēng)險管理優(yōu)先事項??紤]到許多組織的復(fù)雜性,他們可能會選擇擁有多個配置文件,與特定組件保持一致并認識到他們的個人需求??蚣芘渲梦募捎糜诿枋鎏囟ňW(wǎng)絡(luò)安全活動的當(dāng)前狀態(tài)或期望的目標狀態(tài)。組織的CSF配置可以分為:●當(dāng)前配置:指定了組織當(dāng)前實現(xiàn)的一組CSF成效,并描述了如何實現(xiàn)每個功能?!衲繕伺渲茫褐付藶閷崿F(xiàn)組織的網(wǎng)絡(luò)安全風(fēng)險管理目標,而優(yōu)先考慮的期望 CSF 成效。目標配置需要考慮組織網(wǎng)絡(luò)安全態(tài)勢的預(yù)期變化,例如新要求、新技術(shù)的采用情況,以及威脅情報的趨勢。CSF 2.0 描述了一個用于創(chuàng)建和使用組織概況的五步流程。更具體地說,該流程將一個目標配置(愿景)與一個當(dāng)前配置(已評估)進行比較。然后,進行差距分析,并制定和實施行動計劃。該流程自然地導(dǎo)致了目標概況的改進,以在下一次評估期間使用。

wKgaomZntH-Abm0iAAEdnzIHaFc593.png

圖2 NIST CSF配置的創(chuàng)建步驟

1.確定范圍

該步驟主要記錄那些用于定義概況的一些基本事實和假設(shè),以定義其范圍。一個組織可以擁有多個不同的組織配置,每個配置都具有不同的范圍。例如,一個配置可以涵蓋整個組織,也可以只針對組織的財務(wù)系統(tǒng),或應(yīng)對勒索軟件威脅和處理涉及這些財務(wù)系統(tǒng)的勒索軟件事件。在該階段需要回答以下問題:●創(chuàng)建組織配置的原因是什么?●該配置是否將覆蓋整個組織?如果不是,將包括組織的哪些部門、數(shù)據(jù)資產(chǎn)、技術(shù)資產(chǎn)、產(chǎn)品和服務(wù),以及/或合作伙伴和供應(yīng)商?●配置是否將涵蓋所有類型的網(wǎng)絡(luò)安全威脅、漏洞、攻擊和防御?如果不是,將包括哪些類型?●誰負責(zé)制定、審查和實施配置?●誰負責(zé)設(shè)定實現(xiàn)目標結(jié)果的行動規(guī)劃?

2.收集信息

該階段需要收集的信息示例包括組織政策、風(fēng)險管理優(yōu)先事項和資源、企業(yè)風(fēng)險概況、業(yè)務(wù)影響分析(BIA)登記、組織遵循的網(wǎng)絡(luò)安全要求和標準、實踐和工具(例如,程序和安全措施)以及工作角色。每個配置所需信息的來源主要取決于實際情況,該配置需要捕獲的元素,以及所期望的詳細級別。

3.創(chuàng)建配置

創(chuàng)建配置需要確定配置應(yīng)包含的信息類型,以及記錄所需信息??紤]當(dāng)前配置的風(fēng)險影響,以指導(dǎo)目標配置的規(guī)劃和優(yōu)先級確定。此外,考慮使用社區(qū)配置作為目標概況的基礎(chǔ)。創(chuàng)建配置的主要步驟包括:●下載最新的CSF組織配置模板表格,并根據(jù)需要進行自定義;●將適用的網(wǎng)絡(luò)安全成效納入您的配置用例,并根據(jù)需要記錄理由;●在當(dāng)前配置欄中記錄當(dāng)前的網(wǎng)絡(luò)安全實踐;●在目標配置欄中記錄網(wǎng)絡(luò)安全目標及其實現(xiàn)計劃;●使用優(yōu)先級字段,突出每個目標的重要性。

4.分析差距

分析當(dāng)前配置和目標配置之間的差距,并制定行動計劃。通過差距分析,識別當(dāng)前配置和目標配置之間的差異,并制定優(yōu)先行動計劃(例如,風(fēng)險登記、風(fēng)險報告、行動計劃和里程碑等),以解決這些差距。

wKgZomZntKyAWasqAABzDofXJpU505.png

圖3 通過配置分析差距和改進

5.行動改進

該階段主要實施行動計劃,并更新組織的配置。通過遵循行動計劃解決差距,并使組織朝著目標配置邁進。一般來說,行動計劃可以設(shè)置總體的截止日期,也可能是持續(xù)進行的。行動計劃通過管理、程序化和技術(shù)控制的任意組合來實現(xiàn)。隨著這些控制的實施,組織概況可以用于跟蹤實施狀態(tài)。隨后,通過關(guān)鍵績效指標(KPI)和關(guān)鍵風(fēng)險指標(KRI)可以監(jiān)測控制措施和相關(guān)風(fēng)險。超出風(fēng)險容忍度的網(wǎng)絡(luò)風(fēng)險通過風(fēng)險評估進行觀察。超出風(fēng)險容忍度的風(fēng)險可能會促使行動計劃、組織配置的更新。差距分析也可能導(dǎo)致創(chuàng)建具有更長修復(fù)時間的差距。

使用方法

層級和組織配置是NIST CSF提供的關(guān)鍵工具,一旦組織確定了層級選擇,就可以使用它們來幫助制定組織的當(dāng)前和目標配置文件。例如,如果領(lǐng)導(dǎo)層確定您的組織在識別和保護功能中應(yīng)該處于第二層(風(fēng)險知情),那么當(dāng)前配置文件將反映目前在這兩個功能內(nèi),實現(xiàn)第二層網(wǎng)絡(luò)安全風(fēng)險管理實踐的情況(如表1)。表1針對“識別”和“保護”功能的風(fēng)險管理實踐描述(采用第2層級的示例)

層級
風(fēng)險治理實踐
風(fēng)險管理實踐
第1級(部分的)


第2級(風(fēng)險知悉)

組織在組織級別意識到了網(wǎng)絡(luò)安全風(fēng)險,但尚未建立全面的網(wǎng)絡(luò)安全風(fēng)險管理方法。

在組織目標和計劃中考慮網(wǎng)絡(luò)安全可能會在組織的某些層面發(fā)生,但并非所有層面都會涉及。對組織和外部資產(chǎn)進行網(wǎng)絡(luò)風(fēng)險評估是常有的,但通常不是可重復(fù)或定期進行的。

組織內(nèi)部的網(wǎng)絡(luò)安全信息共享是以非正式的方式進行的。

組織意識到了與其供應(yīng)商以及所采購和使用的產(chǎn)品和服務(wù)相關(guān)的網(wǎng)絡(luò)安全風(fēng)險,但并未一致或正式地對這些風(fēng)險做出響應(yīng)。
第3級(可重復(fù))

第4級(自適應(yīng))


同樣,目標配置文件將反映出需要改進的識別和保護結(jié)果,以完全實現(xiàn)第二層描述。層級應(yīng)該用于指導(dǎo)和提供信息,而不是取代組織的網(wǎng)絡(luò)安全風(fēng)險治理和管理方法。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 框架
    +關(guān)注

    關(guān)注

    0

    文章

    404

    瀏覽量

    18417
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3489

    瀏覽量

    63405
  • CSF
    CSF
    +關(guān)注

    關(guān)注

    0

    文章

    21

    瀏覽量

    12685
  • NIST
    +關(guān)注

    關(guān)注

    1

    文章

    24

    瀏覽量

    9754
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    IDIADA將參加TAAS LABS 2026中國汽車網(wǎng)絡(luò)安全及數(shù)據(jù)安全合規(guī)峰會

    我們很高興地宣布,Applus+ IDIADA將參加備受矚目的TAAS LABS 2026中國汽車網(wǎng)絡(luò)安全及數(shù)據(jù)安全合規(guī)峰會。這一行業(yè)盛會匯聚了業(yè)界領(lǐng)袖、技術(shù)專家和監(jiān)管機構(gòu),共同探討網(wǎng)聯(lián)汽車時代汽車
    的頭像 發(fā)表于 02-28 10:21 ?365次閱讀

    國產(chǎn)網(wǎng)絡(luò)安全整機在工控網(wǎng)絡(luò)安全上的保護策略

    網(wǎng)絡(luò)安全是指網(wǎng)絡(luò)系統(tǒng)的硬件、軟件及其系統(tǒng)中的數(shù)據(jù)受到保護,不因偶然的或者惡意的原因而遭受到破壞、更改、泄露,確保系統(tǒng)連續(xù)可靠正常地運行,網(wǎng)絡(luò)服務(wù)不中斷。
    的頭像 發(fā)表于 01-27 10:27 ?117次閱讀
    國產(chǎn)<b class='flag-5'>網(wǎng)絡(luò)安全</b>整機在工控<b class='flag-5'>網(wǎng)絡(luò)安全</b>上的保護策略

    解讀網(wǎng)絡(luò)安全等級保護”:守護網(wǎng)絡(luò)空間的法律基石與實戰(zhàn)指南

    前言服務(wù)器上穩(wěn)定閃爍的指示燈背后,是等級保護制度為海量數(shù)據(jù)流動筑起的無形防線——它們不僅是技術(shù)標準,更是《網(wǎng)絡(luò)安全法》規(guī)定的國家基石。人們經(jīng)常聽到“等保二級”、“等保三級”,它們并非簡單的數(shù)字標簽
    的頭像 發(fā)表于 01-12 17:31 ?471次閱讀
    <b class='flag-5'>解讀</b>“<b class='flag-5'>網(wǎng)絡(luò)安全</b>等級保護”:守護<b class='flag-5'>網(wǎng)絡(luò)</b>空間的法律基石與實戰(zhàn)指南

    人工智能時代,如何打造網(wǎng)絡(luò)安全“新范式”

    在當(dāng)今信息化迅速發(fā)展的時代,5G、大數(shù)據(jù)、云計算、深度學(xué)習(xí)等新興技術(shù)的廣泛應(yīng)用,帶來了前所未有的網(wǎng)絡(luò)安全挑戰(zhàn)。人工智能技術(shù)的崛起,為網(wǎng)絡(luò)安全領(lǐng)域提供了新的解決方案,尤其在威脅識別、告警分析、態(tài)勢感知
    的頭像 發(fā)表于 12-02 16:05 ?478次閱讀

    攻擊逃逸測試:深度驗證網(wǎng)絡(luò)安全設(shè)備的真實防護能力

    攻擊逃逸測試通過主動模擬協(xié)議混淆、流量分割、時間延遲等高級規(guī)避技術(shù),能夠深度驗證網(wǎng)絡(luò)安全設(shè)備的真實防護能力。這種測試方法不僅能精準暴露檢測引擎的解析盲區(qū)和策略缺陷,還能有效評估防御體系在面對隱蔽攻擊
    發(fā)表于 11-17 16:17

    ??低晿s獲全球首批NIST CSF 2.0認證

    近日,海康威視成功通過NIST CSF網(wǎng)絡(luò)安全框架2.0版本的認證,經(jīng)過全球權(quán)威標準組織——英國標準協(xié)會(BSI)多輪嚴格審核,成為國內(nèi)首個獲得NIST CSF 2.0認證的公司。這一
    的頭像 發(fā)表于 10-15 17:08 ?862次閱讀

    國產(chǎn)“芯”防線!工控機如何筑牢網(wǎng)絡(luò)安全屏障

    在當(dāng)今世界,信息化和數(shù)字化已經(jīng)成為全球發(fā)展的大趨勢,而網(wǎng)絡(luò)安全則是數(shù)字時代最重要的基石之一。在這個防護網(wǎng)絡(luò)安全的戰(zhàn)場上,國產(chǎn)工控機正以自主創(chuàng)新的實力捍衛(wèi)網(wǎng)絡(luò)安全屏障,在銀行、機關(guān)部門、工業(yè)互聯(lián)網(wǎng)等關(guān)鍵領(lǐng)域構(gòu)建起堅實的防護線,成為
    的頭像 發(fā)表于 09-29 17:32 ?845次閱讀

    華為亮相2025國家網(wǎng)絡(luò)安全宣傳周

    2025國家網(wǎng)絡(luò)安全宣傳周(以下簡稱“網(wǎng)安周”)在昆明正式開幕。今年大會主題為“網(wǎng)絡(luò)安全為人民,網(wǎng)絡(luò)安全靠人民”,網(wǎng)安周以會議、論壇、競賽、展覽等多種形式著力展示創(chuàng)新成果。大會期間,華為眾多重磅
    的頭像 發(fā)表于 09-16 15:12 ?1109次閱讀
    華為亮相2025國家<b class='flag-5'>網(wǎng)絡(luò)安全</b>宣傳周

    昆侖芯科技亮相2025北外灘網(wǎng)絡(luò)安全論壇

    近日,由上海市委網(wǎng)信辦指導(dǎo),中國信息安全測評中心、上海交通大學(xué)共同主辦的《2025第四屆北外灘網(wǎng)絡(luò)安全論壇》在上海成功舉辦。本屆論壇以“網(wǎng)數(shù)迭代、智引未來”為主題,廣泛匯聚頂尖專家學(xué)者、行業(yè)領(lǐng)軍人物
    的頭像 發(fā)表于 09-15 10:00 ?912次閱讀

    wifi解決方案實現(xiàn)了網(wǎng)絡(luò)安全

    silex希來科wifi解決方案實現(xiàn)了網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 08-27 15:01 ?652次閱讀

    Claroty與NIST網(wǎng)絡(luò)安全框架中文手冊

    的 IEC-62443 標準,以及一些法規(guī),例如,美國運輸安全管理局(TSA)針對交通運輸?shù)闹噶?、歐盟 NIS2 指令。隨著這些標準的采用率不斷提升,它們將促使關(guān)鍵基礎(chǔ)設(shè)施企業(yè)優(yōu)化其網(wǎng)絡(luò)安全計劃,以保持合規(guī)性,提高其彈性,并避免運營中斷或影響人員
    發(fā)表于 06-20 17:14 ?0次下載

    ISO/SAE 21434標準解讀 DEKRA德凱解析ISO/SAE 21434汽車網(wǎng)絡(luò)安全產(chǎn)品

    國際標準,為企業(yè)構(gòu)建汽車全生命周期的網(wǎng)絡(luò)安全防護體系提供了清晰的框架。 ISO/SAE 21434標準解讀 全流程網(wǎng)絡(luò)安全護航 ISO/SAE 21434標準覆蓋車輛開發(fā)的每一個階段,
    的頭像 發(fā)表于 06-10 14:47 ?1575次閱讀

    萬里紅入選安全大模型及Agentic AI賦能網(wǎng)絡(luò)安全代表性廠商

    近日,專注于網(wǎng)絡(luò)安全和數(shù)字風(fēng)險管理的第三方研究機構(gòu)安全牛,正式發(fā)布了《Agentic AI安全技術(shù)應(yīng)用報告》(以下簡稱“報告”)。報告依托多方調(diào)研分析,對Agentic AI發(fā)展背景、安全
    的頭像 發(fā)表于 04-30 14:19 ?1003次閱讀

    智慧路燈網(wǎng)絡(luò)安全入侵監(jiān)測

    ,成為物聯(lián)網(wǎng)領(lǐng)域重要的信息采集來源,對智能照明、社會安防、智慧交通、信息發(fā)布等方面發(fā)揮著關(guān)鍵作用。然而,智慧路燈的網(wǎng)絡(luò)安全問題也日益凸顯,成為影響其穩(wěn)定運行和城市安全的重要因素。 叁仟智慧路燈面臨的網(wǎng)絡(luò)安全威脅
    的頭像 發(fā)表于 04-01 09:54 ?747次閱讀

    華為網(wǎng)絡(luò)安全產(chǎn)品榮獲BSI首批漏洞管理體系認證

    MWC25巴塞羅那期間,華為面向全球網(wǎng)絡(luò)安全技術(shù)精英、行業(yè)客戶、專家學(xué)者等舉辦了網(wǎng)絡(luò)安全專題研討會(全球),共同研討網(wǎng)絡(luò)安全數(shù)據(jù)治理、安全
    的頭像 發(fā)表于 03-11 09:34 ?977次閱讀
    華為<b class='flag-5'>網(wǎng)絡(luò)安全</b>產(chǎn)品榮獲BSI首批漏洞管理體系認證