סייבער-ריזיקירן פאַרוואַלטונג קען נישט לעבן אין אַ וואַקוום. און כאָטש בעסטער פּראַקטיסיז אויף הויך מדרגה קען בלייבן לאַרגעלי די זעלבע איבער אַ פּעריאָד פון יאָרן, ביידע די סאַקאָנע לאַנדשאַפט און די טשאַלאַנדזשיז פֿאַר העסקעם טימז האָבן יוואַלווד באטייטיק אין די לעצטע יאָרצענדלינג. אַז ס וואָס איינער פון די מערסט פאָלקס גיידליינז דאָרט איז געטינג אַ דערפרישן.

דער נאציאנאלער אינסטיטוט פון סטאנדארטן און טעכנאלאגיע (NIST) סייבער-זיכערהייט פריימווערק (CSF) איז ערשט ארויסגעגעבן געווארן אין 2014 נאך אן עקזעקוטיוון באפעל פון דעמאלטס-פרעזידענט באראק אבאמא. איר ערשטע באדייטנדע דערפרישונג איז יעצט ארויסגעגעבן געווארן. די האפענונג איז אז עס וועט העלפן גלאבאלע ארגאניזאציעס באגעגענען היינטיגע און מארגנדיגע אויספארדערונגען בשעת עס וועט זיין מער גרינג צו ניצן ווי דער אריגינעלער CSF. עס איז דא אסאך צו זיין אפטימיסטיש וועגן.

א הינטערגרונט צו די CSF

די CSF איז וואַלאַנטערי און איז געווען טכילעס בדעה פֿאַר קריטיש נאַשאַנאַל ינפראַסטראַקטשער (CNI) אָרגאַנאַזיישאַנז. אָבער, זיין קלעריטי און גרונטיקקייט אין כיילייטינג בעסטער פּראַקטיסיז פון סייבערסעקוריטי געמאכט עס איינער פון די מערסט פאָלקס פראַמעוואָרקס צווישן יו. עס. און גלאבאלע אָרגאַנאַזיישאַנז - וועלכער זייער סעקטאָר.

עס איז געבויט אַרום פינף שליסל פאַנגקשאַנז:

ידענטיפיצירן:

שאַפֿן אַ רעקאָרד פֿון דער אָרגאַניזאַציעס האַרדווער, ווייכווארג און דאַטן אַסעץ. פֿאַרעפֿנטלעכן אַ פּאָליטיק וואָס באַשרײַבט די ראָלעס און פֿאַראַנטוואָרטלעכקייטן פֿאַר ווער עס יז מיט צוטריט צו קריטישע דאַטן, אַרײַנגערעכנט פּאַרטנערס און סאַפּלייערז. אויך שאַפֿן אַ פּראָצעדור פֿאַר אינצידענט רעאַקציע און פֿאַרריכטונג.

באַשיצן:

פיזישע און טעכנישע קאנטראלן פארן באשיצן קריטישע פארמעגן. דאס קען ארייננעמען בעקאפס, באניצער בילדונג, ענקריפּשאַן, צוטריט קאנטראלן און רעגולערע דערהייַנטיקונגען.

דעטעקט:

מאָניטאָר פֿאַר אַנאָטערייזד אַקסעס און ומגעוויינטלעך נעץ טעטיקייט.

ענטפער:

בויען אַ פּלאַן פֿאַר אינצידענט מעלדונג (צו קאַסטאַמערז, רעגולאַטאָרן, אַקציאָנערן, אאז"וו), געשעפט קאַנטיניואַטי און אינצידענט אויספאָרשונג. דער פּלאַן זאָל רעגולער געטעסט ווערן.

ערהוילן:

פאַרריכטן און ומקערן אַפעקטאַד אַסעץ / באַדינונגס נאָך אַ בריטש און האַלטן עמפּלוייז און קאַסטאַמערז ינפאָרמד. פֿאַרבעסערן סייבער ריזיליאַנס דורך לערנען.

אלס טייל פון דעם פריימווערק, האט NIST אויך באשאפן פיר שטאפלען צו העלפן פירמעס מעסטן זייער מאטוריטעט אין דורכפירן דעם CSF (טיילווייז, ריזיקע-אינפארמירט, איבערחזרבאר, אדאפטיוו). און עס האט אריינגענומען א שריט-ביי-שריט אנווייזונג צו שאפן א ריזיקע-פארוואלטונג פראגראם. ברייט גערעדט, גייט דאס ווי פאלגט:

  • פאַרנעם די פּרויעקט און ידענטיפיצירן פּרייאָראַטיז
  • אָריענטירן צו פֿאַרשטיין באַטייַטיק ינדאַסטרי רעגיאַליישאַנז און סייבער טרעץ
  • שאַפֿן אַ פּראָפיל צו אילוסטרירן ווי ריזיקירן איז איצט כאַנדאַלד אין דער אָרגאַניזאַציע
  • אָנפירן אַ ריזיקירן אַסעסמאַנט צו פֿאַרשטיין די ליקעליהאָאָד און שטרענגקייַט פון אַ סייבערסעקוריטי געשעעניש וואָס קען פּראַל אויף די אָרגאַניזאַציע
  • שאַפֿן אַ ציל פּראָפיל וואָס וועט דינען ווי דער סוף ציל פון די זיכערהייט מאַנשאַפֿט
  • ידענטיפיצירן די גאַפּס צווישן די קראַנט און ציל פּראָופיילז צו שאַפֿן אַן אַקציע פּלאַן, אַרייַנגערעכנט קיין נויטיק רעסורסן
  • ינסטרומענט די אַקציע פּלאַן

וואָס איז נייַ פֿאַר 2024?

ארויסגעגעבן אין אויגוסט 2023 , די דראַפט ווערסיע פון ​​די CSF (v 2.0) מאכט עטלעכע וויכטיקע דערהייַנטיקונגען צו דעם אָריגינעלן דאָקומענט. שליסל צווישן די זענען די פּרוּוון צו פֿאַרברייטערן די נוצן פון דעם פריימווערק, פֿאַרבעסערן די גיידליינז וועגן דורכפֿירונג און אונטערשטרייַכן די וויכטיקייט פון גאַווערנאַנס:

א נייער רעגירונגס זייַל

דאָס דעקט אָרגאַניזאַציאָנעלן קאָנטעקסט; ריזיקאָ פאַרוואַלטונג סטראַטעגיע; סייבערזיכערהייט סאַפּליי טשיין ריזיקאָ פאַרוואַלטונג; ראָלעס, פֿאַראַנטוואָרטלעכקייטן און אויטאָריטעטן; פּאָליטיק, פּראָצעסן און פּראָצעדורן; און השגחה. דערצו, גיידאַנס איז געפֿינט וועגן ינטאַגרייטינג די CSF מיט די NIST פּריוואַטקייט פריימווערק און NIST IR 8286.

יקספּאַנדיד גיידאַנס אויף נוצן

CSF 2.0 ינטראַדוסיז מער ביישפילן פון ימפּלאַמענטיישאַן. עס אויך ריווייזאַז פריימווערק פּראָופיילז צו מאַכן די נוצן פון זיי גרינגער בעשאַס פּראַדזשעקס. נאָטיאָנאַל טעמפּלאַטעס זענען אַרייַנגערעכנט, וואָס אָרגאַנאַזיישאַנז קענען נוצן אָדער אַדאַפּט צו שאַפֿן פּראָופיילז און קאַמף פּלאַנז.

בראָדאַן די CSF

דער באַאַמטער טיטל איז טשיינדזשד פון די פריימווערק פֿאַר ימפּרוווינג קריטיש ינפראַסטראַקטשער סייבערסעקוריטי צו די מער קאַמאַנלי געוויינט CSF. דער פאַרנעם איז דערהייַנטיקט צו פאַרטראַכטנ די נוצן פון אַלע אָרגאַנאַזיישאַנז, ניט בלויז די אַפּערייטינג CNI.

דערצו, עס איז אַ גרעסערע טראָפּ אויף צושטעלן קייט זיכערהייט, מיט נייַע פֿאַרבינדונגען צו NIST SP 800-55. די וויכטיקייט פון קעסיידערדיק פֿאַרבעסערונג איז אויך געגעבן מער וואָג דורך אַ נייַע "פֿאַרבעסערונג" קאַטעגאָריע אונטער די ידענטיפיצירן זייַל.

א שריט אין די רעכט ריכטונג

עקספּערץ בראָדקאַסט באַגריסן די CSF דערפרישן. Joseph Carson, טשיף סעקוריטי ססיענטיסט און אַדווייזערי סיסאָ ביי דעלינעאַ, דערציילט ISMS.online אַז נאָך קימאַט אַ יאָרצענדלינג, אַ נייַע ווערסיע איז דארף צו נעמען אין חשבון ענדערונגען אין די סאַקאָנע לאַנדשאַפט.

"עקספּאַנדינג עס צו מער אָרגאַנאַזיישאַנז איז די רעכט צוגאַנג צו שטיצן ריזיליאַנס קעגן די וואַסט מענגע פון ​​סייבער טרעץ זיי פּנים," ער מוסיף. סימפּליפיינג די CSF וועט אויך מאַכן עס גרינגער צו אַדאַפּט די פריימווערק, וואָס אַלאַוז מער אָרגאַנאַזיישאַנז צו כאַפּן זייער זיכערהייט שוץ.
דער סעאָ פון נעטאָגראַפי, מארטין ראָשש, האָט אויך געלויבט דעם נייעם "רעגירונג" זייַל.

"צוגעבן גאַווערנאַנס צו די NIST Cybersecurity Framework איז אַ שליסל שריט אין העלפּינג אָרגאַנאַזיישאַנז ווייַזן דערווייַז אַז זייער ינפראַסטראַקטשער אַליינז מיט זייער פּאַלאַסיז אין קיין געגעבן צייט, און עס אַלאַוז זיכערהייט טימז צו האָבן אַ וועג צו מעסטן ווי יפעקטיוולי זייער סיסטעם איז אַפּערייטינג," ער דערציילט ISMS.online.

"דורך יקספּאַנדינג די פאַרנעם פון די CSF און ימפּרוווינג די ימפּלאַמענטיישאַן גיידליינז, NIST איז פּראַוויידינג אַ גרעסערע סוואַט פון אָרגאַנאַזיישאַנז מיט אַ שטאַרק ראָאַדמאַפּ צו דערגרייכן אינפֿאָרמאַציע זיכערהייט און ריזיקירן פאַרוואַלטונג הצלחה ראַגאַרדלאַס פון גרייס אָדער ווערטיקאַל אינדוסטריע."

אָבער, אין דער זעלביקער צייט, Roesch טענהט אַז עטלעכע אָרגאַנאַזיישאַנז קען געראַנגל צו צולייגן גאַווערנאַנס פּרינסאַפּאַלז צו זייער ינווייראַנמאַנץ, "ספּעציעל אויב זיי האָבן דייווערס טעקנאַלאַדזשיז, סיסטעמען און פּראַסעסאַז." ער אויך וואָרנז אַז מיטל קאַנסטריינץ קען פאַרווערן די קעסיידערדיק מאָניטאָרינג דארף צו "פאַרלייגן און טייַנען געזונט סייבערסעקוריטי גאַווערנאַנס" קעגן אַ באַקדראַפּ פון ראַפּאַדלי יוואַלווינג נעץ זיכערהייט אַרקאַטעקטשערז. ער באשרייבט גאַווערנאַנס פון געזעלשאַפטלעך מידיאַ, ספּעציעל ווי אַ "פּאַנדאָראַ ס באָקס" פון פּריוואַטקייט און זיכערהייט טשאַלאַנדזשיז.

אזוי, אימפלעמענטירן אפילו א פארשטארקטע, מער באנוצער-פריינדלעכע CSF קען זיין א שווערע אויפגאבע פאר געוויסע ארגאניזאציעס. אבער אן אינפארמאציע זיכערהייט מענעדזשמענט סיסטעם (ISMS) קען העלפן, זאגט דעלינעא'ס קארסאן.

"עס קען אויסלייגן ביישפילן ווי אזוי צו ניצן דעם CSF 2.0 רעפערענץ טול און געבן א פארשטאנד פון ווי אזוי רעאל-וועלט אימפלעמענטאציעס זעען אויס," זאגט ער. "אזוי ווי מער ארגאניזאציעס באמערקן זייערע חברים מצליח זיין צו נוצן און אימפלעמענטירן דעם CSF, און ווי אזוי זיי פאסן צו דעם רעפערענץ טול, וועט עס אנמוטיקן אנדערע צו שנעל נאכפאלגן."