Gå til indhold
atlas

NIST Cybersecurity Framework (CSF)

Også kendt som: NIST CSF

Et gratis amerikansk rammeværk, der inddeler sikkerhedsarbejdet i seks overordnede funktioner, fra styring til genopretning efter et angreb.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Et frivilligt rammeværk fra det amerikanske National Institute of Standards and Technology, første gang udgivet i februar 2014 og opdateret til version 2.0 i februar 2024. Version 2.0 samler resultaterne i seks funktioner - Govern, Identify, Protect, Detect, Respond og Recover - og lader en virksomhed sammenligne en nuværende profil med en målprofil.

Forklaret enkelt

Et kort med seks regioner snarere end en tjekliste - det viser, hvor man er, hvor man vil hen, og hvilke veje der forbinder dem, men ikke præcis hvordan man skal køre.

I praksis

Den sikkerhedsansvarlige i en dansk softwarevirksomhed med amerikanske kunder vurderer firmaet mod de seks funktioner, finder Detect og Recover svage og bruger afstanden mellem den nuværende profil og målprofilen som argument i næste års budget.

Hvorfor det betyder noget

Ledelse og teknikere taler ofte forbi hinanden om sikkerhed; rammeværket giver dem ét gratis, fælles sprog, der passer til virksomheder af alle størrelser og kan kobles til ISO 27001 og CIS Controls.

Teknisk uddybning

Rammeværket udsprang af Executive Order 13636 (februar 2013), der pålagde NIST at udvikle et frivilligt rammeværk for kritisk infrastruktur; version 1.0 kom den 12. februar 2014, Cybersecurity Enhancement Act of 2014 gav NIST et varigt mandat til at vedligeholde det, version 1.1 udkom i april 2018, og Executive Order 13800 (2017) pålagde amerikanske føderale myndigheder at bruge det. Version 2.0, udgivet som NIST CSWP 29 den 26. februar 2024, fjernede kritisk infrastruktur fra titlen og henvender sig til organisationer af enhver størrelse og i enhver sektor.

Det har tre komponenter. Core er et hierarki af funktioner, kategorier og underkategorier med faste identifikatorer: i 2.0 er der seks funktioner, 22 kategorier og 106 underkategorier mod fem funktioner, 23 kategorier og 108 underkategorier i 1.1. Govern (GV) er ny og rummer organisatorisk kontekst (GV.OC), risikostyringsstrategi (GV.RM), roller, ansvar og beføjelser (GV.RR), politik (GV.PO), tilsyn (GV.OV) og styring af risici i forsyningskæden (GV.SC); de øvrige funktioner er Identify (ID), Protect (PR, herunder PR.AA for identitetsstyring, autentificering og adgangskontrol), Detect (DE), Respond (RS) og Recover (RC). Profiler beskriver nuværende eller ønskede resultater udvalgt fra Core, herunder Community Profiles, som deles af en sektor. Tiers 1-4 (Partial, Risk Informed, Repeatable, Adaptive) karakteriserer, hvor stringent organisationens styring og ledelse af cyberrisici er.

Version 2.0 flyttede informative referencer og implementeringseksempler ud af PDF'en og over i onlineressourcer, især Cybersecurity and Privacy Reference Tool, hvor underkategorierne via OLIR-programmet er koblet til SP 800-53 Rev. 5, CIS Controls, ISO/IEC 27001 og andre kilder, og tilføjede Quick-Start Guides til små virksomheder og andre målgrupper. Selve rammeværket indeholder ingen kontroller, der skal implementeres; det peger på kataloger, der gør.

To misforståelser er udbredte. Tiers læses ofte som modenhedsniveauer, men NIST beskriver dem som et udtryk for, hvor stringent risikostyringen er, og kræver ikke, at en organisation sigter mod Tier 4 overalt. Og der findes ingen officiel certificering: konsulenters "CSF-vurderinger" er selvdefinerede evalueringer. Det er den væsentligste forskel fra ISO/IEC 27001, der kræver et ledelsessystem, som auditeres af akkrediterede organer; i praksis bruger mange organisationer CSF-funktionerne som rapporteringssprog over for bestyrelsen og ISO 27001-ISMS'et som det maskineri, der driver arbejdet, og ISO/IEC 27002 har lånt de fem oprindelige funktionsnavne som attributværdier for sine kontroller.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Trussel
  3. →Aktiv
  4. →Sårbarhed
  5. →Konsekvens
  6. →Sandsynlighed
  7. →Risiko
  8. →Risikostyring
  9. →NIST Cybersecurity Framework (CSF)

Relationer

En slags
Rammeværk
Forudsætter
Risikostyring
Forveksl ikke med
ISO 27000-serienISO 27001

Kilder og videre læsning

Standarder og officielle tekster

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.