Gå til indhold
atlas

Rammeværk

Også kendt som: sikkerhedsrammeværk, framework, kontrolrammeværk

En færdig, fælles struktur af mål og kontroller, som en organisation følger for at opbygge og tjekke sit sikkerhedsarbejde.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Et offentliggjort, struktureret sæt af principper, processer og kontroller - fx ISO 27001, NIST CSF eller CIS Controls - som en organisation tager i brug for at afgøre, hvad der skal beskyttes, i hvilken rækkefølge, og hvordan fremskridt måles.

Forklaret enkelt

En gennemprøvet kogebog - man opfinder ikke retten fra bunden, men følger afprøvede trin og tilpasser efter smag.

I praksis

Den nye IT-chef i en dansk boligforening bruger CIS Controls som tjekliste for at se, hvilke grundlæggende beskyttelser der allerede er på plads, og hvilke der skal tilføjes først.

Hvorfor det betyder noget

Uden et rammeværk gætter hver organisation på, hvad god sikkerhed er, og overser hele områder; et fælles rammeværk giver også et fælles sprog med revisorer, samarbejdspartnere og myndigheder.

Teknisk uddybning

"Rammeværk" dækker dokumenter af vidt forskellig art, og meget forvirring opstår, når de sammenlignes, som om de var ens. Program- eller ledelsessystemrammeværker beskriver, hvordan sikkerhed styres: ISO/IEC 27001 stiller krav til et ISMS, og NIST CSF 2.0 organiserer ønskede resultater i seks funktioner. Kontrolkataloger angiver, hvad der skal implementeres: ISO/IEC 27002 med 93 kontroller, NIST SP 800-53 Rev. 5 med kontroller i 20 familier og CIS Controls v8.1 med 18 kontroller og 153 safeguards fordelt på tre Implementation Groups, hvoraf IG1 (56 safeguards) præsenteres som grundlæggende cyberhygiejne. Risikorammeværker beskriver, hvordan risiko vurderes og håndteres: ISO/IEC 27005, NIST SP 800-30 og Risk Management Framework i SP 800-37 eller FAIR til kvantitative estimater. Styringsrammeværker som COBIT 2019 placerer sikkerheden i virksomhedens samlede IT-governance.

En anden sondring går mellem frivillige rammeværker og bindende lovgivning. NIS2, DORA og databeskyttelsesforordningen fastsætter retlige mål og frister, men siger sjældent, hvordan de nås; rammeværkerne leverer hvordan, og et certifikat eller en vurdering efter et rammeværk er dokumentation for, ikke bevis på, at loven er overholdt. Trusselscentrerede vidensbaser som MITRE ATT&CK er heller ikke kontrolrammeværker, selv om de ofte bruges til at efterprøve, om de valgte kontroller dækker realistiske angrebsteknikker.

Organisationer, der er underlagt flere regelsæt, ender typisk med en krydsreference eller et fælles kontrolrammeværk: ét internt sæt kontroller, hvor hver kontrol er koblet til de krav, den opfylder i 27001 anneks A, NIS2 artikel 21, stk. 2, kundekontrakter og sektorregler, så ét stykke dokumentation kan bruges i flere audits. Offentlige koblinger hjælper, fx NIST's OLIR-program og CIS' koblinger til andre rammeværker, men koblinger er mange-til-mange og tilnærmede, og en kontrol, der "passer" til et krav, dækker måske kun en del af det.

Valget bør følge det spørgsmål, man vil have besvaret. Til et certifikat, som kunderne genkender, er ISO 27001 standardvalget i Europa; til kommunikation med bestyrelsen og gap-analyser er CSF-funktionerne populære; for en lille organisation, der har brug for en prioriteret teknisk huskeliste, er CIS IG1 en realistisk start; og i Danmark tilbyder D-mærket en lettere mærkningsordning rettet mod mindre virksomheder. Den typiske fejl er at samle på rammeværker: at tage flere i brug parallelt uden et fælles kontrolsæt, hvilket mangedobler dokumentationen uden at forbedre sikkerheden.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Trussel
  3. →Aktiv
  4. →Sårbarhed
  5. →Konsekvens
  6. →Sandsynlighed
  7. →Risiko
  8. →Kontrol (foranstaltning)
  9. →Rammeværk

Relationer

Forveksl ikke med
Sikkerhedspolitik

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 1 og 4

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.