CISO 需要了解的有关 NIST 的所有信息

VSole2022-08-08 00:00:00

成为首席信息安全官 (CISO) 从未如此艰难。与 2020 年相比, 2021 年每周的攻击次数增加 了50% 。如果没有计划,保持强大的安全态势是一场艰苦的斗争。

值得庆幸的是,美国国家标准与技术研究院 (NIST) 为 CISO 提供了他们需要的指导。继续阅读以了解更多关于 NIST、它为何如此重要以及它如何帮助您的公司抵御网络安全威胁的信息。 

什么是 NIST?

NIST 是一个非监管政府机构,负责制定和维护一套重要的信息系统网络安全标准。 

美国商务部的这个部门促进工业竞争力和科技创新。他们的指导方针和标准旨在帮助联邦机构满足《联邦信息安全管理法》的政府要求。

CISO 可以从采用 NIST 的最佳实践中获得多种好处。通过接受这些指南,您可以:

  • 以安全的方式将敏感数据分发给正确的人
  • 保护关键基础设施和信息免受内部威胁、人为错误和网络安全疲劳
  • 协助 IT 处理恶意软件、不断演变的威胁类型和攻击媒介
  • 符合其他政府规定。

什么是 NIST 标准?

NIST 标准是一组推荐的最佳实践,可帮助组织建立、改进和维护强大的网络安全态势。 

根据 NIST 网站的说法,该框架核心是“一组网络安全活动、预期结果以及关键基础设施部门常见的适用信息参考”。

借助 NIST 指南,首席信息安全官和安全团队可以改进他们识别、预防和应对威胁的方式。它还可以帮助您在发生任何事件后恢复。 

在这些最佳实践中,有五个核心功能:

  • 识别:知道如何管理网络安全风险。确定您必须保护的关键数据、系统、资产和功能。 
  • 保护:实施限制或遏制事件影响的安全措施。例如,安装解决方案、审查公司政策以及对员工进行安全数据处理方面的培训。
  • 检测:制定计划周密的策略,使用明确的程序和工具检测事件。通过更高的可见性,您可以及时发现网络安全事件。
  • 响应:创建事件响应计划,概述攻击后的适当行动步骤。此步骤可帮助 CISO 及其团队快速消除威胁、响应任何违规行为并减轻损害。
  • 恢复:设计支持及时恢复到正常操作的灾难恢复策略。除了恢复数据和服务之外,您的团队还可以从每个事件中学习,并提高未来的弹性和策略。

为什么 CISO 需要 NIST? 

在保护您的数据方面,NIST 是黄金标准。也就是说,政府并没有强制要求每个行业都这样做。CISO 应遵守 NIST 标准,但业务领导者可以使用他们认为最适合其业务模式的任何方法和标准来处理风险管理。 

但是,联邦机构必须使用这些标准。由于美国政府支持 NIST,当华盛顿在2017 年宣布这些标准为联邦机构信息系统的官方安全控制指南时,也就不足为奇了。 

同样,如果 CISO 作为承包商或分包商与联邦政府合作,他们必须遵守 NIST 安全标准。考虑到这一点,任何有 NIST 违规历史的承包商都可能被排除在未来的政府合同之外。

关键标准

网络安全框架是 NIST 最广泛采用的标准之一。虽然是可选的,但该框架是许多公司在尝试降低风险和改进其网络安全系统和管理时所遵循的值得信赖的资源。访问 NIST 网站以了解有关最新更新的更多信息。 

此外,许多最流行的标准都是 NIST 800 系列的一部分。此特别出版物系列文件包含美国政府关于信息系统的程序、技术标准、政策和指南。以下是 NIST 800 系列中的一些关键文件:

  • 800-37:这些指南展示了如何将风险管理框架(RMF) 应用于信息系统和组织。指南包括有关 RMF 角色、职责和生命周期过程的最佳实践。 
  • 800-53:这套安全和隐私控制指南帮助团队处理和保护联邦信息系统上的数据,以保护运营、资产和人员。 
  • 800-171:该标准旨在保护受控的非机密信息不被不受欢迎的各方访问。自 2019 年以来,国防部已将重点转向其网络安全成熟度模型认证计划。这有朝一日将取代 SP 800-171。 
  • 800-190:本文档概述了安全问题并提供了与容器技术相关的实用说明。 
  • 800-204(A、B 和 C):本文提供了有关微服务应用程序的技术和威胁背景的背景信息。另外三篇论文(204A、204B 和 204C)探讨了基于微服务的应用程序的相关领域。访问 NIST 网站了解更多信息:
  • SP 800-204A,使用服务网格架构构建基于微服务的安全应用程序
  • SP 800-204B,使用服务网格的基于微服务的应用程序的基于属性的访问控制
  • SP 800-204C,使用 Service Mesh 为基于微服务的应用程序实施 DevSecOps

其他资源

NIST 还提供工具、白皮书和其他资源。 

  • NISTIR:NIST 机构间或内部报告包含 NIST 为外部赞助商(政府和非政府实体)执行的任何工作的中期或最终报告。
  • NIST 网络安全供应链风险管理:该计划有助于管理影响供应链的威胁。 
  • 网络安全和隐私参考工具:安全团队可以搜索、浏览和导出此数据集集合,其中包含九个 NIST 框架和其他文档。
  • NIST 特别出版物 800-207:本白皮书描述了使用 RMF 迁移到零信任架构的过程。

访问 NIST 资源页面以获取工具和文档的完整列表。

值得信赖的标准

虽然联邦机构必须遵守 NIST 标准,但它们对许多公司也很重要。对于处理大量数据的公司来说,它们甚至更为重要。在威胁不断演变的时代,防守团队必须始终寻找方法来领先潜在的攻击者一步。

最高级别的政府认可 NIST 框架并信任标准来保护他们的组织、系统、数据和人员。当 CISO 需要一个框架来建立一个新项目或加强他们现有的安全态势时,他们无需再寻找更多。

信息安全网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
中国信息产业商会秘书长张安安为此次总决赛致开幕词。大赛经预赛、复赛,全国80所高校队伍、450名师生会师本次总决赛。活动最后,出席本次大会的沈昌祥院士、黄殿中院士以及来自福州新区管委会、中国信息安全测评中心、西普科技和神州数码的专家领导,为本届大赛中表现优异的院校代表队进行了颁奖。
尽管如此,Combs和其他专家预测,未来一年对网络安全岗位的招聘需求仍将保持稳定。虽然不一定大幅增长,但Combs表示,招聘重点将转向更具战略价值、更关键的职位。Combs和其他职业战略师建议网络安全工作的申请人花更多时间准备面试,抓住机会使自己脱颖而出。如今开源学习机会和职业发展资源之多前所未有,Combs建议行业新人充分利用所有这些资源,但要远离那些声称保证就业的训练营。
SANS Institute遭受数据泄露,包含个人身份信息(PII)的28,000个用户记录被曝光。 8月6日,在审查电子邮件配置和规则时,SANS Institute的工作人员发现了一个安全漏洞。28,000条个人身份信息(PII)记录已转发至未知...
标准规范是对法律法规的支撑,细化具体行业或领域要求,量化具体行为,确保其活动和结果能够符合需要。自2020年以来,我国有关电信运营商、航空公司等单位的内网和信息系统先后多次出现越权登录、数据外传等异常网络行为,疑似遭受网络攻击。通过进一步深入调查证实,相关攻击活动是由某境外间谍情报机关精心策划、秘密实施的。在此阶段需防止无授权入侵以及数据泄露。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术网络安全信息共享指南》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站,如有意见或建议请于2022年2月15日24:00前反馈秘书处。
2023年9月13日,全国信息安全标准化技术委员会秘书处发布《信息安全技术 网络安全保险应用指南》(以下简称《应用指南》)征求意见稿。
VSole
网络安全专家