成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關(guān)注微信公眾號

十年來首次重大更新!NIST發(fā)布網(wǎng)絡(luò)安全框架2.0版本
2024-02-29    GoUpSec

NIST正式發(fā)布的網(wǎng)絡(luò)安全框架(CSF)2.0版本比去年9月發(fā)布的2.0草案版本更加完善,新版本的重大變化和升級如下:

  • 適用范圍從關(guān)鍵基礎(chǔ)設(shè)施擴大到所有組織:新的2.0版本面向幾乎所有受眾、行業(yè)部門和組織類型而設(shè)計,從最小的學校和非營利組織到最大規(guī)模的機構(gòu)、公司和國家關(guān)鍵基礎(chǔ)設(shè)施,無論其網(wǎng)絡(luò)安全系統(tǒng)的復雜程度如何。
  • 新增的“治理“成為核心功能:新框架版本將重點放在治理上,包括組織如何制定和執(zhí)行有關(guān)網(wǎng)絡(luò)安全策略的決策,并強調(diào)網(wǎng)絡(luò)安全是企業(yè)風險的主要來源,高級領(lǐng)導者應(yīng)將網(wǎng)絡(luò)安全與財務(wù)和聲譽等其他風險一起考慮。
  • 提供實施框架所需的大量工具和指導資源:NIST擴展了CSF的核心指導并開發(fā)了相關(guān)資源,以幫助用戶充分利用該框架。這些資源旨在為不同的受眾提供進入CSF的定制途徑,并使該框架更容易付諸實施。

從關(guān)鍵基礎(chǔ)設(shè)施擴大到所有組織

網(wǎng)絡(luò)安全框架2.0版本被美國總統(tǒng)拜登的《國家網(wǎng)絡(luò)安全戰(zhàn)略》和幾項新興政府網(wǎng)絡(luò)安全政策聲明引用,其關(guān)注范圍從保護關(guān)鍵基礎(chǔ)設(shè)施(例如醫(yī)院和發(fā)電廠)擴展到所有行業(yè)的組織。

為此,新框架版本放棄了之前版本使用的“改進關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全框架”的名稱,改為“NIST網(wǎng)絡(luò)安全框架(CSF)2.0”。

與2015年發(fā)布的原始版本和2018年發(fā)布的1.1版本相比,2.0版本不再僅僅是一個靜態(tài)資源,而演變成了一套指導框架實施的資源包。“網(wǎng)絡(luò)安全框架一直是許多組織的重要工具,幫助他們預測和應(yīng)對網(wǎng)絡(luò)安全威脅,”美國商務(wù)部標準與技術(shù)局副局長兼NIST局長Laurie E. Locascio表示,“2.0版本以之前版本為基礎(chǔ),不僅僅涵蓋一份文檔,而是一套可定制的資源,隨著組織的網(wǎng)絡(luò)安全需求變化和能力發(fā)展,可以單獨或組合使用。”

“治理”成為核心功能

網(wǎng)絡(luò)安全框架2.0最重要的結(jié)構(gòu)性變化是增加了第六個關(guān)鍵功能——“治理”,此前版本的五個關(guān)鍵功能“識別”、“保護”、“檢測”、“響應(yīng)”和“恢復”都圍繞著該功能展開(上圖)。“治理”功能旨在幫助組織將網(wǎng)絡(luò)安全風險管理納入更廣泛的企業(yè)風險管理計劃中,通過提供“成果”或期望狀態(tài)來指導組織如何實現(xiàn)和優(yōu)先考慮其他五個功能的成果。

NIST表示,增加“治理”功能的目的是將所有網(wǎng)絡(luò)安全風險管理活動提升到組織的高管和董事會層面。“我認為2.0版本的一大亮點是將治理提升為一個功能,”網(wǎng)絡(luò)安全公司CyberSaint的創(chuàng)始人兼首席創(chuàng)新官Padraic O’Reilly指出:“我認為現(xiàn)在業(yè)界已經(jīng)普遍認識到,如果沒有積極的治理參與,網(wǎng)絡(luò)安全工作就只會原地打轉(zhuǎn)。”

供應(yīng)鏈安全受到更多重視

網(wǎng)絡(luò)安全框架2.0還整合并擴展了1.1版本中的供應(yīng)鏈風險管理成果,并將其中大部分歸入“治理”功能之下。框架指出,“鑒于該生態(tài)系統(tǒng)復雜且相互關(guān)聯(lián),供應(yīng)鏈風險管理(SCRM)對組織至關(guān)重要。網(wǎng)絡(luò)安全供應(yīng)鏈風險管理(C-SCRM)是一個系統(tǒng)化的過程,用于管理整個供應(yīng)鏈中的網(wǎng)絡(luò)安全風險暴露,并制定適當?shù)捻憫?yīng)策略、政策、流程和程序。網(wǎng)絡(luò)安全框架C-SCRM類別[GV.SC]下的子類別提供了一種將純粹關(guān)注網(wǎng)絡(luò)安全和關(guān)注C-SCRM的成果聯(lián)系起來的方式。”

將供應(yīng)鏈風險管理納入“治理”功能只是解決網(wǎng)絡(luò)安全棘手問題邁出的第一步。“供應(yīng)鏈問題纏身,”O’Reilly說,“之所以供應(yīng)鏈安全問題如此復雜,是因為供應(yīng)鏈本身就非常復雜。我認為NIST將一部分供應(yīng)鏈納入治理范疇,是因為需要從上層進行更多管理。因為目前,一些做法雖然勉強說得過去,但只能解決大約一半的問題。”

完善的參考工具、資料、指南和資源整合

網(wǎng)絡(luò)安全框架2.0版本還提供了更新的“參考資料”,即現(xiàn)有的標準、指南和框架,以幫助充實網(wǎng)絡(luò)安全框架包含的技術(shù)細節(jié)和步驟,為組織如何實施23個類別下的106個子類別提供進一步的指導。

為了解決網(wǎng)絡(luò)安全框架可能帶來的實施困難,NIST在2.0版本中加入了一系列關(guān)于不同主題的“快速入門指南”,包括如何創(chuàng)建網(wǎng)絡(luò)安全框架配置文件和層級,以及如何開始管理供應(yīng)鏈安全風險和創(chuàng)建社區(qū)配置文件,以供擁有共同利益的社區(qū)描述共識觀點。

網(wǎng)絡(luò)安全框架2.0版本的參考工具簡化了組織實施框架的方式,允許用戶以人類和機器可讀的格式瀏覽、搜索和導出CSF核心指南中的數(shù)據(jù)和詳細信息。

為了提供更實用的框架實施指南,網(wǎng)絡(luò)安全框架2.0還提供了“實施示例”。這些實施示例代表了NIST將被動書寫的成果轉(zhuǎn)換為組織可以采取的更積極可操作步驟的努力。

網(wǎng)絡(luò)安全框架2.0版本還改進了與其他廣泛使用的NIST資源的集成,這些資源處理企業(yè)風險管理、ERM和ICT風險管理計劃,包括:

  • SP 800-221,信息和通信技術(shù)風險對企業(yè)的影響:治理和管理企業(yè)風險組合中的ICT風險計劃
  • SP 800-221A,信息和通信技術(shù)(ICT)風險結(jié)果:將ICT風險管理計劃與企業(yè)風險組合相集成
  • SP 800-37,信息系統(tǒng)和組織的風險管理框架
  • SP 800-30,以及NIST風險管理框架(RMF)進行風險評估的指南

熱詞搜索:網(wǎng)絡(luò)安全

上一篇:Gartner解讀2024六大網(wǎng)絡(luò)安全趨勢
下一篇:最后一頁

分享到: 收藏
主站蜘蛛池模板: 三年片最新电影免费观看多人互换| porn4k| 猛鬼追魂| 女怕嫁错郎演员表| 欲海情缘| 甜蜜蜜演员表| 我的公公电影| catastrophe翻译| 刀客家族的女人演员表| 地球的宇宙环境教学反思| 印度电影《希努》| 丰满妇女做a级毛片免费观看| 生长因子是结痂前用还是掉痂后用| 奇怪的夜晚电影| 礼佛大忏悔文简书| 格子论文| 王后秘史| 裸色亮片| 远大前程电影在线观看完整版| 田教授的28个保姆演员表| 光遇安卓官服下载| 无圣光_尤果网__秀人网_| 不速之客美国恐怖电影2014| 日本电影芋虫| 吉林旅游必去十大景点| 小松未可子| 脓毒血症护理查房ppt| 黄视频免费看网站| chinese国产xxx实拍| 北京卫视节目表今天| 舌尖上的中国4| 孕妇照几个月拍最好| 不良情侣| 精神空虚,贪图享乐的整改措施| 国测四年级语文试题| 在屋顶上流浪| a friend in need中文翻译| 菊花台在线电视剧免费观看| 林莉娴| 感谢有你简谱| 会议议程模板|