Table of Contents
מסגרות אבטחת סייבר הפכו לכלים חיוניים לארגונים המנסים להגן על נתונים רגישים, לשמור על המשכיות תפעולית, ולעמוד בדרישות רגולטוריות.בין המסגרות הרבות הזמינות, מסגרת אבטחת סייבר NIST (CSF) עומדת כסטנדרט המוכר בעולם המספק מתודולוגיה מבוססת סיכון עבור ניהול סיכונים סייבר. מסגרת זו עושה יותר מאשר רק להציע הנחיות; היא מספקת באופן בסיסי כיצד ארגונים להרות, ליישם ולפתח את מדיניות האבטחה שלהם באמצעות רשת אבטחה באמצעות התאמות של אבטחה באמצעות אבטחת סייבר, באמצעות אבטחה מתמשכת, באמצעות אבטחה, הן יכולות להזיזו של חברות אבטחה, הן באמצעות אבטחה מתקדמות, הן יכולות להזיזוחות אבטחה, הן ממערכות אבטחה, הן באמצעות אבטחה, הן באמצעות אבטחה, הן באמצעות אבטחת סייבר, הן באמצעות אבטחה, והן מאבטחתיות אבטחה, יכולות להזיזוכות אבטחה, הן מאבטחתיות, והן מפעולות אבטחה, הן יכולות לתקנות אבטחה, הן באמצעות אבטחה, והן מפעולות אבטחה מתקדמות, באמצעות אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע על ידי אבטחת מידע
הבנת מסגרות אבטחת סייבר
מסגרת אבטחת סייבר היא מערכת של מדיניות, נהלים ושיטות טובות שנועדו לסייע לארגונים לנהל את היציבה הדיגיטלית שלהם.מסגרות אלה מספקות שפה משותפת וגישה שיטתית לזיהוי, הגנה, זיהוי, תגובה, תגובה, והחלמה ממקרי סייבר.הם אינם פתרונות בגודל אחד, אלא תבניות גמישות שיכולות להיות מותאמים לגודל הארגון, לתעשייה, לתאבון, לסביבה הרגולטורית.
מסגרות כמו CSF NIST, ISO / IEC 27001, CIS Controls, ו COBIT כל מציעים נקודות כוח ייחודיות. עם זאת, NIST CSF צברה מערכת מסוימת בגלל תהליך הפיתוח המשותף שלה, להתמקד בניהול סיכונים, ואת יכולת ההתאמה שלה על פני מגזרים - מסוכנויות ממשלתיות לארגונים פרטיים.המסגרת של חמשת פונקציות הליבה של המסגרת - הגנה, Detect, תגובה, לשחזר - ליצור השפעה אבטחה ישירות על בסיס מערכת אבטחה.
מסגרת אבטחת סייבר NIST בפירוט
ה- CSF של NIST שוחרר לראשונה בשנת 2014 ועודכן בשנת 2018 (הההפרשה 1.1) עם קלטות מאלפי בעלי עניין.זה לא רשימת ביקורתי, אלא אוסף של תוצאות שארגונים יכולים לבחור ליישם בהתבסס על פרופיל הסיכון הייחודי שלהם.
- (FLT:0)Framework Core: 1FLT 1A סט של פעילויות אבטחת סייבר, תוצאות הרצויות, והתייחסויות נפוצות בכל המגזרים.ה Core מחולקת לחמש פונקציות: זיהוי, הגנה, ect, תגובה, Recover.
- (FLT:0) ,Implement Tiers:FLT:1 , מתאר כיצד ארגון רואה סיכון אבטחת סייבר ואת התהליכים במקום לנהל אותו. Tiers טווח בין Partial (Tier 1) להתאמה (Tier 4), עוזר לארגונים להעריך את בגרותם.
- (FLT:0) פרופיל העבודה:FLT:1 היערכות מותאמת אישית של תוצאות הליבה עם דרישות העסק של הארגון, סובלנות סיכון ומשאבים זמינים.
תפקוד 1: זיהוי
פונקציה זו קובעת את ההבנה הבסיסית הנדרשת כדי לנהל את הסיכון אבטחת סייבר.זה כרוך בנכסים מלאי (קשה, תוכנה, נתונים), הבנה של ההקשר העסקי, זיהוי איומים ופגיעות.מדיניות אבטחת רשת הנגזרת מתפקיד זה להתמקד סיווג נכסים, רישום סיכונים ומבנים ממשל.לדוגמה, מדיניות עשויה לדרוש פיקוחי נכסים ומודלים של חומרים עבור כל מגזרי הרשת הקריטיים.
תפקוד 2: הגנה
הגנה על קווי הגנה על אמצעי הגנה כדי להבטיח את העברת שירותים קריטיים.זה כולל בקרת גישה, אבטחת מידע, הכשרה המודעות ותחזוקה. מדיניות אבטחת רשת כאן מפרטת דרישות אימות, תקני הצפנה (למשל, TLS 1.2 ומעלה), כללי פלח רשת, לוחות זמנים ניהול חתומות.The NIST CSF מעודד הגנה שכבתית (מעמיקה) ולא להסתמך על שליטה אחת.
תפקוד 3: Detect
Detect מניע את הפעולות הדרושות לזיהוי אירועי סייבר באופן זמני.מדיניות חייבת להגדיר ניטור רציף, ניהול יומני ותהליכי זיהוי אנומליות. עבור אבטחת רשת, זה מתורגם ליישום מערכות זיהוי או מניעת חדירה (IDS/IPS), מידע אבטחה וניהול אירועים (SIEM) ותכניות סריקה של פגיעות רגילות.
תפקוד 4: תגובה
תגובה מכסה פעולות שבוצעו כאשר אירוע אבטחת סייבר מאושר.מדיניות חייבת לעיין תוכניות תגובה לאירוע, פרוטוקולי תקשורת, דרישות ניתוח נזיקין, ואסטרטגיות מיגנציה. עבור קבוצות רשת, זה כולל נהלי בידוד עבור פלחים חשופים, חוברות משחקים עבור דפוסי התקפה משותפים (למשל, כופר, DDoS), ותיאום עם בעלי עניין חיצוניים כמו אכיפת החוק או ה- CERTs.
תפקוד 5: שחזור
Recover מתמקדת ביכולת או בשירותים שהושפעו עקב תקרית אבטחת סייבר.מדיניות צריכה לכלול תוכניות שיקום אסון, הליכי אימות גיבוי, וסקירות שלאחר-incident. מדיניות אבטחת רשת בשלב זה עשויה לדרוש גיבויים מחוץ לאתר או בלתי-מחוק, תרגילי שיקום נבדקים ודיווחים שנלמדו מחדש שמזין בחזרה לתפקוד זיהוי, סגירת השיפור המתמשך.
השפעה על מדיניות אבטחת רשת
אימוץ של CSF NIST יש השפעה עמוקה ומעשית על האופן שבו מדיניות אבטחת הרשת מפותחת, מיושמת ומעודכנת.במקום להיות מסמכים סטטיים, מדיניות הופכת לממצאים חיים התואמים ישירות עם אסטרטגיית ניהול הסיכונים של הארגון.
סטנדרט ושקיפות
אחת היתרונות המיידיים ביותר של התאמת מדיניות אבטחת רשת עם NIST CSF היא הקמת שפה משותפת ומבנה על פני הארגון כולו.לפני אימוץ המסגרת, מחלקות שונות עשויות להיות קיימו מדיניות לא עקבית - לדוגמה, צוות ה-IT יכול לעקוב אחר קבוצה אחת של כללים להגדרות חומת אש, בעוד צוות הציות דורש פורמט אחר של ביקורת.
תקנים גם מסייעים בציות רגולטוריות.תקנות רבות, כגון HIPAA, PCI DSS ו-GDPR, אינם רושמים בקרה טכנית מסוימת, אלא מצפים לגישה מבוססת סיכון.מבנה של CSF מספק דרך שקופה להפגין כי דיאליגנציה.לדוגמה, ארגון בריאות יכול להראות כי מדיניות הגישה שלה ברשת (תפקוד פרופיל) כוללת בקרת גישה מבוססת-על ואימות רב-ספקי של מערכת הבריאות של HIP עם כללי אבטחה של HIP.
החלטות מבוססות סיכון
מדיניות אבטחת רשת מסורתית לקחה לעיתים קרובות גישה "רשימה" – יישום כל שליטה אפשרית ללא עדיפות על בסיס סיכון עסקי בפועל.ה-CSF מסיט את המיקוד בקבלת החלטות מבוססות סיכון.מדיניות מתחילה כעת עם הערכת סיכונים מקיפה (תפקוד זיהוי) המעריכה איומים, פרצות, וההשפעה הפוטנציאלית על נכסים ושירותים קריטיים.
לדוגמה, מוסד פיננסי עשוי לקבוע כי היישום הבנקאי הליבה שלו הוא יעד ערכי גבוה הדורש סריקות לילה, קטע רשת קפדני, וגילוי בזמן אמת, בינתיים, שרת שיתוף קבצים פנימי פחות קריטי עשוי רק לדרוש סריקות רבעוניות וכללי חומת אש סטנדרטיים. קצב זה, מקודד למדיניות אבטחת הרשת, מבטיח כי משאבים מוקצה שיש להם את ההשפעה הגדולה ביותר של הסיכון, ולא להפיץ באופן שווה נכסים דקים.
שילוב עם מסגרות קיימות וסטנדרטים
ארגונים כבר משתמשים במסגרות אחרות - כגון ISO / IEC 27001, COBIT, או CIS Critical Security Controls - אינם צריכים לנטוש אותם. CSF NIST נועד להשלים ולשלב עם סטנדרטים אלה. חברות רבות ממפות את הפקדים הקיימים שלהם לקבוצות NIST CSF כדי ליצור מסגרת אבטחה אחת, מאוחדת. לדוגמה, ארגון מוסמך תחת ISO 27001 יכול ליצור מיפוי בין נספח ובקרת תפקוד זה, לאחר מכן, להשתמש ב- CSF.
בנוסף, CSF NIST מתייחס לעתים קרובות על ידי הרגולטורים וגופים בתעשייה.הנציבות ניירות ערך וחילופין של ארה"ב (SEC), הפדרל ריזרב, וחוקי הפרטיות ברמה המדינה מצטטים את NIST CSF כמדד עבור נהלי אבטחת סייבר קוליים. Aligning מדיניות אבטחת רשת עם CSF, ולכן, מסייע לארגונים להפגין תאימות רגולטורית ועשויה להפחית את הנטלים להפחית את הנטלים של הביקורת.
צעדים מעשיים
תרגם את התוצאות ברמה גבוהה של NIST CSF למדיניות אבטחת רשת קונקרטית דורש גישה מובנית. להלן הם ארגונים מרכזיים צעדים יכולים לנקוט כדי להפעיל את המסגרת.
שלב 1: ביצוע הערכה של המדינה הנוכחית
החל על ידי הערכת מדיניות אבטחת רשת קיימת נגד חמשת הפונקציות. ליצור "פרופיל קבוע" הממפה כל אזור מדיניות לקטגוריות CSF NIST (למשל ניהול נכסים, בקרת גישה, אנומליות ואירועים) לזהות פערים שבהם מדיניות חסרה או לא מספקת. כלים כמו כלי ה- CSF או שאלון הערכה עצמית יכול לעזור.
שלב 2: Define a Target פרופיל
בהתבסס על סובלנות הסיכון של הארגון, מטרות עסקיות ומחויבויות רגולטוריות, להגדיר "פרופיל target" המתאר את המדינה הרצויה.פרופיל זה צריך לכלול תוצאות ספציפיות עבור כל פונקציה.לדוגמה, תחת הקטגוריה "בקרת הגישה" של הפונקציה הגנה (PR.AC), פרופיל מטרה יכול להיות קובע: "כל גישה לרשת תאומת באמצעות ספק זהות מרכזי עם אימות רב-ספק עבור כל חשבונות מרוחקים וחשבונות חסויים".
שלב 3: עדיפות ופיתוח מדיניות
עם ניתוח הפער ופרופיל היעד בהישג יד, עדיפות ליצירת מדיניות או תיקון בהתבסס על הסיכון.מדיניות אבטחת הרשת צריכה להיות כתובה כמסמכים ברורים, פעילים הכוללים: מטרה, היקף, תפקידים ואחריות, דרישות בקרה ספציפיות, מדדי עמידה, ובדיקת תדירות.עבור כל אחד מ- CSF subcategory, טיוטת סעיף מדיניות מקביל או התייחסות לסטנדרט קיים.
שלב 4: יישום בקרה וביקורת
יישום מדיניות כרוך פריסת בקרה טכנית, צוות הדרכה, והקמה של נהלי ניטור. השתמש בפונקציה Detect כדי לאמת כי בקרות פועלות כמתוכנן. עבור אבטחת רשת, זה יכול להיות פריסת כלי זיהוי רשת ותגובה (NDR), תוך ניתוק של מיקום מן נתבים ומתגים, וביצוע בדיקות חד פעמיות.מדיניות צריך לחייב מעקב אחר נתונים חזרה אל הפונקציה כדי לזהות הערכות סיכון.
שלב 5: סקירה ועדכון ברציפות
CSF NIST מדגיש שיפור מתמשך.תזמן ביקורות מדיניות סדירות (לפחות שנה, או לאחר שינויים משמעותיים או תשתיות) לעדכן מדיניות המבוססת על איומים חדשים, שיעורים שנלמדו מאירועים, שינויים בתנוחות הסיכון של הארגון.הטירס יישום עוזר לעקוב אחר בגרות: ארגון ב- Tier 1 עשוי להיות עדכונים מדיניות אד-הוק, בעוד שלארגון של טיפר 4 יש תהליך פורמלי, הסתגלותי, שמשלב בין היתר, המשלב בין היתר מדיניות מודיעינית ואכיפה של אכיפה של אכיפה ואכיפה של אכיפה של אכיפה אוטומטית של אכיפה.
אתגרים ועיסוקים טובים
בעוד ש-T CSF מספק ערך עצום, יישום זה ביעילות אינו ללא מכשולים. ארגונים חייבים לצפות ולענות לאתגרים משותפים.
המונחים: constraints
עסקים קטנים ובינוניים (SMEs) לעתים קרובות חסרים את התקציב וצוות אבטחת סייבר ייעודי לאמץ באופן מלא את ה- CSF.הפרקטיקה הטובה ביותר היא להתחיל קטן: להתמקד באזורים בסיכון הגבוה ביותר קודם, להשתמש במשאבים חופשיים כמו SmallT Small Cybersecurity Corner, ולשקול מינוף ספקי שירותי אבטחה מנוהלים (MSSPs) לצורך ניטור ותגובה של אירוע.
מורכבות של Mapping
ארגונים עם מסגרות קיימות מרובות יכולים להיאבק עם בקרת מיפוי בשפות שונות.כדי לצמצם את זה, להשתמש במסמכים חצי-הליכה שפורסמו על ידי NIST (למשל, מיפוי בין NIST CSF ו- ISO 27001, או בין T CSF ו- CIS Controls). להשקיע בממשל, סיכון, תאימות (GRC) כלי מיפוי אוטומטי ותחזוקה של שליטה.
התנגדות לשינויים במדיניות
עובדים ואפילו צוותי IT עשויים להתנגד למדיניות חדשה או קפדנית יותר, תוך הסתמכות עליהם כחסמים לפרודוקטיביות.כדי להתגבר על זה, לערב בעלי עניין בתהליך פיתוח מדיניות, לתקשר את הסיבות העסקיות מאחורי כל דרישה, ולספק הכשרה על התנהגויות מאובטחות.עבור מדיניות רשת, להציע גלילים הדרגתיים עם קבוצות טייסים כדי להוכיח כי שיפורים ביטחוניים ניתן ליישם ללא הפעלת פעולות.
מדיניות למעלה-to-Date
איומים סייבר מתפתחים במהירות, ומדיניות סטטית הופכים מיושנים. Embedd a Policy review מחזור ישירות לתוך הלולאה של NIST CSF שיפור מתמשך. השתמש במזנות מודיעין איומים כדי להפעיל עדכונים מחוץ למחזור כאשר פרצות חדשות או טכניקות התקפה מופיעות. לדוגמה, אם חדש אפס יום ממקד פרוטוקול רשת בשימוש נרחב מתגלה, המדיניות על ניהול תיקון צריך להיות מעודכן באופן מיידי כדי לאשר את הפגיעות.
מסקנה
מסגרת אבטחת סייבר NIST שינתה באופן יסודי את האופן שבו ארגונים ניגשים למדיניות אבטחת רשת.על ידי שינוי ממנטאליות בדיקה תגובתית למודל מבוסס סיכון, מחזור חיים מונחה, המסגרת מעצימה צוותים אבטחה לבנות מדיניות שהן גם חזקות ודרגתיות. חמשת התפקידים המרכזיים - Identify, Protect, Detect, React, Recover - בתנאי מבנה מקיף המבטיח כי אין תחום קריטי, תוך כדי הטמעה אישית של הארגון, ומאפשר לפרופילים לכל אחד מהם.
אימוץ CSF NIST הוא לא פרויקט חד פעמי, אבל מחויבות מתמשכת לשיפור.כפי שאיומים הסייבר ממשיכים להגדיל את תחכום ואת תדירות, מסגרות כמו NIST CSF מציעים דרך מוכחת קדימה. ארגונים אשר לאמץ גישה זו מובנים ימצא כי מדיניות אבטחת הרשת שלהם הופכת יותר מאשר רק מסמכי עמידה - הם הופכים להיות נכסים אסטרטגיים כי להגן על העסק, לבנות אמון לקוחות, ומאפשרים חדשנות דיגיטלית.
לקריאה נוספת, מתייחס ל-FLT:0 [עמוד] אבטחת סייבר רשמי של NIST Cybersecurity Framework pageFLT:1 [להמשך] לשילוב עם ISO/IEC 27001, ראה את ה-FLT:2NISTIR 7621 ממפה מסמך FLT 3, בנוסף, ה-FLT:4CIS Critical Security ControlsFLT:5 לספק מערך משלים של פעולות קודמות שניתן למפות את יישום הפעולה המעשית של CSF.