NIST網絡安全框架2.0版發布:十年磨一劍,安全再升級

美國國家標準與技術研究院(NIST)近日發布了網絡安全框架(CSF)的2.0正式版本,這是2014年該框架發布后十年來首次重大更新。新框架版本極大擴展了適用范圍,重點關注治理和供應鏈問題,并提供了豐富的資源以加速框架實施。

NIST正式發布的網絡安全框架(CSF)2.0版本比去年9月發布的2.0草案版本更加完善,新版本的重大變化和升級如下:

  • 適用范圍從關鍵基礎設施擴大到所有組織:新的2.0版本面向幾乎所有受眾、行業部門和組織類型而設計,從最小的學校和非營利組織到最大規模的機構、公司和國家關鍵基礎設施,無論其網絡安全系統的復雜程度如何。

  • 新增的“治理“成為核心功能:新框架版本將重點放在治理上,包括組織如何制定和執行有關網絡安全策略的決策,并強調網絡安全是企業風險的主要來源,高級領導者應將網絡安全與財務和聲譽等其他風險一起考慮。

  • 提供實施框架所需的大量工具和指導資源:NIST擴展了CSF的核心指導并開發了相關資源,以幫助用戶充分利用該框架。這些資源旨在為不同的受眾提供進入CSF的定制途徑,并使該框架更容易付諸實施。

從關鍵基礎設施擴大到所有組織

網絡安全框架2.0版本被美國總統拜登的《國家網絡安全戰略》和幾項新興政府網絡安全政策聲明引用,其關注范圍從保護關鍵基礎設施(例如醫院和發電廠)擴展到所有行業的組織。

為此,新框架版本放棄了之前版本使用的“改進關鍵基礎設施網絡安全框架”的名稱,改為“NIST網絡安全框架(CSF)2.0”。

與2015年發布的原始版本和2018年發布的1.1版本相比,2.0版本不再僅僅是一個靜態資源,而演變成了一套指導框架實施的資源包。“網絡安全框架一直是許多組織的重要工具,幫助他們預測和應對網絡安全威脅,”美國商務部標準與技術局副局長兼NIST局長Laurie E. Locascio表示,“2.0版本以之前版本為基礎,不僅僅涵蓋一份文檔,而是一套可定制的資源,隨著組織的網絡安全需求變化和能力發展,可以單獨或組合使用。”

“治理”成為核心功能

網絡安全框架2.0最重要的結構性變化是增加了第六個關鍵功能——“治理”,此前版本的五個關鍵功能“識別”、“保護”、“檢測”、“響應”和“恢復”都圍繞著該功能展開。“治理”功能旨在幫助組織將網絡安全風險管理納入更廣泛的企業風險管理計劃中,通過提供“成果”或期望狀態來指導組織如何實現和優先考慮其他五個功能的成果。

NIST表示,增加“治理”功能的目的是將所有網絡安全風險管理活動提升到組織的高管和董事會層面。“我認為2.0版本的一大亮點是將治理提升為一個功能,”網絡安全公司CyberSaint的創始人兼首席創新官Padraic O’Reilly指出:“我認為現在業界已經普遍認識到,如果沒有積極的治理參與,網絡安全工作就只會原地打轉。”

供應鏈安全受到更多重視

網絡安全框架2.0還整合并擴展了1.1版本中的供應鏈風險管理成果,并將其中大部分歸入“治理”功能之下。框架指出,“鑒于該生態系統復雜且相互關聯,供應鏈風險管理(SCRM)對組織至關重要。網絡安全供應鏈風險管理(C-SCRM)是一個系統化的過程,用于管理整個供應鏈中的網絡安全風險暴露,并制定適當的響應策略、政策、流程和程序。網絡安全框架C-SCRM類別[GV.SC]下的子類別提供了一種將純粹關注網絡安全和關注C-SCRM的成果聯系起來的方式。”

將供應鏈風險管理納入“治理”功能只是解決網絡安全棘手問題邁出的第一步。“供應鏈問題纏身,”O’Reilly說,“之所以供應鏈安全問題如此復雜,是因為供應鏈本身就非常復雜。我認為NIST將一部分供應鏈納入治理范疇,是因為需要從上層進行更多管理。因為目前,一些做法雖然勉強說得過去,但只能解決大約一半的問題。”

完善的參考工具、資料、指南和資源整合

網絡安全框架2.0版本還提供了更新的“參考資料”,即現有的標準、指南和框架,以幫助充實網絡安全框架包含的技術細節和步驟,為組織如何實施23個類別下的106個子類別提供進一步的指導。

為了解決網絡安全框架可能帶來的實施困難,NIST在2.0版本中加入了一系列關于不同主題的“快速入門指南”,包括如何創建網絡安全框架配置文件和層級,以及如何開始管理供應鏈安全風險和創建社區配置文件,以供擁有共同利益的社區描述共識觀點。

網絡安全框架2.0版本的參考工具簡化了組織實施框架的方式,允許用戶以人類和機器可讀的格式瀏覽、搜索和導出CSF核心指南中的數據和詳細信息。

為了提供更實用的框架實施指南,網絡安全框架2.0還提供了“實施示例”。這些實施示例代表了NIST將被動書寫的成果轉換為組織可以采取的更積極可操作步驟的努力。

網絡安全框架2.0版本還改進了與其他廣泛使用的NIST資源的集成,這些資源處理企業風險管理、ERM和ICT風險管理計劃,包括:

  • SP 800-221,信息和通信技術風險對企業的影響:治理和管理企業風險組合中的ICT風險計劃

  • SP 800-221A,信息和通信技術(ICT)風險結果:將ICT風險管理計劃與企業風險組合相集成

  • SP 800-37,信息系統和組織的風險管理框架

  • SP 800-30,以及NIST風險管理框架(RMF)進行風險評估的指南

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/713498.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/713498.shtml
英文地址,請注明出處:http://en.pswp.cn/news/713498.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

決定西弗吉尼亞州地區版圖的關鍵歷史事件

決定西弗吉尼亞州地區版圖的關鍵歷史事件: 1. 內部分裂與美國內戰: - 在1861年美國內戰爆發時,弗吉尼亞州作為南方邦聯的一員宣布退出美利堅合眾國。然而,弗吉尼亞州西部的一些縣由于經濟結構(主要是農業非依賴奴隸制…

使用Python進行Sentinel-2 圖像聚類

聚類或無監督分類是根據統計相似性將圖像的像素值分組或聚合到一定數量的自然類(組)的過程。在本教程中,我們將使用rasterio進行sentinel-2圖像處理,并使用功能強大的完整scikit-learn python 包在jupyter Notebook中進行聚類。 Scikit-learn是一個用于 Python 編程語言的…

Redis 存儲原理和數據模型

redis 是不是單線程 redis 單線程指的是命令處理在一個單線程中。主線程 redis-server:命令處理、網絡事件的監聽。 輔助線程 bio_close_file:異步關閉大文件。bio_aof_fsync:異步 aof 刷盤。bio_lazy_free:異步清理大塊內存。io_…

一種基于三角剖分劃分白區范圍的白平衡算法

常規的白平衡算法中,一般會通過標準色溫的R/G-B/G建議色溫坐標系,然后在該坐標系中設定白區范圍,對落入到白區范圍的R/G/B進行加權統計處理,輸出給到軟件進行白平衡的增益計算。 所介紹的這篇專利利用三角剖分的算法,在劃定的白區范圍內,利用各個標準色溫光源下所標定的白…

STM32------分析GPIO寄存器

一、初始LED原理圖 共陰極led LED發光二極管,需要有電流通過才能點亮,當有電壓差就會產生電流 二極管兩端的電壓差超過2.7v就會有電流通過 電阻的作用 由于公式IV/R 不加電阻容易造成瞬間電流無窮大 發光二極管工作電流為10-20MA 3.3v / 1kΩ 3.…

C#中什么是非托管代碼?托管代碼和非托管代碼有什么區別

在C#中,托管代碼和非托管代碼是兩種不同類型的代碼,它們在內存管理和執行環境上有所不同。 托管代碼(Managed Code): 托管代碼是由.NET運行時(CLR,Common Language Runtime)管理和執…

新能源汽車產業架構設計與實現:引領未來出行新風向

隨著環保意識的增強和能源結構的轉型,新能源汽車產業正迅速崛起成為汽車行業的新寵。構建一個完善的新能源汽車產業架構對于推動產業發展、提升競爭力至關重要。本文將從設計原則、關鍵技術、產業生態等方面,探討如何設計與實現新能源汽車產業架構。 ##…

那些壁紙,不只是背景

1、方小童在線工具集 網址: 方小童 該網站是一款在線工具集合的網站,目前包含PDF文件在線轉換、隨機生成美女圖片、精美壁紙、電子書搜索等功能,喜歡的可以趕緊去試試!

【快速選擇】解決TopK問題

目錄 一、什么是TopK問題 二、優先級隊列 優先級隊列介紹 代碼實現 三、使用優先級隊列解決TopK問題 四、快速選擇算法解決TopK問題 快速選擇 圖解快速選擇 代碼解決前k小個元素 五、優先級隊列與快速選則算法比較 優先級隊列 快速選擇 一、什么是TopK問題 TopK問題…

Linux Seccomp 簡介

文章目錄 一、簡介二、架構三、Original/Strict Mode四、Seccomp-bpf五、seccomp系統調用六、Linux Capabilities and Seccomp6.1 Linux Capabilities6.2 Linux Seccomp 參考資料 一、簡介 Seccomp(secure computing)是Linux內核中的一項計算機安全功能…

軟考 系統分析師系列知識點之需求獲取(7)

所屬章節: 第11章. 軟件需求工程 第2節. 需求獲取 需求獲取是一個確定和理解不同的項目干系人的需求和約束的過程。需求獲取是一件看上去很簡單、做起來卻很難的事情。需求獲取是否科學、準備是否充分,對獲取出來的結果影響很大,這是因為大部…

Leetcode刷題(十八)

一、203. 移除鏈表元素 代碼: class Solution:def removeElements(self, head: Optional[ListNode], val: int) -> Optional[ListNode]:while head and head.val val:head head.nextpre, cur head, headwhile cur:if cur.val val:pre.next cur.nextelse:p…

全閃存加速信創數據庫數倉一體機解決方案

立足行業,深度解讀 在新的大數據生態中,傳統數據庫/數據倉庫技術和產品成為大數據生態中的組成部分,對結構化數據的存儲和計算進行支撐。 數據庫&數據倉庫一體機是高端、核心數據管理產品,在我國黨政、銀行、交通等領域廣泛…

nginx出現 “414 request-uri too large”

nginx出現 “414 request-uri too large” 1.修改傳參方式 POST 2.字段能變成后端獲取就自己獲取,不用前端傳 3.修改nginx配置,添加client_header_buffer_size 512k;large_client_header_buffers 4 512k;配置

2022年CSP-J認證 CCF信息學奧賽C++ 中小學初級組 第一輪真題-完善程序題解析

2022CCF認證第一輪&#xff08;CSP-J&#xff09;真題 三、完善程序題 第一題 枚舉因數 從小到大打印正整數n的所有正因數。試補全枚舉程序 #include <iostream> using namespace std;int main(){int n;cin >> n;vector<int> fac;fac.reserve((int)ceil(…

C++的引用

目錄 引用 常引用 指針與引用的關系 小拓展 引用的價值 做形參 傳值、傳引用的效率比較 做返回值 函數傳值返回 函數傳引用返回&#xff08;錯誤示范&#xff09; 野引用&#xff08;錯誤示范&#xff09; 引用的正常應用 值和引用作為返回值類型的性能比較 引用和…

spring-boot-starter-parent和spring-boot-dependencies介紹

springboot項目的pom文件中&#xff0c;我們經常看見這樣(下圖)兩種springboot的版本依賴管理方式&#xff1b;圖片中的這兩種依賴聲明方式任意用其中一種都可以。文章后面會簡單闡述一下區別和使用場景。 事例中完整的pom文件 <?xml version"1.0" encoding&quo…

阿爾卡特Adixen ADP/ADS 系列 2 干泵使用說明

阿爾卡特Adixen ADP/ADS 系列 2 干泵使用說明

HTML教程(3)——常用標簽(1)

一、圖片標簽 1.場景&#xff1a;在網頁中顯示圖片 2.基本寫法&#xff1a; <img src""> 3.特點&#xff1a;單標簽&#xff0c;img標簽需要展示對應的效果&#xff0c;需要借助其屬性進行設置 4常用屬性&#xff1a; src&#xff1a;其屬性值為目標圖片…

【框架】Spring 框架重點解析

Spring 框架重點解析 1. Spring 框架中的單例 bean 是線程安全的嗎&#xff1f; 不是線程安全的 Spring 框架中有一個 Scope 注解&#xff0c;默認的值是 singleton&#xff0c;即單例的&#xff1b;因為一般在 Spring 的 bean 對象都是無狀態的&#xff08;在生命周期中不被…