Cyber Security Academy · Lektion

Risikoframeworks: NIST CSF og ISO 27001

Knyt organisationens sikkerhed til NIST CSF-funktioner og ISO 27001-kontroller med henblik på compliance og audits.

Lektion 2 af 413 trin

Risikoframeworks: NIST CSF og ISO 27001 er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvorfor risikorammeværker

Sikkerhedshold står over for uendeligt mange mulige kontroller og begrænsede ressourcer. Risikorammeværker giver strukturerede begreber, kontrolkataloger og vurderingsmetoder, som hjælper organisationer med at prioritere sikkerhedsinvesteringer, kommunikere risiko til ledelsen og dokumentere overholdelse af krav.

Oversigt over NIST Cybersecurity Framework

NIST CSF (version 2.0) organiserer cybersikkerhedsaktiviteter i seks funktioner: Styring, Identifikation, Beskyttelse, Opdagelse, Reaktion og Genoprettelse. Hver funktion indeholder kategorier og underkategorier, der knytter sig til konkrete sikkerhedsresultater. Rammeværket er bredt taget i brug i kritisk infrastruktur i USA og andre steder.

NIST CSF: Identifikationsfunktionen

Identifikation omfatter aktivforvaltning, risikovurdering, strategi for risikostyring og risikostyring i forsyningskæden. Du kan ikke beskytte det, du ikke ved, at du har. Komplette fortegnelser over aktiver og risikovurderinger er grundlaget for alle efterfølgende sikkerhedskontroller.

NIST CSF: Beskyttelse og opdagelse

Beskyttelse omfatter adgangskontrol, oplæring, datasikkerhed, hærdning af processer og vedligeholdelse. Opdagelse omfatter anomalier, sikkerhedshændelser og løbende overvågning. En moden opdagelsesfunktion forhindrer lange opholdstider for angribere ved hurtigt at opdage indtrængen.

NIST CSF: Reaktion og genoprettelse

Reaktion definerer planlægning af hændelseshåndtering, kommunikation, analyse, afhjælpning og forbedringer. Genoprettelse omfatter planlægning af genoprettelse, forbedringer og kommunikation. Afprøvning af planer for hændelseshåndtering og genoprettelsesprocedurer sikrer, at de fungerer, når der er brug for dem.

Oversigt over ISO 27001

ISO 27001 er en international standard for ledelsessystemer for informationssikkerhed (ISMS). Den angiver krav til etablering, implementering, vedligeholdelse og løbende forbedring af et ISMS. ISO 27001-certificering dokumenterer over for kunder og tilsynsmyndigheder, at sikkerheden er valideret af en tredjepart.

Kontroller i ISO 27001, bilag A

Bilag A i ISO 27001:2022 indeholder 93 kontroller, som er organiseret i fire temaer: organisatoriske (37 kontroller), personale (8), fysiske (14) og teknologiske (34). Bilag A er et udvalg – vælg de kontroller, der passer til din risikoprofil, via erklæringen om anvendelse (SoA).

Risikobehandling i ISO 27001

Risikobehandlingsprocessen for et ISMS omfatter følgende: identificér aktiver, identificér trusler og sårbarheder, vurder sandsynlighed og konsekvens, vælg behandling (acceptér, undgå, overfør eller afhjælp), vælg kontroller fra bilag A, og dokumentér det i SoA. Årlige gennemgange af risikovurderingen holder ISMS'et ajour.

NIST CSF sammenlignet med ISO 27001

NIST CSF er et rammeværk til organisering og forbedring af cybersikkerhedspraksis – ikke en certificeringsstandard. ISO 27001 er en certificerbar standard med et defineret ISMS-omfang og en tredjepartsrevision. Mange organisationer bruger begge: NIST CSF til operationel vejledning og ISO 27001 til certificering og kundernes tillid.

Modenhedsmodeller: CMMI og CSF-niveauer

NIST CSF definerer fire modenhedsniveauer (delvist → risikoinformeret → gentageligt → adaptivt). CMMI's sikkerhedsmodenhedsniveauer kan sammenlignes hermed. Brug modenhedsvurderinger til at identificere mangler og fastlægge udviklingsplaner med målbar fremgang i etaper mod højere sikkerhedsmodenhed.

Regulatorisk kortlægning

NIST CSF og ISO 27001 kan knyttes til større regelsæt: PCI-DSS, HIPAA, GDPR, SOC 2 og NIST 800-53. Brug af et rammeværk forenkler overholdelse af flere regelsæt: Hvis du dokumenterer en NIST CSF-kontrol under Beskyttelse, opfylder den typisk tilsvarende krav i flere regelsæt samtidig.

Videnstjek

Hvad er formålet med erklæringen om anvendelse (SoA) i ISO 27001?

Opsummering

NIST CSF og ISO 27001 tilbyder supplerende tilgange til sikkerhedsstyring. NIST CSF organiserer sikkerhedsaktiviteter på tværs af Styring, Identifikation, Beskyttelse, Opdagelse, Reaktion og Genoprettelse som operationel vejledning, mens ISO 27001 giver et certificerbart ISMS-rammeværk med en formel risikobehandlingsproces og et kontrolkatalog i bilag A.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Risikoframeworks: NIST CSF og ISO 27001” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Risikoframeworks: NIST CSF og ISO 27001”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Risikoframeworks: NIST CSF og ISO 27001”?

Knyt organisationens sikkerhed til NIST CSF-funktioner og ISO 27001-kontroller med henblik på compliance og audits. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Risikoframeworks: NIST CSF og ISO 27001”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Threat modeling med STRIDE og PASTA
  2. Risikoframeworks: NIST CSF og ISO 27001
  3. Valg af sikkerhedskontroller og gap-analyse
  4. Sikkerhedsaudit og compliance-gennemgange
← Tilbage til Cyber Security Academy