NIST RMF, ISO 27001 ja CIS Controls
Tutustukaa laajimmin käytettyihin tietoturvaviitekehyksiin ja ymmärtäkää, miten ne täydentävät toisiaan kattavan tietoturvan hallintajärjestelmän rakentamisessa.
NIST RMF, ISO 27001 ja CIS Controls on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Miksi kehykset ovat tärkeitä
Tietoturvakehykset ovat jäsenneltyjä ohjeiden, parhaiden käytäntöjen ja kontrollien kokonaisuuksia, jotka auttavat organisaatioita rakentamaan ja ylläpitämään tehokkaita tietoturvaohjelmia. Sen sijaan, että kaikki aloitettaisiin tyhjästä, kehykset tarjoavat hyväksi havaitun menetelmän, jota voidaan mukauttaa organisaation kokoon, toimialaan ja riskiprofiiliin. Security+ -kokeessa keskitytään kolmeen laajasti käytettyyn kehykseen: NIST RMF, ISO 27001 ja CIS Controls — joista kukin lähestyy tietoturvaa eri näkökulmasta.
NIST Risk Management Framework (RMF)
NIST Risk Management Framework (NIST SP 800-37) on kuusivaiheinen elinkaari liittovaltion tietojärjestelmien tietoturva- ja tietosuojariskien hallintaan, vaikka sitä käytetään laajasti myös yksityisellä sektorilla. Kuusi vaihetta ovat: Categorize (järjestelmän ja tietojen arkaluonteisuus), Select (sopivat kontrollit julkaisusta SP 800-53), Implement (kontrollien käyttöönotto), Assess (tehokkuuden testaaminen), Authorize (valtuuttavan viranomaisen tekemä ATO-päätös) ja Monitor (jatkuva valvonta). RMF korostaa jatkuvaa valtuutusta yksittäisenä ajankohtana tehtävien sertifiointien sijaan.
# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE - Classify system impact (Low/Mod/High)
2. SELECT - Choose controls from SP 800-53
3. IMPLEMENT - Deploy and document controls
4. ASSESS - Test control effectiveness (CA-2)
5. AUTHORIZE - ATO signed by Authorizing Official
6. MONITOR - Continuous monitoring (ISCM)NIST SP 800-53 -kontrolliluettelo
NIST SP 800-53 on kontrolliluettelo, johon RMF:n Select-vaihe perustuu. Se järjestää satoja tietoturva- ja tietosuojakontrolleja 20 perheeseen, kuten Access Control (AC), Audit and Accountability (AU), Incident Response (IR) sekä System and Communications Protection (SC). Kontrolleihin on merkitty perustason määritykset (Low, Moderate, High), jotka vastaavat järjestelmän FIPS-199-vaikutustasoa, joten organisaatiot voivat valita riskiluokkaansa sopivan kontrollijoukon.
# SP 800-53 control families (abbreviated)
AC Access Control
AT Awareness and Training
AU Audit and Accountability
CA Assessment, Authorization, and Monitoring
CM Configuration Management
CP Contingency Planning
IA Identification and Authentication
IR Incident Response
MA Maintenance
MP Media Protection
PS Personnel Security
RA Risk Assessment
SA System and Services Acquisition
SC System and Communications Protection
SI System and Information IntegrityISO/IEC 27001:n yleiskatsaus
ISO/IEC 27001 on kansainvälinen standardi tietoturvallisuuden hallintajärjestelmille (ISMS). NISTistä poiketen (joka keskittyy Yhdysvaltoihin) ISO 27001 tunnetaan maailmanlaajuisesti, ja organisaatiot voivat hankkia virallisen kolmannen osapuolen myöntämän sertifioinnin — mikä on arvokasta asiakasluottamuksen ja kansainvälisten sopimusten kannalta. Standardi noudattaa Plan-Do-Check-Act (PDCA) -sykliä ja keskittyy tietoturvan ympärille rakennettavaan hallintajärjestelmään yksittäisten teknisten kontrollien määrittämisen sijaan.
# ISO 27001 PDCA Cycle
PLAN : Establish ISMS scope, risk assessment,
risk treatment plan, control selection
DO : Implement controls, training, procedures
CHECK : Internal audits, management review,
measure control effectiveness
ACT : Corrective actions, continual improvement
# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)ISO 27001:n liitteen A kontrollit
ISO 27001:2022 -standardin liite A sisältää 93 kontrollia, jotka on järjestetty neljään teemaan: Organizational (37 kontrollia — käytännöt, roolit, toimittajasuhteet), People (8 kontrollia — rekrytointi, koulutus, työsuhteen päättäminen), Physical (14 kontrollia — toimitilat, laitteet) ja Technological (34 kontrollia — pääsynhallinta, haittaohjelmat, salaus, lokikirjaus). Kaikkia kontrolleja ei tarvitse ottaa käyttöön — organisaatiot valitsevat sovellettavat kontrollit sovellettavuuslausumansa (SoA) perusteella ja perustelevat kaikki pois jätetyt kontrollit.
CIS Controls -yleiskatsaus
CIS Critical Security Controls (aiemmin SANS Top 20) on Center for Internet Securityn kehittämä 18 priorisoidun kontrolliryhmän kokonaisuus. Ne ovat erittäin käytännönläheisiä ja toimintaan suuntautuneita, ja ne on suunniteltu otettaviksi käyttöön heti pitkän aikavälin ohjelmahallinnan sijaan. CIS Controls on järjestetty kolmeen Implementation Group -ryhmään (IG): IG1 (olennainen kyberhygienia, 56 suojaustoimenpidettä), IG2 (lisää 74 suojaustoimenpidettä monimutkaisempiin ympäristöihin) ja IG3 (kaikki 153 suojaustoimenpidettä kypsille organisaatioille, jotka kohtaavat kehittyneitä uhkia).
# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration TestingCIS Benchmarks ja CIS Controls
CIS Controls määrittää korkean tason tasolla, mitä tehdään; CIS Benchmarks määrittää, miten se tehdään tietyillä alustoilla. CIS Benchmarks tarjoaa ohjailevat, vaiheittaiset kovennusohjeet käyttöjärjestelmille (Windows, Linux), pilvialustoille (AWS, Azure, GCP), verkkolaitteille, selaimille ja tietokannoille. Ne voi ladata maksutta, ja niitä käytetään laajasti CIS Control 4:n (Secure Configuration) teknisenä määrityksenä. Chef-, Ansible- ja InSpec-ohjelmistojen kaltaiset automaatiotyökalut voivat soveltaa CIS Benchmarks -määrityksiä suuressa mittakaavassa.
NISTin, ISO 27001:n ja CIS:n vertailu
Kukin kehys palvelee eri ensisijaista tarvetta. NIST RMF sopii parhaiten Yhdysvaltain hallinnolle ja puolustusalan sopimuskumppaneille, jotka tarvitsevat muodollisia valtuutusprosesseja. ISO 27001 sopii parhaiten organisaatioille, jotka haluavat kansainvälisesti tunnustetun sertifioinnin osoittaakseen tietoturvansa asiakkaille. CIS Controls sopii parhaiten organisaatioille, jotka etsivät priorisoituja ja käytännönläheisiä toimenpiteitä puolustuksen nopeaan parantamiseen. Monet kypsät organisaatiot käyttävät kaikkia kolmea: CIS Controlsia päivittäiseen toimintaan, NIST RMF:ää riskien hallinnointiin ja ISO 27001:tä asiakkaille suunnattuun sertifiointiin.
# Framework comparison
Framework Origin Certification Focus
NIST RMF USA No (ATO) Risk lifecycle + authorization
ISO 27001 Intl YES ISMS management system
CIS Controls USA No Prioritized technical actions
# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB : CIS IG1 (56 safeguards minimum)Muut kehykset ja standardit
Security+ -kokeessa käsitellään myös muita kehyksiä. COBIT (Control Objectives for Information Technologies) keskittyy IT-hallintoon ja tietoturvan yhteensovittamiseen liiketoimintatavoitteiden kanssa. SOC 2 on palveluntarjoajien auditointistandardi, jossa arvioidaan tietoturvaa, saatavuutta, luottamuksellisuutta, käsittelyn eheyttä ja tietosuojaa. PCI-DSS on maksukorttiympäristöille tarkoitettu yksityiskohtainen vaatimustenmukaisuusstandardi. Näiden kehysten ymmärtäminen auttaa teitä puhumaan eri toimialojen ja sääntely-ympäristöjen käyttämää kieltä.
Kehyksen valintaperusteet
Kun valitsette kehystä, huomioikaa: sääntelyvaatimus (HIPAA edellyttää soveltuvien suojaustoimien käsittelyä; FedRAMP edellyttää NISTiä), asiakasvaatimukset (yritysasiakkaat voivat edellyttää ISO 27001 -sertifiointia), organisaation kypsyys (CIS IG1 sopii pienille organisaatioille, jotka ovat vasta aloittamassa) ja toimiala (rahoituspalvelut voivat edellyttää NIST CSF:ää tai SOC 2:ta). Yhdestä kehyksestä aloittaminen ja laajentaminen on parempi vaihtoehto kuin kaikkien kehysten samanaikainen käyttöönotto, sillä se kuormittaa pienempiä tiimejä liikaa.
Kehykset ja jatkuva parantaminen
Kaikkia kolmea kehystä yhdistää sitoutuminen jatkuvaan parantamiseen. NIST RMF:n Monitor-vaihe ohjaa jatkuvaa kontrollien testaamista. ISO 27001:n Act-vaihe edellyttää korjaavia toimenpiteitä ja parannussuunnitelmia. CIS Controlsia versioidaan ja päivitetään uhkaympäristön kehittyessä (nykyinen versio on 8.1). Tietoturvaohjelmat, joissa kehyksiä käsitellään kertaluonteisena vaatimustenmukaisuusharjoituksena, jäävät nopeasti jälkeen — kehykset on suunniteltu eläviksi ohjelmiksi, jotka kypsyvät ajan myötä organisaation valmiuksien ja uusien uhkien rinnalla.
Pikatarkistus
Testaa, miten hyvin hallitset tämän oppitunnin CompTIA Security+ (SY0-701) -käsitteet.
Oppitunnin yhteenveto
Tässä oppitunnissa opit, että NIST RMF tarjoaa kuusivaiheisen riskienhallinnan elinkaaren (Categorize, Select, Implement, Assess, Authorize, Monitor) SP 800-53 -kontrolleineen, ISO 27001 on PDCA-malliin perustuva maailmanlaajuisesti sertifioitava ISMS-standardi, jonka liitteessä A määritellään kontrollit, ja CIS Controls tarjoaa 18 priorisoitua kontrolliryhmää kolmessa käyttöönottoryhmässä käytännönläheisiä ja konkreettisia tietoturvaparannuksia varten. Seuraavaksi tutustumme tietojen luokittelumalleihin ja tietosuojavaatimuksiin.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”NIST RMF, ISO 27001 ja CIS Controls” ilmainen?
Kyllä – oppitunnin ”NIST RMF, ISO 27001 ja CIS Controls” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”NIST RMF, ISO 27001 ja CIS Controls”?
Tutustukaa laajimmin käytettyihin tietoturvaviitekehyksiin ja ymmärtäkää, miten ne täydentävät toisiaan kattavan tietoturvan hallintajärjestelmän rakentamisessa. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”NIST RMF, ISO 27001 ja CIS Controls”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Riskien tunnistaminen ja riskirekisteri
- Laadullinen ja määrällinen riskianalyysi
- Riskien käsittely: hyväksyminen, siirtäminen, pienentäminen ja välttäminen
- NIST RMF, ISO 27001 ja CIS Controls