NIST RMF, ISO 27001, dan CIS Controls
Tinjau kerangka kerja keamanan yang paling banyak digunakan dan pahami cara kerangka tersebut saling melengkapi untuk membangun sistem manajemen keamanan informasi yang menyeluruh.
NIST RMF, ISO 27001, dan CIS Controls adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Mengapa Kerangka Penting
Kerangka Security adalah kumpulan terstruktur pedoman, praktik terbaik, dan Controls yang membantu organisasi membangun serta memelihara program Security yang efektif. Daripada memulai dari awal, kerangka menyediakan metodologi yang telah terbukti dan dapat disesuaikan dengan ukuran organisasi, industri, serta profil risiko. Ujian Security+ berfokus pada tiga kerangka yang banyak digunakan: NIST RMF, ISO 27001, dan CIS Controls — masing-masing menggunakan pendekatan berbeda terhadap Security.
NIST Risk Management Framework (RMF)
NIST Risk Management Framework (NIST SP 800-37) adalah siklus hidup enam langkah untuk mengelola risiko Security dan privasi dalam sistem informasi federal, meskipun kerangka ini juga banyak diterapkan di sektor swasta. Keenam langkah tersebut adalah: Categorize (sensitivitas sistem dan Data), Select (Controls yang sesuai dari SP 800-53), Implement (menerapkan Controls), Assess (menguji efektivitas), Authorize (keputusan ATO oleh pejabat yang berwenang), dan Monitor (monitoring berkelanjutan). RMF menekankan otorisasi berkelanjutan, bukan sertifikasi pada satu titik waktu.
# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE - Classify system impact (Low/Mod/High)
2. SELECT - Choose controls from SP 800-53
3. IMPLEMENT - Deploy and document controls
4. ASSESS - Test control effectiveness (CA-2)
5. AUTHORIZE - ATO signed by Authorizing Official
6. MONITOR - Continuous monitoring (ISCM)Katalog Control NIST SP 800-53
NIST SP 800-53 adalah katalog Control yang menjadi sumber untuk fase Select RMF. Katalog ini mengelompokkan ratusan Control Security dan privasi ke dalam 20 keluarga, seperti Access Control (AC), Audit and Accountability (AU), Incident Response (IR), serta System and Communications Protection (SC). Control diberi penandaan penetapan baseline (Low, Moderate, High) yang sesuai dengan tingkat dampak FIPS-199 pada sistem, sehingga organisasi dapat memilih rangkaian Control yang tepat untuk kategori risikonya.
# SP 800-53 control families (abbreviated)
AC Access Control
AT Awareness and Training
AU Audit and Accountability
CA Assessment, Authorization, and Monitoring
CM Configuration Management
CP Contingency Planning
IA Identification and Authentication
IR Incident Response
MA Maintenance
MP Media Protection
PS Personnel Security
RA Risk Assessment
SA System and Services Acquisition
SC System and Communications Protection
SI System and Information IntegrityIkhtisar ISO/IEC 27001
ISO/IEC 27001 adalah standar internasional untuk Information Security Management Systems (ISMS). Tidak seperti NIST (yang berfokus pada US), ISO 27001 diakui secara global dan organisasi dapat memperoleh sertifikasi resmi dari pihak ketiga — hal yang bernilai untuk kepercayaan pelanggan dan kontrak internasional. Standar ini mengikuti siklus Plan-Do-Check-Act (PDCA) dan berfokus pada pembangunan sistem manajemen di sekitar information security, bukan pada penetapan Control teknis individual.
# ISO 27001 PDCA Cycle
PLAN : Establish ISMS scope, risk assessment,
risk treatment plan, control selection
DO : Implement controls, training, procedures
CHECK : Internal audits, management review,
measure control effectiveness
ACT : Corrective actions, continual improvement
# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)Controls Annex A ISO 27001
Annex A ISO 27001:2022 memuat 93 Control yang dikelompokkan ke dalam empat tema: Organizational (37 Control — kebijakan, peran, hubungan pemasok), People (8 Control — perekrutan, Training, pemutusan hubungan kerja), Physical (14 Control — lokasi, peralatan), dan Technological (34 Control — Access Control, Malware, Encryption, logging). Tidak semua Control harus diterapkan — organisasi memilih Control yang berlaku berdasarkan Statement of Applicability (SoA), dengan memberikan alasan untuk setiap Control yang dikecualikan.
Ikhtisar CIS Controls
CIS Critical Security Controls (sebelumnya SANS Top 20) adalah kumpulan 18 kelompok Control yang diprioritaskan dan dikembangkan oleh Center for Internet Security. Control ini sangat praktis serta berorientasi tindakan, dirancang untuk segera diterapkan, bukan untuk manajemen program jangka panjang. CIS Controls dikelompokkan ke dalam tiga Implementation Groups (IGs): IG1 (kebersihan siber esensial, 56 pengamanan), IG2 (menambahkan 74 pengamanan untuk lingkungan yang lebih kompleks), dan IG3 (seluruh 153 pengamanan untuk organisasi matang yang menghadapi ancaman canggih).
# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration TestingCIS Benchmarks dibandingkan dengan CIS Controls
CIS Controls menjelaskan apa yang harus dilakukan pada tingkat tinggi; CIS Benchmarks menjelaskan cara melakukannya untuk platform tertentu. CIS Benchmarks menyediakan panduan hardening yang preskriptif dan langkah demi langkah untuk sistem operasi (Windows, Linux), platform cloud (AWS, Azure, GCP), perangkat Network, Browser, dan basis Data. Benchmark ini dapat diunduh secara gratis dan banyak digunakan sebagai spesifikasi teknis untuk CIS Control 4 (Secure Configuration). Alat otomatisasi seperti Chef, Ansible, dan InSpec dapat menerapkan CIS Benchmarks dalam skala besar.
Membandingkan NIST, ISO 27001, dan CIS
Setiap kerangka melayani kebutuhan utama yang berbeda. NIST RMF paling sesuai untuk Government US dan kontraktor pertahanan yang memerlukan proses otorisasi formal. ISO 27001 paling sesuai untuk organisasi yang menginginkan sertifikasi yang diakui secara internasional guna menunjukkan Security kepada pelanggan. CIS Controls paling sesuai untuk organisasi yang mencari Steps yang diprioritaskan dan dapat ditindaklanjuti untuk meningkatkan Defenses dengan cepat. Banyak organisasi matang menggunakan ketiganya: CIS Controls untuk operasi harian, NIST RMF untuk tata kelola risiko, dan ISO 27001 untuk sertifikasi yang ditujukan kepada pelanggan.
# Framework comparison
Framework Origin Certification Focus
NIST RMF USA No (ATO) Risk lifecycle + authorization
ISO 27001 Intl YES ISMS management system
CIS Controls USA No Prioritized technical actions
# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB : CIS IG1 (56 safeguards minimum)Kerangka dan Standar Lain
Kerangka tambahan juga muncul dalam ujian Security+. COBIT (Control Objectives for Information Technologies) berfokus pada tata kelola IT dan penyelarasan Security dengan tujuan bisnis. SOC 2 adalah standar audit untuk penyedia Service yang mengevaluasi Security, ketersediaan, kerahasiaan, integritas pemrosesan, dan privasi. PCI-DSS adalah standar kepatuhan preskriptif untuk lingkungan kartu pembayaran. Memahami kerangka ini membantu Anda menggunakan istilah yang dipahami berbagai industri dan lingkungan peraturan.
Kriteria Pemilihan Kerangka
Saat memilih kerangka, pertimbangkan: mandat peraturan (HIPAA mewajibkan pengamanan yang dapat diterapkan; FedRAMP mewajibkan NIST), persyaratan pelanggan (pelanggan Enterprise mungkin mewajibkan sertifikasi ISO 27001), kematangan organisasi (CIS IG1 sesuai untuk organisasi kecil yang baru memulai), dan sektor industri (Service keuangan mungkin memerlukan NIST CSF atau SOC 2). Memulai dengan satu kerangka lalu memperluasnya lebih baik daripada mencoba menerapkan semua kerangka secara bersamaan, yang dapat membebani tim kecil.
Kerangka dan Peningkatan Berkelanjutan
Ketiga kerangka memiliki komitmen yang sama terhadap peningkatan berkelanjutan. Langkah Monitor dalam NIST RMF mendorong pengujian Control secara berkelanjutan. Fase Act dalam ISO 27001 mengharuskan tindakan Corrective dan rencana peningkatan. CIS Controls diberi versi dan diperbarui seiring perkembangan lanskap ancaman (saat ini versi 8.1). Program Security yang memperlakukan kerangka sebagai kegiatan kepatuhan satu kali akan segera tertinggal — kerangka tersebut dirancang sebagai program yang terus berkembang dan matang seiring waktu, bersama kemampuan organisasi serta ancaman yang muncul.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari lesson ini.
Ringkasan Lesson
Dalam lesson ini Anda mempelajari: NIST RMF menyediakan siklus hidup risiko enam langkah (Categorize, Select, Implement, Assess, Authorize, Monitor) dengan Control SP 800-53, ISO 27001 adalah standar ISMS yang dapat disertifikasi secara global berdasarkan PDCA dengan Control Annex A, dan CIS Controls menawarkan 18 kelompok Control yang diprioritaskan dalam tiga kelompok implementasi untuk peningkatan Security yang praktis dan dapat ditindaklanjuti. Berikutnya kita akan membahas skema klasifikasi Data dan persyaratan privasi.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “NIST RMF, ISO 27001, dan CIS Controls” gratis?
Ya — teks lengkap “NIST RMF, ISO 27001, dan CIS Controls” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “NIST RMF, ISO 27001, dan CIS Controls”?
Tinjau kerangka kerja keamanan yang paling banyak digunakan dan pahami cara kerangka tersebut saling melengkapi untuk membangun sistem manajemen keamanan informasi yang menyeluruh. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “NIST RMF, ISO 27001, dan CIS Controls” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Identifikasi Risiko dan Daftar Risiko
- Analisis Risiko Kualitatif vs Kuantitatif
- Perlakuan Risiko: Terima, Alihkan, Kurangi, Hindari
- NIST RMF, ISO 27001, dan CIS Controls