Kerangka Risiko: NIST CSF dan ISO 27001
Petakan keamanan organisasi ke fungsi NIST CSF dan kontrol ISO 27001 untuk kepatuhan dan audit.
Kerangka Risiko: NIST CSF dan ISO 27001 adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mengapa Kerangka Kerja Risiko
Tim keamanan menghadapi kemungkinan pengendalian yang tidak terbatas dan sumber daya yang terbatas. Kerangka kerja risiko menyediakan kosakata terstruktur, katalog pengendalian, dan metode penilaian yang membantu organisasi memprioritaskan investasi keamanan, mengomunikasikan risiko kepada eksekutif, serta menunjukkan kepatuhan.
Ikhtisar Kerangka Kerja Keamanan Siber NIST
NIST CSF (versi 2.0) mengelompokkan aktivitas keamanan siber ke dalam enam fungsi: Tata Kelola, Identifikasi, Perlindungan, Deteksi, Respons, dan Pemulihan. Setiap fungsi berisi kategori dan subkategori yang dipetakan ke hasil keamanan tertentu. Kerangka ini diadopsi secara luas di seluruh infrastruktur penting US dan di luarnya.
NIST CSF: Fungsi Identifikasi
Identifikasi mencakup pengelolaan aset, penilaian risiko, strategi pengelolaan risiko, dan pengelolaan risiko rantai pasokan. Anda tidak dapat melindungi sesuatu yang tidak Anda ketahui keberadaannya. Inventaris aset dan penilaian risiko yang lengkap merupakan dasar bagi semua pengendalian keamanan berikutnya.
NIST CSF: Perlindungan dan Deteksi
Perlindungan mencakup pengendalian akses, pelatihan, keamanan data, penguatan proses, dan pemeliharaan. Deteksi mencakup anomali, kejadian keamanan, dan pemantauan berkelanjutan. Fungsi Deteksi yang matang mencegah durasi keberadaan penyerang yang panjang dengan menemukan penyusupan secara cepat.
NIST CSF: Respons dan Pemulihan
Respons menetapkan perencanaan respons insiden, komunikasi, analisis, mitigasi, dan perbaikan. Pemulihan mencakup perencanaan pemulihan, perbaikan, dan komunikasi. Menguji rencana IR dan prosedur pemulihan memastikan semuanya berfungsi saat diperlukan.
Ikhtisar ISO 27001
ISO 27001 adalah standar internasional untuk Sistem Manajemen Keamanan Informasi (ISMS). Standar ini menetapkan persyaratan untuk membangun, menerapkan, memelihara, dan terus meningkatkan ISMS. Sertifikasi ISO 27001 menunjukkan keamanan yang divalidasi oleh pihak ketiga kepada pelanggan dan regulator.
Pengendalian Lampiran A ISO 27001
Lampiran A ISO 27001:2022 berisi 93 pengendalian yang dikelompokkan ke dalam empat tema: Organisasi (37 pengendalian), Manusia (8), Fisik (14), dan Teknologi (34). Lampiran A adalah menu—pilih pengendalian yang sesuai dengan profil risiko Anda melalui Pernyataan Penerapan.
Penanganan Risiko ISO 27001
Proses penanganan risiko ISMS: mengidentifikasi aset, mengidentifikasi ancaman dan kerentanan, menilai kemungkinan dan dampak, memilih penanganan (menerima, menghindari, mengalihkan, memitigasi), memilih pengendalian Lampiran A, dan mendokumentasikannya dalam Pernyataan Penerapan. Tinjauan penilaian risiko tahunan menjaga ISMS tetap mutakhir.
NIST CSF vs ISO 27001
NIST CSF adalah kerangka kerja untuk mengatur dan meningkatkan praktik keamanan siber—bukan standar sertifikasi. ISO 27001 adalah standar yang dapat disertifikasi dengan cakupan ISMS dan audit pihak ketiga. Banyak organisasi menggunakan keduanya: NIST CSF untuk panduan operasional, ISO 27001 untuk sertifikasi dan kepercayaan pelanggan.
Model Kematangan: CMMI dan Tingkat CSF
NIST CSF menetapkan empat tingkat kematangan (Sebagian → Berbasis Risiko → Dapat Diulang → Adaptif). Tingkat kematangan keamanan CMMI memiliki pemetaan yang serupa. Gunakan penilaian kematangan untuk mengidentifikasi kesenjangan dan menetapkan peta jalan perbaikan dengan kemajuan bertahap yang terukur menuju kematangan keamanan yang lebih tinggi.
Pemetaan Peraturan
NIST CSF dan ISO 27001 dipetakan ke peraturan utama: PCI-DSS, HIPAA, GDPR, SOC 2, dan NIST 800-53. Menggunakan kerangka kerja menyederhanakan kepatuhan terhadap berbagai peraturan: menunjukkan pengendalian Perlindungan NIST CSF biasanya memenuhi persyaratan serupa dalam berbagai kerangka kerja peraturan sekaligus.
Uji Pengetahuan
Apa tujuan Pernyataan Penerapan dalam ISO 27001?
Ringkasan
NIST CSF dan ISO 27001 menyediakan pendekatan yang saling melengkapi untuk tata kelola keamanan. NIST CSF mengatur aktivitas keamanan di seluruh fungsi Tata Kelola, Identifikasi, Perlindungan, Deteksi, Respons, dan Pemulihan untuk panduan operasional, sedangkan ISO 27001 menyediakan kerangka kerja ISMS yang dapat disertifikasi dengan proses penanganan risiko formal dan katalog pengendalian Lampiran A.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Kerangka Risiko: NIST CSF dan ISO 27001” gratis?
Ya — teks lengkap “Kerangka Risiko: NIST CSF dan ISO 27001” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Kerangka Risiko: NIST CSF dan ISO 27001”?
Petakan keamanan organisasi ke fungsi NIST CSF dan kontrol ISO 27001 untuk kepatuhan dan audit. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Kerangka Risiko: NIST CSF dan ISO 27001” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Pemodelan Ancaman dengan STRIDE dan PASTA
- Kerangka Risiko: NIST CSF dan ISO 27001
- Pemilihan Kontrol Keamanan dan Analisis Kesenjangan
- Audit Keamanan dan Tinjauan Kepatuhan