Cyber Security Academy · Pelajaran

Kerangka Risiko: NIST CSF dan ISO 27001

Petakan keamanan organisasi ke fungsi NIST CSF dan kontrol ISO 27001 untuk kepatuhan dan audit.

Pelajaran 2 dari 413 langkah

Kerangka Risiko: NIST CSF dan ISO 27001 adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengapa Kerangka Kerja Risiko

Tim keamanan menghadapi kemungkinan pengendalian yang tidak terbatas dan sumber daya yang terbatas. Kerangka kerja risiko menyediakan kosakata terstruktur, katalog pengendalian, dan metode penilaian yang membantu organisasi memprioritaskan investasi keamanan, mengomunikasikan risiko kepada eksekutif, serta menunjukkan kepatuhan.

Ikhtisar Kerangka Kerja Keamanan Siber NIST

NIST CSF (versi 2.0) mengelompokkan aktivitas keamanan siber ke dalam enam fungsi: Tata Kelola, Identifikasi, Perlindungan, Deteksi, Respons, dan Pemulihan. Setiap fungsi berisi kategori dan subkategori yang dipetakan ke hasil keamanan tertentu. Kerangka ini diadopsi secara luas di seluruh infrastruktur penting US dan di luarnya.

NIST CSF: Fungsi Identifikasi

Identifikasi mencakup pengelolaan aset, penilaian risiko, strategi pengelolaan risiko, dan pengelolaan risiko rantai pasokan. Anda tidak dapat melindungi sesuatu yang tidak Anda ketahui keberadaannya. Inventaris aset dan penilaian risiko yang lengkap merupakan dasar bagi semua pengendalian keamanan berikutnya.

NIST CSF: Perlindungan dan Deteksi

Perlindungan mencakup pengendalian akses, pelatihan, keamanan data, penguatan proses, dan pemeliharaan. Deteksi mencakup anomali, kejadian keamanan, dan pemantauan berkelanjutan. Fungsi Deteksi yang matang mencegah durasi keberadaan penyerang yang panjang dengan menemukan penyusupan secara cepat.

NIST CSF: Respons dan Pemulihan

Respons menetapkan perencanaan respons insiden, komunikasi, analisis, mitigasi, dan perbaikan. Pemulihan mencakup perencanaan pemulihan, perbaikan, dan komunikasi. Menguji rencana IR dan prosedur pemulihan memastikan semuanya berfungsi saat diperlukan.

Ikhtisar ISO 27001

ISO 27001 adalah standar internasional untuk Sistem Manajemen Keamanan Informasi (ISMS). Standar ini menetapkan persyaratan untuk membangun, menerapkan, memelihara, dan terus meningkatkan ISMS. Sertifikasi ISO 27001 menunjukkan keamanan yang divalidasi oleh pihak ketiga kepada pelanggan dan regulator.

Pengendalian Lampiran A ISO 27001

Lampiran A ISO 27001:2022 berisi 93 pengendalian yang dikelompokkan ke dalam empat tema: Organisasi (37 pengendalian), Manusia (8), Fisik (14), dan Teknologi (34). Lampiran A adalah menu—pilih pengendalian yang sesuai dengan profil risiko Anda melalui Pernyataan Penerapan.

Penanganan Risiko ISO 27001

Proses penanganan risiko ISMS: mengidentifikasi aset, mengidentifikasi ancaman dan kerentanan, menilai kemungkinan dan dampak, memilih penanganan (menerima, menghindari, mengalihkan, memitigasi), memilih pengendalian Lampiran A, dan mendokumentasikannya dalam Pernyataan Penerapan. Tinjauan penilaian risiko tahunan menjaga ISMS tetap mutakhir.

NIST CSF vs ISO 27001

NIST CSF adalah kerangka kerja untuk mengatur dan meningkatkan praktik keamanan siber—bukan standar sertifikasi. ISO 27001 adalah standar yang dapat disertifikasi dengan cakupan ISMS dan audit pihak ketiga. Banyak organisasi menggunakan keduanya: NIST CSF untuk panduan operasional, ISO 27001 untuk sertifikasi dan kepercayaan pelanggan.

Model Kematangan: CMMI dan Tingkat CSF

NIST CSF menetapkan empat tingkat kematangan (Sebagian → Berbasis Risiko → Dapat Diulang → Adaptif). Tingkat kematangan keamanan CMMI memiliki pemetaan yang serupa. Gunakan penilaian kematangan untuk mengidentifikasi kesenjangan dan menetapkan peta jalan perbaikan dengan kemajuan bertahap yang terukur menuju kematangan keamanan yang lebih tinggi.

Pemetaan Peraturan

NIST CSF dan ISO 27001 dipetakan ke peraturan utama: PCI-DSS, HIPAA, GDPR, SOC 2, dan NIST 800-53. Menggunakan kerangka kerja menyederhanakan kepatuhan terhadap berbagai peraturan: menunjukkan pengendalian Perlindungan NIST CSF biasanya memenuhi persyaratan serupa dalam berbagai kerangka kerja peraturan sekaligus.

Uji Pengetahuan

Apa tujuan Pernyataan Penerapan dalam ISO 27001?

Ringkasan

NIST CSF dan ISO 27001 menyediakan pendekatan yang saling melengkapi untuk tata kelola keamanan. NIST CSF mengatur aktivitas keamanan di seluruh fungsi Tata Kelola, Identifikasi, Perlindungan, Deteksi, Respons, dan Pemulihan untuk panduan operasional, sedangkan ISO 27001 menyediakan kerangka kerja ISMS yang dapat disertifikasi dengan proses penanganan risiko formal dan katalog pengendalian Lampiran A.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Kerangka Risiko: NIST CSF dan ISO 27001” gratis?

Ya — teks lengkap “Kerangka Risiko: NIST CSF dan ISO 27001” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Kerangka Risiko: NIST CSF dan ISO 27001”?

Petakan keamanan organisasi ke fungsi NIST CSF dan kontrol ISO 27001 untuk kepatuhan dan audit. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Kerangka Risiko: NIST CSF dan ISO 27001” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Pemodelan Ancaman dengan STRIDE dan PASTA
  2. Kerangka Risiko: NIST CSF dan ISO 27001
  3. Pemilihan Kontrol Keamanan dan Analisis Kesenjangan
  4. Audit Keamanan dan Tinjauan Kepatuhan
← Kembali ke Cyber Security Academy