NIST RMF, ISO 27001 e CIS Controls
Esamini i framework di sicurezza più adottati e comprenda come si completino a vicenda per costruire un sistema completo di gestione della sicurezza delle informazioni.
NIST RMF, ISO 27001 e CIS Controls è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.
Perché i framework sono importanti
I framework di sicurezza sono insiemi strutturati di linee guida, best practice e controlli che aiutano le organizzazioni a creare e mantenere programmi di sicurezza efficaci. Invece di partire da zero, i framework offrono una metodologia collaudata, adattabile alle dimensioni dell'organizzazione, al settore e al profilo di rischio. L'esame Security+ si concentra su tre framework ampiamente adottati: NIST RMF, ISO 27001 e i CIS Controls, ciascuno dei quali affronta la sicurezza da una prospettiva diversa.
NIST Risk Management Framework (RMF)
Il NIST Risk Management Framework (NIST SP 800-37) è un ciclo di vita in sei fasi per la gestione dei rischi per la sicurezza e la privacy nei sistemi informativi federali, sebbene sia ampiamente adottato anche nel settore privato. Le sei fasi sono: Categorize (sensibilità del sistema e dei dati), Select (controlli appropriati da SP 800-53), Implement (implementazione dei controlli), Assess (verifica dell'efficacia), Authorize (decisione ATO da parte del responsabile dell'autorizzazione) e Monitor (monitoraggio continuo). L'RMF privilegia l'autorizzazione continua rispetto alle certificazioni rilasciate in un singolo momento.
# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE - Classify system impact (Low/Mod/High)
2. SELECT - Choose controls from SP 800-53
3. IMPLEMENT - Deploy and document controls
4. ASSESS - Test control effectiveness (CA-2)
5. AUTHORIZE - ATO signed by Authorizing Official
6. MONITOR - Continuous monitoring (ISCM)Catalogo dei controlli NIST SP 800-53
NIST SP 800-53 è il catalogo dei controlli utilizzato nella fase Select dell'RMF. Organizza centinaia di controlli di sicurezza e privacy in 20 famiglie, come Access Control (AC), Audit and Accountability (AU), Incident Response (IR) e System and Communications Protection (SC). Ai controlli sono associate assegnazioni di baseline (Low, Moderate, High) corrispondenti al livello di impatto FIPS-199 del sistema; in questo modo le organizzazioni selezionano l'insieme di controlli adeguato alla propria categoria di rischio.
# SP 800-53 control families (abbreviated)
AC Access Control
AT Awareness and Training
AU Audit and Accountability
CA Assessment, Authorization, and Monitoring
CM Configuration Management
CP Contingency Planning
IA Identification and Authentication
IR Incident Response
MA Maintenance
MP Media Protection
PS Personnel Security
RA Risk Assessment
SA System and Services Acquisition
SC System and Communications Protection
SI System and Information IntegrityPanoramica di ISO/IEC 27001
ISO/IEC 27001 è uno standard internazionale per i Information Security Management Systems (ISMS). A differenza di NIST, orientato agli Stati Uniti, ISO 27001 è riconosciuto a livello globale e consente alle organizzazioni di ottenere una certificazione formale da parte di terzi, preziosa per la fiducia dei clienti e per i contratti internazionali. Lo standard segue il ciclo Plan-Do-Check-Act (PDCA) e si concentra sulla creazione di un sistema di gestione della sicurezza delle informazioni, anziché specificare singoli controlli tecnici.
# ISO 27001 PDCA Cycle
PLAN : Establish ISMS scope, risk assessment,
risk treatment plan, control selection
DO : Implement controls, training, procedures
CHECK : Internal audits, management review,
measure control effectiveness
ACT : Corrective actions, continual improvement
# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)Controlli dell'Annex A di ISO 27001
L'Annex A di ISO 27001:2022 contiene 93 controlli organizzati in quattro temi: Organizational (37 controlli: policy, ruoli, rapporti con i fornitori), People (8 controlli: assunzione, formazione, cessazione del rapporto), Physical (14 controlli: sedi, apparecchiature) e Technological (34 controlli: controllo degli accessi, malware, crittografia, logging). Non è necessario implementare ogni controllo: le organizzazioni selezionano i controlli applicabili in base alla propria Statement of Applicability (SoA), motivando l'esclusione di eventuali controlli.
Panoramica dei CIS Controls
I CIS Critical Security Controls, precedentemente SANS Top 20, sono un insieme prioritizzato di 18 gruppi di controlli sviluppati dal Center for Internet Security. Sono altamente pratici e orientati all'azione, progettati per un'implementazione immediata anziché per la gestione di programmi a lungo termine. I CIS Controls sono organizzati in tre Implementation Groups (IG): IG1 (igiene informatica essenziale, 56 safeguard), IG2 (aggiunge 74 safeguard per ambienti più complessi) e IG3 (tutti i 153 safeguard per organizzazioni mature che affrontano minacce sofisticate).
# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration TestingCIS Benchmarks e CIS Controls a confronto
I CIS Controls definiscono cosa fare ad alto livello; i CIS Benchmarks definiscono come farlo per piattaforme specifiche. I CIS Benchmarks forniscono indicazioni prescrittive, dettagliate passo per passo, per l'hardening di sistemi operativi (Windows, Linux), piattaforme cloud (AWS, Azure, GCP), dispositivi di rete, browser e database. Sono scaricabili gratuitamente e ampiamente utilizzati come specifica tecnica per il CIS Control 4 (Secure Configuration). Strumenti di automazione come Chef, Ansible e InSpec possono applicare i CIS Benchmarks su larga scala.
Confronto tra NIST, ISO 27001 e CIS
Ogni framework risponde a un'esigenza primaria diversa. NIST RMF è particolarmente adatto alle amministrazioni statunitensi e agli appaltatori della difesa che richiedono processi formali di autorizzazione. ISO 27001 è indicato per le organizzazioni che desiderano una certificazione riconosciuta a livello internazionale per dimostrare la propria sicurezza ai clienti. I CIS Controls sono ideali per le organizzazioni che cercano interventi prioritizzati e concreti per migliorare rapidamente le proprie difese. Molte organizzazioni mature utilizzano tutti e tre: CIS Controls per le operazioni quotidiane, NIST RMF per la governance del rischio e ISO 27001 per la certificazione rivolta ai clienti.
# Framework comparison
Framework Origin Certification Focus
NIST RMF USA No (ATO) Risk lifecycle + authorization
ISO 27001 Intl YES ISMS management system
CIS Controls USA No Prioritized technical actions
# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB : CIS IG1 (56 safeguards minimum)Altri framework e standard
Altri framework compaiono nell'esame Security+. COBIT (Control Objectives for Information Technologies) si concentra sulla governance IT e sull'allineamento della sicurezza agli obiettivi aziendali. SOC 2 è uno standard di audit per i fornitori di servizi che valuta sicurezza, disponibilità, riservatezza, integrità dell'elaborazione e privacy. PCI-DSS è uno standard di conformità prescrittivo per gli ambienti che gestiscono carte di pagamento. Comprendere questi framework consente di parlare il linguaggio di diversi settori e contesti normativi.
Criteri di selezione dei framework
Quando sceglie un framework, consideri: il requisito normativo (HIPAA richiede safeguard soggetti a valutazione; FedRAMP richiede NIST), i requisiti dei clienti (i clienti aziendali possono richiedere la certificazione ISO 27001), la maturità dell'organizzazione (CIS IG1 è appropriato per le piccole organizzazioni che iniziano il proprio percorso) e il settore di appartenenza (i servizi finanziari possono richiedere NIST CSF o SOC 2). È preferibile iniziare con un framework e ampliarlo in seguito, invece di tentare di implementare tutti i framework contemporaneamente, sovraccaricando i team più piccoli.
Framework e miglioramento continuo
Tutti e tre i framework condividono l'impegno per il miglioramento continuo. La fase Monitor dell'RMF NIST promuove il test continuo dei controlli. La fase Act di ISO 27001 richiede azioni correttive e piani di miglioramento. I CIS Controls vengono sottoposti a versioning e aggiornati con l'evolversi del panorama delle minacce (attualmente alla versione 8.1). I programmi di sicurezza che considerano i framework un esercizio di conformità una tantum rimangono rapidamente indietro: i framework sono progettati come programmi dinamici, destinati a maturare nel tempo insieme alle capacità dell'organizzazione e alle minacce emergenti.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha appreso che NIST RMF offre un ciclo di vita del rischio in sei fasi (Categorize, Select, Implement, Assess, Authorize, Monitor) con i controlli SP 800-53, ISO 27001 è uno standard ISMS certificabile a livello globale basato su PDCA e sui controlli dell'Annex A e i CIS Controls offrono 18 gruppi di controlli prioritizzati, suddivisi in tre gruppi di implementazione, per miglioramenti della sicurezza pratici e concreti. Prossimamente esamineremo gli schemi di classificazione dei dati e i requisiti di privacy.
Domande Frequenti
La lezione «NIST RMF, ISO 27001 e CIS Controls» è gratuita?
Sì — il testo completo di «NIST RMF, ISO 27001 e CIS Controls» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.
Cosa imparerò in «NIST RMF, ISO 27001 e CIS Controls»?
Esamini i framework di sicurezza più adottati e comprenda come si completino a vicenda per costruire un sistema completo di gestione della sicurezza delle informazioni. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Security+ Academy?
Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «NIST RMF, ISO 27001 e CIS Controls»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Security+ Academy?
Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Identificazione dei rischi e registro dei rischi
- Analisi del rischio qualitativa e quantitativa
- Trattamento del rischio: accettare, trasferire, mitigare, evitare
- NIST RMF, ISO 27001 e CIS Controls