NISTサイバーセキュリティフレームワーク
特定、防御、検知、対応、復旧を学びます。
「NISTサイバーセキュリティフレームワーク」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
NIST CSFとは
NIST Cybersecurity Framework (CSF)は、米国国立標準技術研究所が公開した、任意で採用できるリスクベースのフレームワークです。特定の技術に依存せず、組織の規模や業種を問わず適応できます。
その強みは、セキュリティプログラムを整理するための、シンプルで覚えやすい構造にあります。もともとは重要インフラ向けに構築されましたが、現在ではサイバーセキュリティリスクに関する共通言語として、世界中で幅広く利用されています。
コア機能
CSFの中心はコアであり、高レベルの機能に整理されています。従来の5つは次のとおりです。
- 識別(Identify) — 資産とリスクを理解します。
- 防御(Protect) — 保護対策を導入します。
- 検知(Detect) — 発生したイベントを見つけます。
- 対応(Respond) — 検知したインシデントに対処します。
- 復旧(Recover) — 復旧し、教訓を得ます。
CSF 2.0(2024年)では、監督と戦略によって他の機能を包む6つ目の機能として、統治(Govern)が追加されました。
識別(Identify)
識別(Identify)は、リスクを管理するために必要な組織の理解を構築します。存在を把握していないものは保護できません。
- 資産管理、ハードウェア、ソフトウェア、データ、サービス。
- ビジネス環境と重要な依存関係。
- リスク評価とリスク管理戦略。
- サプライチェーンのリスク。
この機能は、何を保有していて、何がそれを脅かしているのかという問いに答えます。後続のすべては、ここを正しく行えるかどうかにかかっています。
防御(Protect)
防御(Protect)は、イベントの影響を制限または封じ込めるための保護対策を実装します。予防的コントロールの大部分がここに含まれます。
- アイデンティティ管理とアクセス制御(最小権限、MFA)。
- 意識向上とトレーニング。
- データセキュリティ、保存時および転送中の暗号化。
- メンテナンスと防御技術(ハードニング、パッチ適用)。
防御によって、インシデントが発生する前に、その可能性と被害範囲を抑えます。
検知(Detect)
検知(Detect)は、サイバーセキュリティイベントを適時に特定するための活動を定義します。予防はいずれ必ず失敗するため、検知は不可欠です。
- 継続的なセキュリティ監視(SIEM、EDR、ネットワークセンサー)。
- 異常とイベントの検知、そしてベースラインの把握。
- テストと維持が行われる検知プロセス。
ここでのメトリクスは検知時間です。脅威を見逃す時間が長いほど、被害は大きくなります。
対応(Respond)
対応(Respond)は、インシデントを検知した後に、その影響を封じ込めるために行う活動を対象とします。
- 対応計画、文書化されたインシデント対応計画。
- 法務や広報を含む、社内外のコミュニケーション。
- 分析、影響範囲と根本原因の把握。
- 緩和、脅威の封じ込めと排除。
ここでSOARプレイブックとIRランブックが活用されます。十分に訓練された対応によって、個々の侵害による影響を小さくできます。
復旧(Recover)
復旧(Recover)は、インシデントによって損なわれた機能を復元し、教訓をプログラムに反映します。
- 復旧計画とテスト済みのバックアップ。
- 改善、つまりコントロールを更新するインシデント後のレビュー。
- 復旧中のコミュニケーション。
復旧によってループが完結します。インシデント後に教訓を整理するステップがあるからこそ、痛みを伴う侵害を、同じ過ちを繰り返すのではなく、より強固なプログラムへと変えられます。
統治(CSF 2.0)
CSF 2.0では、他のすべての機能にまたがる機能として統治(Govern)が導入されました。組織のサイバーセキュリティリスク管理戦略、期待事項、ポリシーを策定し、監視します。
- 役割、責任、説明責任。
- ビジネス目標に沿ったリスク管理戦略。
- 取締役会レベルの関与を含む、ポリシーと監督。
統治は、サイバーセキュリティが単なる技術上の問題ではなく、リーダーシップと全社的なリスクに関わる問題であることを示しています。
カテゴリ、サブカテゴリ、プロファイル
各機能は、コードで参照されるカテゴリとサブカテゴリ(具体的な成果)に分かれています。
# Subcategory identifier pattern
PR.AC-1 # Protect > Identity Mgmt & Access Control, outcome 1
DE.CM-1 # Detect > Continuous Monitoring, outcome 1
# A Profile = the set of outcomes you choose to target,
# tailored to your business and risk tolerance.実装ティア
CSFでは、リスク管理の成熟度と組織への統合度を表す実装ティア(Implementation Tiers)を定義しており、Tier 1からTier 4まであります:
- Tier 1 Partial(部分的) — 場当たり的で、事後対応型です。
- Tier 2 Risk Informed(リスク情報活用型) — プラクティスは承認されていますが、組織全体には適用されていません。
- Tier 3 Repeatable(反復可能) — 正式なポリシーがあり、一貫して適用されています。
- Tier 4 Adaptive(適応型) — 継続的に改善され、脅威に基づいて対応します。
ティアは、やみくもに最大化する成熟度スコアではありません。自組織のリスクとリソースに合ったティアを選択してください。
現状プロファイルと目標プロファイル
CSFは、プロファイルによって実行可能なものになります。2つのプロファイルを作成し、比較してください:
- 現状プロファイル — 現在達成している成果です。
- 目標プロファイル — リスクとビジネス目標を踏まえて必要となる成果です。
両者の差分が、優先順位付けされたロードマップになります。このギャップ分析によって、抽象的なフレームワークが具体的で予算化された計画に変わります。最もリスクの高い差分から先に埋めてください。これにより、CSFは単なる参照文書ではなく、投資判断を導くものになります。
クイックチェック
あるアクティビティを、正しいCSF機能に対応付けてください。
まとめ
NIST Cybersecurity Framework:
- セキュリティプログラムを体系化するための、任意適用でリスクベース、かつテクノロジーに依存しない構造です。
- コア機能は、Identify、Protect、Detect、Respond、Recoverに加え、それらすべてを包括するGovern(CSF 2.0で追加)です。
- Identifyは資産とリスクを把握し、Protectは防止し、Detectはイベントを発見し、Respondは封じ込め、Recoverは復旧して学習します。
- 機能はカテゴリとサブカテゴリ(コード化された成果)に分解され、プロファイルは目標とする成果の集合です。
- 実装ティア(Tier 1 PartialからTier 4 Adaptive)は成熟度を表します。自組織のリスクに合ったティアを選択し、やみくもに最大化しないでください。
よくある質問
「NISTサイバーセキュリティフレームワーク」レッスンは無料ですか?
はい。「NISTサイバーセキュリティフレームワーク」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「NISTサイバーセキュリティフレームワーク」で何を学びますか?
特定、防御、検知、対応、復旧を学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「NISTサイバーセキュリティフレームワーク」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- セキュリティフレームワークが存在する理由
- NISTサイバーセキュリティフレームワーク
- ISO 27001とISMS
- 管理策、監査、認証