Cyber Security Academy · Pelajaran

Rangka Kerja Risiko: NIST CSF dan ISO 27001

Petakan keselamatan organisasi kepada fungsi NIST CSF dan kawalan ISO 27001 untuk pematuhan serta audit.

Pelajaran 2 daripada 413 langkah

Rangka Kerja Risiko: NIST CSF dan ISO 27001 ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Mengapakah Rangka Kerja Risiko Diperlukan?

Pasukan keselamatan berdepan dengan kemungkinan kawalan yang tidak terhad dan sumber yang terhad. Rangka kerja risiko menyediakan perbendaharaan istilah berstruktur, katalog kawalan dan kaedah penilaian yang membantu organisasi mengutamakan pelaburan keselamatan, menyampaikan risiko kepada pihak eksekutif dan menunjukkan pematuhan.

Gambaran Keseluruhan Rangka Kerja Keselamatan Siber NIST

NIST CSF (versi 2.0) menyusun aktiviti keselamatan siber kepada enam fungsi: Tadbir Urus, Kenal Pasti, Lindungi, Kesan, Tindak Balas dan Pulih. Setiap fungsi mengandungi kategori dan subkategori yang dipetakan kepada hasil keselamatan tertentu. Rangka kerja ini digunakan secara meluas merentas infrastruktur kritikal US dan di tempat lain.

NIST CSF: Fungsi Kenal Pasti

Fungsi Kenal Pasti merangkumi pengurusan aset, penilaian risiko, strategi pengurusan risiko dan pengurusan risiko rantaian bekalan. Anda tidak boleh melindungi perkara yang tidak anda ketahui kewujudannya. Inventori aset dan penilaian risiko yang lengkap menjadi asas kepada semua kawalan keselamatan seterusnya.

NIST CSF: Lindungi dan Kesan

Fungsi Lindungi merangkumi kawalan akses, latihan, keselamatan data, pengukuhan proses dan penyelenggaraan. Fungsi Kesan merangkumi anomali, peristiwa keselamatan dan pemantauan berterusan. Fungsi Kesan yang matang menghalang penyerang daripada berada terlalu lama dalam sistem dengan mengesan pencerobohan dengan cepat.

NIST CSF: Tindak Balas dan Pulih

Fungsi Tindak Balas mentakrifkan perancangan tindak balas insiden, komunikasi, analisis, pengurangan dan penambahbaikan. Fungsi Pulih merangkumi perancangan pemulihan, penambahbaikan dan komunikasi. Menguji pelan IR dan prosedur pemulihan memastikan semuanya berfungsi apabila diperlukan.

Gambaran Keseluruhan ISO 27001

ISO 27001 ialah piawaian antarabangsa untuk Sistem Pengurusan Keselamatan Maklumat (ISMS). Piawaian ini menetapkan keperluan untuk mewujudkan, melaksanakan, menyelenggara dan menambah baik ISMS secara berterusan. Pensijilan ISO 27001 menunjukkan keselamatan yang disahkan oleh pihak ketiga kepada pelanggan dan pengawal selia.

Kawalan Lampiran A ISO 27001

Lampiran A ISO 27001:2022 mengandungi 93 kawalan yang disusun mengikut empat tema: Organisasi (37 kawalan), Manusia (8), Fizikal (14) dan Teknologi (34). Lampiran A ialah senarai pilihan — pilih kawalan yang sesuai dengan profil risiko anda melalui Pernyataan Kebolehgunaan (SoA).

Rawatan Risiko ISO 27001

Proses rawatan risiko ISMS: kenal pasti aset, kenal pasti ancaman dan kerentanan, nilai kebarangkalian serta impak, pilih rawatan (terima, elak, pindahkan atau kurangkan), pilih kawalan Lampiran A dan dokumentasikan semuanya dalam SoA. Semakan penilaian risiko tahunan memastikan ISMS kekal terkini.

NIST CSF berbanding ISO 27001

NIST CSF ialah rangka kerja untuk menyusun dan menambah baik amalan keselamatan siber — bukan piawaian pensijilan. ISO 27001 ialah piawaian yang boleh diperakui dengan skop ISMS dan audit pihak ketiga. Banyak organisasi menggunakan kedua-duanya: NIST CSF untuk panduan operasi, dan ISO 27001 untuk pensijilan serta kepercayaan pelanggan.

Model Kematangan: CMMI dan Tahap CSF

NIST CSF mentakrifkan empat tahap kematangan (Separa → Berpandukan Risiko → Boleh Diulang → Adaptif). Tahap kematangan keselamatan CMMI dipetakan dengan cara yang serupa. Gunakan penilaian kematangan untuk mengenal pasti jurang dan menetapkan pelan hala tuju penambahbaikan dengan kemajuan yang boleh diukur dan berperingkat menuju kematangan keselamatan yang lebih tinggi.

Pemetaan Kawal Selia

NIST CSF dan ISO 27001 dipetakan kepada peraturan utama: PCI-DSS, HIPAA, GDPR, SOC 2 dan NIST 800-53. Penggunaan rangka kerja memudahkan pematuhan terhadap pelbagai peraturan: menunjukkan kawalan Lindungi NIST CSF biasanya memenuhi keperluan serupa merentas beberapa rangka kerja kawal selia secara serentak.

Semakan Pengetahuan

Apakah tujuan Pernyataan Kebolehgunaan (SoA) dalam ISO 27001?

Ringkasan

NIST CSF dan ISO 27001 menyediakan pendekatan yang saling melengkapi untuk tadbir urus keselamatan. NIST CSF menyusun aktiviti keselamatan merentas Tadbir Urus/Kenal Pasti/Lindungi/Kesan/Tindak Balas/Pulih untuk panduan operasi, manakala ISO 27001 menyediakan rangka kerja ISMS yang boleh diperakui dengan proses rawatan risiko rasmi dan katalog kawalan Lampiran A.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Rangka Kerja Risiko: NIST CSF dan ISO 27001” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Rangka Kerja Risiko: NIST CSF dan ISO 27001”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Rangka Kerja Risiko: NIST CSF dan ISO 27001”?

Petakan keselamatan organisasi kepada fungsi NIST CSF dan kawalan ISO 27001 untuk pematuhan serta audit. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Rangka Kerja Risiko: NIST CSF dan ISO 27001” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Pemodelan Ancaman dengan STRIDE dan PASTA
  2. Rangka Kerja Risiko: NIST CSF dan ISO 27001
  3. Pemilihan Kawalan Keselamatan dan Analisis Jurang
  4. Audit Keselamatan dan Semakan Pematuhan
← Kembali ke Cyber Security Academy