Cloud & IT Cert Prep · leksjon

NIST RMF, ISO 27001 og CIS Controls

Få en oversikt over de mest utbredte sikkerhetsrammeverkene, og forstå hvordan de utfyller hverandre for å bygge et helhetlig styringssystem for informasjonssikkerhet.

Leksjon 4 av 413 trinn

NIST RMF, ISO 27001 og CIS Controls er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hvorfor rammeverk er viktige

Sikkerhetsrammeverk er strukturerte sett med retningslinjer, anbefalte fremgangsmåter og sikkerhetstiltak som hjelper organisasjoner med å bygge opp og vedlikeholde effektive sikkerhetsprogrammer. I stedet for å begynne fra grunnen av gir rammeverk en utprøvd metodikk som kan tilpasses organisasjonens størrelse, bransje og risikoprofil. Security+-eksamenen fokuserer på tre utbredte rammeverk: NIST RMF, ISO 27001 og CIS Controls – hvert av dem tilnærmer seg sikkerhet fra en ulik vinkel.

NIST Risk Management Framework (RMF)

NIST Risk Management Framework (NIST SP 800-37) er en livssyklus i seks trinn for håndtering av sikkerhets- og personvernrisiko i føderale informasjonssystemer, selv om rammeverket også er mye brukt i privat sektor. De seks trinnene er: Categorize (systemets og dataenes sensitivitet), Select (egnede sikkerhetstiltak fra SP 800-53), Implement (ta i bruk sikkerhetstiltakene), Assess (teste effektiviteten), Authorize (ATO-beslutning av godkjenningsansvarlig) og Monitor (kontinuerlig overvåking). RMF legger vekt på løpende godkjenning i stedet for sertifiseringer på et bestemt tidspunkt.

# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE  - Classify system impact (Low/Mod/High)
2. SELECT      - Choose controls from SP 800-53
3. IMPLEMENT   - Deploy and document controls
4. ASSESS      - Test control effectiveness (CA-2)
5. AUTHORIZE   - ATO signed by Authorizing Official
6. MONITOR     - Continuous monitoring (ISCM)

NIST SP 800-53-katalogen over sikkerhetstiltak

NIST SP 800-53 er katalogen over sikkerhetstiltak som brukes i Select-fasen i RMF. Den organiserer hundrevis av sikkerhets- og personverntiltak i 20 familier, for eksempel Access Control (AC), Audit and Accountability (AU), Incident Response (IR) og System and Communications Protection (SC). Sikkerhetstiltakene er merket med grunnlinjetildelinger (Low, Moderate, High) som samsvarer med systemets påvirkningsnivå i FIPS-199. Dermed kan organisasjoner velge riktig sett med sikkerhetstiltak for sin risikokategori.

# SP 800-53 control families (abbreviated)
AC  Access Control
AT  Awareness and Training
AU  Audit and Accountability
CA  Assessment, Authorization, and Monitoring
CM  Configuration Management
CP  Contingency Planning
IA  Identification and Authentication
IR  Incident Response
MA  Maintenance
MP  Media Protection
PS  Personnel Security
RA  Risk Assessment
SA  System and Services Acquisition
SC  System and Communications Protection
SI  System and Information Integrity

Oversikt over ISO/IEC 27001

ISO/IEC 27001 er en internasjonal standard for Information Security Management Systems (ISMS). I motsetning til NIST, som er USA-fokusert, er ISO 27001 internasjonalt anerkjent, og organisasjoner kan oppnå formell sertifisering utført av en uavhengig tredjepart. Dette er verdifullt for kundetillit og internasjonale kontrakter. Standarden følger Plan-Do-Check-Act (PDCA)-syklusen og fokuserer på å bygge et styringssystem for informasjonssikkerhet, ikke på å spesifisere individuelle tekniske sikkerhetstiltak.

# ISO 27001 PDCA Cycle
PLAN  : Establish ISMS scope, risk assessment,
        risk treatment plan, control selection
DO    : Implement controls, training, procedures
CHECK : Internal audits, management review,
        measure control effectiveness
ACT   : Corrective actions, continual improvement

# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)

Sikkerhetstiltak i ISO 27001 Annex A

Annex A i ISO 27001:2022 inneholder 93 sikkerhetstiltak organisert i fire temaer: Organizational (37 tiltak – retningslinjer, roller og leverandørforhold), People (8 tiltak – ansettelse, opplæring og avslutning av arbeidsforhold), Physical (14 tiltak – lokaler og utstyr) og Technological (34 tiltak – tilgangskontroll, skadevare, kryptering og logging). Det er ikke nødvendig å implementere alle tiltakene. Organisasjoner velger relevante tiltak basert på sin Statement of Applicability (SoA) og begrunner eventuelle tiltak som er utelatt.

Oversikt over CIS Controls

CIS Critical Security Controls (tidligere SANS Top 20) er et prioritert sett med 18 kontrollgrupper utviklet av Center for Internet Security. De er svært praktiske og handlingsorienterte, og er utformet for umiddelbar implementering snarere enn langsiktig programstyring. CIS Controls er organisert i tre Implementation Groups (IG-er): IG1 (grunnleggende cyberhygiene, 56 sikkerhetstiltak), IG2 (ytterligere 74 sikkerhetstiltak for mer komplekse miljøer) og IG3 (alle 153 sikkerhetstiltakene for modne organisasjoner som møter avanserte trusler).

# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration Testing

CIS Benchmarks versus CIS Controls

CIS Controls definerer hva som skal gjøres på et overordnet nivå, mens CIS Benchmarks definerer hvordan det skal gjøres for bestemte plattformer. CIS Benchmarks gir detaljerte, trinnvise retningslinjer for sikring av operativsystemer (Windows, Linux), skyplattformer (AWS, Azure, GCP), nettverksenheter, nettlesere og databaser. De kan lastes ned kostnadsfritt og brukes i stor utstrekning som den tekniske spesifikasjonen for CIS Control 4 (Secure Configuration). Automatiseringsverktøy som Chef, Ansible og InSpec kan ta i bruk CIS Benchmarks i stor skala.

Sammenligning av NIST, ISO 27001 og CIS

Hvert rammeverk dekker et ulikt hovedbehov. NIST RMF passer best for amerikanske myndigheter og forsvarsleverandører som trenger formelle godkjenningsprosesser. ISO 27001 passer best for organisasjoner som ønsker internasjonalt anerkjent sertifisering for å dokumentere sikkerhet overfor kunder. CIS Controls passer best for organisasjoner som ønsker prioriterte og handlingsrettede trinn for raskt å forbedre forsvaret. Mange modne organisasjoner bruker alle tre: CIS Controls til den daglige driften, NIST RMF til risikostyring og ISO 27001 til kundevendt sertifisering.

# Framework comparison
Framework    Origin  Certification  Focus
NIST RMF     USA     No (ATO)       Risk lifecycle + authorization
ISO 27001    Intl    YES            ISMS management system
CIS Controls USA     No             Prioritized technical actions

# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB        : CIS IG1 (56 safeguards minimum)

Andre rammeverk og standarder

Ytterligere rammeverk inngår i Security+-eksamenen. COBIT (Control Objectives for Information Technologies) fokuserer på IT-styring og på å samordne sikkerhet med virksomhetens mål. SOC 2 er en revisjonsstandard for tjenesteleverandører som vurderer sikkerhet, tilgjengelighet, konfidensialitet, behandlingsintegritet og personvern. PCI-DSS er en detaljert etterlevelsesstandard for miljøer som håndterer betalingskort. Når du forstår disse rammeverkene, kan du bruke terminologien som er vanlig i ulike bransjer og regulatoriske miljøer.

Kriterier for valg av rammeverk

Ved valg av rammeverk bør du vurdere: regulatoriske krav (HIPAA krever at relevante sikkerhetstiltak håndteres, og FedRAMP krever NIST), kundekrav (store bedriftskunder kan kreve ISO 27001-sertifisering), organisasjonens modenhet (CIS IG1 passer for små organisasjoner som nettopp har startet), og bransjesektor (finanssektoren kan kreve NIST CSF eller SOC 2). Det er bedre å begynne med ett rammeverk og utvide enn å forsøke å implementere alle rammeverk samtidig, noe som kan overbelaste mindre team.

Rammeverk og kontinuerlig forbedring

Alle de tre rammeverkene bygger på en forpliktelse til kontinuerlig forbedring. Monitor-trinnet i NIST RMF driver løpende testing av sikkerhetstiltak. Act-fasen i ISO 27001 krever korrigerende tiltak og forbedringsplaner. CIS Controls versjoneres og oppdateres etter hvert som trusselbildet utvikler seg (for tiden versjon 8.1). Sikkerhetsprogrammer som behandler rammeverk som en engangsøvelse for etterlevelse, blir raskt hengende etter – rammeverkene er utformet som levende programmer som modnes over tid sammen med organisasjonens kapasitet og nye trusler.

Hurtigsjekk

Test forståelsen din av CompTIA Security+- (SY0-701)-konsepter fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen lærte du at NIST RMF gir en risikolivssyklus i seks trinn (Categorize, Select, Implement, Assess, Authorize, Monitor) med sikkerhetstiltak fra SP 800-53, at ISO 27001 er en globalt sertifiserbar ISMS-standard basert på PDCA med sikkerhetstiltak i Annex A, og at CIS Controls tilbyr 18 prioriterte kontrollgrupper i tre implementeringsgrupper for praktiske og handlingsrettede sikkerhetsforbedringer. Neste tema er ordninger for dataklassifisering og personvernkrav.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «NIST RMF, ISO 27001 og CIS Controls» gratis?

Ja – hele teksten i «NIST RMF, ISO 27001 og CIS Controls» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «NIST RMF, ISO 27001 og CIS Controls»?

Få en oversikt over de mest utbredte sikkerhetsrammeverkene, og forstå hvordan de utfyller hverandre for å bygge et helhetlig styringssystem for informasjonssikkerhet. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «NIST RMF, ISO 27001 og CIS Controls»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Identifisering av risiko og risikoregister
  2. Kvalitativ kontra kvantitativ risikoanalyse
  3. Risikohåndtering: akseptere, overføre, redusere og unngå
  4. NIST RMF, ISO 27001 og CIS Controls
← Tilbake til Cloud & IT Cert Prep