Cloud & IT Cert Prep · Les

NIST RMF, ISO 27001 en CIS Controls

Maak kennis met de meest gebruikte beveiligingsframeworks en begrijp hoe deze elkaar aanvullen bij het opbouwen van een uitgebreid managementsysteem voor informatiebeveiliging.

Les 4 van 413 stappen

NIST RMF, ISO 27001 en CIS Controls is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Waarom kaders belangrijk zijn

Beveiligingskaders zijn gestructureerde sets richtlijnen, best practices en beheersmaatregelen die organisaties helpen effectieve beveiligingsprogramma's op te bouwen en te onderhouden. In plaats van vanaf nul te beginnen, bieden kaders een beproefde methodologie die kan worden afgestemd op de omvang, bedrijfstak en het risicoprofiel van de organisatie. Het Security+-examen richt zich op drie veelgebruikte kaders: NIST RMF, ISO 27001 en de CIS Controls — elk met een andere benadering van beveiliging.

NIST Risk Management Framework (RMF)

Het NIST Risk Management Framework (NIST SP 800-37) is een levenscyclus met zes stappen voor het beheren van beveiligings- en privacyrisico's in federale informatiesystemen, hoewel het ook breed wordt toegepast in de private sector. De zes stappen zijn: Categoriseren (gevoeligheid van het systeem en de gegevens), Selecteren (geschikte beheersmaatregelen uit SP 800-53), Implementeren (beheersmaatregelen uitrollen), Beoordelen (effectiviteit testen), Autoriseren (ATO-besluit door de bevoegde functionaris) en Monitoren (continue monitoring). De RMF benadrukt voortdurende autorisatie in plaats van certificeringen op één bepaald moment.

# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE  - Classify system impact (Low/Mod/High)
2. SELECT      - Choose controls from SP 800-53
3. IMPLEMENT   - Deploy and document controls
4. ASSESS      - Test control effectiveness (CA-2)
5. AUTHORIZE   - ATO signed by Authorizing Official
6. MONITOR     - Continuous monitoring (ISCM)

NIST SP 800-53-catalogus voor beheersmaatregelen

NIST SP 800-53 is de catalogus met beheersmaatregelen die de fase Select van de RMF voedt. De catalogus ordent honderden beveiligings- en privacybeheersmaatregelen in 20 families, zoals toegangsbeheer (AC), controle en verantwoording (AU), incidentrespons (IR) en systeem- en communicatiebeveiliging (SC). Aan beheersmaatregelen zijn baselineniveaus (Laag, Gemiddeld, Hoog) gekoppeld die overeenkomen met het impactniveau van het systeem volgens FIPS-199. Zo selecteren organisaties de juiste set beheersmaatregelen voor hun risicocategorie.

# SP 800-53 control families (abbreviated)
AC  Access Control
AT  Awareness and Training
AU  Audit and Accountability
CA  Assessment, Authorization, and Monitoring
CM  Configuration Management
CP  Contingency Planning
IA  Identification and Authentication
IR  Incident Response
MA  Maintenance
MP  Media Protection
PS  Personnel Security
RA  Risk Assessment
SA  System and Services Acquisition
SC  System and Communications Protection
SI  System and Information Integrity

Overzicht van ISO/IEC 27001

ISO/IEC 27001 is een internationale norm voor Information Security Management Systems (ISMS). In tegenstelling tot NIST (dat op de VS is gericht) wordt ISO 27001 wereldwijd erkend en kunnen organisaties een formele certificering door een derde partij behalen — waardevol voor het vertrouwen van klanten en internationale contracten. De norm volgt de cyclus Plan-Do-Check-Act (PDCA) en richt zich op het opbouwen van een managementsysteem rond informatiebeveiliging, in plaats van afzonderlijke technische beheersmaatregelen voor te schrijven.

# ISO 27001 PDCA Cycle
PLAN  : Establish ISMS scope, risk assessment,
        risk treatment plan, control selection
DO    : Implement controls, training, procedures
CHECK : Internal audits, management review,
        measure control effectiveness
ACT   : Corrective actions, continual improvement

# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)

Beheersmaatregelen in bijlage A van ISO 27001

Bijlage A van ISO 27001:2022 bevat 93 beheersmaatregelen, verdeeld over vier thema's: Organisatorisch (37 beheersmaatregelen — beleid, rollen, leveranciersrelaties), Menselijk (8 beheersmaatregelen — indienstneming, training, uitdiensttreding), Fysiek (14 beheersmaatregelen — gebouwen, apparatuur) en Technologisch (34 beheersmaatregelen — toegangsbeheer, malware, versleuteling, logging). Niet elke beheersmaatregel hoeft te worden geïmplementeerd — organisaties selecteren toepasselijke beheersmaatregelen op basis van hun Statement of Applicability (SoA) en motiveren welke beheersmaatregelen zijn uitgesloten.

Overzicht van CIS Controls

De CIS Critical Security Controls (voorheen SANS Top 20) zijn een geprioriteerde set van 18 groepen beheersmaatregelen, ontwikkeld door het Center for Internet Security. Ze zijn zeer praktisch en actiegericht en ontworpen voor onmiddellijke implementatie in plaats van langetermijnbeheer van programma's. CIS Controls zijn ingedeeld in drie Implementation Groups (IG's): IG1 (essentiële cyberhygiëne, 56 beveiligingsmaatregelen), IG2 (voegt 74 beveiligingsmaatregelen toe voor complexere omgevingen) en IG3 (alle 153 beveiligingsmaatregelen voor volwassen organisaties die met geavanceerde dreigingen te maken hebben).

# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration Testing

CIS Benchmarks versus CIS Controls

De CIS Controls definiëren op hoofdlijnen wat je moet doen; CIS Benchmarks definiëren voor specifieke platforms hoe je dat doet. CIS Benchmarks bieden voorschrijvende, stapsgewijze richtlijnen voor het beveiligen van besturingssystemen (Windows, Linux), cloudplatforms (AWS, Azure, GCP), netwerkapparaten, browsers en databases. Ze zijn gratis te downloaden en worden veel gebruikt als de technische specificatie voor CIS Control 4 (Veilige configuratie). Automatiseringstools zoals Chef, Ansible en InSpec kunnen CIS Benchmarks op grote schaal toepassen.

NIST, ISO 27001 en CIS vergelijken

Elk kader voorziet in een andere primaire behoefte. NIST RMF is het meest geschikt voor de Amerikaanse overheid en defensieaannemers die formele autorisatieprocessen nodig hebben. ISO 27001 is het meest geschikt voor organisaties die internationaal erkende certificering willen behalen om hun beveiliging aan klanten te tonen. CIS Controls zijn het meest geschikt voor organisaties die snel geprioriteerde, uitvoerbare stappen willen zetten om hun verdediging te verbeteren. Veel volwassen organisaties gebruiken alle drie: CIS Controls voor de dagelijkse activiteiten, NIST RMF voor risicobeheer en ISO 27001 voor certificering richting klanten.

# Framework comparison
Framework    Origin  Certification  Focus
NIST RMF     USA     No (ATO)       Risk lifecycle + authorization
ISO 27001    Intl    YES            ISMS management system
CIS Controls USA     No             Prioritized technical actions

# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB        : CIS IG1 (56 safeguards minimum)

Andere kaders en normen

Op het Security+-examen komen ook aanvullende kaders aan bod. COBIT (Control Objectives for Information Technologies) richt zich op IT-governance en het afstemmen van beveiliging op bedrijfsdoelstellingen. SOC 2 is een auditnorm voor dienstverleners die beveiliging, beschikbaarheid, vertrouwelijkheid, integriteit van verwerking en privacy beoordeelt. PCI-DSS is een voorschrijvende compliancenorm voor omgevingen waarin betaalkaarten worden verwerkt. Als je deze kaders begrijpt, kun je de taal van verschillende bedrijfstakken en regelgevingsomgevingen spreken.

Criteria voor het selecteren van een kader

Houd bij het kiezen van een kader rekening met: wettelijke verplichtingen (HIPAA vereist passende beveiligingsmaatregelen; FedRAMP vereist NIST), klantvereisten (zakelijke klanten kunnen ISO 27001-certificering eisen), volwassenheid van de organisatie (CIS IG1 is geschikt voor kleine organisaties die net beginnen) en bedrijfstak (financiële dienstverlening kan NIST CSF of SOC 2 vereisen). Beginnen met één kader en dat later uitbreiden is beter dan alle kaders tegelijk proberen te implementeren, omdat dit kleinere teams kan overweldigen.

Kaders en continue verbetering

Alle drie de kaders zetten zich in voor continue verbetering. De stap Monitor van de NIST RMF stimuleert het voortdurend testen van beheersmaatregelen. De fase Act van ISO 27001 vereist corrigerende maatregelen en verbeterplannen. CIS Controls krijgen versies en worden bijgewerkt naarmate het dreigingslandschap verandert (momenteel versie 8.1). Beveiligingsprogramma's die kaders behandelen als een eenmalige compliance-oefening lopen snel achter — de kaders zijn ontworpen als levende programma's die in de loop van de tijd meegroeien met de mogelijkheden van de organisatie en nieuwe dreigingen.

Korte controle

Test je begrip van de CompTIA Security+-concepten (SY0-701) uit deze les.

Samenvatting van de les

In deze les heb je geleerd dat NIST RMF een risicolevenscyclus met zes stappen biedt (Categoriseren, Selecteren, Implementeren, Beoordelen, Autoriseren, Monitoren) met beheersmaatregelen uit SP 800-53, dat ISO 27001 een wereldwijd certificeerbare ISMS-norm is op basis van PDCA met beheersmaatregelen in bijlage A, en dat CIS Controls 18 geprioriteerde groepen beheersmaatregelen in drie implementatiegroepen bieden voor praktische, uitvoerbare beveiligingsverbeteringen. Hierna bekijken we schema's voor gegevensclassificatie en privacyvereisten.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “NIST RMF, ISO 27001 en CIS Controls” gratis?

Ja — de volledige tekst van “NIST RMF, ISO 27001 en CIS Controls” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “NIST RMF, ISO 27001 en CIS Controls”?

Maak kennis met de meest gebruikte beveiligingsframeworks en begrijp hoe deze elkaar aanvullen bij het opbouwen van een uitgebreid managementsysteem voor informatiebeveiliging. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “NIST RMF, ISO 27001 en CIS Controls”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Risico-identificatie en risicoregister
  2. Kwalitatieve versus kwantitatieve risicoanalyse
  3. Risicobehandeling: accepteren, overdragen, beperken, vermijden
  4. NIST RMF, ISO 27001 en CIS Controls
← Terug naar Cloud & IT Cert Prep