NIST RMF, ISO 27001 i CIS Controls
Poznają Państwo najczęściej stosowane ramy bezpieczeństwa oraz zrozumieją, jak wzajemnie się uzupełniają, tworząc kompleksowy system zarządzania bezpieczeństwem informacji.
NIST RMF, ISO 27001 i CIS Controls to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Dlaczego ramy mają znaczenie
Ramy bezpieczeństwa to uporządkowane zbiory wytycznych, najlepszych praktyk i zabezpieczeń, które pomagają organizacjom tworzyć i utrzymywać skuteczne programy bezpieczeństwa. Zamiast zaczynać od zera, można skorzystać ze sprawdzonej metodyki i dostosować ją do wielkości organizacji, branży oraz profilu ryzyka. Egzamin Security+ koncentruje się na trzech powszechnie stosowanych ramach: NIST RMF, ISO 27001 i CIS Controls — z których każda podchodzi do bezpieczeństwa z innej perspektywy.
NIST Risk Management Framework (RMF)
NIST Risk Management Framework (NIST SP 800-37) to sześcioetapowy cykl zarządzania ryzykiem związanym z bezpieczeństwem i prywatnością w federalnych systemach informacyjnych, choć jest również szeroko stosowany w sektorze prywatnym. Sześć etapów to: Categorize (kategoryzacja wrażliwości systemu i danych), Select (wybór odpowiednich zabezpieczeń z SP 800-53), Implement (wdrożenie zabezpieczeń), Assess (ocena skuteczności), Authorize (decyzja ATO podejmowana przez urzędnika upoważniającego) oraz Monitor (ciągłe monitorowanie). RMF kładzie nacisk na bieżące upoważnianie, a nie na certyfikacje wydawane w jednym określonym momencie.
# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE - Classify system impact (Low/Mod/High)
2. SELECT - Choose controls from SP 800-53
3. IMPLEMENT - Deploy and document controls
4. ASSESS - Test control effectiveness (CA-2)
5. AUTHORIZE - ATO signed by Authorizing Official
6. MONITOR - Continuous monitoring (ISCM)Katalog zabezpieczeń NIST SP 800-53
NIST SP 800-53 to katalog zabezpieczeń wykorzystywany w fazie Select modelu RMF. Porządkuje setki zabezpieczeń z zakresu bezpieczeństwa i prywatności w 20 rodzin, takich jak Access Control (AC), Audit and Accountability (AU), Incident Response (IR) oraz System and Communications Protection (SC). Zabezpieczenia są oznaczane przypisaniami do poziomów bazowych (Low, Moderate, High), odpowiadającymi poziomowi wpływu systemu według FIPS-199, dzięki czemu organizacje mogą wybrać właściwy zestaw zabezpieczeń dla swojej kategorii ryzyka.
# SP 800-53 control families (abbreviated)
AC Access Control
AT Awareness and Training
AU Audit and Accountability
CA Assessment, Authorization, and Monitoring
CM Configuration Management
CP Contingency Planning
IA Identification and Authentication
IR Incident Response
MA Maintenance
MP Media Protection
PS Personnel Security
RA Risk Assessment
SA System and Services Acquisition
SC System and Communications Protection
SI System and Information IntegrityWprowadzenie do ISO/IEC 27001
ISO/IEC 27001 to międzynarodowa norma dotycząca Information Security Management Systems (ISMS). W przeciwieństwie do NIST, który koncentruje się na Stanach Zjednoczonych, ISO 27001 jest uznawana na całym świecie, a organizacje mogą uzyskać formalną certyfikację przeprowadzaną przez niezależną stronę — co zwiększa zaufanie klientów i ma znaczenie w umowach międzynarodowych. Norma opiera się na cyklu Plan-Do-Check-Act (PDCA) i koncentruje się na budowie systemu zarządzania bezpieczeństwem informacji, a nie na określaniu pojedynczych zabezpieczeń technicznych.
# ISO 27001 PDCA Cycle
PLAN : Establish ISMS scope, risk assessment,
risk treatment plan, control selection
DO : Implement controls, training, procedures
CHECK : Internal audits, management review,
measure control effectiveness
ACT : Corrective actions, continual improvement
# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)Zabezpieczenia z załącznika A normy ISO 27001
Annex A normy ISO 27001:2022 zawiera 93 zabezpieczenia uporządkowane według czterech obszarów: Organizational (37 zabezpieczeń — polityki, role, relacje z dostawcami), People (8 zabezpieczeń — zatrudnianie, szkolenia, rozwiązanie stosunku pracy), Physical (14 zabezpieczeń — obiekty, sprzęt) oraz Technological (34 zabezpieczenia — kontrola dostępu, złośliwe oprogramowanie, szyfrowanie, rejestrowanie). Nie trzeba wdrażać każdego zabezpieczenia — organizacje wybierają zabezpieczenia mające zastosowanie na podstawie Statement of Applicability (SoA), uzasadniając wyłączenie pozostałych.
Wprowadzenie do CIS Controls
CIS Critical Security Controls (wcześniej SANS Top 20) to uporządkowany według priorytetów zestaw 18 grup zabezpieczeń opracowany przez Center for Internet Security. Są to rozwiązania bardzo praktyczne i ukierunkowane na działanie, przeznaczone do natychmiastowego wdrożenia, a nie do długoterminowego zarządzania programem. CIS Controls są podzielone na trzy grupy wdrożeniowe (IG): IG1 (podstawowa higiena cyberbezpieczeństwa, 56 zabezpieczeń), IG2 (dodatkowe 74 zabezpieczenia dla bardziej złożonych środowisk) oraz IG3 (wszystkie 153 zabezpieczenia dla dojrzałych organizacji narażonych na zaawansowane zagrożenia).
# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration TestingCIS Benchmarks a CIS Controls
CIS Controls określają na wysokim poziomie, co należy zrobić, natomiast CIS Benchmarks określają, jak to zrobić dla konkretnych platform. CIS Benchmarks zawierają nakazowe, szczegółowe instrukcje wzmacniania zabezpieczeń systemów operacyjnych (Windows, Linux), platform chmurowych (AWS, Azure, GCP), urządzeń sieciowych, przeglądarek i baz danych. Można je bezpłatnie pobrać i są one powszechnie używane jako specyfikacja techniczna dla CIS Control 4 (Secure Configuration). Narzędzia automatyzacji, takie jak Chef, Ansible i InSpec, mogą stosować CIS Benchmarks na dużą skalę.
Porównanie NIST, ISO 27001 i CIS
Każda rama służy przede wszystkim innemu celowi. NIST RMF najlepiej sprawdza się w administracji rządowej Stanów Zjednoczonych i u wykonawców z sektora obronnego, którzy potrzebują formalnych procesów upoważniania. ISO 27001 jest najlepszym wyborem dla organizacji, które chcą uzyskać uznawaną na całym świecie certyfikację potwierdzającą bezpieczeństwo wobec klientów. CIS Controls najlepiej odpowiada organizacjom poszukującym uporządkowanych według priorytetów, konkretnych działań umożliwiających szybkie wzmocnienie zabezpieczeń. Wiele dojrzałych organizacji korzysta ze wszystkich trzech ram: CIS Controls w codziennych działaniach, NIST RMF w zarządzaniu ryzykiem oraz ISO 27001 w certyfikacji prezentowanej klientom.
# Framework comparison
Framework Origin Certification Focus
NIST RMF USA No (ATO) Risk lifecycle + authorization
ISO 27001 Intl YES ISMS management system
CIS Controls USA No Prioritized technical actions
# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB : CIS IG1 (56 safeguards minimum)Inne ramy i normy
Dodatkowe ramy pojawiają się na egzaminie Security+. COBIT (Control Objectives for Information Technologies) koncentruje się na zarządzaniu IT i dostosowaniu bezpieczeństwa do celów biznesowych. SOC 2 to norma audytowa dla dostawców usług, która ocenia bezpieczeństwo, dostępność, poufność, integralność przetwarzania oraz prywatność. PCI-DSS to nakazowa norma zgodności dotycząca środowisk obsługujących karty płatnicze. Zrozumienie tych ram pozwala posługiwać się terminologią właściwą dla różnych branż i środowisk regulacyjnych.
Kryteria wyboru ram
Przy wyborze ram należy uwzględnić: wymogi regulacyjne (HIPAA wymaga zastosowania odpowiednich zabezpieczeń; FedRAMP wymaga NIST), wymagania klientów (klienci korporacyjni mogą wymagać certyfikacji ISO 27001), dojrzałość organizacji (CIS IG1 jest odpowiednia dla małych organizacji dopiero rozpoczynających działania) oraz sektor działalności (usługi finansowe mogą wymagać NIST CSF lub SOC 2). Rozpoczęcie od jednej ramy i stopniowe rozszerzanie zakresu jest lepsze niż próba jednoczesnego wdrożenia wszystkich ram, która przeciąża mniejsze zespoły.
Ramy a ciągłe doskonalenie
Wszystkie trzy ramy łączy nacisk na ciągłe doskonalenie. Etap Monitor modelu NIST RMF wymusza bieżące testowanie zabezpieczeń. Faza Act w ISO 27001 wymaga działań korygujących i planów doskonalenia. CIS Controls są wersjonowane i aktualizowane wraz ze zmianami krajobrazu zagrożeń (obecnie jest to wersja 8.1). Programy bezpieczeństwa, w których ramy traktuje się jako jednorazowe ćwiczenie z zakresu zgodności, szybko pozostają w tyle — ramy te zaprojektowano jako rozwijane programy, które z czasem dojrzewają wraz z możliwościami organizacji i pojawiającymi się zagrożeniami.
Szybkie sprawdzenie
Sprawdź swoją wiedzę na temat zagadnień CompTIA Security+ (SY0-701) z tej lekcji.
Podsumowanie lekcji
W tej lekcji dowiedzieli się Państwo, że: NIST RMF zapewnia sześcioetapowy cykl zarządzania ryzykiem (Categorize, Select, Implement, Assess, Authorize, Monitor) z zabezpieczeniami SP 800-53, ISO 27001 to podlegająca certyfikacji na całym świecie norma ISMS oparta na PDCA i zabezpieczeniach z Annex A, a CIS Controls oferują 18 uporządkowanych według priorytetów grup zabezpieczeń w trzech grupach wdrożeniowych, umożliwiających praktyczne i konkretne usprawnienia bezpieczeństwa. Następnie omówimy schematy klasyfikacji danych oraz wymogi dotyczące prywatności.
Często zadawane pytania
Czy lekcja „NIST RMF, ISO 27001 i CIS Controls” jest bezpłatna?
Tak — pełny tekst „NIST RMF, ISO 27001 i CIS Controls” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „NIST RMF, ISO 27001 i CIS Controls”?
Poznają Państwo najczęściej stosowane ramy bezpieczeństwa oraz zrozumieją, jak wzajemnie się uzupełniają, tworząc kompleksowy system zarządzania bezpieczeństwem informacji. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?
Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „NIST RMF, ISO 27001 i CIS Controls”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?
Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Identyfikacja ryzyka i rejestr ryzyka
- Jakościowa a ilościowa analiza ryzyka
- Postępowanie z ryzykiem: akceptacja, transfer, ograniczenie, unikanie
- NIST RMF, ISO 27001 i CIS Controls