0Pricing
Cloud & IT Cert Prep · Aula

RMF do NIST, ISO 27001 e controles CIS

Conheça as estruturas de segurança mais adotadas e compreenda como elas se complementam para criar um sistema abrangente de gerenciamento da segurança da informação.

RMF do NIST, ISO 27001 e controles CIS é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Por que os Frameworks são Importantes

Frameworks de Security são conjuntos estruturados de diretrizes, práticas recomendadas e controls que ajudam as organizações a criar e manter programas eficazes de Security. Em vez de começar do zero, os frameworks fornecem uma metodologia comprovada que pode ser adaptada ao tamanho, ao setor e ao perfil de risco da organização. O exame Security+ concentra-se em três frameworks amplamente adotados: NIST RMF, ISO 27001 e os CIS Controls — cada um abordando a Security de uma perspectiva diferente.

NIST Risk Management Framework (RMF)

O NIST Risk Management Framework (NIST SP 800-37) é um ciclo de vida de seis etapas para gerenciar riscos de Security e privacidade em sistemas de informação federais, embora também seja amplamente adotado no setor privado. As seis etapas são: Categorize (sensibilidade do sistema e dos dados), Select (controls apropriados do SP 800-53), Implement (implementar controls), Assess (testar a effectiveness), Authorize (decisão de ATO pelo funcionário autorizador) e Monitor (monitoramento contínuo). O RMF enfatiza a autorização contínua, em vez de certificações realizadas em um único momento.

# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE  - Classify system impact (Low/Mod/High)
2. SELECT      - Choose controls from SP 800-53
3. IMPLEMENT   - Deploy and document controls
4. ASSESS      - Test control effectiveness (CA-2)
5. AUTHORIZE   - ATO signed by Authorizing Official
6. MONITOR     - Continuous monitoring (ISCM)

Catálogo de Controls NIST SP 800-53

NIST SP 800-53 é o catálogo de controls que alimenta a fase Select do RMF. Ele organiza centenas de controls de Security e privacidade em 20 famílias, como Access Control (AC), Audit and Accountability (AU), Incident Response (IR) e System and Communications Protection (SC). Os controls recebem identificadores de atribuição de baseline (Low, Moderate, High) que correspondem ao nível de impacto FIPS-199 do sistema, para que as organizações selecionem o conjunto correto de controls para sua categoria de risco.

# SP 800-53 control families (abbreviated)
AC  Access Control
AT  Awareness and Training
AU  Audit and Accountability
CA  Assessment, Authorization, and Monitoring
CM  Configuration Management
CP  Contingency Planning
IA  Identification and Authentication
IR  Incident Response
MA  Maintenance
MP  Media Protection
PS  Personnel Security
RA  Risk Assessment
SA  System and Services Acquisition
SC  System and Communications Protection
SI  System and Information Integrity

Visão Geral da ISO/IEC 27001

ISO/IEC 27001 é um padrão internacional para Information Security Management Systems (ISMS). Diferentemente do NIST (que tem foco nos EUA), a ISO 27001 é reconhecida mundialmente, e as organizações podem obter certification formal de terceiros — algo valioso para a confiança dos clientes e para contratos internacionais. O padrão segue o ciclo Plan-Do-Check-Act (PDCA) e concentra-se na criação de um sistema de gestão voltado à Security da informação, em vez de especificar controls técnicos individuais.

# ISO 27001 PDCA Cycle
PLAN  : Establish ISMS scope, risk assessment,
        risk treatment plan, control selection
DO    : Implement controls, training, procedures
CHECK : Internal audits, management review,
        measure control effectiveness
ACT   : Corrective actions, continual improvement

# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)

Controls do Anexo A da ISO 27001

O Annex A da ISO 27001:2022 contém 93 controls organizados em quatro temas: Organizational (37 controls — políticas, funções e relações com fornecedores), People (8 controls — contratação, treinamento e desligamento), Physical (14 controls — instalações e equipamentos) e Technological (34 controls — controle de acesso, malware, Encryption e registro de eventos). Nem todo control precisa ser implementado — as organizações selecionam os controls aplicáveis com base em sua Declaração de Aplicabilidade (SoA), justificando quaisquer controls excluídos.

Visão Geral dos CIS Controls

Os CIS Critical Security Controls (anteriormente SANS Top 20) são um conjunto priorizado de 18 grupos de controls desenvolvido pelo Center for Internet Security. Eles são altamente práticos e orientados à ação, projetados para implementação imediata, e não para o gerenciamento de programas de longo prazo. Os CIS Controls são organizados em três Implementation Groups (IGs): IG1 (higiene cibernética essencial, 56 salvaguardas), IG2 (adiciona 74 salvaguardas para ambientes mais complexos) e IG3 (todas as 153 salvaguardas para organizações maduras que enfrentam ameaças sofisticadas).

# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration Testing

CIS Benchmarks versus CIS Controls

Os CIS Controls definem o que fazer em alto nível; os CIS Benchmarks definem como fazer isso para plataformas específicas. Os CIS Benchmarks fornecem orientações prescritivas, passo a passo, para reforçar sistemas operacionais (Windows, Linux), plataformas de nuvem (AWS, Azure, GCP), dispositivos de rede, Browsers e bancos de dados. Eles podem ser baixados gratuitamente e são amplamente usados como especificação técnica do CIS Control 4 (Secure Configuration). Ferramentas de automação como Chef, Ansible e InSpec podem aplicar os CIS Benchmarks em larga escala.

Comparação entre NIST, ISO 27001 e CIS

Cada framework atende a uma necessidade principal diferente. O NIST RMF é mais adequado para o Governo dos EUA e para contratadas de defesa que precisam de processos formais de autorização. A ISO 27001 é mais adequada para organizações que desejam obter uma certification reconhecida internacionalmente para demonstrar sua Security aos clientes. Os CIS Controls são mais adequados para organizações que buscam Steps priorizados e acionáveis para melhorar rapidamente suas defesas. Muitas organizações maduras usam os três: CIS Controls nas operações diárias, NIST RMF na governança de riscos e ISO 27001 para certification voltada aos clientes.

# Framework comparison
Framework    Origin  Certification  Focus
NIST RMF     USA     No (ATO)       Risk lifecycle + authorization
ISO 27001    Intl    YES            ISMS management system
CIS Controls USA     No             Prioritized technical actions

# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB        : CIS IG1 (56 safeguards minimum)

Outros Frameworks e Padrões

Outros frameworks aparecem no exame Security+. O COBIT (Control Objectives for Information Technologies) concentra-se na governança de IT e no alinhamento da Security aos objetivos de negócio. O SOC 2 é um padrão de auditoria para provedores de Services que avalia Security, disponibilidade, Confidentiality, integridade do processamento e privacidade. O PCI-DSS é um padrão prescritivo de conformidade para ambientes de cartões de pagamento. Compreender esses frameworks prepara você para falar a linguagem de diferentes setores e ambientes regulatórios.

Critérios para Seleção de Frameworks

Ao escolher um framework, considere: exigência regulatória (HIPAA exige salvaguardas que devem ser avaliadas; FedRAMP exige NIST), requisitos dos clientes (clientes Enterprise podem exigir certification ISO 27001), maturidade organizacional (CIS IG1 é apropriado para pequenas organizações que estão começando) e setor de atuação (Services financeiros podem exigir NIST CSF ou SOC 2). Começar com um framework e expandir é melhor do que tentar implementar todos simultaneamente, o que sobrecarrega equipes menores.

Frameworks e Melhoria Contínua

Os três frameworks compartilham o compromisso com a melhoria contínua. A etapa Monitor do NIST RMF impulsiona os testes contínuos dos controls. A fase Act da ISO 27001 exige ações corretivas e planos de melhoria. Os CIS Controls são versionados e atualizados à medida que o cenário de ameaças evolui (atualmente, versão 8.1). Programas de Security que tratam os frameworks como um exercício único de conformidade ficam rapidamente defasados — os frameworks foram projetados como programas vivos, que amadurecem ao longo do tempo juntamente com as capacidades organizacionais e as ameaças emergentes.

Verificação Rápida

Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) desta lição.

Recapitulação da Lição

Nesta lição, você aprendeu que o NIST RMF fornece um ciclo de vida de riscos em seis etapas (Categorize, Select, Implement, Assess, Authorize, Monitor) com controls do SP 800-53; a ISO 27001 é um padrão ISMS certificável mundialmente, baseado no PDCA e com controls do Annex A; e os CIS Controls oferecem 18 grupos priorizados de controls em três grupos de implementação para melhorias de Security práticas e acionáveis. A seguir, exploraremos esquemas de classificação de dados e requisitos de privacidade.

Perguntas Frequentes

A aula “RMF do NIST, ISO 27001 e controles CIS” é grátis?

Sim — o texto completo de “RMF do NIST, ISO 27001 e controles CIS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “RMF do NIST, ISO 27001 e controles CIS”?

Conheça as estruturas de segurança mais adotadas e compreenda como elas se complementam para criar um sistema abrangente de gerenciamento da segurança da informação. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “RMF do NIST, ISO 27001 e controles CIS”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Identificação de riscos e registro de riscos
  2. Análise de riscos qualitativa versus quantitativa
  3. Tratamento de riscos: aceitar, transferir, mitigar e evitar
  4. RMF do NIST, ISO 27001 e controles CIS
← Voltar para Cloud & IT Cert Prep