Cyber Security Academy · Aula

Frameworks de Risco: NIST CSF e ISO 27001

Mapeie a segurança organizacional para as funções do NIST CSF e os controles da ISO 27001, visando conformidade e auditorias.

Aula 2 de 413 etapas

Frameworks de Risco: NIST CSF e ISO 27001 é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que usar estruturas de risco

As equipes de segurança enfrentam um número infinito de controles possíveis e recursos limitados. As estruturas de risco fornecem vocabulários estruturados, catálogos de controles e métodos de avaliação que ajudam as organizações a priorizar investimentos em segurança, comunicar riscos aos executivos e demonstrar conformidade.

Visão geral da Estrutura de Cibersegurança do NIST

O NIST CSF (versão 2.0) organiza as atividades de cibersegurança em seis funções: Governar, Identificar, Proteger, Detectar, Responder e Recuperar. Cada função contém categorias e subcategorias associadas a resultados específicos de segurança. A estrutura é amplamente adotada em toda a infraestrutura crítica dos US e além.

NIST CSF: função Identificar

Identificar abrange a gestão de ativos, a avaliação de riscos, a estratégia de gestão de riscos e a gestão de riscos da cadeia de fornecimento. Não é possível proteger aquilo que não se sabe que existe. Inventários completos de ativos e avaliações de riscos são a base de todos os controles de segurança subsequentes.

NIST CSF: Proteger e Detectar

Proteger abrange controle de acesso, treinamento, segurança de dados, fortalecimento de processos e manutenção. Detectar abrange anomalias, eventos de segurança e monitoramento contínuo. Uma função Detectar madura evita longos períodos de permanência de invasores ao identificar rapidamente as intrusões.

NIST CSF: Responder e Recuperar

Responder define o planejamento, as comunicações, a análise, a mitigação e as melhorias da resposta a incidentes. Recuperar abrange o planejamento da recuperação, melhorias e comunicações. Testar os planos de IR e os procedimentos de recuperação garante que funcionem quando necessário.

Visão geral da ISO 27001

A ISO 27001 é uma norma internacional para Sistemas de Gestão de Segurança da Informação (ISMS). Ela especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um ISMS. A certificação ISO 27001 demonstra aos clientes e reguladores uma segurança validada por terceiros.

Controles do Anexo A da ISO 27001

O Anexo A da ISO 27001:2022 contém 93 controles organizados em quatro temas: Organizacional (37 controles), Pessoas (8), Físico (14) e Tecnológico (34). O Anexo A é um menu — selecione os controles apropriados ao seu perfil de risco por meio da Declaração de Aplicabilidade (DA).

Tratamento de riscos na ISO 27001

O processo de tratamento de riscos do ISMS consiste em: identificar ativos, identificar ameaças e vulnerabilidades, avaliar probabilidade e impacto, escolher o tratamento (aceitar, evitar, transferir ou mitigar), selecionar controles do Anexo A e documentar tudo na DA. As revisões anuais da avaliação de riscos mantêm o ISMS atualizado.

NIST CSF versus ISO 27001

O NIST CSF é uma estrutura para organizar e melhorar as práticas de cibersegurança, não uma norma de certificação. A ISO 27001 é uma norma certificável com um escopo de ISMS e uma auditoria realizada por terceiros. Muitas organizações usam ambas: o NIST CSF para orientação operacional e a ISO 27001 para certificação e confiança dos clientes.

Modelos de maturidade: CMMI e níveis do CSF

O NIST CSF define quatro níveis de maturidade (Parcial → Orientado por Riscos → Repetível → Adaptável). Os níveis de maturidade em segurança do CMMI seguem um modelo semelhante. Use avaliações de maturidade para identificar lacunas e definir roteiros de melhoria com progresso mensurável e em etapas rumo a uma maturidade de segurança maior.

Mapeamento regulatório

O NIST CSF e a ISO 27001 correspondem às principais regulamentações: PCI-DSS, HIPAA, GDPR, SOC 2 e NIST 800-53. Usar uma estrutura simplifica a conformidade com várias regulamentações: demonstrar um controle da função Proteger do NIST CSF geralmente atende a requisitos semelhantes em várias estruturas regulatórias simultaneamente.

Verificação de conhecimentos

Qual é a finalidade da Declaração de Aplicabilidade (DA) na ISO 27001?

Resumo

O NIST CSF e a ISO 27001 oferecem abordagens complementares à governança de segurança. O NIST CSF organiza as atividades de segurança nas funções Governar/Identificar/Proteger/Detectar/Responder/Recuperar para fornecer orientação operacional, enquanto a ISO 27001 oferece uma estrutura certificável de ISMS, com um processo formal de tratamento de riscos e um catálogo de controles no Anexo A.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Frameworks de Risco: NIST CSF e ISO 27001” é grátis?

Sim — o texto completo de “Frameworks de Risco: NIST CSF e ISO 27001” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Frameworks de Risco: NIST CSF e ISO 27001”?

Mapeie a segurança organizacional para as funções do NIST CSF e os controles da ISO 27001, visando conformidade e auditorias. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Frameworks de Risco: NIST CSF e ISO 27001”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Modelagem de Ameaças com STRIDE e PASTA
  2. Frameworks de Risco: NIST CSF e ISO 27001
  3. Seleção de Controles de Segurança e Análise de Lacunas
  4. Auditoria de Segurança e Revisões de Conformidade
← Voltar para Cyber Security Academy