Frameworks de Risco: NIST CSF e ISO 27001
Mapeie a segurança organizacional para as funções do NIST CSF e os controles da ISO 27001, visando conformidade e auditorias.
Frameworks de Risco: NIST CSF e ISO 27001 é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que usar estruturas de risco
As equipes de segurança enfrentam um número infinito de controles possíveis e recursos limitados. As estruturas de risco fornecem vocabulários estruturados, catálogos de controles e métodos de avaliação que ajudam as organizações a priorizar investimentos em segurança, comunicar riscos aos executivos e demonstrar conformidade.
Visão geral da Estrutura de Cibersegurança do NIST
O NIST CSF (versão 2.0) organiza as atividades de cibersegurança em seis funções: Governar, Identificar, Proteger, Detectar, Responder e Recuperar. Cada função contém categorias e subcategorias associadas a resultados específicos de segurança. A estrutura é amplamente adotada em toda a infraestrutura crítica dos US e além.
NIST CSF: função Identificar
Identificar abrange a gestão de ativos, a avaliação de riscos, a estratégia de gestão de riscos e a gestão de riscos da cadeia de fornecimento. Não é possível proteger aquilo que não se sabe que existe. Inventários completos de ativos e avaliações de riscos são a base de todos os controles de segurança subsequentes.
NIST CSF: Proteger e Detectar
Proteger abrange controle de acesso, treinamento, segurança de dados, fortalecimento de processos e manutenção. Detectar abrange anomalias, eventos de segurança e monitoramento contínuo. Uma função Detectar madura evita longos períodos de permanência de invasores ao identificar rapidamente as intrusões.
NIST CSF: Responder e Recuperar
Responder define o planejamento, as comunicações, a análise, a mitigação e as melhorias da resposta a incidentes. Recuperar abrange o planejamento da recuperação, melhorias e comunicações. Testar os planos de IR e os procedimentos de recuperação garante que funcionem quando necessário.
Visão geral da ISO 27001
A ISO 27001 é uma norma internacional para Sistemas de Gestão de Segurança da Informação (ISMS). Ela especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um ISMS. A certificação ISO 27001 demonstra aos clientes e reguladores uma segurança validada por terceiros.
Controles do Anexo A da ISO 27001
O Anexo A da ISO 27001:2022 contém 93 controles organizados em quatro temas: Organizacional (37 controles), Pessoas (8), Físico (14) e Tecnológico (34). O Anexo A é um menu — selecione os controles apropriados ao seu perfil de risco por meio da Declaração de Aplicabilidade (DA).
Tratamento de riscos na ISO 27001
O processo de tratamento de riscos do ISMS consiste em: identificar ativos, identificar ameaças e vulnerabilidades, avaliar probabilidade e impacto, escolher o tratamento (aceitar, evitar, transferir ou mitigar), selecionar controles do Anexo A e documentar tudo na DA. As revisões anuais da avaliação de riscos mantêm o ISMS atualizado.
NIST CSF versus ISO 27001
O NIST CSF é uma estrutura para organizar e melhorar as práticas de cibersegurança, não uma norma de certificação. A ISO 27001 é uma norma certificável com um escopo de ISMS e uma auditoria realizada por terceiros. Muitas organizações usam ambas: o NIST CSF para orientação operacional e a ISO 27001 para certificação e confiança dos clientes.
Modelos de maturidade: CMMI e níveis do CSF
O NIST CSF define quatro níveis de maturidade (Parcial → Orientado por Riscos → Repetível → Adaptável). Os níveis de maturidade em segurança do CMMI seguem um modelo semelhante. Use avaliações de maturidade para identificar lacunas e definir roteiros de melhoria com progresso mensurável e em etapas rumo a uma maturidade de segurança maior.
Mapeamento regulatório
O NIST CSF e a ISO 27001 correspondem às principais regulamentações: PCI-DSS, HIPAA, GDPR, SOC 2 e NIST 800-53. Usar uma estrutura simplifica a conformidade com várias regulamentações: demonstrar um controle da função Proteger do NIST CSF geralmente atende a requisitos semelhantes em várias estruturas regulatórias simultaneamente.
Verificação de conhecimentos
Qual é a finalidade da Declaração de Aplicabilidade (DA) na ISO 27001?
Resumo
O NIST CSF e a ISO 27001 oferecem abordagens complementares à governança de segurança. O NIST CSF organiza as atividades de segurança nas funções Governar/Identificar/Proteger/Detectar/Responder/Recuperar para fornecer orientação operacional, enquanto a ISO 27001 oferece uma estrutura certificável de ISMS, com um processo formal de tratamento de riscos e um catálogo de controles no Anexo A.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Frameworks de Risco: NIST CSF e ISO 27001” é grátis?
Sim — o texto completo de “Frameworks de Risco: NIST CSF e ISO 27001” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Frameworks de Risco: NIST CSF e ISO 27001”?
Mapeie a segurança organizacional para as funções do NIST CSF e os controles da ISO 27001, visando conformidade e auditorias. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Frameworks de Risco: NIST CSF e ISO 27001”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Modelagem de Ameaças com STRIDE e PASTA
- Frameworks de Risco: NIST CSF e ISO 27001
- Seleção de Controles de Segurança e Análise de Lacunas
- Auditoria de Segurança e Revisões de Conformidade