0Pricing
Cyber Security Academy · Aula

A estrutura de cibersegurança do NIST

Identifique, proteja, detecte, responda e recupere.

A estrutura de cibersegurança do NIST é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é o NIST CSF

A Estrutura de Cibersegurança do NIST (CSF) é uma estrutura voluntária e baseada em risco, publicada pelo Instituto Nacional de Padrões e Tecnologia dos US. Ela é deliberadamente neutra em relação à tecnologia e adaptável a organizações de qualquer porte ou setor.

Sua força está em uma estrutura simples e fácil de memorizar para organizar um programa de segurança. Criada originalmente para infraestruturas críticas, hoje é amplamente usada no mundo todo como uma linguagem comum para os riscos de cibersegurança.

As funções principais

O coração do CSF é o Núcleo, organizado em Funções de alto nível. As cinco clássicas são:

  • Identificar — compreenda seus ativos e riscos.
  • Proteger — implemente salvaguardas.
  • Detectar — encontre os eventos quando ocorrerem.
  • Responder — aja diante dos incidentes detectados.
  • Recuperar — restaure e aprenda.

O CSF 2.0 (2024) adiciona uma sexta função, Governar, envolvendo as demais com supervisão e estratégia.

Identificar

Identificar desenvolve o conhecimento organizacional necessário para gerenciar riscos. Você não pode proteger aquilo que não sabe que possui.

  • Gerenciamento de ativos: equipamentos, programas, dados e serviços.
  • Ambiente de negócios e dependências críticas.
  • Avaliação de riscos e estratégia de gerenciamento de riscos.
  • Risco da cadeia de suprimentos.

Essa função responde a o que temos e o que o ameaça? Tudo o que vem depois depende de acertar isso.

Proteger

Proteger implementa salvaguardas para limitar ou conter o impacto de um evento. Essa é a maior parte dos controles preventivos:

  • Gerenciamento de identidades e controle de acesso (menor privilégio, MFA).
  • Conscientização e treinamento.
  • Segurança de dados, criptografia em repouso e em trânsito.
  • Manutenção e tecnologia de proteção (reforço de segurança, aplicação de correções).

Proteger reduz a probabilidade e a extensão do impacto dos incidentes antes que ocorram.

Detectar

Detectar define atividades para identificar um evento de cibersegurança em tempo hábil. A prevenção sempre falha em algum momento, portanto a detecção é essencial.

  • Monitoramento contínuo da segurança (SIEM, EDR, sensores de rede).
  • Detecção de anomalias e eventos, conhecendo sua linha de base.
  • Processos de detecção testados e mantidos.

A métrica aqui é o tempo de detecção: quanto mais tempo uma ameaça permanece sem ser vista, maior o dano que causa.

Responder

Responder abrange as ações realizadas depois que um incidente é detectado, para conter seu impacto.

  • Planejamento da resposta, com um plano documentado de resposta a incidentes.
  • Comunicações internas e externas, incluindo as áreas jurídica e de PR.
  • Análise, compreendendo o escopo e a causa raiz.
  • Mitigação, contendo e eliminando a ameaça.

É aqui que ficam os manuais do SOAR e os procedimentos operacionais de IR. Uma resposta bem ensaiada reduz o impacto de qualquer violação.

Recuperar

Recuperar restaura os recursos prejudicados por um incidente e incorpora as lições aprendidas ao programa.

  • Planejamento da recuperação e cópias de segurança testadas.
  • Melhorias: a revisão pós-incidente que atualiza os controles.
  • Comunicações durante a restauração.

Recuperar fecha o ciclo. A etapa de lições aprendidas após o incidente é o que transforma uma violação dolorosa em um programa mais forte, em vez de permitir que ela se torne um erro repetido.

Governar (CSF 2.0)

O CSF 2.0 introduziu Governar como uma função que abrange todas as outras. Ela estabelece e monitora a estratégia, as expectativas e a política de gerenciamento dos riscos de cibersegurança da organização.

  • Funções, responsabilidades e responsabilização.
  • Estratégia de gerenciamento de riscos alinhada às metas empresariais.
  • Políticas e supervisão, incluindo o envolvimento do conselho.

Governar reflete que a cibersegurança é uma questão de liderança e risco empresarial, não apenas técnica.

Categorias, subcategorias e perfis

Cada Função se divide em Categorias e Subcategorias (resultados específicos), identificadas por códigos.

# Subcategory identifier pattern
PR.AC-1   # Protect > Identity Mgmt & Access Control, outcome 1
DE.CM-1   # Detect > Continuous Monitoring, outcome 1

# A Profile = the set of outcomes you choose to target,
# tailored to your business and risk tolerance.

Níveis de implementação

O CSF define os Níveis de Implementação, que descrevem o grau de maturidade e integração da sua gestão de riscos, do Nível 1 ao Nível 4:

  • Nível 1 Parcial — improvisado e reativo.
  • Nível 2 Orientado por Riscos — práticas aprovadas, mas não aplicadas em toda a organização.
  • Nível 3 Repetível — políticas formais aplicadas de maneira consistente.
  • Nível 4 Adaptativo — em melhoria contínua e orientado por ameaças.

Os níveis não são uma pontuação de maturidade a ser maximizada sem reflexão; escolha o nível que corresponda aos seus riscos e recursos.

Perfil Atual e Perfil Alvo

O CSF se torna aplicável por meio de Perfis. Crie dois e compare-os:

  • Um Perfil Atual — os resultados que a organização alcança hoje.
  • Um Perfil Alvo — os resultados necessários considerando seus riscos e objetivos de negócio.

A lacuna entre eles é o seu roteiro priorizado. Essa análise de lacunas transforma a estrutura abstrata em um plano concreto, com orçamento definido: elimine primeiro as lacunas de maior risco. É assim que o CSF orienta decisões de investimento, em vez de permanecer como um documento de referência.

Verificação rápida

Associe uma atividade à Função correta do CSF.

Recapitulação

A Estrutura de Cibersegurança do NIST:

  • Uma estrutura voluntária, baseada em riscos e neutra em relação à tecnologia para organizar um programa de segurança.
  • Funções Essenciais: Identificar, Proteger, Detectar, Responder, Recuperar e Governar (adicionada no CSF 2.0), abrangendo todas as demais.
  • Identificar conhece os ativos e os riscos; Proteger previne; Detectar encontra eventos; Responder contém; Recuperar restaura e permite aprender.
  • As funções se dividem em Categorias e Subcategorias (resultados codificados); um Perfil é o conjunto que você pretende alcançar.
  • Os Níveis de Implementação (do Nível 1 Parcial ao Nível 4 Adaptativo) descrevem a maturidade; escolha o nível adequado aos seus riscos, sem maximizá-lo sem reflexão.

Perguntas Frequentes

A aula “A estrutura de cibersegurança do NIST” é grátis?

Sim — o texto completo de “A estrutura de cibersegurança do NIST” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “A estrutura de cibersegurança do NIST”?

Identifique, proteja, detecte, responda e recupere. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “A estrutura de cibersegurança do NIST”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Por que existem estruturas de segurança
  2. A estrutura de cibersegurança do NIST
  3. ISO 27001 e o ISMS
  4. Controles, auditorias e certificação
← Voltar para Cyber Security Academy