Cyber Security Academy · Урок

Фреймворк кибербезопасности NIST

Идентификация, защита, обнаружение, реагирование и восстановление

Урок 2 из 413 шагов

«Фреймворк кибербезопасности NIST» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое NIST CSF

Рамочная структура кибербезопасности NIST (CSF) — это добровольная рамочная структура, основанная на рисках и опубликованная Национальным институтом стандартов и технологий в US. Она намеренно не привязана к конкретным технологиям и подходит организациям любого размера и отрасли.

Её преимущество — простая и запоминающаяся структура для организации программы безопасности. Первоначально созданная для критической инфраструктуры, сегодня она широко используется во всём мире как общий язык для обсуждения рисков кибербезопасности.

Основные функции

В основе CSF лежит ядро, организованное по функциям высокого уровня. Классические пять функций таковы:

  • Идентификация — понять свои активы и риски.
  • Защита — внедрить защитные меры.
  • Обнаружение — находить события по мере их возникновения.
  • Реагирование — действовать при обнаружении инцидентов.
  • Восстановление — восстановить работу и извлечь уроки.

CSF 2.0 (2024) добавила шестую функцию — Управление, дополняющую остальные надзором и стратегией.

Идентификация

Идентификация формирует необходимые организации знания для управления рисками. Невозможно защищать то, о наличии чего вы не знаете.

  • Управление активами: оборудование, программное обеспечение, данные, службы.
  • Деловая среда и критические зависимости.
  • Оценка рисков и стратегия управления рисками.
  • Риски цепочки поставок.

Эта функция отвечает на вопрос: что у нас есть и что ему угрожает? От правильного выполнения этой функции зависит всё последующее.

Защита

Защита внедряет меры безопасности, чтобы ограничить или сдержать последствия события. Это основная часть превентивных мер контроля:

  • Управление идентификацией и доступом (минимально необходимые привилегии, MFA).
  • Информирование и обучение.
  • Безопасность данных, шифрование при хранении и передаче.
  • Обслуживание и защитные технологии (усиление защиты, установка исправлений).

Защита снижает вероятность инцидентов и масштаб их последствий до того, как они произойдут.

Обнаружение

Обнаружение определяет действия для своевременного выявления события кибербезопасности. Профилактика рано или поздно неизбежно даёт сбой, поэтому обнаружение необходимо.

  • Непрерывный мониторинг безопасности (SIEM, EDR, сетевые датчики).
  • Обнаружение аномалий и событий, знание базового уровня.
  • Процессы обнаружения, которые проверяются и поддерживаются.

Главный показатель здесь — время обнаружения: чем дольше угроза остаётся незамеченной, тем больший ущерб она наносит.

Реагирование

Реагирование охватывает действия после обнаружения инцидента, направленные на сдерживание его последствий.

  • Планирование реагирования, документированный план реагирования на инциденты.
  • Внутренний и внешний обмен информацией, включая юридические вопросы и PR.
  • Анализ, понимание масштаба и первопричины.
  • Смягчение последствий, сдерживание и устранение угрозы.

Здесь применяются сценарии SOAR и инструкции IR. Хорошо отработанное реагирование уменьшает последствия любого конкретного взлома.

Восстановление

Восстановление возвращает возможности, нарушенные инцидентом, и использует полученные выводы для улучшения программы.

  • Планирование восстановления и проверенные резервные копии.
  • Улучшения — разбор после инцидента, обновляющий меры контроля.
  • Обмен информацией во время восстановления.

Восстановление замыкает цикл. Этап анализа извлечённых уроков после инцидента превращает болезненный взлом в возможность укрепить программу, а не в повторяющуюся ошибку.

Управление (CSF 2.0)

CSF 2.0 ввела функцию Управление, охватывающую все остальные функции. Она устанавливает и отслеживает стратегию управления рисками кибербезопасности организации, её ожидания и политику.

  • Роли, обязанности и подотчётность.
  • Стратегия управления рисками, согласованная с целями бизнеса.
  • Политика и надзор, включая участие на уровне совета директоров.

Управление отражает тот факт, что кибербезопасность — это вопрос руководства и риска всей организации, а не только техническая задача.

Категории, подкатегории и профили

Каждая функция делится на категории и подкатегории (конкретные результаты), обозначаемые кодами.

# Subcategory identifier pattern
PR.AC-1   # Protect > Identity Mgmt & Access Control, outcome 1
DE.CM-1   # Detect > Continuous Monitoring, outcome 1

# A Profile = the set of outcomes you choose to target,
# tailored to your business and risk tolerance.

Уровни внедрения

CSF определяет уровни реализации, описывающие зрелость и степень интеграции управления рисками — от уровня 1 до уровня 4:

  • Уровень 1, частичный — непоследовательный, реактивный подход.
  • Уровень 2, учитывающий риски — практики утверждены, но не применяются во всей организации.
  • Уровень 3, воспроизводимый — формальные политики применяются последовательно.
  • Уровень 4, адаптивный — постоянное совершенствование с учётом угроз.

Уровни — это не оценка зрелости, которую следует бездумно повышать; выбирайте уровень, соответствующий Вашим рискам и ресурсам.

Текущие и целевые профили

CSF становится применимым на практике благодаря профилям. Создайте два профиля и сравните их:

  • Текущий профиль — результаты, которых Вы достигаете сегодня.
  • Целевой профиль — результаты, необходимые с учётом Ваших рисков и бизнес-целей.

Разрыв между ними — это Ваша дорожная карта с приоритетами. Анализ разрывов превращает абстрактную структуру в конкретный план с определённым бюджетом: сначала устраняйте разрывы, связанные с наибольшими рисками. Так CSF помогает принимать решения об инвестициях, а не остаётся справочным документом.

Быстрая проверка

Соотнесите действие с соответствующей функцией CSF.

Повторение

Национальная структура кибербезопасности NIST:

  • Добровольная, основанная на рисках и не зависящая от конкретных технологий структура для организации программы безопасности.
  • Основные функции: Определение, Защита, Обнаружение, Реагирование, Восстановление, а также Руководство, добавленное в CSF 2.0 и объединяющее все остальные функции.
  • Определение помогает знать активы и риски; Защита предотвращает инциденты; Обнаружение выявляет события; Реагирование локализует их; Восстановление возвращает системы в рабочее состояние и помогает извлекать уроки.
  • Функции разбиваются на категории и подкатегории (кодированные результаты); профиль — это набор результатов, к которому Вы стремитесь.
  • Уровни реализации (от 1, частичного, до 4, адаптивного) описывают зрелость; выбирайте уровень, соответствующий Вашим рискам, не стремитесь бездумно достичь максимального.
Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Фреймворк кибербезопасности NIST» бесплатный?

Да — полный текст урока «Фреймворк кибербезопасности NIST» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Фреймворк кибербезопасности NIST»?

Идентификация, защита, обнаружение, реагирование и восстановление Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Фреймворк кибербезопасности NIST»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Зачем нужны фреймворки безопасности
  2. Фреймворк кибербезопасности NIST
  3. ISO 27001 и ISMS
  4. Меры защиты, аудиты и сертификация
← Назад к Cyber Security Academy