NIST RMF, ISO 27001 และ CIS Controls
สำรวจกรอบงานความปลอดภัยที่มีการนำไปใช้กันอย่างแพร่หลาย และทำความเข้าใจว่าแต่ละกรอบงานส่งเสริมกันอย่างไรเพื่อสร้างระบบจัดการความปลอดภัยสารสนเทศที่ครอบคลุม
NIST RMF, ISO 27001 และ CIS Controls เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดกรอบงานจึงสำคัญ
กรอบงานด้าน Security คือชุดแนวทาง แนวปฏิบัติที่ดี และมาตรการควบคุมที่จัดไว้อย่างเป็นระบบ เพื่อช่วยให้องค์กรสร้างและดูแลโปรแกรมด้าน Security ที่มีประสิทธิผล แทนที่จะเริ่มต้นจากศูนย์ กรอบงานจะมอบวิธีการที่ผ่านการพิสูจน์แล้ว ซึ่งสามารถปรับให้เหมาะกับขนาดองค์กร อุตสาหกรรม และโพรไฟล์ความเสี่ยงได้ การสอบ Security+ เน้นกรอบงานที่มีการใช้งานอย่างแพร่หลายสามรายการ ได้แก่ NIST RMF, ISO 27001 และ CIS Controls โดยแต่ละกรอบงานมีมุมมองต่อ Security ที่แตกต่างกัน
กรอบงานการจัดการความเสี่ยง NIST (RMF)
กรอบงานการจัดการความเสี่ยง NIST (NIST SP 800-37) คือวงจรชีวิตหกขั้นตอนสำหรับจัดการความเสี่ยงด้าน Security และความเป็นส่วนตัวในระบบสารสนเทศของรัฐบาลกลาง แม้ภาคเอกชนจะนำไปใช้อย่างแพร่หลายเช่นกัน หกขั้นตอน ได้แก่ CATEGORIZE (ความอ่อนไหวของระบบและข้อมูล), SELECT (มาตรการควบคุมที่เหมาะสมจาก SP 800-53), IMPLEMENT (นำมาตรการควบคุมไปใช้งาน), ASSESS (ทดสอบประสิทธิผล), AUTHORIZE (การตัดสินใจ ATO โดยเจ้าหน้าที่ผู้มีอำนาจอนุมัติ) และ MONITOR (การติดตามอย่างต่อเนื่อง) RMF เน้นการอนุมัติอย่างต่อเนื่องแทนการรับรอง ณ ช่วงเวลาใดช่วงเวลาหนึ่ง
# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE - Classify system impact (Low/Mod/High)
2. SELECT - Choose controls from SP 800-53
3. IMPLEMENT - Deploy and document controls
4. ASSESS - Test control effectiveness (CA-2)
5. AUTHORIZE - ATO signed by Authorizing Official
6. MONITOR - Continuous monitoring (ISCM)บัญชีรายการมาตรการควบคุม NIST SP 800-53
NIST SP 800-53 คือบัญชีรายการมาตรการควบคุมที่ป้อนให้กับขั้นตอน SELECT ของ RMF โดยจัดมาตรการควบคุมด้าน Security และความเป็นส่วนตัวหลายร้อยรายการไว้ใน 20 กลุ่ม เช่น Access Control (AC), Audit and Accountability (AU), Incident Response (IR) และ System and Communications Protection (SC) มาตรการควบคุมจะมีป้ายกำกับการกำหนดระดับพื้นฐาน (Low, Moderate, High) ที่สอดคล้องกับระดับผลกระทบ FIPS-199 ของระบบ ทำให้องค์กรสามารถเลือกชุดมาตรการควบคุมที่เหมาะสมกับประเภทความเสี่ยงของตน
# SP 800-53 control families (abbreviated)
AC Access Control
AT Awareness and Training
AU Audit and Accountability
CA Assessment, Authorization, and Monitoring
CM Configuration Management
CP Contingency Planning
IA Identification and Authentication
IR Incident Response
MA Maintenance
MP Media Protection
PS Personnel Security
RA Risk Assessment
SA System and Services Acquisition
SC System and Communications Protection
SI System and Information Integrityภาพรวม ISO/IEC 27001
ISO/IEC 27001 เป็นมาตรฐานสากลสำหรับ ระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ (ISMS) ต่างจาก NIST ซึ่งมุ่งเน้นสหรัฐอเมริกา ISO 27001 ได้รับการยอมรับทั่วโลก และองค์กรสามารถขอรับ การรับรองอย่างเป็นทางการจากบุคคลที่สามได้ ซึ่งมีคุณค่าสำหรับความไว้วางใจของลูกค้าและสัญญาระหว่างประเทศ มาตรฐานนี้ใช้วงจร Plan-Do-Check-Act (PDCA) และมุ่งเน้นการสร้างระบบการจัดการรอบด้านความมั่นคงปลอดภัยสารสนเทศ แทนการระบุมาตรการควบคุมทางเทคนิคเป็นรายรายการ
# ISO 27001 PDCA Cycle
PLAN : Establish ISMS scope, risk assessment,
risk treatment plan, control selection
DO : Implement controls, training, procedures
CHECK : Internal audits, management review,
measure control effectiveness
ACT : Corrective actions, continual improvement
# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)มาตรการควบคุม Annex A ของ ISO 27001
Annex A ของ ISO 27001:2022 มีมาตรการควบคุม 93 รายการ แบ่งเป็นสี่หัวข้อ ได้แก่ ด้านองค์กร (37 รายการ — นโยบาย บทบาท และความสัมพันธ์กับผู้จัดหา), ด้านบุคลากร (8 รายการ — การรับเข้าทำงาน การฝึกอบรม และการสิ้นสุดการจ้างงาน), ด้านกายภาพ (14 รายการ — สถานที่และอุปกรณ์) และ ด้านเทคโนโลยี (34 รายการ — การควบคุมการเข้าถึง มัลแวร์ การเข้ารหัส และการบันทึกเหตุการณ์) ไม่จำเป็นต้องนำมาตรการควบคุมทุกข้อไปใช้ องค์กรจะเลือกมาตรการควบคุมที่เกี่ยวข้องตาม Statement of Applicability (SoA) พร้อมให้เหตุผลสำหรับมาตรการควบคุมที่ไม่ได้นำไปใช้
ภาพรวม CIS Controls
CIS Critical Security Controls (เดิมคือ SANS Top 20) คือชุดกลุ่มมาตรการควบคุม 18 กลุ่มที่จัดลำดับความสำคัญ พัฒนาโดย Center for Internet Security โดยเน้นการปฏิบัติจริงและการลงมือทำ ออกแบบมาเพื่อการนำไปใช้ได้ทันที แทนการจัดการโปรแกรมในระยะยาว CIS Controls แบ่งเป็นสามกลุ่มการนำไปใช้ (IGs) ได้แก่ IG1 (สุขอนามัยไซเบอร์ที่จำเป็น มาตรการป้องกัน 56 รายการ), IG2 (เพิ่มมาตรการป้องกันอีก 74 รายการสำหรับสภาพแวดล้อมที่ซับซ้อนขึ้น) และ IG3 (มาตรการป้องกันทั้ง 153 รายการสำหรับองค์กรที่มีวุฒิภาวะและเผชิญภัยคุกคามที่ซับซ้อน)
# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration TestingCIS Benchmarks เทียบกับ CIS Controls
CIS Controls กำหนดว่า ต้องทำอะไร ในระดับภาพรวม ส่วน CIS Benchmarks กำหนดว่า ต้องทำอย่างไรสำหรับแพลตฟอร์มเฉพาะ CIS Benchmarks ให้คำแนะนำด้านการเสริมความมั่นคงปลอดภัยแบบกำหนดไว้อย่างชัดเจนเป็นขั้นตอนสำหรับระบบปฏิบัติการ (Windows, Linux), แพลตฟอร์มคลาวด์ (AWS, Azure, GCP), อุปกรณ์เครือข่าย เบราว์เซอร์ และฐานข้อมูล โดยสามารถดาวน์โหลดได้ฟรีและใช้กันอย่างแพร่หลายเป็นข้อกำหนดทางเทคนิคสำหรับ CIS Control 4 (การกำหนดค่าอย่างปลอดภัย) เครื่องมืออัตโนมัติ เช่น Chef, Ansible และ InSpec สามารถนำ CIS Benchmarks ไปใช้ในวงกว้างได้
การเปรียบเทียบ NIST, ISO 27001 และ CIS
แต่ละกรอบงานตอบโจทย์หลักที่แตกต่างกัน NIST RMF เหมาะที่สุดสำหรับรัฐบาลสหรัฐอเมริกาและผู้รับเหมาด้านกลาโหมที่ต้องมีกระบวนการอนุมัติอย่างเป็นทางการ ISO 27001 เหมาะที่สุดสำหรับองค์กรที่ต้องการการรับรองซึ่งเป็นที่ยอมรับในระดับสากลเพื่อแสดงให้ลูกค้าเห็นว่ามี Security CIS Controls เหมาะที่สุดสำหรับองค์กรที่ต้องการขั้นตอนที่จัดลำดับความสำคัญและนำไปปฏิบัติได้ เพื่อปรับปรุงการป้องกันอย่างรวดเร็ว องค์กรที่มีวุฒิภาวะหลายแห่งใช้ทั้งสามกรอบงาน ได้แก่ CIS Controls สำหรับการดำเนินงานประจำวัน NIST RMF สำหรับการกำกับดูแลความเสี่ยง และ ISO 27001 สำหรับการรับรองที่ใช้สื่อสารกับลูกค้า
# Framework comparison
Framework Origin Certification Focus
NIST RMF USA No (ATO) Risk lifecycle + authorization
ISO 27001 Intl YES ISMS management system
CIS Controls USA No Prioritized technical actions
# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB : CIS IG1 (56 safeguards minimum)กรอบงานและมาตรฐานอื่น ๆ
กรอบงานเพิ่มเติมที่อาจปรากฏในการสอบ Security+ ได้แก่ COBIT (Control Objectives for Information Technologies) ซึ่งมุ่งเน้นการกำกับดูแล IT และการทำให้ Security สอดคล้องกับเป้าหมายทางธุรกิจ SOC 2 ซึ่งเป็นมาตรฐานการตรวจสอบสำหรับผู้ให้บริการที่ประเมินด้าน Security ความพร้อมใช้งาน ความลับ ความถูกต้องครบถ้วนของการประมวลผล และความเป็นส่วนตัว และ PCI-DSS ซึ่งเป็นมาตรฐานการปฏิบัติตามข้อกำหนดแบบกำหนดรายละเอียดสำหรับสภาพแวดล้อมการชำระเงินด้วยบัตร การทำความเข้าใจกรอบงานเหล่านี้ช่วยให้คุณสามารถสื่อสารด้วยภาษาที่เหมาะกับอุตสาหกรรมและสภาพแวดล้อมด้านกฎระเบียบที่แตกต่างกัน
เกณฑ์การเลือกกรอบงาน
เมื่อเลือกกรอบงาน ให้พิจารณา: ข้อบังคับตามกฎหมาย (HIPAA กำหนดให้มีมาตรการป้องกันที่ต้องพิจารณานำไปใช้ ส่วน FedRAMP กำหนดให้ใช้ NIST), ข้อกำหนดของลูกค้า (ลูกค้าองค์กรอาจกำหนดให้ต้องมีการรับรอง ISO 27001), ระดับวุฒิภาวะขององค์กร (CIS IG1 เหมาะสำหรับองค์กรขนาดเล็กที่เพิ่งเริ่มต้น) และ ภาคอุตสาหกรรม (ธุรกิจบริการทางการเงินอาจกำหนดให้ใช้ NIST CSF หรือ SOC 2) การเริ่มต้นด้วยกรอบงานหนึ่งรายการแล้วค่อยขยายจะดีกว่าการพยายามนำทุกกรอบงานไปใช้พร้อมกัน ซึ่งทำให้ทีมขนาดเล็กทำงานหนักเกินไป
กรอบงานและการปรับปรุงอย่างต่อเนื่อง
กรอบงานทั้งสามมีความมุ่งมั่นร่วมกันในเรื่อง การปรับปรุงอย่างต่อเนื่อง ขั้นตอน MONITOR ของ NIST RMF ผลักดันให้มีการทดสอบมาตรการควบคุมอย่างต่อเนื่อง ระยะ Act ของ ISO 27001 กำหนดให้มีการดำเนินการแก้ไขและแผนการปรับปรุง CIS Controls มีการกำหนดรุ่นและปรับปรุงตามการเปลี่ยนแปลงของภูมิทัศน์ภัยคุกคาม (ปัจจุบันคือรุ่น 8.1) โปรแกรมด้าน Security ที่มองกรอบงานเป็นเพียงการปฏิบัติตามข้อกำหนดครั้งเดียวจะล้าหลังอย่างรวดเร็ว กรอบงานเหล่านี้ได้รับการออกแบบให้เป็นโปรแกรมที่พัฒนาและปรับเปลี่ยนอยู่เสมอ โดยเติบโตไปพร้อมกับขีดความสามารถขององค์กรและภัยคุกคามที่เกิดขึ้นใหม่
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า NIST RMF มอบวงจรชีวิตความเสี่ยงหกขั้นตอน (CATEGORIZE, SELECT, IMPLEMENT, ASSESS, AUTHORIZE, MONITOR) พร้อมมาตรการควบคุมจาก SP 800-53, ISO 27001 เป็นมาตรฐาน ISMS ที่สามารถรับรองได้ทั่วโลก โดยอิงตาม PDCA และมีมาตรการควบคุมใน Annex A และ CIS Controls นำเสนอกลุ่มมาตรการควบคุม 18 กลุ่มที่จัดลำดับความสำคัญไว้ในสามกลุ่มการนำไปใช้ เพื่อการปรับปรุง Security ที่ปฏิบัติได้จริงและเห็นผล ต่อไปเราจะสำรวจรูปแบบการจัดประเภทข้อมูลและข้อกำหนดด้านความเป็นส่วนตัว
คำถามที่พบบ่อย
บทเรียน “NIST RMF, ISO 27001 และ CIS Controls” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “NIST RMF, ISO 27001 และ CIS Controls” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “NIST RMF, ISO 27001 และ CIS Controls”
สำรวจกรอบงานความปลอดภัยที่มีการนำไปใช้กันอย่างแพร่หลาย และทำความเข้าใจว่าแต่ละกรอบงานส่งเสริมกันอย่างไรเพื่อสร้างระบบจัดการความปลอดภัยสารสนเทศที่ครอบคลุม คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “NIST RMF, ISO 27001 และ CIS Controls” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การระบุความเสี่ยงและทะเบียนความเสี่ยง
- การวิเคราะห์ความเสี่ยงเชิงคุณภาพเทียบกับเชิงปริมาณ
- การจัดการความเสี่ยง: ยอมรับ ถ่ายโอน ลด และหลีกเลี่ยง
- NIST RMF, ISO 27001 และ CIS Controls