NIST RMF、ISO 27001 与 CIS 控制措施
了解应用最广泛的安全框架,以及它们如何相互补充,从而构建全面的信息安全管理体系。
NIST RMF、ISO 27001 与 CIS 控制措施 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
框架为何重要
安全框架是一套结构化的指南、最佳实践和控制措施,可帮助组织构建并维护有效的安全计划。框架无需组织从零开始,而是提供经过验证的方法,并可根据组织规模、所属行业和风险状况进行调整。Security+ 考试重点考查三种广泛采用的框架:NIST RMF、ISO 27001 和 CIS Controls——它们分别从不同角度处理安全问题。
NIST 风险管理框架(RMF)
NIST 风险管理框架(NIST SP 800-37)是用于管理联邦信息系统安全与隐私风险的六步生命周期,不过它在私营部门也得到了广泛采用。这六个步骤是:Categorize(系统和数据敏感度)、Select(从 SP 800-53 中选择适当的控制措施)、Implement(部署控制措施)、Assess(测试有效性)、Authorize(由授权官员作出 ATO 决策)以及 Monitor(持续监控)。RMF 强调持续授权,而不是仅在某个时间点进行认证。
# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE - Classify system impact (Low/Mod/High)
2. SELECT - Choose controls from SP 800-53
3. IMPLEMENT - Deploy and document controls
4. ASSESS - Test control effectiveness (CA-2)
5. AUTHORIZE - ATO signed by Authorizing Official
6. MONITOR - Continuous monitoring (ISCM)NIST SP 800-53 控制目录
NIST SP 800-53是为 RMF 的 Select 阶段提供依据的控制目录。它将数百项安全与隐私控制措施划分为 20 个控制族,例如访问控制(AC)、审计与问责(AU)、事件响应(IR)以及系统与通信保护(SC)。控制措施会标注基线分配级别(Low、Moderate、High),这些级别与系统的 FIPS-199 影响级别相对应,因此组织可以根据自身风险类别选择合适的控制措施集合。
# SP 800-53 control families (abbreviated)
AC Access Control
AT Awareness and Training
AU Audit and Accountability
CA Assessment, Authorization, and Monitoring
CM Configuration Management
CP Contingency Planning
IA Identification and Authentication
IR Incident Response
MA Maintenance
MP Media Protection
PS Personnel Security
RA Risk Assessment
SA System and Services Acquisition
SC System and Communications Protection
SI System and Information IntegrityISO/IEC 27001 概述
ISO/IEC 27001是关于信息安全管理系统(ISMS)的国际标准。与以美国为重点的 NIST 不同,ISO 27001 得到全球认可,组织可以通过正式的第三方认证——这对于赢得客户信任和签订国际合同都很有价值。该标准遵循计划-执行-检查-改进(PDCA)循环,重点是围绕信息安全建立管理系统,而不是规定单项技术控制措施。
# ISO 27001 PDCA Cycle
PLAN : Establish ISMS scope, risk assessment,
risk treatment plan, control selection
DO : Implement controls, training, procedures
CHECK : Internal audits, management review,
measure control effectiveness
ACT : Corrective actions, continual improvement
# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)ISO 27001 附录 A 控制措施
ISO 27001:2022 的Annex A包含 93 项控制措施,分为四个主题:组织(37 项——政策、角色、供应商关系)、人员(8 项——招聘、培训、离职)、物理(14 项——场所、设备)以及技术(34 项——访问控制、恶意软件、加密、日志记录)。并非每项控制措施都必须实施——组织应根据适用性声明(SoA)选择适用的控制措施,并说明排除任何控制措施的理由。
CIS Controls 概述
CIS 关键安全控制措施(前身为 SANS Top 20)是由互联网安全中心制定的、按优先级排列的 18 个控制组。这些控制措施非常注重实践和行动,旨在立即实施,而不是用于长期计划管理。CIS Controls 分为三个实施组(IG):IG1(基本网络卫生,56 项防护措施)、IG2(针对更复杂环境增加 74 项防护措施)以及IG3(面向面临复杂威胁的成熟组织,包含全部 153 项防护措施)。
# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration TestingCIS 基准与 CIS Controls 的区别
CIS Controls从较高层面规定要做什么;CIS 基准则针对特定平台规定应当如何做。CIS 基准为操作系统(Windows、Linux)、云平台(AWS、Azure、GCP)、网络设备、浏览器和数据库提供规范性、分步骤的加固指导。它们可免费下载,并被广泛用作 CIS Control 4(安全配置)的技术规范。Chef、Ansible 和 InSpec 等自动化工具可以大规模应用 CIS 基准。
NIST、ISO 27001 与 CIS 的比较
每种框架都有不同的主要用途。对于需要正式授权流程的美国政府机构和国防承包商而言,NIST RMF最为合适。对于希望通过国际认可的认证向客户证明自身安全性的组织而言,ISO 27001最为合适。对于希望通过按优先级排列的可执行步骤快速改进防御能力的组织而言,CIS Controls最为合适。许多成熟组织会同时使用三者:使用 CIS Controls 进行日常运营,使用 NIST RMF 进行风险治理,并使用 ISO 27001 获取面向客户的认证。
# Framework comparison
Framework Origin Certification Focus
NIST RMF USA No (ATO) Risk lifecycle + authorization
ISO 27001 Intl YES ISMS management system
CIS Controls USA No Prioritized technical actions
# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB : CIS IG1 (56 safeguards minimum)其他框架与标准
Security+ 考试还会涉及其他框架。COBIT(信息与相关技术的控制目标)侧重 IT 治理,以及使安全与业务目标保持一致。SOC 2是面向服务提供商的审计标准,用于评估安全性、可用性、保密性、处理完整性和隐私。PCI-DSS是支付卡环境使用的规范性合规标准。了解这些框架,有助于您掌握不同产业和监管环境所使用的专业术语。
框架选择标准
选择框架时,请考虑以下因素:监管要求(HIPAA 要求处理适用的防护措施;FedRAMP 要求 NIST)、客户要求(企业客户可能要求 ISO 27001 认证)、组织成熟度(CIS IG1 适合刚起步的小型组织)以及行业领域(金融服务行业可能要求 NIST CSF 或 SOC 2)。先从一个框架入手,再逐步扩展,比试图同时实施所有框架更好,因为后者会使规模较小的团队不堪重负。
框架与持续改进
三个框架都致力于持续改进。NIST RMF 的 Monitor 步骤推动持续的控制措施测试。ISO 27001 的 Act 阶段要求采取纠正措施并制定改进计划。随着威胁形势不断变化,CIS Controls 也会进行版本更新(当前为 8.1 版)。将框架视为一次性的合规工作,安全计划很快就会落后——这些框架被设计为持续演进的计划,会随着组织能力和新兴威胁的发展而不断成熟。
快速检查
测试您对本课 CompTIA Security+(SY0-701)概念的理解。
课程回顾
本课中,您学习了以下内容:NIST RMF通过 SP 800-53 控制措施提供六步风险生命周期(Categorize、Select、Implement、Assess、Authorize、Monitor);ISO 27001是基于 PDCA、可在全球范围内获得认证的 ISMS 标准,并包含 Annex A 控制措施;CIS Controls则在三个实施组中提供 18 个按优先级排列的控制组,用于切实、可执行地改进安全性。接下来,我们将探讨数据分类方案和隐私要求。
常见问题解答
「NIST RMF、ISO 27001 与 CIS 控制措施」课时是免费的吗?
是的 — 「NIST RMF、ISO 27001 与 CIS 控制措施」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「NIST RMF、ISO 27001 与 CIS 控制措施」这节课中我会学到什么?
了解应用最广泛的安全框架,以及它们如何相互补充,从而构建全面的信息安全管理体系。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「NIST RMF、ISO 27001 与 CIS 控制措施」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 风险识别与风险登记册
- 定性与定量风险分析
- 风险处置:接受、转移、降低与规避
- NIST RMF、ISO 27001 与 CIS 控制措施