0Pricing
Cyber Security Academy · 课时

NIST 网络安全框架

识别、保护、检测、响应、恢复。

NIST 网络安全框架 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

NIST CSF 是什么

NIST 网络安全框架(CSF)是由 US 国家标准与技术研究院发布的自愿采用、基于风险的框架。它有意不依赖特定技术,并且可以适应任何规模或行业的组织。

它的优势在于拥有简单易记的结构,可用于组织安全项目。该框架最初为关键基础设施构建,如今已在全球广泛使用,成为描述网络安全风险的通用语言。

核心功能

CSF 的核心是按高层级功能组织的核心。经典的五项功能是:

  • 识别——了解您的资产和风险。
  • 保护——部署防护措施。
  • 检测——在事件发生时发现它们。
  • 响应——对检测到的事件采取行动。
  • 恢复——恢复能力并吸取经验。

CSF 2.0(2024 年)新增了第六项功能治理,通过监督和战略统筹其他功能。

识别

识别负责建立管理风险所需的组织认知。对于不知道拥有的资产,您无法保护它们。

  • 资产管理,包括硬件、软件、数据和服务。
  • 业务环境和关键依赖项。
  • 风险评估和风险管理战略。
  • 供应链风险。

此功能回答的是我们拥有哪些资产?什么正在威胁它们?后续所有工作都取决于是否正确完成这一环节。

保护

保护负责实施防护措施,以限制或控制事件的影响。这是预防性控制措施的主要部分:

  • 身份管理和访问控制(最小权限、MFA)。
  • 安全意识和培训。
  • 数据安全,包括静态数据和传输中数据的加密。
  • 维护和防护技术(加固、打补丁)。

保护功能会在事件发生前降低其发生的可能性和影响范围。

检测

检测规定及时识别网络安全事件所需的活动。预防措施最终总会失效,因此检测至关重要。

  • 持续安全监控(SIEM、EDR、网络传感器)。
  • 异常和事件检测,并了解您的基线。
  • 经过测试和维护的检测流程。

这里的指标是检测时间;威胁隐藏得越久,造成的损害就越大。

响应

响应涵盖检测到事件后为控制其影响而采取的行动。

  • 响应规划,包括记录在案的事件响应计划。
  • 内部和外部沟通,包括法务和 PR。
  • 分析,包括了解影响范围和根本原因。
  • 缓解,包括控制并清除威胁。

SOAR 操作手册和 IR 运行手册都属于这一环节。经过充分演练的响应可以缩小任何一次入侵事件的影响。

恢复

恢复负责恢复因事件而受损的能力,并将经验反馈到项目中。

  • 恢复规划和经过测试的备份。
  • 改进措施,包括更新控制措施的事件后复盘。
  • 恢复期间的沟通。

恢复功能闭合了整个循环。事件后的经验总结步骤,能够将一次令人痛苦的入侵事件转化为强化项目的机会,而不是让错误重复发生。

治理(CSF 2.0)

CSF 2.0 将治理引入为一项贯穿其他所有功能的功能。它负责建立并监控组织的网络安全风险管理战略、预期目标和政策。

  • 角色、职责和问责。
  • 与业务目标保持一致的风险管理战略。
  • 政策与监督,包括董事会层面的参与。

治理体现了网络安全是领导层和企业风险所关注的问题,而不仅仅是技术问题。

类别、子类别与配置文件

每项功能都会进一步划分为类别和子类别(具体结果),并使用编码进行引用。

# Subcategory identifier pattern
PR.AC-1   # Protect > Identity Mgmt & Access Control, outcome 1
DE.CM-1   # Detect > Continuous Monitoring, outcome 1

# A Profile = the set of outcomes you choose to target,
# tailored to your business and risk tolerance.

实施层级

CSF 定义了实施层级,用于描述您的风险管理成熟度和集成程度,从第 1 层级到第 4 层级:

  • 第 1 层级:部分实施 — 临时应对、被动响应。
  • 第 2 层级:风险知情 — 实践已获批准,但未覆盖整个组织。
  • 第 3 层级:可重复 — 正式政策得到始终如一的实施。
  • 第 4 层级:自适应 — 持续改进,由威胁驱动。

层级并不是应盲目追求最大化的成熟度评分;请选择与您的风险和资源相匹配的层级。

当前配置文件与目标配置文件

CSF 通过配置文件变得可执行。请创建两个配置文件并进行比较:

  • 当前配置文件 — 您目前能够实现的成果。
  • 目标配置文件 — 根据您的风险和业务目标,您需要实现的成果。

二者之间的差距就是您的优先级路线图。差距分析会将抽象框架转化为具体且有预算支持的计划:先弥补风险最高的差距。这正是 CSF 推动投资决策、而不是作为一份参考文档束之高阁的方式。

快速检查

将一项活动映射到正确的 CSF 功能。

回顾

NIST 网络安全框架:

  • 一种自愿采用、基于风险且不受技术限制的结构,用于组织安全方案。
  • 核心功能包括识别、保护、检测、响应和恢复,此外还有治理(在 CSF 2.0 中新增),统领所有功能。
  • 识别负责了解资产和风险;保护负责预防;检测负责发现事件;响应负责遏制事件;恢复负责恢复并总结经验。
  • 功能会进一步分解为类别和子类别(以代码表示的成果);配置文件是您所设定的目标集合。
  • 实施层级(从第 1 级部分实施到第 4 级自适应)描述成熟度;请选择符合您风险状况的层级,不要盲目追求最高层级。

常见问题解答

「NIST 网络安全框架」课时是免费的吗?

是的 — 「NIST 网络安全框架」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「NIST 网络安全框架」这节课中我会学到什么?

识别、保护、检测、响应、恢复。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「NIST 网络安全框架」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 安全框架为何存在
  2. NIST 网络安全框架
  3. ISO 27001 与 ISMS
  4. 控制措施、审计与认证
← 返回 Cyber Security Academy