Cyberriskhantering kan inte leva i ett vakuum. Och även om bästa praxis på hög nivå kan förbli i stort sett densamma under en period av år, har både hotbilden och utmaningarna som efterlevnadsteam står inför utvecklats avsevärt under det senaste decenniet. Det är därför en av de mest populära riktlinjerna där ute är att få en uppdatering.
National Institute of Standards and Technology (NIST) Cybersecurity Framework (CSF) publicerades första gången 2014 efter en verkställande order från dåvarande presidenten Barack Obama. Dess första betydande uppdatering är nu publicerad. Förhoppningen är att den kommer att hjälpa globala organisationer att möta dagens och morgondagens utmaningar samtidigt som den är enklare att använda än den ursprungliga CSF. Det finns mycket att vara optimistisk över.
En bakgrund till CSF
CSF är frivilligt och var från början avsedd för organisationer med kritisk nationell infrastruktur (CNI). Men dess tydlighet och noggrannhet när det gäller att lyfta fram bästa praxis för cybersäkerhet gjorde det till ett av de mest populära ramverken bland amerikanska och globala organisationer – oavsett sektor.
Den är uppbyggd kring fem nyckelfunktioner:
Identifiera:
Skapa ett register över organisationens hårdvara, mjukvara och datatillgångar. Publicera a policy beskriva roller och ansvar för alla med tillgång till kritisk data, inklusive partners och leverantörer. Skapa också en procedur för incidenthantering och åtgärdande.
Skydda:
Fysiska och tekniska kontroller för att skydda kritiska tillgångar. Det kan inkludera säkerhetskopiering, användarutbildning, kryptering, åtkomstkontroller och regelbundna uppdateringar.
Upptäcka, detektera:
Övervaka för obehörig åtkomst och ovanlig nätverksaktivitet.
Svara:
Skapa en plan för incidentmeddelanden (till kunder, tillsynsmyndigheter, aktieägare, etc.), kontinuitet i verksamheten och incidentutredning. Denna plan bör testas regelbundet.
Ta igen sig:
Reparera och återställ berörda tillgångar/tjänster efter ett intrång och håll anställda och kunder informerade. Förbättra cyberresiliens genom lärande.
Som en del av ramverket skapade NIST också fyra nivåer för att hjälpa företag att mäta sin mognad vid implementering av CSF (Partial, Risk-informed, Repeatable, Adaptive). Och det inkluderade en steg-för-steg-guide för att skapa en riskhanterings program. I stort sett går det så här:
- Omfattning av projektet och identifiera prioriteringar
- Orientera dig för att förstå relevanta branschregler och cyberhot
- Skapa en profil för att illustrera hur risk hanteras för närvarande i organisationen
- Genomför en riskbedömning för att förstå sannolikheten och allvaret av en cybersäkerhetshändelse som kan påverka organisationen
- Skapa en målprofil som kommer att fungera som slutmålet för säkerhetsteamet
- Identifiera klyftorna mellan nuvarande profil och målprofil för att skapa en handlingsplan, inklusive eventuella resurser som behövs
- Implementera handlingsplanen
Vad är nytt för 2024?
Släpptes i augusti 2023, gör utkastet till versionen av CSF (v 2.0) flera viktiga uppdateringar av originaldokumentet. Nyckel bland dessa är försök att bredda användningen av ramverket, förbättra vägledning om implementering och betona vikten av styrning:
En ny styrpelare
Detta täcker organisatoriska sammanhang; riskhanteringsstrategi; Cybersäkerhet risk för leveranskedjan förvaltning; roller, ansvar och befogenheter; policyer, processer och procedurer; och tillsyn. Dessutom erbjuds vägledning om att integrera CSF med NIST Privacy Framework och NIST IR 8286.
Utökad vägledning om användning
CSF 2.0 introducerar fler exempel på implementering. Den reviderar också ramprofiler för att göra det lättare att använda dem under projekt. Det ingår teoretiska mallar som organisationer kan använda eller anpassa för att skapa profiler och handlingsplaner.
Bredda CSF
Den officiella titeln har ändrats från Framework for Improving Critical Infrastructure Cybersecurity till den mer vanligt förekommande CSF. Omfattningen har uppdaterats för att återspegla användningen av alla organisationer, inte bara de som driver CNI.
Dessutom läggs större tonvikt på säkerhet i leveranskedjan, med nya länkar till NIST SP 800-55. Vikten av ständiga förbättringar får också större vikt genom en ny kategori ”förbättring” under Identify-pelaren.
Ett steg i rätt riktning
Experter välkomnar i stort sett CSF-uppdateringen. Joseph Carson, säkerhetsforskare och rådgivande CISO på Delinea, säger till ISMS.online att efter nästan ett decennium behövdes en ny version för att ta hänsyn till förändringar i hotbilden.
"Att expandera det till fler organisationer är det rätta tillvägagångssättet för att stärka motståndskraften mot det stora utbudet av cyberhot de möter", tillägger han. En förenkling av CSF kommer också att göra det lättare att anta ramverket, vilket gör det möjligt för fler organisationer att höja sin säkerhetsnivå."
Netographys VD, Martin Roesch, berömmer också den nya "Govern"-pelaren.
"Att lägga till styrning till NIST Cybersecurity Framework är ett viktigt steg för att hjälpa organisationer att visa bevis på att deras infrastruktur överensstämmer med deras policyer vid varje given tidpunkt, och det tillåter säkerhetsteam att ha ett sätt att mäta hur effektivt deras system fungerar", säger han ISMS.online.
"Genom att utöka omfattningen av CSF och förbättra implementeringsriktlinjerna ger NIST ett större antal organisationer en stark färdplan för att uppnå framgång för informationssäkerhet och riskhantering oavsett storlek eller branschvertikal."
Men samtidigt hävdar Roesch att vissa organisationer kan kämpa för att tillämpa styrningsprinciper på sina miljöer, "speciellt om de har olika teknologier, system och processer." Han varnar också för att resursbegränsningar kan förbjuda den kontinuerliga övervakningen som behövs för att "etablera och upprätthålla robust cybersäkerhetsstyrning" mot bakgrund av snabbt utvecklande nätverkssäkerhetsarkitekturer. Han beskriver styrning av sociala medier, i synnerhet, som en "Pandoras låda" av integritets- och säkerhetsutmaningar.
Att implementera även en strömlinjeformad, mer användarvänlig CSF kan därför vara en utmaning för vissa organisationer. Men en ledningssystem för informationssäkerhet (ISMS) skulle kunna hjälpa, säger Delineas Carson.
"Den kan beskriva exempel på hur man använder CSF 2.0 Referensverktyg och ge en förståelse för hur verkliga implementeringar ser ut, säger han. "I takt med att fler organisationer ser sina kamrater framgångsrikt implementera och implementera CSF, och hur de mappar till referensverktyget, kommer det att uppmuntra andra att snabbt följa efter."








