NIST SP 800-53 Compliance Software

National Institute of Standards & Technology Specialpublikation 800-53

Boka en demo

kontor,kollegor,ha,avslappnad,diskussion,under,möte,i,konferens,rum.

NIST SP 800-53 är en kritisk komponent i FISMA-efterlevnad. Rekommenderade säkerhetskontroller för federala informationssystem och organisationer.

Vad är NIST SP 800-53?

NIST Special Publication 800-53, känd som National Institute of Standards and Technology Special Publication 800-53, anger standarder och riktlinjer för hur amerikanska statliga myndigheter bör utforma, implementera, hantera sina informationssäkerhetssystem och de data som lagras i deras system.

Smakämnen Federal Information Security Management Act (FISMA) kräver att NIST SP 800-53 sätter standarder och riktlinjer för federala myndigheter och entreprenörer.

NIST SP 800-53 har också en roll i utvecklingen Federal Information Processing Standards (FIPS) tillsammans med FISMA.

När vi fortsätter att se ett växande beroende av internet och ett större beroende av informationssystem för affärs- och personlig kommunikation, behovet av informationsintegritet och säkerhet bara ökar.

ISMS.online kan hjälpa din organisation att följa och uppnå NIST SP 800-53.

Vad är syftet med NIST SP 800-53?

Riktlinjerna gäller alla delar av ett informationssystem som lagrar, bearbetar eller överför federal information.

Riktlinjerna täcker områden som mobil och molnberäkning, insiderhot, applikationssäkerhet, försörjningskedjans säkerhet och har skapats under utvecklingen av informationssäkerhet.

NIST SP 800-533 täcker stegen i riskhanteringsramverket som adresserar val av säkerhetskontroll för federala informationssystem enligt säkerhetskraven i FIPS.

Säkerhetsreglerna omfattar områden som t.ex åtkomstkontroll, incidentrespons, affärskontinuitet och katastrofåterställning. En viktig del av federal informationssystemens bedömnings- och auktoriseringsprocess väljer och implementerar en delmängd av kontrollerna från säkerhetskontrollkatalogen, NIST 800-53, Appendix F.

De förvaltningsmässiga, operativa och tekniska skyddsåtgärderna är föreskrivna för en informationssystem för att skydda sekretessen, integriteten, tillgängligheten av systemet och dess information.

Kontrollerna kan justeras och skräddarsys för att passa bättre med organisationens mål och miljöer.

Om du inte använder ISMS.online gör du ditt liv svårare än det behöver vara!
Mark Wightman
Teknisk chef Aluma
100 % av våra användare klarar certifieringen första gången
Boka din demo

Vilka är fördelarna med NIST SP 800-53?

Standarden ger mer säkra informationssystem via kontrollfamiljer. Privata organisationer följer NIST SP 800-53 eftersom dess 18 kontrollfamiljer hjälper dem att möta utmaningen att välja lämpliga grundläggande säkerhetskontroller, policyer och procedurer.

Att säkerställa säkerhet och efterlevnad är bara en av fördelarna med anpassningsprocessen. Konsekvens och kostnadseffektiv tillämpning av kontroller över din informationsteknologiska infrastruktur främjas av det. För att säkerställa dess relevans för din infrastruktur och miljö, uppmuntrar den dig att analysera varje säkerhets- och integritetskontroll som du väljer.

NIST 800-53 Säkerhetskontroller

Incidenternas inverkan på olika data och informationssystem kräver en noggrann riskbedömning. NIST 800-53 har en katalog med säkerhetskontroller, integritetskontroller och vägledningskontroller. Kontroller bör väljas utifrån innehållets skyddskrav.

Säkerhet och kontrollfamiljer

Som tidigare nämnts, Federal Information Processing Standards (FIPS) kan du hjälpa dig att välja de kontroller som din organisation behöver mot de tre effektnivåerna som finns i FIPS.

Dessa effektnivåer är:

  • Låg – vilket innebär att dataförlust skulle ha en begränsad skadlig inverkan.
  • Måttlig – vilket innebär att dataförlust skulle ha en allvarligt skadlig effekt.
  • Hög – vilket innebär att dataförlust skulle ha en förödande effekt.

NIST SP 800-53 kontroller är indelade i följande:

EfternamnID Exempel på kontroller
ÅtkomstkontrollACKontohantering & övervakning
Medvetenhet och utbildningATAnvändarmedvetenhet och utbildning om säkerhetshot
Revision och ansvarighetAUInnehåll i revisionsprotokoll – Analys & rapportering – Dokumentlagring
Bedömning, auktorisering och övervakningCAAnslutningar till publika nätverk & externa system – Penetrationsprovning
SystemintegrationCMAuktoriserade programvarupolicyer
BeredskapsplaneringCPAlternativa bearbetnings- och lagringsplatser – Strategier för affärskontinuitet
Identifiering och autentiseringIAAutentiseringspolicyer för användare, enheter och tjänster – autentiseringshantering
Individuellt deltagandeIPSamtycke och integritetsauktorisering
IncidentresponsIRIncident respons utbildning, övervakning och rapportering
UnderhållMASystem, personal & verktygsunderhåll
MediaskyddMPTillgång, lagring, transport, sanering och användning av media
IntegritetsauktoriseringPAInsamling, användning och delning av personligt identifierbar information
Fysiskt skydd och miljöskyddPEFysisk åtkomst – Nödström – Brandskydd – Temperaturkontroll
PlaneringPLRestriktioner för sociala medier och nätverk – djupgående säkerhetsarkitektur
Program ManagementPMRiskhanteringsstrategi – Insiderhotsprogram – Företagsarkitektur
PersonalsäkerhetPSPersonalkontroll, uppsägning & övergång – Extern personal – Påföljder
RiskbedömningRARiskbedömning – Sårbarhetsskanning – Integritetskonsekvensbedömning
System- och tjänsteförvärvSASystemutveckling livscykel – Förvärvsprocess – Riskhantering i försörjningskedjan
System- och kommunikationsskyddSCApplikationspartitionering – Gränsskydd – Kryptografisk nyckelhantering
System- och informationsintegritetSIFelavhjälpning – Systemövervakning och larm

Se ISMS.online
i aktion

Boka en skräddarsydd hands-on session
utifrån dina behov och mål
Boka din demo

Betrodd av företag överallt
  • Enkel och enkel att använda
  • Designad för ISO 27001 framgång
  • Sparar tid och pengar
Boka din demo
img

Vilken version av NIST SP 800-53 är vi på?

Första revisionen

NIST SP 800-53 Revision 1 släpptes i december 2006 som "Rekommenderade säkerhetskontroller för federala informationssystem."

Andra revisionen

NIST SP 800-53 Revision 2 släpptes i december 2007 som "Rekommenderade säkerhetskontroller för federala informationssystem."

Tredje revisionen

NIST SP 800-53 Revision 3 släpptes i augusti 2009 som "Rekommenderade säkerhetskontroller för federala informationssystem och organisationer.". Den här versionen innehåller flera rekommendationer från personer som kommenterat tidigare publicerade versioner.

Det rekommenderades en minskning av antalet säkerhetskontroller för system med låg påverkan. Föreslå också en ny uppsättning kontroller på applikationsnivå och större befogenheter för organisationer att nedgradera kontroller.

Ändringar som införts av revision 3:

Fjärde revisionen

NIST SP 800-53 Revision 4 släpptes initialt i februari 2012 som "Säkerhets- och integritetskontroller för federala informationssystem och organisationer".

Revision 4 inkluderade uppdateringar av säkerhetskontroller, kompletterande vägledning och kontrollförbättringar. Den uppdaterade också skräddarsydda och kompletteringsvägledningar som utgör element i urvalsprocessen för kontroll.

Femte revisionen

NIST SP 800-53 Revision 5 diskuterades initialt i augusti 2017 och togs bort "statlig" från "Säkerhets- och integritetskontroller för federala informationssystem och organisationer" för att ange att bestämmelser kan tillämpas på alla organisationer, snarare än bara federala organisationer. Den slutliga versionen av Revision 5 släpptes i september 2020.

Några ändringar i den här versionen inkluderar:

  • Strukturen på kontrollerna ändrades, vilket gjorde säkerhets- och integritetskontrollerna mer resultatbaserade.
  • Integrering av integritetskontroller i säkerhetskontrollkatalogen för att skapa en konsoliderad och enhetlig uppsättning kontroller för system och organisationer.
  • Kontrollerna kan användas av olika intressegrupper, inklusive systemingenjörer, mjukvaruutvecklare, företagsarkitekter och uppdrags-/företagare. Detta uppnåddes genom att separera kontrollvalsprocessen från de faktiska kontrollerna.
  • Termen "informationssäkerhet" togs bort och ersattes med "system" så relevant kontroller kan appliceras på alla typer av system.
  • Mindre betoning på ett federalt fokus för att främja ökad användning av icke-federala organisationer.
  • Främja integration med andra Cybersäkerhet och riskhanteringsmetoder.
  • Mer förtydligande om säkerhet och integritetsrelationer för att förbättra urvalet av kontroller för att hantera hela omfattningen av integritets- och säkerhetsrisker.

NIST SP 800-53A och NIST SP 800-53B

NIST SP 800-53A

NIST SP 800-53A innehåller en uppsättning procedurer för att utföra utvärderingar av säkerhetskontroller och integritetskontroller inom federala system och organisationer.

Smakämnen rutiner kan enkelt skräddarsys för att ge organisationer flexibilitet att genomföra säkerhetskontrollbedömningar och integritetskontrollbedömningar i linje med organisationens angivna risktolerans.

Vägledning för att analysera bedömningsresultat ges, med information om hur man bygger effektiva säkerhets- och integritetsbedömningsplaner.

NIST SP 800-53B

NIST SP 800-53B tillhandahåller grundläggande säkerhetskontroller och integritetskontroller för informationssystem.

Vägledning ges för att analysera bedömningsresultat och information om att bygga effektiv säkerhet bedömningsplaner.

Det hjälper till att driva vårt beteende på ett positivt sätt som fungerar för oss
& vår kultur.

Emmie Cooney
Driftchef, Vän

Boka din demo

Vi är kostnadseffektiva och snabba

Upptäck hur det kommer att öka din ROI
Få din offert

Vem måste följa NIST 800-53?

Det är obligatoriskt för federala informationssystem att använda standarden. För att upprätthålla relationen måste alla organisationer som arbetar med den federala regeringen följa NIST SP 800-53.

Standarden ger ett ramverk för vilken organisation som helst att utveckla, underhålla och förbättra sina rutiner för informationssäkerhet, inklusive statliga, lokala, stamregeringar och privata företag.

Federala myndigheter måste vara kompatibla med den senaste revideringen av NIST SP 800-53 inom ett år efter utgivningen av den nya revisionen, och nya system måste vara kompatibla vid tidpunkten för implementeringen.

Hur förhåller sig NIST SP 800-53 till FISMA?

NIST SP 800-53 hjälper organisationer av alla former och storlekar att följa Federal Information Security Modernization Act (FISMA). Det finns en omfattande katalog med kontroller för att stärka säkerheten.

Syftet med FISMA är att skydda mot obehörig åtkomst, användning, avslöjande, avbrott, modifiering och förstörelse av regeringen information och tillgångar.

Se hur vi kan hjälpa dig

Boka en skräddarsydd hands-on session
utifrån dina behov och mål
Boka din demo

Hur kan ISO 27001 hjälpa dig att uppfylla NIST SP 800-53?

Det är en vanlig missuppfattning att en organisation måste välja mellan NIST SP 800-53 eller ISO 27001 och att den ena är bättre än den andra. Båda kan användas inom en organisation och har många synergier mellan dem. Datasäkerhet, riskbedömningar och säkerhetsprogram omfattas av både ISO 27001 och NIST SP 800-53.

Smakämnen NIST ramar gjordes frivilliga och flexibla. De har flera gemensamma principer, inklusive att kräva ledningsstöd, a ständig förbättringsprocess, och ett riskbaserat tillvägagångssätt, vilket gör det enkelt att implementera dem i kombination med ISO 27001.

Riskbedömningsprocessen specificerad av ISO 27001 har ett mycket liknande tillvägagångssätt som NIST SP 800-53. Kontroller som är lämpliga för risken, identifiering av risker för organisationens information och övervakning av deras prestanda är nödvändiga under båda.

NIST vs ISO 27001: Vad är skillnaden?

ISO/IEC 27001 (International Organization for Standardization)NIST (National Institute of Standards and Technology)
ISO 27001 är en internationellt erkänd metod för att etablera och underhålla ett ledningssystem för informationssäkerhet (ISMS).Skapandet av NIST var att hjälpa amerikanska federala myndigheter och organisationer att bättre hantera sina risker.
ISO 27001 är mindre tekniskt med mer betoning på riskbaserad hantering som ger rekommendationer om bästa praxis för att säkra all information.Ramverkets tre huvudkomponenter är kärnan, implementeringsnivåer och profiler, vilka är de aktiviteter som krävs för att uppfylla varje funktion.
Det finns 14 kontrollkategorier och 114 kontroller i ISO 27001 bilaga A.NIST-ramverk har olika kontrollkataloger.
Det finns tio klausuler i ISO 27001 som vägleder organisationer genom deras ISMS-resa.NIST-ramverket har fem funktioner som kan användas för att modifiera och anpassa cybersäkerhetskontroller.
Oberoende revisions- och certifieringsorgan används för att säkerställa efterlevnad av ISO 27001.NIST har en självcertifieringsmekanism som är frivillig.

Hur kan ISMS.Online hjälpa dig att uppnå överensstämmelse med NIST 800-53?

ISMS.online utvecklas ständigt till tillgodose organisationers behov av informationssäkerhet, integritet och affärskontinuitet över hela jorden. Vår förenklade, säkra och hållbara plattform stöder mycket mer än bara ISO/IEC 27001. Som vår plattform växer, så gör listan över standarder och förordningar vi stödjer.

Dessutom kommer vår plattform med olika förbyggda ramverk som du kan anta, anpassa eller lägga till beroende på ditt organisationens unika behov. Eller så kan du enkelt bygga din egen för skräddarsydda efterlevnadsprojekt.

Se vår plattform
i aktion

Boka en skräddarsydd hands-on session
utifrån dina behov och mål
Boka din demo

Uppnå din första ISO 27001

Ladda ner vår gratis guide till snabb och hållbar certifiering

Vanliga frågor om NIST SP 800-53

Vilka data skyddar NIST SP 800-53?

Uppgifterna om federala nätverk kan innehålla känslig information som är väsentlig för den amerikanska regeringens pågående funktion.

Det kan inkludera användarens privata data, känd som personligt identifierbar information, vilket också är viktigt att skydda som skyddas av NIST SP 800-171.

NIST SP 800-53 är ett systematiskt tillvägagångssätt för att skydda information och datorsystem.

Systemen inkluderar:

  • Mobila system
  • System & nätverk som styr industriprocesser
  • Sjukvårdssystem
  • Cloud computing
  • Apparater för Internet av saker
  • Datorsystem

Vilka typer av data som kan skyddas kommer att variera beroende på mångfalden av system och organisationer.

Tips för överensstämmelse med NIST SP 800-53

Att välja och implementera lämpliga säkerhets- och integritetskontroller för NIST 800-53 SP-överensstämmelse är hjälpt av följande bästa praxis.

  • Ta reda på vilken typ av data din organisation har och hur den tas emot, underhålls och överförs. Det är möjligt för känslig information att spridas över flera applikationer när det inte är nödvändigt.
  • Det är nödvändigt att klassificera de känsliga uppgifterna. Uppgifterna bör kategoriseras och märkas efter dess värde och känslighet. För varje säkerhetsmål, tilldela ett lågt, måttligt eller högt effektvärde till varje informationstyp och kategorisera den sedan på högsta effektnivå. FIPS 199 har säkerhetskategorier och effektnivåer som relaterar till dina mål och mål. Automatisera upptäckt och klassificering för att göra processen mer effektiv.
  • Gör en riskbedömning för att utvärdera din säkerhetsnivå. Riskbedömning innebär att identifiera risker, bedöma sannolikheten för att de inträffar och deras potentiella inverkan, vidta åtgärder för att mildra dessa risker och sedan bedöma effektiviteten av dessa steg.
  • Om du vill förbättra dina policyer och rutiner bör du dokumentera en plan. De kontroller du väljer kommer att baseras på dina affärsbehov. Effektnivån av risken som mildras bör beaktas när urvalsprocessens omfattning och stränghet fastställs. Ta dig tid att dokumentera din plan och motivering för varje val av kontroll och policy.
  • Utbildningen ska pågå löpande. Alla anställda bör utbildas i hur man identifierar och rapporterar cyberattacker.
  • En pågående process för efterlevnad. Du bör underhålla och förbättra din efterlevnad med regelbundna systemrevisioner efter att du har anpassat ditt system till överensstämmelse.

När släpptes NIST SP 800-53?

NIST SP 800-53 släpptes ursprungligen i februari 2005. Passande namnet som "Rekommenderade säkerhetskontroller för federala informationssystem."

Enkel. Säkra. Hållbar.

Se vår plattform i aktion med en skräddarsydd praktisk session baserad på dina behov och mål.

Boka din demo
img

ISMS.online stöder nu ISO 42001 - världens första AI Management System. Klicka för att ta reda på mer