NIST SP 800-53 overholdelsessoftware

National Institute of Standards & Technology Special Publication 800-53

Book en demo

kontor,kolleger,afslappet,diskussion,under,møde,i,konference,værelse.

NIST SP 800-53 er en kritisk komponent i FISMA-overholdelse. Stærkt anbefalede sikkerhedskontroller til føderale informationssystemer og organisationer.

Hvad er NIST SP 800-53?

NIST Special Publication 800-53, kendt som National Institute of Standards and Technology Special Publication 800-53, opstiller standarder og retningslinjer for, hvordan amerikanske regeringsorganer bør udforme, implementere, administrere deres informationssikkerhedssystemer og de data, der er gemt på deres systemer.

 Federal Information Security Management Act (FISMA) kræver, at NIST SP 800-53 fastsætter standarder og retningslinjer for føderale agenturer og entreprenører.

NIST SP 800-53 har også en rolle i udviklingen Føderale informationsbehandlingsstandarder (FIPS) sammen med FISMA.

Efterhånden som vi fortsat ser en voksende afhængighed af internettet og en større afhængighed af informationssystemer til erhvervs- og personlig kommunikation, er behovet for informationsbeskyttelse og sikkerhed kun stigende.

ISMS.online kan hjælpe din organisation med at overholde og opnå NIST SP 800-53.

Hvad er formålet med NIST SP 800-53?

Retningslinjerne gælder for alle elementer i et informationssystem, der lagrer, behandler eller transmitterer føderal information.

Retningslinjerne dækker områder som mobil og cloud computing, insidertrusler, applikationssikkerhed, forsyningskædesikkerhed og er blevet udformet under den udviklende karakter af informationssikkerhed.

NIST SP 800-533 dækker trinene i risikostyringsrammen, der adresserer valg af sikkerhedskontrol til føderale informationssystemer i henhold til sikkerhedskravene i FIPS.

Sikkerhedsreglerne dækker områder som f.eks adgangskontrol, hændelsesrespons, forretningskontinuitet og katastrofeoprettelse. En vital del af føderal informationssystemers vurdering og godkendelsesproces udvælger og implementerer et undersæt af kontrollerne fra sikkerhedskontrolkataloget, NIST 800-53, appendiks F.

De ledelsesmæssige, operationelle og tekniske sikkerhedsforanstaltninger er foreskrevet for en informationssystem for at beskytte fortroligheden, integriteten, tilgængeligheden af ​​systemet og dets oplysninger.

Styringerne kan justeres og skræddersyes, så de passer bedre til organisationens mål og miljøer.

Hvis du ikke bruger ISMS.online, gør du dit liv sværere, end det behøver at være!
Mark Wightman
Chief Technical Officer Aluma
100 % af vores brugere består certificeringen første gang
Book din demo

Hvad er fordelene ved NIST SP 800-53?

Standarden giver mere sikre informationssystemer via kontrolfamilier. Private organisationer overholder NIST SP 800-53, fordi dets 18 kontrolfamilier hjælper dem med at møde udfordringen med at vælge passende grundlæggende sikkerhedskontroller, politikker og procedurer.

At sikre sikkerhed og overholdelse er kun en af ​​fordelene ved tilpasningsprocessen. Konsistens og omkostningseffektiv anvendelse af kontroller på tværs af din informationsteknologiske infrastruktur fremmes af det. For at sikre dets relevans for din infrastruktur og miljø, opfordrer den dig til at analysere hver sikkerheds- og privatlivskontrol, du vælger.

NIST 800-53 sikkerhedskontrol

Indvirkningen af ​​hændelser på forskellige data og informationssystemer kræver en omhyggelig risikovurdering. NIST 800-53 har et katalog over sikkerhed, privatlivskontroller og vejledningskontroller. Kontrolelementer bør vælges ud fra indholdets beskyttelseskrav.

Sikkerhed og kontrolfamilier

Som tidligere nævnt kan Federal Information Processing Standards (FIPS) dig hjælpe med at vælge de kontroller, din organisation har brug for i forhold til de tre påvirkningsniveauer, der findes i FIPS.

Disse påvirkningsniveauer er:

  • Lav – hvilket betyder, at tab af data ville have en begrænset skadelig indvirkning.
  • Moderat – hvilket betyder, at tab af data ville have en alvorlig skadelig effekt.
  • Høj – hvilket betyder, at tab af data ville have en ødelæggende effekt.

NIST SP 800-53 kontroller er fordelt på følgende:

Familie navnID Eksempel på kontroller
AdgangskontrolACKontostyring og overvågning
Bevidsthed og træningATBrugerbevidsthed og træning i sikkerhedstrusler
Revision og ansvarlighedAUIndhold af revisionsoptegnelser – Analyse og rapportering – Opbevaring af journaler
Vurdering, autorisation og overvågningCAForbindelser til offentlige netværk og eksterne systemer – Penetrationstest
Configuration ManagementCMAutoriseret softwarepolitikker
Contingency PlanningCPAlternative behandlings- og lagringssteder – Forretningskontinuitetsstrategier
Identifikation og autentificeringIAGodkendelsespolitikker for brugere, enheder og tjenester – legitimationsadministration
Individuel deltagelseIPSamtykke og privatlivsgodkendelse
HændelsesresponsIRHændelsesberedskab træning, overvågning og rapportering
VedligeholdelseMAVedligeholdelse af system, personale og værktøj
MediebeskyttelseMPAdgang, opbevaring, transport, sanitisering og brug af medier
PrivatlivsautorisationPAIndsamling, brug og deling af personligt identificerbare oplysninger
Fysisk og miljøbeskyttelsePEFysisk adgang – Nødstrøm – Brandsikring – Temperaturkontrol
PlanlægningPLSociale medier og netværksbegrænsninger – Dybdegående forsvarsarkitektur
Program ManagementPMRisikostyringsstrategi – Insider-trusselprogram – Enterprise-arkitektur
PersonalsikkerhedPSPersonalescreening, opsigelse & overførsel – Eksternt personale – Sanktioner
RisikovurderingRARisikovurdering – Sårbarhedsscanning – Vurdering af privatlivets fred
System og tjenester erhvervelseSASystemudviklings livscyklus – Opkøbsproces – Supply chain risikostyring
System- og kommunikationsbeskyttelseSCApplikationspartitionering – Grænsebeskyttelse – Kryptografisk nøglehåndtering
System- og informationsintegritetSIFejlafhjælpning – Systemovervågning og alarmering

Se ISMS.online
i aktion

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Betroet af virksomheder overalt
  • Enkel og nem at bruge
  • Designet til ISO 27001 succes
  • Sparer dig tid og penge
Book din demo
img

Hvilken revision af NIST SP 800-53 er vi på?

Første revision

NIST SP 800-53 Revision 1 blev udgivet i december 2006 som "Anbefalet sikkerhedskontrol for føderale informationssystemer."

Anden revision

NIST SP 800-53 Revision 2 blev udgivet i december 2007 som "Anbefalet sikkerhedskontrol for føderale informationssystemer."

Tredje revision

NIST SP 800-53 Revision 3 blev udgivet i august 2009 som "Anbefalet sikkerhedskontrol for føderale informationssystemer og organisationer.". Denne version indeholder adskillige anbefalinger fra personer, der har kommenteret tidligere offentliggjorte versioner.

Det blev anbefalet en reduktion i antallet af sikkerhedskontrol til systemer med lav effekt. Foreslå også et nyt sæt kontrolelementer på applikationsniveau og større beføjelser for organisationer til at nedgradere kontroller.

Ændringer medført af revision 3:

Fjerde revision

NIST SP 800-53 Revision 4 blev oprindeligt udgivet i februar 2012 som "Sikkerheds- og privatlivskontrol for føderale informationssystemer og organisationer".

Revision 4 inkluderede opdateringer til sikkerhedskontroller, supplerende vejledning og kontrolforbedringer. Den opdaterede også skræddersy- og supplerende vejledning, der udgør elementer i kontroludvælgelsesprocessen.

Femte revision

NIST SP 800-53 Revision 5 blev oprindeligt diskuteret i august 2017 og fjernet "føderale" fra "Sikkerheds- og privatlivskontrol for føderale informationssystemer og organisationer" for at angive, at regler kan anvendes på alle organisationer, snarere end kun føderale organisationer. Den endelige version af Revision 5 blev udgivet i september 2020.

Nogle ændringer i denne version omfatter:

  • Strukturen af ​​kontrollerne blev ændret, hvilket gjorde sikkerheds- og privatlivskontrol mere resultatbaseret.
  • Integrering af fortrolighedskontroller i sikkerhedskontrolkataloget for at skabe et konsolideret og samlet sæt kontrolelementer til systemer og organisationer.
  • Kontrolelementerne kan bruges af forskellige interessefællesskaber, herunder systemingeniører, softwareudviklere, virksomhedsarkitekter og missions-/virksomhedsejere. Dette blev opnået ved at adskille kontroludvælgelsesprocessen fra de faktiske kontroller.
  • Udtrykket "informationssikkerhed" blev fjernet og erstattet med "system", så relevant kontroller kan anvendes på enhver type system.
  • Mindre vægt på et føderalt fokus for at fremme større brug af ikke-føderale organisationer.
  • Fremme integration med andre cybersikkerhed og risikostyringstilgange.
  • Mere præcisering af sikkerheds- og privatlivsforhold for at forbedre udvælgelsen af ​​kontroller for at imødegå det fulde omfang af privatlivs- og sikkerhedsrisici.

NIST SP 800-53A og NIST SP 800-53B

NIST SP 800-53A

NIST SP 800-53A indeholder et sæt procedurer til at udføre vurderinger af sikkerhedskontrol og privatlivskontrol inden for føderale systemer og organisationer.

procedurer kan nemt skræddersyes til at give organisationer fleksibiliteten at udføre sikkerhedskontrolvurderinger og privatlivskontrolvurderinger i overensstemmelse med organisationens erklærede risikotolerance.

Der gives vejledning om analyse af vurderingsresultater med oplysninger om opbygning af effektive sikkerheds- og privatlivsvurderingsplaner.

NIST SP 800-53B

NIST SP 800-53B giver grundlæggende sikkerhedskontrol og privatlivskontrol til informationssystemer.

Der gives vejledning om at analysere vurderingsresultater og information om opbygning af effektiv sikkerhed vurderingsplaner.

Det hjælper med at drive vores adfærd på en positiv måde, der virker for os
& vores kultur.

Emmie Cooney
Driftsleder, Amigo

Book din demo

Vi er omkostningseffektive og hurtige

Find ud af, hvordan det vil øge dit investeringsafkast
Få dit tilbud

Hvem skal overholde NIST 800-53?

Det er obligatorisk for føderale informationssystemer at bruge standarden. For at opretholde forholdet skal enhver organisation, der arbejder med den føderale regering, overholde NIST SP 800-53.

Standarden giver en ramme for enhver organisation til at udvikle, vedligeholde og forbedre deres informationssikkerhedspraksis, herunder statslige, lokale, stammeregeringer og private virksomheder.

Føderale agenturer skal være kompatible med den seneste revision af NIST SP 800-53 inden for et år efter udgivelsen af ​​den nye revision, og nye systemer skal være kompatible på tidspunktet for implementering.

Hvordan forholder NIST SP 800-53 sig til FISMA?

NIST SP 800-53 hjælper organisationer af alle former og størrelser med at overholde Federal Information Security Modernization Act (FISMA). Der er et omfattende katalog over kontroller for at styrke sikkerheden.

Formålet med FISMA er at beskytte mod uautoriseret adgang, brug, offentliggørelse, afbrydelse, ændring og ødelæggelse af regeringen information og aktiver.

Se hvordan vi kan hjælpe dig

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Hvordan kan ISO 27001 hjælpe dig med at overholde NIST SP 800-53?

Det er en almindelig misforståelse, at en organisation skal vælge mellem NIST SP 800-53 eller ISO 27001, og at den ene er bedre end den anden. Begge kan bruges i en organisation og har en masse synergier mellem dem. Datasikkerhed, risikovurderinger og sikkerhedsprogrammer er omfattet af både ISO 27001 og NIST SP 800-53.

NIST rammer blev gjort frivillige og fleksible. De har flere fælles principper, herunder at kræve seniorledelsesstøtte, en løbende forbedringsproces, og en risikobaseret tilgang, der gør det nemt at implementere dem i forbindelse med ISO 27001.

Risikovurderingsprocessen specificeret af ISO 27001 har en meget lignende tilgang til NIST SP 800-53. Kontroller, der passer til risikoen, identifikation af risici for organisationens information og overvågning af deres præstationer er nødvendige under begge.

NIST vs ISO 27001: Hvad er forskellen?

ISO/IEC 27001 (International Organisation for Standardization)NIST (National Institute of Standards and Technology)
ISO 27001 er en internationalt anerkendt tilgang til etablering og vedligeholdelse af et informationssikkerhedsstyringssystem (ISMS).Oprettelsen af ​​NIST skulle hjælpe amerikanske føderale agenturer og organisationer med bedre at styre deres risiko.
ISO 27001 er mindre teknisk med mere vægt på risikobaseret styring, der giver anbefalinger om bedste praksis til sikring af al information.Rammens tre hovedkomponenter er kerne, implementeringsniveauer og profiler, som er de aktiviteter, der er nødvendige for at opfylde hver funktion.
Der er 14 kontrolkategorier og 114 kontroller i ISO 27001 bilag A.NIST-rammer har forskellige kontrolkataloger.
Der er ti klausuler i ISO 27001, der guider organisationer gennem deres ISMS-rejse.NIST-rammen har fem funktioner, der kan bruges til at ændre og tilpasse cybersikkerhedskontroller.
Uafhængige revisions- og certificeringsorganer bruges til at sikre overholdelse af ISO 27001.NIST har en selvcertificeringsmekanisme, der er frivillig.

Hvordan kan ISMS.Online hjælpe dig med at opnå overholdelse af NIST 800-53?

ISMS.online udvikler sig løbende til opfylder organisationers behov for informationssikkerhed, privatliv og forretningskontinuitet verden over. Vores forenklede, sikre, bæredygtige platform understøtter langt mere end blot ISO/IEC 27001. Som vores platform vokser, det samme gør listen over standarder og regler, vi støtter.

Plus, vores platform kommer med forskellige forudbyggede rammer, du kan adoptere, tilpasse eller tilføje til afhængigt af din organisationens unikke behov. Eller du kan nemt bygge din egen til skræddersyede overholdelsesprojekter.

Se vores platform
i aktion

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Opnå din første ISO 27001

Download vores gratis guide til hurtig og bæredygtig certificering

NIST SP 800-53 ofte stillede spørgsmål

Hvilke data beskytter NIST SP 800-53?

Dataene på føderale netværk kan omfatte følsomme oplysninger, der er afgørende for den amerikanske regerings fortsatte funktion.

Det kan omfatte brugerens private data, kendt som personligt identificerbare oplysninger, hvilket også er vigtigt at beskytte, som er beskyttet af NIST SP 800-171.

NIST SP 800-53 er en systematisk tilgang til beskyttelse af informations- og computersystemer.

Systemerne omfatter:

  • Mobilsystemer
  • Systemer & netværk, der styrer industriprocesser
  • Sundhedssystemer
  • Skyen
  • Internet of Things-enheder
  • Computersystemer

De typer af data, der kan beskyttes, vil variere på grund af mangfoldigheden af ​​systemer og organisationer.

Tips til NIST SP 800-53-overholdelse

Valg og implementering af passende sikkerheds- og privatlivskontroller til NIST 800-53 SP-overholdelse er hjulpet af følgende bedste praksis.

  • Find ud af, hvilken slags data din organisation har, og hvordan de modtages, vedligeholdes og transmitteres. Det er muligt for følsomme data at blive spredt på tværs af flere applikationer, når det ikke er nødvendigt.
  • Det er nødvendigt at klassificere de følsomme data. Dataene skal kategoriseres og mærkes efter deres værdi og følsomhed. For hvert sikkerhedsmål skal du tildele en lav, moderat eller høj indvirkningsværdi til hver informationstype og derefter kategorisere den på det højeste indvirkningsniveau. FIPS 199 har sikkerhedskategorier og effektniveauer, der relaterer til dine mål og målsætninger. Automatiser opdagelse og klassificering for at gøre processen mere effektiv.
  • Tag en risikovurdering for at evaluere dit sikkerhedsniveau. Risikovurdering involverer at identificere risici, vurdere sandsynligheden for deres forekomst og deres potentielle indvirkning, tage skridt til at afbøde disse risici og derefter vurdere effektiviteten af ​​disse trin.
  • Hvis du ønsker at forbedre dine politikker og procedurer, bør du dokumentere en plan. De kontroller, du vælger, vil være baseret på dine forretningsbehov. Indvirkningsniveauet af den risiko, der afbødes, bør tages i betragtning, når udvælgelsesprocessens omfang og stringens bestemmes. Tag dig tid til at dokumentere din plan og begrundelse for hvert valg af kontrol og politik.
  • Uddannelsen skal være løbende. Alle medarbejdere bør uddannes i, hvordan man identificerer og rapporterer cyberangreb.
  • En løbende proces med overholdelse. Du bør vedligeholde og forbedre din compliance med regelmæssige systemrevisioner, efter du har bragt dit system i overensstemmelse.

Hvornår blev NIST SP 800-53 udgivet?

NIST SP 800-53 blev oprindeligt udgivet i februar 2005. Passende navngivet som "Anbefalet sikkerhedskontrol for føderale informationssystemer."

Enkel. Sikker. Bæredygtig.

Se vores platform i aktion med en skræddersyet hands-on session baseret på dine behov og mål.

Book din demo
img

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere