NIST SP 800-53 Voldoeningsagteware

Nasionale Instituut vir Standaarde en Tegnologie Spesiale Publikasie 800-53

Bespreek 'n demo

kantoor,kollegas,toevallig,bespreking,tydens,vergadering,in,konferensie,kamer.

NIST SP 800-53 is 'n kritieke komponent van FISMA-nakoming. Hoogs aanbevole sekuriteitskontroles vir federale inligtingstelsels en organisasies.

Wat is NIST SP 800-53?

NIST Spesiale Publikasie 800-53, bekend as die Nasionale Instituut vir Standaarde en Tegnologie Spesiale Publikasie 800-53, stel standaarde en riglyne uiteen vir hoe Amerikaanse regeringsagentskappe moet bou, implementeer, hul inligtingsekuriteitstelsels bestuur en die data wat op hul stelsels gestoor is.

Die  Federal Information Security Management Act (FISMA) vereis dat NIST SP 800-53 standaarde en riglyne vir federale agentskappe en kontrakteurs stel.

NIST SP 800-53 het ook 'n rol in die ontwikkeling Federale inligtingsverwerkingstandaarde (FIPS) saam met FISMA.

Soos ons steeds 'n groeiende afhanklikheid van die internet sien en 'n groter afhanklikheid van inligtingstelsels vir besigheids- en persoonlike kommunikasie, neem die behoefte aan inligting privaatheid en sekuriteit net toe.

ISMS.online kan jou organisasie help om daaraan te voldoen en NIST SP 800-53 te bereik.

Wat is die doel van NIST SP 800-53?

Die riglyne is van toepassing op alle elemente van 'n inligtingstelsel wat federale inligting stoor, verwerk of oordra.

Die riglyne dek gebiede soos mobiele en wolkrekenaars, binnebedreigings, toepassingsekuriteit, voorsieningskettingsekuriteit en is vervaardig onder die ontwikkelende aard van inligtingsekuriteit.

NIST SP 800-533 dek die stappe in die risikobestuursraamwerk wat sekuriteitsbeheerseleksie vir federale inligtingstelsels aanspreek volgens die sekuriteitsvereistes in FIPS.

Die sekuriteitsreëls dek areas soos toegangsbeheer, voorvalreaksie, besigheidskontinuïteit en rampherstel. 'N belangrike deel van die federale inligtingstelsels se assesserings- en magtigingsproses selekteer en implementeer 'n subset van die kontroles uit die sekuriteitsbeheerkatalogus, NIST 800-53, Bylaag F.

Die bestuurs-, operasionele en tegniese veiligheidsmaatreëls word voorgeskryf vir 'n inligtingstelsel om die vertroulikheid, integriteit, beskikbaarheid van die stelsel en sy inligting te beskerm.

Die kontroles kan aangepas en aangepas word om nouer te pas by die doelwitte en omgewings van die organisasie.

As jy nie ISMS.online gebruik nie, maak jy jou lewe moeiliker as wat dit moet wees!
Mark Wightman
Hoof Tegniese Beampte Aluma
100% van ons gebruikers slaag die eerste keer sertifisering
Bespreek jou demo

Wat is die voordele van NIST SP 800-53?

Die standaard bied meer veilige inligtingstelsels via beheerfamilies. Private organisasies voldoen aan NIST SP 800-53 omdat sy 18 beheerfamilies hulle help om die uitdaging die hoof te bied om toepaslike basiese sekuriteitskontroles, -beleide en -prosedures te kies.

Die versekering van sekuriteit en voldoening is slegs een van die voordele van die aanpassingsproses. Konsekwentheid en koste-effektiewe toepassing van beheermaatreëls oor jou inligtingstegnologie-infrastruktuur word daardeur bevorder. Om die relevansie daarvan vir jou infrastruktuur en omgewing te verseker, moedig dit jou aan om elke sekuriteit- en privaatheidsbeheer wat jy kies, te ontleed.

NIST 800-53 Sekuriteitskontroles

Die impak van voorvalle op verskeie data en inligtingstelsels vereis 'n noukeurige risikobepaling. NIST 800-53 het 'n katalogus van sekuriteit, privaatheidkontroles en leidingkontroles. Kontroles moet gekies word op grond van die beskermingsvereistes van die inhoud.

Sekuriteit en beheer gesinne

Soos voorheen genoem, kan Federal Information Processing Standards (FIPS) u help om die kontroles te kies wat u organisasie benodig teen die drie impakvlakke wat in FIPS voorkom.

Hierdie impakvlakke is:

  • Laag – wat beteken dat verlies van data 'n beperkte nadelige impak sal hê.
  • Matig – wat beteken dat verlies van data 'n ernstige nadelige uitwerking sal hê.
  • Hoog – wat beteken dat dataverlies 'n verwoestende effek sal hê.

NIST SP 800-53 kontroles word in die volgende verdeel:

Familie naamID Voorbeeld van kontroles
ToegangsbeheerACRekeningbestuur en monitering
Bewusmaking en opleidingATGebruikersbewustheid en opleiding oor sekuriteitsbedreigings
Oudit en aanspreeklikheidAUInhoud van ouditrekords – Ontleding en verslagdoening – Rekordbehoud
Assessering, magtiging en moniteringCAVerbindings met openbare netwerke en eksterne stelsels – Penetrasietoetsing
KonfigurasiebestuurCMGemagtigde sagtewarebeleide
GebeurlikheidsbeplanningCPAlternatiewe verwerkings- en bergingswerwe – Besigheidskontinuïteitstrategieë
Identifikasie en verifikasieIAStawingbeleide vir gebruikers, toestelle en dienste – geloofsbriewebestuur
Individuele deelnameIPToestemming en privaatheid magtiging
InsidentreaksieIRInsidente reaksie opleiding, monitering en verslagdoening
OnderhoudMAStelsel, personeel en gereedskap instandhouding
MediabeskermingMPToegang, berging, vervoer, ontsmetting en gebruik van media
Privaatheid magtigingPAInsameling, gebruik en deel van persoonlik identifiseerbare inligting
Fisiese en OmgewingsbeskermingPEFisiese toegang – Noodkrag – Brandbeskerming – Temperatuurbeheer
BeplanningPLSosiale media en netwerkbeperkings – Verdediging-in-diepte sekuriteitsargitektuur
Program ManagementPMRisikobestuurstrategie – Insider-bedreigingsprogram – Ondernemingsargitektuur
Personeel SekuriteitPSPersoneel sifting, beëindiging en oordrag – Eksterne personeel – Sanksies
Risiko-assesseringRARisikobepaling – Kwesbaarheidskandering – Privaatheidsimpakbepaling
Stelsel- en diensteverkrygingSAStelselontwikkelingslewensiklus – Verkrygingsproses – Voorsieningskettingrisikobestuur
Stelsel- en kommunikasiebeskermingSCToepassingsverdeling – Grensbeskerming – Kriptografiese sleutelbestuur
Stelsel- en inligtingintegriteitSIFoutremediëring – Stelselmonitering en -waarskuwing

Sien ISMS.online
in aksie

Bespreek 'n pasgemaakte praktiese sessie
gebaseer op jou behoeftes en doelwitte
Bespreek jou demo

Vertrou deur maatskappye oral
  • Eenvoudig en maklik om te gebruik
  • Ontwerp vir ISO 27001 sukses
  • Bespaar u tyd en geld
Bespreek jou demo
img

Watter hersiening van NIST SP 800-53 is ons besig?

Eerste Hersiening

NIST SP 800-53 Hersiening 1 is in Desember 2006 vrygestel as "Aanbevole sekuriteitskontroles vir federale inligtingstelsels."

Tweede Hersiening

NIST SP 800-53 Hersiening 2 is in Desember 2007 vrygestel as "Aanbevole sekuriteitskontroles vir federale inligtingstelsels."

Derde Hersiening

NIST SP 800-53 Hersiening 3 is in Augustus 2009 vrygestel as "Aanbevole sekuriteitskontroles vir federale inligtingstelsels en organisasies.". Hierdie weergawe bevat verskeie aanbevelings van mense wat kommentaar gelewer het op voorheen gepubliseerde weergawes.

Dit is aanbeveel om 'n vermindering in aantal sekuriteitskontroles vir lae impak stelsels. Stel ook 'n nuwe stel toepassingsvlakkontroles voor en groter magte vir organisasies om kontroles af te gradeer.

Veranderinge ingebring deur hersiening 3:

Vierde Hersiening

NIST SP 800-53 Hersiening 4 is aanvanklik in Februarie 2012 vrygestel as "Sekuriteits- en privaatheidskontroles vir federale inligtingstelsels en organisasies".

Hersiening 4 het opdaterings aan sekuriteitskontroles, aanvullende leiding en beheerverbeterings ingesluit. Dit het ook pasmaak- en aanvullingsleiding opgedateer wat elemente in die kontroleseleksieproses vorm.

Vyfde Hersiening

NIST SP 800-53 Hersiening 5 is aanvanklik in Augustus 2017 bespreek en verwyder "federaal" van "Sekuriteits- en privaatheidskontroles vir federale inligtingstelsels en organisasies" om aan te dui dat regulasies op alle organisasies toegepas kan word, eerder as net federale organisasies. Die finale weergawe van Hersiening 5 is in September 2020 vrygestel.

Sommige veranderinge in hierdie weergawe sluit in:

  • Die struktuur van die kontroles is verander, wat sekuriteit- en privaatheidskontroles meer uitkomsgebaseerd maak.
  • Integreer privaatheidskontroles in die sekuriteitsbeheerkatalogus om 'n gekonsolideerde en verenigde stel kontroles vir stelsels en organisasies te skep.
  • Die kontroles kan deur verskillende gemeenskappe van belang gebruik word, insluitend stelselingenieurs, sagteware-ontwikkelaars, ondernemingsargitekte en missie-/besigheidseienaars. Dit is bereik deur die kontroleseleksieproses van die werklike kontroles te skei.
  • Die term "inligtingsekuriteit" is verwyder en vervang met "stelsel" wat so relevant is kontroles kan op enige tipe stelsel toegepas word.
  • Minder klem op 'n federale fokus om groter gebruik deur nie-federale organisasies te bevorder.
  • Bevordering van integrasie met ander kuber-sekuriteit en risikobestuursbenaderings.
  • Meer duidelikheid oor sekuriteit en privaatheid verhoudings om die keuse van kontroles te verbeter om die volle omvang van privaatheid en sekuriteit risiko's aan te spreek.

NIST SP 800-53A En NIST SP 800-53B

NIST SP 800-53A

NIST SP 800-53A bevat 'n stel prosedures vir die uitvoer van assesserings van sekuriteitskontroles en privaatheidskontroles binne federale stelsels en organisasies.

Die prosedures kan maklik aangepas word om organisasies die buigsaamheid te gee om sekuriteitskontrole-assesserings en privaatheidskontrole-assesserings uit te voer in ooreenstemming met die organisasie se gestelde risikotoleransie.

Leiding oor die ontleding van assesseringsresultate word verskaf, met inligting oor die bou van effektiewe sekuriteit- en privaatheidsassesseringsplanne.

NIST SP 800-53B

NIST SP 800-53B bied basiese sekuriteitskontroles en privaatheidskontroles vir inligtingstelsels.

Leiding word verskaf oor ontleding assesseringsresultate en inligting oor die bou van effektiewe sekuriteit assesseringsplanne.

Dit help om ons gedrag op 'n positiewe manier te dryf wat vir ons werk
& ons kultuur.

Emmie Cooney
Proses Bestuurder; Ondernemings Bestuurder; Operasionele Bestuurder, Vriend

Bespreek jou demo

Ons is koste-effektief en vinnig

Ontdek hoe dit jou ROI sal verhoog
Kry jou kwotasie

Wie moet voldoen aan NIST 800-53?

Dit is verpligtend vir federale inligtingstelsels om die standaard te gebruik. Om die verhouding te handhaaf, moet enige organisasie wat met die federale regering werk, voldoen aan NIST SP 800-53.

Die standaard verskaf 'n raamwerk vir enige organisasie om te ontwikkel, in stand te hou en hul inligtingsekuriteitspraktyke te verbeter, insluitend staats-, plaaslike, stamregerings en private maatskappye.

Federale agentskappe moet voldoen aan die jongste hersiening van NIST SP 800-53 binne een jaar na die vrystelling van die nuwe hersiening, en nuwe stelsels moet voldoen aan die tyd van ontplooiing.

Hoe hou NIST SP 800-53 verband met FISMA?

NIST SP 800-53 help organisasies van alle vorms en groottes om te voldoen aan die Federal Information Security Modernization Act (FISMA). Daar is 'n uitgebreide katalogus van kontroles om sekuriteit te versterk.

Die doel van die FISMA is om te beskerm teen ongemagtigde toegang, gebruik, openbaarmaking, ontwrigting, wysiging en vernietiging van die regering inligting en bates.

Kyk hoe ons jou kan help

Bespreek 'n pasgemaakte praktiese sessie
gebaseer op jou behoeftes en doelwitte
Bespreek jou demo

Hoe kan ISO 27001 jou help om aan NIST SP 800-53 te voldoen?

Dit is 'n algemene wanopvatting dat 'n organisasie moet kies tussen NIST SP 800-53 of ISO 27001 en dat die een beter is as die ander. Beide van hulle kan binne 'n organisasie gebruik word en het baie sinergieë tussen hulle. Data sekuriteit, risikobeoordelings en sekuriteitsprogramme is onder die omvang van beide ISO 27001 en NIST SP 800-53.

Die NIST-raamwerke is vrywillig en buigsaam gemaak. Hulle het verskeie algemene beginsels, insluitend die vereiste van senior bestuursondersteuning, a voortdurende verbeteringsproses, en 'n risiko-gebaseerde benadering, wat dit maklik maak om dit in samewerking met ISO 27001 te implementeer.

Die risikobepalingsproses wat deur ISO 27001 gespesifiseer word, volg 'n baie soortgelyke benadering as NIST SP 800-53. Beheermaatreëls wat geskik is vir die risiko, die identifisering van risiko's vir die organisasie se inligting, en die monitering van hul prestasie is onder beide nodig.

NIST vs ISO 27001: Wat is die verskil?

ISO/IEC 27001 (Internasionale Organisasie vir Standaardisasie)NIST (Nasionale Instituut vir Standaarde en Tegnologie)
ISO 27001 is 'n internasionaal erkende benadering tot die vestiging en instandhouding van 'n inligtingsekuriteitbestuurstelsel (ISMS).Die skepping van NIST was om Amerikaanse federale agentskappe en organisasies te help om hul risiko beter te bestuur.
ISO 27001 is minder tegnies met meer klem op risiko-gebaseerde bestuur wat beste praktyk aanbevelings verskaf vir die beveiliging van alle inligting.Die raamwerk se drie hoofkomponente is die kern, implementeringsvlakke en profiele, wat die aktiwiteite is wat nodig is om elke funksie te vervul.
Daar is 14 beheerkategorieë en 114 kontroles in die ISO 27001-bylae A.NIST-raamwerke het verskeie beheerkatalogusse.
Daar is tien klousules in die ISO 27001 wat organisasies deur hul ISMS-reis lei.Die NIST-raamwerk het vyf funksies wat gebruik kan word om kubersekuriteitskontroles te wysig en aan te pas.
Onafhanklike oudit- en sertifiseringsliggame word gebruik om die voldoening aan ISO 27001 te verseker.NIST het 'n self-sertifiseringsmeganisme wat vrywillig is.

Hoe kan ISMS.Online jou help om voldoening aan NIST 800-53 te bereik?

ISMS.online ontwikkel voortdurend na voldoen aan die inligtingsekuriteit, privaatheid en besigheidskontinuïteitsbehoeftes van organisasies regoor die wêreld. Ons vereenvoudigde, veilige, volhoubare platform ondersteun veel meer as net ISO/IEC 27001. Soos ons platform groei, so ook die lys van standaarde en regulasies wat ons ondersteun.

Boonop kom ons platform met verskeie voorafgeboude raamwerke wat jy kan aanneem, aanpas of byvoeg, afhangende van jou organisasie se unieke behoeftes. Of jy kan maklik jou eie bou vir pasgemaakte voldoeningsprojekte.

Sien ons platform
in aksie

Bespreek 'n pasgemaakte praktiese sessie
gebaseer op jou behoeftes en doelwitte
Bespreek jou demo

Bereik jou eerste ISO 27001

Laai ons gratis gids vir vinnige en volhoubare sertifisering af

NIST SP 800-53 Gereelde vrae

Watter data beskerm NIST SP 800-53?

Die data op federale netwerke kan sensitiewe inligting insluit wat noodsaaklik is vir die voortgesette funksie van die Amerikaanse regering.

Dit kan gebruikers se private data insluit, bekend as persoonlik identifiseerbare inligting, wat ook belangrik is om te beskerm wat deur NIST SP 800-171 beskerm word.

NIST SP 800-53 is 'n sistematiese benadering tot die beskerming van inligting en rekenaarstelsels.

Die stelsels sluit in:

  • Mobiele stelsels
  • Stelsels en netwerke wat bedryfsprosesse beheer
  • Gesondheidsorgstelsels
  • wolk rekenaar
  • Internet of Things toestelle
  • Rekenaarstelsels

Die tipes data wat beskerm kan word, sal verskil vanweë die diversiteit van stelsels en organisasies.

Wenke vir NIST SP 800-53 Voldoening

Die keuse en implementering van toepaslike sekuriteits- en privaatheidskontroles vir NIST 800-53 SP-nakoming word aangehelp deur die volgende beste praktyke.

  • Vind uit watter soort data jou organisasie het en hoe dit ontvang, onderhou en versend word. Dit is moontlik dat sensitiewe data oor verskeie toepassings versprei kan word wanneer dit nie nodig is nie.
  • Dit is nodig om die sensitiewe data te klassifiseer. Die data moet gekategoriseer en geëtiketteer word volgens die waarde en sensitiwiteit daarvan. Ken vir elke sekuriteitsdoelwit 'n lae, matige of hoë impakwaarde aan elke inligtingtipe toe, en kategoriseer dit dan op die hoogste impakvlak. FIPS 199 het sekuriteitskategorieë en impakvlakke wat verband hou met jou doelwitte en doelwitte. Outomatiseer ontdekking en klassifikasie om die proses doeltreffender te maak.
  • Neem 'n risiko-evaluering om jou vlak van sekuriteit te evalueer. Risiko-assessering behels die identifisering van risiko's, die assessering van die waarskynlikheid van hul voorkoms en hul potensiële impak, die neem van stappe om daardie risiko's te versag, en dan die assessering van die doeltreffendheid van daardie stappe.
  • As jy jou beleide en prosedures wil verbeter, moet jy 'n plan dokumenteer. Die kontroles wat u kies, sal gebaseer wees op u besigheidsbehoeftes. Die impakvlak van die risiko wat versag word, moet in ag geneem word wanneer die omvang en strengheid van die keuringsproses bepaal word. Neem die tyd om jou plan en rasionaal vir elke keuse van beheer en beleid te dokumenteer.
  • Die opleiding moet deurlopend wees. Alle werknemers moet opgevoed word oor hoe om kuberaanvalle te identifiseer en aan te meld.
  • 'n Deurlopende proses van voldoening. Jy moet jou nakoming met gereelde stelseloudits handhaaf en verbeter nadat jy jou stelsel in ooreenstemming gebring het.

Wanneer is NIST SP 800-53 vrygestel?

NIST SP 800-53 is aanvanklik in Februarie 2005 vrygestel. Gepas genoem as "Aanbevole sekuriteitskontroles vir federale inligtingstelsels."

Eenvoudig. Veilig. Volhoubaar.

Sien ons platform in aksie met 'n pasgemaakte praktiese sessie gebaseer op jou behoeftes en doelwitte.

Bespreek jou demo
img

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind