NIST SP 800-53-samsvarsprogramvare

Nasjonalt institutt for standarder og teknologi spesialpublikasjon 800-53

Bestill en demonstrasjon

kontor,kolleger,tilfeldig,diskusjon,under,møte,i,konferanse,rom.

NIST SP 800-53 er en kritisk komponent i FISMA-samsvar. Sterkt anbefalte sikkerhetskontroller for føderale informasjonssystemer og organisasjoner.

Hva er NIST SP 800-53?

NIST Special Publication 800-53, kjent som National Institute of Standards and Technology Special Publication 800-53, angir standarder og retningslinjer for hvordan amerikanske offentlige etater bør utforme, implementere, administrere sine informasjonssikkerhetssystemer og dataene som er lagret på deres systemer.

De Federal Information Security Management Act (FISMA) krever at NIST SP 800-53 setter standarder og retningslinjer for føderale byråer og entreprenører.

NIST SP 800-53 har også en rolle i utviklingen Federal Information Processing Standards (FIPS) sammen med FISMA.

Som vi fortsetter å se en økende avhengighet av internett og en større avhengighet av informasjonssystemer for forretnings- og personlig kommunikasjon, er behovet for informasjonsvern og sikkerhet bare økende.

ISMS.online kan hjelpe organisasjonen din med å overholde og oppnå NIST SP 800-53.

Hva er formålet med NIST SP 800-53?

Retningslinjene gjelder for alle elementer i et informasjonssystem som lagrer, behandler eller overfører føderal informasjon.

Retningslinjene dekker områder som mobil- og skydatabehandling, innsidetrusler, applikasjonssikkerhet, forsyningskjedens sikkerhet og har blitt laget under utviklingen av informasjonssikkerhet.

NIST SP 800-533 dekker trinnene i risikostyringsrammeverket som tar for seg sikkerhetskontrollvalg for føderale informasjonssystemer i henhold til sikkerhetskravene i FIPS.

Sikkerhetsreglene dekker områder som f.eks adgangskontroll, hendelsesrespons, forretningskontinuitet og katastrofegjenoppretting. En viktig del av føderal informasjonssystemers vurderings- og autorisasjonsprosess velger og implementerer et undersett av kontrollene fra sikkerhetskontrollkatalogen, NIST 800-53, vedlegg F.

De ledelsesmessige, operasjonelle og tekniske sikkerhetstiltakene er foreskrevet for en informasjon System for å beskytte konfidensialiteten, integriteten, tilgjengeligheten til systemet og dets informasjon.

Kontrollene kan justeres og skreddersys for å passe tettere med målene og miljøene i organisasjonen.

Hvis du ikke bruker ISMS.online, gjør du livet ditt vanskeligere enn det trenger å være!
Mark Wightman
Chief Technical Officer Aluma
100 % av brukerne våre består sertifiseringen første gang
Bestill demoen din

Hva er fordelene med NIST SP 800-53?

Standarden gir mer sikre informasjonssystemer via kontrollfamilier. Private organisasjoner overholder NIST SP 800-53 fordi dets 18 kontrollfamilier hjelper dem med å møte utfordringen med å velge passende grunnleggende sikkerhetskontroller, retningslinjer og prosedyrer.

Å sikre sikkerhet og samsvar er bare en av fordelene med tilpasningsprosessen. Konsistens og kostnadseffektiv bruk av kontroller på tvers av din informasjonsteknologiske infrastruktur fremmes av det. For å sikre relevansen for din infrastruktur og miljø, oppfordrer den deg til å analysere hver sikkerhets- og personvernkontroll du velger.

NIST 800-53 sikkerhetskontroller

Innvirkningen av hendelser på ulike data og informasjonssystemer krever en nøye risikovurdering. NIST 800-53 har en katalog over sikkerhet, personvernkontroller og veiledningskontroller. Kontroller bør velges basert på beskyttelseskravene til innholdet.

Sikkerhet og kontrollfamilier

Som tidligere nevnt, Federal Information Processing Standards (FIPS) kan du hjelpe deg med å velge kontrollene organisasjonen din trenger mot de tre effektnivåene som finnes i FIPS.

Disse påvirkningsnivåene er:

  • Lavt – noe som betyr at tap av data vil ha en begrenset skadelig innvirkning.
  • Moderat – noe som betyr at tap av data vil ha en alvorlig skadelig effekt.
  • Høy – noe som betyr at tap av data vil ha en ødeleggende effekt.

NIST SP 800-53 kontroller er tildelt følgende:

FamilienavnID Eksempel på kontroller
Access ControlACKontoadministrasjon og overvåking
Bevissthet og opplæringATBrukerbevissthet og opplæring i sikkerhetstrusler
Revisjon og ansvarlighetAUInnhold i revisjonsprotokoller – Analyse og rapportering – Oppbevaring av journaler
Vurdering, autorisasjon og overvåkingCATilkoblinger til offentlige nettverk og eksterne systemer – Penetrasjonstesting
Configuration ManagementCMAutorisert programvarepolicy
BeredskapsplanleggingCPAlternative behandlings- og lagringssteder – Strategier for forretningskontinuitet
Identifikasjon og autentiseringIARetningslinjer for autentisering for brukere, enheter og tjenester – administrasjon av legitimasjon
Individuell deltakelseIPSamtykke og personvernautorisasjon
HendelsesresponsIRHendelsesrespons opplæring, overvåking og rapportering
VedlikeholdMAVedlikehold av system, personell og verktøy
MediebeskyttelseMPTilgang, lagring, transport, sanitisering og bruk av media
PersonvernautorisasjonPAInnsamling, bruk og deling av personlig identifiserbar informasjon
Fysisk og miljøvernPEFysisk tilgang – Nødstrøm – Brannbeskyttelse – Temperaturkontroll
PlanleggingPLRestriksjoner for sosiale medier og nettverk – Dybdeforsvarssikkerhetsarkitektur
programledelsePMRisikostyringsstrategi – Insider-trusselprogram – Enterprise-arkitektur
PersonalsikkerhetPSPersonellscreening, oppsigelse og overføring – Eksternt personell – Sanksjoner
Risk AssessmentRARisikovurdering – Sårbarhetsskanning – Vurdering av personvernkonsekvenser
Anskaffelse av system og tjenesterSASystemutvikling livssyklus – Anskaffelsesprosess – Risikostyring i forsyningskjeden
System- og kommunikasjonsbeskyttelseSCApplikasjonspartisjonering – Grensebeskyttelse – Kryptografisk nøkkelhåndtering
System- og informasjonsintegritetSIFeilretting – Systemovervåking og varsling

Se ISMS.online
i aksjon

Bestill en skreddersydd hands-on økt
basert på dine behov og mål
Bestill demoen din

Betrodd av selskaper overalt
  • Enkel og lett å bruke
  • Designet for ISO 27001 suksess
  • Sparer deg for tid og penger
Bestill demoen din
img

Hvilken revisjon av NIST SP 800-53 er vi på?

Første revisjon

NIST SP 800-53 Revisjon 1 ble utgitt i desember 2006 som "Anbefalte sikkerhetskontroller for føderale informasjonssystemer."

Andre revisjon

NIST SP 800-53 Revisjon 2 ble utgitt i desember 2007 som "Anbefalte sikkerhetskontroller for føderale informasjonssystemer."

Tredje revisjon

NIST SP 800-53 Revisjon 3 ble utgitt i august 2009 som "Anbefalte sikkerhetskontroller for føderale informasjonssystemer og organisasjoner.". Denne versjonen inneholder flere anbefalinger fra personer som har kommentert tidligere publiserte versjoner.

Det ble anbefalt en reduksjon i antall sikkerhetskontroller for systemer med lav innvirkning. Foreslå også et nytt sett med kontroller på applikasjonsnivå og større krefter for organisasjoner til å nedgradere kontroller.

Endringer medført av revisjon 3:

Fjerde revisjon

NIST SP 800-53 Revisjon 4 ble først utgitt i februar 2012 som "Sikkerhets- og personvernkontroller for føderale informasjonssystemer og organisasjoner".

Revisjon 4 inkluderte oppdateringer av sikkerhetskontroller, tilleggsveiledning og kontrollforbedringer. Den oppdaterte også skreddersøm og kompletteringsveiledning som utgjør elementer i kontrollutvelgelsesprosessen.

Femte revisjon

NIST SP 800-53 revisjon 5 ble opprinnelig diskutert i august 2017 og fjernet "føderal" fra "Sikkerhets- og personvernkontroller for føderale informasjonssystemer og organisasjoner" for å markere at forskrifter kan brukes på alle organisasjoner, i stedet for bare føderale organisasjoner. Den endelige versjonen av revisjon 5 ble utgitt i september 2020.

Noen endringer i denne versjonen inkluderer:

  • Strukturen på kontrollene ble endret, noe som gjorde sikkerhets- og personvernkontrollene mer resultatbaserte.
  • Integrering av personvernkontroller i sikkerhetskontrollkatalogen for å skape et konsolidert og enhetlig sett med kontroller for systemer og organisasjoner.
  • Kontrollene kan brukes av forskjellige interessefellesskap, inkludert systemingeniører, programvareutviklere, bedriftsarkitekter og oppdrags-/bedriftseiere. Dette ble oppnådd ved å skille kontrollutvelgelsesprosessen fra de faktiske kontrollene.
  • Begrepet "informasjonssikkerhet" ble fjernet og erstattet med "system" så relevant kontroller kan brukes på alle typer system.
  • Mindre vekt på et føderalt fokus for å fremme større bruk av ikke-føderale organisasjoner.
  • Fremme integrasjon med andre cybersikkerhet og risikostyringsmetoder.
  • Mer avklaring om sikkerhet og personvernforhold for å forbedre utvalget av kontroller for å håndtere hele omfanget av personvern og sikkerhetsrisikoer.

NIST SP 800-53A Og NIST SP 800-53B

NIST SP 800-53A

NIST SP 800-53A inneholder et sett med prosedyrer for å utføre vurderinger av sikkerhetskontroller og personvernkontroller innenfor føderale systemer og organisasjoner.

De prosedyrer kan enkelt skreddersys for å gi organisasjoner fleksibiliteten å gjennomføre sikkerhetskontrollvurderinger og personvernkontrollvurderinger i tråd med organisasjonens uttalte risikotoleranse.

Veiledning for å analysere vurderingsresultater er gitt, med informasjon om å bygge effektive sikkerhets- og personvernvurderingsplaner.

NIST SP 800-53B

NIST SP 800-53B gir grunnleggende sikkerhetskontroller og personvernkontroller for informasjonssystemer.

Det gis veiledning om å analysere vurderingsresultater og informasjon om å bygge effektiv sikkerhet vurderingsplaner.

Det hjelper å drive oppførselen vår på en positiv måte som fungerer for oss
og vår kultur.

Emmie Cooney
Driftsleder, Amigo

Bestill demoen din

Vi er kostnadseffektive og raske

Finn ut hvordan det vil øke avkastningen din
Få ditt tilbud

Hvem må overholde NIST 800-53?

Det er obligatorisk for føderale informasjonssystemer å bruke standarden. For å opprettholde forholdet må enhver organisasjon som jobber med den føderale regjeringen overholde NIST SP 800-53.

Standarden gir et rammeverk for enhver organisasjon for å utvikle, vedlikeholde og forbedre sin informasjonssikkerhetspraksis, inkludert statlige, lokale, stammemyndigheter og private selskaper.

Føderale byråer må være kompatible med den siste revisjonen av NIST SP 800-53 innen ett år etter utgivelsen av den nye revisjonen, og nye systemer må være kompatible på tidspunktet for distribusjon.

Hvordan forholder NIST SP 800-53 seg til FISMA?

NIST SP 800-53 hjelper organisasjoner av alle former og størrelser med å overholde Federal Information Security Modernization Act (FISMA). Det er en omfattende katalog med kontroller for å styrke sikkerheten.

Formålet med FISMA er å beskytte mot uautorisert tilgang, bruk, avsløring, forstyrrelse, modifikasjon og ødeleggelse av myndighetene informasjon og eiendeler.

Se hvordan vi kan hjelpe deg

Bestill en skreddersydd hands-on økt
basert på dine behov og mål
Bestill demoen din

Hvordan kan ISO 27001 hjelpe deg med å overholde NIST SP 800-53?

Det er en vanlig misforståelse at en organisasjon må velge mellom NIST SP 800-53 eller ISO 27001 og at den ene er bedre enn den andre. Begge kan brukes i en organisasjon og har mange synergier mellom dem. Datasikkerhet, risikovurderinger og sikkerhetsprogrammer er omfattet av både ISO 27001 og NIST SP 800-53.

De NIST rammer ble gjort frivillige og fleksible. De har flere felles prinsipper, inkludert å kreve støtte fra toppledelsen, a kontinuerlig forbedringsprosess, og en risikobasert tilnærming, som gjør det enkelt å implementere dem i forbindelse med ISO 27001.

Risikovurderingsprosessen spesifisert av ISO 27001 har en svært lik tilnærming til NIST SP 800-53. Kontroller som er passende for risikoen, identifisering av risikoer for organisasjonens informasjon og overvåking av ytelsen er nødvendig under begge.

NIST vs ISO 27001: Hva er forskjellen?

ISO/IEC 27001 (International Organization for Standardization)NIST (National Institute of Standards and Technology)
ISO 27001 er en internasjonalt anerkjent tilnærming til å etablere og vedlikeholde et styringssystem for informasjonssikkerhet (ISMS).Opprettelsen av NIST var å hjelpe amerikanske føderale byråer og organisasjoner bedre å håndtere risikoen deres.
ISO 27001 er mindre teknisk med mer vekt på risikobasert ledelse som gir beste praksisanbefalinger for å sikre all informasjon.Rammeverkets tre hovedkomponenter er kjernen, implementeringsnivåer og profiler, som er aktivitetene som er nødvendige for å oppfylle hver funksjon.
Det er 14 kontrollkategorier og 114 kontroller i ISO 27001 vedlegg A.NIST-rammeverk har ulike kontrollkataloger.
Det er ti klausuler i ISO 27001 som veileder organisasjoner gjennom deres ISMS-reise.NIST-rammeverket har fem funksjoner som kan brukes til å modifisere og tilpasse cybersikkerhetskontroller.
Uavhengige revisjons- og sertifiseringsorganer brukes for å sikre samsvar med ISO 27001.NIST har en egensertifiseringsmekanisme som er frivillig.

Hvordan kan ISMS.Online hjelpe deg med å oppnå samsvar med NIST 800-53?

ISMS.online utvikler seg kontinuerlig til møte behovene til informasjonssikkerhet, personvern og forretningskontinuitet til organisasjoner over hele kloden. Vår forenklede, sikre, bærekraftige plattform støtter langt mer enn bare ISO/IEC 27001. Som plattformen vår vokser, det samme gjør listen over standarder og forskrifter vi støtter.

I tillegg kommer plattformen vår med forskjellige forhåndsbygde rammer du kan ta i bruk, tilpasse eller legge til, avhengig av ditt organisasjonens unike behov. Eller du kan enkelt bygge din egen for skreddersydde overholdelsesprosjekter.

Se vår plattform
i aksjon

Bestill en skreddersydd hands-on økt
basert på dine behov og mål
Bestill demoen din

Oppnå din første ISO 27001

Last ned vår gratis guide til rask og bærekraftig sertifisering

NIST SP 800-53 vanlige spørsmål

Hvilke data beskytter NIST SP 800-53?

Dataene på føderale nettverk kan inneholde sensitiv informasjon som er avgjørende for den amerikanske regjeringens pågående funksjon.

Det kan inkludere brukerens private data, kjent som personlig identifiserbar informasjon, som også er viktig å sikre som er beskyttet av NIST SP 800-171.

NIST SP 800-53 er en systematisk tilnærming til å beskytte informasjon og datasystemer.

Systemene inkluderer:

  • Mobilsystemer
  • Systemer og nettverk som kontrollerer industriprosesser
  • Helsevesen
  • Cloud computing
  • Internett av ting-enheter
  • Datasystemer

Hvilke typer data som kan beskyttes vil variere på grunn av mangfoldet av systemer og organisasjoner.

Tips for NIST SP 800-53-samsvar

Å velge og implementere passende sikkerhets- og personvernkontroller for NIST 800-53 SP-samsvar blir hjulpet av følgende beste praksis.

  • Finn ut hva slags data organisasjonen din har og hvordan de mottas, vedlikeholdes og overføres. Det er mulig for sensitive data å bli spredt over flere applikasjoner når det ikke er nødvendig.
  • Det er nødvendig å klassifisere sensitive data. Dataene bør kategoriseres og merkes i henhold til deres verdi og sensitivitet. For hvert sikkerhetsmål, tilordne en lav, moderat eller høy innvirkningsverdi til hver informasjonstype, og kategoriser den deretter på høyeste innvirkningsnivå. FIPS 199 har sikkerhetskategorier og effektnivåer som er relatert til dine mål og mål. Automatiser oppdagelse og klassifisering for å gjøre prosessen mer effektiv.
  • Ta en risikovurdering for å vurdere sikkerhetsnivået ditt. Risikovurdering innebærer å identifisere risikoer, vurdere sannsynligheten for at de inntreffer og deres potensielle innvirkning, ta skritt for å redusere disse risikoene, og deretter vurdere effektiviteten av disse trinnene.
  • Hvis du ønsker å forbedre retningslinjene og prosedyrene dine, bør du dokumentere en plan. Kontrollene du velger vil være basert på bedriftens behov. Påvirkningsnivået av risikoen som reduseres bør tas i betraktning når man bestemmer omfanget og strengheten til utvelgelsesprosessen. Ta deg tid til å dokumentere planen og begrunnelsen for hvert valg av kontroll og policy.
  • Opplæringen skal være løpende. Alle ansatte bør få opplæring i hvordan de identifiserer og rapporterer nettangrep.
  • En pågående prosess med samsvar. Du bør opprettholde og forbedre overholdelse av regelmessige systemrevisjoner etter at du har brakt systemet i samsvar.

Når ble NIST SP 800-53 utgitt?

NIST SP 800-53 ble opprinnelig utgitt i februar 2005. Passende kalt "Anbefalte sikkerhetskontroller for føderale informasjonssystemer."

Enkel. Sikre. Bærekraftig.

Se vår plattform i aksjon med en skreddersydd praktisk økt basert på dine behov og mål.

Bestill demoen din
img

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer