サイバーセキュリティアクティビティの調整と優先順位付け
NIST CSF アプリケーション内の [フレームワークプロファイリング] セクションは、組織がサイバーセキュリティアクティビティを要件、リスク許容度、およびリソースに合わせて調整し、優先順位付けするために役立ちます。
まず、エンティティまたはエンティティタイプからターゲットが作成されます。アプリケーションフローは [ターゲットを方向付ける] から始まります。ユーザーはターゲットを検索し、基本情報を提供する NIST CSF で使用するように設定します。次に、ユーザーはターゲットが重要かどうかを特定し、NIST ガイドラインに従ってターゲットの階層を確立します。
注:
NIST は、サイバーセキュリティリスクを優先順位付けするために重要なターゲットに重点を置くことを推奨しています。
次に、ユーザーはサイバーセキュリティアクティビティをログに記録します。アクティビティでは、ユーザーが関連付けられたターゲット、機能、およびカテゴリを識別する必要があります。
注:
これらのアクティビティは、同じターゲットに対して重複するアクティビティを作成しないように一意に作成されます。
アクティビティが作成されると、ユーザーはこれらのアクティビティの実装ステータスを決定します。
次に、ユーザーはサイバーセキュリティアクティビティのギャップ分析を実行します。分析により、セキュリティの状況に関する詳細なインサイトが得られ、特定のサイバーセキュリティアクティビティのターゲットが評価されます。
アプリケーションの ServiceNow® GRC スイートは、これらのメトリクスを有効にするデータを追跡する上で重要なロールを担います。NIST CSF アプリケーションは、サイバーセキュリティフレームワークを提供するように設計されていますが、ServiceNow® GRC 製品によって完全に有効になります。