NIST CSF conceitos de suporte
Familiarize-se com esses conceitos, desenvolvidos a partir de NIST CSF orientação.
| Conceito | Descrição |
|---|---|
| Meta | O destino é a base do NIST Cybersecurity Framework (CSF) Use Case Accelerator e todos os conceitos relacionados. O destino é uma tabela compartilhada entre ServiceNow® GRC E vários Aceleradores de casos de uso. Eles são semelhantes ao conceito de entidades no núcleo GRC aplicações. Opcionalmente, eles são vinculados a perfis, mas são usados para todos os atributos específicos dos Aceleradores de caso de uso. |
| Infraestrutura crítica (ou crítica em NIST CSF uso da aplicação) | Sistemas físicos ou virtuais vitais e ativos que têm um impacto sério na segurança cibernética, na segurança econômica nacional e na saúde ou segurança pública nacional. |
| Camadas de implementação | Ajuda uma organização a exibir os riscos de segurança cibernética e os processos que ela usa para gerenciar esses riscos. Os níveis são priorizados para atingir os objetivos de segurança cibernética. Com NIST CSF Aplicações, as organizações podem avaliar destinos na exibição de nível de implementação, que usa o atributo Camada na tabela Destino. |
| Atividade de segurança cibernética | As políticas e os requisitos de segurança cibernética são encontrados em ServiceNow® GRC Gestão de políticas e conformidade aplicação. A aplicação fornece diretrizes para entender os resultados de segurança cibernética que precisam ser alcançados para fortalecer as práticas de segurança cibernética e melhorar a conformidade de segurança. Essas atividades no NIST CSF Aplicação como uma combinação de Destino, Função e Categoria. NIST CSF As atividades avaliam os requisitos de segurança cibernética para destinos, o que fornece informações detalhadas sobre lacunas, controles fora de conformidade, riscos, problemas, indicadores de falha, e planos de ação e quando eles são abordados. Além disso, eles ajudam as organizações a fortalecer sua posição de conformidade de segurança. |
| Funções | As funções organizam atividades básicas de segurança cibernética no nível mais alto. Essas funções são Identificar, Proteger, Detectar, Responder, Recuperar E governam . Eles ajudam uma organização organizando informações, permitindo decisões de gestão de riscos, lidando com ameaças e aprendendo com atividades anteriores para melhorar sua gestão de riscos de segurança cibernética. Em NIST CSF as funções selecionam resultados de segurança cibernética relevantes para as atividades e os organizam. |
| Categoria | As categorias são as subdivisões de funções que são divididas em grupos de resultados de segurança cibernética. Exemplos de categorias incluem: Gestão de ativos, Gestão de identidade e controle de acesso e Processos de detecção. As subcategorias são usadas para dividir uma categoria em resultados específicos de atividades técnicas e de gestão. Eles fornecem um conjunto de resultados que podem ajudar a apoiar a realização dos resultados em cada categoria. Os exemplos de subcategorias incluem: Sistemas de informação externos são catalogados, Dados em repouso são protegidos e Notificações de sistemas de detecção são investigadas. O Framework Core identifica categorias e subcategorias subjacentes para cada função como políticas de segurança cibernética e seus detalhes como declarações de política. . NIST CSF as categorias definem as atividades de segurança cibernética para os destinos e usam as subcategorias associadas para avaliar os requisitos de segurança cibernética para fornecer informações adicionais. |
| Estado da implementação | Estado da atividade de segurança cibernética, implementada ou planejada para o futuro. É possível documentar o estado de implementação de uma atividade de segurança cibernética. |
| Gaps | Objetivos de controle da política de segurança cibernética que não têm controles estabelecidos para o perfil do destino identificado na atividade de segurança cibernética. |
| Controles não conformes | Controles de segurança cibernética considerados fora de conformidade devido a problemas de implementação e que foram encontrados para a entidade de destino, que é identificada na atividade de segurança cibernética. |
| Riscos | Riscos associados aos controles implementados para a entidade do destino, que é identificada na atividade de segurança cibernética. |
| Problemas | Problemas com controles e riscos para a entidade do destino, que são identificados na atividade de segurança cibernética. |
| Indicadores com falha | Indicadores de falha de controles e riscos implementados para a entidade do destino, que é identificada na atividade de segurança cibernética. |
| Planos de ação | Planos de ação para problemas da entidade de destino, que são identificados na atividade de segurança cibernética. |