NIST SP 800-171 -yhteensopivuusohjelmisto

National Institute of Standards & Technology Erikoisjulkaisu 800-171

Varaa demo

liiketoiminta, tiimi, keskustelu, kokous, yritys, konsepti

Mikä on NIST SP 800-171?

NIST SP 800-171 sisältää turvallisuusstandardit ja -käytännöt ei-liittovaltion organisaatioille, jotka käsittelevät CUI (valvottu luokittelematon tieto) verkostoissaan.

NIST 800-171 on saanut säännöllisiä päivityksiä jatkuvien kyberuhkien ja jatkuvasti muuttuvien teknologioiden vuoksi. Uusin versio, versio 2, julkaistiin helmikuussa 2020.

NIST on sääntelemätön liittovaltion virasto, joka vastaa liittovaltion virastoille sovellettavien ohjeiden laatimisesta monissa aiheissa, kuten kyberturvallisuudessa.

NIST SP 800 171 -yhteensopivuuden saavuttaminen on ratkaisevan tärkeää. Jos haluat olla tekemisissä valtion virastojen kanssa, se on a vaatimus. ISMS.online tarjoaa NIST SP 800 171 -yhteensopivuusohjelmistoratkaisuja, jotka voidaan räätälöidä organisaatiosi tarpeisiin.

Mikä on NIST 800-171:n tarkoitus?

National Institute of Standards & Technology -erikoisjulkaisu 800-171 edellyttää, että kaikki organisaatiot, jotka käsittelevät tai tallentavat arkaluontoisia, luokittelemattomia tietoja Yhdysvaltain hallitukselle, noudattavat kyberturvallisuusstandardia.

NIST 800-171 on suunniteltu suojaamaan CUI:ta valtion urakoitsijoiden ja alihankkijoiden IT-verkoissa.

NIST 800-171 vahvistaa koko liittovaltion toimitusketjun turvallisuutta määrittelemällä vaatimukset urakoitsijoille, jotka käsittelevät arkaluonteisia viranomaistietoja. Se varmistaa yhtenäisen kyberturvallisuuden perusstandardin kaikille urakoitsijoille ja heidän urakoitsijoilleen.

NIST 800-171 vaatii muutaman viraston ja organisaation noudattamaan sitä, nämä ovat:

  • Puolustusministeriön (DoD) urakoitsijat
  • Yleisten palveluiden hallinnon (GSA) urakoitsijat
  • Kansallisen ilmailu- ja avaruushallinnon (NASA) urakoitsijat
  • Liittovaltion apurahoilla tukemat yliopistot ja tutkimuslaitokset
  • Konsulttiyritykset, joilla on liittovaltion sopimukset
  • Palveluntarjoajat liittovaltion virastoille
  • Tuotantoyritykset, jotka toimittavat tavaroita liittovaltion virastoille
Olemme niin tyytyväisiä, että löysimme tämän ratkaisun, sillä sen avulla kaikki sovittiin yhteen helpommin.
Emmie Cooney
Operations Manager Amigo
100 % käyttäjistämme läpäisee sertifioinnin ensimmäistä kertaa
Varaa esittelysi

NIST SP 800-171:n edut

NIST 800-171 voi aluksi tuntua kovalta vaatimukselta (se ei ole sitä – organisaatiosi hallitsee sen hetkessä!), mutta organisaatio voi saada etuja kaikkien vaadittujen hallintalaitteiden käyttöönotosta:

Mitä on valvottu luokittelematon tieto (CUI)?

Controlled Unclassified Information (CUI) on valtion luomaa tai omistamaa tietoa, jota ei ole luokiteltu. Patentteja, teknisiä tietoja tai tavaroiden ja palveluiden valmistukseen tai hankintaan liittyviä tietoja voidaan sisällyttää.

CUI on kattotermi, joka kattaa monia erilaisia ​​merkintöjä tunnistamaan tietoja, joita ei ole luokiteltu mutta joita pitäisi suojata. Nämä ovat:

  • Henkilökohtaiset tunnistetiedot (PII)
  • Arkaluonteiset henkilötiedot (SPII)
  • Suojatut yritystiedot (PBI)
  • Luottamukselliset yritystiedot (CBI)
  • Luokittelemattomat valvotut tekniset tiedot (UCTI)
  • Herkkä mutta luokittelematon (SBU)
  • Vain viralliseen käyttöön (FOUO)
  • Law Enforcement Sensitive (LES)

Vaikka CUI ei ole turvaluokiteltua tietoa, se voi silti johtaa kielteisiin kansalliseen turvallisuuteen ja taloudellisiin seurauksiin. NIST 800-171 -vaatimusten noudattamatta jättäminen voi johtaa sopimusten menettämiseen, oikeusjuttuihin, sakkoihin ja mainevaurioihin. ISMS.online voi auttaa sinua täyttämään NIST SP 800-171 -vaatimukset erilaisilla valmiiksi rakennetuilla kehyksillä, joita voit valita, mukauttaa tai lisätä riippuen organisaatiosi ainutlaatuiset tarpeet.

Katso ISMS.online
toiminnassa

Varaa räätälöity käytännönläheinen istunto
tarpeidesi ja tavoitteidesi perusteella
Varaa esittelysi

Tervehdi ISO 27001 -menestystä

Tee 81 % työstä puolestasi ja hanki sertifiointi nopeammin ISMS.onlinen avulla

Varaa esittelysi
img

14 NIST SP 800-171:n ohjauspistettä

CUI:ta tarvitsevien urakoitsijoiden on luotava vaatimustenmukaisuus- ja suojausprotokollat ​​14 kriittiselle alueelle.

14 avainaluetta selitetään alla.

1 – Kulunvalvonta

Kaksikymmentäkaksi erilaista vaatimusta auttavat varmista, että vain valtuutetut käyttäjät voivat käyttää järjestelmää. Säännökset suojaavat arkaluontoisten tietojen kulkua verkossa ja ohjaavat järjestelmän verkkolaitteita.

2 – Tietoisuus ja koulutus

Tietoisuus- ja koulutusosiossa on kolme vaatimusta. se on edellyttää, että järjestelmänvalvojat ja käyttäjät ovat tietoisia turvallisuusriskeistä (ja niihin liittyvät kyberturvallisuusmenettelyt) ja että työntekijät on koulutettu suorittamaan turvallisuuteen liittyviä rooleja.

3 – Tilintarkastus ja vastuullisuus

Yhdeksän vaatimusta keskittyä auditointiin sekä järjestelmä- ja tapahtumalokien analysointi. Parhaiden käytäntöjen analyysi ja raportointi voidaan tehdä luotettavalla tarkastuksella kirjaa. Kyberturvallisuushäiriöitä voidaan lieventää tarkistamalla säännöllisesti suojauslokit.

4 – Kokoonpanon hallinta

Laitteiston, ohjelmiston ja laitteiden oikea konfigurointi katetaan yhdeksässä vaatimuksessa. Luvaton ohjelmistojen asennus ja ei-välttämättömien ohjelmien rajoittaminen ovat osa tätä vaatimusperhettä.

5 – Tunnistaminen ja todennus

Organisaation verkkoon tai järjestelmiin pääsevät vain käyttäjät, joilla on oikeus olla siellä. On 11 vaatimusta sen varmistamiseksi, että ero etuoikeutetut ja ei-etuoikeutetut tilit näkyvät verkkoon pääsyssä.

6 – Vastaus onnettomuuteen

Organisaatiolla on kolme vaatimusta vastata vakaviin kyberhyökkäyksiin. Organisaatiossa on käytössä menettelyt tapausten havaitsemiseksi, hillitsemiseksi ja palauttamiseksi. Säännöllinen kykyjen testaus on osa asianmukaista koulutusta ja suunnittelua.

7 - Huolto

Parhaiden käytäntöjen järjestelmien ymmärtämiselle on kuusi vaatimusta verkon ylläpitomenettelyt. Sisältää säännöllisen järjestelmän huollon ja sen varmistamisen, että ulkoinen huolto on valtuutettu.

8 – Median suojaus

Organisaatiot voivat hallita pääsyä arkaluontoiseen mediaan yhdeksän tietoturvavaatimuksen avulla. Arkaluonteisten tietojen ja median säilyttäminen ja tuhoaminen sekä fyysisessä että digitaalisessa muodossa.

9 – Henkilöstön turvallisuus

Henkilöstön ja työntekijöiden turvallisuuden osalta on täytettävä kaksi turvallisuusvaatimusta. Ensimmäisessä käsitellään tarvetta tehdä henkilöiden turvatarkastus ennen CUI:ta sisältävien järjestelmien käyttöä. Toinen varmistaa, että CUI on suojattu henkilöstön siirron aikana, mukaan lukien rakennuspassien tai laitteiston palauttaminen.

10 – Fyysinen suojaus

Kuusi turvallisuusvaatimusta käsittelee fyysistä pääsyä CUI:iin organisaatiossa, mukaan lukien vieraiden pääsyn valvonta työmaille. Laitteet, laitteet ja varusteet on rajoitettava valtuutettuun henkilöstöön.

11 – Riskinarviointi

Säännöllisten riskinarviointien suorittamiselle ja analysoinnille on kaksi vaatimusta. Verkkolaitteiden ja ohjelmistojen pitäminen ajan tasalla ja turvassa on yksi niistä asioista, joita organisaatiot tarvitsevat tehdä. Koko järjestelmän turvallisuutta on mahdollista parantaa haavoittuvuuksia korostamalla ja vahvistamalla.

12 – Turvallisuusarviointi

Järjestelmäohjauksen ja turvasuunnitelmien uusimiselle on neljä vaatimusta. Tarkistamalla säännöllisesti turvallisuuden arviointimenettelyjä haavoittuvuuksia korostetaan ja parannetaan. Suunnitelmat CUI:n turvaamiseksi ovat edelleen tehokkaita.

13 – Järjestelmän ja tietoliikenteen suojaus

Järjestelmien valvontaa ja turvaamista varten on 16 vaatimusta. Luvaton tiedonsiirto ja verkkoviestintäliikenteen estäminen vaaditaan. Vaatimukset sisältävät parhaiden käytäntöjen salauskäytännöt.

14 – Järjestelmän ja tietojen eheys

Järjestelmien valvontaan ja suojaukseen liittyviä vaatimuksia on seitsemän. Mukana on järjestelmän turvahälytysten valvonta ja järjestelmien luvattoman käytön tunnistaminen.

Katso, kuinka voimme auttaa sinua

Varaa räätälöity käytännönläheinen istunto
tarpeidesi ja tavoitteidesi perusteella
Varaa esittelysi

Olemme kustannustehokkaita ja nopeita

Selvitä, kuinka se parantaa sijoitetun pääoman tuottoprosenttia
Hanki tarjous

Kuinka otat käyttöön NIST SP 800-171:n?

NIST 800-171 -vaatimustenmukaisuus voidaan todistaa itsearviointiprosessilla. Voi tuntua pelottavalta, että vaatimustenmukaisuuden saavuttamiseksi on täytettävä yli 100 vaatimusta.

Organisaatiosi tulee määrittää suoraviivainen prosessi NIST 800-171 -arvioinnin suorittamiseksi:

  1. Arviointiryhmä tulee muodostaa vanhemman panoksen perusteella tietoturva sidosryhmät.
  2. Arviointisuunnitelman tulee sisältää tavoitteet ja aikataulu.
  3. Tarvitaan sisäinen viestintäkampanja sanan levittämiseksi hankkeesta.
  4. Järjestelmän ylläpitäjistä ja tietoturvaasiantuntijoista voidaan luoda yhteystietoluettelo heidän vastuualueineen.
  5. Jotkut asiaankuuluvista kerättävistä asiakirjoista ovat olemassa turvallisuuspolitiikkaa, järjestelmätietueet ja -oppaat, aiemmat tarkastustulokset ja lokit, järjestelmänvalvojan ohjeasiakirjat ja järjestelmäarkkitehtuuriasiakirjat.
  6. Määritä yksittäiset vaatimukset NIST 800-171 -asiakirjassa ja tallenna niistä lausunto.
  7. Toimintasuunnitelmassa tulee hahmotella, kuinka vaatimukset täytetään.
  8. On hyvä idea sisällyttää kaikki todisteet vaatimustenmukaisuudesta System Security Plan (SSP) -asiakirjaan.

Yhteensopivuus NIST SP 800-171:n kanssa

NIST 800-171 -standardin noudattaminen on keskeinen osa kaikkia Yhdysvaltain liittovaltion hallituksen ja IT-verkoissaan valvottuja luokittelemattomia tietoja käsittelevän urakoitsijan välisiä sopimuksia.

NIST 800-171 -yhteensopivuus saattaa edellyttää sukeltamista syvälle verkkoihisi ja menettelyihisi asianmukaisten suojaustoimenpiteiden toteuttamiseksi. Laiminlyönti voi vaikuttaa asioihin valtion virastojen kanssa. Jos myöhästyt määräajasta, voit menettää valtion sopimukset.

NIST SP 800-171 -yhteensopivuuden edut

NIST-standardien noudattamisella on joitain etuja. NIST Cybersecurity Framework auttaa organisaatioita suojaamaan arkaluontoisia tietojaan.

Organisaatiot noudattavat muita valtion tai alan säädöksiä NIST-yhteensopivuuden saavuttamiseksi.

Jos olet liittovaltion virasto, NIST 800-171 -yhteensopivuuden saavuttaminen voi auttaa täyttämään FISMAn (Federal Information Security Management Act -lain) vaatimukset.

Jos aiot noudattaa HIPAA:ta (Health Insurance Portability and Accountability Act) ja SOX:ia (Sarbanes-Oxley Act), NIST-yhteensopivuus auttaa sinua saavuttamaan HIPAA- ja SOX-säädösten noudattamisen, koska niillä on monia samoja pilareita.

Muista, että NIST-yhteensopivuus ei aina takaa täydellistä turvallisuutta. NIST:n ja muiden standardien noudattaminen on vasta ensimmäinen askel. Jatkuva verkkosovellusten haavoittuvuuksien tarkkailu, kattavan turvallisuuspolitiikan toteuttaminen, jatkuvan työntekijöiden koulutuksen järjestäminen kyberturvallisuustietoisuuden lisäämiseksi, ja monet muut ovat tehtäviä, jotka on tehtävä vankan kyberturvallisuuden varmistamiseksi.

Katso alustamme
toiminnassa

Varaa räätälöity käytännönläheinen istunto
tarpeidesi ja tavoitteidesi perusteella
Varaa esittelysi

Jos et käytä ISMS.onlinea, teet elämästäsi vaikeampaa kuin sen tarvitsee olla!
Mark Wightman
tekninen johtaja Aluma
100 % käyttäjistämme läpäisee sertifioinnin ensimmäistä kertaa
Varaa esittelysi

NIST SP 800 171 -yhteensopivuusohjelmisto

ISMS.online kehittyy jatkuvasti vastaamaan tietoturvaan, organisaatioiden yksityisyyden ja liiketoiminnan jatkuvuuden tarpeet ympäri maailmaa. Saavuta NIST SP 800 171 -yhteensopivuus vaatimukset helposti alustamme avulla.

ISMS.online sisältää useita valmiita kehyksiä voit ottaa käyttöön, mukauttaa tai täydentää organisaatiosi ainutlaatuisten tarpeiden mukaan. Tai voit helposti rakentaa oman räätälöityjä vaatimustenmukaisuusprojekteja varten.

Samankaltaisuudet NIST SP 800-171:n ja ISO 27001:n välillä

NIST 800-171 ja ISO 27001 jakavat monia yhtäläisyyksiä näiden kahden välillä. NIST 800-171 voidaan yhdistää kansainväliseen ISO 27001 -standardiin tärkeimmillä valvonta-alueilla, mukaan lukien:

  • Määritysasetukset
  • Laitteen tunnistus ja todennus
  • Salasana-pohjainen todennus
  • Tapahtumavalvonta
  • Kryptografinen suojaus
  • Riskinarviointi
  • Haavoittuvuuden skannaus
  • Voice over Internet Protocol
  • Tietojen suojaus levossa
  • Turvallisuusvaroitukset, -ohjeet ja -ohjeet
  • Saapuva ja lähtevä viestintäliikenne
  • Valtuuta suojaustoimintojen käyttöoikeus
  • Etuoikeutetut käyttöoikeudet muihin kuin tietoturvatoimintoihin
  • Etuoikeutettujen toimintojen käytön tarkastaminen
  • Automaattinen valvonta/ohjaus
  • Luottamuksellisuuden / eheyden suojaaminen salauksella
  • Hallitut kulunvalvontapisteet
  • Todennus ja salaus
  • Täysi laite/säiliöpohjainen salaus
  • Kannettavat tallennuslaitteet
  • Julkisesti saatavilla oleva sisältö
  • Rooliperusteinen turvallisuus
  • Käsittelyvirheet

ISMS.online-yhteensopivuusohjelmisto voi auttaa sinua yhdistämään NIST SP 800-171 -ohjaimet asiaankuuluviin ISO/IEC 27001 -ohjaimiin. Olemme kehittäneet sarjan intuitiivisia ominaisuuksia ja työkalusarjoja alustassamme säästääksesi aikaasi ja varmistaaksemme, että rakennat ISMS:n se on todella kestävää.

Tutustu alustaamme

Varaa räätälöity käytännönläheinen istunto
tarpeidesi ja tavoitteidesi perusteella
Varaa esittelysi

Saavuta ensimmäinen ISO 27001 -standardisi

Lataa ilmainen opas nopeaan ja kestävään sertifiointiin

NIST SP 800-171 UKK

Tarkistuslista NIST SP 800-171 -arviointia varten

NIST 800-171 -itsearviointi on monimutkainen tehtävä, koska se tarkastaa kaikki organisaation turvajärjestelmien ja verkon elementit. Valmistautuminen on avainasemassa.

Viisi keskeistä vaihetta valmistautuaksesi NIST-arviointiin:

  1. Kerää olemassa olevat suojauskäytännöt ja -menettelyt.
  2. Muodosta yhteys keskeisiin tietoturvan sidosryhmiin.
  3. Aseta arvioinnin aloitus- ja loppupiste.
  4. Kerää asiaankuuluvaa materiaalia ja aiempia auditointituloksia.
  5. Kommunikoi arviointiprojekti kaikille organisaation osa-alueille.

Milloin NIST SP 800-171 julkaistiin?

NIST SP 800-171 julkaistiin ensimmäisen kerran kesäkuussa 2015, ja sitä on päivitetty useita kertoja sen jälkeen.

NIST 800-171 on saanut säännöllisesti päivityksiä pysyäkseen ajan tasalla uusista kyberuhkista ja -tekniikoista. Version 800-171 uusin versio, versio 2, julkaistiin helmikuussa 2020.

NIST SP 800-171 vs. NIST SP 800-53

Näillä julkaisuilla on sama tavoite pitää tiedot turvassa, mutta niillä on eri osa-alueille erilaiset ohjeet tämän saavuttamiseksi.

NIST 800-171 keskittyy toimenpiteisiin, joiden pitäisi olla CUI:n asianmukaisen käsittelyn varmistamiseksi, kun taas NIST 800-53 keskittyy turvaluokiteltujen tietojen tallentamiseen ja siihen, mitä turvatoimia tulisi ottaa käyttöön tietojen suojauksen varmistamiseksi.

Yritykset luottavat kaikkialla
  • Yksinkertainen ja helppokäyttöinen
  • Suunniteltu ISO 27001 -menestykseen
  • Säästät aikaa ja rahaa
Varaa esittelysi
img

ISMS.online tukee nyt ISO 42001 -standardia - maailman ensimmäistä tekoälyn hallintajärjestelmää. Napsauta saadaksesi lisätietoja