NIST SP 800-53 -yhteensopivuusohjelmisto

National Institute of Standards & Technology Erikoisjulkaisu 800-53

Varaa demo

toimisto,kollegat,satunnaiset,keskustelut,kokouksen,kokouksen,konferenssissa,huoneessa.

NIST SP 800-53 on tärkeä osa FISMA-yhteensopivuutta. Erittäin suositeltavat turvatarkastukset liittovaltion tietojärjestelmille ja organisaatioille.

Mikä on NIST SP 800-53?

NIST Special Publication 800-53, joka tunnetaan nimellä National Institute of Standards and Technology Special Publication 800-53, sisältää standardeja ja ohjeita siitä, kuinka Yhdysvaltain valtion virastojen tulee suunnitella, toteuttaa hallita tietoturvajärjestelmiään ja heidän järjestelmiinsä tallennetut tiedot.

Federal Information Security Management Act (FISMA) vaatii NIST SP 800-53:n asettamaan standardeja ja ohjeita liittovaltion virastoille ja urakoitsijoille.

NIST SP 800-53:lla on myös roolinsa kehittämisessä Federal Information Processing Standards (FIPS) FISMAn rinnalla.

Koska näemme jatkuvasti kasvavan riippuvuuden Internetistä ja lisääntyvän riippuvuuden tietojärjestelmät yritys- ja henkilökohtaista viestintää varten, tiedon yksityisyyden ja turvallisuuden tarve vain kasvaa.

ISMS.online voi auttaa organisaatiotasi noudattamaan NIST SP 800-53 -standardia ja saavuttamaan sen.

Mikä on NIST SP 800-53:n tarkoitus?

Ohjeet koskevat kaikkia liittovaltion tietoja tallentavan, käsittelevän tai välittävän tietojärjestelmän osia.

Ohjeet kattavat muun muassa mobiili- ja pilvitekniikan, sisäpiiriuhat, sovellusturvallisuuden, toimitusketjun turvallisuus ja ne on luotu tietoturvan kehittyvän luonteen mukaisesti.

NIST SP 800-533 kattaa riskinhallintakehyksen vaiheet, jotka koskevat liittovaltion tietojärjestelmien turvavalvontavalintoja FIPS turvallisuusvaatimusten mukaisesti.

Turvallisuussäännöt kattavat mm kulunvalvonta, tapaturmien reagointi, liiketoiminnan jatkuvuus ja katastrofipalautus. Tärkeä osa liittovaltiota tietojärjestelmien arviointi- ja lupaprosessi valitsee ja ottaa käyttöön osan ohjaimista turvavalvontaluettelosta, NIST 800-53, liite F.

Hallinnolliset, toiminnalliset ja tekniset suojatoimet on määrätty an tietojärjestelmä järjestelmän ja sen tietojen luottamuksellisuuden, eheyden, saatavuuden suojelemiseksi.

Säätimiä voidaan säätää ja räätälöidä vastaamaan paremmin organisaation tavoitteita ja ympäristöjä.

Jos et käytä ISMS.onlinea, teet elämästäsi vaikeampaa kuin sen tarvitsee olla!
Mark Wightman
tekninen johtaja Aluma
100 % käyttäjistämme läpäisee sertifioinnin ensimmäistä kertaa
Varaa esittelysi

Mitkä ovat NIST SP 800-53:n edut?

Standardi tarjoaa enemmän turvallisia tietojärjestelmiä kontrolliperheiden kautta. Yksityiset organisaatiot noudattavat NIST SP 800-53 -standardia, koska sen 18 valvontaperhettä auttavat niitä vastaamaan haasteeseen, joka liittyy sopivien perusturvallisuuden valvontaan, käytäntöihin ja menettelyihin.

Turvallisuuden ja vaatimustenmukaisuuden varmistaminen on vain yksi räätälöintiprosessin eduista. Se edistää ohjainten johdonmukaisuutta ja kustannustehokasta soveltamista tietotekniikan infrastruktuurissasi. Varmistaaksesi sen merkityksen infrastruktuurillesi ja ympäristöllesi, se rohkaisee sinua analysoimaan jokaisen valitsemasi suojauksen ja yksityisyyden suojauksen.

NIST 800-53 -turvaohjaimet

Tapahtumien vaikutus erilaisiin tietoihin ja tietojärjestelmät edellyttävät huolellista riskinarviointia. NIST 800-53:ssa on luettelo tietoturva-, tietosuoja- ja ohjausobjekteista. Ohjaimet tulee valita sisällön suojausvaatimusten perusteella.

Turva- ja valvontaperheet

Kuten aiemmin mainittiin, liittovaltion tietojenkäsittelystandardit (FIPS) voivat auttaa sinua valitsemaan organisaatiosi tarvitsemat hallintalaitteet FIPSin kolmeen vaikutustasoon nähden.

Nämä vaikutustasot ovat:

  • Matala – eli tietojen häviämisellä olisi rajoitettu haitallinen vaikutus.
  • Kohtalainen – eli tietojen katoamisella olisi vakava haitallinen vaikutus.
  • Korkea – eli tietojen häviämisellä olisi tuhoisa vaikutus.

NIST SP 800-53 -ohjaimet on jaettu seuraaviin:

SukunimiID Esimerkki säätimistä
KulunvalvontaACTilinhallinta ja seuranta
Tietoisuus ja koulutusATKäyttäjien tietoisuus ja koulutus turvallisuusuhkista
Tilintarkastus ja vastuullisuusAUTarkastusasiakirjojen sisältö – Analyysi ja raportointi – Tietueiden säilyttäminen
Arviointi, valtuutus ja seurantaCAYhteydet julkisiin verkkoihin ja ulkoisiin järjestelmiin – Läpäisytestaus
Configuration ManagementCMValtuutetut ohjelmistokäytännöt
VarautumissuunnitteluCPVaihtoehtoiset käsittely- ja varastointipaikat – Liiketoiminnan jatkuvuusstrategiat
Tunnistaminen ja todennusIAKäyttäjien, laitteiden ja palveluiden todennuskäytännöt – tunnistetietojen hallinta
Yksilöllinen osallistuminenIPSuostumus ja tietosuojavaltuutus
VahinkotapahtumaIRTapahtumavalvontakoulutus, seuranta ja raportointi
kunnossapitoMAJärjestelmän, henkilöstön ja työkalujen huolto
Median suojausMPMedian pääsy, varastointi, kuljetus, desinfiointi ja käyttö
TietosuojavaltuutusPAHenkilökohtaisten tietojen kerääminen, käyttö ja jakaminen
Fyysinen ja ympäristönsuojeluPEFyysinen pääsy – Varavirta – Palosuojaus – Lämpötilan valvonta
SuunnitteluPLSosiaalinen media ja verkostoitumisrajoitukset – Syvällinen suojausarkkitehtuuri
Program ManagementPMRiskienhallintastrategia – Sisäpiiriuhkaohjelma – Yritysarkkitehtuuri
Henkilöstön turvallisuusPSHenkilöstön seulonta, irtisanominen ja siirto – Ulkopuolinen henkilöstö – Seuraamukset
RiskinarviointiRARiskinarviointi – Haavoittuvuuden skannaus – Tietosuojavaikutusten arviointi
Järjestelmän ja palveluiden hankintaSAJärjestelmäkehityksen elinkaari – Hankintaprosessi – Toimitusketjun riskien hallinta
Järjestelmän ja tietoliikenteen suojausSCSovellusten osiointi – Rajasuojaus – Salausavainten hallinta
Järjestelmän ja tietojen eheysSIVikojen korjaus – Järjestelmän valvonta ja hälytykset

Katso ISMS.online
toiminnassa

Varaa räätälöity käytännönläheinen istunto
tarpeidesi ja tavoitteidesi perusteella
Varaa esittelysi

Yritykset luottavat kaikkialla
  • Yksinkertainen ja helppokäyttöinen
  • Suunniteltu ISO 27001 -menestykseen
  • Säästät aikaa ja rahaa
Varaa esittelysi
img

Mikä NIST SP 800-53 -versio on käynnissä?

Ensimmäinen versio

NIST SP 800-53 Revision 1 julkaistiin joulukuussa 2006 nimellä "Suositellut suojaussäädöt liittovaltion tietojärjestelmille."

Toinen versio

NIST SP 800-53 Revision 2 julkaistiin joulukuussa 2007 nimellä "Suositellut suojaussäädöt liittovaltion tietojärjestelmille."

Kolmas versio

NIST SP 800-53 Revision 3 julkaistiin elokuussa 2009 nimellä "Suositellut suojaussäädöt liittovaltion tietojärjestelmille ja organisaatioille.". Tämä versio sisältää useita suosituksia ihmisiltä, ​​jotka kommentoivat aiemmin julkaistuja versioita.

Määrää suositeltiin vähentämään turvatarkastukset vähän iskeviä järjestelmiä varten. Ehdota myös uusia sovellustason ohjaimia ja suurempia oikeuksia organisaatioille alentaa valvontaa.

Tarkistuksen 3 tuomat muutokset:

Neljäs versio

NIST SP 800-53 Revision 4 julkaistiin alun perin helmikuussa 2012 nimellä "Federal Information Systems and Organisations Security and Privacy Controls for Federal Information Systems and Organisations".

Versio 4 sisälsi päivityksiä suojausohjaimiin, lisäohjeita ja ohjausparannuksia. Se myös päivitti räätälöinti- ja täydennysohjeita, jotka muodostavat elementtejä kontrollin valintaprosessissa.

Viides versio

NIST SP 800-53 Revision 5:stä keskusteltiin alun perin elokuussa 2017 ja se poistettiin "liittovaltion" alkaen "Federal Information Systems and Organisations Security and Privacy Controls for Federal Information Systems and Organisations" tarkoittaa, että määräyksiä voidaan soveltaa kaikkiin organisaatioihin, ei vain liittovaltion organisaatioihin. Revision 5:n lopullinen versio julkaistiin syyskuussa 2020.

Joitakin muutoksia tähän versioon ovat:

  • Ohjainten rakennetta muutettiin, jolloin tietoturva- ja yksityisyydensuojavalvonta tehtiin tulosperusteisemmiksi.
  • Tietosuojavalvontaelementtien integrointi tietoturvavalvontaluetteloon, jotta järjestelmille ja organisaatioille voidaan luoda konsolidoitu ja yhtenäinen ohjausobjekti.
  • Säätimiä voivat käyttää erilaiset kiinnostuksen kohteet, mukaan lukien järjestelmäsuunnittelijat, ohjelmistokehittäjät, yritysarkkitehdit ja missioiden/yritysten omistajat. Tämä saavutettiin erottamalla kontrollin valintaprosessi varsinaisista ohjauksista.
  • Termi "tietoturva" poistettiin ja korvattiin sanalla "järjestelmä", joka on niin merkityksellinen ohjaimia voidaan soveltaa mihin tahansa järjestelmään.
  • Vähemmän painoarvoa liittovaltion painopisteen edistämiseksi muiden kuin liittovaltion organisaatioiden käytössä.
  • Edistää integraatiota muiden kanssa tietoverkkoturvallisuus ja riskienhallintamenetelmiä.
  • Lisää selvennyksiä turvallisuus- ja yksityisyyssuhteista, jotta voidaan parantaa hallintalaitteiden valintaa, jotta voidaan käsitellä kaikkia tietosuoja- ja turvallisuusriskejä.

NIST SP 800-53A ja NIST SP 800-53B

NIST SP 800-53A

NIST SP 800-53A sisältää joukon menettelyjä, joiden avulla voidaan arvioida liittovaltion järjestelmien ja organisaatioiden turvallisuus- ja yksityisyyden valvontaa.

- menettelyjä voidaan helposti räätälöidä antamaan organisaatioille joustavuutta suorittaa turvallisuusvalvonta- ja yksityisyyden valvontaarviointeja organisaation ilmoittaman riskinsietokyvyn mukaisesti.

Arviointitulosten analysointiin annetaan ohjeita sekä tietoa tehokkaiden turvallisuus- ja yksityisyysarviointisuunnitelmien laatimisesta.

NIST SP 800-53B

NIST SP 800-53B tarjoaa tietojärjestelmien perussuojaus- ja yksityisyyshallintalaitteet.

Analysoinnissa opastetaan arviointitulokset ja tiedot tehokkaan turvallisuuden rakentamisesta arviointisuunnitelmat.

Se auttaa ohjaamaan käyttäytymistämme positiivisella tavalla, joka toimii meille
& kulttuuriamme.

Emmie Cooney
Operaatiojohtaja, Amigo

Varaa esittelysi

Olemme kustannustehokkaita ja nopeita

Selvitä, kuinka se parantaa sijoitetun pääoman tuottoprosenttia
Hanki tarjous

Kenen on noudatettava NIST 800-53:a?

Liittovaltion tietojärjestelmien on käytettävä standardia. Suhteen ylläpitämiseksi kaikkien liittovaltion hallituksen kanssa työskentelevien organisaatioiden on noudatettava NIST SP 800-53 -standardia.

Standardi tarjoaa puitteet mille tahansa organisaatiolle kehittää, ylläpitää ja parantaa tietoturvakäytäntöjäänmukaan lukien valtion, paikalliset, heimohallitukset ja yksityiset yritykset.

Liittovaltion virastojen on oltava NIST SP 800-53:n uusimman version mukaisia ​​vuoden kuluessa uuden version julkaisusta, ja uusien järjestelmien on oltava yhteensopivia käyttöönoton yhteydessä.

Miten NIST SP 800-53 liittyy FISMaan?

NIST SP 800-53 auttaa kaikenmuotoisia ja -kokoisia organisaatioita noudattamaan liittovaltion tietoturvan modernisointilakia (FISMA). Turvallisuuden parantamiseksi on laaja valikoima valvontalaitteita.

FISMAn tarkoitus on suojata viranomaisten luvattomalta pääsyltä, käytöltä, paljastamiselta, häiriöltä, muuttamiselta ja tuhoamiselta. tiedot ja omaisuus.

Katso, kuinka voimme auttaa sinua

Varaa räätälöity käytännönläheinen istunto
tarpeidesi ja tavoitteidesi perusteella
Varaa esittelysi

Kuinka ISO 27001 voi auttaa sinua noudattamaan NIST SP 800-53:a?

On yleinen väärinkäsitys, että organisaation on valittava NIST SP 800-53 tai ISO 27001 ja että toinen on parempi kuin toinen. Molempia voidaan käyttää organisaatiossa, ja niiden välillä on paljon synergiaa. Tietoturva, riskinarvioinnit ja turvallisuusohjelmat ovat sekä ISO 27001 että NIST SP 800-53 -standardien alaisia.

- NIST-kehykset tehtiin vapaaehtoisiksi ja joustaviksi. Niillä on useita yhteisiä periaatteita, mukaan lukien ylimmän johdon tuen vaatiminen, a jatkuva parantamisprosessi, ja riskiperusteinen lähestymistapa, mikä tekee niistä helppoa toteuttaa yhdessä ISO 27001:n kanssa.

ISO 27001:n määrittelemä riskinarviointiprosessi noudattaa hyvin samanlaista lähestymistapaa kuin NIST SP 800-53. Molemmissa tapauksissa tarvitaan riskiin sopivaa valvontaa, organisaation tietoon kohdistuvien riskien tunnistamista ja niiden suorituskyvyn seurantaa.

NIST vs ISO 27001: Mikä ero on?

ISO/IEC 27001 (Kansainvälinen standardointijärjestö)NIST (Kansallinen standardi- ja teknologiainstituutti)
ISO 27001 on kansainvälisesti tunnustettu lähestymistapa tietoturvan hallintajärjestelmän (ISMS) perustamiseen ja ylläpitoon.NIST:n luomisen tarkoituksena oli auttaa Yhdysvaltain liittovaltion virastoja ja organisaatioita hallitsemaan riskejä paremmin.
ISO 27001 on vähemmän tekninen, ja siinä painotetaan enemmän riskiin perustuvaa hallintaa, joka tarjoaa parhaita käytäntöjä koskevia suosituksia kaiken tiedon suojaamiseksi.Viitekehyksen kolme pääkomponenttia ovat ydin, toteutustasot ja profiilit, jotka ovat kunkin toiminnon suorittamiseen tarvittavia toimintoja.
ISO 14 -standardin liitteessä A on 114 ohjausluokkaa ja 27001 kontrollia.NIST-kehykset sisältävät erilaisia ​​ohjausluetteloita.
ISO 27001 -standardissa on kymmenen lauseketta, jotka ohjaavat organisaatioita ISMS-matkallaan.NIST-kehyksessä on viisi toimintoa, joiden avulla voidaan muokata ja mukauttaa kyberturvallisuuden valvontaa.
ISO 27001 -standardin noudattamisen varmistamiseen käytetään riippumattomia auditointi- ja sertifiointielimiä.NIST:llä on itsevarmennusmekanismi, joka on vapaaehtoinen.

Kuinka ISMS.Online voi auttaa sinua saavuttamaan yhteensopivuuden NIST 800-53:n kanssa?

ISMS.online kehittyy jatkuvasti vastaamaan organisaatioiden tietoturvan, yksityisyyden ja liiketoiminnan jatkuvuuden tarpeisiin maapallon ympäri. Yksinkertaistettu, turvallinen ja kestävä alustamme tukee paljon muutakin kuin vain ISO/IEC 27001:tä. meidän alustamme kasvaa, samoin tukemiemme standardien ja määräysten luettelo.

Lisäksi alustamme sisältää erilaisia ​​valmiiksi rakennettuja kehyksiä, joita voit ottaa käyttöön, mukauttaa tai lisätä tarpeidesi mukaan organisaation ainutlaatuisiin tarpeisiin. Tai voit helposti rakentaa oman räätälöityjä vaatimustenmukaisuusprojekteja varten.

Katso alustamme
toiminnassa

Varaa räätälöity käytännönläheinen istunto
tarpeidesi ja tavoitteidesi perusteella
Varaa esittelysi

Saavuta ensimmäinen ISO 27001 -standardisi

Lataa ilmainen opas nopeaan ja kestävään sertifiointiin

NIST SP 800-53 UKK

Mitä tietoja NIST SP 800-53 suojaa?

Liittovaltion verkkojen tiedot voivat sisältää arkaluontoisia tietoja, jotka ovat välttämättömiä Yhdysvaltain hallituksen jatkuvan toiminnan kannalta.

Se voi sisältää käyttäjän henkilökohtaisia ​​tietoja, jotka tunnetaan henkilökohtaisina tunnistetietoina, mikä on myös tärkeää NIST SP 800-171:n suojaamisen varmistamiseksi.

NIST SP 800-53 on järjestelmällinen lähestymistapa tietojen ja tietokonejärjestelmien suojaamiseen.

Järjestelmät sisältävät:

  • Mobiililaitteet
  • Järjestelmät ja verkot, jotka ohjaavat teollisuuden prosesseja
  • Terveydenhuoltojärjestelmät
  • Cloud computing
  • Esineiden internet-laitteet
  • Tietojenkäsittelyjärjestelmät

Tietotyypit, jotka voidaan suojata, vaihtelevat järjestelmien ja organisaatioiden monimuotoisuuden vuoksi.

Vinkkejä NIST SP 800-53 -yhteensopivuuteen

Seuraavat parhaat käytännöt auttavat valitsemaan ja ottamaan käyttöön asianmukaiset suojaus- ja yksityisyyshallintalaitteet NIST 800-53 SP -yhteensopivuutta varten.

  • Selvitä, millaista tietoa organisaatiollasi on ja miten niitä vastaanotetaan, ylläpidetään ja välitetään. On mahdollista, että arkaluontoiset tiedot jaetaan useisiin sovelluksiin, kun se ei ole välttämätöntä.
  • Arkaluonteiset tiedot on luokiteltava. Tiedot tulee luokitella ja merkitä niiden arvon ja herkkyyden mukaan. Määritä jokaiselle suojaustavoitteelle pieni, kohtalainen tai suuri vaikutusarvo jokaiselle tietotyypille ja luokittele se sitten korkeimmalle vaikutustasolle. FIPS 199:ssä on turvallisuusluokkia ja vaikutustasoja, jotka liittyvät tavoitteisiisi. Automatisoi etsintä ja luokittelu prosessin tehostamiseksi.
  • Suorita riskiarviointi turvatasosi arvioimiseksi. Riskien arviointiin kuuluu riskien tunnistaminen, niiden toteutumisen todennäköisyyden ja mahdollisten vaikutusten arvioiminen, toimenpiteiden toteuttaminen riskien vähentämiseksi ja sitten näiden toimien tehokkuuden arviointi.
  • Jos haluat parantaa käytäntöjäsi ja menettelyjäsi, sinun tulee dokumentoida suunnitelma. Valitsemasi säätimet perustuvat yrityksesi tarpeisiin. Vähennettävän riskin vaikutustaso tulee ottaa huomioon määritettäessä valintaprosessin laajuutta ja tarkkuutta. Käytä aikaa dokumentoidaksesi suunnitelmasi ja perustelut jokaiselle ohjaus- ja käytäntövalinnalle.
  • Koulutuksen tulee olla jatkuvaa. Kaikki työntekijät tulisi kouluttaa kyberhyökkäysten tunnistamiseen ja niistä raportoimiseen.
  • Jatkuva vaatimustenmukaisuusprosessi. Sinun tulee ylläpitää ja parantaa vaatimustenmukaisuuttasi säännöllisillä järjestelmätarkastuksilla sen jälkeen, kun olet saattanut järjestelmäsi vaatimusten mukaiseksi.

Milloin NIST SP 800-53 julkaistiin?

NIST SP 800-53 julkaistiin alun perin helmikuussa 2005. Se nimettiin osuvasti "Recommended Security Controls for Federal Information Systems".

Yksinkertainen. Turvallinen. Kestävä.

Katso alustamme toiminnassa tarpeidesi ja tavoitteidesi perusteella räätälöidyllä käytännönläheisellä istunnolla.

Varaa esittelysi
img

ISMS.online tukee nyt ISO 42001 -standardia - maailman ensimmäistä tekoälyn hallintajärjestelmää. Napsauta saadaksesi lisätietoja