NIST Cybersecurity Framework
Identifiera, skydda, upptäcka, hantera, återställa – det är ett angreppssätt som många känner igen och använder för att ta itu med ett systematiskt IT-säkerhetsarbete. Här går vi igenom vad ramverket innebär och vad det möjliggör.
Bakgrund
Arbetet startade 2013 när USA:s president Barack Obama uppdrog åt myndigheten National Institute of Standards and Technology (NIST) att ta fram ett ramverk, NIST Cybersecurity Framework (NIST-CSF), för att öka cybersäkerheten och motståndskraften i landets kritiska infrastruktur och informationssystem.
Ramverket skulle också ge vägledning hur säkerheten skulle upprätthållas över tid. Ett flertal myndigheter, företag från flera branscher i offentlig och privat sektor samt utbildningsväsendet i USA deltog i arbetet och medverkar fortfarande i att möta kraven på vad ramverket ska erbjuda.
- Identifiera säkerhetsstandarder och riktlinjer som tillämpas inom sektorer av kritisk infrastruktur och informationssystem.
- Tillämpningen ska vara flexibel, repeterbar, underlätta prioriteringar, möjlig att följa upp och främja kostnadseffektivitet.
- Hjälpa ansvariga för kritisk infrastruktur och informationssystem att identifiera, bedöma och hantera risker.
- Underlätta teknisk innovation och ta hänsyn till olika intressenters förutsättningar.
- Ge vägledning som är teknikneutral och gör det möjligt för ansvariga intressenter att dra nytta av en konkurrensutsatt marknad för produkter och tjänster.
- Inkludera vägledning för att mäta resultatet av införandet av NIST-CSF.
NIST-CSF är gratis och leverantörsneutralt. Det bygger på och hänvisar till befintliga standarder som exempelvis ISO 27001. Det finns inget certifieringsförfarande för NIST-CSF.
Funktioner, kategorier och underkategorier
NIST-CSF beskriver ett antal säkerhetsåtgärder som ska hjälpa organisationen att kartlägga sin befintliga och sin önskade nivå av cybersäkerhet. Beskrivningarna är enkla att förstå och använder ett icke-tekniskt språk, vilket underlättar kommunikationen mellan olika yrkesgrupper och befattningar.
NIST-CSF består av fem funktioner som täcker 23 kategorier med 108 underkategorier.
Funktioner – det finns fem funktioner vars syfte är att organisationen ska få en överblick av säkerhetsåtgärder och goda exempel hur säkerhetsrisker kan hanteras.
- Identifiera: Vilka tillgångar och processer behöver skyddas?
- Skydda: Vilka säkerhetsåtgärder finns på plats?
- Upptäcka: Vilken förmåga finns att upptäcka säkerhetsincidenter?
- Svara: Vilken förmåga finns att hantera inträffade säkerhetsincidenter?
- Återställa: Vilken förmåga finns att återställa drabbad infrastruktur och IT-system?
Kategorier – Till respektive funktion hör ett antal kategorier. Exempelvis behörighetshantering, datasäkerhet, övervakning och hantering av säkerhetsincidenter. Det finns totalt 23 kategorier.
Underkategorier – Till respektive kategori hör ett antal underkategorier i form av mer konkreta säkerhetsåtgärder. Det är totalt 108 underkategorier. För varje underkategori finns det hänvisningar till andra mer tekniskt utförliga beskrivningar.
Implementering i fyra nivåer
I NIST-CSF används fyra nivåer av tillämpningar, tiers, som speglar organisationens hantering av säkerhetsrisker, exempelvis hur väl hanteringen är anpassad till rådande affärsbehov och verksamhetskrav samt hur integrerad den är i den övergripande riskhanteringen.
Att välja implementationsnivå ska inte ses som att definiera mognadsnivå inom säkerhet, utan som ett önskat läge mot vilket organisationen ska arbeta och på så sätt underlätta beslutsfattande och resurstilldelning för att minska säkerhetsrisker.
I korthet kan implementeringsnivåerna beskrivas enligt nedan.
Tier 1: Ofullständig – Organisationen har inte en strukturerad hantering av säkerhetsrisker utan aktiviteter utförs då och då och ofta reaktivt. Ledningen har liten kunskap om säkerhetsrisker och organisation delar inte information med externa parter om exempelvis hot och nya teknologier. Organisationen har generellt sett liten medvetenhet om säkerhetsrisker i leverantörskedjan för de produkter eller tjänster organisationen själv tillhandahåller eller använder sig av.
Tier 2: Riskmedveten – Organisationen har metoder för att minska risken för de vanligaste hoten och angreppssätten, men saknar en samordnad strategi och gemensamma regler för hela verksamheten. Organisationen är medveten om hoten mot sina tillgångar och leverantörskedjor, men har låg förmåga att leda arbetet för att hantera hoten.
Tier 3: Systematisk – Organisationen arbetar aktivt med analys av hot, säkerhetsrisker och sårbarheter. Ledningen är involverad i arbetet. Organisationen samarbetar med andra aktörer i branschen och håller sig även uppdaterad hur konkurrenter hanterar säkerhetsrisker.
Tier 4: Anpasslig – I den högsta nivån ingår hårt reglerade organisationer med höga krav på säkerhet, exempelvis bank, sjukvård och samhällsviktiga verksamheter. Säkerhetsåtgärder utvärderas kontinuerligt och ständig förbättring sker för att stärka skyddet eller möta upp nya hot. Bedömningen av säkerhetsrisker ingår ledningens övriga riskhantering. Organisationen har en aktiv roll i att ta del av och sprida information när hot och säkerhetsteknologi förändras.
Profiler: Gapanalys för att möta egna säkerhetskrav
Profiler används för att jämföra organisationens nuläge med ett önskat läge avseende säkerheten. Det är organisationen själv som beslutar vilken säkerhet som skall uppnås. Ramverket i sig innehåller inga ”rätt” eller ”fel”.
Genom att gå igenom underkategorierna och bedöma dem utifrån organisationens säkerhetskrav, affärsmål och tillgängliga resurser kan en profil tas fram med de säkerhetsåtgärder organisationen behöver leva upp till. Parallellt tas en profil fram som dokumenterar vilka säkerhetsåtgärder organisationen lever upp till i dagsläget. Skillnaden mellan profilerna definierar gapet och utifrån den analysen kan en plan och budget tas fram för att förbättra säkerheten.
Kontakta oss om du har frågor om NIST-CSF:
I NIST-CSF finns fem funktioner.
Identifiera:Vilka tillgångar och processer behöver skyddas?
Skydda: Vilka säkerhetsåtgärder finns på plats?
Upptäcka: Vilken förmåga finns att upptäcka säkerhetsincidenter?
Svara: Vilken förmåga finns att hantera inträffade säkerhetsincidenter?
Återställa: Vilken förmåga finns att återställa drabbad infrastruktur och IT-system?