תוכנת תאימות NIST SP 800-53

פרסום מיוחד של המכון הלאומי לתקנים וטכנולוגיה 800-53

הזמן הדגמה

משרד, עמיתים, מקיימים, מזדמנים, דיון, במהלך, פגישה, בחדר, ועידה.

NIST SP 800-53 הוא מרכיב קריטי בתאימות FISMA. בקרות אבטחה מומלצות ביותר עבור מערכות מידע וארגונים פדרליים.

מה זה NIST SP 800-53?

פרסום מיוחד של NIST 800-53, המכונה פרסום מיוחד 800-53 של המכון הלאומי לתקנים וטכנולוגיה, מגדיר תקנים והנחיות כיצד סוכנויות ממשלתיות בארה"ב צריכות לבנות, ליישם, לנהל את מערכות אבטחת המידע שלהם והנתונים המאוחסנים במערכות שלהם.

השמיים חוק ניהול אבטחת מידע הפדרלי (FISMA) דורש NIST SP 800-53 לקבוע סטנדרטים והנחיות עבור סוכנויות וקבלנים פדרליים.

ל-NIST SP 800-53 יש גם תפקיד בפיתוח תקני עיבוד מידע פדרליים (FIPS) לצד FISMA.

ככל שאנו ממשיכים לראות תלות גוברת באינטרנט ותלות גדולה יותר באינטרנט מערכות מידע לתקשורת עסקית ואישית, הצורך בפרטיות ואבטחת מידע רק הולך וגדל.

ISMS.online יכול לעזור לארגון שלך לעמוד בדרישות ולהשיג NIST SP 800-53.

מהי המטרה של NIST SP 800-53?

ההנחיות חלות על כל המרכיבים של מערכת מידע המאחסנת, מעבדת או משדרת מידע פדרלי.

ההנחיות מכסות תחומים כמו מחשוב נייד ומחשוב ענן, איומים פנימיים, אבטחת יישומים, אבטחת שרשרת האספקה ועוצבו תחת האופי המתפתח של אבטחת מידע.

NIST SP 800-533 מכסה את השלבים במסגרת ניהול הסיכונים העוסקים בבחירת בקרת אבטחה עבור מערכות מידע פדרליות בהתאם לדרישות האבטחה ב- FIPS.

כללי האבטחה מכסים תחומים כגון בקרת גישה, תגובה לאירועים, המשכיות עסקית והתאוששות מאסון. חלק חיוני בפדרל תהליך ההערכה וההרשאה של מערכות מידע בוחר ומיישם תת-קבוצה של הפקדים מקטלוג בקרת האבטחה, NIST 800-53, נספח ו'.

אמצעי ההגנה הניהוליים, התפעוליים והטכניים נקבעים עבור א מערכת מידע להגן על הסודיות, השלמות, הזמינות של המערכת והמידע שלה.

ניתן להתאים ולהתאים את הבקרות כך שיתאימו יותר למטרות ולסביבות הארגון.

אם אינך משתמש ב-ISMS.online, אתה הופך את חייך לקשים יותר ממה שהם צריכים להיות!
מארק וייטמן
מנהל טכני ראשי אלומה
100% מהמשתמשים שלנו עוברים הסמכה בפעם הראשונה
הזמן את ההדגמה שלך

מהם היתרונות של NIST SP 800-53?

התקן מספק יותר מערכות מידע מאובטחות באמצעות משפחות בקרה. ארגונים פרטיים מצייתים ל-NIST SP 800-53 מכיוון ש-18 משפחות הבקרה שלו מסייעות להם לעמוד באתגר של בחירת בקרות אבטחה בסיסיות, מדיניות ונהלים.

הבטחת אבטחה ותאימות היא רק אחד מהיתרונות של תהליך ההתאמה האישית. עקביות ויישום חסכוני של בקרות על פני תשתית טכנולוגיית המידע שלך מקודמים על ידי זה. כדי להבטיח את הרלוונטיות שלו לתשתית ולסביבה שלך, הוא מעודד אותך לנתח כל בקרת אבטחה ופרטיות שתבחר.

בקרות אבטחה NIST 800-53

השפעת האירועים על נתונים שונים ו מערכות מידע דורשות הערכת סיכונים מדוקדקת. ל-NIST 800-53 יש קטלוג של בקרות אבטחה, פרטיות ובקרות הדרכה. יש לבחור בקרות על סמך דרישות ההגנה של התוכן.

משפחות אבטחה ובקרה

כפי שצוין קודם לכן, תקני עיבוד מידע פדרליים (FIPS) יכולים לעזור לבחור את הבקרות שהארגון שלך צריך מול שלוש רמות ההשפעה שנמצאות ב- FIPS.

רמות ההשפעה הללו הן:

  • נמוך - כלומר לאובדן נתונים תהיה השפעה מזיקה מוגבלת.
  • בינוני - כלומר לאובדן נתונים תהיה השפעה מזיקה מאוד.
  • גבוה - כלומר לאובדן נתונים תהיה השפעה הרסנית.

בקרי NIST SP 800-53 מוקצים לחלקים הבאים:

שם משפחהID דוגמה לפקדים
בקרת גישהACניהול וניטור חשבונות
מודעות והדרכהATמודעות המשתמש והדרכה בנושא איומי אבטחה
ביקורת ואחריותAUתוכן רישומי ביקורת - ניתוח ודיווח - שמירת רשומות
הערכה, הרשאה ומעקבCAחיבורים לרשתות ציבוריות ומערכות חיצוניות - בדיקת חדירה
ניהול תצורהCMמדיניות תוכנה מורשית
תכנון מגירהCPאתרי עיבוד ואחסון חלופיים - אסטרטגיות המשכיות עסקית
זיהוי ואימותIAמדיניות אימות עבור משתמשים, מכשירים ושירותים - ניהול אישורים
השתתפות אישיתIPהסכמה ואישור פרטיות
תגובה לאירועי אבטחהIRהדרכה, ניטור ודיווח בתגובה לתקריות
תחזוקהMAתחזוקת מערכת, כוח אדם וכלי עבודה
הגנת מדיהMPגישה, אחסון, הובלה, חיטוי ושימוש במדיה
אישור פרטיותPAאיסוף, שימוש ושיתוף של מידע אישי מזהה
הגנה פיזית וסביבהPEגישה פיזית - כוח חירום - הגנה מפני אש - בקרת טמפרטורה
תכנוןPLהגבלות מדיה חברתית ורשתות - ארכיטקטורת אבטחה מעמיקה
ניהול תכניתPMאסטרטגיית ניהול סיכונים – תוכנית איומים פנימיים – ארכיטקטורה ארגונית
אבטחת כוח אדםPSמיון כוח אדם, סיום והעברת כוח אדם - כוח אדם חיצוני - סנקציות
הערכת סיכוניםRAהערכת סיכונים – סריקת פגיעות – הערכת השפעת פרטיות
רכישת מערכות ושירותיםSAמחזור חיים של פיתוח מערכת – תהליך רכישה – ניהול סיכונים בשרשרת האספקה
הגנה על מערכת ותקשורתSCחלוקת אפליקציות – הגנת גבולות – ניהול מפתחות קריפטוגרפיים
שלמות מערכת ומידעSIתיקון תקלות - ניטור והתראה של המערכת

ראה ISMS.online
בִּפְעוּלָה

הזמינו פגישה מעשית מותאמת
בהתבסס על הצרכים והמטרות שלך
הזמן את ההדגמה שלך

מהימן על ידי חברות בכל מקום
  • פשוט וקל לשימוש
  • תוכנן להצלחת ISO 27001
  • חוסך לך זמן וכסף
הזמן את ההדגמה שלך
img

באיזה עדכון של NIST SP 800-53 אנחנו?

עדכון ראשון

NIST SP 800-53 גרסה 1 שוחררה בדצמבר 2006 בשם "בקרות אבטחה מומלצות עבור מערכות מידע פדרליות."

עדכון שני

NIST SP 800-53 גרסה 2 שוחררה בדצמבר 2007 בשם "בקרות אבטחה מומלצות עבור מערכות מידע פדרליות."

גרסה שלישית

NIST SP 800-53 גרסה 3 שוחררה באוגוסט 2009 בשם "בקרות אבטחה מומלצות עבור מערכות מידע וארגונים פדרליים.". גרסה זו משלבת מספר המלצות מאנשים שהגיבו על גרסאות שפורסמו בעבר.

הומלץ להפחית במספר בקרות אבטחה עבור מערכות השפעה נמוכה. כמו כן, הצע קבוצה חדשה של בקרות ברמת האפליקציה וסמכויות גדולות יותר לארגונים לשדרג לאחור את הבקרה.

שינויים שהוכנסו על ידי גרסה 3:

עדכון רביעי

NIST SP 800-53 גרסה 4 שוחררה לראשונה בפברואר 2012 בשם "בקרות אבטחה ופרטיות עבור מערכות מידע וארגונים פדרליים".

גרסה 4 כללה עדכונים לבקרות האבטחה, הנחיות משלימות ושיפורי בקרה. הוא גם עדכן את הנחיית התפירה וההשלמה המהווים מרכיבים בתהליך בחירת הבקרה.

גרסה חמישית

NIST SP 800-53 גרסה 5 נידונה לראשונה באוגוסט 2017 והוסרה "פדרלי" החל מ- "בקרות אבטחה ופרטיות עבור מערכות מידע וארגונים פדרליים" לציין שניתן להחיל תקנות על כל הארגונים, ולא רק על ארגונים פדרליים. הגרסה הסופית של גרסה 5 שוחררה בספטמבר 2020.

כמה שינויים בגרסה זו כוללים:

  • מבנה הבקרות שונה, מה שהפך את בקרות האבטחה והפרטיות למבוססות יותר על תוצאות.
  • שילוב בקרות פרטיות בקטלוג בקרת האבטחה כדי ליצור מערך בקרה מאוחד ומאוחד עבור מערכות וארגונים.
  • הפקדים יכולים לשמש קהילות עניין שונות, כולל מהנדסי מערכות, מפתחי תוכנה, ארכיטקטים ארגוניים ובעלי משימה/עסקים. זה הושג על ידי הפרדת תהליך בחירת הבקרה מהבקרות בפועל.
  • המונח "אבטחת מידע" הוסר והוחלף ב"מערכת" הרלוונטי כל כך ניתן להחיל בקרות על כל סוג של מערכת.
  • פחות דגש על מיקוד פדרלי לקידום שימוש רב יותר על ידי ארגונים לא פדרליים.
  • קידום אינטגרציה עם אחרים אבטחת סייבר וגישות לניהול סיכונים.
  • הבהרה נוספת על יחסי אבטחה ופרטיות כדי לשפר את בחירת הבקרות כדי להתמודד עם ההיקף המלא של סיכוני הפרטיות והאבטחה.

NIST SP 800-53A ו-NIST SP 800-53B

NIST SP 800-53A

NIST SP 800-53A מכיל קבוצה של נהלים לביצוע הערכות של בקרות אבטחה ובקרות פרטיות בתוך מערכות וארגונים פדרליים.

השמיים ניתן להתאים בקלות נהלים כדי לתת לארגונים את הגמישות לבצע הערכות בקרת אבטחה והערכות בקרת פרטיות בהתאם לסובלנות הסיכון המוצהרת של הארגון.

ניתנת הדרכה על ניתוח תוצאות הערכה, עם מידע על בניית תכניות אפקטיביות להערכת אבטחה ופרטיות.

NIST SP 800-53B

NIST SP 800-53B מספק בקרות אבטחה בסיסיות ובקרות פרטיות עבור מערכות מידע.

ניתנת הדרכה בנושא ניתוח תוצאות הערכה ומידע על בניית אבטחה יעילה תוכניות הערכה.

זה עוזר להניע את ההתנהגות שלנו בצורה חיובית שעובדת עבורנו
& התרבות שלנו.

אמי קוני
מנהל תפעול, Amigo

הזמן את ההדגמה שלך

אנחנו חסכוניים ומהירים

גלה כיצד זה יגדיל את החזר ה-ROI שלך
קבל את הצעת המחיר שלך

מי חייב לעמוד ב-NIST 800-53?

חובה למערכות מידע פדרליות להשתמש בתקן. כדי לשמור על הקשר, כל ארגון שעובד עם הממשל הפדרלי חייב לציית ל-NIST SP 800-53.

התקן מספק מסגרת לכל ארגון לפיתוח, תחזוקה ו לשפר את נוהלי אבטחת המידע שלהם, כולל ממשלות מדינה, מקומיות, שבטיות וחברות פרטיות.

סוכנויות פדרליות צריכות להיות תאימות לגרסה האחרונה של NIST SP 800-53 בתוך שנה אחת משחרור הגרסה החדשה, ומערכות חדשות צריכות להיות תואמות בזמן הפריסה.

איך NIST SP 800-53 קשור ל-FISMA?

NIST SP 800-53 מסייע לארגונים מכל הצורות והגדלים לציית לחוק המודרניזציה של אבטחת מידע הפדרלית (FISMA). קיים קטלוג נרחב של בקרות לחיזוק האבטחה.

מטרת ה-FISMA היא להגן מפני גישה לא מורשית, שימוש, חשיפה, שיבוש, שינוי והרס של הממשלה מידע ונכסים.

ראה כיצד נוכל לעזור לך

הזמינו פגישה מעשית מותאמת
בהתבסס על הצרכים והמטרות שלך
הזמן את ההדגמה שלך

כיצד ISO 27001 יכול לעזור לך לעמוד בתקן NIST SP 800-53?

זוהי תפיסה שגויה נפוצה שארגון חייב לבחור בין NIST SP 800-53 או ISO 27001 ושאחד טוב יותר מהשני. שניהם יכולים לשמש בתוך ארגון ויש הרבה סינרגיות ביניהם. אבטחת מידע, הערכות סיכונים ותוכניות אבטחה הן תחת ההיקף של ISO 27001 ו-NIST SP 800-53.

השמיים מסגרות NIST נעשו בהתנדבות וגמישות. יש להם מספר עקרונות משותפים, כולל דרישה לתמיכת ההנהלה הבכירה, א תהליך שיפור מתמיד, וגישה מבוססת סיכונים, המאפשרת ליישם אותם בקלות בשילוב עם ISO 27001.

תהליך הערכת הסיכונים שצוין על ידי ISO 27001 נוקט בגישה דומה מאוד ל-NIST SP 800-53. בקרות המתאימות לסיכון, זיהוי סיכונים למידע של הארגון ומעקב אחר ביצועיהן נחוצים בשתיהן.

NIST לעומת ISO 27001: מה ההבדל?

ISO/IEC 27001 (ארגון התקינה הבינלאומי)NIST (המכון הלאומי לתקנים וטכנולוגיה)
ISO 27001 הוא גישה מוכרת בינלאומית להקמת ותחזוקה של מערכת ניהול אבטחת מידע (ISMS).יצירת NIST נועדה לסייע לסוכנויות וארגונים פדרליים בארה"ב לנהל טוב יותר את הסיכון שלהם.
ISO 27001 הוא פחות טכני עם דגש רב יותר על ניהול מבוסס סיכונים המספק המלצות לשיטות עבודה מומלצות לאבטחת כל המידע.שלושת המרכיבים העיקריים של המסגרת הם הליבה, שכבות היישום והפרופילים, שהם הפעילויות הנחוצות למילוי כל פונקציה.
ישנן 14 קטגוריות בקרה ו-114 בקרות בנספח ISO 27001.למסגרות NIST יש קטלוגים שונים של בקרה.
ישנם עשרה סעיפים ב-ISO 27001 המנחים ארגונים במסע ה-ISMS שלהם.למסגרת NIST יש חמש פונקציות שניתן להשתמש בהן כדי לשנות ולהתאים אישית את בקרות אבטחת הסייבר.
גופי ביקורת והסמכה עצמאיים משמשים להבטחת תאימות ל-ISO 27001.ל-NIST יש מנגנון אישור עצמי שהוא וולונטרי.

כיצד יכול ISMS.Online לעזור לך להשיג תאימות ל-NIST 800-53?

ISMS.online מתפתח ללא הרף ל לענות על צורכי אבטחת המידע, הפרטיות וההמשכיות העסקית של ארגונים על פני הגלובוס. הפלטפורמה הפשוטה, המאובטחת ובת-הקיימא שלנו תומכת בהרבה יותר מסתם ISO/IEC 27001. כמו הפלטפורמה שלנו גדלה, כך גם רשימת התקנים והתקנות שאנו תומכים בהם.

בנוסף, הפלטפורמה שלנו מגיעה עם מסגרות שונות מובנות מראש שתוכלו לאמץ, להתאים או להוסיף אליהן בהתאם הצרכים הייחודיים של הארגון. לחלופין, אתה יכול בקלות לבנות משלך עבור פרויקטי תאימות מותאמים אישית.

ראה את הפלטפורמה שלנו
בִּפְעוּלָה

הזמינו פגישה מעשית מותאמת
בהתבסס על הצרכים והמטרות שלך
הזמן את ההדגמה שלך

השג את ISO 27001 הראשון שלך

הורד את המדריך החינמי שלנו להסמכה מהירה ובר קיימא

שאלות נפוצות של NIST SP 800-53

על אילו נתונים מגן NIST SP 800-53?

הנתונים ברשתות הפדרליות עשויים לכלול מידע רגיש החיוני לתפקוד השוטף של ממשלת ארה"ב.

זה יכול לכלול נתונים פרטיים של המשתמש, הידוע כמידע אישי מזהה, שחשוב גם להגן עליו המוגן על ידי NIST SP 800-171.

NIST SP 800-53 היא גישה שיטתית להגנה על מערכות מידע ומחשוב.

המערכות כוללות:

  • מערכות סלולריות
  • מערכות ורשתות השולטות בתהליכים בתעשייה
  • מערכות בריאות
  • מחשוב עננים
  • מכשירי האינטרנט של הדברים
  • מערכות מחשוב

סוגי הנתונים שניתן להגן עליהם ישתנו בשל מגוון המערכות והארגונים.

טיפים לתאימות NIST SP 800-53

בחירה והטמעה מתאימות של בקרות אבטחה ופרטיות עבור תאימות NIST 800-53 SP נעזרת בשיטות העבודה המומלצות הבאות.

  • גלה איזה סוג של נתונים יש לארגון שלך וכיצד הם מתקבלים, מתחזקים ומועברים. ייתכן שמידע רגיש יתפזר על פני יישומים מרובים כאשר אין צורך בכך.
  • יש צורך לסווג את הנתונים הרגישים. יש לסווג את הנתונים ולסווג אותם לפי ערכם ורגישותם. עבור כל יעד אבטחה, הקצה ערך השפעה נמוך, בינוני או גבוה לכל סוג מידע, ולאחר מכן סיווג אותו ברמת ההשפעה הגבוהה ביותר. ל- FIPS 199 יש קטגוריות אבטחה ורמות השפעה הקשורות למטרות וליעדים שלך. אוטומציה של גילוי וסיווג כדי להפוך את התהליך ליעיל יותר.
  • קח הערכת סיכונים כדי להעריך את רמת האבטחה שלך. הערכת סיכונים כוללת זיהוי סיכונים, הערכת ההסתברות להתרחשותם והשפעתם הפוטנציאלית, נקיטת צעדים להפחתת סיכונים אלו, ולאחר מכן הערכת האפקטיביות של צעדים אלה.
  • אם אתה רוצה לשפר את המדיניות והנהלים שלך, עליך לתעד תוכנית. הפקדים שתבחר יתבססו על הצרכים העסקיים שלך. יש לקחת בחשבון את רמת ההשפעה של הסיכון המופחת בעת קביעת ההיקף והקפדנות של תהליך הבחירה. קח את הזמן כדי לתעד את התוכנית והרציונל שלך עבור כל בחירה של בקרה ומדיניות.
  • ההכשרה צריכה להיות מתמשכת. כל העובדים צריכים לקבל חינוך כיצד לזהות ולדווח על התקפות סייבר.
  • תהליך מתמשך של ציות. עליך לשמור ולשפר את התאימות שלך לביקורות מערכת רגילות לאחר שהבאת את המערכת שלך לתאימות.

מתי יצא NIST SP 800-53?

NIST SP 800-53 שוחרר לראשונה בפברואר 2005. המכונה המתאימה כ"בקרות אבטחה מומלצות עבור מערכות מידע פדרליות".

פָּשׁוּט. לבטח. יציב.

ראה את הפלטפורמה שלנו בפעולה עם פגישה מעשית מותאמת המבוססת על הצרכים והמטרות שלך.

הזמן את ההדגמה שלך
img

ISMS.online תומך כעת ב-ISO 42001 - מערכת ניהול הבינה המלאכותית הראשונה בעולם. לחץ למידע נוסף