מסגרות ותקנים /  US

NIST CSF 2.0

מסגרת ה-NIST Cybersecurity Framework היא מסגרת וולונטרית ומבוססת-תוצאות לארגון ולתקשור של סיכוני סייבר. היא מתארת כיצד נראה טוב, ובניגוד ל-ISO 27001 אי אפשר לקבל הסמכה כנגדה.

מה זה דורש

CSF 2.0, שפורסמה בפברואר 2024, מאורגנת סביב שש פונקציות: ממשל (Govern, נוסף ב-2.0), זיהוי (Identify), הגנה (Protect), גילוי (Detect), תגובה (Respond) והתאוששות (Recover). כל פונקציה מכילה קטגוריות ותת-קטגוריות, המציינות תוצאות אבטחה ולא בקרות מחייבות: המסגרת אומרת לכם שמלאי נכסים מתוחזק, לא באיזה כלי להשתמש. ארגונים מבטאים היכן הם עומדים באמצעות פרופילים: פרופיל נוכחי המתאר את היום, ופרופיל יעד המתאר את המצב הרצוי, כשהפער ביניהם מניע את מפת הדרכים. דרגות יישום (1 חלקי, 2 מיודע-סיכון, 3 חוזר, 4 אדפטיבי) מאפיינות עד כמה ממשל סיכוני הסייבר של הארגון קפדני ומשולב; הן אינן דרגות בשלות שיש לטפס עליהן לשם עצמן. CSF 2.0 הרחיבה במפורש את קהל היעד שלה מעבר לתשתיות קריטיות לארגונים בכל גודל ומגזר, ופונקציית הממשל שלה מושכת את ההקשר הארגוני, התפקידים, המדיניות, שרשרת האספקה ואסטרטגיית ניהול הסיכונים למרכז.

NIST CSF היא וולונטרית עבור המגזר הפרטי וחלה על כל ארגון הרוצה שפה משותפת לסיכוני סייבר. היא מופיעה מסחרית בשלוש דרכים: לקוחות ומבטחים אמריקאים שואלים "איזו מסגרת אתם עוקבים"; דירקטוריונים רוצים דרך הניתנת להגנה לראות ולממן אבטחה; והיא משמשת כשלד המארגן כאשר חברה צריכה לספק כמה משטרים בו-זמנית. עבור חברות ישראליות ללא CISO, CSF היא לעיתים קרובות מבנה הפתיחה השימושי ביותר בדיוק מכיוון שהיא אינה דורשת פרויקט הסמכה, אך היא גם אינה סוגרת עסקה בעצמה, וקונים המבקשים הוכחה עדיין יבקשו ISO 27001 או SOC 2.

הבקרות שאנשים באמת נכשלים בהן

  • הממשל (GOVERN) מדולג לחלוטין (אין תיאבון סיכון מוגדר, אין בעלים ממונים לסיכון סייבר, אין דיווח ברמת הדירקטוריון) והתוכנית הופכת לרשימת סימון טכנית ללא סמכות מאחוריה.
  • מלאי הנכסים (ID.AM) חלקי: חשבונות ענן, יישומי SaaS ו-shadow IT חסרים, מה שמבטל בשקט כל תוצאת הגנה וגילוי במורד הזרם.
  • פרופיל יעד מוגדר פעם אחת במהלך התקשרות ייעוץ ולעולם אינו נבחן מחדש, כך שמפת הדרכים מתארת עדיפויות שכבר אינן תואמות את העסק.
  • יכולות גילוי קיימות ככלים אך לא כתהליך: התראות פורצות לערוץ שאיש אינו אחראי עליו, ואף אחד אינו יכול לומר מהו זמן הגילוי הממוצע בפועל.
  • ההתאוששות נחשבת כקיום גיבויים, ללא שחזור נבדק, ללא יעד זמן התאוששות, וללא ראיות ששחזור בוצע אי-פעם מקצה לקצה.
  • ניהול סיכוני שרשרת האספקה (GOVERN ו-ID) נטען אך אינו מיושם: אין דירוג ספקים לפי קריטיות, אין קצב הערכה מחדש.
ל-CSF אין ביקורת ואין תפוגה, מה שמקל להפסיק לעשות אותה בשקט. הפרופיל הנוכחי הוא תמונת מצב שצולמה ביום הסדנה; כל כלי SaaS חדש, חשבון ענן ורכישה מזיזים את הפרופיל האמיתי ממנו מבלי שאיש שם לב. מסגרת שכל מטרתה להראות לכם היכן אתם עומדים היא חסרת ערך ברגע שהיא מפסיקה להימדד מחדש.

האם ניתן לקבל הסמכה ב-NIST CSF?

לא. NIST אינו מפעיל תוכנית הסמכה או הכרה עבור מסגרת הסייבר, ואין גוף מוסמך שיכול להנפיק תעודת CSF. ארגונים מבצעים הערכה עצמית, או מזמינים צד שלישי להעריך אותם, ומתקשרים את התוצאה כפרופיל ודרגת יישום. אם לקוח דורש הוכחה מוסמכת, הוא מבקש ISO 27001 או דוח SOC 2: CSF היא מסגרת הארגון הפנימית, לא הראיה החיצונית.

מהן שש הפונקציות של NIST CSF 2.0?

ממשל, זיהוי, הגנה, גילוי, תגובה והתאוששות. הממשל (GOVERN) חדש בגרסה 2.0 (פברואר 2024) ומכסה הקשר ארגוני, אסטרטגיית ניהול סיכונים, תפקידים ואחריות, מדיניות, פיקוח וניהול סיכוני שרשרת אספקת הסייבר: הוא קיים מכיוון שהסיבה הנפוצה ביותר לכשל מעולם לא הייתה כלי חסר אלא בעלים נעדר ומנדט לא ממומן.

מה ההבדל בין NIST CSF ל-ISO 27001?

NIST CSF היא מסגרת וולונטרית ומבוססת-תוצאות לתיאור ותעדוף של סיכוני סייבר; ISO 27001 הוא תקן הניתן להסמכה המפרט את הדרישות למערכת ניהול. CSF אומרת לכם אילו תוצאות להשיג ומסייעת לכם לתקשר התקדמות למנהלים; ISO 27001 אומר לכם איזה תהליך ניהול עליכם להפעיל ומאפשר לגוף מוסמך לאשר שאתם מפעילים אותו. הם משלימים: ארגונים רבים משתמשים ב-CSF לארגן ולתעדף את העבודה, וב-ISO 27001 להוכיח אותה חיצונית.

מהן דרגות היישום של NIST CSF, והאם עלינו לשאוף לדרגה 4?

ארבע הדרגות (חלקי, מיודע-סיכון, חוזר ואדפטיבי) מתארות עד כמה סיכוני הסייבר מנוהלים ומשולבים בקפדנות בארגון, לא כמה בקרות יש לכם. הן אינן סולם בשלות שכל ארגון צריך לטפס עליו: NIST מפורש שהדרגה המתאימה היא זו התואמת את הסיכון, המשאבים והחובות שלכם. חברה בת 120 אנשים הרודפת אחר דרגה 4 מייצרת בדרך כלל תיעוד יקר, לא פחות סיכון.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.