A kormányzást, az embereket, a folyamatokat, az architektúrát és a technikai védelmi intézkedéseket ötvözi, hogy csökkentse a jogosulatlan hozzáférés, a működészavar, a manipuláció, a megsemmisítés vagy a nyilvánosságra hozatal valószínűségét és hatását.
A kiberbiztonság nem azt jelenti, hogy soha nem történnek támadások. A szervezetek segítségével felmérik, mi a fontos, megvédik a kritikus eszközöket és szolgáltatásokat, észlelik a káros tevékenységeket, hatékonyan reagálnak és helyreállítják a működést. A szükséges intézkedések az üzleti céloktól, a fenyegetettségtől, a jogi kötelezettségektől, a safety-igényektől és a kockázattűrő képességtől függenek.
A gyakorlatban a kiberbiztonsági program nem egyszeri projekt, hanem ismétlődő ciklusként működik: a leltár és a kockázatértékelés határozza meg a prioritásokat, a kontrollokat bevezetik és tesztelik, az incidensek tanulságai visszacsatolódnak az irányításba, és a vezetés explicit módon felülvizsgálja a kockázatvállalást. Az érettséget általában nem a telepített eszközök száma, hanem a ciklus megismételhetősége és mérhetősége adja.
Legfontosabb pontok
Elsődleges célTámogatni a szervezet küldetését a káros digitális események és állapotok kezelése közben.
A NIST CSF 2.0 funkcióiIrányítás (govern), azonosítás, védelem, észlelés, reagálás és helyreállítás.
HatókörEmberek, adatok, alkalmazások, identitások, eszközök, hálózatok, felhőszolgáltatások, ipari irányítástechnológia, beszállítók és üzleti folyamatok.
Fontos korlátTöbb biztonsági termék nem jelent automatikusan jobb kiberbiztonságot; az egymástól elszigetelten működő kontrollok költséget és komplexitást adhatnak a tényleges kockázat csökkentése nélkül.