NIST SP 800-53-nalevingssoftware

Speciale publicatie van het National Institute of Standards & Technology 800-53

Boek een demo

kantoor,collega's,met,casual,discussie,tijdens,vergadering,in,conferentie,kamer.

NIST SP 800-53 is een cruciaal onderdeel van FISMA-compliance. Sterk aanbevolen beveiligingscontroles voor federale informatiesystemen en organisaties.

Wat is NIST SP 800-53?

NIST Special Publication 800-53, bekend als de National Institute of Standards and Technology Special Publication 800-53, zet normen en richtlijnen uiteen voor de manier waarop Amerikaanse overheidsinstanties moeten ontwerpen, implementeren, beheren van hun informatiebeveiligingssystemen en de gegevens die op hun systemen zijn opgeslagen.

De Federale wet op het beheer van informatiebeveiliging (FISMA) vereist dat NIST SP 800-53 normen en richtlijnen vaststelt voor federale instanties en aannemers.

NIST SP 800-53 speelt ook een rol bij de ontwikkeling Federale normen voor informatieverwerking (FIPS) naast FISMA.

Terwijl we een groeiende afhankelijkheid van internet blijven zien en een grotere afhankelijkheid van internet informatiesystemen voor zakelijke en persoonlijke communicatieneemt de behoefte aan informatieprivacy en -beveiliging alleen maar toe.

ISMS.online kan uw organisatie helpen om NIST SP 800-53 na te leven en te behalen.

Wat is het doel van NIST SP 800-53?

De richtlijnen zijn van toepassing op alle elementen van een informatiesysteem dat federale informatie opslaat, verwerkt of verzendt.

De richtlijnen hebben betrekking op gebieden als mobiel en cloud computing, bedreigingen van binnenuit, applicatiebeveiliging, beveiliging van de toeleveringsketen en zijn gemaakt onder de veranderende aard van informatiebeveiliging.

NIST SP 800-533 behandelt de stappen in het risicobeheerraamwerk die betrekking hebben op de selectie van beveiligingscontroles voor federale informatiesystemen volgens de beveiligingsvereisten in FIPS.

De beveiligingsregels hebben betrekking op gebieden zoals toegangscontrole, respons op incidenten, bedrijfscontinuïteit en herstel na rampen. Een essentieel onderdeel van federaal beoordelings- en autorisatieproces van informatiesystemen selecteert en implementeert een subset van de controles uit de beveiligingscontrolecatalogus, NIST 800-53, bijlage F.

Voor een informatie Systeem om de vertrouwelijkheid, integriteit en beschikbaarheid van het systeem en de informatie ervan te beschermen.

De bedieningselementen kunnen worden aangepast en afgestemd om beter aan te sluiten bij de doelstellingen en omgevingen van de organisatie.

Als u ISMS.online niet gebruikt, maakt u uw leven moeilijker dan nodig is!
Mark Wightman
Chief Technical Officer Aluma
100% van onze gebruikers slaagt in de eerste keer voor de certificering
Boek uw demo

Wat zijn de voordelen van NIST SP 800-53?

De standaard biedt meer beveiligde informatiesystemen via controlefamilies. Particuliere organisaties voldoen aan NIST SP 800-53 omdat de 18 controlefamilies hen helpen bij het aangaan van de uitdaging van het selecteren van geschikte basisveiligheidscontroles, beleid en procedures.

Het garanderen van veiligheid en compliance is slechts een van de voordelen van het aanpassingsproces. Consistentie en kosteneffectieve toepassing van controles in uw informatietechnologie-infrastructuur worden hierdoor bevorderd. Om de relevantie ervan voor uw infrastructuur en omgeving te garanderen, moedigt het u aan om elke beveiligings- en privacycontrole die u selecteert te analyseren.

NIST 800-53 Beveiligingscontroles

De impact van incidenten op diverse data en informatiesystemen vereisen een zorgvuldige risicobeoordeling. NIST 800-53 heeft een catalogus met beveiligings-, privacy- en begeleidingsfuncties. Controles moeten worden gekozen op basis van de beschermingsvereisten van de inhoud.

Beveiligings- en controlefamilies

Zoals eerder vermeld, kunnen Federal Information Processing Standards (FIPS) u helpen bij het kiezen van de controles die uw organisatie nodig heeft op basis van de drie impactniveaus die in FIPS voorkomen.

Deze impactniveaus zijn:

  • Laag: dit betekent dat gegevensverlies een beperkte schadelijke impact zou hebben.
  • Matig – wat betekent dat gegevensverlies een ernstig schadelijk effect zou hebben.
  • Hoog – wat betekent dat gegevensverlies een verwoestend effect zou hebben.

NIST SP 800-53-besturingselementen zijn als volgt toegewezen:

AchternaamID Voorbeeld van bedieningselementen
Access ControleACAccountbeheer en monitoring
Bewustwording en opleidingATBewustmaking van gebruikers en training over veiligheidsbedreigingen
Audit en verantwoordingAUInhoud van auditgegevens – Analyse en rapportage – Bewaring van gegevens
Beoordeling, autorisatie en monitoringCAVerbindingen met openbare netwerken en externe systemen – Penetratietesten
Configuration ManagementCMGeautoriseerd softwarebeleid
Contingency PlanningCPAlternatieve verwerkings- en opslaglocaties – Strategieën voor bedrijfscontinuïteit
Identificatie en authenticatieIAAuthenticatiebeleid voor gebruikers, apparaten en services – beheer van inloggegevens
Individuele deelnameIPToestemming en privacyautorisatie
Reactie op incidentenIRTraining, monitoring en rapportage van incidentrespons
OnderhoudMASysteem-, personeels- en gereedschapsonderhoud
MediabeschermingMPToegang, opslag, transport, sanering en gebruik van media
Privacy-autorisatiePAVerzamelen, gebruiken en delen van persoonlijk identificeerbare informatie
Fysieke en milieubeschermingPEFysieke toegang – Noodstroomvoorziening – Brandbeveiliging – Temperatuurbeheersing
PlanningPLBeperkingen op sociale media en netwerken – Een diepgaande beveiligingsarchitectuur
Program ManagementPMRisicobeheerstrategie – Insider-dreigingsprogramma – Enterprise-architectuur
PersoneelsbeveiligingPSPersoneelsscreening, ontslag & overplaatsing – Extern personeel – Sancties
RisicobeoordelingRARisicobeoordeling – Scannen van kwetsbaarheden – Beoordeling van de impact op de privacy
Acquisitie van systemen en servicesSALevenscyclus van systeemontwikkeling – Acquisitieproces – Risicobeheer van de toeleveringsketen
Systeem- en communicatiebeveiligingSCPartitionering van applicaties – Grensbescherming – Beheer van cryptografische sleutels
Systeem- en informatie-integriteitSIFoutherstel – Systeemmonitoring en waarschuwingen

Zie ISMS.online
in actie

Boek een hands-on sessie op maat
op basis van uw behoeften en doelen
Boek uw demo

Vertrouwd door bedrijven overal ter wereld
  • Eenvoudig en makkelijk te gebruiken
  • Ontworpen voor ISO 27001-succes
  • Bespaart u tijd en geld
Boek uw demo
img

Met welke herziening van NIST SP 800-53 zijn we bezig?

Eerste revisie

NIST SP 800-53 Revisie 1 werd in december 2006 uitgebracht als "Aanbevolen beveiligingscontroles voor federale informatiesystemen."

Tweede herziening

NIST SP 800-53 Revisie 2 werd in december 2007 uitgebracht als "Aanbevolen beveiligingscontroles voor federale informatiesystemen."

Derde herziening

NIST SP 800-53 Revisie 3 werd in augustus 2009 uitgebracht als “Aanbevolen beveiligingscontroles voor federale informatiesystemen en organisaties.”. Deze versie bevat verschillende aanbevelingen van mensen die commentaar hebben geleverd op eerder gepubliceerde versies.

Er werd een vermindering van het aantal aanbevolen beveiligingscontroles voor systemen met een lage impact. Stel ook een nieuwe reeks controles op applicatieniveau voor en meer bevoegdheden voor organisaties om controles te downgraden.

Wijzigingen aangebracht door revisie 3:

Vierde herziening

NIST SP 800-53 Revisie 4 werd aanvankelijk in februari 2012 uitgebracht als “Beveiligings- en privacycontroles voor federale informatiesystemen en organisaties”.

Revisie 4 bevatte updates van beveiligingscontroles, aanvullende richtlijnen en controleverbeteringen. Ook werden de richtlijnen voor maatwerk en aanvulling bijgewerkt, die elementen vormen in het controleselectieproces.

Vijfde herziening

NIST SP 800-53 Revisie 5 werd aanvankelijk besproken in augustus 2017 en verwijderd “federaal” oppompen van “Beveiligings- en privacycontroles voor federale informatiesystemen en organisaties” om aan te geven dat regelgeving op alle organisaties kan worden toegepast, in plaats van alleen op federale organisaties. De definitieve versie van Revisie 5 is in september 2020 uitgebracht.

Enkele wijzigingen in deze versie zijn onder meer:

  • De structuur van de controles is gewijzigd, waardoor de beveiligings- en privacycontroles meer resultaatgericht zijn geworden.
  • Integratie van privacycontroles in de beveiligingscontrolecatalogus om een ​​geconsolideerde en uniforme reeks controles voor systemen en organisaties te creëren.
  • De bedieningselementen kunnen worden gebruikt door verschillende belangengroepen, waaronder systeemingenieurs, softwareontwikkelaars, ondernemingsarchitecten en missie-/bedrijfseigenaren. Dit werd bereikt door het selectieproces van de controles te scheiden van de feitelijke controles.
  • De term ‘informatiebeveiliging’ werd verwijderd en vervangen door het zo relevante ‘systeem’ Controles kunnen op elk type systeem worden toegepast.
  • Minder nadruk op een federale focus om een ​​groter gebruik door niet-federale organisaties te bevorderen.
  • Het bevorderen van de integratie met anderen internetveiligheid en risicobeheerbenaderingen.
  • Meer verduidelijking over beveiligings- en privacyrelaties om de selectie van controles te verbeteren om de volledige reikwijdte van privacy- en beveiligingsrisico's aan te pakken.

NIST SP 800-53A en NIST SP 800-53B

NIST SP 800-53A

NIST SP 800-53A bevat een reeks procedures voor het uitvoeren van beoordelingen van beveiligingscontroles en privacycontroles binnen federale systemen en organisaties.

De procedures kunnen eenvoudig worden aangepast om organisaties de flexibiliteit te geven om veiligheidscontrolebeoordelingen en privacycontrolebeoordelingen uit te voeren in overeenstemming met de aangegeven risicotolerantie van de organisatie.

Er worden richtlijnen gegeven voor het analyseren van de beoordelingsresultaten, met informatie over het opstellen van effectieve beveiligings- en privacybeoordelingsplannen.

NIST SP 800-53B

NIST SP 800-53B biedt basisbeveiligingscontroles en privacycontroles voor informatiesystemen.

Er wordt begeleiding gegeven bij het analyseren beoordelingsresultaten en informatie over het opbouwen van effectieve beveiliging beoordelingsplannen.

Het helpt ons gedrag op een positieve manier te sturen die voor ons werkt
& onze cultuur.

Emmie Cooney
Operations Manager, Amigo

Boek uw demo

Wij zijn kosteneffectief en snel

Ontdek hoe dat uw ROI zal verhogen
Vraag uw offerte aan

Wie moet voldoen aan NIST 800-53?

Het is verplicht voor federale informatiesystemen om de standaard te gebruiken. Om de relatie in stand te houden, moet elke organisatie die met de federale overheid samenwerkt, voldoen aan NIST SP 800-53.

De standaard biedt een raamwerk voor elke organisatie om te ontwikkelen, te onderhouden en te onderhouden hun informatiebeveiligingspraktijken te verbeteren, inclusief staats-, lokale, tribale overheden en particuliere bedrijven.

Federale agentschappen moeten binnen een jaar na de release van de nieuwe herziening voldoen aan de laatste herziening van NIST SP 800-53, en nieuwe systemen moeten voldoen aan de eisen op het moment van implementatie.

Hoe verhoudt NIST SP 800-53 zich tot FISMA?

NIST SP 800-53 helpt organisaties in alle soorten en maten te voldoen aan de Federal Information Security Modernization Act (FISMA). Er is een uitgebreide catalogus met controles om de veiligheid te versterken.

Het doel van de FISMA is het beschermen tegen ongeoorloofde toegang, gebruik, openbaarmaking, verstoring, wijziging en vernietiging van de overheid informatie en bezittingen.

Kijk hoe wij u kunnen helpen

Boek een hands-on sessie op maat
op basis van uw behoeften en doelen
Boek uw demo

Hoe kan ISO 27001 u helpen te voldoen aan NIST SP 800-53?

Het is een veel voorkomende misvatting dat een organisatie moet kiezen tussen NIST SP 800-53 of ISO 27001 en dat de een beter is dan de ander. Beiden kunnen binnen een organisatie worden gebruikt en hebben veel synergieën tussen hen. Gegevensbeveiliging, risicobeoordelingen en beveiligingsprogramma's vallen onder de reikwijdte van zowel ISO 27001 als NIST SP 800-53.

De NIST-frameworks werden vrijwillig en flexibel gemaakt. Ze hebben verschillende gemeenschappelijke principes, waaronder het vereisen van ondersteuning door het senior management continu verbeteringsprocesen een risicogebaseerde aanpak, waardoor deze eenvoudig kunnen worden geïmplementeerd in combinatie met ISO 27001.

Het door ISO 27001 gespecificeerde risicobeoordelingsproces volgt een aanpak die sterk lijkt op die van NIST SP 800-53. Voor beide zijn controles nodig die zijn afgestemd op het risico, het identificeren van risico's voor de informatie van de organisatie en het monitoren van de prestaties ervan.

NIST versus ISO 27001: wat is het verschil?

ISO/IEC 27001 (Internationale Organisatie voor Standaardisatie)NIST (Nationaal instituut voor normen en technologie)
ISO 27001 is een internationaal erkende aanpak voor het opzetten en onderhouden van een informatiebeveiligingsmanagementsysteem (ISMS).De oprichting van NIST was bedoeld om Amerikaanse federale agentschappen en organisaties te helpen hun risico's beter te beheren.
ISO 27001 is minder technisch en legt meer nadruk op risicogebaseerd beheer, dat aanbevelingen voor best practices biedt voor het beveiligen van alle informatie.De drie hoofdcomponenten van het raamwerk zijn de kern, implementatielagen en profielen, de activiteiten die nodig zijn om elke functie te vervullen.
Er zijn 14 controlecategorieën en 114 controles in ISO 27001 bijlage A.NIST-frameworks hebben verschillende controlecatalogi.
Er zijn tien clausules in ISO 27001 die organisaties begeleiden tijdens hun ISMS-traject.Het NIST-framework heeft vijf functies die kunnen worden gebruikt om cyberbeveiligingscontroles te wijzigen en aan te passen.
Er wordt gebruik gemaakt van onafhankelijke audit- en certificeringsinstanties om de naleving van ISO 27001 te garanderen.NIST heeft een zelfcertificeringsmechanisme dat vrijwillig is.

Hoe kan ISMS.Online u helpen naleving van NIST 800-53 te bereiken?

ISMS.online evolueert voortdurend naar voldoen aan de informatiebeveiligings-, privacy- en bedrijfscontinuïteitsbehoeften van organisaties over de wereld. Ons vereenvoudigde, veilige, duurzame platform ondersteunt veel meer dan alleen ISO/IEC 27001. As ons platform groeit, en dat geldt ook voor de lijst met normen en voorschriften die wij ondersteunen.

Bovendien wordt ons platform geleverd met verschillende vooraf gebouwde raamwerken die u kunt overnemen, aanpassen of toevoegen, afhankelijk van uw wensen unieke behoeften van de organisatie. Of u kunt eenvoudig uw eigen systeem bouwen voor op maat gemaakte complianceprojecten.

Bekijk ons ​​platform
in actie

Boek een hands-on sessie op maat
op basis van uw behoeften en doelen
Boek uw demo

Behaal uw eerste ISO 27001

Download onze gratis gids voor snelle en duurzame certificering

Veelgestelde vragen over NIST SP 800-53

Welke gegevens beschermt NIST SP 800-53?

De gegevens op federale netwerken kunnen gevoelige informatie bevatten die essentieel is voor het functioneren van de Amerikaanse overheid.

Het kan gaan om privégegevens van gebruikers, bekend als persoonlijk identificeerbare informatie, die ook belangrijk is om te beschermen en die worden beschermd door NIST SP 800-171.

NIST SP 800-53 is een systematische aanpak voor het beschermen van informatie- en computersystemen.

De systemen omvatten:

  • Mobiele systemen
  • Systemen en netwerken die industriële processen controleren
  • Gezondheidszorgsystemen
  • Cloud computing
  • Internet of Things-apparaten
  • Computersystemen

De soorten gegevens die kunnen worden beschermd, zullen variëren vanwege de diversiteit aan systemen en organisaties.

Tips voor naleving van NIST SP 800-53

Het selecteren en implementeren van geschikte beveiligings- en privacycontroles voor naleving van NIST 800-53 SP wordt geholpen door de volgende best practices.

  • Ontdek welke gegevens uw organisatie heeft en hoe deze worden ontvangen, onderhouden en verzonden. Het is mogelijk dat gevoelige gegevens over meerdere applicaties worden verspreid terwijl dit niet nodig is.
  • Het is noodzakelijk om de gevoelige gegevens te classificeren. De gegevens moeten worden gecategoriseerd en geëtiketteerd op basis van hun waarde en gevoeligheid. Wijs voor elke beveiligingsdoelstelling een lage, gemiddelde of hoge impactwaarde toe aan elk informatietype en categoriseer deze vervolgens op het hoogste impactniveau. FIPS 199 heeft beveiligingscategorieën en impactniveaus die betrekking hebben op uw doelen en doelstellingen. Automatiseer detectie en classificatie om het proces efficiënter te maken.
  • Voer een risicoanalyse uit om uw beveiligingsniveau te evalueren. Risicobeoordeling omvat het identificeren van risico's, het beoordelen van de waarschijnlijkheid dat ze zich voordoen en hun potentiële impact, het nemen van stappen om die risico's te beperken, en vervolgens het beoordelen van de effectiviteit van die stappen.
  • Als u uw beleid en procedures wilt verbeteren, moet u een plan documenteren. De besturingselementen die u kiest, zijn gebaseerd op uw zakelijke behoeften. Bij het bepalen van de omvang en nauwkeurigheid van het selectieproces moet rekening worden gehouden met het impactniveau van het risico dat wordt beperkt. Neem de tijd om uw plan en beweegredenen voor elke controle- en beleidskeuze te documenteren.
  • De opleiding moet doorlopend zijn. Alle werknemers moeten worden opgeleid in het identificeren en rapporteren van cyberaanvallen.
  • Een voortdurend proces van compliance. U moet uw naleving handhaven en verbeteren door middel van regelmatige systeemaudits nadat u uw systeem aan de voorschriften heeft gebracht.

Wanneer werd NIST SP 800-53 uitgebracht?

NIST SP 800-53 werd voor het eerst uitgebracht in februari 2005. Toepasselijk genoemd als “Aanbevolen beveiligingscontroles voor federale informatiesystemen.”

Eenvoudig. Zeker. Duurzaam.

Zie ons platform in actie met een praktijkgerichte sessie op maat, gebaseerd op uw behoeften en doelen.

Boek uw demo
img

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie