NIST CSF Unterstützende Konzepte
Machen Sie sich mit diesen Konzepten vertraut, die auf der Grundlage des Leitfadens NIST CSF entwickelt wurden.
| Konzept | Beschreibung |
|---|---|
| Ziel | Das Ziel ist die Grundlage von NIST Cybersecurity Framework (CSF) Use Case Accelerator und allen zugehörigen -Konzepten. Das Ziel ist eine gemeinsam genutzte Tabelle der Produkte ServiceNow® GRC und mehrerer Anwendungsfallbeschleuniger. Sie ähneln dem Konzept von Entitäten in den Core-Anwendungen GRC. Sie sind optional mit Profilen verknüpft, werden jedoch für alle Attribute verwendet, die für die Anwendungsfallbeschleuniger spezifisch sind. |
| Kritische Infrastruktur (oder kritisch in NIST CSF Anwendungsnutzung) | Wichtige physische oder virtuelle Systeme und Assets, die schwerwiegende Auswirkungen auf die Cybersicherheit, die nationale wirtschaftliche Sicherheit und die öffentliche Gesundheit oder Sicherheit haben. |
| Implementierungsstufen | Hilft einer Organisation, Cybersicherheitsrisiken und die zur Verwaltung dieser Risiken verwendeten Prozesse anzuzeigen. Die Stufen werden priorisiert, um die Cybersicherheitsziele zu erreichen. Mit den NIST CSF -Anwendungen können Organisationen Ziele aus der Ansicht der Implementierungsstufen bewerten, die das Attribut „Stufe“ in der Zieltabelle verwendet. |
| Cybersicherheitsaktivität | Cybersicherheitsrichtlinien und -anforderungen sind in der Anwendung ServiceNow® GRC Richtlinien- und Compliance-Management zu finden. Die Anwendung bietet Richtlinien zum Verständnis der Cybersicherheitsergebnisse, die erreicht werden müssen, um Cybersicherheitspraktiken zu stärken und die Sicherheits-Compliance zu verbessern. Diese Aktivitäten in der Anwendung NIST CSF als sind eine Kombination aus Ziel, Funktion und Kategorie. NIST CSF -Aktivitäten evaluieren Cybersicherheitsanforderungen für Ziele, die detaillierte Einblicke in Lücken, nicht konforme Steuerungen, Risiken, Probleme, fehlgeschlagene Indikatoren und Aktionspläne bieten und deren Behebung. Außerdem helfen sie Unternehmen, ihre Position im Bereich Sicherheits-Compliance zu stärken. |
| Funktionen | Funktionen organisieren grundlegende Cybersicherheitsaktivitäten auf ihrer höchsten Ebene. Diese Funktionen sind Identifizieren, Schützen, Erkennen, Reagieren, Wiederherstellenund Steuern. Sie helfen einem Unternehmen, indem sie Informationen organisieren, Risikomanagemententscheidungen ermöglichen, Bedrohungen beheben und aus früheren Aktivitäten lernen, um das Management von Cybersicherheitsrisiken zu verbessern. In NIST CSFwählen Funktionen relevante Cybersicherheitsergebnisse für Aktivitäten aus und organisieren sie. |
| Kategorie | Kategorien sind die Unterteilungen von Funktionen, die in Gruppen von Cybersicherheitsergebnissen unterteilt sind. Beispiele für Kategorien sind: Asset-Verwaltung, Identitätsverwaltung und Zugriffssteuerung sowie Erkennungsprozesse. Unterkategorien werden verwendet, um eine Kategorie in bestimmte Ergebnisse technischer Aktivitäten und Managementaktivitäten zu unterteilen. Sie liefern eine Reihe von Ergebnissen, die dazu beitragen können, das Erreichen der Ergebnisse in jeder Kategorie zu erreichen. Beispiele für Unterkategorien: Externe Informationssysteme werden katalogisiert, Ruhedaten werden geschützt, und Benachrichtigungen von Erkennungssystemen werden untersucht. Der Framework Core identifiziert zugrunde liegende Kategorien und Unterkategorien für jede Funktion als Cybersicherheitsrichtlinien und ihre Details als Richtlinienanweisungen. Die Kategorien NIST CSF definieren die Cybersicherheitsaktivitäten für Ziele und verwenden die zugehörigen Unterkategorien, um die Cybersicherheitsanforderungen zu bewerten und zusätzliche Einblicke zu gewähren. |
| Implementierungsstatus | Status der Cybersicherheitsaktivität, ob implementiert oder für die Zukunft geplant. Es ist möglich, den Implementierungsstatus einer Cybersicherheitsaktivität zu dokumentieren. |
| Abstände | Kontrollziele der Cybersicherheitsrichtlinie, die keine Kontrollen für das in der Cybersicherheitsaktivität identifizierte Profil des Ziels aufweisen. |
| Nicht konforme Steuerungen | Cybersicherheitskontrollen, die aufgrund von Implementierungsproblemen als nicht konform gelten und für die Entität des Ziels gefunden wurden, die in der Cybersicherheitsaktivität identifiziert wird. |
| Risiken | Risiken, die den für die Entität des Ziels implementierten Kontrollen zugeordnet sind, die in der Cybersicherheitsaktivität identifiziert werden. |
| Probleme | Probleme mit Steuerungen und Risiken für die Entität des Ziels, die in der Cybersicherheitsaktivität identifiziert wurden. |
| Fehlgeschlagene Indikatoren | Fehlgeschlagene Indikatoren von Kontrollen und Risiken, die für die Entität des Ziels implementiert sind, die in der Cybersicherheitsaktivität identifiziert wird. |
| Aktionspläne | Aktionspläne für Probleme für die Entität des Ziels, die in der Cybersicherheitsaktivität identifiziert werden. |