چارچوب امنیت سایبری NIST نسخهٔ ۲؛ «حاکمیت» به قلب امنیت آمد

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: NIST، ۲۰۲۴
چارچوب امنیت سایبری NIST نسخهٔ ۲؛ «حاکمیت» به قلب امنیت آمد

۱مقدمه

چارچوب امنیت سایبری NIST (CSF) از سال ۲۰۱۴ یکی از پرکاربردترین مرجع‌ها برای مدیریت ریسک سایبری در سازمان‌هاست. نسخهٔ ۲ که در فوریهٔ ۲۰۲۴ منتشر شد، دامنهٔ خود را از زیرساخت‌های حیاتی به همهٔ سازمان‌ها، با هر اندازه و در هر صنعت، گسترش داد.

۲بررسی موضوع

مهم‌ترین تغییر، افزودن کارکرد «حاکمیت» (Govern) به پنج کارکرد قبلی است: شناسایی، محافظت، کشف، پاسخ و بازیابی. حاکمیت یعنی امنیت سایبری بخشی از راهبرد و مدیریت ریسک سازمان باشد؛ نقش‌ها و مسئولیت‌ها روشن، سیاست‌ها مصوب و ریسک زنجیرهٔ تأمین تحت پایش باشد.

۳جمع‌بندی

NIST همراه این نسخه، راهنماهای شروع سریع، نمونه‌های پیاده‌سازی و نگاشت به استانداردهای دیگر را هم منتشر کرده است. برای سازمان‌های مالی، CSF 2.0 زبان مشترکی میان مدیریت ارشد و تیم فنی می‌سازد: هیئت‌مدیره می‌بیند ریسک کجاست و تیم فنی می‌داند اولویت با کدام کنترل است.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. NIST — The NIST Cybersecurity Framework (CSF) 2.0, February 2024 ↗
  2. NIST — CSF 2.0 (PDF) ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.