NIST CSF 2.0

Ihr Programm an NIST CSF 2.0 ausrichten, ohne zuerst ein Security-Team aufzubauen.

Das NIST Cybersecurity Framework ist die gemeinsame Sprache, mit der viele Vorstände, Aufsichtsbehörden und Großkunden ein Sicherheitsprogramm beschreiben. Ein persönlicher Compliance-Lead von SecureSlate bewertet Ihr Ist-Profil, legt ein Zielprofil und eine Stufe fest, die zu Ihrem Risiko passen, und baut das Programm auf, das die Lücke schließt. Unsere Compliance-Automatisierungsplattform hält dabei die Nachweise aktuell. Das alles zu einem Festpreis.

NIST CSF 2.022 Kategorien

NIST CSF 2.0: 22 Kategorien, 6 Govern (Steuern), 3 Identify (Identifizieren), 5 Protect (Schützen), 2 Detect (Erkennen), 4 Respond (Reagieren), 2 Recover (Wiederherstellen). 5 hervorgehoben: Durch enthaltene Sicherheitsscans belegt.

Durch enthaltene Sicherheitsscans belegtMit Ihrem Compliance-Lead abgestimmt
Aktuelle Version
CSF 2.0, veröffentlicht im Februar 2024
Struktur
6 Funktionen, 22 Kategorien, 106 Unterkategorien
Zertifizierung
Keine, NIST zertifiziert nicht
Die Grundlagen

Bei NIST CSF zählen Ergebnisse und Profile, kein Zertifikat.

NIST CSF 2.0 ist ein freiwilliges Framework des US National Institute of Standards and Technology. Es beschreibt Cybersicherheitsergebnisse, die jede Organisation nutzen kann, und Version 2.0 hat den Anwendungsbereich weit über kritische Infrastruktur hinaus erweitert.

Sechs Funktionen, jetzt mit Govern

CSF 2.0 gliedert Ergebnisse in Govern, Identify, Protect, Detect, Respond und Recover, mit 22 Kategorien und 106 Unterkategorien darunter. Govern, neu in 2.0, umfasst Strategie, Rollen, Richtlinien, Aufsicht und Lieferkettenrisiken.

Profile zeigen, wo Sie stehen und wohin Sie wollen

Ein Ist-Profil hält die Ergebnisse fest, die Sie heute erreichen, und ein Zielprofil die Ergebnisse, die Ihr Risiko erfordert. Die Lücke dazwischen wird zu Ihrem Plan, und genau den wollen Vorstände und Kunden sehen.

Stufen beschreiben, wie ausgereift Ihre Praktiken sind

Die Implementation Tiers reichen von Partial über Risk Informed und Repeatable bis Adaptive. Sie sind kein Reifegrad, den es zu maximieren gilt, sondern eine Entscheidungshilfe dafür, wie formal Ihre Governance und Ihr Risikomanagement sein sollten.
So funktioniert es

Wir machen aus NIST CSF ein Programm, das Sie einem Vorstand oder Kunden zeigen können.

Vier Phasen vom Scoping-Gespräch bis zu einem messbaren Programm. Jede Phase verantwortet Ihr persönlicher Compliance-Lead.

Umfang und Ist-Profil

Wir vereinbaren, welche Geschäftsbereiche, Systeme und Risiken im Umfang liegen, und bewerten dann, wie Ihre aktuellen Praktiken jeder CSF-Kategorie und Unterkategorie entsprechen, um Ihr Ist-Profil zu erstellen.

Zielprofil und Stufe

Ihr Compliance-Lead legt mit der Geschäftsleitung ein Zielprofil und eine Implementation Tier fest, die zu Ihrem Risikoappetit, Ihrer regulatorischen Betroffenheit und den Erwartungen Ihrer Kunden passen.

Die Lücken schließen

Richtlinien, Kontrollen und Prozesse werden nach Priorität umgesetzt, von Governance und Lieferkettenrisiken bis zu Überwachung und Incident Response, und Integrationen und Scans sammeln laufend Nachweise.

Messen, berichten, wiederholen

Wir messen den Fortschritt am Zielprofil, berichten so, dass die Geschäftsleitung es versteht, und bewerten neu, wenn sich Bedrohungslage oder Geschäft ändern. So bleibt die Ausrichtung aktuell und ist keine einmalige Übung.
Leistungsumfang

Alles, was eine NIST-CSF-Bewertung betrachtet, liegt bereit, bevor jemand danach fragt.

Sie erhalten NIST-CSF-Compliance-Software und den Experten, der damit arbeitet, zu einem gemeinsamen Festpreis. So landet das Programm nicht bei Ihren Entwicklern.

Ein persönlicher Compliance-Lead

Eine erfahrene Fachkraft verantwortet Ihr NIST-CSF-Programm von Anfang bis Ende. Sie erstellt Ist- und Zielprofil, priorisiert die Lücken, schreibt die Richtlinien und berichtet der Geschäftsleitung über den Fortschritt. Ihr Team gibt frei, statt das Framework selbst auszulegen.

Profile und Gap-Analyse

Ein Ist-Profil und ein Zielprofil, dokumentiert entlang der CSF-Kategorien, mit einer Bewertung, einem Verantwortlichen und einem Termin für jede Lücke, sodass die Roadmap klar ist.

Nachweise aus Ihrem bestehenden Tech-Stack

Verbinden Sie Cloud-Anbieter, Identitätsanbieter, Code-Hosting und Geräte einmalig. Kontrollen werden laufend gegen die aktuelle Konfiguration getestet, und wenn eine fehlschlägt, findet SecureSlate AI die Lücke und bereitet eine Behebung vor, die Ihr Team freigibt.

Risiko- und Lieferkettenmanagement

Cybersicherheitsrisiken und Drittanbieter werden mit Verantwortlichen bewertet und verfolgt. Das deckt die Govern- und Identify-Ergebnisse ab, die CSF 2.0 an den Anfang des Frameworks gerückt hat.

Zugriff, Schulungen und Geräte

Zugriffsprüfungen, Security-Awareness-Schulungen und Geräteprüfungen laufen planmäßig und liefern Nachweise für die Ergebnisse zu Identität, Schulung und Plattform in der Protect-Funktion.

Überwachung und Vorfallbereitschaft

Laufende Überwachung, Alarmierung und ein Incident-Response-Plan, den Sie getestet haben. Das deckt die Funktionen Detect, Respond und Recover ab, mit Aufzeichnungen darüber, was passiert ist und was Sie getan haben.
Nachweise für Identify, Protect und Detect

Für mehrere NIST-CSF-Ergebnisse reicht keine Richtlinie. Sie verlangen Nachweise aus Ihrem Code und Ihrer Cloud.

Risikobewertung, Plattformsicherheit und laufende Überwachung werden daran gemessen, was tatsächlich läuft. Sicherheitsscans sind Teil des Leistungsumfangs, daher stammen die Nachweise aus Ihren echten Repositories, Domains und Cloud-Konten.
ID.RA Risikobewertung, PR.PS Plattformsicherheit

Code-Sicherheitsscans

Repositories werden auf verwundbaren Code gescannt, Befunde nach Schweregrad sortiert und bis zur Codezeile zurückverfolgt. Das belegt die Erkennung von Schwachstellen und sichere Softwareentwicklung.
PR.AA Identität und Zugriffskontrolle

Erkennung von Secrets

API-Schlüssel, Tokens und Zugangsdaten, die in den Quellcode eingecheckt wurden, werden gefunden und auf Datei und Zeile genau lokalisiert, sodass Zugangsdaten verwaltet werden, statt in Repositories offenzuliegen.
ID.RA Risikobewertung

Abhängigkeits- und Lizenzrisiken

Eine SBOM für jedes Repository, in der verwundbare Open-Source-Komponenten markiert sind. So werden Schwachstellen in Software von Dritten erkannt und in Ihrer Risikobewertung festgehalten.
ID.RA Risikobewertung, DE.CM Laufende Überwachung

Überwachung der öffentlichen Angriffsfläche

Ihre Domains und vergessenen Subdomains werden planmäßig und bei jedem Release gescannt, um Schwachstellen zu erkennen und Ihre externe Angriffsfläche im Blick zu behalten.
ID.RA Risikobewertung

Dark-Web-Monitoring

Geschäftliche E-Mail-Adressen werden mit bekannten Datenlecks abgeglichen und ergänzen Ihre Risikobewertung um Erkenntnisse über offengelegte Zugangsdaten.
PR.PS Plattformsicherheit, PR.DS Datensicherheit

Prüfung auf Cloud-Fehlkonfigurationen

AWS-, Azure- und GCP-Konfigurationen werden mit reinem Lesezugriff auf riskante Einstellungen bei Verschlüsselung, Zugriff, Protokollierung und Netzwerk geprüft.
Über NIST CSF hinaus

Ein Programm, mehrere Frameworks.

NIST CSF lässt sich den Standards und Vorschriften zuordnen, die Ihre Kunden und Auditoren bereits nutzen, sodass die Ausrichtung daran den Rest Ihres Programms stärkt.

ISO 27001

Die zertifizierbare Norm, die viele an CSF ausgerichtete Programme anstreben, sobald Kunden einen unabhängigen Nachweis wollen. Beide lassen sich weitgehend aufeinander abbilden.

SOC 2

Die Testierung, die US-Kunden verlangen. CSF-Ergebnisse und Trust Services Criteria überschneiden sich stark, sodass dieselben Nachweise beiden dienen.

CMMC

Rüstungsunternehmen setzen für CMMC NIST SP 800-171 um, und der CSF liefert die Governance- und Risikoebene darum herum.

HIPAA

Das US-Gesundheitsministerium HHS hat Zuordnungstabellen (Crosswalks) zwischen der HIPAA Security Rule und dem NIST Cybersecurity Framework veröffentlicht, sodass die Ausrichtung an CSF ein HIPAA-Programm unterstützt.

PCI DSS

Anforderungen an die Zahlungssicherheit passen in ein an CSF ausgerichtetes Programm, wobei PCI DSS Kontrollen für Karteninhaberdaten und eine jährliche Validierung ergänzt.

NIST AI RMF

Das NIST-Framework für KI-Risiken, das für KI-Systeme einer ähnlichen Struktur aus Govern, Map, Measure und Manage folgt.
NIST-CSF-Leitfäden

Was eine NIST-CSF-Bewertung tatsächlich betrachtet

Drei Leitfäden, die Ihr Team vor dem Scoping-Gespräch lesen kann, von den Änderungen in Version 2.0 bis zur Funktionsweise der Stufen. Die Leitfäden sind auf Englisch.

CSF 2.0
Was sich in NIST CSF 2.0 geändert hat, einschließlich der neuen Govern-Funktion
Stufen 1 bis 4
Wie die Implementation Tiers funktionieren und wie Sie die passende wählen
CSF vs. ISO
Wie sich NIST CSF und ISO 27001 unterscheiden und wann Sie beide einsetzen sollten
Ressourcen

Lesen Sie sich vor Ihrem Scoping-Gespräch ein.

Praxisleitfäden zu NIST CSF, von seinen Ergebnissen bis zum Vergleich mit anderen Frameworks. Die Leitfäden sind auf Englisch.

FAQ

Was Teams fragen, bevor sie sich an NIST CSF ausrichten.

Finden Sie heraus, was die Ausrichtung an NIST CSF erfordert

Erzählen Sie uns, wo Ihr Sicherheitsprogramm heute steht und wer die Ausrichtung an NIST CSF verlangt. Nach dem Gespräch haben Sie eine Gap-Analyse, einen Zeitplan und einen Festpreis, ganz gleich, ob Sie mit uns zusammenarbeiten oder nicht.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?