Contexto: O LCR como padrão internacional e sua importância
Ataques cibernéticos são uma ameaça séria, independentemente do tamanho da empresa. Em particular, ataques avançados como ataques direcionados, ransomware e ataques na cadeia de suprimentos são riscos diretamente relacionados à continuidade dos negócios e à credibilidade de uma organização. No passado, as medidas de segurança eram frequentemente distribuídas entre departamentos e sistemas, dificultando o gerenciamento e avaliação uniforme dos riscos.
O CSF do NIST foi desenvolvido para sistematizar a gestão de segurança baseada em risco. A versão mais recente, 2.0, adiciona uma área de governança e esclarece responsabilidades executivas e supervisão. Isso permite esforços para melhorar a maturidade da segurança em toda a organização, além das medidas técnicas.
Visão geral do NIST CSF 2.0
O CSF 2.0 organiza a gestão de riscos cibernéticos de uma organização em cinco funções-chave:
- Identificar
- Compreender ativos (sistemas, dispositivos, dados, usuários)
- Avaliação de vulnerabilidade e análise de risco
- Gestão da cadeia de suprimentos e dependência externa
- Proteger
- Controle de acesso aprimorado e autenticação
- Proteção de dados e criptografia
- Educação e treinamento em segurança
- Detectar
- Detectar anomalias e acessos não autorizados
- Análise de logs e configurações de alerta
- Estabelecimento de sistemas SOC e monitoramento
- Responder
- Processo de resposta a incidentes
- Estabelecer fluxos de comunicação e relatórios
- Análise de causas e medidas de remediação após um incidente
- Recuperação
- Planejamento de continuidade de negócios (BCP) e recuperação de desastres (DR)
- Procedimento de recuperação rápida para dados do sistema
- Avaliação e aprendizagem pós-recuperação
O CSF 2.0 também adiciona um elemento de governança executiva e exige uma perspectiva estratégica para supervisionar a gestão de riscos em toda a organização.
Instruções de Implementação
Para implementar o CSF em sua organização, os seguintes passos são recomendados:
- Avaliação da Situação Atual (Análise de Lacuna)
- Avalie a maturidade da sua empresa com base nas cinco funções do CSF
- Identificar fraquezas e áreas a melhorar
- Criação de Planos de Melhoria
- Medidas específicas de projeto para preencher a lacuna
- Inclui aspectos técnicos, operacionais, educacionais e de governança
- Implementação de contramedidas
- Formular políticas, introduzir tecnologia e conduzir educação e treinamento baseados em planos de melhoria.
- Sistemas operacionais como SOC e CTI também estão em funcionamento.
- Estabelecimento de ciclos regulares de avaliação e melhoria
- Realizar avaliações regulares de maturidade para verificar a eficácia das medidas
- Relatórios contínuos à gestão e fortalecimento da governança
- Penetração na cultura organizacional
A cibersegurança está enraizada na cultura organizacional
Todos os funcionários estão atentos aos riscos e refletidos em seu trabalho diário
O que deveria ser
O estado ideal de operação CSF é o seguinte:
- As cinco funções do CSF são implementadas em toda a organização e melhorias contínuas estão sendo feitas
- Tecnologia, operações e governança são integradas, e a gestão está ciente dos riscos cibernéticos.
- Coordenar com o SOC, sistemas de monitoramento e inteligência de ameaças para responder rapidamente a riscos.
- Os riscos e vulnerabilidades de ataque são avaliados quantitativamente e priorizados
Nesse estado, a organização é altamente resiliente a ciberataques e possui gestão sistemática de riscos.
Conclusão
O NIST CSF 2.0 é um framework de padrão internacional que melhora a maturidade em cibersegurança da sua organização. Ao combinar avaliação, melhoria e governança, e implementar gestão de riscos em toda a organização, você pode reduzir o risco de ataque e garantir a continuidade dos negócios. Práticas integradas, incluindo engajamento operacional e executivo, são fundamentais para o sucesso. Aproveite o CSF 2.0 para aprimorar continuamente a segurança da sua organização.