NIST Cybersecurity Framework 2.0 فقط برای تیم امنیت یا زیرساخت نیست. نسخه 2.0 با اضافهکردن Function جدید Govern، ارتباط میان امنیت سایبری، ریسک سازمانی، مسئولیت و تصمیم مدیریتی را پررنگتر کرده است.
شش Function اصلی CSF 2.0 عبارتاند از Govern، Identify، Protect، Detect، Respond و Recover. در GRC، این ساختار میتواند به Risk، Control، Evidence و Assessment متصل شود.
Govern؛ بخشی که نباید نادیده گرفته شود
Govern کمک میکند Strategy، Policy، Role، Risk Appetite و زنجیره تأمین فقط در اسناد امنیتی باقی نمانند. اگر سازمان ابزارهای امنیتی قوی داشته باشد اما Owner ریسک یا Escalation مشخص نباشد، مشکل فنی نیست؛ مشکل Governance است.
شش Function را چگونه عملیاتی کنیم؟
| Function | نمونه پرسش GRC |
|---|---|
| Govern | چه کسی تصمیم میگیرد و Appetite چیست؟ |
| Identify | چه Asset و Riskهایی داریم؟ |
| Protect | چه Controlهایی برای کاهش Risk اجرا میشوند؟ |
| Detect | چگونه تغییر یا رخداد را کشف میکنیم؟ |
| Respond | در رخداد چه Workflow و Ownerی فعال میشود؟ |
| Recover | چگونه سرویس و قابلیت کسبوکار بازیابی میشود؟ |
Profile مهمتر از چکلیست است
یکی از کاربردهای خوب CSF، مقایسه Current Profile و Target Profile است. این نگاه کمک میکند سازمان بهجای اینکه همه Outcomes را همزمان دنبال کند، Gapهای مهمتر را بر اساس Risk اولویتبندی کند.
سناریو: Identity Security
فرض کنید Current Profile نشان میدهد فرآیند Joiner/Mover/Leaver ضعیف است. Risk مرتبط، باقیماندن دسترسی کاربران سابق است. Controlها میتوانند IAM، Access Review و PAM باشند. Evidence هم گزارش حسابهای غیرفعالنشده یا نتیجه Review دورهای است.
در این مدل، NIST CSF از یک Framework به زنجیره قابل ردیابی Risk → Control → Evidence → Action تبدیل میشود.
Tier را با Maturity یکی نگیریم
CSF Tiers برای توصیف ویژگیهای مدیریت ریسک سایبری استفاده میشوند، اما نباید آنها را بهصورت ساده معادل یک مدل بلوغ عمومی در نظر گرفت. برای برنامه بهبود گستردهتر، بهتر است ارزیابی بلوغ GRC جدا طراحی شود.
Mapping با ISO 27001 و CIS Controls
در سازمانهای چندچارچوبی، بهتر است Control واقعی یکبار تعریف شود و سپس به Outcomeهای NIST، Requirementهای ISO و Safeguardهای CIS Map شود. این کار از تولید Evidence تکراری جلوگیری میکند.
NIST CSF 2.0 در MedaGRC
صفحه چارچوبهای MedaGRC برای همین مدل چندچارچوبی طراحی شده است. در عمل، Outcomeها به Control و Assessment متصل میشوند و Gap میتواند Action Plan ایجاد کند.
سخن پایانی
NIST CSF 2.0 وقتی ارزش مدیریتی ایجاد میکند که Govern واقعاً بالای ابزارهای امنیتی قرار بگیرد. هدف، کاملکردن یک جدول نیست؛ هدف این است که Cyber Risk به زبان قابل تصمیمگیری برای مدیریت تبدیل شود.

MedaGRC