رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

NIST CSF 2.0 و GRC؛ از Govern تا Recover در یک مدل قابل اندازه‌گیری

شرکت مدانت

NIST Cybersecurity Framework 2.0 فقط برای تیم امنیت یا زیرساخت نیست. نسخه 2.0 با اضافه‌کردن Function جدید Govern، ارتباط میان امنیت سایبری، ریسک سازمانی، مسئولیت و تصمیم مدیریتی را پررنگ‌تر کرده است.

شش Function اصلی CSF 2.0 عبارت‌اند از Govern، Identify، Protect، Detect، Respond و Recover. در GRC، این ساختار می‌تواند به Risk، Control، Evidence و Assessment متصل شود.

Govern؛ بخشی که نباید نادیده گرفته شود

Govern کمک می‌کند Strategy، Policy، Role، Risk Appetite و زنجیره تأمین فقط در اسناد امنیتی باقی نمانند. اگر سازمان ابزارهای امنیتی قوی داشته باشد اما Owner ریسک یا Escalation مشخص نباشد، مشکل فنی نیست؛ مشکل Governance است.

شش Function را چگونه عملیاتی کنیم؟

Function نمونه پرسش GRC
Govern چه کسی تصمیم می‌گیرد و Appetite چیست؟
Identify چه Asset و Riskهایی داریم؟
Protect چه Controlهایی برای کاهش Risk اجرا می‌شوند؟
Detect چگونه تغییر یا رخداد را کشف می‌کنیم؟
Respond در رخداد چه Workflow و Ownerی فعال می‌شود؟
Recover چگونه سرویس و قابلیت کسب‌وکار بازیابی می‌شود؟

Profile مهم‌تر از چک‌لیست است

یکی از کاربردهای خوب CSF، مقایسه Current Profile و Target Profile است. این نگاه کمک می‌کند سازمان به‌جای اینکه همه Outcomes را هم‌زمان دنبال کند، Gapهای مهم‌تر را بر اساس Risk اولویت‌بندی کند.

سناریو: Identity Security

فرض کنید Current Profile نشان می‌دهد فرآیند Joiner/Mover/Leaver ضعیف است. Risk مرتبط، باقی‌ماندن دسترسی کاربران سابق است. Controlها می‌توانند IAM، Access Review و PAM باشند. Evidence هم گزارش حساب‌های غیرفعال‌نشده یا نتیجه Review دوره‌ای است.

در این مدل، NIST CSF از یک Framework به زنجیره قابل ردیابی Risk → Control → Evidence → Action تبدیل می‌شود.

Tier را با Maturity یکی نگیریم

CSF Tiers برای توصیف ویژگی‌های مدیریت ریسک سایبری استفاده می‌شوند، اما نباید آن‌ها را به‌صورت ساده معادل یک مدل بلوغ عمومی در نظر گرفت. برای برنامه بهبود گسترده‌تر، بهتر است ارزیابی بلوغ GRC جدا طراحی شود.

Mapping با ISO 27001 و CIS Controls

در سازمان‌های چندچارچوبی، بهتر است Control واقعی یک‌بار تعریف شود و سپس به Outcomeهای NIST، Requirementهای ISO و Safeguardهای CIS Map شود. این کار از تولید Evidence تکراری جلوگیری می‌کند.

NIST CSF 2.0 در MedaGRC

صفحه چارچوب‌های MedaGRC برای همین مدل چندچارچوبی طراحی شده است. در عمل، Outcomeها به Control و Assessment متصل می‌شوند و Gap می‌تواند Action Plan ایجاد کند.

سخن پایانی

NIST CSF 2.0 وقتی ارزش مدیریتی ایجاد می‌کند که Govern واقعاً بالای ابزارهای امنیتی قرار بگیرد. هدف، کامل‌کردن یک جدول نیست؛ هدف این است که Cyber Risk به زبان قابل تصمیم‌گیری برای مدیریت تبدیل شود.

44