NIST SP 800-53 Compliance-Software

Sonderpublikation 800-53 des National Institute of Standards & Technology

Demo buchen

büro,kollegen,haben,lässig,diskussion,während,besprechung,in,konferenz,zimmer.

NIST SP 800-53 ist eine entscheidende Komponente der FISMA-Konformität. Sehr empfehlenswerte Sicherheitskontrollen für Bundesinformationssysteme und -organisationen.

Was ist NIST SP 800-53?

Die NIST-Sonderveröffentlichung 800-53, bekannt als National Institute of Standards and Technology Special Publication 800-53, legt Standards und Richtlinien dafür fest, wie US-Regierungsbehörden entwerfen, implementieren und verwalten ihre Informationssicherheitssysteme und die auf ihren Systemen gespeicherten Daten.

Das Federal Information Security Management Act (FISMA) verlangt von NIST SP 800-53 die Festlegung von Standards und Richtlinien für Bundesbehörden und Auftragnehmer.

Auch NIST SP 800-53 spielt bei der Entwicklung eine Rolle Federal Information Processing Standards (FIPS) neben FISMA.

Da wir weiterhin eine wachsende Abhängigkeit vom Internet und eine größere Abhängigkeit von sehen Informationssysteme für die geschäftliche und persönliche Kommunikation, der Bedarf an Datenschutz und Sicherheit nimmt immer weiter zu.

ISMS.online kann Ihrem Unternehmen dabei helfen, NIST SP 800-53 einzuhalten und zu erreichen.

Was ist der Zweck von NIST SP 800-53?

Die Richtlinien gelten für alle Elemente eines Informationssystems, das Bundesinformationen speichert, verarbeitet oder übermittelt.

Die Richtlinien umfassen Bereiche wie Mobil- und Cloud-Computing, Insider-Bedrohungen, Anwendungssicherheit, Sicherheit in der Lieferkette und wurden im Hinblick auf die sich weiterentwickelnde Natur der Informationssicherheit entwickelt.

NIST SP 800-533 deckt die Schritte im Risikomanagement-Framework ab, die sich mit der Auswahl der Sicherheitskontrollen für Bundesinformationssysteme gemäß den Sicherheitsanforderungen in FIPS befassen.

Die Sicherheitsregeln umfassen Bereiche wie Zutrittskontrolle, Reaktion auf Vorfälle, Geschäftskontinuität und Notfallwiederherstellung. Ein wichtiger Teil des Bundes Bewertungs- und Autorisierungsprozess von Informationssystemen wählt und implementiert eine Teilmenge der Kontrollen aus dem Sicherheitskontrollkatalog, NIST 800-53, Anhang F.

Die verwaltungstechnischen, betrieblichen und technischen Schutzmaßnahmen sind für einen vorgeschrieben Informationssystem zum Schutz der Vertraulichkeit, Integrität und Verfügbarkeit des Systems und seiner Informationen.

Die Kontrollen können angepasst und angepasst werden, um besser zu den Zielen und Umgebungen der Organisation zu passen.

Wenn Sie ISMS.online nicht nutzen, machen Sie sich das Leben schwerer als nötig!
Mark Wightman
Chief Technical Officer Aluma
100 % unserer Benutzer bestehen die Zertifizierung beim ersten Mal
Buchen Sie Ihre Demo

Was sind die Vorteile von NIST SP 800-53?

Der Standard bietet mehr sichere Informationssysteme über Kontrollfamilien. Private Organisationen halten sich an NIST SP 800-53, da die 18 Kontrollfamilien ihnen dabei helfen, die Herausforderung zu meistern, geeignete grundlegende Sicherheitskontrollen, -richtlinien und -verfahren auszuwählen.

Die Gewährleistung von Sicherheit und Compliance ist nur einer der Vorteile des Anpassungsprozesses. Dadurch wird die Konsistenz und kostengünstige Anwendung von Kontrollen in Ihrer gesamten Informationstechnologie-Infrastruktur gefördert. Um sicherzustellen, dass es für Ihre Infrastruktur und Umgebung relevant ist, werden Sie dazu aufgefordert, jede von Ihnen ausgewählte Sicherheits- und Datenschutzkontrolle zu analysieren.

NIST 800-53 Sicherheitskontrollen

Die Auswirkungen von Vorfällen auf verschiedene Daten und Informationssysteme erfordern eine sorgfältige Risikobewertung. NIST 800-53 verfügt über einen Katalog von Sicherheits-, Datenschutz- und Anleitungskontrollen. Die Auswahl der Kontrollen sollte auf den Schutzanforderungen des Inhalts basieren.

Sicherheits- und Kontrollfamilien

Wie bereits erwähnt, können Ihnen die Federal Information Processing Standards (FIPS) dabei helfen, die Kontrollen auszuwählen, die Ihr Unternehmen im Hinblick auf die drei Auswirkungsstufen von FIPS benötigt.

Diese Auswirkungsstufen sind:

  • Niedrig – bedeutet, dass ein Datenverlust nur begrenzte schädliche Auswirkungen hätte.
  • Mäßig – bedeutet, dass ein Datenverlust schwerwiegende nachteilige Auswirkungen hätte.
  • Hoch – bedeutet, dass ein Datenverlust verheerende Auswirkungen hätte.

NIST SP 800-53-Kontrollen werden wie folgt zugeordnet:

FamiliennameID Beispiel für Kontrollen
Access ControlACKontoverwaltung und -überwachung
Bewusstsein und SchulungATBenutzerbewusstsein und Schulung zu Sicherheitsbedrohungen
Prüfung und RechenschaftspflichtAUInhalt der Auditaufzeichnungen – Analyse und Berichterstattung – Aufbewahrung von Aufzeichnungen
Bewertung, Autorisierung und ÜberwachungCAVerbindungen zu öffentlichen Netzwerken und externen Systemen – Penetrationstests
Configuration ManagementCMAutorisierte Softwarerichtlinien
NotfallplanungCPAlternative Verarbeitungs- und Speicherstandorte – Strategien zur Geschäftskontinuität
Identifikation und AuthentifizierungIAAuthentifizierungsrichtlinien für Benutzer, Geräte und Dienste – Anmeldeinformationsverwaltung
Individuelle TeilnahmeIPEinwilligung und Datenschutzautorisierung
VorfallreaktionIRSchulung, Überwachung und Berichterstattung zur Reaktion auf Vorfälle
WartungMASystem-, Personal- und Werkzeugwartung
MedienschutzMPZugang, Lagerung, Transport, Desinfektion und Nutzung von Medien
DatenschutzautorisierungPAErhebung, Nutzung und Weitergabe personenbezogener Daten
Physischer und UmweltschutzPEPhysischer Zugang – Notstrom – Brandschutz – Temperaturkontrolle
PlanungPLEinschränkungen für soziale Medien und Netzwerke – Umfassende Sicherheitsarchitektur
Programm-ManagementPMRisikomanagementstrategie – Insider-Bedrohungsprogramm – Unternehmensarchitektur
PersonalsicherheitPSPersonalüberprüfung, Kündigung & Versetzung – Externes Personal – Sanktionen
Risk AssessmentRARisikobewertung – Schwachstellenscan – Datenschutz-Folgenabschätzung
Erwerb von Systemen und DienstleistungenSALebenszyklus der Systementwicklung – Beschaffungsprozess – Risikomanagement der Lieferkette
System- und KommunikationsschutzSCAnwendungspartitionierung – Grenzschutz – Verwaltung kryptografischer Schlüssel
System- und InformationsintegritätSIFehlerbeseitigung – Systemüberwachung und Alarmierung

Siehe ISMS.online
in Aktion

Buchen Sie eine maßgeschneiderte praktische Sitzung
basierend auf Ihren Bedürfnissen und Zielen
Buchen Sie Ihre Demo

Unternehmen auf der ganzen Welt vertrauen darauf
  • Einfach und leicht zu bedienen
  • Entwickelt für den Erfolg von ISO 27001
  • Spart Ihnen Zeit und Geld
Buchen Sie Ihre Demo
img

Auf welcher Revision von NIST SP 800-53 befinden wir uns?

Erste Überarbeitung

NIST SP 800-53 Revision 1 wurde im Dezember 2006 veröffentlicht als „Empfohlene Sicherheitskontrollen für Bundesinformationssysteme.“

Zweite Revision

NIST SP 800-53 Revision 2 wurde im Dezember 2007 veröffentlicht als „Empfohlene Sicherheitskontrollen für Bundesinformationssysteme.“

Dritte Revision

NIST SP 800-53 Revision 3 wurde im August 2009 veröffentlicht als „Empfohlene Sicherheitskontrollen für Bundesinformationssysteme und -organisationen.“. Diese Version enthält mehrere Empfehlungen von Personen, die zuvor veröffentlichte Versionen kommentiert haben.

Es wurde eine Reduzierung der Anzahl empfohlen Sicherheitskontrollen für Systeme mit geringen Auswirkungen. Schlagen Sie außerdem einen neuen Satz von Kontrollen auf Anwendungsebene und größere Befugnisse für Unternehmen zur Herabstufung von Kontrollen vor.

Durch Revision 3 eingeführte Änderungen:

Vierte Revision

NIST SP 800-53 Revision 4 wurde ursprünglich im Februar 2012 veröffentlicht als „Sicherheits- und Datenschutzkontrollen für Bundesinformationssysteme und -organisationen“.

Revision 4 umfasste Aktualisierungen der Sicherheitskontrollen, zusätzliche Leitlinien und Kontrollverbesserungen. Außerdem wurden die Anpassungs- und Ergänzungsleitfäden aktualisiert, die Elemente im Kontrollauswahlprozess bilden.

Fünfte Revision

NIST SP 800-53 Revision 5 wurde erstmals im August 2017 diskutiert und entfernt „föderal“ für „Sicherheits- und Datenschutzkontrollen für Bundesinformationssysteme und -organisationen“ um anzuzeigen, dass Vorschriften auf alle Organisationen und nicht nur auf Bundesorganisationen angewendet werden können. Die endgültige Version von Revision 5 wurde im September 2020 veröffentlicht.

Zu den Änderungen in dieser Version gehören:

  • Die Struktur der Kontrollen wurde geändert, wodurch Sicherheits- und Datenschutzkontrollen ergebnisorientierter gestaltet wurden.
  • Integration von Datenschutzkontrollen in den Sicherheitskontrollkatalog, um einen konsolidierten und einheitlichen Satz von Kontrollen für Systeme und Organisationen zu erstellen.
  • Die Steuerelemente können von verschiedenen Interessengruppen genutzt werden, darunter Systemingenieure, Softwareentwickler, Unternehmensarchitekten und Missions-/Geschäftsinhaber. Dies wurde durch die Trennung des Kontrollauswahlprozesses von den eigentlichen Kontrollen erreicht.
  • Der Begriff „Informationssicherheit“ wurde entfernt und durch den entsprechend relevanten Begriff „System“ ersetzt Steuerungen können auf jede Art von System angewendet werden.
  • Weniger Schwerpunkt auf einem föderalen Fokus, um eine stärkere Nutzung durch nicht-föderale Organisationen zu fördern.
  • Förderung der Integration mit anderen Internet-Sicherheit und Risikomanagementansätze.
  • Weitere Klarstellung der Sicherheits- und Datenschutzbeziehungen, um die Auswahl der Kontrollen zu verbessern und das gesamte Ausmaß der Datenschutz- und Sicherheitsrisiken abzudecken.

NIST SP 800-53A und NIST SP 800-53B

NIST SP 800-53A

NIST SP 800-53A enthält eine Reihe von Verfahren zur Durchführung von Bewertungen von Sicherheitskontrollen und Datenschutzkontrollen innerhalb föderaler Systeme und Organisationen.

Das Verfahren können einfach angepasst werden, um Organisationen die nötige Flexibilität zu geben Durchführung von Sicherheitskontrollbewertungen und Datenschutzkontrollbewertungen im Einklang mit der angegebenen Risikotoleranz der Organisation.

Es werden Anleitungen zur Analyse der Bewertungsergebnisse sowie Informationen zur Erstellung wirksamer Sicherheits- und Datenschutzbewertungspläne bereitgestellt.

NIST SP 800-53B

NIST SP 800-53B bietet grundlegende Sicherheitskontrollen und Datenschutzkontrollen für Informationssysteme.

Es werden Anleitungen zur Analyse gegeben Bewertungsergebnisse und Informationen zum Aufbau effektiver Sicherheit Bewertungspläne.

Es trägt dazu bei, unser Verhalten auf eine positive Art und Weise zu steuern, die für uns funktioniert
& unsere Kultur.

Emmie Cooney
Betriebsleiter, Amigo

Buchen Sie Ihre Demo

Wir sind kostengünstig und schnell

Entdecken Sie, wie das Ihren ROI steigert
Holen Sie sich Ihr Angebot

Wer muss NIST 800-53 einhalten?

Die Verwendung des Standards ist für Bundesinformationssysteme verpflichtend. Um die Beziehung aufrechtzuerhalten, muss jede Organisation, die mit der Bundesregierung zusammenarbeitet, NIST SP 800-53 einhalten.

Der Standard bietet einen Rahmen für jede Organisation zur Entwicklung, Wartung und ihre Informationssicherheitspraktiken verbessern, einschließlich staatlicher, lokaler, Stammesregierungen und privater Unternehmen.

Bundesbehörden müssen innerhalb eines Jahres nach Veröffentlichung der neuen Revision mit der neuesten Revision von NIST SP 800-53 konform sein, und neue Systeme müssen zum Zeitpunkt der Bereitstellung konform sein.

In welcher Beziehung steht NIST SP 800-53 zu FISMA?

NIST SP 800-53 hilft Unternehmen jeder Art und Größe bei der Einhaltung des Federal Information Security Modernization Act (FISMA). Zur Stärkung der Sicherheit gibt es einen umfangreichen Katalog an Kontrollen.

Der Zweck des FISMA besteht darin, vor unbefugtem Zugriff, unbefugter Nutzung, Offenlegung, Störung, Änderung und Zerstörung der Regierung zu schützen Informationen und Vermögenswerte.

Sehen Sie, wie wir Ihnen helfen können

Buchen Sie eine maßgeschneiderte praktische Sitzung
basierend auf Ihren Bedürfnissen und Zielen
Buchen Sie Ihre Demo

Wie kann ISO 27001 Ihnen bei der Einhaltung von NIST SP 800-53 helfen?

Es ist ein weit verbreitetes Missverständnis, dass eine Organisation zwischen NIST SP 800-53 oder ISO 27001 wählen muss und dass das eine besser ist als das andere. Beide können innerhalb einer Organisation verwendet werden und bieten viele Synergien zwischen ihnen. Datensicherheit, Risikobewertungen und Sicherheitsprogramme fallen sowohl in den Geltungsbereich von ISO 27001 als auch von NIST SP 800-53.

Das NIST-Frameworks wurden freiwillig und flexibel gestaltet. Sie haben mehrere gemeinsame Grundsätze, einschließlich der Forderung nach Unterstützung durch die Geschäftsleitung, a kontinuierlicher Verbesserungsprozessund einen risikobasierten Ansatz, der eine einfache Umsetzung in Verbindung mit ISO 27001 ermöglicht.

Der in ISO 27001 festgelegte Risikobewertungsprozess verfolgt einen sehr ähnlichen Ansatz wie NIST SP 800-53. In beiden Fällen sind dem Risiko angemessene Kontrollen erforderlich, die Risiken für die Informationen der Organisation identifizieren und deren Leistung überwachen.

NIST vs. ISO 27001: Was ist der Unterschied?

ISO/IEC 27001 (Internationale Organisation für Normung)NIST (Nationales Institut für Standards und Technologie)
ISO 27001 ist ein international anerkannter Ansatz zur Einrichtung und Aufrechterhaltung eines Informationssicherheits-Managementsystems (ISMS).Die Gründung des NIST diente dazu, US-Bundesbehörden und -organisationen dabei zu helfen, ihre Risiken besser zu verwalten.
ISO 27001 ist weniger technisch und legt mehr Wert auf risikobasiertes Management, das Best-Practice-Empfehlungen für die Sicherung aller Informationen bietet.Die drei Hauptkomponenten des Frameworks sind der Kern, die Implementierungsebenen und die Profile, also die Aktivitäten, die zur Erfüllung jeder Funktion erforderlich sind.
Im Anhang A der ISO 14 gibt es 114 Kontrollkategorien und 27001 Kontrollen.NIST-Frameworks verfügen über verschiedene Kontrollkataloge.
Es gibt zehn Klauseln in der ISO 27001, die Organisationen auf ihrem ISMS-Weg begleiten.Das NIST-Framework verfügt über fünf Funktionen, mit denen Cybersicherheitskontrollen geändert und angepasst werden können.
Zur Sicherstellung der ISO 27001-Konformität werden unabhängige Audit- und Zertifizierungsstellen eingesetzt.NIST verfügt über einen freiwilligen Selbstzertifizierungsmechanismus.

Wie kann ISMS.Online Ihnen helfen, die Einhaltung von NIST 800-53 zu erreichen?

ISMS.online entwickelt sich ständig weiter Erfüllen Sie die Anforderungen von Unternehmen an Informationssicherheit, Datenschutz und Geschäftskontinuität über den Globus. Unsere vereinfachte, sichere und nachhaltige Plattform unterstützt weit mehr als nur ISO/IEC 27001. As unsere Plattform wächst, und damit auch die Liste der von uns unterstützten Standards und Vorschriften.

Darüber hinaus verfügt unsere Plattform über verschiedene vorgefertigte Frameworks, die Sie je nach Bedarf übernehmen, anpassen oder ergänzen können die individuellen Bedürfnisse der Organisation. Oder Sie können ganz einfach Ihre eigene Lösung für maßgeschneiderte Compliance-Projekte erstellen.

Sehen Sie sich unsere Plattform an
in Aktion

Buchen Sie eine maßgeschneiderte praktische Sitzung
basierend auf Ihren Bedürfnissen und Zielen
Buchen Sie Ihre Demo

Erreichen Sie Ihre erste ISO 27001

Laden Sie unseren kostenlosen Leitfaden für eine schnelle und nachhaltige Zertifizierung herunter

Häufig gestellte Fragen zu NIST SP 800-53

Welche Daten schützt NIST SP 800-53?

Die Daten in Bundesnetzwerken können sensible Informationen enthalten, die für die laufende Funktion der US-Regierung unerlässlich sind.

Dazu können private Daten des Benutzers gehören, sogenannte personenbezogene Daten, deren Schutz ebenfalls wichtig ist und die durch NIST SP 800-171 geschützt sind.

NIST SP 800-53 ist ein systematischer Ansatz zum Schutz von Informations- und Computersystemen.

Zu den Systemen gehören:

  • Mobile Systeme
  • Systeme und Netzwerke, die Industrieprozesse steuern
  • Gesundheitssysteme
  • Cloud Computing
  • Internet der Dinge Geräte
  • Computersysteme

Die Arten von Daten, die geschützt werden können, variieren aufgrund der Vielfalt der Systeme und Organisationen.

Tipps zur Einhaltung von NIST SP 800-53

Die folgenden Best Practices helfen bei der Auswahl und Implementierung geeigneter Sicherheits- und Datenschutzkontrollen zur Einhaltung von NIST 800-53 SP.

  • Finden Sie heraus, über welche Art von Daten Ihr Unternehmen verfügt und wie diese empfangen, gepflegt und übermittelt werden. Es ist möglich, dass sensible Daten auf mehrere Anwendungen verteilt werden, wenn dies nicht erforderlich ist.
  • Es ist notwendig, die sensiblen Daten zu klassifizieren. Die Daten sollten entsprechend ihrem Wert und ihrer Sensibilität kategorisiert und gekennzeichnet werden. Weisen Sie für jedes Sicherheitsziel jedem Informationstyp einen niedrigen, mittleren oder hohen Auswirkungswert zu und kategorisieren Sie ihn dann auf der höchsten Auswirkungsstufe. FIPS 199 verfügt über Sicherheitskategorien und Auswirkungsstufen, die sich auf Ihre Ziele und Vorgaben beziehen. Automatisieren Sie die Erkennung und Klassifizierung, um den Prozess effizienter zu gestalten.
  • Führen Sie eine Risikobewertung durch, um Ihr Sicherheitsniveau zu beurteilen. Bei der Risikobewertung geht es darum, Risiken zu identifizieren, die Wahrscheinlichkeit ihres Auftretens und ihre potenziellen Auswirkungen zu bewerten, Maßnahmen zur Minderung dieser Risiken zu ergreifen und anschließend die Wirksamkeit dieser Maßnahmen zu bewerten.
  • Wenn Sie Ihre Richtlinien und Verfahren verbessern möchten, sollten Sie einen Plan dokumentieren. Die von Ihnen gewählten Steuerelemente richten sich nach Ihren Geschäftsanforderungen. Bei der Bestimmung des Umfangs und der Genauigkeit des Auswahlprozesses sollte das Ausmaß der Auswirkungen des zu mindernden Risikos berücksichtigt werden. Nehmen Sie sich die Zeit, Ihren Plan und Ihre Begründung für jede Wahl der Kontrolle und Richtlinie zu dokumentieren.
  • Die Schulung sollte fortlaufend erfolgen. Alle Mitarbeiter sollten darin geschult werden, Cyberangriffe zu erkennen und zu melden.
  • Ein fortlaufender Compliance-Prozess. Sie sollten Ihre Compliance durch regelmäßige Systemaudits aufrechterhalten und verbessern, nachdem Sie Ihr System in die Compliance gebracht haben.

Wann wurde NIST SP 800-53 veröffentlicht?

NIST SP 800-53 wurde erstmals im Februar 2005 veröffentlicht. Der treffende Name lautet „Empfohlene Sicherheitskontrollen für Bundesinformationssysteme“.

Einfach. Sicher. Nachhaltig.

Erleben Sie unsere Plattform in Aktion mit einer maßgeschneiderten praktischen Sitzung, die auf Ihre Bedürfnisse und Ziele zugeschnitten ist.

Buchen Sie Ihre Demo
img

ISMS.online unterstützt jetzt ISO 42001 – das weltweit erste KI-Managementsystem. Klicken Sie hier, um mehr zu erfahren