La révision 2 du cadre NIST 800-37 modernise la gestion des risques de cybersécurité en intégrant l'automatisation, la surveillance en temps réel et l'évaluation des risques liés à la vie privée dans son processus standard en six étapes.
● Les différences clés par rapport à la version précédente incluent l'introduction de méthodes d'évaluation dynamiques, le support ciblé des contrôles de confidentialité et l'ajout d'une annexe dédiée à la gestion des risques de la chaîne d'approvisionnement.
● L'application efficace de ces directives nécessite un engagement formel de la direction pour uniformiser les processus d'évaluation à l'échelle de l'entreprise et l'utilisation de l'automatisation pour rationaliser la surveillance continue des contrôles.
● Le logiciel de création de diagrammes EdrawMax soutient la mise en œuvre de ce cadre complexe en fournissant des modèles NIST prêts à l'emploi et des bibliothèques de formes spécifiques pour visualiser les niveaux de risque et faciliter la coordination entre les équipes techniques et exécutives.
Demandez un résumé à l'IA
Une cybersécurité robuste est essentielle pour les organisations gouvernementales et du secteur privé opérant dans le paysage des menaces actuel. Pour aider les organisations à gérer les risques de sécurité de l'information, le National Institute of Standards and Technology (NIST) publie des normes et des lignes directrices largement adoptées. NIST 800-37 Révision 2 représente une mise à jour récente du guide fondamental du Risk Management Framework (RMF).
Cet article fournit un aperçu approfondi de NIST 800 37 Rev 2, explorant ce qui a changé et les meilleures pratiques pour utiliser les nouvelles directives. Nous soulignerons également comment le logiciel de diagrammes EdrawMax peut soutenir la mise en œuvre.
Partie 1 : Qu'est-ce que le NIST ?

Le NIST est une agence fédérale non réglementaire opérant sous le Département du Commerce. Le NIST développe des normes de mesure et des programmes technologiques depuis plus d'un siècle qui renforcent la sécurité économique et la sécurité publique. Dans le domaine de la cybersécurité, le NIST publie des normes et des meilleures pratiques destinées à être adoptées par le gouvernement et l'industrie. Ces ressources sont développées grâce à une collaboration public-privé avec des experts de premier plan.
Partie 2 : Aperçu de NIST 800-37 Rev 2
NIST 800-37 Révision 2 représente une mise à jour du populaire Risk Management Framework publié pour la première fois en 2010. La révision de 2018 vise à intégrer davantage la sécurité de l'information dans les activités de gestion des risques organisationnels plus larges. Elle fournit des lignes directrices pour évaluer, sélectionner, mettre en œuvre, évaluer, autoriser et surveiller les contrôles de sécurité.
Bien que les concepts fondamentaux du RMF restent inchangés, la mise à jour apporte clarté et profondeur à la mise en œuvre du processus. L'orientation au niveau de l'entreprise vise à faciliter une meilleure communication et coordination entre les dirigeants, les responsables des risques et le personnel au niveau des systèmes.
Partie 3 : Différences majeures entre NIST 800-37 Rev 2 et Rev 1
Bien que la Révision 2 conserve le même cadre de base en 6 étapes, des améliorations notables ont été apportées tout au long :
Étape 1 : Catégoriser les systèmes ajoute des directives d'évaluation des risques liés à la vie privée
Étape 2 : Sélectionner les contrôles incluant la priorisation de l'impact pour la sélection des contrôles
Étape 3 : Mettre en œuvre les contrôles met l'accent sur l'aspect continu de la mise en œuvre
Étape 4 : Évaluer les contrôles introduit des méthodes d'évaluation dynamique
Étape 5 : Autoriser les systèmes fournit une liste de contrôle du dossier d'autorisation
Étape 6 : Surveiller les contrôles met en évidence la surveillance automatisée et en temps réel
Les différences clés supplémentaires incluent :
- Des définitions plus claires pour les rôles clés de gestion des risques
- Alignement avec les publications NIST incluant 800-39, 800-160, 800-53 Rev 5
- Ajout de support pour la sélection des contrôles de confidentialité
- Plus de détails sur l'héritage des contrôles des contrôles communs
- Une nouvelle annexe couvrant la gestion des risques de la chaîne d'approvisionnement
Dans l'ensemble, les changements favorisent l'intégration de l'entreprise, l'automatisation et la sensibilisation continue aux risques - crucial pour les environnements de menaces modernes.
Partie 4 : Meilleures pratiques pour la mise en œuvre de NIST 800-37 Rev 2
Les organisations visant à maximiser leur utilisation des directives mises à jour devraient considérer ces meilleures pratiques :
- Obtenir l'engagement de la direction pour intégrer le cadre à travers l'entreprise
- Aligner les politiques et procédures sur les rôles, responsabilités et terminologie du RMF
- Fournir une formation et des ressources adéquates au personnel exécutant les étapes du RMF
- Inventorier les systèmes et composants pour déterminer les catégories de sécurité
- Sélectionner les contrôles selon un processus documenté et reproductible
- Utiliser l'automatisation pour rationaliser l'évaluation, l'autorisation et la surveillance
- Maintenir une documentation complète et permettre un accès approprié
- Normaliser les processus d'évaluation à travers les types de systèmes
- Développer une vue au niveau de l'entreprise de la posture de sécurité
- Favoriser une communication ouverte entre les propriétaires de systèmes, les opérateurs et le personnel de sécurité
Les organisations qui institutionnalisent ces meilleures pratiques seront bien positionnées pour maintenir un programme de sécurité robuste face aux menaces en évolution.
Partie 5 : Créer un diagramme de gestion des risques avec EdrawMax
EdrawMax est une plateforme de diagrammes visuels qui peut aider les équipes à mieux comprendre et communiquer la mise en œuvre de NIST 800-37 Rev 2. Avec EdrawMax, les utilisateurs peuvent sélectionner parmi une bibliothèque de modèles de cadre NIST pour créer rapidement des visualisations de gestion des risques.
EdrawMax fournit une gamme de fonctionnalités pour créer efficacement des diagrammes professionnels du cadre NIST :
- Interface intuitive par glisser-déposer.
- Nombreuses bibliothèques de formes de gestion des risques.
- Aides au dessin intelligentes pour l'alignement et l'espacement.
- Thèmes de couleurs élégants et polices personnalisées.
- Capacité d'exporter en images, PDF ou HTML interactif.
Avec ces outils conviviaux, EdrawMax permet aux équipes techniques et non techniques de mieux saisir les normes NIST complexes grâce à des diagrammes visuels attrayants.
Voici les étapes pour créer un diagramme de gestion des risques avec EdrawMax :
Étape 1 :
Ouvrez EdrawMax et sélectionnez la catégorie "Gestion des risques" sous diagrammes. Parcourez les modèles pour en trouver un pertinent pour vos besoins, comme un modèle NIST 800-37.

Étape 2 :
Personnalisez le modèle en faisant glisser les formes appropriées depuis les bibliothèques de formes dans la barre latérale gauche. Ajoutez ou supprimez des formes pour correspondre à vos besoins spécifiques.

Étape 3 :
Saisissez du texte dans les formes pour étiqueter les éléments ou ajouter des descriptions. Redimensionnez, alignez et organisez proprement les formes et connecteurs sur le canevas.

Étape 4 :
Modifiez les couleurs des formes, les styles de lignes et les polices à l'aide des panneaux de formatage. Appliquez des couleurs personnalisées pour délimiter les niveaux de risque, les impacts, etc.

Étape 5 :
Cliquez sur "Enregistrer sous" pour stocker le modèle modifié pour une réutilisation et une modification futures.

Suivre ces étapes vous permet d'exploiter les modèles prêts à l'emploi dans EdrawMax pour créer efficacement des diagrammes de gestion des risques personnalisés et prêts à la publication qui résonnent avec les parties prenantes.
Conclusion
NIST 800-37 Révision 2 représente une mise à jour significative des processus de gestion des risques soutenant la cybersécurité. Les améliorations en matière d'automatisation, de communication et de vue d'ensemble de l'entreprise permettront une réponse plus agile aux menaces émergentes. Les organisations disposées à engager des ressources pour une mise en œuvre intégrée des directives peuvent considérablement renforcer leurs postures de sécurité.
Enfin, les logiciels de diagrammes comme EdrawMax favorisent la compréhension du cadre à travers l'ensemble du personnel. À mesure que les risques évoluent, les équipes des secteurs privé et public devraient exploiter l'expertise capturée dans les directives NIST 800-37 Rev 2.