Gestion des risques SI : Analyse du NIST 800-37 Rev 2

Cet article explore les nuances de NIST 800-37 Rev 2, NIST SP 800-37 Rev 2 et NIST 800-37 Rev 1, offrant des informations précieuses sur les dernières directives prescrites par le National Institute of Standards and Technology (NIST).

banner
robot TL;DR:

La révision 2 du cadre NIST 800-37 modernise la gestion des risques de cybersécurité en intégrant l'automatisation, la surveillance en temps réel et l'évaluation des risques liés à la vie privée dans son processus standard en six étapes.
    ● Les différences clés par rapport à la version précédente incluent l'introduction de méthodes d'évaluation dynamiques, le support ciblé des contrôles de confidentialité et l'ajout d'une annexe dédiée à la gestion des risques de la chaîne d'approvisionnement.
    ● L'application efficace de ces directives nécessite un engagement formel de la direction pour uniformiser les processus d'évaluation à l'échelle de l'entreprise et l'utilisation de l'automatisation pour rationaliser la surveillance continue des contrôles.
    ● Le logiciel de création de diagrammes EdrawMax soutient la mise en œuvre de ce cadre complexe en fournissant des modèles NIST prêts à l'emploi et des bibliothèques de formes spécifiques pour visualiser les niveaux de risque et faciliter la coordination entre les équipes techniques et exécutives.


Demandez un résumé à l'IA

Une cybersécurité robuste est essentielle pour les organisations gouvernementales et du secteur privé opérant dans le paysage des menaces actuel. Pour aider les organisations à gérer les risques de sécurité de l'information, le National Institute of Standards and Technology (NIST) publie des normes et des lignes directrices largement adoptées. NIST 800-37 Révision 2 représente une mise à jour récente du guide fondamental du Risk Management Framework (RMF).

Cet article fournit un aperçu approfondi de NIST 800 37 Rev 2, explorant ce qui a changé et les meilleures pratiques pour utiliser les nouvelles directives. Nous soulignerons également comment le logiciel de diagrammes EdrawMax peut soutenir la mise en œuvre.

Partie 1 : Qu'est-ce que le NIST ?

nist 800 37 rev 2 guidelines

Le NIST est une agence fédérale non réglementaire opérant sous le Département du Commerce. Le NIST développe des normes de mesure et des programmes technologiques depuis plus d'un siècle qui renforcent la sécurité économique et la sécurité publique. Dans le domaine de la cybersécurité, le NIST publie des normes et des meilleures pratiques destinées à être adoptées par le gouvernement et l'industrie. Ces ressources sont développées grâce à une collaboration public-privé avec des experts de premier plan.

Partie 2 : Aperçu de NIST 800-37 Rev 2

NIST 800-37 Révision 2 représente une mise à jour du populaire Risk Management Framework publié pour la première fois en 2010. La révision de 2018 vise à intégrer davantage la sécurité de l'information dans les activités de gestion des risques organisationnels plus larges. Elle fournit des lignes directrices pour évaluer, sélectionner, mettre en œuvre, évaluer, autoriser et surveiller les contrôles de sécurité.

Bien que les concepts fondamentaux du RMF restent inchangés, la mise à jour apporte clarté et profondeur à la mise en œuvre du processus. L'orientation au niveau de l'entreprise vise à faciliter une meilleure communication et coordination entre les dirigeants, les responsables des risques et le personnel au niveau des systèmes.

Partie 3 : Différences majeures entre NIST 800-37 Rev 2 et Rev 1

Bien que la Révision 2 conserve le même cadre de base en 6 étapes, des améliorations notables ont été apportées tout au long :

Étape 1 : Catégoriser les systèmes ajoute des directives d'évaluation des risques liés à la vie privée

Étape 2 : Sélectionner les contrôles incluant la priorisation de l'impact pour la sélection des contrôles

Étape 3 : Mettre en œuvre les contrôles met l'accent sur l'aspect continu de la mise en œuvre

Étape 4 : Évaluer les contrôles introduit des méthodes d'évaluation dynamique

Étape 5 : Autoriser les systèmes fournit une liste de contrôle du dossier d'autorisation

Étape 6 : Surveiller les contrôles met en évidence la surveillance automatisée et en temps réel

Les différences clés supplémentaires incluent :

  • Des définitions plus claires pour les rôles clés de gestion des risques
  • Alignement avec les publications NIST incluant 800-39, 800-160, 800-53 Rev 5
  • Ajout de support pour la sélection des contrôles de confidentialité
  • Plus de détails sur l'héritage des contrôles des contrôles communs
  • Une nouvelle annexe couvrant la gestion des risques de la chaîne d'approvisionnement

Dans l'ensemble, les changements favorisent l'intégration de l'entreprise, l'automatisation et la sensibilisation continue aux risques - crucial pour les environnements de menaces modernes.

Partie 4 : Meilleures pratiques pour la mise en œuvre de NIST 800-37 Rev 2

Les organisations visant à maximiser leur utilisation des directives mises à jour devraient considérer ces meilleures pratiques :

  • Obtenir l'engagement de la direction pour intégrer le cadre à travers l'entreprise
  • Aligner les politiques et procédures sur les rôles, responsabilités et terminologie du RMF
  • Fournir une formation et des ressources adéquates au personnel exécutant les étapes du RMF
  • Inventorier les systèmes et composants pour déterminer les catégories de sécurité
  • Sélectionner les contrôles selon un processus documenté et reproductible
  • Utiliser l'automatisation pour rationaliser l'évaluation, l'autorisation et la surveillance
  • Maintenir une documentation complète et permettre un accès approprié
  • Normaliser les processus d'évaluation à travers les types de systèmes
  • Développer une vue au niveau de l'entreprise de la posture de sécurité
  • Favoriser une communication ouverte entre les propriétaires de systèmes, les opérateurs et le personnel de sécurité

Les organisations qui institutionnalisent ces meilleures pratiques seront bien positionnées pour maintenir un programme de sécurité robuste face aux menaces en évolution.

Partie 5 : Créer un diagramme de gestion des risques avec EdrawMax

EdrawMax est une plateforme de diagrammes visuels qui peut aider les équipes à mieux comprendre et communiquer la mise en œuvre de NIST 800-37 Rev 2. Avec EdrawMax, les utilisateurs peuvent sélectionner parmi une bibliothèque de modèles de cadre NIST pour créer rapidement des visualisations de gestion des risques.

EdrawMax fournit une gamme de fonctionnalités pour créer efficacement des diagrammes professionnels du cadre NIST :

  • Interface intuitive par glisser-déposer.
  • Nombreuses bibliothèques de formes de gestion des risques.
  • Aides au dessin intelligentes pour l'alignement et l'espacement.
  • Thèmes de couleurs élégants et polices personnalisées.
  • Capacité d'exporter en images, PDF ou HTML interactif.

Avec ces outils conviviaux, EdrawMax permet aux équipes techniques et non techniques de mieux saisir les normes NIST complexes grâce à des diagrammes visuels attrayants.

Voici les étapes pour créer un diagramme de gestion des risques avec EdrawMax :

Étape 1 :

Ouvrez EdrawMax et sélectionnez la catégorie "Gestion des risques" sous diagrammes. Parcourez les modèles pour en trouver un pertinent pour vos besoins, comme un modèle NIST 800-37.

risk management templates

Étape 2 :

Personnalisez le modèle en faisant glisser les formes appropriées depuis les bibliothèques de formes dans la barre latérale gauche. Ajoutez ou supprimez des formes pour correspondre à vos besoins spécifiques.

risk management diagram

Étape 3 :

Saisissez du texte dans les formes pour étiqueter les éléments ou ajouter des descriptions. Redimensionnez, alignez et organisez proprement les formes et connecteurs sur le canevas.

add labels

Étape 4 :

Modifiez les couleurs des formes, les styles de lignes et les polices à l'aide des panneaux de formatage. Appliquez des couleurs personnalisées pour délimiter les niveaux de risque, les impacts, etc.

format colors

Étape 5 :

Cliquez sur "Enregistrer sous" pour stocker le modèle modifié pour une réutilisation et une modification futures.

export and save

Suivre ces étapes vous permet d'exploiter les modèles prêts à l'emploi dans EdrawMax pour créer efficacement des diagrammes de gestion des risques personnalisés et prêts à la publication qui résonnent avec les parties prenantes.

Conclusion

NIST 800-37 Révision 2 représente une mise à jour significative des processus de gestion des risques soutenant la cybersécurité. Les améliorations en matière d'automatisation, de communication et de vue d'ensemble de l'entreprise permettront une réponse plus agile aux menaces émergentes. Les organisations disposées à engager des ressources pour une mise en œuvre intégrée des directives peuvent considérablement renforcer leurs postures de sécurité.

Enfin, les logiciels de diagrammes comme EdrawMax favorisent la compréhension du cadre à travers l'ensemble du personnel. À mesure que les risques évoluent, les équipes des secteurs privé et public devraient exploiter l'expertise capturée dans les directives NIST 800-37 Rev 2.

Daniel Belisario
Daniel Belisario Jun 12, 26
Partager les articles:
download EdrawMax EdrawMax online
main page