رفتن به محتوا
ارزیابی رایگان سطح حمله بیرونی سازمان شماثبت درخواست
نت‌گارد — اسکنر آسیب‌پذیری و هاردنینگ

چارچوب NIST CSF 2.0 چیست؟ راهنمای چارچوب امنیت سایبری NIST

چارچوب NIST CSF 2.0 چیست؟ شش کارکرد آن از جمله Govern، پروفایل‌ها و سطوح، نگاشت به ISO 27001 و CIS Controls و کاربرد آن در سازمان‌های ایرانی.

نویسنده: نت‌گاردبه‌روزرسانی: ۹ دقیقه مطالعهRead in English

جلد مقاله چارچوب NIST CSF 2.0 و شش کارکرد چارچوب امنیت سایبری NIST

چارچوب NIST CSF (NIST Cybersecurity Framework) مجموعه‌ای داوطلبانه از «نتایج مطلوب» امنیت سایبری است که مؤسسه ملی استاندارد و فناوری آمریکا (NIST) منتشر می‌کند تا سازمان‌ها بتوانند ریسک سایبری خود را بشناسند، اولویت‌بندی کنند و با زبانی مشترک درباره آن با مدیران ارشد گفت‌وگو کنند. نسخه NIST CSF 2.0 در فوریه ۲۰۲۴ منتشر شد و مهم‌ترین تغییر آن افزوده‌شدن کارکرد ششم، یعنی «حاکمیت» (Govern)، به پنج کارکرد قبلی است.

ارزش اصلی CSF در این است که به‌جای دیکته‌کردن ابزار یا پیکربندی خاص، می‌گوید سازمان باید به «چه» برسد و انتخاب «چگونه» را به خود سازمان می‌سپارد. به همین دلیل، چارچوب امنیت سایبری NIST برای سازمان‌های ایرانی هم یک نقشه راه سبک و قابل‌انطباق است که می‌توان آن را کنار ISO 27001 و الزامات ملی به کار گرفت. در ادامه ساختار نسخه ۲، پروفایل‌ها و سطوح، نگاشت به استانداردهای دیگر و جایگاه مدیریت آسیب‌پذیری و هاردنینگ را مرور می‌کنیم.

NIST CSF 2.0 چیست و چه تفاوتی با نسخه‌های قبلی دارد؟

نسخه اول این چارچوب در سال ۲۰۱۴ و با تمرکز بر زیرساخت‌های حیاتی آمریکا منتشر شد و نسخه 1.1 در سال ۲۰۱۸ آن را تکمیل کرد. در نسخه 2.0 دامنه به‌طور رسمی به همه سازمان‌ها، در هر اندازه و هر صنعت، گسترش یافت. مهم‌ترین تغییرات عبارت‌اند از:

  • افزودن کارکرد Govern: موضوعاتی مثل راهبرد ریسک، نقش‌ها و مسئولیت‌ها، سیاست‌ها و نظارت که قبلاً پراکنده بودند، حالا یک کارکرد مستقل دارند.
  • تأکید بر ریسک زنجیره تأمین: مدیریت ریسک تأمین‌کنندگان و محصولات شخص ثالث به یک دسته اختصاصی در Govern تبدیل شد.
  • بازآرایی دسته‌ها: برای مثال در Protect دسته‌ای با عنوان «امنیت پلتفرم» (Platform Security) شکل گرفت که پیکربندی امن، نگهداری نرم‌افزار و ثبت لاگ را در خود دارد.
  • منابع کمکی: راهنماهای شروع سریع (Quick Start Guides)، نمونه‌های پیاده‌سازی (Implementation Examples) و مراجع اطلاعاتی آنلاین برای نگاشت به استانداردهای دیگر.

ساختار سه‌لایه: کارکرد، دسته، زیردسته

هسته چارچوب (CSF Core) سلسله‌مراتبی است: ۶ کارکرد (Function)، ۲۲ دسته (Category) و ۱۰۶ زیردسته (Subcategory). هر زیردسته یک نتیجه مشخص را بیان می‌کند؛ مثلاً ID.RA-01 می‌گوید آسیب‌پذیری‌های دارایی‌ها شناسایی، اعتبارسنجی و ثبت می‌شوند. این ساختار باعث می‌شود بتوانید وضعیت سازمان را در سطح جزئی بسنجید و همزمان برای هیئت‌مدیره در سطح کلان گزارش بدهید.

شش کارکرد NIST CSF 2.0 و دسته‌های اصلی

شش کارکرد را نباید مراحل خطی دانست؛ آن‌ها همزمان اجرا می‌شوند و Govern مانند چتری بر بقیه اشراف دارد.

اینفوگرافیک شش کارکرد چارچوب NIST CSF 2.0 شامل حاکمیت، شناسایی، محافظت، تشخیص، پاسخ و بازیابی
شش کارکرد چارچوب NIST CSF 2.0
کارکرد کد دسته‌های اصلی (در سطح کلان)
حاکمیت (Govern) GV زمینه سازمانی، راهبرد مدیریت ریسک، نقش‌ها و مسئولیت‌ها، سیاست، نظارت، ریسک زنجیره تأمین
شناسایی (Identify) ID مدیریت دارایی، ارزیابی ریسک، بهبود
محافظت (Protect) PR هویت و کنترل دسترسی، آگاهی و آموزش، امنیت داده، امنیت پلتفرم، تاب‌آوری زیرساخت
تشخیص (Detect) DE پایش مداوم، تحلیل رویدادهای نامطلوب
پاسخ (Respond) RS مدیریت رخداد، تحلیل رخداد، گزارش و ارتباطات، مهار رخداد
بازیابی (Recover) RC اجرای طرح بازیابی، ارتباطات بازیابی

حاکمیت (Govern)

این کارکرد مشخص می‌کند امنیت سایبری چگونه به اهداف کسب‌وکار گره می‌خورد: چه کسی پاسخ‌گوست، اشتهای ریسک سازمان چقدر است و سیاست‌ها چگونه تدوین و بازبینی می‌شوند. بدون Govern، بقیه کارکردها به مجموعه‌ای از پروژه‌های فنی بی‌ارتباط تبدیل می‌شوند.

شناسایی و محافظت (Identify و Protect)

شناسایی یعنی دانستن اینکه چه دارایی‌هایی دارید، چه آسیب‌پذیری‌هایی روی آن‌هاست و کدام ریسک‌ها اهمیت بیشتری دارند. محافظت یعنی اعمال کنترل‌هایی مثل احراز هویت قوی، مدیریت دسترسی، رمزنگاری داده، پیکربندی امن و وصله (Patch) به‌موقع.

تشخیص، پاسخ و بازیابی (Detect، Respond و Recover)

این سه کارکرد به این سؤال پاسخ می‌دهند که اگر حمله‌ای رخ داد، چقدر سریع متوجه می‌شوید، چگونه آن را مهار می‌کنید و با چه سرعتی به وضعیت عادی برمی‌گردید. پایش لاگ‌ها، طرح پاسخ به رخداد و پشتیبان‌گیری آزموده‌شده در این بخش قرار می‌گیرند.

پروفایل‌ها و سطوح (Profiles و Tiers) در NIST CSF

پروفایل سازمانی: وضعیت فعلی و وضعیت هدف

پروفایل (Profile) تصویری از سازمان بر اساس نتایج هسته CSF است. «پروفایل فعلی» (Current Profile) نشان می‌دهد امروز به کدام نتایج رسیده‌اید و «پروفایل هدف» (Target Profile) نشان می‌دهد با توجه به ریسک و اولویت‌های کسب‌وکار به کجا می‌خواهید برسید. فاصله این دو، برنامه اقدام شما را می‌سازد. نسخه ۲ مفهوم «پروفایل جامعه» (Community Profile) را هم معرفی کرده که یک صنعت یا گروه می‌تواند به‌عنوان الگوی مشترک تدوین کند.

سطوح پیاده‌سازی (Implementation Tiers)

سطوح، میزان بلوغ و یکپارچگی رویکرد مدیریت ریسک را توصیف می‌کنند و برای مقایسه سازمان‌ها یا نمره‌دهی طراحی نشده‌اند:

  1. سطح ۱ – جزئی (Partial): مدیریت ریسک موردی و واکنشی است.
  2. سطح ۲ – آگاه از ریسک (Risk Informed): مدیریت ریسک تأیید شده اما در کل سازمان یکپارچه نیست.
  3. سطح ۳ – تکرارپذیر (Repeatable): سیاست‌ها رسمی‌اند و به‌طور منظم به‌روزرسانی می‌شوند.
  4. سطح ۴ – انطباقی (Adaptive): سازمان بر اساس درس‌آموخته‌ها و شاخص‌ها مداوم خود را بهبود می‌دهد.

استفاده از NIST CSF در سازمان‌های ایرانی

CSF داوطلبانه است و به قانون یا نهاد ناظر خاصی وابسته نیست؛ بنابراین یک سازمان ایرانی می‌تواند آن را به‌عنوان چارچوب مرجع (Reference Framework) برای ساختاردهی برنامه امنیتی به کار بگیرد. در عمل، بسیاری از تیم‌ها از CSF برای «زبان مشترک» و گزارش به مدیریت، از ISO 27001 برای نظام مدیریت و گواهی‌نامه و از الزامات ملی مانند الزامات افتا برای تکالیف قانونی استفاده می‌کنند. CSF جایگزین این الزامات نیست، ولی ساختار خوبی برای سازمان‌دهی شواهد آن‌ها فراهم می‌کند.

مسیر پیشنهادی برای شروع:

  1. دامنه را تعیین کنید: کل سازمان، یک واحد کسب‌وکار یا یک سامانه حیاتی.
  2. با کارکرد Govern شروع کنید: مالک ریسک، اشتهای ریسک و نقش‌ها را مکتوب کنید.
  3. پروفایل فعلی را با مصاحبه، بررسی مستندات و شواهد فنی (مثل نتایج اسکن) تکمیل کنید.
  4. پروفایل هدف را بر اساس ریسک، الزامات قانونی و بودجه تعریف کنید.
  5. شکاف‌ها را اولویت‌بندی کنید و برنامه اقدام با مسئول و زمان‌بندی بنویسید.
  6. پیشرفت را با شاخص‌های قابل‌اندازه‌گیری پایش و پروفایل را به‌طور دوره‌ای بازبینی کنید.

متن کامل چارچوب و منابع کمکی آن در وب‌سایت NIST در دسترس است.

نگاشت NIST CSF به ISO 27001 و CIS Controls

اگر سازمان شما پیش‌تر سراغ استاندارد ISO 27001 یا CIS Controls رفته باشد، بخش بزرگی از کار CSF انجام شده است. NIST نگاشت‌های رسمی (Informative References) را به‌صورت آنلاین منتشر می‌کند و CIS Controls v8.1 هم برای هم‌راستایی با CSF 2.0 به‌روزرسانی شده است. جدول زیر نمونه‌هایی کلی از این نگاشت را نشان می‌دهد:

کارکرد CSF نمونه کنترل ISO/IEC 27001:2022 نمونه CIS Controls v8.1
Govern بندهای ۴ تا ۶، 5.1 سیاست‌ها، 5.19 تا 5.23 تأمین‌کنندگان کنترل 15 مدیریت ارائه‌دهندگان خدمات
Identify 5.9 فهرست دارایی‌ها، 8.8 مدیریت آسیب‌پذیری‌های فنی کنترل‌های 1، 2 و 7
Protect 5.15 کنترل دسترسی، 8.9 مدیریت پیکربندی، 8.13 پشتیبان‌گیری کنترل‌های 3، 4، 5، 6 و 14
Detect 8.15 ثبت لاگ، 8.16 فعالیت‌های پایش کنترل‌های 8 و 13
Respond 5.24 تا 5.28 مدیریت رخداد کنترل 17
Recover 5.29 و 5.30 تداوم و آمادگی ICT کنترل 11 بازیابی داده

این نگاشت‌ها یک‌به‌یک و کامل نیستند؛ از آن‌ها برای پرهیز از دوباره‌کاری استفاده کنید، نه به‌عنوان اثبات انطباق.

جایگاه مدیریت آسیب‌پذیری و هاردنینگ در CSF

مدیریت آسیب‌پذیری و مقاوم‌سازی (هاردنینگ) دو نقطه‌ای هستند که چارچوب امنیت سایبری NIST از حرف به عمل می‌رسد:

  • Identify / مدیریت دارایی (ID.AM): فهرست به‌روز سخت‌افزار، نرم‌افزار و سرویس‌ها پیش‌نیاز هر اسکن و هر سیاست است.
  • Identify / ارزیابی ریسک (ID.RA): شناسایی، اعتبارسنجی و ثبت آسیب‌پذیری‌ها و اولویت‌بندی آن‌ها بر اساس احتمال بهره‌برداری و اثر کسب‌وکاری. جزئیات این چرخه را در چرخه مدیریت آسیب‌پذیری ببینید.
  • Protect / امنیت پلتفرم (PR.PS): اعمال رویه‌های مدیریت پیکربندی، نگهداری و وصله نرم‌افزار و حذف نرم‌افزار غیرمجاز؛ یعنی همان کاری که در راهنمای هاردنینگ سیستم و مبنای CIS Benchmark انجام می‌شود.
  • Identify / بهبود (ID.IM) و Detect / پایش مداوم (DE.CM): اسکن مجدد پس از اصلاح، کشف انحراف پیکربندی (Configuration Drift) و استفاده از نتایج برای بهبود مستمر.

چه شواهدی برای ممیزی آماده کنیم؟

برای این زیردسته‌ها معمولاً این شواهد خواسته می‌شود: گزارش‌های دوره‌ای اسکن آسیب‌پذیری، خط مبنای پیکربندی امن (Baseline) هر نوع سیستم، درصد انطباق با آن، زمان میانگین رفع آسیب‌پذیری‌های بحرانی و سوابق تأیید رفع با اسکن مجدد.

نت‌گارد چگونه به پیاده‌سازی NIST CSF کمک می‌کند

نت‌گارد بخش فنی کارکردهای Identify و Protect را پوشش می‌دهد: اسکن آسیب‌پذیری با و بدون احراز هویت روی سرورها، تجهیزات شبکه، اندپوینت‌ها و پایگاه‌های داده، ممیزی پیکربندی بر اساس CIS Benchmark و خط مبنای سفارشی، کشف انحراف پیکربندی، کشف سطح حمله بیرونی و اولویت‌بندی ریسک‌محور با اطلاعات بهره‌برداری. یافته‌ها به NIST، ISO 27001 و PCI DSS نگاشت می‌شوند و گزارش‌های مدیریتی و فنی به فارسی و انگلیسی تولید می‌شود؛ امکان استقرار داخلی (On-Premises) و ایزوله نیز وجود دارد. برای آشنایی با این قابلیت‌ها صفحه انطباق امنیتی را ببینید یا با ما تماس بگیرید.

سوالات متداول

آیا NIST CSF گواهی‌نامه دارد؟

خیر. NIST CSF یک چارچوب داوطلبانه است و برخلاف ISO 27001 فرایند صدور گواهی رسمی برای آن وجود ندارد. سازمان‌ها می‌توانند خودارزیابی کنند یا از مشاور مستقل برای ارزیابی پروفایل فعلی و هدف کمک بگیرند. اگر به گواهی‌نامه قابل‌ارائه به مشتری یا کارفرما نیاز دارید، معمولاً CSF را برای ساختاردهی برنامه و ISO 27001 را برای گواهی‌نامه به کار می‌برند.

تفاوت NIST CSF و ISO 27001 چیست؟

ISO 27001 استاندارد بین‌المللی نظام مدیریت امنیت اطلاعات (ISMS) است که الزامات قابل‌ممیزی و ۹۳ کنترل پیوست A دارد و به گواهی‌نامه منجر می‌شود. NIST CSF نتایج مطلوب را در شش کارکرد توصیف می‌کند و انعطاف بیشتری در روش پیاده‌سازی دارد. این دو رقیب نیستند؛ CSF زبان گزارش به مدیریت را ساده می‌کند و ISO 27001 نظام مدیریتی و چرخه بهبود را رسمی می‌سازد.

کارکرد Govern در NIST CSF 2.0 چیست؟

Govern کارکرد جدید نسخه ۲ است و تعیین می‌کند راهبرد، انتظارات و سیاست‌های امنیت سایبری سازمان چگونه تعریف، ابلاغ و پایش می‌شوند. دسته‌های آن شامل زمینه سازمانی، راهبرد مدیریت ریسک، نقش‌ها و مسئولیت‌ها، سیاست، نظارت و مدیریت ریسک زنجیره تأمین است. هدف آن این است که امنیت سایبری به‌عنوان بخشی از مدیریت ریسک سازمان دیده شود، نه صرفاً موضوعی فنی.

آیا سازمان‌های ایرانی می‌توانند از NIST CSF استفاده کنند؟

بله. CSF رایگان، داوطلبانه و مستقل از فناوری است و برای سازمان‌های خارج از آمریکا هم کاربرد دارد. سازمان‌های ایرانی می‌توانند آن را به‌عنوان چارچوب مرجع برای ساختاردهی برنامه امنیتی و گزارش به مدیریت به کار ببرند و همزمان الزامات ملی مانند افتا و استانداردهایی مثل ISO 27001 را رعایت کنند. CSF جایگزین تکالیف قانونی نیست و فقط به نظم‌دادن آن‌ها کمک می‌کند.

پیاده‌سازی NIST CSF از کجا شروع می‌شود؟

بهترین نقطه شروع تعیین دامنه و تکمیل کارکرد Govern است: مالک ریسک، اشتهای ریسک و نقش‌ها را مشخص کنید. سپس پروفایل فعلی را با شواهد واقعی مثل فهرست دارایی‌ها و نتایج اسکن آسیب‌پذیری بسازید، پروفایل هدف را تعریف کنید و شکاف‌ها را بر اساس ریسک اولویت‌بندی کنید. راهنماهای شروع سریع NIST برای سازمان‌های کوچک نیز نقطه آغاز مناسبی است.

  • #چارچوب NIST CSF
  • #NIST CSF 2.0 چیست
  • #چارچوب امنیت سایبری NIST
  • #کارکرد Govern
  • #پروفایل NIST CSF
  • #انطباق امنیتی
  • #NIST Cybersecurity Framework

ببینید مهاجمان چه چیزی می‌بینند — پیش از آن‌که آن‌ها ببینند

یک ارزیابی رایگان از سطح حمله بیرونی و گزارش اولویت‌بندی‌شده از مهندسان امنیت ما دریافت کنید.