【しーえすえふ】
CSF(サイバーセキュリティフレームワーク) とは?
最終更新:
💡 6つの視点で、組織のセキュリティを考える
NISTが作成した、組織のサイバーセキュリティリスクを理解・評価・管理するための枠組み。CSF 2.0はガバナンス・識別・防御・検知・対応・復旧の6機能で目指す成果を整理する。
📌 このページのポイント
- CSF 2.0の中核は、ガバナンス・識別・防御・検知・対応・復旧の6機能
- 規模や業種を問わず、組織の状況に合わせて使える
- 目指す成果を整理する枠組みで、対策の方法を一律に指定しない
- 6機能は相互に関わり、順番に一度ずつ済ませる手順ではない
セキュリティのルールブックなの?
組織がどんな成果を目指すかを整理する枠組みだよ。CSF 2.0の中核には、ガバナンス・識別・防御・検知・対応・復旧の6機能がある。具体的な対策は、組織のリスクや目的に合わせて選ぶんだ。
ガバナンスって何をするの?
リスクへの方針や責任、役割を決め、伝えて、見直すことだよ。家の防犯にたとえれば、誰が何を守り、どんな備えをするかを家族で決めるようなもの。その方針がほかの5機能にも関わるんだ。
ほかの5つはどう考えるといい?
家の防犯なら、守るものやリスクを知るのが識別、鍵などで守るのが防御、異常を見つけるのが検知、被害に対処するのが対応、使える状態を取り戻すのが復旧というイメージだね。これは理解のためのたとえだよ。
この順番で一度ずつやれば終わり?
機能は相互に関わるので、単純な順番の手順ではないよ。方針の見直しやリスクの把握、防御、検知は続けて取り組む。対応と復旧も、事故が起きる前から実施できるよう備えるんだ。
小さな会社や日本の組織でも使える?
規模や業種、国に限定した枠組みではないよ。ただし全組織が同じ対策を選ぶわけではない。今の状態と目指す状態を比べ、組織の目的や法令なども考えて優先順位を決めるために使えるんだ。
まとめ:ざっくりこれだけ覚えればOK!
「CSF」って出てきたら「サイバーセキュリティリスクへの取組みを整理するNISTの枠組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Cybersecurity Framework」 = サイバーセキュリティの枠組み
💬 ここではNISTのCybersecurity Frameworkを指すよ。2.0ではGovernが加わり、中核の機能が6つになったんだ。