【にすとさいばーせきゅりてぃふれーむわーく】
NISTサイバーセキュリティフレームワーク とは?
最終更新:
💡 セキュリティ対策の共通言語
米国国立標準技術研究所(NIST)が公開する、組織のサイバーセキュリティリスクを理解・評価し、対策の優先順位や関係者との共有に役立てる枠組み。CSF 2.0は統治・識別・防御・検知・対応・復旧の6機能で成果を整理する。
📌 このページのポイント
- CSF 2.0の6機能は、統治・識別・防御・検知・対応・復旧。順番に一度ずつ終える工程ではない
- 業種・規模を問わず使える。目指す成果を示し、具体的な実現方法は組織に合わせて選ぶ
- 現在と目標のプロファイルを比較し、リスクに応じて改善を優先する
- ティアはリスクの統治・管理の実践を表す4段階。認証や安全性の点数ではない
NISTサイバーセキュリティフレームワークって、何なの?
組織がサイバーリスクを理解し、対策の優先順位を考えて関係者と共有するための枠組みだよ。CSFと略すんだ。全組織に同じ作業を課すチェックリストではなく、「どういう成果を目指すか」を整理するものなんだ。
どんな項目があるの?
CSF 2.0には、統治(Govern)、識別(Identify)、防御(Protect)、検知(Detect)、対応(Respond)、復旧(Recover)の6機能があるよ。統治は方針や責任を定め、ほかの5機能の取り組みを支える。識別は資産やリスクを理解し、防御は保護対策、検知は異常の発見・分析、対応は事故への対処、復旧は影響を受けた業務などの回復だよ。
識別から復旧まで、順番に進めれば終わるの?
6機能は相互に関係していて、同時に取り組むんだ。方針の見直しや監視などは継続し、対応と復旧はいつでも動けるよう準備しておく。2024年の2.0で追加された統治も、最後に行う6番目の工程ではないよ。
法律で使わなきゃいけないものなの?
実際にはどうやって使うの?
まず対象の範囲を決め、現在の成果を「現在のプロファイル」、目指す成果を「目標のプロファイル」に整理する。その差を調べ、重要なリスクから改善計画を立てるんだ。実行後も状況に合わせて更新していくよ。
ティアって、安全性のレベルのこと?
ティア1〜4は、サイバーリスクの統治・管理をどれほど体系的に行っているかを表すものだよ。部分的、リスク情報に基づく、繰り返し可能、適応的という実践の違いを共有できる。安全性の点数や合否ではなく、リスクや費用対効果などに合わせて考えるんだ。
まとめ:ざっくりこれだけ覚えればOK!
「NISTサイバーセキュリティフレームワーク」って出てきたら「組織のサイバーリスクと対策を整理し、共有するための枠組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「NIST Cybersecurity Framework」 = NISTのサイバーセキュリティの枠組み
💬 最初の版は2014年に重要インフラを対象として公開されたよ。2024年公開のCSF 2.0では、あらゆる業種・規模の組織を対象とすることが明確になったんだ