【にすとさいばーせきゅりてぃふれーむわーく】

NISTサイバーセキュリティフレームワーク とは?

最終更新:
💡 セキュリティ対策の共通言語

米国国立標準技術研究所(NIST)が公開する、組織のサイバーセキュリティリスクを理解・評価し、対策の優先順位や関係者との共有に役立てる枠組み。CSF 2.0は統治・識別・防御・検知・対応・復旧の6機能で成果を整理する。

📌 このページのポイント
CSF 2.0:相互に支える6機能 統治 Govern 方針・責任 識別 Identify 資産・リスク 防御 Protect 保護対策 検知 Detect 発見・分析 対応 Respond 事故に対処 復旧 Recover 業務を回復 統治が他の5機能の方針を支える 並行して取り組み、継続して見直す
機能名と中心的な内容を示す概念図。6機能は順番に終える工程ではない。対応・復旧も常に準備し、事故発生時に実行する。
ペンギン先生 ペンギン先生
組織がサイバーリスクを理解し、対策の優先順位を考えて関係者と共有するための枠組みだよ。CSFと略すんだ。全組織に同じ作業を課すチェックリストではなく、「どういう成果を目指すか」を整理するものなんだ。
ひよこ ひよこ
どんな項目があるの?
ペンギン先生 ペンギン先生
CSF 2.0には、統治(Govern)、識別(Identify)、防御(Protect)、検知(Detect)、対応(Respond)、復旧(Recover)の6機能があるよ。統治は方針や責任を定め、ほかの5機能の取り組みを支える。識別は資産やリスクを理解し、防御は保護対策、検知は異常の発見・分析、対応は事故への対処、復旧は影響を受けた業務などの回復だよ。
ひよこ ひよこ
識別から復旧まで、順番に進めれば終わるの?
ペンギン先生 ペンギン先生
6機能は相互に関係していて、同時に取り組むんだ。方針の見直しや監視などは継続し、対応と復旧はいつでも動けるよう準備しておく。2024年の2.0で追加された統治も、最後に行う6番目の工程ではないよ。
ひよこ ひよこ
法律で使わなきゃいけないものなの?
ペンギン先生 ペンギン先生
多くの組織は自主的に利用しているけど、政府の要件や取引先の契約などで参照される場合もあるよ。自分に適用される要件は別に確認しよう。NIST自身がCSF対応を認証してくれる制度ではないし、使うだけで対策が完了するわけでもないんだ。
ひよこ ひよこ
実際にはどうやって使うの?
ペンギン先生 ペンギン先生
まず対象の範囲を決め、現在の成果を「現在のプロファイル」、目指す成果を「目標のプロファイル」に整理する。その差を調べ、重要なリスクから改善計画を立てるんだ。実行後も状況に合わせて更新していくよ。
ひよこ ひよこ
ティアって、安全性のレベルのこと?
ペンギン先生 ペンギン先生
ティア1〜4は、サイバーリスクの統治・管理をどれほど体系的に行っているかを表すものだよ。部分的、リスク情報に基づく、繰り返し可能、適応的という実践の違いを共有できる。安全性の点数や合否ではなく、リスクや費用対効果などに合わせて考えるんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「NISTサイバーセキュリティフレームワーク」って出てきたら「組織のサイバーリスクと対策を整理し、共有するための枠組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「NIST Cybersecurity Framework」 = NISTのサイバーセキュリティの枠組み
💬 最初の版は2014年に重要インフラを対象として公開されたよ。2024年公開のCSF 2.0では、あらゆる業種・規模の組織を対象とすることが明確になったんだ

参考資料

← 用語集にもどる