Diventa Autore per CoreTech | Scopri di più
06/06/22 CoreTech Blog
Un framework di sicurezza informatica è un insieme di linee guida per gli ambienti aziendali per gestire la sicurezza in modo efficace. I quadri di sicurezza informatica sono adattivi e di solito coprono molteplici aspetti dei programmi di sicurezza informatica, inclusi controlli di sicurezza, misure di salvaguardia e mitigazione appropriate, attività appropriate, programmi di gestione del rischio, tecnologia di protezione, monitoraggio continuo, nonché pianificazione della risposta agli incidenti di sicurezza informatica e pianificazione del ripristino. Possono essere applicati a vari sistemi informativi e possono aiutare a gestire fornitori di servizi esterni. Tali framework non si concentrano sul Web, ma possono essere applicati alla sicurezza Web e mostrano anche come deve far parte del quadro generale.
È un malinteso comune che i framework di sicurezza informatica siano metodologie destinate solo alle grandi organizzazioni. In ambienti di grandi dimensioni, sono indispensabili, ma possono essere utilizzati con lo stesso successo come base per le piccole organizzazioni del settore privato, aiutando le parti interessate a concentrarsi su ciò che è importante nella loro posizione di sicurezza informatica.
Il termine quadro di sicurezza informatica è molto generico e può essere applicato a diversi tipi di linee guida. Di seguito sono riportati alcuni dei più diffusi framework di sicurezza informatica:
Per vedere come la sicurezza web si inserisce in un quadro di sicurezza informatica, possiamo prendere come esempio il NIST CSF. Sebbene il NIST CSF potrebbe non essere la soluzione ideale per la tua organizzazione e potresti invece decidere di seguire un framework diverso, l'approccio di base rimane lo stesso.
Per utilizzare efficacemente il NIST CSF o qualsiasi altro framework di sicurezza informatica nella tua organizzazione, non puoi concentrarti solo sulla sicurezza web. La sicurezza web è e sarà sempre parte del quadro più ampio. Il NIST CSF ha lo scopo di raggiungere la comprensione organizzativa in tutte le aree della sicurezza informatica, non solo la sicurezza web, e per aiutarti a progettare politiche di sicurezza che intrecciano tutti gli aspetti insieme.
Il NIST CSF è composto da tre parti. Il Framework Core è un insieme di attività di sicurezza informatica, risultati desiderati e riferimenti comuni. Presenta standard, linee guida e pratiche in un modo che consente di comunicare le attività e i risultati della sicurezza informatica a tutti i livelli dell'organizzazione. Contiene quattro elementi: Funzioni, Categorie, Sottocategorie e Riferimenti informativi. I livelli di implementazione del quadro si concentrano sul rischio di sicurezza informatica e sui processi per gestirlo. Il profilo del quadro contiene risultati ripetibili in base alle esigenze aziendali selezionate dalle categorie e sottocategorie del quadro.
Per vedere chiaramente come il NIST CSF si applica alla sicurezza web, è meglio guardare alla struttura delle funzioni Framework Core. Al livello più alto del Core ci sono le seguenti funzioni: Identifica, Proteggi, Rileva, Rispondi e Recupera. Ciascuna delle funzioni contiene diverse categorie, ad esempio la funzione Identifica contiene categorie quali Asset Management, Business Environment, Governance, Risk Assessment, Risk Management Strategy e Supply Chain Risk Management. Ognuna di queste categorie ha sottocategorie specifiche che definiscono i risultati desiderati.
Nessuno degli elementi NIST CSF è pensato specificamente per il web, ma molti di essi si applicano anche alla sicurezza web. Ecco alcuni esempi notevoli: