Biblioteka promptów NIST Cybersecurity Framework
Ta biblioteka promptów pomaga organizacjom wdrażać ramy NIST Cybersecurity Framework (CSF) 2.0, dobrowolne ramy zarządzania ryzykiem cyberbezpieczeństwa. Użyj…
O tej bibliotece promptów
Ta biblioteka promptów pomaga organizacjom wdrażać ramy NIST Cybersecurity Framework (CSF) 2.0, dobrowolne ramy zarządzania ryzykiem cyberbezpieczeństwa. Użyj tych promptów z ISMS Copilot, aby zbudować lub ulepszyć program cyberbezpieczeństwa zgodny z sześcioma podstawowymi funkcjami Framework.
NIST CSF 2.0 (wydany w 2024 r.) rozszerza się z pięciu do sześciu funkcji poprzez dodanie "Govern" i kładzie nacisk na integrację z zarządzaniem ryzykiem przedsiębiorstwa oraz bezpieczeństwem łańcucha dostaw.
Wdrażanie Framework
Ocena bieżącego profilu
Oceń naszą obecną postawę cyberbezpieczeństwa przy użyciu ram NIST CSF 2.0:
Kontekst organizacji:
- Branża: [sektor infrastruktury krytycznej lub inny]
- Wielkość organizacji: [liczba pracowników, lokalizacje, przychody]
- Środowisko ryzyka: [krajobraz zagrożeń, wymogi regulacyjne]
- Obecny poziom dojrzałości bezpieczeństwa: [podstawowy/rozwijający się/dojrzały/zaawansowany]
Dla każdej funkcji CSF 2.0 oceń obecny stan:
GOVERN (GV): Strategia zarządzania ryzykiem cyberbezpieczeństwa, role, polityki
- GV.OC: Kontekst organizacyjny i strategia zarządzania ryzykiem
- GV.RM: Strategia zarządzania ryzykiem zintegrowana z ryzykiem przedsiębiorstwa
- GV.RR: Role, obowiązki i uprawnienia
- GV.PO: Polityki, procesy i procedury
- GV.OV: Zarządzanie ryzykiem cyberbezpieczeństwa w łańcuchu dostaw
IDENTIFY (ID): Zrozumienie zasobów, ryzyka i podatności
- ID.AM: Zarządzanie zasobami (inwentaryzacja, klasyfikacja)
- ID.RA: Ocena ryzyka (zagrożenia, podatności, wpływ)
- ID.IM: Doskonalenie (wnioski, ciągłe doskonalenie)
PROTECT (PR): Zabezpieczenia ograniczające wpływ
- PR.AA: Zarządzanie tożsamością i kontrola dostępu
- PR.AT: Świadomość i szkolenia
- PR.DS: Bezpieczeństwo danych (ochrona w spoczynku i w tranzycie)
- PR.PS: Bezpieczeństwo platformy (bezpieczna konfiguracja, utrzymanie)
- PR.IR: Odporność infrastruktury technologicznej
DETECT (DE): Działania mające na celu wykrycie incydentów cyberbezpieczeństwa
- DE.CM: Ciągłe monitorowanie
- DE.AE: Analiza niepożądanych zdarzeń
RESPOND (RS): Działania podejmowane po wykryciu incydentu cyberbezpieczeństwa
- RS.MA: Zarządzanie incydentami
- RS.AN: Analiza incydentów
- RS.MI: Łagodzenie skutków incydentów
- RS.CO: Raportowanie i komunikacja dotycząca incydentów
RECOVER (RC): Plany odporności i przywracania
- RC.RP: Planowanie odzyskiwania
- RC.CO: Komunikacja w zakresie odzyskiwania
Dla każdej kategorii i podkategorii istotnej dla naszej organizacji:
- Obecny poziom wdrożenia (0=Nie wdrożono, 1=Częściowo, 2=Informowany o ryzyku, 3=Powtarzalny, 4=Adaptacyjny)
- Dowody wdrożenia (polityki, procedury, narzędzia, kontrolki)
- Luki i słabości
- Priorytet poprawy (Krytyczny/Wysoki/Średni/Niski)
Podsumuj ogólną dojrzałość według funkcji i przedstaw priorytetową mapę drogową ulepszeń.Opracowanie docelowego profilu
Zdefiniuj naszą docelową postawę cyberbezpieczeństwa (Docelowy Profil) przy użyciu NIST CSF 2.0:
Kontekst strategiczny:
- Cele biznesowe: [wzrost, transformacja cyfrowa, nowe rynki, fuzje i przejęcia]
- Apetyt na ryzyko: [konserwatywny/umiarkowany/agresywny]
- Czynniki regulacyjne: [wymogi zgodności]
- Krajobraz zagrożeń: [konkretne zagrożenia, z którymi się mierzymy]
- Ograniczenia zasobów: [budżet, personel, wiedza specjalistyczna]
- Harmonogram: [1 rok, 3 lata, 5 lat]
Dla każdej funkcji i kategorii CSF:
- Docelowy poziom wdrożenia (pożądany poziom dojrzałości)
- Uzasadnienie docelowego poziomu (dlaczego ten poziom jest odpowiedni dla naszego ryzyka)
- Priorytetowe wyniki i odniesienia informacyjne do wdrożenia
- Szacowane zasoby i harmonogram
- Zależności i wymagania wstępne
Utwórz Docelowy Profil, który równoważy redukcję ryzyka z możliwościami biznesowymi i rzeczywistością zasobów.
Uwzględnij konkretne obszary skupienia:
- Govern: Wzmocnienie nadzoru cyberbezpieczeństwa na poziomie zarządu, integracja z ERM
- Identify: Kompletna inwentaryzacja zasobów, przeprowadzanie corocznych ocen ryzyka
- Protect: Wdrożenie architektury zero trust, powszechne wdrożenie MFA
- Detect: Wdrożenie EDR/SIEM, ustanowienie SOC lub usługi MDR 24/7
- Respond: Opracowanie scenariuszy incydentów, przeprowadzanie ćwiczeń typu tabletop
- Recover: Osiągnięcie [celów RTO/RPO], testowanie DR co kwartał
Przeprowadź analizę luk: Bieżący vs. Docelowy Profil, podkreślając priorytetowe ulepszenia w celu zamknięcia luk.Funkcja GOVERN
Ramy zarządzania cyberbezpieczeństwem
Ustanów zarządzanie cyberbezpieczeństwem zgodnie z funkcją GOVERN NIST CSF 2.0:
GV.OC: Kontekst organizacyjny
- Misja i cele: [nasza misja biznesowa i jak cyberbezpieczeństwo ją wspiera]
- Krytyczne zasoby i funkcje: [co musi być chronione]
- Wymogi prawne, regulacyjne i umowne: [GDPR, HIPAA, PCI DSS, umowne SLA]
- Interesariusze: [klienci, organy regulacyjne, partnerzy, zarząd]
GV.RM: Strategia zarządzania ryzykiem
- Deklaracja apetytu na ryzyko cyberbezpieczeństwa: [akceptowalne vs. nieakceptowalne ryzyka]
- Integracja z zarządzaniem ryzykiem przedsiębiorstwa (ERM)
- Metodologia i częstotliwość oceny ryzyka
- Priorytety i kryteria traktowania ryzyka
- Raportowanie ryzyka do kierownictwa wyższego szczebla i zarządu
GV.RR: Role, obowiązki i uprawnienia
- CISO lub równoważny: [rola, linia raportowania, uprawnienia]
- Struktura zespołu ds. bezpieczeństwa: [SOC, GRC, inżynieria itp.]
- Obowiązki jednostek biznesowych: [co należy do biznesu]
- Nadzór zarządu: [komitet zarządu, częstotliwość spotkań, raportowanie]
- Role stron trzecich: [MSSP, konsultanci, audytorzy]
GV.PO: Polityki, procesy, procedury
- Ramy polityki bezpieczeństwa informacji
- Polityki dotyczące akceptowalnego użytkowania, kontroli dostępu, ochrony danych, reagowania na incydenty
- Dokumentacja i utrzymanie procedur
- Cykl zatwierdzania i przeglądu polityk
GV.OV: Zarządzanie ryzykiem cyberbezpieczeństwa w łańcuchu dostaw
- Polityka zarządzania ryzykiem w łańcuchu dostaw
- Wymogi bezpieczeństwa dla dostawców
- Ocena i monitorowanie ryzyka dostawców
- Klauzule bezpieczeństwa w umowach
- Bezpieczeństwo łańcucha dostaw oprogramowania (SBOM, skanowanie zależności)
Utwórz statut zarządzania, macierz RACI oraz dokument ram polityk.Funkcja IDENTIFY
Zarządzanie i klasyfikacja zasobów
Wdróż zarządzanie zasobami zgodnie z NIST CSF ID.AM:
ID.AM-01: Inwentaryzacja urządzeń i systemów fizycznych
- Serwery, stacje robocze, urządzenia mobilne, sprzęt sieciowy, IoT
- Atrybuty zasobów: właściciel, lokalizacja, funkcja, krytyczność
- Narzędzia automatycznego odkrywania: [CMDB, platforma zarządzania zasobami]
ID.AM-02: Inwentaryzacja platform i aplikacji oprogramowania
- Systemy operacyjne, aplikacje, subskrypcje SaaS
- Licencje i wersje oprogramowania
- Śledzenie końca życia
ID.AM-03: Organizacyjne przepływy komunikacji i danych
- Diagramy sieciowe i mapy przepływu danych
- Zewnętrzne systemy informacyjne i połączenia
- Ścieżki komunikacji i protokoły
ID.AM-04: Zewnętrzne systemy informacyjne
- Usługi chmurowe (IaaS, PaaS, SaaS)
- Partnerzy i połączone organizacje
- Umowy o udostępnianiu danych
ID.AM-05: Zasoby (sprzęt, urządzenia, dane, personel) priorytetyzowane
- Klasyfikacja krytyczności (Tier 1 krytyczny, Tier 2 ważny, Tier 3 rutynowy)
- Wpływ biznesowy w przypadku niedostępności
- Klasyfikacja danych (publiczne, wewnętrzne, poufne, ograniczone)
Utwórz kompleksowy rejestr zasobów z ocenami krytyczności i własnością dla naszego środowiska:
[Opisz infrastrukturę, aplikacje, dane, użytkowników]
Mapuj do odniesień informacyjnych: ISO 27001 A.8.1, CIS Controls 1-2, NIST SP 800-53 CM-8Program oceny ryzyka
Opracuj program oceny ryzyka zgodnie z NIST CSF ID.RA:
ID.RA-01: Podatności zasobów zidentyfikowane i udokumentowane
- Skanowanie podatności (wewnętrzne, zewnętrzne, aplikacyjne)
- Testy penetracyjne (częstotliwość: [roczne/półroczne])
- Oceny i audyty bezpieczeństwa
- SLA naprawy podatności (Krytyczne: X dni, Wysokie: Y dni)
ID.RA-02: Otrzymywanie informacji o zagrożeniach cybernetycznych z forów wymiany informacji
- Źródła informacji o zagrożeniach: [ISAC, źródła dostawców, open source]
- Analiza i integracja informacji o zagrożeniach
- Udostępnianie wskaźników zagrożeń partnerom i organom
ID.RA-03: Zagrożenia (wewnętrzne i zewnętrzne) zidentyfikowane i udokumentowane
- Modelowanie zagrożeń dla krytycznych zasobów i aplikacji
- Scenariusze ataków (ransomware, phishing, zagrożenie wewnętrzne, łańcuch dostaw)
- Taktyki, techniki i procedury przeciwników (MITRE ATT&CK)
ID.RA-04 do ID.RA-07: Analiza wpływu
- Potencjalne skutki zidentyfikowane i udokumentowane (poufność, integralność, dostępność)
- Określenie prawdopodobieństwa
- Ocena ryzyka (prawdopodobieństwo x wpływ)
- Decyzje dotyczące reakcji i traktowania ryzyka
- Akceptacja ryzyka szczątkowego
ID.RA-08 do ID.RA-10: Ciągłe doskonalenie
- Wnioski wyciągnięte z incydentów i ćwiczeń
- Aktualizacje oceny ryzyka na podstawie zmian (nowe systemy, zagrożenia, biznes)
- Profil ryzyka przekazywany interesariuszom
Nasze podejście do oceny ryzyka:
- Metodologia: [jakościowa/ilościowa/hybrydowa]
- Częstotliwość: [roczna ocena formalna, ciągłe monitorowanie]
- Zakres: [wszystkie systemy, systemy krytyczne, konkretne projekty]
- Narzędzia: [oprogramowanie do oceny ryzyka, platformy GRC]
Utwórz rejestr ryzyka, procedury oceny oraz szablony raportowania.Funkcja PROTECT
Zarządzanie tożsamością i dostępem
Wdróż zarządzanie tożsamością i kontrolę dostępu zgodnie z NIST CSF PR.AA:
PR.AA-01: Zarządzanie tożsamościami i poświadczeniami dla użytkowników, usług, sprzętu
- Zarządzanie użytkownikami (procesy onboardingu/zmiany roli/offboardingu)
- Zarządzanie kontami usługowymi i kluczami API
- Zarządzanie urządzeniami i certyfikatami
- Zarządzanie cyklem życia tożsamości
PR.AA-02: Uwierzytelnianie tożsamości
- Uwierzytelnianie wieloskładnikowe (MFA) dla [wszystkich użytkowników / dostępu zdalnego / kont uprzywilejowanych]
- Technologie uwierzytelniania: [SSO, SAML, OAuth, FIDO2]
- Polityki haseł (długość, złożoność, brak wymuszonej rotacji zgodnie z NIST 800-63B)
- Strategia uwierzytelniania bezhasłowego
PR.AA-03 do PR.AA-06: Autoryzacja i zarządzanie dostępem
- Kontrola dostępu oparta na rolach (RBAC) lub kontrola dostępu oparta na atrybutach (ABAC)
- Egzekwowanie zasady najmniejszych uprawnień
- Zarządzanie dostępem uprzywilejowanym (PAM) dla kont administracyjnych
- Przeglądy dostępu (częstotliwość: [kwartalna/roczna])
- Proces żądania i zatwierdzania dostępu
- Segregacja obowiązków dla wrażliwych funkcji
PR.AA-07: Federacyjna tożsamość i udostępnianie atrybutów
- Wdrożenie SSO: [Okta, Azure AD, Google Workspace]
- Dostęp federacyjny dla partnerów i klientów
- Kontrola dostępu oparta na atrybutach dla zasobów chmurowych
Nasze środowisko:
- Liczba użytkowników: [pracownicy, kontraktorzy, klienci]
- Systemy tożsamości: [Active Directory, Entra ID, Okta, niestandardowe]
- Użytkownicy uprzywilejowani: [liczba, role]
- Krytyczne systemy wymagające wzmożonej kontroli dostępu: [lista]
Utwórz politykę IAM, procedury provisioningu oraz macierz kontroli dostępu.Ochrona danych
Wdróż środki bezpieczeństwa danych zgodnie z NIST CSF PR.DS:
PR.DS-01: Ochrona danych w spoczynku
- Standardy szyfrowania: [AES-256, TDE dla baz danych]
- Szyfrowanie całych dysków dla punktów końcowych
- Szyfrowanie kopii zapasowych i archiwów
- Zarządzanie i rotacja kluczy
PR.DS-02: Ochrona danych w tranzycie
- TLS 1.2+ dla ruchu internetowego
- VPN dla zdalnego dostępu: [IPsec, WireGuard]
- Szyfrowana poczta (S/MIME, PGP) dla poufnych komunikacji
- Bezpieczny transfer plików (SFTP, FTPS)
PR.DS-03 do PR.DS-05: Zarządzanie zasobami i konfiguracją
- Utylizacja zasobów i sanityzacja nośników (wymazywanie, niszczenie)
- Bezpieczne podstawy konfiguracji (CIS Benchmarks, przewodniki hardeningu dostawców)
- Zarządzanie konfiguracją i kontrola zmian
- Ochrona przed nieautoryzowanymi zmianami (FIM, kontrola wersji)
PR.DS-06 do PR.DS-08: Integralność i dostępność danych
- Mechanizmy sprawdzania integralności (haszowanie, podpisy cyfrowe)
- Separacja środowisk deweloperskich, testowych i produkcyjnych
- Procedury tworzenia kopii zapasowych i przywracania (częstotliwość, retencja, testowanie)
PR.DS-09 do PR.DS-11: Monitorowanie ochrony danych i zgodność
- Zapobieganie utracie danych (DLP) dla wrażliwych danych
- Monitorowanie nieautoryzowanego eksfiltracji danych
- Zgodność z ochroną danych (GDPR, CCPA, HIPAA)
Nasze środowisko danych:
- Rodzaje danych i klasyfikacja: [dane osobowe klientów, dane płatnicze, własność intelektualna, dane publiczne]
- Lokalizacje przechowywania: [baz danych on-prem, przechowywanie w chmurze, aplikacje SaaS]
- Przepływy danych: [zbieranie, przetwarzanie, udostępnianie, retencja]
Utwórz politykę ochrony danych, standardy szyfrowania oraz reguły DLP.Funkcja DETECT
Program ciągłego monitorowania
Ustanów ciągłe monitorowanie zgodnie z NIST CSF DE.CM:
DE.CM-01 do DE.CM-03: Monitorowanie sieci i systemów
- Monitorowanie sieci (analiza ruchu, IDS/IPS)
- Monitorowanie systemów (dzienniki zdarzeń, wydajność, konfiguracje)
- Monitorowanie środowiska fizycznego (jeśli dotyczy: centra danych, obiekty)
DE.CM-04 do DE.CM-05: Wykrywanie złośliwej aktywności
- Wykrywanie złośliwego kodu (antywirus, EDR)
- Wykrywanie nieautoryzowanego kodu mobilnego, sprzętu, oprogramowania
- Analiza anomalii i zachowań (UEBA)
DE.CM-06 do DE.CM-09: Możliwości i zakres monitorowania
- Monitorowanie zewnętrznych dostawców usług (bezpieczeństwo dostawcy, zgodność z SLA)
- Monitorowanie podatności i skanowanie (ciągłe, nie tylko okresowe)
- Podstawowe konfiguracje do monitorowania (normalne vs. anomalne)
- Kompleksowy zakres obejmujący wszystkie krytyczne zasoby
Architektura monitorowania:
- Źródła logów: [serwery, urządzenia sieciowe, aplikacje, chmura, punkty końcowe]
- Centralizacja logów: [platforma SIEM, zarządzanie logami]
- Narzędzia monitorowania: [EDR, NDR, SIEM, skanery podatności]
- Zakres: [SOC 24/7, godziny pracy, automatyczne powiadamianie]
Przypadki użycia i alerty monitorowania:
- Nieudane próby uwierzytelnienia (brute force, credential stuffing)
- Eskalacja uprawnień
- Wskaźniki ruchu lateralnego
- Wzorce eksfiltracji danych
- Wskaźniki malware i ransomware
- Zmiany konfiguracji w krytycznych systemach
- Próby wykorzystania podatności
Utwórz politykę monitorowania, bibliotekę przypadków użycia, procedury dostrajania alertów oraz macierz eskalacji.Analiza niepożądanych zdarzeń
Wdróż analizę niepożądanych zdarzeń zgodnie z NIST CSF DE.AE:
DE.AE-01: Podstawowe wartości operacji sieciowych i oczekiwane przepływy danych
- Normalne wzorce ruchu i wartości bazowe
- Oczekiwane zachowania użytkowników
- Typowa wydajność systemów i wykorzystanie zasobów
DE.AE-02 do DE.AE-04: Wykrywanie i korelacja zdarzeń
- Analiza wykrytych zdarzeń w celu zrozumienia celów i metod ataku
- Korelacja zdarzeń z wielu źródeł (reguły korelacji SIEM)
- Określenie wpływu zdarzeń (dotkliwość, zakres, dotknięte zasoby)
DE.AE-05 do DE.AE-08: Powiadamianie i reakcja
- Zdefiniowane progi alertów incydentów (kiedy eskalować do incydentu)
- Deklaracja i dokumentacja incydentu po osiągnięciu progów
- Udostępnianie informacji interesariuszom zgodnie z planem komunikacji
- Testowanie i doskonalenie procesów wykrywania
Nasze możliwości wykrywania:
- SIEM: [platforma, źródła logów, reguły korelacji]
- Integracja threat intelligence: [źródła, dopasowywanie IOC]
- Zespół analizy: [analitycy SOC, struktura tier 1/2/3 lub MSSP]
- Objętość alertów i wskaźnik fałszywych pozytywów: [obecny stan]
Utwórz playbook analizy zdarzeń:
- Procedury triażu alertów
- Kroki dochodzeniowe według typu alertu
- Kryteria eskalacji (kiedy alert staje się incydentem)
- Wymogi dokumentacyjne
- Ciągłe doskonalenie (dostrajanie alertów, nowe detekcje)
Mapuj do MITRE ATT&CK pod kątem pokrycia detekcjami taktyk i technik.Funkcja RESPOND
Program zarządzania incydentami
Opracuj zarządzanie incydentami zgodnie z NIST CSF RS.MA:
RS.MA-01 do RS.MA-02: Plan reagowania na incydenty i jego realizacja
- Plan reagowania na incydenty udokumentowany i zatwierdzony
- Role i obowiązki w reagowaniu na incydenty (dowódca incydentu, techniczny, komunikacja, prawny)
- Realizacja reagowania na incydenty zgodnie z planem
- Procedury obsługi incydentów (wykrywanie, analiza, powstrzymanie, eliminacja, odzyskiwanie)
RS.MA-03 do RS.MA-05: Komunikacja i zarządzanie interesariuszami
- Udostępnianie informacji o incydencie odpowiednim interesariuszom (wewnętrznym, klientom, organom regulacyjnym, organom ścigania)
- Koordynacja z wewnętrznymi i zewnętrznymi interesariuszami
- Dobrowolne udostępnianie informacji społecznościom zewnętrznym (ISAC, grupy threat intelligence)
Ramowy plan reagowania na incydenty:
1. Przygotowanie
- Zespół reagowania na incydenty: [członkowie, rotacja dyżurów]
- Narzędzia i zasoby: [narzędzia forensyczne, systemy kopii zapasowych, kanały komunikacji]
- Playbooki reagowania na incydenty według scenariuszy (ransomware, naruszenie danych, DDoS, zagrożenie wewnętrzne)
2. Wykrywanie i analiza
- Źródła wykrywania incydentów (alerty monitorowania, zgłoszenia użytkowników, threat intel)
- Klasyfikacja i ocena dotkliwości incydentu (Krytyczny/Wysoki/Średni/Niski)
- Wstępna analiza i określenie zakresu
3. Powstrzymanie, eliminacja, odzyskiwanie
- Krótkoterminowe powstrzymanie (izolacja dotkniętych systemów)
- Długoterminowe powstrzymanie (łatanie, wzmacnianie)
- Eliminacja (usunięcie malware, zamknięcie podatności, usunięcie dostępu atakującego)
- Odzyskiwanie i przywracanie (przebudowa systemów, przywracanie z czystych kopii zapasowych, powrót do normalnych operacji)
4. Działania poincydentowe
- Przegląd wniosków (co zadziałało, co nie, jak ulepszyć)
- Przechowywanie dowodów do celów prawnych i regulacyjnych
- Aktualizacja threat intelligence i reguł detekcji
Nasze kontekst reagowania na incydenty:
- Historia incydentów: [typy i częstotliwość incydentów, z którymi się mierzyliśmy]
- MTTR: [obecny średni czas rozwiązania]
- Wymogi komunikacyjne: [przepisy dotyczące powiadamiania o naruszeniach, SLA dla klientów]
Utwórz plan reagowania na incydenty, playbooki dla typowych scenariuszy, szablony komunikacji oraz harmonogram szkoleń (ćwiczenia typu tabletop, symulacje).Funkcja RECOVER
Planowanie odzyskiwania
Opracuj możliwości odzyskiwania zgodnie z NIST CSF RC.RP:
RC.RP-01 do RC.RP-03: Realizacja planu odzyskiwania
- Plan odzyskiwania realizowany podczas lub po incydencie cyberbezpieczeństwa
- Strategia odzyskiwania zgodna z planami ciągłości działania i odzyskiwania po awarii
- Osiągnięcie celów czasu i punktu odzyskiwania (cele RTO/RPO: [określ])
RC.RP-04 do RC.RP-05: Aktualizacje i ulepszenia
- Aktualizacja planu odzyskiwania na podstawie wyciągniętych wniosków
- Integracja planowania odzyskiwania z zarządzaniem incydentami
Ramowy plan odzyskiwania:
1. Analiza wpływu na biznes
- Krytyczne funkcje biznesowe: [zidentyfikuj krytyczne procesy]
- Maksymalny dopuszczalny czas przestoju (MTD): [według funkcji]
- Cel czasu odzyskiwania (RTO): [docelowy czas przywrócenia]
- Cel punktu odzyskiwania (RPO): [akceptowalna utrata danych]
2. Strategie odzyskiwania
- Odzyskiwanie danych: [procedury tworzenia kopii zapasowych i przywracania]
- Odzyskiwanie systemów: [przebudowa, przywracanie z obrazu, przełączenie na site DR]
- Alternatywne przetwarzanie: [obejścia manualne, operacje w trybie obniżonej funkcjonalności]
- Usługi odzyskiwania stron trzecich: [DRaaS, site zimny/ciepły/gorący]
3. Procedury odzyskiwania
- Procedury odzyskiwania krok po kroku dla krytycznych systemów
- Sekwencja odzyskiwania i zależności
- Kroki walidacji i testowania
- Procedury wycofania w przypadku niepowodzenia odzyskiwania
4. Testowanie odzyskiwania
- Scenariusze testowe (odzyskiwanie po ransomware, awaria infrastruktury, uszkodzenie danych)
- Częstotliwość testów: [roczny pełny test DR, kwartalne testy komponentów]
- Dokumentacja i wyniki testów
- Usuwanie luk na podstawie wyników testów
5. Komunikacja podczas odzyskiwania
- Komunikacja wewnętrzna (aktualizacje statusu, postęp odzyskiwania)
- Komunikacja z klientami (status usługi, oczekiwany czas przywrócenia)
- Aktualizacje dla interesariuszy (kierownictwo, zarząd, organy regulacyjne)
Nasze priorytety odzyskiwania:
- Systemy krytyczne Tier 1: [muszą zostać odzyskane w ciągu X godzin]
- Ważne systemy Tier 2: [muszą zostać odzyskane w ciągu Y godzin]
- Rutynowe systemy Tier 3: [odzyskanie w ciągu Z dni]
Utwórz plany odzyskiwania, harmonogram testów oraz szablony komunikacji dla scenariuszy odzyskiwania.Poziomy wdrożenia i mapa drogowa
Ocena i postęp poziomów wdrożenia
Oceń nasz poziom wdrożenia NIST CSF i zaplanuj postęp:
Poziomy CSF reprezentują dojrzałość organizacji w zarządzaniu ryzykiem cyberbezpieczeństwa:
Poziom 1: Częściowy
- Zarządzanie ryzykiem: Ad hoc, reaktywne
- Zintegrowane zarządzanie ryzykiem: Ograniczona świadomość
- Udział zewnętrzny: Ograniczona lub brak współpracy
- Personel: Ograniczona świadomość cyberbezpieczeństwa
Poziom 2: Informowany o ryzyku
- Zarządzanie ryzykiem: Zatwierdzone polityki, nie wszystkie spójne
- Zintegrowane zarządzanie ryzykiem: Świadomość ryzyka cybernetycznego na poziomie organizacji
- Udział zewnętrzny: Organizacja zna podmioty zewnętrzne
- Personel: Świadomość ról i obowiązków
Poziom 3: Powtarzalny
- Zarządzanie ryzykiem: Formalne polityki, regularnie aktualizowane
- Zintegrowane zarządzanie ryzykiem: Podejście na poziomie organizacji, decyzje oparte na ryzyku
- Udział zewnętrzny: Regularna współpraca i wymiana informacji
- Personel: Odpowiednio zasoby i przeszkolony
Poziom 4: Adaptacyjny
- Zarządzanie ryzykiem: Adaptacyjne, ciągłe doskonalenie
- Zintegrowane zarządzanie ryzykiem: Świadomość ryzyka w czasie rzeczywistym w całej organizacji
- Udział zewnętrzny: Proaktywna wymiana i współpraca
- Personel: Cyberbezpieczeństwo jest częścią kultury organizacyjnej
Ocena obecnego poziomu:
- Poziom ogólny: [1-4]
- Poziom programu zarządzania ryzykiem: [oceń]
- Poziom zintegrowanego zarządzania ryzykiem: [oceń]
- Poziom udziału zewnętrznego: [oceń]
- Poziom personelu: [oceń]
Docelowy poziom: [pożądany poziom dojrzałości]
Uzasadnienie: [dlaczego ten poziom odpowiada naszemu apetytowi na ryzyko i zasobom]
Plan postępu:
- Rok 1: Osiągnięcie poziomu [X]
- Działania: [sformalizowanie polityk, wdrożenie narzędzi, szkolenie personelu]
- Rok 2: Osiągnięcie poziomu [Y]
- Działania: [integracja z ERM, nawiązanie partnerstw zewnętrznych, ciągłe doskonalenie]
- Rok 3: Osiągnięcie poziomu [Z]
- Działania: [zdolności adaptacyjne, monitorowanie w czasie rzeczywistym, kultura cyberbezpieczeństwa]
Utwórz mapę drogową postępu poziomów z kamieniami milowymi, wymaganiami zasobowymi i wskaźnikami sukcesu.NIST CSF jest elastyczny i skalowalny. Organizacje każdej wielkości i sektora mogą z niego korzystać. Zacznij od miejsca, w którym jesteś, priorytetyzuj na podstawie ryzyka i stopniowo dąż do docelowego poziomu dojrzałości.