TL, DR:
| NIST SP 800-137 bietet einen strukturierten Rahmen für die kontinuierliche Überwachung der Informationssicherheit (ISCM) auf drei Organisationsebenen: Ebene 1 für Governance, Ebene 2 für Missions- und Geschäftsprozesse und Ebene 3 für den Betrieb von Informationssystemen. |
| Die Implementierung erfolgt in sechs definierten Schritten: Definition der Überwachungsstrategie, Einrichtung des ISCM-Programms, Implementierung der Überwachungsfunktionen, Analyse und Berichterstattung der Ergebnisse, Reaktion auf die Ergebnisse und Überprüfung/Aktualisierung der Gesamtstrategie. |
| Das Rahmenwerk betont die Bedeutung der Automatisierung, da manuelle Überwachungsprozesse nicht skalierbar sind, um die Anforderungen moderner Sicherheitsumgebungen hinsichtlich Häufigkeit, Umfang und Zuverlässigkeit zu erfüllen. |
Das Nationale Institut für Standards und Technologie (NIST) ist seit Langem eine treibende Kraft bei der Gestaltung globaler Standards und der Beratung von Cybersicherheitsexperten. Das NIST hat wichtige Rahmenwerke und Richtlinien zur Identifizierung und Abwehr von Cyberbedrohungen entwickelt. Das NIST-Risikomanagement-Framework (RMF) bildet die übergeordnete Struktur, in die NIST 800-137 eingebettet ist, insbesondere als Schritt 6 des RMF-Lebenszyklus.
Eine dieser wichtigen Veröffentlichungen ist NIST SP 800-137, die den Prozess der kontinuierlichen Überwachung der Informationssicherheit (ISCM) beschreibt. Dieser Leitfaden bietet einen strukturierten Ansatz für die kontinuierliche Überwachung und eine bessere Transparenz des Sicherheitsstatus. Eine Checkliste für Compliance-Audits ergänzt NIST 800-137, indem sie überprüft, ob die Überwachungskontrollen selbst korrekt konzipiert und ausgeführt werden und somit die für die ISCM-Strategie erforderlichen Nachweise liefern.
In diesem Blogbeitrag gehen wir auf die Schlüsselkonzepte von NIST SP 800 137 (ISCM) und den Implementierungsprozess ein und geben Einblicke, wie man eine resiliente Organisation aufbaut.
Was ist NIST 800 137?
NIST 800-137 ist Teil der NIST Special Publication 800-Reihe und wurde erstmals 2011 unter dem Titel „Information Security Continuous Monitoring for Federal Information Systems and Organizations“ veröffentlicht. Sie beschreibt Strategien, Prozesse und bewährte Verfahren für Implementierung der kontinuierlichen Überwachung von Informationssystemen in Bundesbehörden. Sprinto’s NIST 800-53 compliance solution hilft Organisationen bei der Implementierung der Kontrollmechanismen, die ISCM kontinuierlich überwachen soll.
Die kontinuierliche Überwachung ist Bestandteil des umfassenderen Risikomanagement-Rahmenwerks. ISCM stellt sicher, dass die Sicherheitskontrollen wie vorgesehen funktionieren und die Sicherheitslage der Systeme den Risikotoleranzniveaus der Organisation entspricht. ISCM schafft Bewusstsein für Bedrohungen und bereitet Organisationen auf ein proaktives Risikomanagement vor . Die Integration von Daten aus der kontinuierlichen Überwachung in einen strategischen Risikomanagementansatz gewährleistet, dass Bedrohungsinformationen in fundierte Geschäftsentscheidungen einfließen.
Was ist der Anwendungsbereich von NIST 800 137?
Der NIST SP 800 137 konzentriert sich auf die detaillierte Bereitstellung von Leitlinien zur Implementierung der kontinuierlichen Überwachung von Informationssystemen der Bundesregierung. Er zielt außerdem darauf ab, die fortlaufende Überwachung in die umfassenderen Risikomanagementaktivitäten des öffentlichen Sektors zu integrieren. Die Prinzipien und Richtlinien sind jedoch branchenübergreifend anwendbar und von Nutzen für Organisationen und Unternehmen aller Sektoren, was die wachsende Notwendigkeit der kontinuierlichen Überwachung in der heutigen digitalen Welt widerspiegelt.
Was sind die Grundlagen von NIST 800 137?
Kapitel 2 der Publikation erläutert die Grundlagen von NIST 800-137. Es hebt Schlüsselkonzepte, Praktiken und Ansätze für die Implementierung des ISCM-Programms hervor. Zunächst wird erklärt, wie ISCM fundierte Entscheidungen im Risikomanagement ermöglicht und den Aktionsplan sowie Meilensteine, die Ressourcenpriorisierung und die Risikobewältigung unterstützt.
Außerdem werden vier Schlüsselkonzepte erläutert, die bei der Erstellung der ISCM-Strategie hilfreich sind. Schauen wir uns diese Konzepte genauer an:
1. Organisationsweite Sicht auf ISCM
Die organisationsweite Sichtweise des ISCM besagt, dass die kontinuierliche Überwachung Risikomanagementaktivitäten über verschiedene Organisationsebenen hinweg ermöglicht:
Stufe 1 (Governance- oder Organisationsebene)
Auf dieser Ebene werden die ISCM-Strategie, Richtlinien, Kennzahlen und weitere Governance-bezogene Entscheidungen festgelegt. Sie trägt dazu bei, die Ziele und Vorgaben für die Bewertung, Bewältigung und Überwachung unternehmensweiter Risiken zu definieren und diese mit den übergeordneten Geschäftsfunktionen und der Mission in Einklang zu bringen.
Tier 2 (Missions-/Geschäftsprozessebene)
Tier 2 konzentriert sich auf das Risikomanagement auf Geschäftsprozessebene. Die Organisation überwacht die Risikomanagementaktivitäten ihrer jeweiligen Geschäftsfunktionen. Das Informationssicherheitsprogramm wird durch den Einsatz verschiedener Kontrollen, beispielsweise aus dem Projektmanagement (z. B. NIST 800-53 ), gesteuert. Diese Kontrollen unterstützen alle Informationssysteme und werden regelmäßig überwacht, um Kennzahlen zu erfassen. Die gesammelten Informationen dienen anschließend als Grundlage für Governance-Entscheidungen auf Tier 1.
Tier 3 (Informationssystemebene)
Auf der dritten Ebene (Tier 3) konzentriert sich das Risikomanagement auf die Informationssystemebene. Es stellt sicher, dass die technischen, betrieblichen und organisatorischen Kontrollen effektiv funktionieren. Der Sicherheitsstatus von hybriden und gemeinsamen Kontrollen wird regelmäßig bewertet und überwacht, um Berichte über Vorfälle, Warnmeldungen und Informationen zu identifizierten Bedrohungen zu sammeln. Diese Informationen unterstützen sowohl die Aktivitäten der ersten (Tier 1) als auch der zweiten Ebene (Tier 2).
Darüber hinaus sind die ISCM-Aktivitäten der Stufe 3 eng mit Schritt 6 des Risikomanagement-Frameworks abgestimmt – Aktivitäten überwachen und dazu beitragen, eine starke Sicherheitslage für die Organisation aufrechtzuerhalten.
2. Laufende Systemautorisierung
Die kontinuierliche Systemautorisierung gewährleistet die Sicherheit der Informationssysteme angesichts sich ändernder Betriebsumgebungen und fortschreitender Bedrohungen. Sie verfolgt einen dynamischen Ansatz im Risikomanagement und wertet Informationen über neue Bedrohungen und Schwachstellen fortlaufend aus. Diese Daten dienen dazu, die notwendigen Sicherheitsanpassungen vorzunehmen, um neuen Risiken zu begegnen.
Das RMF trägt dazu bei, Aktivitäten zur Informationssystemsicherheit in den Systementwicklungslebenszyklus (SDLC) zu integrieren. Dieser dynamische Ansatz wandelt traditionelle statische Systemberechtigungen in einen kontinuierlichen Prozess um und unterstützt zeitnahe und effektive Risikoreaktionen.
3. Rolle der Automatisierung
Dieser Abschnitt von NIST SP 800 137 erklärt, dass Automatisierung dazu beiträgt, die Sicherheit effektiver zu verwalten, die Kosten zu senken und die Zuverlässigkeit der Überwachungsdaten zu erhöhen.
Automatisierung kann wiederkehrende und redundante manuelle Aufgaben übernehmen, große Mengen komplexer Daten analysieren und präzise Informationen liefern, die menschlichen Analysten möglicherweise entgehen. Dennoch ist menschliches Eingreifen bei Bedarf unerlässlich, und gut konzipierte Verfahren ersetzen dieses nicht.
In diesem Abschnitt werden auch einige wichtige Aspekte bei der Auswahl von ISCM-Tools erläutert, wie z. B. die Fähigkeit, Informationen aus verschiedenen Quellen zu sammeln, die Integration mit anderen Management- und Reaktionssystemen, die Bereitstellung anpassbarer Berichte, die Unterstützung der Einhaltung von Bundesgesetzen und anderen Gesetzen sowie die Konsolidierung von Daten in umfassenden Dashboards.
Check out this video to learn how Sprinto enables ongoing monitoring:
4. ISCM-Rollen und -Verantwortlichkeiten
Der letzte Abschnitt zu den Grundlagen behandelt die wichtigsten Rollen und Verantwortlichkeiten im ISCM-Programm. Die Bezeichnungen können je nach Organisation variieren, zu den wichtigsten Rollen und Verantwortlichkeiten gehören jedoch:
Leiter der Agentur
- Beteiligt sich an Aktivitäten auf hoher Ebene im Rahmen der Risikomanagementfunktion
Risikomanager (Funktion)
- Überwacht die ISCM-Strategie und das Programm.
- Prüft Statusberichte, um Entscheidungen zur Risikotoleranz zu ermöglichen.
- Fördert die abteilungsübergreifende Zusammenarbeit, um den Austausch sicherheitsrelevanter Informationen zu ermöglichen.
- Stellt sicher, dass Risikoinformationen unternehmensweit für alle Entscheidungen im Bereich der kontinuierlichen Überwachung genutzt werden.
Chief Information Officer (CIO)
- Leitet das ISCM-Programm, indem er/sie Erwartungen festlegt und die Umsetzung sicherstellt.
- Arbeitet mit den Genehmigungsbehörden zusammen, um optimale Ressourcen für ISCM sicherzustellen.
- Pflegt die Kommunikation mit anderen Organisationseinheiten.
Leitender Informationssicherheitsbeauftragter (SISO)
- Entwickelt und pflegt das ISCM-Programm, einschließlich Richtlinien und Verfahren für ein kontinuierliches Programm.
- Leitet die Aktivitäten des Konfigurationsmanagements
- Analysiert etwaige Sicherheitslücken
- Schult das Personal in der Implementierung von ISCM-Prozessen
Genehmigender Beamter (AO)
- Gewährleistet die systemweite Anwendung des ISCM-Programms
- Wertet Sicherheitsstatusberichte aus, um die Risikotoleranz zu bestimmen.
- Leitet Entscheidungen über die Neuzulassung im Falle wesentlicher Systemänderungen ein.
Informationssysteminhaber (ISO) / Informationsinhaber / -verwalter
- Entwickelt und dokumentiert die ISCM-Strategie für ihre spezifischen Systeme.
- Führt Bestandsaufnahmen von Systemen und Komponenten durch.
- Bewertet Sicherheitskontrollen und überprüft die Angemessenheit von Informationssystemen
- Führt Korrekturmaßnahmen durch, um die Systemautorisierung aufrechtzuerhalten.
Gemeinsamer Kontrollanbieter
- Dokumentiert und verwaltet die laufende Überwachung gemeinsamer Kontrollen.
- Beteiligt sich am Konfigurationsmanagement
- Führt Sicherheitsauswirkungsanalysen und Abhilfemaßnahmen für gängige Kontrollen durch.
Informationssystemsicherheitsbeauftragter (ISSO)
- Unterstützt den ISO bei seinen ISCM-Aufgaben
Sicherheitskontrollbewerter (SCO)
- Liefert Beiträge zu allen sicherheitsrelevanten Informationen im ISCM-Programm.
- Erstellt und übermittelt ein Sicherheitsbewertung Plan
- Führt Sicherheitskontrollbewertungen durch und aktualisiert Bewertungsberichte.
Sicherstellung der fortlaufenden Einhaltung des NIST CSF
NIST 800 137: Schritte zur Implementierung des ISCM-Prozesses
Der Prozess zur Umsetzung der ISCM-Strategie wird in Kapitel 3 der Publikation beschrieben. Er umfasst die Erstellung eines Aktionsplans, gefolgt von der Implementierung des ISCM-Programms sowie dessen regelmäßiger Überprüfung und Aktualisierung.
Der ISCM-Implementierungsprozess umfasst sechs Schritte:
1. Die ISCM-Strategie definieren
Die Entwicklung einer ISCM-Strategie ist entscheidend für die Erstellung und Implementierung eines ISCM-Programms. Sie muss alle Organisationsebenen – Governance, Geschäftsprozesse und Informationssysteme – umfassen, um fundierte Entscheidungen auf jeder Ebene zu ermöglichen. Standardisierte Richtlinien und Verfahren werden auf höheren Ebenen entwickelt und unternehmensweit implementiert. Jede Ebene muss die Wirksamkeit der Sicherheitskontrollen bewerten und die Sicherheitskennzahlen überwachen.
Die Rollen und Verantwortlichkeiten sind klar definiert, um die ISCM-Strategie zu unterstützen. Die Strategie wird regelmäßig überprüft, um sie an die Risikotoleranz und den Sicherheitsstatus anzupassen.
2. Einrichtung des ISCM-Programms
Das ISCM-Programm unterstützt die ISCM-Strategie, indem es risikobasierte Entscheidungen ermöglicht und die Risikotoleranz aufrechterhält. Zu den Zielen des Programms gehören die Erkennung und Analyse von Anomalien, Bedrohungen und Schwachstellen, um einen besseren Überblick über die Assets zu gewinnen und Sicherheit und Compliance zu gewährleisten.
In diesem Schritt werden Kennzahlen definiert und in festgelegten Abständen überwacht, um die Leistung kontinuierlich zu kontrollieren und Risiken zu managen. Die ISCM-Architektur wird zudem so entwickelt, dass sie die Datenerfassung, -analyse und -berichterstattung unterstützt.
3. Implementieren Sie das ISCM-Programm
Die Implementierungsphase umfasst das Sammeln von Sicherheitsinformationen und die Analyse kritischer Kriterien und Kennzahlen. Dazu gehört die Durchführung von Kontrollbewertungen für alle Arten von Kontrollen – Management-, Betriebs- und technische Kontrollen – sowie die Berichterstattung der Ergebnisse gemäß den Richtlinien.
Daten aus verschiedenen Quellen wie Personen, Prozessen, Technologien und bestehenden Berichten fließen auch in andere Prozesse ein, beispielsweise in das Patch-Management. Automatisierungstools werden nach Möglichkeit eingesetzt, um diesen Prozess zu optimieren und den Bedarf an menschlichen Eingriffen zu minimieren.
Streamline NIST CSF implementation with Sprinto
4. Ergebnisse analysieren und berichten
In dieser Phase entwickeln Organisationen Prozesse zur Analyse sicherheitsrelevanter Informationen und Ergebnisse aus der kontinuierlichen Überwachung. Dies umfasst die Festlegung von Berichtsinhalten, -format und -häufigkeit.
Die Meldewege sind definiert, und die Berichte werden an Führungskräfte wie CIOs und Sicherheitsbeauftragte weitergeleitet, damit diese fundierte, datenbasierte Entscheidungen treffen können. Diese Analysen dienen außerdem der Aktualisierung von Sicherheitsplänen und der Einhaltung von Compliance-Anforderungen.
5. Auf die Ergebnisse reagieren
Nach der Analyse der Sicherheitsinformationen aus dem Monitoring wählen Organisationen Risikobewältigungsstrategien und entscheiden, ob sie Risiken akzeptieren, übertragen, vermeiden oder mindern. Jede Ebene koordiniert ihre Reaktionen und Sicherheitsmanagementaktivitäten.
Auf Stufe 1 beinhaltet die Reaktion üblicherweise eine Änderung/Aktualisierung der Sicherheitsrichtlinien, während auf Stufe 2 die Verantwortlichen zusätzliche Daten anfordern oder Änderungen an Kennzahlen oder Prozessen vornehmen können. Auf Stufe 3 können Risikoreaktionen die Implementierung zusätzlicher Kontrollen oder die Änderung der Überwachungsfrequenzen umfassen.
Alle diese Reaktionsstrategien sind im Aktions- und Meilensteinplan (POA&M) dokumentiert, und die Strategie wird entsprechend aktualisiert.
6. Überprüfung und Aktualisierungen
Organisationen überprüfen und aktualisieren ihre ISCM-Strategie, um deren Relevanz für das aktuelle Umfeld und die Risikotoleranz zu gewährleisten. Diese Aktualisierungen können aufgrund von Veränderungen der Bedrohungslandschaft, neuer Gesetze, geänderter Geschäftsprozesse oder neuer Sicherheitstrends erforderlich sein.
Der Überprüfungsprozess beinhaltet die Neubewertung von Kennzahlen, Überwachungsfrequenzen und der Relevanz von Sicherheitsinformationen, um sicherzustellen, dass das ISCM-Programm weiterhin effektiv Risikomanagemententscheidungen unterstützt.
Wie funktioniert Sprinto support continuous monitoring at a granular level?
Informationssicherheit: Die kontinuierliche Überwachung hilft Ihnen nicht nur dabei, eine proaktive Sicherheitsstrategie aufrechtzuerhalten Sicherheitshaltung Es gewährleistet aber auch Widerstandsfähigkeit gegenüber sich wandelnden Bedrohungen und sichert die fortlaufende Einhaltung der Vorschriften. Wie bereits erwähnt, sollten Sie jedoch so viel wie möglich automatisieren, um die Zuverlässigkeit der gesammelten Informationen zu erhöhen und die Effizienz zu steigern. Sprinto.
GRC-Tools Google Trends, Amazons Bestseller Sprinto can help you enhance information security and compliance with continuous control monitoring. The platform supports over 20 frameworks including NIST and integrates with cloud applications, infrastructure, code repos, and people seamlessly to maximize security and compliance coverage. It provides you with a centralized view of assets and risks.
Detaillierte Prüfungen und Benachrichtigungen erzeugen handlungsorientierte Warnmeldungen, wenn Sicherheits- oder Compliance-Kontrollen zu versagen drohen, sodass Sie problemlos Gegenmaßnahmen einleiten können. Sie können den Status dieser Kontrollen auch in einem zentralen Dashboard überwachen.
Sprinto also automates evidence collection to prepare you for external Compliance-Audits in Rekordzeit – was in Wirklichkeit Monate dauern würde, wird jetzt in Wochen erledigt.
Machen Sie eine Plattform-Tour, um mehr zu erfahren, und sprechen Sie mit einem Compliance-Experten, um rund um die Uhr auf dem neuesten Stand zu bleiben.
Häufig gestellte Fragen
Autorin
Payal Wadhwa
Payal ist Ihre freundliche Compliance-Expertin von nebenan und zudem ISC2-zertifiziert! Sie übersetzt komplizierte Compliance-Fachbegriffe in praktische Tipps für ein sicheres und zukunftsorientiertes Online-Business. Wenn sie nicht gerade virtuelle Welten rettet, schreibt sie poetische Texte oder begeistert mit ihren Auftritten bei lokalen Open-Mic-Veranstaltungen. Tagsüber Cyber-Expertin, nachts Dichterin!Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.


























