Blog
Sprintwinkel rechts
Blogs
Sprintwinkel rechts
Wie erreicht man die NIST 800-171-Konformität?

Wie erreicht man die NIST 800-171-Konformität?

TL, DR:

NIST 800-171 definiert Sicherheitsanforderungen für nicht-staatliche Organisationen, die mit kontrollierten, nicht klassifizierten Informationen umgehen.
Der Artikel erläutert, wie die Veröffentlichung maßgeschneiderte Cybersicherheitsmaßnahmen für CUI-Umgebungen unterstützt.
Nutzen Sie es zur Planung der Kontrollabdeckung, der Einsatzbereitschaft bei Bedarf, der Dokumentation und einer stärkeren Sicherung der föderalen Lieferkette.

Der Bedarf an effektiven Cybersicherheitsmaßnahmen war in unserer global vernetzten Gesellschaft, in der die Verbreitung digitaler Technologien jeden Aspekt unseres Lebens beeinflusst, noch nie dringlicher.

NIST 800-170 ist ein bemerkenswerter Standard, der Bundesbehörden und Organisationen wertvolle Einblicke in die Entwicklung personalisierter Sicherheitsmaßnahmen bietet, die auf ihre spezifischen Bedürfnisse zugeschnitten sind. Er versucht dies durch ein ausgewogenes Verhältnis von Flexibilität und Strenge zu erreichen und ermöglicht es Organisationen, ihre Cybersicherheit zu stärken und diese Initiativen mit ihren individuellen Zielen und betrieblichen Gegebenheiten in Einklang zu bringen.

Was ist NIST 800 171?

NIST 800 171 ist eine Veröffentlichung, die die erforderlichen Sicherheitsstandards und -praktiken für nicht-staatliche Organisationen beschreibt, die CUI (Controlled Unclassified Information – kontrollierte, nicht klassifizierte Informationen) in ihren Netzwerken verarbeiten. 

Diese Richtlinien müssen von jeder Organisation eingehalten werden, die im Auftrag der US-Regierung sensible, nicht klassifizierte Daten verarbeitet oder speichert. Checkliste zur Einhaltung der NIST 800-171-Richtlinien übersetzt diese Standards in die konkreten Verifizierungsschritte, die eine Organisation im Vorfeld der Zertifizierung durchlaufen muss. 

Das National Institute of Standards and Technology Das National Institute of Standards and Technology (NIST), das die Norm ursprünglich im Juni 2015 veröffentlichte, gab anschließend eine Reihe von Standards und Publikationen heraus, um die Cybersicherheitsresilienz im öffentlichen und privaten Sektor zu verbessern. NIST 800 171 wird regelmäßig aktualisiert, um auf neue technologische Herausforderungen und Cyberbedrohungen zu reagieren.

Welchen Zweck hat NIST 800 171?

Was ist der Zweck von NIST 800 171?

Ziel des NIST-Standards 800-171 ist die Festlegung von Richtlinien zum Schutz sensibler Daten in den IT-Netzwerken und -Systemen von Auftragnehmern der Bundesregierung. Durch die Anwendung bewährter Cybersicherheitsmaßnahmen können Organisationen ihre Lieferkette stärken. 

Das Dokument betont die Wichtigkeit, Sicherheitsmaßnahmen an die individuellen Ziele, betrieblichen Bedürfnisse, Risikotoleranz und das Betriebsumfeld eines Unternehmens anzupassen. NIST 800-170 möchte dadurch sicherstellen, dass die Cybersicherheitsmaßnahmen optimiert und bedarfsgerecht sind und die spezifischen Herausforderungen jeder Organisation erfolgreich bewältigen.

Für wen gilt NIST 800 171?

NIST 800-171 gilt für alle Organisationen, die im Auftrag der US-Regierung sensible, nicht klassifizierte Informationen verarbeiten oder speichern und die die Cybersicherheitsanforderungen der Sonderveröffentlichung 800-171 des National Institute of Requirements and Technology (NIST SP 800-171) einhalten müssen. NIST-ImplementierungsstufenAuftragnehmer, die mit CUI umgehen, arbeiten typischerweise auf Tier 2 oder Tier 3, da die Kontrollen formalisierte Risikomanagementverfahren erfordern und nicht den Ad-hoc-Ansatz von Tier 1 zulassen.

Die verschiedenen Abteilungen der US-Regierung sind für ihren Betrieb auf eine Vielzahl externer Institutionen und Dienstleister angewiesen. Viele dieser wichtigen Dienstleistungen umfassen die Verarbeitung und Speicherung sensibler Daten in den IT-Netzwerken von Auftragnehmern.

NIST 800 171 erweitert kontinuierlich den Kreis der Organisationen, für die es gilt. NIST 800 171 ist derzeit eine vertragliche Anforderung für die Informationssysteme aller nicht-staatlichen Organisationen, die kontrollierte, nicht klassifizierte Informationen (CUI) für die National Aeronautics and Space Administration (NASA), die General Services Administration (GSA) oder das Verteidigungsministerium (DoD) verwalten, übermitteln, speichern oder schützen.

Hier sind einige dieser Organisationen:

  • Datenverarbeiter im Gesundheitswesen
  • Verteidigungsunternehmen
  • Web- und Kommunikationsdienstleister
  • Organisationen, die Finanzdienstleistungen anbieten
  • Forschungsinstitute und Labore, die Bundesmittel und Informationen erhalten
  • Systemintegratoren
  • Hochschulen und Universitäten, die Bundesdaten oder -informationen nutzen

Die meisten dieser Auftragnehmer setzen ein NIST-Konformitätssoftware um ihre Kontrollen den Anforderungen der 110 800 171 zuzuordnen und die Dokumentation zu erstellen, die der Vertragsbeamte schließlich im Rahmen einer Prüfung anfordern wird.“

Wie Sie mit der NIST 800-171-Konformität beginnen

Die Einhaltung der NIST 800-171-Norm wird durch ein Selbstbewertungsverfahren nachgewiesen. Die Erfüllung der 110 Anforderungen, die Organisationen für die Konformität erfüllen müssen, kann eine Herausforderung darstellen. Die Durchführung einer NIST 800-171-Bewertung folgt jedoch einem festgelegten Verfahren.

Die acht Schritte zur Durchführung einer NIST 800 171-Selbstbewertung lauten wie folgt:

  1. Stellen Sie ein Evaluierungsteam zusammen und sammeln Sie Feedback von hochrangigen Akteuren im Bereich Informationssicherheit.
  2. Erstellen Sie eine Bewertungsstrategie mit Zeitplan und Zielen.
  3. Starten Sie eine interne Kommunikationskampagne, um das Bewusstsein für das Projekt zu schärfen.
  4. Erstellen Sie eine Liste mit Ansprechpartnern für Mitarbeiter mit entsprechenden Aufgaben, wie z. B. Systemadministratoren und Experten für Informationssicherheit.
  5. Sammeln Sie wichtige Unterlagen wie aktuelle Sicherheitsrichtlinien, Systemaufzeichnungen und Handbücher, frühere Prüfergebnisse und Protokolle, Administratorhandbücher und Systemdesigndokumente.
  6. Prüfen Sie jede in der NIST-Veröffentlichung 800 171 aufgeführte Anforderung und notieren Sie Ihre Ergebnisse.
  7. Erstellen Sie einen Aktionsplan, der beschreibt, wie die vorgegebenen Anforderungen erfüllt werden können.
  8. Fügen Sie alle relevanten Dokumente einem System Security Plan (SSP)-Dokument hinzu.

Welche Anforderungen stellt NIST 800 171? 

NIST 800-171 umfasst insgesamt 110 Kriterien. Diese Anforderungen sind laut Veröffentlichung in 14 Gruppen von Sicherheitsmaßnahmen unterteilt. Jede Gruppe beschreibt spezifische Sicherheitsmaßnahmen zum Schutz von kontrollierten, nicht klassifizierten Informationen (CUI). Die Gruppen von Sicherheitskontrollen in NIST 800-171 sind wie folgt:

  1. Zugangskontrolle
  2. Bewusstsein und Schulung
  3. Prüfung und Rechenschaftspflicht
  4. Configuration Management
  5. Identifikation und Authentifizierung
  6. Vorfallreaktion
  7. Wartung
  8. Medienschutz
  9. Personalsicherheit
  10. Physischer Schutz
  11. Risikobewertung
  12. Sicherheitsbewertung
  13. System- und Kommunikationsschutz
  14. System- und Informationsintegrität
Sicherheitskontrollen in NIST 800 171

Jede Familie hat eine eigene Reihe von Standards, die Organisationen erfüllen müssen, um NIST 800 171 zu entsprechen und die Sicherheit von CUI zu gewährleisten.

Wie bereitet man sich auf die NIST 800 171-Prüfung vor? 

Die Selbstbewertung nach NIST 800 171 ist anspruchsvoll, da sie jede Komponente der Netzwerk- und Sicherheitssysteme eines Unternehmens untersucht, die mit kontrollierten ungesicherten Informationen (CUI) interagieren. Daher ist eine gute Vorbereitung unerlässlich.

Der zuständige Manager Cybersicherheitsrichtlinien Das Kernführungsteam sollte bei der Zusammenstellung des Bewertungsteams beratend tätig sein. Vor Beginn der Bewertung sollte ein Bewertungsplan erstellt werden, der den Zeitplan, die Ziele und den Umfang des Projekts festlegt.

Hier sind die fünf Schritte zur Vorbereitung auf eine NIST-Evaluierung:

  1. Stellen Sie die aktuellen Sicherheitsrichtlinien und -praktiken zusammen.
  1. Nehmen Sie Kontakt zu wichtigen Akteuren im Bereich der Informationssicherheit auf.
  1. Ermitteln Sie den Anfangs- und Endpunkt der Bewertung.
  1. Sammeln Sie relevante Daten und frühere Prüfungsergebnisse.
  1. Informieren Sie alle Mitarbeiter der Organisation über das Projekt.

Wie viel kostet die Erfüllung der NIST 800 171-Norm?

Die Kosten für die Erlangung und Aufrechterhaltung der NIST 800 171-Konformität können je nach einer Reihe von Variablen erheblich variieren, darunter die Größe und Komplexität der Organisation, die aktuelle Sicherheitsarchitektur, der Umfang der verarbeiteten CUI und der Zustand der Cybersicherheitsmaßnahmen. 

Berücksichtigen Sie die folgenden potenziellen Kostenfaktoren:

Lückenanalyse und erste Bewertung 

Um eine umfassende Bewertung des aktuellen Sicherheitsstatus der Organisation durchzuführen, Lücken und Schwachstellen zu identifizieren und einen Plan zur Erreichung der Compliance zu entwerfen, kann es erforderlich sein, externe Berater zu engagieren oder in spezialisierte Tools oder Software zu investieren.

Durchführung von Sicherheitskontrollen

Investitionen in Hardware, Software, Netzwerk-Infrastrukturänderungen und Personalschulungen sind unerlässlich. Sie tragen zur Implementierung der in NIST 800-171 beschriebenen Sicherheitsmaßnahmen und -vorkehrungen bei. Die Kosten variieren je nach den bestehenden Systemen des Unternehmens und dem Umfang der erforderlichen Anpassungen.

Zusätzlich haben wir die NIST 800-53-Kontrollliste zusammengestellt, um Sie bei Ihrer Risikobewertung zu unterstützen. Schauen Sie sie sich an:

Mitarbeiterschulung und -information

Die Bereitstellung von Schulungs- und Sensibilisierungsprogrammen für Mitarbeiter zu bewährten Sicherheitspraktiken und ihren Pflichten zum Schutz von CUI kann Kosten für Schulungsressourcen, Schulungsmaterialien und möglicherweise Personalzeit verursachen.

Laufende Überwachung und Instandhaltung

Kontinuierliche Überwachung, regelmäßige Sicherheitsbewertungen und häufige Audits sind für die Aufrechterhaltung der Compliance unerlässlich. Dies kann Investitionen in Sicherheitsüberwachungstools, Schwachstellenscans, Penetrationstests und die Beauftragung von Managed Security Service Providern oder spezialisierten Cybersicherheitsexperten erfordern.

Reaktion auf Vorfälle und Wiederherstellung 

Die Entwicklung von Notfallplänen, die Durchführung von Planspielen und die Implementierung von Datensicherungs- und Wiederherstellungsverfahren können zwar Kosten verursachen, sind aber wichtig, um die Auswirkungen möglicher Sicherheitsvorfälle zu minimieren.

Bewertungen und Zertifizierungen

Je nach vertraglichen Verpflichtungen oder Branchenstandards müssen Organisationen möglicherweise Prüfungen oder Zertifizierungen durch Dritte durchführen lassen, um ihre Konformität mit NIST 800 171 nachzuweisen. Die Zertifizierungsstelle oder die externen Gutachter erheben in der Regel Gebühren für diese Bewertungen.

Vorteile der Einhaltung von NIST 800 171

Die Einhaltung der NIST-Norm 800-171 bietet Unternehmen zahlreiche Vorteile, darunter eine verbesserte Cybersicherheit, Wettbewerbsvorteile, Risikominderung und vieles mehr. Im Folgenden werden einige dieser Vorteile detailliert erläutert:

Schutz sensibler Daten 

Im Mittelpunkt von NIST 800 171 stehen kontrollierte, nicht klassifizierte Informationen (CUI), zu denen sensible Informationen über die Privatsphäre der Person, Finanzaktivitäten und andere wichtige Bereiche gehören. Organisationen können diese Daten durch die Einhaltung der Vorschriften besser vor unbefugtem Zugriff, Offenlegung und Diebstahl schützen.

Verbesserte Cybersicherheit 

Organisationen können ihre verbessern Haltung zur Cybersicherheit Durch die Nutzung des gesamten Rahmens an Sicherheitskontrollen und Richtlinien gemäß NIST 800 171 können Organisationen ihre Fähigkeit verbessern, sensible Daten zu schützen, Sicherheitsvorfälle zu erkennen und zu beheben sowie das Risiko von Datenschutzverletzungen zu verringern, indem sie bestimmte Richtlinien implementieren.

Wettbewerbsvorteil

Die Einhaltung der NIST-800-171-Norm kann einem Unternehmen einen Wettbewerbsvorteil verschaffen. Dies gilt insbesondere für Unternehmen, die mit Bundesbehörden zusammenarbeiten oder an Aufträgen von diesen interessiert sind. Die Einhaltung der Norm belegt das Engagement für Datenschutz und verbessert die Chancen eines Unternehmens auf Partnerschaften oder Aufträge im Bereich der Verwaltung von kontrollierten unstrukturierten Informationen (CUI).

Die Nichteinhaltung von NIST 800-171 kann finanzielle Strafen, rechtliche Konsequenzen oder Reputationsschäden für ein Unternehmen nach sich ziehen. Durch die Einhaltung der Vorschriften können Unternehmen ihr Risiko für Kosten, Klagen, Bußgelder und Reputationsschäden infolge von Datenschutzverletzungen oder Sicherheitsvorfällen deutlich reduzieren.

Bessere Geschäftsmöglichkeiten

Die Einhaltung des NIST-Standards 800-171 ist Voraussetzung für viele Bundesaufträge und Kooperationen. Organisationen können durch die Einhaltung dieser Norm ihre Geschäftschancen verbessern und Zugang zu mehr staatlichen Fördermitteln, Aufträgen und Kooperationen erhalten.

Fähigkeit zu verbesserter Reaktion auf Vorfälle und Wiederherstellung

Die Planung der Reaktion auf Sicherheitsvorfälle, einschließlich der Schritte zur Identifizierung, Behebung und Wiederherstellung nach solchen Vorfällen, wird in NIST 800-171 hervorgehoben. Organisationen können mithilfe der Einhaltung dieser Vorgaben effiziente Protokolle für die Reaktion auf Sicherheitsvorfälle entwickeln. Dies trägt dazu bei, die Auswirkungen von Vorfällen zu minimieren und die Wiederherstellung zu beschleunigen.

Sprintos Weg zur NIST 800 171-Konformität

Sie können Ihre NIST-Konformität auf verschiedene Weise verwalten und nachverfolgen. Die meisten davon sind anspruchsvoll. Die Automatisierung hingegen nicht.

Sie können beispielsweise das NIST CSF lesen und mithilfe von Tabellenkalkulationen einen Plan zur Einhaltung der NIST-Standards erstellen. Dieser Plan hilft Ihnen, Aufgaben und Meilensteine ​​zu verfolgen, Risiken zu managen, Sicherheitslücken zu finden und zu beheben sowie die Einhaltung der NIST-Standards durch Ihre externen Auftragnehmer und Lieferanten zu überwachen.

Dieser Prozess dürfte jedoch aufwendig und ressourcenintensiv sein. Hier kommt eine Compliance-Automatisierungslösung wie Sprinto ins Spiel. Die automatisierte Compliance-Plattform von Sprinto analysiert Ihr Informationssystem, um festzustellen, ob Ihre NIST 800-171-Kontrollen implementiert sind. Anschließend erhalten Sie von unserer Plattform einen detaillierten Bericht über alle NIST 800-171-Kontrollen, die Sie zur Erreichung der Compliance implementieren müssen. 

Sprechen Sie mit unseren Experten um mehr über das Framework zu erfahren.

Häufig gestellte Fragen

NIST 800-171 konzentriert sich auf die grundlegenden Sicherheitsanforderungen für den Schutz von Controlled Unclassified Information (CUI), während NIST 800-172 zusätzliche Sicherheitsvorkehrungen für Unternehmen mit wertvollen Vermögenswerten oder solche, die von ausgeklügelten Cyberbedrohungen angegriffen werden, bietet.

Das Cybersecurity Maturity Model Certification (CMMC) ist ein Rahmenwerk, das auf den Anforderungen von NIST SP 800-171 aufbaut, indem es zusätzliche Cybersicherheitspraktiken und Reifegrade hinzufügt. Es dient dazu, die Cybersicherheitsbereitschaft von Organisationen zu messen und zu zertifizieren, die mit dem US-Verteidigungsministerium (DoD) zusammenarbeiten und Controlled Unclassified Information (CUI) verarbeiten.

CUI ist ein Begriff, der sensibles Material beschreibt, das nicht als geheim eingestuft ist, aber aufgrund bestimmter Gesetze, Vorschriften oder behördlicher Anweisungen geschützt werden muss.

Die Nichteinhaltung von NIST 800-171 kann eine Reihe von Konsequenzen nach sich ziehen, darunter die Kündigung von Verträgen oder den Verlust zukünftiger Vertragsaussichten mit Bundesbehörden.

Um die Anforderungen von NIST 800-171 zu erfüllen, ermitteln Sie zunächst, ob Ihre Organisation mit kontrollierten, nicht klassifizierten Informationen (CUI) arbeitet. Definieren Sie anschließend den Anwendungsbereich, bewerten Sie die bestehenden Kontrollen, beheben Sie Lücken, dokumentieren Sie Richtlinien, erstellen Sie einen Sicherheitsstrategieplan (SSP), verfolgen Sie Maßnahmenpläne und -richtlinien (POA&M), schulen Sie Ihre Mitarbeiter, sammeln Sie Nachweise und überwachen Sie die Kontrollen kontinuierlich. NIST 800-171 dient dem Schutz von CUI in nicht-staatlichen Systemen und Organisationen.

Shivam Jha
Autorin

Shivam Jha

Shivam ist unser hauseigener Cybersicherheitsexperte mit über sechs Jahren Erfahrung in diesem Bereich. Er setzt sich leidenschaftlich dafür ein, die digitale Welt für alle sicherer zu machen und zaubert am Wochenende gerne indische Köstlichkeiten.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild