Framework for Improving Critical Infrastructure Cybersecurity, Version 1.0 (Polish translation)
Kevin Stine, Matthew Barrett · 2022
Podsumowanie WykonawczeBezpieczeństwo krajowe i gospodarcze Stanów Zjednoczonych zależy od niezawodnego funkcjonowania krytycznej infrastruktury.Zagrożenia cyberbezpieczeństwa wykorzystują większą złożoność i łączność krytycznych systemów infrastrukturalnych, stanowiąc ryzyko dla bezpieczeństwa kraju, gospodarki, bezpieczeństwa i zdrowia publicznego.Podobnie jak w przypadku zagrożeń finansowych i wizerunkowych, ryzyko związane z cyberbezpieczeństwem wpływa na podstawy przedsiębiorstwa.Może podnosić koszty i wpływać na przychody.Może narazić możliwości organizacji w zakresie innowacyjności, pozyskiwania i utrzymania klientów.Aby lepiej odnieść się do tego typu zagrożeń, 12 lutego 2013 roku prezydent wydał Dekret 13636 "Poprawa Cyberbezpieczeństwa Krytycznej Infrastruktury", który stanowi, że "strategią Stanów Zjednoczonych jest poprawa bezpieczeństwa i wytrzymałości krytycznej infrastruktury kraju oraz utrzymanie środowiska cybernetycznego, które zachęcać będzie do wydajności, innowacyjności i dobrobytu ekonomicznego, promując jednocześnie bezpieczeństwo, ochronę, poufność handlową, prywatność i wolności obywatelskie".W odniesieniu do egzekwowania tej strategii Dekret wzywa do opracowania dobrowolnych Ram Cyberbezpieczeństwa na podstawie ryzyka -zbioru norm i najlepszych praktyk przemysłowych, by pomóc organizacjom zarządzać zagrożeniami związanymi z cyberbezpieczeństwem. Wynikające z tego Ramy, utworzone w drodze współpracy pomiędzy rządem, a sektorem prywatnym, stosują wspólną terminologię w zakresie zarządzania ryzykiem związanym z cyberbezpieczeństwem w sposób wydajny pod względem kosztów na podstawie potrzeb handlowych bez nakładania na firmy dodatkowych wymogów ustawowych.Ramy skupiają się na wykorzystaniu stymulantów działalności, by prowadzić działania związane z cyberbezpieczeństwem, traktując zagrożenia cybernetyczne jako część procesu zarządzania ryzykiem w organizacji.Ramy składają się z trzech części: Rdzenia Ram, Profilu Ram i Poziomu Wdrożeń Ram.Rdzeń Ram jest zbiorem czynności dotyczących cyberbezpieczeństwa, wyników i odniesień informacyjnych obowiązującychwe wszystkich sektorach, w których obecna jest krytyczna infrastruktura, zapewniając szczegółowe wytyczne dla opracowania poszczególnych Profilów organizacyjnych.Dzięki użyciu Profilów, Ramy pomogą organizacji ustawić swoje czynności związane z cyberbezpieczeństwem względem wymogów działalności, tolerancji ryzyka i zasobów.Poziomy zapewniają organizacji mechanizm kontroli i zrozumienia cech swojego podejścia do zarządzania zagrożeniami cybernetycznymi.Dekret wymaga również tego, aby Ramy zawierały metodologię ochrony prywatności osób i wolności obywatelskich, na wypadek wykonywania przez organizacje wykorzystujące krytyczną infrastrukturę działań związanych z cyberbezpieczeństwem. Ponieważ procesy i istniejące potrzeby będą się różniły, Ramy mogą wspomóc organizacjom we wdrażaniu prywatności i wolności obywatelskich jako część kompleksowego programu cyberbezpieczeństwa.Ramy umożliwiają organizacjom -bez względu na wielkość, stopień ryzyka cyberbezpieczeństwa lub jego wyrafinowania-stosowanie zasad i najlepszych praktyk zarządzania ryzykiem, by poprawić bezpieczeństwo i wytrzymałość krytycznej infrastruktury.Ramy zapewniają organizację i strukturę wielostronnego podejścia do cyberbezpieczeństwa, opracowując normy, wytyczne i praktyki, które z powodzeniem sprawdzają się w dzisiejszym przemyśle.Ponadto, ponieważ odnoszą się do globalnie uznanych norm w zakresie cyberbezpieczeństwa, Ramy mogą być również• Identyfikacja -rozwija organizacyjne zrozumienie pozwalające zarządzać zagrożeniami związanymi z cyberbezpieczeństwem systemów, aktywów, danych i możliwości.Czynności realizowane w ramach Funkcji Identyfikacja są fundamentalne dla skutecznego wykorzystania Ram.Zrozumienie kontekstu biznesowego, zasobów wspierających najważniejsze funkcje i powiązanego z tym cyberzagrożenia, pozwala organizacji skupić się i priorytetyzować swoje wysiłki równolegle ze strategią zarządzania ryzykiem i potrzebami biznesowymi.Przykłady wyników Kategorii w ramach tej Funkcji obejmują: Zarządzanie Aktywami; Otoczenie Biznesowe; Zarządzanie, Ocenę Ryzyka i Strategię Zarządzania Ryzykiem.• Ochrona -pozwala opracować i wdrożyć odpowiednie środki ochrony zapewniające zrealizowanie najważniejszych usług infrastrukturalnych.Funkcja Ochrony wspiera możliwości ograniczenia wpływu potencjalnego zdarzenia związanego z cyberbezpieczeństwem. Przykłady wyników Kategorii w ramach tej Funkcji obejmują: Kontrolę Dostępu, Zaznajomienie i Szkolenie; Bezpieczeństwo