Passer au contenu principal
Tanium Blog

La popularité croissante du cadre de cybersécurité du NIST

Le cadre de cybersécurité du NIST

En 2014, le National Institute of Standards and Technology (NIST) du Département du commerce américain a créé l’un des éléments les plus cruciaux de conseils en cybersécurité appelés le cadre de cybersécurité du NIST, un dénominateur commun pour les entreprises de tous les secteurs afin de mieux évaluer les risques et d’améliorer la sécurité et la résilience des infrastructures critiques. Le cadre fournit aux organisations du secteur privé et public un ensemble de normes et de meilleures pratiques volontaires du secteur pour aider à gérer les risques. En moins de trois ans, plus de 30 % de toutes les organisations américaines ont adopté le cadre ou une partie de celui-ci. D’ici 2020, ce nombre devrait passer à 50 %.

Plus tôt ce mois-ci, j’ai eu l’occasion de discuter du Cadre et des meilleures pratiques pour le mettre en œuvre lors du Sommet sur la cybersécurité de Billington à Washington, DC, aux côtés d’un groupe impressionnant d’autres leaders du secteur :

  • Jeff Snyder, vice-président, Cyber Programs, Raytheon Corporation
  • Amiral arrière (Ret.) Michael Brown, vice-président et directeur général, secteur public mondial, RSA
  • Donna Dodson, conseillère en cybersécurité en chef, NIST et directrice, NCCOE, NIST
  • Ryan Gillis, vice-président, stratégie de cybersécurité et politique mondiale, Palo Alto Networks
  • Terry Rice, vice-président, RSSI informatique, Merck

Améliorer la cybersécurité pour le pays

Le cadre du NIST est venu en réponse à un décret du président Barack Obama, qui exigeait un cadre pour améliorer la cybersécurité de l’infrastructure critique de notre pays. Ce qui était destiné à la politique publique s’est élargi en une solution commerciale plus large, où toute organisation peut non seulement utiliser The Framework, mais également le comprendre de manière réalisable. L’adoption du Cadre a été si réussie pour quatre raisons :

  • C’est flexible. Le cadre n’est pas un modèle « universel ». Les organisations peuvent les adapter à leurs besoins uniques, les intégrer à leurs politiques de cybersécurité existantes et les compléter par des conseils spécifiques au secteur, comme le Guide de mise en œuvre du cadre de cybersécurité du secteur des soins de santé.
  • Il fournit un langage commun. Enfin, il existe un moyen pour tous les membres d’une organisation, de la salle des serveurs à la salle du conseil d’administration, de communiquer clairement les risques d’une manière que tout le monde peut comprendre. Cela aide à son tour les acheteurs et les fournisseurs à indiquer leurs processus de cybersécurité actuels ou souhaités.
  • Elle aide les organisations à hiérarchiser leurs investissements dans la cybersécurité. En identifiant les activités informatiques critiques, le Framework peut aider à cibler les plus grandes menaces, maximisant ainsi chaque dollar dépensé en informatique.
  • C’est réaliste. Il reconnaît que des violations se produiront et fournit des conseils pour détecter, répondre et se rétablir le plus rapidement possible.

Ce mois-ci, le NIST a publié un supplément au guide, le module Baldrige Cybersecurity Excellence Builder (BCEB), un outil d’auto-évaluation que les organisations peuvent utiliser pour mesurer plus efficacement leurs efforts en matière de cybersécurité. Il est important de noter que l’adoption du Cadre ou de la BCEB ne signifie pas qu’une organisation se conforme aux réglementations fédérales, étatiques ou sectorielles. Au contraire, ces documents sont des directives volontaires que les organisations peuvent adopter pour s’adapter à leurs besoins uniques.

Le NIST a pris son pouvoir de rassemblement pour rassembler les organisations industrielles et gouvernementales et développer une approche volontaire, flexible et basée sur les risques de la cybersécurité. Pour rendre le cadre encore plus utile, nous, dans les communautés commerciales et de sécurité, devons partager entre nous et avec le gouvernement nos leçons apprises. Si votre organisation n’utilise pas déjà le cadre, soyez le changement pour aider 30 % à atteindre 50 %

À propos de l’auteur : Ralph Kahn est vice-président fédéral pour Tanium. À ce poste, il répond au besoin du gouvernement américain de sensibilisation situationnelle en temps réel à grande échelle. Ralph a plus de 25 ans d’expérience dans le secteur de la technologie. Avant cela, Ralph a occupé le poste de vice-président pour Intel et les technologies émergentes chez McAfee, où il était responsable de la direction d’un groupe de technologies avancées fondé sur des recherches en ligne tournées vers l’avenir. Sous sa direction, ce groupe a découvert plusieurs nouveaux vecteurs de menace et développé un modèle de partage d’informations et d’interaction de cyber-système qui est utilisé au cœur des produits McAfee et qui est étendu pour inclure d’autres produits de cybersécurité.