Le National Institute of Standards and Technology (NIST) est une agence gouvernementale américaine axée sur l'innovation et la compétitivité des entreprises. L'un des rôles du NIST est d'élaborer des normes et des meilleures pratiques dans différents domaines, dont la cybersécurité. Les normes, lignes directrices et autres publications du NIST peuvent être d'une aide précieuse pour le programme de conformité de la sécurité de l 'entreprise.
Le NIST a élaboré plusieurs normes et meilleures pratiques, tant pour la cybersécurité en général que pour certains aspects de la politique de sécurité d'une organisation. Ces normes et meilleures pratiques ont été adoptées par diverses agences du gouvernement américain pour se conformer à la loi fédérale sur la gestion de la sécurité de l'information (Federal Information Security Management Act - FISMA).
Le NIST dispose de nombreuses normes et bonnes pratiques. En matière de cybersécurité, les principales normes sont les normes fédérales de traitement de l'information (FIPS), la série 800 des normes du NIST et le cadre de cybersécurité du NIST.
Les normes NIST sont une combinaison de recommandations et de normes non contraignantes que les agences gouvernementales doivent suivre pour la conformité FISMA. Les FIPS sont des exigences obligatoires pour les agences du gouvernement fédéral.
La série 800 est l'ensemble des documents du NIST qui concernent la communauté de la sécurité informatique. Il existe plus de 200 normes de la série NIST Special Publication (SP) 800, qui définissent les meilleures pratiques en matière de gestion des accès, de codage sécurisé, d'utilisation du chiffrement, etc.
Les lignes directrices du NIST les plus couramment utilisées sont les suivantes :
Au-delà de ces normes, les organisations peuvent également consulter les normes du NIST pour connaître les meilleures pratiques et obtenir des informations sur divers aspects de la cybersécurité.
Le cadre de cybersécurité du NIST est conçu pour améliorer la cybersécurité du secteur des infrastructures critiques. Ce cadre fournit des recommandations pour réaliser cinq fonctions essentielles de cybersécurité :
Le cadre de cybersécurité du NIST fournit un aperçu général de la mise en œuvre d'un programme de cybersécurité. Combiné aux normes de la série 800, il fournit des orientations générales et approfondies en matière de sécurité.
Pour les organisations travaillant avec le gouvernement fédéral, la conformité aux normes NIST peut être obligatoire. Les entreprises qui travaillent avec des agences gouvernementales américaines ayant accès à leurs systèmes et à leurs données sensibles peuvent être contractuellement tenues de respecter les exigences d'une ou de plusieurs normes du NIST. Comme nous l'avons mentionné plus haut, les contractants de la DIB en sont un exemple. Ils sont actuellement tenus de s'auto-certifier comme étant conformes à la norme NIST 800-171, et la réussite d'un audit de niveau CMMC nécessitera une conformité totale à la norme NIST 800-171, ainsi que des contrôles et des processus de sécurité supplémentaires.
Les organisations pour lesquelles la conformité au NIST n'est pas obligatoire peuvent la trouver utile pour obtenir la conformité à d'autres réglementations. Les normes du NIST définissent un cadre pour la mise en place d'un programme de cybersécurité mature, et certaines normes du NIST sont conçues spécifiquement pour aider les organisations à répondre à d'autres exigences de Conformité. L'obtention de la conformité NIST peut permettre aux organisations de répondre à de nombreuses exigences d'autres réglementations d'une manière logique et durable et simplifie le processus de réponse aux exigences spécifiques des réglementations.
Le NIST a publié de nombreuses normes et lignes directrices, notamment le FIPS, la série 800 et le cadre de cybersécurité. Différentes normes sont conçues pour répondre aux besoins de différentes organisations, industries, défis spécifiques en matière de cybersécurité, etc.
La préparation à la conformité NIST commence par l'identification des lignes directrices et des normes qui répondent le mieux aux besoins de sécurité d'une organisation. Le cadre de cybersécurité du NIST et la norme NIST SP 800-53 sont de bons points de départ pour des orientations générales en matière de cybersécurité, tandis que d'autres normes - telles que les normes NIST SP 800-37, 800-137 et 800-171 - sont destinées à des fins spécifiques.
Il peut s'avérer complexe de se conformer à un ensemble de réglementations en matière de cybersécurité. Les normes et les meilleures pratiques du NIST contribuent à simplifier ce processus en fournissant un cadre unique pour atteindre la conformité en matière de sécurité.
La mise en œuvre des recommandations des normes de cybersécurité du NIST nécessite une plate-forme de cybersécurité unifiée prenant en charge l'ensemble de l'infrastructure d'une organisation, y compris les environnements privés et publics cloud .
Les solutions de Check Point automatisent le processus de test et de rapport sur la conformité NIST, ce qui permet aux organisations d'identifier et de combler facilement les lacunes en matière de conformité. Pour en savoir plus, vous pouvez demander une démo gratuite.