NIST CSF 2.0

Escaneo de vulnerabilidades del Marco de Ciberseguridad del NIST

NIST CSF 2.0 amplió el marco de 5 a 6 funciones principales, con la gestión de vulnerabilidades abarcando Identificar, Proteger y la nueva función Gobernar. KENSAI se corresponde directamente con las subcategorías de CSF para ayudar a las agencias federales y organizaciones privadas a alinearse con el NIST.

Mapear KENSAI con NIST CSF → Ver el panel de NIST

Funciones principales de NIST CSF 2.0 y gestión de vulnerabilidades

Publicado en febrero de 2024, NIST CSF 2.0 incorpora una sexta función (Gobernar) y reorganiza las subcategorías. La gestión de vulnerabilidades abarca varias funciones:

GOBERNAR (GV) — Nuevo en CSF 2.0

GV.RM-07: Gestión estratégica del riesgo de vulnerabilidades, garantizando que la gestión de vulnerabilidades forme parte de las decisiones de riesgo empresarial y tenga visibilidad ejecutiva.

IDENTIFICAR (ID)

ID.RA-01: Las vulnerabilidades de los activos se identifican y documentan. ID.RA-02: Se recibe inteligencia sobre ciberamenazas de foros de intercambio de información. ID.AM-02: Inventarios de software, servicios y sistemas. Estos son la base de cualquier programa de gestión de vulnerabilidades.

PROTEGER (PR)

PR.PS-02: Se mantiene el software para reducir su explotabilidad. PR.PS-04: Se generan registros y se ponen a disposición. PR.MA-01/02: El mantenimiento y las reparaciones se realizan, autorizan y registran.

DETECTAR (DE)

DE.CM-01/02/09: Las redes y los sistemas se supervisan para detectar anomalías y posibles eventos de ciberseguridad. El escaneo continuo favorece la detección continua.

RESPONDER (RS)

RS.MI-02: Se mitigan los incidentes. Los flujos de trabajo de remediación de vulnerabilidades permiten responder rápidamente a los incidentes cuando las vulnerabilidades están siendo explotadas activamente.

Correspondencia de KENSAI con las subcategorías de NIST CSF 2.0

Subcategoría de CSFDescripciónCapacidad de KENSAI
ID.RA-01Vulnerabilidades de los activos identificadasEscaneo automatizado de vulnerabilidades
ID.RA-02Inteligencia de amenazas recibidaIntegración de inteligencia de amenazas CVE
ID.AM-02Inventario de software y serviciosDescubrimiento e inventario de activos
PR.PS-02Software mantenidoSupervisión del cumplimiento de parches
DE.CM-01Redes supervisadasEscaneo continuo de redes
DE.CM-09Hardware informático supervisadoEvaluación de vulnerabilidades de endpoints
RS.MI-02Incidentes mitigadosFlujo de trabajo y seguimiento de la remediación

Niveles de implementación de NIST CSF y gestión de vulnerabilidades

NIST CSF define cuatro niveles de implementación que describen el grado de sofisticación de las prácticas de ciberseguridad:

La mayoría de las organizaciones deberían aspirar al Nivel 3. La automatización de KENSAI permite alcanzar capacidades del Nivel 4 sin la complejidad normalmente asociada a los programas de seguridad empresarial.

Cómo ayuda KENSAI a implementar NIST CSF

✓ Escaneo centrado en los activos

Descubra y escanee continuamente todos los activos para cumplir los requisitos ID.AM e ID.RA relativos a un inventario completo y a la identificación de vulnerabilidades.

✓ Integración de inteligencia de amenazas

Se integra con fuentes de amenazas para priorizar las vulnerabilidades que están siendo explotadas activamente (ID.RA-02), centrándose en lo más importante.

✓ Priorización basada en el riesgo

La puntuación basada en CVSS, explotabilidad y criticidad de los activos permite tomar las decisiones informadas por el riesgo exigidas en el Nivel 2 y superiores.

✓ Panel de NIST CSF

Visualice su postura de seguridad asociada a las funciones de CSF. Realice un seguimiento del progreso hacia niveles de implementación superiores a lo largo del tiempo.

✓ Informes ejecutivos

Los informes de la función GV (Gobernar) proporcionan a la dirección la visibilidad sobre el riesgo de vulnerabilidades necesaria para tomar decisiones estratégicas de seguridad.

✓ Métricas de remediación

Realice un seguimiento del MTTR (tiempo medio de remediación) por gravedad y clase de activo: métricas clave para demostrar el avance entre los niveles de CSF.

Integración con NIST SP 800-53

Para las agencias federales y organizaciones que siguen NIST SP 800-53, KENSAI se corresponde con las familias de controles RA (Evaluación de riesgos) y SI (Integridad de los sistemas y la información):

Alinee su programa de seguridad con NIST CSF 2.0

KENSAI proporciona capacidades de escaneo y gestión de vulnerabilidades que implementan directamente las subcategorías de NIST CSF 2.0. Genere informes de cumplimiento asociados al marco y demuestre el progreso hacia niveles de implementación superiores.

Iniciar la evaluación de NIST CSF → Hablar con un experto en NIST

Artículos relacionados

KENSAI frente a SonarQube: Mejores... Infinity Stealer ataca macOS mediante ClickFix e implantes BPFDoor de Red Menshen en El Consejo de la EU añade al AI Act la prohibición de la desnudez generada