NIST CSF 2.0 amplió el marco de 5 a 6 funciones principales, con la gestión de vulnerabilidades abarcando Identificar, Proteger y la nueva función Gobernar. KENSAI se corresponde directamente con las subcategorías de CSF para ayudar a las agencias federales y organizaciones privadas a alinearse con el NIST.
Mapear KENSAI con NIST CSF → Ver el panel de NISTPublicado en febrero de 2024, NIST CSF 2.0 incorpora una sexta función (Gobernar) y reorganiza las subcategorías. La gestión de vulnerabilidades abarca varias funciones:
GV.RM-07: Gestión estratégica del riesgo de vulnerabilidades, garantizando que la gestión de vulnerabilidades forme parte de las decisiones de riesgo empresarial y tenga visibilidad ejecutiva.
ID.RA-01: Las vulnerabilidades de los activos se identifican y documentan. ID.RA-02: Se recibe inteligencia sobre ciberamenazas de foros de intercambio de información. ID.AM-02: Inventarios de software, servicios y sistemas. Estos son la base de cualquier programa de gestión de vulnerabilidades.
PR.PS-02: Se mantiene el software para reducir su explotabilidad. PR.PS-04: Se generan registros y se ponen a disposición. PR.MA-01/02: El mantenimiento y las reparaciones se realizan, autorizan y registran.
DE.CM-01/02/09: Las redes y los sistemas se supervisan para detectar anomalías y posibles eventos de ciberseguridad. El escaneo continuo favorece la detección continua.
RS.MI-02: Se mitigan los incidentes. Los flujos de trabajo de remediación de vulnerabilidades permiten responder rápidamente a los incidentes cuando las vulnerabilidades están siendo explotadas activamente.
| Subcategoría de CSF | Descripción | Capacidad de KENSAI |
|---|---|---|
| ID.RA-01 | Vulnerabilidades de los activos identificadas | Escaneo automatizado de vulnerabilidades |
| ID.RA-02 | Inteligencia de amenazas recibida | Integración de inteligencia de amenazas CVE |
| ID.AM-02 | Inventario de software y servicios | Descubrimiento e inventario de activos |
| PR.PS-02 | Software mantenido | Supervisión del cumplimiento de parches |
| DE.CM-01 | Redes supervisadas | Escaneo continuo de redes |
| DE.CM-09 | Hardware informático supervisado | Evaluación de vulnerabilidades de endpoints |
| RS.MI-02 | Incidentes mitigados | Flujo de trabajo y seguimiento de la remediación |
NIST CSF define cuatro niveles de implementación que describen el grado de sofisticación de las prácticas de ciberseguridad:
La mayoría de las organizaciones deberían aspirar al Nivel 3. La automatización de KENSAI permite alcanzar capacidades del Nivel 4 sin la complejidad normalmente asociada a los programas de seguridad empresarial.
Descubra y escanee continuamente todos los activos para cumplir los requisitos ID.AM e ID.RA relativos a un inventario completo y a la identificación de vulnerabilidades.
Se integra con fuentes de amenazas para priorizar las vulnerabilidades que están siendo explotadas activamente (ID.RA-02), centrándose en lo más importante.
La puntuación basada en CVSS, explotabilidad y criticidad de los activos permite tomar las decisiones informadas por el riesgo exigidas en el Nivel 2 y superiores.
Visualice su postura de seguridad asociada a las funciones de CSF. Realice un seguimiento del progreso hacia niveles de implementación superiores a lo largo del tiempo.
Los informes de la función GV (Gobernar) proporcionan a la dirección la visibilidad sobre el riesgo de vulnerabilidades necesaria para tomar decisiones estratégicas de seguridad.
Realice un seguimiento del MTTR (tiempo medio de remediación) por gravedad y clase de activo: métricas clave para demostrar el avance entre los niveles de CSF.
Para las agencias federales y organizaciones que siguen NIST SP 800-53, KENSAI se corresponde con las familias de controles RA (Evaluación de riesgos) y SI (Integridad de los sistemas y la información):
KENSAI proporciona capacidades de escaneo y gestión de vulnerabilidades que implementan directamente las subcategorías de NIST CSF 2.0. Genere informes de cumplimiento asociados al marco y demuestre el progreso hacia niveles de implementación superiores.
Iniciar la evaluación de NIST CSF → Hablar con un experto en NIST