NIST Risk Management Framework (RMF)
(TDS-NIST-RM)
Obsah kurzu
- Vztah mezi NIST CSF 2.0, SP 800-37, SP 800-53, SP 800-53A, SP 800-53B a dalšími podpůrnými publikacemi RMF.
- Governance RMF, role a odpovědnosti, úrovně řízení rizik, risk appetite, rozsah systému a návaznost na životní cyklus technologií.
- Prepare a Categorize: příprava organizace a systému, identifikace požadavků, vymezení hranic a kategorizace informací a systémů podle dopadu.
- Select a Implement: výběr baseline, tailoring, společné, systémové a hybridní kontroly, implementační prohlášení a dokumentace způsobu zavedení.
- Assess a Authorize: plán a provedení hodnocení, práce se zjištěními a zbytkovým rizikem, autorizační balíček a rozhodnutí vedení o přijetí rizika.
- Monitor: průběžné monitorování kontrol a rizik, řízení změn a výjimek, metriky, aktualizace dokumentace a nápravná opatření.
- Implementace RMF v GRC a vytvoření dohledatelného řetězce požadavek – riziko – kontrola – důkaz – hodnocení – rozhodnutí – náprava.
- Vazba RMF na ISO/IEC 27001, enterprise risk management a relevantní regulatorní nebo smluvní požadavky.
- Závěrečná case study od vymezení rozsahu a kategorizace přes výběr a hodnocení kontrol až po přijetí rizika a průběžný monitoring.
