Materi
NIST Cybersecurity Framework (CSF) 2.0, terbit 26 Februari 2024, mengelompokkan hasil keamanan siber pada tingkat tertinggi ke enam fungsi: Govern, Identify, Protect, Detect, Respond, dan Recover. Fungsi Govern baru ditambahkan di versi 2.0; lima lainnya sudah ada sejak versi sebelumnya. Kerangka ini tidak menyebut produk atau merek, sehingga tetap berlaku walau alatnya berganti.
| Fungsi | Hasil yang dikejar (ringkasan CSF 2.0) | Contoh kegiatan |
|---|---|---|
| Govern (GV) | Strategi, harapan, dan kebijakan manajemen risiko ditetapkan, dikomunikasikan, dan dipantau; termasuk peran, tanggung jawab, wewenang, dan risiko rantai pasok | Direksi mengesahkan kebijakan keamanan informasi |
| Identify (ID) | Risiko saat ini dipahami: aset, pemasok, dan risikonya; juga peluang perbaikan | Menyusun daftar server dan aplikasi beserta pemiliknya |
| Protect (PR) | Pengaman dipakai: identitas, autentikasi, kontrol akses, pelatihan, keamanan data dan platform | Mewajibkan MFA untuk akses surel kantor |
| Detect (DE) | Kemungkinan serangan dan kompromi ditemukan dan dianalisis | Menganalisis peringatan anomali lalu lintas jaringan |
| Respond (RS) | Tindakan atas insiden yang terdeteksi: pengelolaan, analisis, mitigasi, pelaporan, komunikasi | Mengisolasi komputer yang terinfeksi dan melapor ke atasan |
| Recover (RC) | Aset dan operasi yang terdampak dipulihkan | Menyalakan kembali layanan dari salinan bersih |
Cara menggolongkan: tanyakan hasil apa yang dikejar kegiatan itu, bukan siapa yang mengerjakannya. Menetapkan siapa bertanggung jawab adalah Govern. Mengetahui apa yang dimiliki dan apa risikonya adalah Identify. Mencegah atau mengurangi kemungkinan dan dampak kejadian adalah Protect. Menemukan kejadian adalah Detect. Bertindak setelah insiden terdeteksi adalah Respond. Mengembalikan operasi adalah Recover. CSF 2.0 juga menegaskan bahwa Govern memberi arah bagi kelima fungsi lain, sehingga keenamnya dikerjakan bersamaan, bukan bergiliran.