🗺️ 資安考證地圖
NIST CSF 2.0 · TIERS · PROFILES · RMF

NIST CSF 2.0 六大功能與 RMF

資安工作做了一大堆,卻說不出哪一塊最弱?NIST 網路安全框架用六個功能把所有資安工作排成一張地圖,2.0 版再把「治理」放進正中心。再搭配層級、設定檔,以及常被拿來比較的 RMF 七步驟與 ISO 27001,一次分清楚。

六功能與中心的 GovernTier 與現況/目標設定檔CSF、RMF、ISO 27001 怎麼分

💡 先搞懂問題

很多公司的資安是「一項一項買出來的」:先裝防毒,後來加防火牆,稽核說要備份就做備份,客戶要求就導入多因子驗證。每一項都有道理,但某天總經理問:「我們資安到底做得夠不夠?下一筆預算該花在哪?」資訊主管手上只有一張採購清單,答不出來。清單告訴你買了什麼,卻看不出哪一類工作完全沒人做,例如出事之後要怎麼復原、誰有權限決定停機。

另一個麻煩是大家講的話不一樣。技術人員談 EDR 與 SIEM,管理階層關心營運會不會中斷,供應商和客戶又各有各的問卷格式。沒有共同的分類方式,就很難比較、也很難說明缺口在哪。美國國家標準暨技術研究院(NIST)發布的網路安全框架(Cybersecurity Framework,簡稱 CSF)要解決的就是這件事:它不規定你買什麼產品,而是提供一套大家都能用的「資安成果分類」,讓組織能盤點自己做到哪、想做到哪。

用社區的防災計畫來想

想像一個社區要擬定防災計畫。首先得有人訂規則、分配工作、編列預算,這是管委會的事;接著要盤點有哪些住戶、哪裡堆了易燃物、哪幾戶有行動不便的長輩;再來是裝滅火器、防火門,降低火災發生與擴大的機會;也要裝煙霧偵測器,才會知道哪裡冒煙;真的起火時要疏散住戶、通知消防隊;火滅了以後還要修復、申請理賠、向住戶說明何時能回家。少了任何一塊,這份計畫就有破洞。

社區防災計畫 NIST CSF 2.0
圖:防災計畫的六件事,正好對應 CSF 2.0 的六大功能;治理決定其他五件事做到多深。

回到資安,這六件事就是 CSF 2.0 的六大核心功能(Function):治理 Govern、識別 Identify、保護 Protect、偵測 Detect、回應 Respond、復原 Recover。管委會訂規則對應治理,盤點住戶與危險點對應識別,滅火器與防火門對應保護,煙霧偵測器對應偵測,疏散與通報對應回應,災後修復與說明對應復原。把公司現有的每一項資安工作放進這六格,哪一格空空的就一目了然,這就是 CSF 最實際的用途。

比喻容易誤導的地方:防災計畫聽起來像「先做完一步、再做下一步」,但 CSF 的六個功能不是流水線,而是同時存在、持續運作的;治理更是貫穿全程。另外,CSF 只描述「要達成什麼成果」,不會規定要用哪個牌子的滅火器,也就是不指定具體產品或設定,這部分要由組織依自己的風險決定,或參考 NIST SP 800-53、ISO 27001 等控制措施清單。

🎮 互動實驗室一:六功能輪盤點輪盤上的任一塊,展開它在 CSF 2.0 裡的類別與實務例子

NIST 官方的圖就是一個輪盤:治理在中心,其他五個功能圍成一圈。CSF 2.0 一共有 22 個類別(Category),分屬這六個功能。點一塊看看它回答什麼問題、底下有哪些類別。

輪盤外圈五塊依官方順序排列,中心是 2.0 新增的治理。點任一塊,其他功能會變淡,說明區列出該功能的類別代碼(例如 ID.AM)與白話說明。

🎮 互動實驗室二:控制措施歸位先點一張措施卡,再點它應該歸屬的功能

下面是一疊常見的資安措施。先點選一張卡片(會變成藍框),再點下方六個功能中你認為正確的那一格。放對了卡片會收進格子裡,放錯會告訴你為什麼。有幾張卡片刻意設計成容易混淆,答錯時請看解析。

還沒選卡片。點一張卡片後,它會被標記為「手上拿著的這張」,接著點一個功能格子放下去。

🎮 互動實驗室三:一場勒索軟體事件走一圈按 ▶ 下一步,看事件從事前到事後,每一步亮起哪個功能

以下是一家虛構公司遭遇勒索軟體的經過(情節與數字皆為示意)。每按一次 ▶,時間軸往前走一格,輪盤上對應的功能會亮起來,旁邊的卡片說明它在這一步扮演的角色。

尚未開始。按「▶ 下一步」後,上方時間軸會標出目前在事前、事中還是事後,輪盤則只留下這一步負責的功能。

🎮 互動實驗室四:現況 vs 目標設定檔學習用示意拖動滑桿設定每個功能的現況與目標,雷達圖即時畫出差距

CSF 的「設定檔」(Profile)就是把組織的現況寫下來(Current Profile),再寫下想達到的樣子(Target Profile),兩者的差距就是改善路線圖。這裡為了好操作,借用 Tier 1~4 當作每個功能的刻度;正式做法是逐項寫出子類別成果的現況與目標,下方「原理補完」會說明。

現況 Current目標 Target差距
優先補強建議(依差距大小排序,差距相同時治理優先,因為它決定其他功能的資源與方向)

    🎮 互動實驗室五:這個情境該用哪一個?CSF、RMF 還是 ISO 27001,看需求選框架

    三個名字常一起出現,但用途不同。讀每張情境卡,選出最合適的一個,立刻看理由。

    每張卡片都有一個關鍵字:要「證書」、要「共同語言盤點缺口」,還是要讓「一套系統」合規上線。抓到關鍵字就選得出來。

    📘 原理補完

    1. CSF 2.0 的三個組成:核心、設定檔、層級

    CSF 1.0 在 2014 年發布,原本是寫給美國關鍵基礎設施的;2024 年 2 月發布的 2.0 版把適用對象擴大到各種規模與產業的組織。框架由三個部分組成:核心(CSF Core)是成果的分類清單,設定檔(Organizational Profile)描述組織的現況與目標,層級(Tier)描述組織做資安風險治理與管理的嚴謹程度。

    核心是一層一層往下展開的:最上層是 6 個功能,往下分成 22 個類別,再往下是一百多個子類別(Subcategory),每個子類別是一句具體的成果敘述。例如「識別」底下的「資產管理 ID.AM」,其中一個子類別是 ID.AM-02:組織管理的軟體、服務與系統有清冊並持續維護。子類別本身不寫「怎麼做」,NIST 另外提供參考對照(Informative References),把子類別對到 SP 800-53、ISO 27001 等控制清單。

    功能 Function · 6 個 例:識別 Identify(ID) 類別 Category · 22 個 例:ID.AM 資產管理 子類別 Subcategory · 一百多項 例:ID.AM-02 軟體、服務與系統 有清冊並持續維護 子類別再用參考對照連到 SP 800-53、ISO 27001
    圖:CSF 核心由上往下展開,越往下越具體,但仍是「成果」而不是操作步驟。

    2.0 最重要的變化是新增治理 Govern,並把它畫在輪盤中心。1.1 版的資安決策散落在其他功能裡,2.0 把「組織環境、風險管理策略、角色權責、政策、監督、供應鏈風險管理」集中成一個功能,強調資安是經營決策,要由管理階層負責;原本放在識別的供應鏈風險管理也移進治理(GV.SC)。考題常用「管理」「監控」「規劃」當誘答,正確名稱是治理 Govern。

    2. 六功能不是流水線

    六個功能常被排成一列,容易讓人以為要依序做完。比較好的理解方式是看它們在事件的哪個時間點發揮作用:識別和保護主要在事前,偵測和回應在事中,復原在事後,而治理貫穿全程。事後的檢討又回饋到識別的改善類別(ID.IM)與治理,形成循環。

    治理 Govern 貫穿全程:策略、權責、政策、監督 事前 事中 事後 識別 Identify 保護 Protect 偵測 Detect 回應 Respond 復原 Recover 檢討回饋:改善(ID.IM)與治理 時間劃分為簡化示意,回應與復原實務上常重疊
    圖:識別、保護偏事前,偵測、回應在事中,復原在事後,治理貫穿全程。

    有兩個歸類細節容易混淆。第一,平時做備份在 2.0 歸在保護的資料安全(PR.DS),事後用備份把系統還原才是復原(RC.RP),所以題目寫「備份還原」「切換備援站」時選復原。第二,撰寫、維護事件應變計畫在 2.0 放在識別的改善類別(ID.IM),真正啟動應變、分級、圍堵、通報才是回應。EDR 同時有偵測與自動隔離的能力,但它的主要角色、以及考題的歸類,多半是偵測。

    和事件應變流程的關係也值得一提:NIST SP 800-61 原本用「準備、偵測與分析、圍堵根除與復原、事後活動」四階段描述事件處理,2025 年發布的 Rev.3 已改用 CSF 2.0 的六功能來組織內容。兩者講的是同一件事的不同切法。

    3. 層級 Tier 與設定檔 Profile

    層級描述的是組織做資安風險治理與管理的嚴謹程度,從臨機應變到持續調適共四級。點下圖的每一階看說明。

    圖:四個層級像逐階升高的台階,點一階看它的特徵。
    點上圖任一階,這裡會顯示該層級在治理與管理上的特徵。

    層級不是考試分數,也不是每個組織都要追到 Tier 4。NIST 的建議是依組織的風險、資源與目標選擇適合的目標層級;一家小型商店要達到 Tier 4 的持續調適,成本可能遠超過它面對的風險。

    設定檔則是「用 CSF 核心的語言寫下組織的狀態」。現況設定檔(Current Profile)逐項記錄子類別目前達成到什麼程度,目標設定檔(Target Profile)記錄希望達到的成果與優先順序。比較兩者找出差距(gap),再依風險與資源排出行動計畫,就是實驗室四示範的流程。NIST 另外有「社群設定檔」(Community Profile),是某個產業或主題的共同範本,組織可以拿來當作目標設定檔的起點。

    4. NIST RMF 七步驟

    RMF(Risk Management Framework,風險管理框架)出自 NIST SP 800-37 Rev.2,它不是用來盤點整個組織,而是讓一套資訊系統從規劃到上線、再到日常運作都經過風險管理。美國聯邦機關的系統依規定要走這套流程。按 ▶ 逐步看每一步。

    圖:RMF 七步驟,監控不是終點,系統有重大變更或風險改變時要回到前面的步驟。
    按「▶ 下一步」或直接點圖中任一步驟。

    考題最愛考兩個字:授權與持續。授權是由授權官(Authorizing Official)看過評估結果後,決定是否接受殘餘風險並核發運作授權(Authorization to Operate,ATO);持續監控則代表上線後仍要持續檢查組態、控制成效與環境變化,「上線前掃一次弱點就結束」並不符合 RMF。

    5. CSF、RMF 與 ISO 27001 的差別

    這三者經常一起出現,最簡單的分法是看它們各自回答什麼問題:CSF 回答「我們整體做到哪、缺哪裡」,RMF 回答「這一套系統能不能安全上線並持續運作」,ISO 27001 回答「我們的資安管理制度符不符合國際標準、能不能拿到證書」。

    ISO/IEC 27001 性質:國際管理系統標準 結果:第三方稽核後發證 可發證 驗證 NIST CSF 2.0 性質:自願性成果框架 結果:現況/目標設定檔 不發證 自評 NIST RMF(SP 800-37) 性質:系統生命週期流程 結果:運作授權 ATO 非證書 ATO
    圖:只有 ISO 27001 走第三方驗證發證。

    要特別記住:CSF 是自願性框架,沒有「CSF 證書」。組織可以自評,也可以請顧問評估,但不會有驗證機構發一張 CSF 合格證。ISO 27001 則是可驗證的管理系統標準,由驗證機構稽核後發證,所以客戶要求「出示證書」時答案是 27001。

    三者可以並用而不衝突。已經有 27001 的公司,常再用 CSF 的六功能向管理階層報告缺口;CSF 的子類別透過參考對照也能連到 27001 的條文與附錄 A 控制,例如治理大致對應 27001 第 4、5 條(組織環境、領導),識別的資產管理對應附錄 A 的資產清冊(A.5.9),回應對應事件管理(A.5.24~A.5.28)。

    面向NIST CSF 2.0NIST RMFISO/IEC 27001
    性質自願性框架,描述資安成果系統層級的風險管理流程國際管理系統標準(要求事項)
    對象整個組織,不限規模與產業單一資訊系統(含組織層的準備)組織界定的 ISMS 範圍
    結構6 功能、22 類別、子類別7 步驟循環第 4~10 條+附錄 A 控制
    控制來源不附控制,用參考對照連到其他標準從 SP 800-53 選控制附錄 A 控制+適用性聲明(SoA)
    產出現況/目標設定檔與行動計畫運作授權(ATO)第三方驗證證書
    能否發證不發證不發證(是授權決定)可驗證發證

    ✅ 自我檢測6 題原創情境題,按下選項立即看對錯與解析

    目前得分:0 / 6

    🎯 重點整理

    1. 六大功能與順序:治理 Govern、識別 Identify、保護 Protect、偵測 Detect、回應 Respond、復原 Recover;治理是 2.0(2024 年)新增,畫在輪盤中心。
    2. 治理管的是經營層決策:組織環境、風險管理策略、角色權責、政策、監督,以及供應鏈風險管理(GV.SC)。
    3. 工具歸位:資產清冊、SBOM、風險評鑑屬識別;MFA、加密、訓練屬保護;SIEM、EDR、UEBA 屬偵測;分級、圍堵、通報、SOAR 劇本屬回應;用備份還原、對外說明復原進度屬復原。
    4. 易混淆:平時做備份是保護(PR.DS),拿備份還原是復原;撰寫應變計畫在識別的改善(ID.IM),執行應變才是回應。
    5. 層級 Tier 1~4:Partial、Risk Informed、Repeatable、Adaptive,描述治理與管理的嚴謹程度,不是每個組織都要到 Tier 4。
    6. 設定檔:現況 vs 目標,找出差距再依風險排優先順序,形成行動計畫。
    7. 三者分工:CSF 自願、不發證、組織層盤點;RMF 七步驟(準備、分類、選擇、實作、評估、授權、監控)管單一系統上線與持續監控;ISO 27001 可由第三方驗證發證。