💡 先搞懂問題
很多公司的資安是「一項一項買出來的」:先裝防毒,後來加防火牆,稽核說要備份就做備份,客戶要求就導入多因子驗證。每一項都有道理,但某天總經理問:「我們資安到底做得夠不夠?下一筆預算該花在哪?」資訊主管手上只有一張採購清單,答不出來。清單告訴你買了什麼,卻看不出哪一類工作完全沒人做,例如出事之後要怎麼復原、誰有權限決定停機。
另一個麻煩是大家講的話不一樣。技術人員談 EDR 與 SIEM,管理階層關心營運會不會中斷,供應商和客戶又各有各的問卷格式。沒有共同的分類方式,就很難比較、也很難說明缺口在哪。美國國家標準暨技術研究院(NIST)發布的網路安全框架(Cybersecurity Framework,簡稱 CSF)要解決的就是這件事:它不規定你買什麼產品,而是提供一套大家都能用的「資安成果分類」,讓組織能盤點自己做到哪、想做到哪。
用社區的防災計畫來想
想像一個社區要擬定防災計畫。首先得有人訂規則、分配工作、編列預算,這是管委會的事;接著要盤點有哪些住戶、哪裡堆了易燃物、哪幾戶有行動不便的長輩;再來是裝滅火器、防火門,降低火災發生與擴大的機會;也要裝煙霧偵測器,才會知道哪裡冒煙;真的起火時要疏散住戶、通知消防隊;火滅了以後還要修復、申請理賠、向住戶說明何時能回家。少了任何一塊,這份計畫就有破洞。
回到資安,這六件事就是 CSF 2.0 的六大核心功能(Function):治理 Govern、識別 Identify、保護 Protect、偵測 Detect、回應 Respond、復原 Recover。管委會訂規則對應治理,盤點住戶與危險點對應識別,滅火器與防火門對應保護,煙霧偵測器對應偵測,疏散與通報對應回應,災後修復與說明對應復原。把公司現有的每一項資安工作放進這六格,哪一格空空的就一目了然,這就是 CSF 最實際的用途。
🎮 互動實驗室一:六功能輪盤點輪盤上的任一塊,展開它在 CSF 2.0 裡的類別與實務例子
NIST 官方的圖就是一個輪盤:治理在中心,其他五個功能圍成一圈。CSF 2.0 一共有 22 個類別(Category),分屬這六個功能。點一塊看看它回答什麼問題、底下有哪些類別。
🎮 互動實驗室二:控制措施歸位先點一張措施卡,再點它應該歸屬的功能
下面是一疊常見的資安措施。先點選一張卡片(會變成藍框),再點下方六個功能中你認為正確的那一格。放對了卡片會收進格子裡,放錯會告訴你為什麼。有幾張卡片刻意設計成容易混淆,答錯時請看解析。
🎮 互動實驗室三:一場勒索軟體事件走一圈按 ▶ 下一步,看事件從事前到事後,每一步亮起哪個功能
以下是一家虛構公司遭遇勒索軟體的經過(情節與數字皆為示意)。每按一次 ▶,時間軸往前走一格,輪盤上對應的功能會亮起來,旁邊的卡片說明它在這一步扮演的角色。
🎮 互動實驗室四:現況 vs 目標設定檔學習用示意拖動滑桿設定每個功能的現況與目標,雷達圖即時畫出差距
CSF 的「設定檔」(Profile)就是把組織的現況寫下來(Current Profile),再寫下想達到的樣子(Target Profile),兩者的差距就是改善路線圖。這裡為了好操作,借用 Tier 1~4 當作每個功能的刻度;正式做法是逐項寫出子類別成果的現況與目標,下方「原理補完」會說明。
🎮 互動實驗室五:這個情境該用哪一個?CSF、RMF 還是 ISO 27001,看需求選框架
三個名字常一起出現,但用途不同。讀每張情境卡,選出最合適的一個,立刻看理由。
📘 原理補完
1. CSF 2.0 的三個組成:核心、設定檔、層級
CSF 1.0 在 2014 年發布,原本是寫給美國關鍵基礎設施的;2024 年 2 月發布的 2.0 版把適用對象擴大到各種規模與產業的組織。框架由三個部分組成:核心(CSF Core)是成果的分類清單,設定檔(Organizational Profile)描述組織的現況與目標,層級(Tier)描述組織做資安風險治理與管理的嚴謹程度。
核心是一層一層往下展開的:最上層是 6 個功能,往下分成 22 個類別,再往下是一百多個子類別(Subcategory),每個子類別是一句具體的成果敘述。例如「識別」底下的「資產管理 ID.AM」,其中一個子類別是 ID.AM-02:組織管理的軟體、服務與系統有清冊並持續維護。子類別本身不寫「怎麼做」,NIST 另外提供參考對照(Informative References),把子類別對到 SP 800-53、ISO 27001 等控制清單。
2.0 最重要的變化是新增治理 Govern,並把它畫在輪盤中心。1.1 版的資安決策散落在其他功能裡,2.0 把「組織環境、風險管理策略、角色權責、政策、監督、供應鏈風險管理」集中成一個功能,強調資安是經營決策,要由管理階層負責;原本放在識別的供應鏈風險管理也移進治理(GV.SC)。考題常用「管理」「監控」「規劃」當誘答,正確名稱是治理 Govern。
2. 六功能不是流水線
六個功能常被排成一列,容易讓人以為要依序做完。比較好的理解方式是看它們在事件的哪個時間點發揮作用:識別和保護主要在事前,偵測和回應在事中,復原在事後,而治理貫穿全程。事後的檢討又回饋到識別的改善類別(ID.IM)與治理,形成循環。
有兩個歸類細節容易混淆。第一,平時做備份在 2.0 歸在保護的資料安全(PR.DS),事後用備份把系統還原才是復原(RC.RP),所以題目寫「備份還原」「切換備援站」時選復原。第二,撰寫、維護事件應變計畫在 2.0 放在識別的改善類別(ID.IM),真正啟動應變、分級、圍堵、通報才是回應。EDR 同時有偵測與自動隔離的能力,但它的主要角色、以及考題的歸類,多半是偵測。
和事件應變流程的關係也值得一提:NIST SP 800-61 原本用「準備、偵測與分析、圍堵根除與復原、事後活動」四階段描述事件處理,2025 年發布的 Rev.3 已改用 CSF 2.0 的六功能來組織內容。兩者講的是同一件事的不同切法。
3. 層級 Tier 與設定檔 Profile
層級描述的是組織做資安風險治理與管理的嚴謹程度,從臨機應變到持續調適共四級。點下圖的每一階看說明。
層級不是考試分數,也不是每個組織都要追到 Tier 4。NIST 的建議是依組織的風險、資源與目標選擇適合的目標層級;一家小型商店要達到 Tier 4 的持續調適,成本可能遠超過它面對的風險。
設定檔則是「用 CSF 核心的語言寫下組織的狀態」。現況設定檔(Current Profile)逐項記錄子類別目前達成到什麼程度,目標設定檔(Target Profile)記錄希望達到的成果與優先順序。比較兩者找出差距(gap),再依風險與資源排出行動計畫,就是實驗室四示範的流程。NIST 另外有「社群設定檔」(Community Profile),是某個產業或主題的共同範本,組織可以拿來當作目標設定檔的起點。
4. NIST RMF 七步驟
RMF(Risk Management Framework,風險管理框架)出自 NIST SP 800-37 Rev.2,它不是用來盤點整個組織,而是讓一套資訊系統從規劃到上線、再到日常運作都經過風險管理。美國聯邦機關的系統依規定要走這套流程。按 ▶ 逐步看每一步。
考題最愛考兩個字:授權與持續。授權是由授權官(Authorizing Official)看過評估結果後,決定是否接受殘餘風險並核發運作授權(Authorization to Operate,ATO);持續監控則代表上線後仍要持續檢查組態、控制成效與環境變化,「上線前掃一次弱點就結束」並不符合 RMF。
5. CSF、RMF 與 ISO 27001 的差別
這三者經常一起出現,最簡單的分法是看它們各自回答什麼問題:CSF 回答「我們整體做到哪、缺哪裡」,RMF 回答「這一套系統能不能安全上線並持續運作」,ISO 27001 回答「我們的資安管理制度符不符合國際標準、能不能拿到證書」。
要特別記住:CSF 是自願性框架,沒有「CSF 證書」。組織可以自評,也可以請顧問評估,但不會有驗證機構發一張 CSF 合格證。ISO 27001 則是可驗證的管理系統標準,由驗證機構稽核後發證,所以客戶要求「出示證書」時答案是 27001。
三者可以並用而不衝突。已經有 27001 的公司,常再用 CSF 的六功能向管理階層報告缺口;CSF 的子類別透過參考對照也能連到 27001 的條文與附錄 A 控制,例如治理大致對應 27001 第 4、5 條(組織環境、領導),識別的資產管理對應附錄 A 的資產清冊(A.5.9),回應對應事件管理(A.5.24~A.5.28)。
| 面向 | NIST CSF 2.0 | NIST RMF | ISO/IEC 27001 |
|---|---|---|---|
| 性質 | 自願性框架,描述資安成果 | 系統層級的風險管理流程 | 國際管理系統標準(要求事項) |
| 對象 | 整個組織,不限規模與產業 | 單一資訊系統(含組織層的準備) | 組織界定的 ISMS 範圍 |
| 結構 | 6 功能、22 類別、子類別 | 7 步驟循環 | 第 4~10 條+附錄 A 控制 |
| 控制來源 | 不附控制,用參考對照連到其他標準 | 從 SP 800-53 選控制 | 附錄 A 控制+適用性聲明(SoA) |
| 產出 | 現況/目標設定檔與行動計畫 | 運作授權(ATO) | 第三方驗證證書 |
| 能否發證 | 不發證 | 不發證(是授權決定) | 可驗證發證 |
✅ 自我檢測6 題原創情境題,按下選項立即看對錯與解析
目前得分:0 / 6
🎯 重點整理
- 六大功能與順序:治理 Govern、識別 Identify、保護 Protect、偵測 Detect、回應 Respond、復原 Recover;治理是 2.0(2024 年)新增,畫在輪盤中心。
- 治理管的是經營層決策:組織環境、風險管理策略、角色權責、政策、監督,以及供應鏈風險管理(GV.SC)。
- 工具歸位:資產清冊、SBOM、風險評鑑屬識別;MFA、加密、訓練屬保護;SIEM、EDR、UEBA 屬偵測;分級、圍堵、通報、SOAR 劇本屬回應;用備份還原、對外說明復原進度屬復原。
- 易混淆:平時做備份是保護(PR.DS),拿備份還原是復原;撰寫應變計畫在識別的改善(ID.IM),執行應變才是回應。
- 層級 Tier 1~4:Partial、Risk Informed、Repeatable、Adaptive,描述治理與管理的嚴謹程度,不是每個組織都要到 Tier 4。
- 設定檔:現況 vs 目標,找出差距再依風險排優先順序,形成行動計畫。
- 三者分工:CSF 自願、不發證、組織層盤點;RMF 七步驟(準備、分類、選擇、實作、評估、授權、監控)管單一系統上線與持續監控;ISO 27001 可由第三方驗證發證。