NIST CSF 2.0
Aranis evalúa a sus proveedores contra los 107 controles del NIST CSF 2.0, agrupados en las 6 funciones esenciales de ciberseguridad.
Cobertura por dominio
GV — Govern
31Contexto Organizacional
GV.OC-01P1A missão organizacional é compreendida para priorizar a gestão de risco de cibersegurança
A missão organizacional é compreendida para priorizar a gestão de risco de cibersegurança
GV.OC-02P1Partes interessadas internas e externas e suas expectativas são determinadas
Partes interessadas internas e externas e suas expectativas são determinadas
GV.OC-03P2Requisitos legais, regulatórios e contratuais de cibersegurança são compreendidos e gerenciados
Requisitos legais, regulatórios e contratuais de cibersegurança são compreendidos e gerenciados
GV.OC-04P2Dependências críticas e sua criticidade são compreendidas e comunicadas
Dependências críticas e sua criticidade são compreendidas e comunicadas
GV.OC-05P2Resultados e serviços dos quais a organização depende são compreendidos
Resultados e serviços dos quais a organização depende são compreendidos
Supervisão
GV.OV-01P2Resultados da estratégia de gestão de risco de cibersegurança são revisados
Resultados da estratégia de gestão de risco de cibersegurança são revisados
GV.OV-02P2Gestão de risco é revisada e ajustada com base nos resultados
Gestão de risco é revisada e ajustada com base nos resultados
GV.OV-03P3Resultados de gestão de risco organizacional refletem desempenho de cibersegurança
Resultados de gestão de risco organizacional refletem desempenho de cibersegurança
Política
GV.PO-01P1Política de cibersegurança é estabelecida com base no contexto, objetivos e risco
Política de cibersegurança é estabelecida com base no contexto, objetivos e risco
GV.PO-02P1Política de cibersegurança é revisada, atualizada, comunicada e aplicada
Política de cibersegurança é revisada, atualizada, comunicada e aplicada
Estratégia de Risco
GV.RM-01P1Apetite e tolerância a risco são determinados e expressos
Apetite e tolerância a risco são determinados e expressos
GV.RM-02P1Estratégia de gestão de risco de cibersegurança é estabelecida, comunicada e monitorada
Estratégia de gestão de risco de cibersegurança é estabelecida, comunicada e monitorada
GV.RM-03P2Riscos de cibersegurança são considerados nas decisões de gestão de risco empresarial
Riscos de cibersegurança são considerados nas decisões de gestão de risco empresarial
GV.RM-04P2Direção estratégica de resposta a risco é estabelecida e comunicada
Direção estratégica de resposta a risco é estabelecida e comunicada
GV.RM-05P2Riscos de linhas de negócio são agregados e gerenciados
Riscos de linhas de negócio são agregados e gerenciados
GV.RM-06P3Método padronizado para calcular e priorizar riscos é estabelecido
Método padronizado para calcular e priorizar riscos é estabelecido
GV.RM-07P3Oportunidades estratégicas (riscos positivos) são incluídas nas discussões de risco
Oportunidades estratégicas (riscos positivos) são incluídas nas discussões de risco
Funções e Responsabilidades
GV.RR-01P1Liderança é responsável pelo risco de cibersegurança e promove cultura de risco-aware
Liderança é responsável pelo risco de cibersegurança e promove cultura de risco-aware
GV.RR-02P1Funções, responsabilidades e autoridades de cibersegurança são estabelecidas, comunicadas e aplicadas
Funções, responsabilidades e autoridades de cibersegurança são estabelecidas, comunicadas e aplicadas
GV.RR-03P2Recursos adequados são alocados para cibersegurança
Recursos adequados são alocados para cibersegurança
GV.RR-04P2Cibersegurança é considerada na gestão de recursos humanos
Cibersegurança é considerada na gestão de recursos humanos
Supply Chain Risk
GV.SC-01P1Programa de gestão de risco da cadeia de fornecimento é estabelecido e acordado
Programa de gestão de risco da cadeia de fornecimento é estabelecido e acordado
GV.SC-02P1Funções e responsabilidades de cibersegurança para fornecedores são estabelecidas
Funções e responsabilidades de cibersegurança para fornecedores são estabelecidas
GV.SC-03P2Fornecedores são avaliados antes de ser considerados para uso
Fornecedores são avaliados antes de ser considerados para uso
GV.SC-04P2Fornecedores são identificados e priorizados com base em criticidade
Fornecedores são identificados e priorizados com base em criticidade
GV.SC-05P1Requisitos de cibersegurança são incluídos em contratos com fornecedores
Requisitos de cibersegurança são incluídos em contratos com fornecedores
GV.SC-06P2Due diligence é realizada para reduzir risco em aquisições
Due diligence é realizada para reduzir risco em aquisições
GV.SC-07P2Riscos de produtos e serviços de fornecedores são compreendidos e registrados
Riscos de produtos e serviços de fornecedores são compreendidos e registrados
GV.SC-08P2Fornecedores são notificados sobre incidentes; a organização responde a notificações
Fornecedores são notificados sobre incidentes; a organização responde a notificações
GV.SC-09P2Práticas de segurança e desempenho de fornecedores são avaliados regularmente
Práticas de segurança e desempenho de fornecedores são avaliados regularmente
GV.SC-10P3Processos de rescisão de contratos incluem requisitos para proteger ativos
Processos de rescisão de contratos incluem requisitos para proteger ativos
ID — Identify
21Gestão de Ativos
ID.AM-01P1Inventário de hardware mantido pela organização é mantido atualizado
Inventário de hardware mantido pela organização é mantido atualizado
ID.AM-02P1Inventário de software, serviços e sistemas é mantido atualizado
Inventário de software, serviços e sistemas é mantido atualizado
ID.AM-03P2Representações de fluxos de dados e comunicações autorizados são mantidas
Representações de fluxos de dados e comunicações autorizados são mantidas
ID.AM-04P2Inventário de serviços de fornecedores externos é mantido
Inventário de serviços de fornecedores externos é mantido
ID.AM-05P2Ativos são priorizados com base em classificação, criticidade e impacto
Ativos são priorizados com base em classificação, criticidade e impacto
ID.AM-07P3Inventários de dados, seu fluxo e metadados são mantidos
Inventários de dados, seu fluxo e metadados são mantidos
ID.AM-08P3Sistemas e dados são gerenciados ao longo de todo o ciclo de vida
Sistemas e dados são gerenciados ao longo de todo o ciclo de vida
Melhoria
ID.IM-01P2Melhorias são identificadas a partir de avaliações de planos e processos de segurança
Melhorias são identificadas a partir de avaliações de planos e processos de segurança
ID.IM-02P2Melhorias são identificadas a partir de testes e exercícios de cibersegurança
Melhorias são identificadas a partir de testes e exercícios de cibersegurança
ID.IM-03P2Melhorias são identificadas a partir de incidentes de cibersegurança
Melhorias são identificadas a partir de incidentes de cibersegurança
ID.IM-04P3Melhorias de planos e procedimentos de resposta são comunicadas
Melhorias de planos e procedimentos de resposta são comunicadas
Avaliação de Risco
ID.RA-01P1Vulnerabilidades em ativos são identificadas, validadas e registradas
Vulnerabilidades em ativos são identificadas, validadas e registradas
ID.RA-02P2Inteligência de ameaças cibernéticas é recebida de fontes confiáveis
Inteligência de ameaças cibernéticas é recebida de fontes confiáveis
ID.RA-03P2Ameaças internas e externas à organização são identificadas e registradas
Ameaças internas e externas à organização são identificadas e registradas
ID.RA-04P2Impactos potenciais e probabilidades de ameaças são identificados
Impactos potenciais e probabilidades de ameaças são identificados
ID.RA-05P2Ameaças, vulnerabilidades e impactos são usados para compreender o risco inerente
Ameaças, vulnerabilidades e impactos são usados para compreender o risco inerente
ID.RA-06P2Riscos são priorizados com base em criticidade e informações de ameaças
Riscos são priorizados com base em criticidade e informações de ameaças
ID.RA-07P3Mudanças e exceções são gerenciadas e avaliadas quanto ao impacto no risco
Mudanças e exceções são gerenciadas e avaliadas quanto ao impacto no risco
ID.RA-08P3Processos para receber e responder a divulgações de vulnerabilidades são estabelecidos
Processos para receber e responder a divulgações de vulnerabilidades são estabelecidos
ID.RA-09P3Autenticidade e integridade de hardware e software são avaliadas antes do uso
Autenticidade e integridade de hardware e software são avaliadas antes do uso
ID.RA-10P2Avaliações de risco de fornecedores críticos são realizadas periodicamente
Avaliações de risco de fornecedores críticos são realizadas periodicamente
PR — Protect
22Identidade e Acesso
PR.AA-01P1Identidades e credenciais para usuários, serviços e hardware autorizados são gerenciadas
Identidades e credenciais para usuários, serviços e hardware autorizados são gerenciadas
PR.AA-02P2Identidades são verificadas e vinculadas a credenciais com base no risco da transação
Identidades são verificadas e vinculadas a credenciais com base no risco da transação
PR.AA-03P1Usuários, serviços e hardware são autenticados
Usuários, serviços e hardware são autenticados
PR.AA-04P2Credenciais de identidade são protegidas, monitoradas e verificadas
Credenciais de identidade são protegidas, monitoradas e verificadas
PR.AA-05P1Acesso a ativos físicos e lógicos é gerenciado com princípio de menor privilégio
Acesso a ativos físicos e lógicos é gerenciado com princípio de menor privilégio
PR.AA-06P2Acesso físico a ativos é gerenciado, monitorado e aplicado conforme o risco
Acesso físico a ativos é gerenciado, monitorado e aplicado conforme o risco
Conscientização e Treinamento
PR.AT-01P1Pessoal recebe conscientização e treinamento em cibersegurança
Pessoal recebe conscientização e treinamento em cibersegurança
PR.AT-02P2Pessoal com função privilegiada recebe treinamento especializado em cibersegurança
Pessoal com função privilegiada recebe treinamento especializado em cibersegurança
Segurança de Dados
PR.DS-01P1Dados em repouso são protegidos
Dados em repouso são protegidos
PR.DS-02P1Dados em trânsito são protegidos
Dados em trânsito são protegidos
PR.DS-10P3Dados em uso são protegidos
Dados em uso são protegidos
PR.DS-11P1Backups de dados são criados, protegidos, mantidos e testados
Backups de dados são criados, protegidos, mantidos e testados
Resiliência da Infraestrutura
PR.IR-01P1Redes e ambientes são protegidos contra acesso não autorizado e outros perigos
Redes e ambientes são protegidos contra acesso não autorizado e outros perigos
PR.IR-02P2Tecnologias da organização são protegidas de forma proporcional ao risco
Tecnologias da organização são protegidas de forma proporcional ao risco
PR.IR-03P3Mecanismos para obter capacidade suficiente de entrega de serviços são estabelecidos
Mecanismos para obter capacidade suficiente de entrega de serviços são estabelecidos
PR.IR-04P3Adequação dos recursos é gerenciada com base no nível de risco atual e necessidades projetadas
Adequação dos recursos é gerenciada com base no nível de risco atual e necessidades projetadas
Segurança de Plataforma
PR.PS-01P1Configuração e gestão de configuração segura são estabelecidas e aplicadas
Configuração e gestão de configuração segura são estabelecidas e aplicadas
PR.PS-02P1Software é mantido, substituído e removido de acordo com o risco
Software é mantido, substituído e removido de acordo com o risco
PR.PS-03P2Hardware é mantido, substituído e removido de acordo com o risco
Hardware é mantido, substituído e removido de acordo com o risco
PR.PS-04P2Logs e registros são gerados e disponibilizados para monitoramento contínuo
Logs e registros são gerados e disponibilizados para monitoramento contínuo
PR.PS-05P2Instalação e execução de software não autorizado é prevenida
Instalação e execução de software não autorizado é prevenida
PR.PS-06P3Práticas seguras de desenvolvimento de software são integradas e seus impactos compreendidos
Práticas seguras de desenvolvimento de software são integradas e seus impactos compreendidos
DE — Detect
11Análise de Eventos
DE.AE-02P2Eventos potencialmente adversos são analisados para entender atividades associadas
Eventos potencialmente adversos são analisados para entender atividades associadas
DE.AE-03P2Informações de eventos são correlacionadas de múltiplas fontes e sensores
Informações de eventos são correlacionadas de múltiplas fontes e sensores
DE.AE-04P2Impacto estimado de eventos adversos é compreendido
Impacto estimado de eventos adversos é compreendido
DE.AE-06P2Informações sobre eventos adversos são fornecidas ao pessoal e ferramentas autorizados
Informações sobre eventos adversos são fornecidas ao pessoal e ferramentas autorizados
DE.AE-07P3Inteligência de ameaças e informações contextuais são integradas à análise de eventos
Inteligência de ameaças e informações contextuais são integradas à análise de eventos
DE.AE-08P1Incidentes são declarados quando eventos adversos atendem aos critérios definidos
Incidentes são declarados quando eventos adversos atendem aos critérios definidos
Monitoramento Contínuo
DE.CM-01P1Redes e atividades de rede são monitoradas para detectar eventos adversos
Redes e atividades de rede são monitoradas para detectar eventos adversos
DE.CM-02P2Ambiente físico é monitorado para detectar eventos adversos
Ambiente físico é monitorado para detectar eventos adversos
DE.CM-03P3Atividade de pessoal é monitorada para detectar eventos adversos potenciais
Atividade de pessoal é monitorada para detectar eventos adversos potenciais
DE.CM-06P2Atividades de fornecedores de serviço externos são monitoradas
Atividades de fornecedores de serviço externos são monitoradas
DE.CM-09P2Sistemas, hardware, software, serviços e dados são monitorados continuamente
Sistemas, hardware, software, serviços e dados são monitorados continuamente
RS — Respond
14Análise de Incidentes
RS.AN-03P2Análise é realizada para estabelecer o que ocorreu durante o incidente e a causa raiz
Análise é realizada para estabelecer o que ocorreu durante o incidente e a causa raiz
RS.AN-06P2Ações realizadas durante um incidente são registradas
Ações realizadas durante um incidente são registradas
RS.AN-07P2Incidentes são categorizados por tipo de incidente
Incidentes são categorizados por tipo de incidente
RS.AN-08P2Impactos de incidentes são estimados e validados
Impactos de incidentes são estimados e validados
Comunicação de Resposta
RS.CO-02P1Eventos internos e externos são reportados às partes relevantes conforme critérios estabelecidos
Eventos internos e externos são reportados às partes relevantes conforme critérios estabelecidos
RS.CO-03P2Informações são compartilhadas com partes designadas internas e externas
Informações são compartilhadas com partes designadas internas e externas
RS.CO-04P2Coordenação com partes interessadas ocorre de forma consistente com os planos de resposta
Coordenação com partes interessadas ocorre de forma consistente com os planos de resposta
Gestão de Incidentes
RS.MA-01P1Plano de resposta a incidentes é executado em coordenação com partes relevantes
Plano de resposta a incidentes é executado em coordenação com partes relevantes
RS.MA-02P2Incidentes são triados para dar suporte a fluxos de trabalho de resposta
Incidentes são triados para dar suporte a fluxos de trabalho de resposta
RS.MA-03P2Incidentes são categorizados e priorizados
Incidentes são categorizados e priorizados
RS.MA-04P2Incidentes são escalados ou elevados conforme necessário
Incidentes são escalados ou elevados conforme necessário
RS.MA-05P2Critério para iniciar recuperação de um incidente é aplicado
Critério para iniciar recuperação de um incidente é aplicado
Mitigação de Incidentes
RS.MI-01P1Incidentes são contidos
Incidentes são contidos
RS.MI-02P1Incidentes são erradicados
Incidentes são erradicados
RC — Recover
8Comunicação de Recuperação
RC.CO-03P1Atividades de recuperação e progresso na restauração de capacidades são comunicados
Atividades de recuperação e progresso na restauração de capacidades são comunicados
RC.CO-04P3Partes interessadas públicas recebem atualizações sobre o progresso de recuperação
Partes interessadas públicas recebem atualizações sobre o progresso de recuperação
Plano de Recuperação
RC.RP-01P1Plano de recuperação é executado durante ou após um incidente
Plano de recuperação é executado durante ou após um incidente
RC.RP-02P2Seleção de recuperação, priorização e verificação de integridade são executadas
Seleção de recuperação, priorização e verificação de integridade são executadas
RC.RP-03P2Integridade de backups e outros ativos de restauração é verificada antes do uso
Integridade de backups e outros ativos de restauração é verificada antes do uso
RC.RP-04P3Funções e capacidades críticas são fornecidas a partir de locais ou recursos alternativos
Funções e capacidades críticas são fornecidas a partir de locais ou recursos alternativos
RC.RP-05P2Integridade dos sistemas e dados restaurados é verificada
Integridade dos sistemas e dados restaurados é verificada
RC.RP-06P2Final do incidente é declarado com base em critérios e comunicado às partes interessadas
Final do incidente é declarado com base em critérios e comunicado às partes interessadas
¿Listo para comenzar?
Evalúe a sus proveedores contra este framework
Aranis automatiza las evaluaciones, recolecta evidencias y genera reportes listos para auditoría.
Comenzar ahora →Descubra su nivel de madurez en 5 minutos — 25 de estos controles, en cinco niveles, sin registro.