NIST Cybersecurity Framework — CSF 2.0
Guide pratique du NIST CSF 2.0 : 6 fonctions, catégories clés, implementation tiers et comparaison ISO 27001/EBIOS
Présentation
Le NIST Cybersecurity Framework (CSF) est un référentiel de bonnes pratiques publié par le National Institute of Standards and Technology. La version 2.0 (2024) ajoute la fonction Govern.
URL officielle https//www.nist.gov/cyberframeworkCSF 20 PDF https//doi.org/10.6028/NIST.CSWP.29
Les 6 Fonctions du CSF 2.0
GOVERN IDENTIFY PROTECT DETECT RESPOND RECOVER___________________________________________________|boucle continue
| Fonction | Abrév. | Objectif | |----------|--------|----------| | Govern | GV | Politique, rôles, stratégie de risque | | Identify | ID | Connaitre les actifs et risques | | Protect | PR | Mettre en place les contrôles | | Detect | DE | Détecter les événements | | Respond | RS | Réagir aux incidents | | Recover | RC | Restaurer les capacités |
Govern (GV) — Nouveau dans CSF 2.0
GVOC Contexte organisationnelIdentifier les parties prenantes et leurs attentesDfinir la mission et les objectifs de cyberscuritGVRM Gestion des risquesPolitique de gestion des risques documenteApptit au risque dfini et valid par la directionGVRR Rles et responsabilitsRACI cyberscurit formalisResponsable RSSI/CISO nommGVPO PolitiquePolitique de scurit SI publie et connueRevues priodiques min annuelle
Identify (ID)
IDAM Asset ManagementInventaire des actifs matriels et logicielsCartographie des flux de donnesInventaire des systmes critiquesIDRA Risk AssessmentIdentification des menaces et vulnrabilitsvaluation de limpact et de la probabilitPriorisation des risques rsiduelsIDIM ImprovementRetours dexprience REX post-incidentExercices et tests rguliers
Outils associés :
- Inventaire : GLPI, Lansweeper, Nmap
- Risques : EBIOS RM, OCTAVE, méthode MEHARI
Protect (PR)
PRAA Identity Management & Access ControlMFA sur tous les accs privilgisPrincipe du moindre privilgeRevue des droits trimestriellePRAT Awareness & TrainingSensibilisation annuelle obligatoireFormation spcifique pour les quipes ITPRDS Data SecurityChiffrement des donnes sensibles repos transitPolitique de sauvegarde 3-2-1)DLP pour donnes critiquesPRPS Platform SecurityDurcissement des systmes baselines CISGestion des correctifs patch managementConfiguration scurise des servicesPRIR Technology Infrastructure ResilienceRedondance des systmes critiquesPlan de continuit dactivit PCA
Detect (DE)
DECM Continuous MonitoringSIEM oprationnel ELK Splunk QRadarIDS/IPS dploy Suricata SnortSurveillance des logs systme et rseau 24/7DEAE Adverse Event AnalysisCorrlation dvnements rgles SIEMBaseline comportementale UEBAThreat hunting proactif
Métriques clés :
- MTTD (Mean Time To Detect) — cible < 24h
- Taux de faux positifs — cible < 10%
Respond (RS)
RSMA Incident ManagementProcdure de rponse aux incidents documentequipe CERT/CSIRT identifieCritres descalade dfinisRSAN Incident AnalysisAnalyse des IOC TheHive MISPTimeline de lattaque reconstitueImpact mtier valuRSCO Incident Response ReportingNotification CNIL sous si donnes personnellesRapport dincident dans les 5 joursCommunication interne et externe greRSMI Incident MitigationContainment isolation des systmes compromisEradication suppression du malwareVrification avant remise en production
Recover (RC)
RCRP Recovery PlanningPRA test min 1 fois/anRTO RPO dfinis par criticit mtierProcdures de restauration documentesRCCO Recovery CommunicationPlan de communication de criseNotification des parties prenantesRetour dexprience post-incident RETEX
Implementation Tiers
| Tier | Niveau | Description | |------|--------|-------------| | 1 — Partial | Basique | Réactif, pas de processus formalisé | | 2 — Risk Informed | Géré | Pratiques approuvées, non systématiques | | 3 — Repeatable | Défini | Processus formalisés et revus | | 4 — Adaptive | Optimisé | Amélioration continue, partage de renseignements |
Comparaison des frameworks
| Aspect | NIST CSF | ISO 27001 | EBIOS RM | |--------|----------|-----------|----------| | Origine | USA (NIST) | International (ISO) | France (ANSSI) | | Type | Référentiel | Norme certifiable | Méthode d'analyse | | Focus | Maturité sécu | SMSI complet | Gestion des risques | | Certification | Non | Oui | Non | | Audience | Toutes org. | Grandes org. | Administration/OIV | | Complément | + ISO 27001 | + NIST CSF | + ISO 27001 |
Profil CSF — Exemple SOC
# Profil cible pour un SOC niveau intermédiaireGovern:GV.RM: Tier 3 # Politique de risque formaliséeGV.RR: Tier 3 # RACI définiIdentify:ID.AM: Tier 2 # Inventaire partielID.RA: Tier 3 # Évaluation des risques annuelleProtect:PR.AA: Tier 3 # MFA déployéPR.DS: Tier 2 # Chiffrement partielDetect:DE.CM: Tier 3 # SIEM opérationnelDE.AE: Tier 2 # Corrélation basiqueRespond:RS.MA: Tier 3 # Procédure documentée et testéeRS.AN: Tier 2 # Analyse manuelleRecover:RC.RP: Tier 2 # PRA existant, non testé