近日,美国国家标准与技术研究院(NIST)已在两份出版物中最终确定了其保护敏感信息的最新指南,即受控非保密信息(CUI):《保护非联邦系统和组织中的受控非机密信息》(NIST特别出版物[SP]800-171,第3版)及其配套出版物《评估受控非机密信息的安全要求》(NIST SP 800-171A,第3版本)。
这些指南要求组织保护CUI,如知识产权和员工健康信息。处理、存储和传输CUI的系统通常支持涉及关键资产的政府项目,如武器系统和通信系统,这些都是对手的潜在目标。
这两份出版物借鉴了NIST的安全和隐私控制源目录(NIST SP 800-53)和评估程序(NIST SP 800-53A)。在此次更新之前,这些文件的措辞与源目录的语言不匹配,可能会造成安全需求的模糊性和安全需求评估的不确定性。该更新旨在解决这些问题,并简化和协调NIST的网络安全指南组合。
“为了我们的私营部门客户,我们希望我们的指导方针清晰、明确,并与联邦机构使用的控制和评估程序目录紧密结合,”NIST的Ron Ross说,他是该出版物的作者之一。“这次更新是朝着这个目标迈出的重要一步。”
NIST去年发布了指南草案供公众评论。Ross表示,该更新承认社区有兴趣以机器可读格式提供保护措施,如JSON和Excel,这将有利于网络安全工具开发人员和实施组织。这些替代格式现在可以通过NIST的网络安全和隐私参考工具获得。
他说:“工具制造商通常希望将指南的相关章节直接导入电子表格,以便更容易参考和使用。”。“以这些额外的格式提供指导将使他们能够做到这一点。这将帮助更广泛的用户群体了解需求,并更快、更高效地实施这些需求。”
此外,为了帮助已经使用修订版2的实施者,NIST发布了一份变更分析,详细说明了每项要求的演变过程。
配套出版物SP 800-171A旨在帮助用户评估SP 800-171中的安全要求,以确定是否满足了这些要求。该出版物包括一整套与安全要求变化相对应的更新评估程序,以及说明如何进行安全要求评估的新材料。
在接下来的几个月里,NIST计划修订关于保护与高价值资产和关键项目相关的CUI的其他支持性出版物。这些即将发布的更新将包括NIST SP 800-172(增强安全要求)和NIST SP 800-172A(增强安全需求评估)。