Aquí hay un desglose de sus elementos organizativos clave:
* Controles de seguridad: Estas son las acciones, mecanismos y procedimientos específicos utilizados para lograr objetivos de seguridad. Son el núcleo del marco. Estos controles se agrupan en familias en función de su función (por ejemplo, control de acceso, auditoría, criptografía).
* Funciones de seguridad: Estas son agrupaciones de mayor nivel de controles de seguridad. Representan los objetivos y objetivos de seguridad generales. Los ejemplos incluyen:
* Identificación y autenticación: Verificación de la identidad de usuarios y sistemas.
* Control de acceso: Administrar quién puede acceder a qué recursos.
* Auditoría: Seguimiento de eventos relevantes para la seguridad.
* Integridad del sistema y la información: Mantener la precisión y la integridad de los datos.
* Capacitación de conciencia de seguridad: Educar a los usuarios sobre las mejores prácticas de seguridad.
* Respuesta de incidentes: Manejo de incidentes de seguridad.
* Dominios de seguridad: Estos no se definen explícitamente como niveles rígidamente estructurados, sino que representan áreas de una organización donde los controles de seguridad deben implementarse. Se pueden adaptar a la estructura y necesidades de una organización específica. Los ejemplos incluyen:
* Seguridad de red: Protección de la infraestructura de red.
* Seguridad de la aplicación: Protección de aplicaciones de software.
* Seguridad de la base de datos: Protección de bases de datos.
* Seguridad física: Protección de activos físicos.
* Seguridad del personal: Gestión de acceso y verificaciones de antecedentes para empleados.
Cómo se relacionan: Un dominio de seguridad (por ejemplo, seguridad de red) requiere la implementación de varios controles de seguridad categorizados bajo diferentes funciones de seguridad (por ejemplo, control de acceso, detección de intrusos, criptografía). Los controles específicos seleccionados dependen de la evaluación de riesgos y los objetivos de seguridad de la organización para ese dominio.
En resumen: El modelo CNSS no es una jerarquía simple, sino un marco integral que clasifica los controles de seguridad por función y permite la adaptación a varios dominios organizacionales. Prioriza un enfoque integral de la seguridad en lugar de una estructura lineal única. El enfoque está en seleccionar controles apropiados basados en un enfoque basado en el riesgo.