【資安小常識|NIST 網路安全框架 2.0 系列(一)】 先認識 NIST 網路安全框架 2.0:做好資安之前,先知道「要保護什麼」
來源:美國國家標準暨技術研究院(NIST)
提醒對象:一般民眾、教職員工與學生
你知道自己到底有多少東西需要保護嗎?
提到資安,我們很容易先想到防毒軟體、複雜密碼、多因素驗證,甚至各種新的安全工具。
但在開始談「怎麼保護」以前,其實還有一個更基本的問題:
你知道自己到底有哪些東西需要保護嗎?
一台已經很少使用、卻仍登入著帳號的舊電腦;一個多年沒有整理的雲端硬碟;學校裡持續運作的網站、主機、系統與資料庫;甚至某個大家每天都在使用,卻沒有人真正說得清楚由誰負責的服務,都可能是資安管理的一部分。
如果連「自己擁有什麼」都不清楚,後面的安全措施就可能無法準確用在真正重要的地方。
NIST 網路安全框架 2.0 是什麼?
美國國家標準暨技術研究院(National Institute of Standards and Technology,NIST)提出的「網路安全框架 2.0」(Cybersecurity Framework 2.0,CSF 2.0),目前仍是許多組織用來理解、評估、排序與溝通資安風險的重要參考架構。
它不是要求所有人照著同一張清單逐項完成,而是提供一套共同架構,讓不同規模、不同類型的組織,都能依自己的環境與風險使用。
這個版本在 2024 年正式發布,相較前一版也把「治理(Govern)」提升為獨立核心功能,讓資安風險不再只被視為技術問題,而是進一步納入組織治理、責任分工與風險管理。
NIST 網路安全框架 2.0 將資安風險管理整理成六個核心功能:
治理(Govern)、識別(Identify)、保護(Protect)、偵測(Detect)、回應(Respond)、復原(Recover)。
這六項不是單純照事件發生先後排列,而是從不同面向建立完整的資安風險管理能力。
這個系列會分成三篇來看這六個功能,而第一篇先從前面兩個重要觀念開始:
治理與識別。

第一個新觀念:資安不只是資訊人員的工作,而是「誰負責什麼」
NIST 網路安全框架 2.0 相較前一版有一個很值得注意的改變,就是新增獨立的「治理」功能。
治理談的不只是使用哪些資安設備或工具,而是更前面的問題:組織怎麼設定風險管理方向、誰負責哪些事情、哪些風險可以接受、哪些不能接受,以及發生問題時責任怎麼分工。
換成比較生活化的說法,就是資安不能只有:
「電腦有沒有裝防毒?」
例如學校使用一套重要資訊系統,除了知道它存在,還應該知道:誰負責管理?資料有多重要?發生問題時誰處理?這套系統如果突然不能使用,會影響哪些工作?
對個人來說也是如此。我們未必要真的寫出一套資安政策,但可以先想清楚:哪些帳號最重要?哪裡存放重要照片與文件?手機遺失後,哪些資料可能跟著受到影響?
治理真正要處理的,是在問題發生以前,就先把責任、優先順序與風險想清楚,再搭配適當的技術與管理措施降低風險。
第二個新觀念:資產盤點很重要,看不見的資產很難被保護
接下來就是「識別」。
NIST 對「識別」的核心概念,是了解目前面對的資安風險,其中也包括了解組織所依賴的資料、硬體、軟體、系統與服務。
這件事情看起來很基本,卻很容易被忽略。
例如換了新手機,舊手機裡的帳號是否已經登出?以前申請過的雲端服務還有沒有資料?公司或學校裡某台多年以前建置的設備,現在是否還連著網路?一套大家已經習慣使用的系統,是否因為運作太久,反而沒有人重新確認它的重要程度與風險?
因此,資產盤點並不只是列出「有幾台電腦」而已,而是讓原本看不見的風險重新變得看得見。
不是每樣東西都一樣重要:資產也需要做風險排序
完成資產盤點之後,下一步不是平均分配資源,而是判斷不同資產的重要程度。
**對企業、學校或其他組織來說,通常會進一步區分核心與非核心設備或系統。**例如會直接影響主要業務、教學、行政或重要資料運作的系統,通常會被列為較高優先;一般行政設備、臨時測試環境或影響較低的系統,則可以採不同的管理強度。重點不一定是名稱非得叫「核心/非核心」,而是要先知道:哪些東西一旦中斷,會直接影響主要運作。
**對一般家庭或個人來說,則不需要建立正式分類制度。**比較實際的方式,是從生活影響去判斷:主要手機遺失和一台幾乎不用的舊平板,影響不一樣;主要電子郵件帳號被盜,和一個很少登入的網站帳號被盜,後果也不同。只要先想清楚哪些設備、帳號或資料最重要,就已經開始在做風險排序。
所以不論企業還是家庭,背後其實都是同一個觀念:
先知道自己有什麼,再判斷哪些最重要,最後才決定資源應該優先放在哪裡。
大家可以先從一個很簡單的問題開始
如果是企業、學校或其他組織,可以先問:
「哪些系統或設備一旦中斷,會直接影響核心業務?」
接著再問:
「這些系統由誰管理?資料在哪裡?出了問題誰負責?」
如果是一般家庭或個人,則可以先問:
「如果今天有一項數位服務、帳號或設備突然不能使用,哪一個對我的生活影響最大?」
再進一步想:
「重要資料存在哪裡?帳號或設備出了問題時,我知道該怎麼處理嗎?」
光是把這些問題想清楚,就已經開始進入 NIST 網路安全框架 2.0 所談的治理與識別。
提醒
資安不能只從安裝新的工具開始,還要先把自己的數位環境與重要資產看清楚。治理與識別並不是要取代防火牆、防毒軟體、多因素驗證或其他安全措施,而是幫助我們判斷這些有限的資源應該優先用在哪裡。
不知道自己擁有什麼,就很難知道該保護什麼;不知道什麼最重要,也很難決定應該先保護哪裡。
下一篇,我們再往下一步看:東西盤點出來之後,為什麼「做好保護」仍然不夠?
保護(Protect)與偵測(Detect),其實解決的是兩個不同的問題。
引用連結
美國國家標準暨技術研究院(NIST)
The NIST Cybersecurity Framework (CSF) 2.0
https://www.nist.gov/publications/nist-cybersecurity-framework-csf-20
NIST
NIST Cybersecurity Framework 2.0: Small Business Quick-Start Guide
https://www.nist.gov/publications/nist-cybersecurity-framework-20-small-business-quick-start-guide
NIST
Cybersecurity Framework Frequently Asked Questions
https://www.nist.gov/cyberframework/faqs


