NIST Drafts Major Update to Its Widely Used Cybersecurity Framework

AMTV/Gaithersburg, MD, Aug 8 – The world’s leading cybersecurity guidance is getting its first complete makeover since its release nearly a decade ago.

After considering more than a year’s worth of community feedback, the National Institute of Standards and Technology (NIST) has released a draft version of the Cybersecurity Framework (CSF) 2.0, a new version of a tool it first released in 2014 to help organizations understand, reduce and communicate about cybersecurity risk. The draft update, which NIST has released for public comment, reflects changes in the cybersecurity landscape and makes it easier to put the CSF into practice — for all organizations.

“With this update, we are trying to reflect current usage of the Cybersecurity Framework, and to anticipate future usage as well,” said NIST’s Cherilyn Pascoe, the framework’s lead developer. “The CSF was developed for critical infrastructure like the banking and energy industries, but it has proved useful everywhere from schools and small businesses to local and foreign governments. We want to make sure that it is a tool that’s useful to all sectors, not just those designated as critical.”

NIST is accepting public comment on the draft framework until Nov. 4, 2023. NIST does not plan to release another draft. A workshop planned for the fall will be announced shortly and will serve as another opportunity for the public to provide feedback and comments on the draft. The developers plan to publish the final version of CSF 2.0 in early 2024.

The CSF provides high-level guidance, including a common language and a systematic methodology for managing cybersecurity risk across sectors and aiding communication between technical and nontechnical staff. It includes activities that can be incorporated into cybersecurity programs and tailored to meet an organization’s particular needs. In the decade since it was first published, the CSF has been downloaded more than two million times by users across more than 185 countries and has been translated into at least nine languages.

While responses to NIST’s February 2022 request for information about the CSF indicated that the framework remains an effective tool for reducing cybersecurity risk, many respondents also suggested that an update could help users adjust to technological innovation as well as a rapidly evolving threat landscape.

“Many commenters said that we should maintain and build on the key attributes of the CSF, including its flexible and voluntary nature,” Pascoe said. “At the same time, a lot of them requested more guidance on implementing the CSF and making sure it could address emerging cybersecurity issues, such as supply chain risks and the widespread threat of ransomware. Because these issues affect lots of organizations, including small businesses, we realized we had to up our game.”

The CSF 2.0 draft reflects a number of major changes, including:

The framework’s scope has expanded — explicitly — from protecting critical infrastructure, such as hospitals and power plants, to providing cybersecurity for all organizations regardless of type or size. This difference is reflected in the CSF’s official title, which has changed to “The Cybersecurity Framework,” its colloquial name, from the more limiting “Framework for Improving Critical Infrastructure Cybersecurity.”

Until now, the CSF has described the main pillars of a successful and holistic cybersecurity program using five main functions: identify, protect, detect, respond and recover. To these, NIST now has added a sixth, the govern function, which covers how an organization can make and execute its own internal decisions to support its cybersecurity strategy. It emphasizes that cybersecurity is a major source of enterprise risk, ranking alongside legal, financial and other risks as considerations for senior leadership.

The draft provides improved and expanded guidance on implementing the CSF, especially for creating profiles, which tailor the CSF for particular situations. The cybersecurity community has requested assistance in using it for specific economic sectors and use cases, where profiles can help. Importantly, the draft now includes implementation examples for each function’s subcategories to help organizations, especially smaller firms, to use the framework effectively.

A major goal of CSF 2.0 is to explain how organizations can leverage other technology frameworks, standards and guidelines, from NIST and elsewhere, to implement the CSF.

Bolstering this last effort will be the launch of a CSF 2.0 reference tool, which NIST plans to release in a few weeks. This online resource will allow users to browse, search and export the CSF Core data in human-consumable and machine-readable formats. In the future, this tool will provide “Informative References” to show the relationships between the CSF and other resources to make it easier to use the framework together with other guidance to manage cybersecurity risk.

Pascoe said the development team is encouraging anyone with recommendations about the updated CSF to respond with comments by the Nov. 4 deadline.
“This is an opportunity for users to weigh in on the draft of CSF 2.0,” she said. “Now is the time to get involved if you’re not already.”

AMTV

Share
Published by
AMTV

Recent Posts

特朗普宣布组建人工智能部队,并称对人工智能超级智能的担忧是“骗局”

9月19日,特朗普总统宣布将组建一支新的“人工智能部队(AI Force)”并任命一位新的人工智能“沙皇”,即人工智能事务主管,以防止该行业出现不良行为。此前他再次强调,关于人工智能超智能将引发末日灾难的担忧不过是又一场“骗局”。 特朗普总统今天坚称,他绝不会“袖手旁观”,任由政治对手摧毁一个他视为关乎美国竞争力的关键行业;他还将那些呼吁谨慎行事的人比作自己的政治敌人。 特朗普总统今天下午在社交媒体平台“真实社交”上写道:“多年来,出现了许多骗局,全都是由激进左翼‘蠢货民主党人’(Dumocrats)炮制的,旨在摧毁我们的国家。俄罗斯、俄罗斯、俄罗斯,乌克兰、乌克兰、乌克兰,全球变暖,第一次弹劾骗局,第二次弹劾骗局,男性参加女子体育比赛,全民变性,而现在,则是对AI,即人工智能的毁灭或破坏。作为美国总统,我绝不会袖手旁观,任由这种事发生。” 特朗普总统提到了他所谓的“针对数据中心的疯狂攻击”,即针对支撑人工智能指数级增长的基础设施日益高涨的政治反对声浪,并将其比作一场“直指人工智能”的攻势,必须予以反击。 特朗普总统写道:“我们绝不会以任何方式阻碍或扼杀这一非凡行业的发展。相反,我们将珍视、扶持并见证它的成长!不过,我们也将通过现有的刑事司法体系,着力打击‘不良行为’。” 特朗普总统表示:“为此,我将组建一支‘人工智能部队’(AI Force),就像我在第一任期内组建‘太空军’(Space Force)那样,后者已取得了巨大的成功。” 他还表示,正在为这一人工智能相关职位物色“高智商人才”。 特朗普总统在第一任期内提议组建太空军时,最初曾招致反对者的嘲笑;如今,随着联邦政府申请710亿美元的预算拨款,该军种已跻身美国其他备受推崇的军事部门之列。 此外,尽管人工智能研究员雅各布·考克森(Jacob Coxon)从人工智能巨头安特罗匹克(Anthropic)公司辞职并发出警告称,这种超强智能“可能在本世纪末之前导致人类灭绝”,从而引发了美国国会要求采取立法行动的巨大压力,但特朗普总统对此并不愿意妥协。 考克森的言论引发了美国国会及民主党人采取加强监管行动的迫切呼声,要求针对人工智能实施新的监管制度。持激进左翼立场的无党婆参议员伯尼·桑德斯(Bernie Sanders,佛蒙特州无党派人士)也提议对人工智能征收50%的税,并全面禁止其中部分应用。…

23 hours ago

美国众议院通过新车必须配备调幅收音机法案

9月19日华盛顿讯,美国众议院本周已批准一项民主党和共和党联合提出的法案,要求汽车制造商在新车中保留调幅广播(AM)功能;该法案现已提交至美国参议院,并获得了两党广泛支持。 美国众议院于本周9月15日通过了《2025年每辆车配备调幅广播法案》(H.R. 979)。 该法案将责成美国交通部要求在美国销售的新款乘用车将调幅广播接收功能作为标配提供,且不向消费者收取额外费用。美国参议院于9月16日收到该法案,完成了两次审读,并将其列入参议院议程。 该法案在美国众议院获得了异常广泛的支持,拥有来自两党的300多名共同提案人。来自美国佛罗里达州的共和党众议员格斯·比利拉基斯(Gus Bilirakis)是该法案的主要提案人,来自新泽西州的民主党众议员小弗兰克·帕隆(Frank Pallone Jr.)则是最初的共同提案人。 曾推动该法案早期版本的民主党众议员乔什·戈特海默(Josh Gottheimer)表示,在紧急情况下,保留调幅广播尤为重要。 戈特海默在美国众议院通过该法案后说:“调幅广播是一条生命线,当风暴或紧急情况导致停电、信号塔瘫痪或互联网中断时,调幅广播往往是家庭获取所需救命信息的唯一途径。” 美国众议院议长、来自路易斯安那州的共和党人迈克·约翰逊(Mike Johnson)也对该法案表示赞赏,并强调了调幅广播在自然灾害期间所发挥的作用。 约翰逊表示:“当灾难来袭时——特别是在路易斯安那州这样易受飓风和龙卷风影响的州——当地社区依靠AM广播来获取准确、及时的信息和关键的安全警报。” 根据该法案,美国交通部长需在法案颁布后的一年内发布相关规定。该规定通常应在发布后2年内生效,不过某些小型制造商将至少有4年的时间来达到合规要求。…

1 day ago

特朗普政府拟议对乌克兰价值26亿美元军售

9月19日,特朗普政府批准了一项向乌克兰军售价值约26.8亿美元防空装备的潜在交易。美国国务院在今天提交给美国国会的通知中表示,已“决定批准一项可能向乌克兰政府进行的对外军售”,内容涉及采购防空系统升级服务及相关装备与服务。该拟议军售尚需接受美国国会审查。 美国国务院的通知显示,乌克兰政府申请采购的物资包括S-300仿制型导弹、GAM-67导弹、增程型防空激光制导火箭系统,以及各类发射装置、反无人机雷达、拖车和备件。 美国国务院表示:“如果这项拟议采购最终达成,乌克兰将利用欧洲方面的捐助资金以及上届政府拨付的美国‘对外军事融资’(FMF)资金来支付费用。” 乌克兰首都基辅数月以来遭遇的俄罗斯袭击激增,由于弹药短缺,乌克兰防空系统难以有效抵御这些攻击。 特朗普总统本月表示,他将要求欧洲国家偿还其前任拜登政府向乌克兰提供的援助。特朗普总统长期以来一直要求欧洲在西方支持乌克兰对俄罗斯军事行动中承担更多费用。 在美国国会经历数月拖延最终批准该法案后,特朗普总统于9月18日签署了一项新法案,旨在通过实施新制裁向俄罗斯施压,以回应其针对乌克兰的特别军事行动。这项以已故共和党参议员林赛·格雷厄姆(Lindsey Graham)的名字命名的法案,将矛头指向了俄罗斯的能源和国防部门,同时也针对普京及其他高级官员。 现任俄罗斯联邦安全会议副主席的德米特里·梅德韦杰夫(Dmitry Medvedev)今天在社交通讯应用Telegram上表示:“即便远隔重洋,他们也只听得懂直接军事威慑这种语言;面对诸如‘已死恐怖分子格雷厄姆’法案这类仇俄暴行,我们也应当以同样的语言予以回应。” 梅德韦杰夫还表示,俄罗斯对这些制裁的反制应包括“军事威慑”,但他未透露具体细节。 此前,乌克兰总统泽连斯基(Volodymyr Zelenskyy )9月16日曾在社交媒体X上发帖称:“我们正在美国与我们的合作伙伴准备会议。这涉及谈判,让和平更近一步,以及其他一些重要问题,包括能源、粮食安全和武器。将有新的支持乌克兰的援助方案,特别是防空支持。”

1 day ago

特朗普称已达成协议赋予美国对格陵兰岛“永久的安全控制权”

9月18日,美国总统特朗普表示,他已达成一项协议,将赋予美国对格陵兰岛“安全及所有其他方面事务的永久控制权”。此前,特朗普总统一直致力于提升美国对这一北极岛屿的影响力,甚至曾设想将其直接接管。 格陵兰政府及负责管辖这一半自治岛屿的丹麦政府均证实,已与美国达成协议。据两名美国官员透露,该协议预计将于9月22日在美国纽约签署;届时,众多世界各国领导人将齐聚纽约,出席联合国大会。 目前披露的细节有限,但该协议似乎并不涉及美国直接接管该领土。特朗普总统此前曾支持这一想法,此举曾引发丹麦及其他北约成员国的震动。 一位美国国务院官员称,根据协议美国将获得进入该岛及领空的永久权利,这将使美军有望增设军事基地。该官员表示,协议还禁止非北约成员国建立军事基地,并限制美国的对手在格陵兰进行敏感投资。 这位美国国务院官员表示,该协议将永久有效,“即使格陵兰成为一个完全独立的国家”也是如此。 特朗普总统在社交媒体平台“真实社交”上发文称,他计划加强美国在格陵兰的存在。自20世纪50年代以来,该岛西海岸一直设有美军基地。 特朗普总统表示:“我们将立即着手在格陵兰的合适区域,此类区域有很多,建立大规模的军事存在,我们将与格陵兰人民合作进行相关开发与建设。” 美国国务卿马尔科·卢比奥(Marco Rubio)称这项协议是一次“巨大的胜利”。他在一份声明中表示:“格陵兰将永远属于北美​​战略防御区,并将把任何敌对势力排除在该地区及其周边区域之外。这项协议永久且彻底地解决了我们在格陵兰的国家安全关切。” 特朗普总统自第一个任期以来一直主张美国需要控制格陵兰岛,理由是该岛地理位置具有战略重要性:它位于北美和欧洲之间,且隔着正在融化的北冰洋与俄罗斯相望。他曾推动从丹麦手中购下该领土,但这一想法长期以来一直遭到丹麦和格陵兰方面官员的拒绝。 今年早些时候,特朗普总统大幅升级了收购格陵兰岛的行动,威胁要对丹麦及任何不“配合”其收购计划的国家征收高额关税。其政府甚至未排除动用军事力量夺取该岛控制权的可能性。 这一举动发生在特朗普总统下令军方推翻委内瑞拉总统尼古拉斯·马杜罗(Nicolás Maduro)之后不久,且早于他于2月28日发动伊朗战争,以及切断古巴大部分石油进口的行动;这些举措表明其外交政策正变得日益强硬。 丹麦方面警告称,若美国强行接管该岛,将实际上导致北约(NATO)联盟的终结;格陵兰方面也拒绝了这一提议。其他北约成员国纷纷声援丹麦,反对特朗普总统的吞并企图。 特朗普总统于1月取消了关税威胁,并放弃了对格陵兰采取军事行动的打算,同时宣布他与北约秘书长马克·吕特(Mark…

2 days ago

亚裔青少年中心隆重举行庆祝成立37周年暨颁奖盛典

9月18日蒙特贝罗讯,亚裔青少年中心(AYC)今天在位于蒙特贝罗的奎特坎农活动中心举行成立37周年庆祝活动。来自社区、企业、教育界及各界的350多位嘉宾齐聚一堂,共同回顾亚裔青少年中心多年来服务亚裔青少年及家庭的发展历程。 亚裔青少年中心执行长傅美雪(Michelle Freridge)在致辞中表示,37年来,中心始终致力于帮助年轻人及家庭,通过青少年服务、家庭支持、社区外展和教育活动,陪伴年轻人成长,并为有需要的家庭提供帮助。她表示,今年的周年庆不仅是回顾服务成果,也希望借此感谢长期支持中心的社区领袖、企业、合作伙伴及社会各界。正是社区力量持续投入与支持,让中心能够不断推动组织使命,在社区创造长期影响。 当天晚宴特别颁发多项社区服务奖项,包括总裁奖、企业领导奖、社区领导奖、企业领导奖及文化偶像奖,分别颁发给萨莎·佩雷斯、贝克律师事务所、帕莎迪纳城市学院、凯撒医疗,以及记者萧洵,以表彰他们对青少年服务、家庭援助及社区发展的支持。 除了颁奖,现场还有精彩表演及慈善筹款活动,让嘉宾在欢聚之余,也以实际行动支持中心的青少年服务项目。 亚裔青少年中心从最初成立时年度预算约16万美元、服务不到100名青少年,到如今年度预算增加至约600万美元,每年服务超过3000名青少年及家庭,该中心的服务范围也已经扩展至近半个洛杉矶县。 37周年庆典不仅是对过去服务历程的回顾,也成为该中心凝聚社区力量、感谢合作伙伴,并为未来青少年服务项目筹募资源的重要平台。 https://youtu.be/-P5cLPfP5hU

2 days ago

英伟达首席执行官黄仁勋呼吁“以最快速度”发展人工智能

9月18日,全球最大芯片制造商英伟达(NVIDIA )创始人兼首席执行官黄仁勋(Jensen Huang)表示,尽管近期有忧心忡忡的业界领袖发出警告,称出于对该技术未来走向的担忧或许需要放慢脚步,但科技公司仍应继续推进人工智能的开发。 黄仁勋在接受哥伦比亚广播公司新闻(CBS News)资深商业与科技记者肯特(Jo Ling Kent)采访时,当被问及人工智能的开发是否需要放缓时表示:“无论其他人怎么做,我们都应该尽可能快地推进。” 黄仁勋表示:“我们会尽可能快地推进,但绝不会,也绝不应该在产品尚未准备就绪时就将其推向市场,或者交付不安全的产品,也没人指望我们会那样做。但大家都期望我们能取得成功,并助力美国实现尽可能大的繁荣。” 总部位于美国加州圣克拉拉的英伟达是全球市值最高的公司,市值已超过5万亿美元;该公司的增长正是得益于人工智能热潮的推动。 然而,近几周来,人们对人工智能(AI)发展速度的担忧日益加剧,一些人呼吁建立防护机制并实施政府监管。 引发这一讨论的部分原因是人工智能巨头安特罗匹克(Anthropic )的研究员雅各布·考克森(Jacob Coxon )本月早些时候公开辞职;他指出,人工智能公司为了追求创新而牺牲了必要的安全规程。 考克森告诉哥伦比亚广播公司,若不加以干预,人工智能有朝一日可能会对人类构成威胁。迄今为止,特朗普政府对这些担忧大多持不以为然的态度。…

2 days ago