NIST800-53 et NIST CSF
NIST SP 800-53
La vocation initiale du cadre NIST SP 800-53 est de protéger la sécurité de l'information du gouvernement fédéral américain. Bien qu'il ne constitue pas une norme statutaire formelle, il est devenu un cadre largement reconnu par la communauté de la sécurité aux États-Unis et à l'international. Il guide les organisations dans la mise en place d'un cadre de gestion des risques liés à la sécurité de l'information et dans la sélection et l'élaboration de mesures de contrôle en sécurité de l'information.
Sur la base de la 5e édition du NIST SP 800-53, une évaluation exhaustive a porté sur les mesures de contrôle de sécurité et de confidentialité existantes d'Alibaba Cloud, les exigences d'amélioration et leur mise en œuvre. Le NIST SP 800-53 comporte 20 domaines de contrôle de sécurité (Familles) et un total de 1 189 éléments de contrôle, dont 1 007 restent en vigueur (incluant 298 éléments de contrôle de base et 709 éléments de contrôle renforcés). Cette évaluation constitue une appréciation complète et exhaustive des contrôles de sécurité d'Alibaba Cloud, reflétant en particulier les contrôles liés aux services cloud. En s'appuyant sur les caractéristiques et les exigences des services cloud, elle reflète l'état actuel de la gouvernance GRC (gouvernance, risques et conformité) d'Alibaba Cloud. Alibaba Cloud a mis en place des processus, des contrôles et des outils de sécurité afin de fournir une plateforme de cloud computing sécurisée.
NIST CSF
Le NIST Cybersecurity Framework aide les entreprises de toutes tailles à mieux comprendre, gérer et réduire leurs risques de cybersécurité, et à protéger leurs réseaux et leurs données. Il s'agit d'un cadre volontaire qui fournit aux entreprises un aperçu des bonnes pratiques. Ce cadre comprend cinq « fonctions », subdivisées en 23 « catégories » au total. Pour chaque catégorie, il définit un certain nombre de sous-catégories de résultats de cybersécurité et de contrôles de sécurité, soit 108 sous-catégories au total.
Alibaba Cloud a réalisé une évaluation basée sur le NIST CSF v1.1, axée sur les domaines clés suivants :
• Conception et efficacité du cadre de cybersécurité, des politiques et des normes d'Alibaba Cloud ;
• Capacités de défense en cybersécurité et réactivité ; et
• Écarts entre les capacités de défense actuelles et les résultats visés ou souhaités.
NIST 800-53 Rev. 5
Security and Privacy Controls for Information Systems and Organizations
https://csrc.nist.gov/publications/detail/sp/800-53/rev-5/final
NIST Cybersecurity Framework
https://www.nist.gov/cyberframework
