返回顶部
n

nist-compliance-assessmentNIST合规评估

>-

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
103
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

nist-compliance-assessment

NIST CSF 和 SP 800-53 合规性评估

合规性评估技能,将网络设备配置和运行状态映射到 NIST SP 800-53 Rev 5 控制项和 NIST 网络安全框架 (CSF) 2.0 功能。评估与网络设备直接相关的 20 个 NIST 800-53 控制族中的 6 个:

  • - AC — 访问控制
  • AU — 审计与问责
  • CM — 配置管理
  • IA — 标识与认证
  • SC — 系统与通信保护
  • SI — 系统与信息完整性

其余 14 个控制族(AT、CA、CP、IR、MA、MP、PE、PL、PM、PS、PT、RA、SA、SR)不在网络设备配置评估范围内——它们涉及组织流程、物理安全、人员、供应链或系统级问题,无法在设备配置中直接观察。

重点关注 CSF 保护 (PR)检测 (DE) 功能,这两个功能与网络设备加固和监控控制项直接映射。NIST SP 800-53 和 CSF 是美国政府的公共领域出版物。

有关完整的控制项到 CSF 映射表,请参阅 references/control-reference.md;有关各平台只读验证命令,请参阅 references/cli-reference.md。

使用场景

  • - 联邦机构 FISMA 合规——将网络基础设施控制项映射到 NIST 800-53 低、中或高影响级别的基线
  • 政府承包商评估,需要符合 NIST 800-171 或 CMMC 要求
  • 企业采用 NIST CSF——围绕 CSF 功能(识别、保护、检测、响应、恢复)构建网络安全态势评估
  • 安全态势基线化——在修复前后建立可衡量的控制项合规状态
  • 为引用 NIST 的框架(FedRAMP、CMMC、州和地方政府标准)进行审计准备
  • 风险管理输入——为根据 NIST RMF 进行的组织风险评估提供控制项差距证据

前提条件

  • - 对目标网络设备具有只读 CLI 或 API 访问权限(SSH、控制台或具有非修改权限的管理 API)
  • 系统 FIPS 199 安全分类——影响级别(低、中、高)决定了哪些 800-53 控制项作为基线适用
  • 供参考的 NIST SP 800-53 Rev 5 或 CSF 2.0 文档(可从 csrc.nist.gov 免费获取)
  • 系统边界定义——授权边界内的设备
  • 显示设备角色和信任区域的网络架构图
  • 了解继承的控制项——由环境满足的控制项与设备必须直接实施的控制项

流程

遵循以下七步合规性评估流程。步骤 2-7 各评估一个 NIST 800-53 控制族。在每个族中,列出的控制项是与网络设备配置最相关的子集——完整族包含在系统或组织层面评估的其他控制项。

步骤 1:评估范围与框架选择

定义评估边界并选择目标框架映射。

框架选择: 确定是映射到 CSF 功能(识别/保护/检测/响应/恢复)还是直接映射到 800-53 控制族。CSF 提供高级态势视图;800-53 提供 FISMA 合规所需的控制级细节。

影响级别: 确定系统的 FIPS 199 分类:

  • - — 机密性、完整性或可用性丧失造成的有限不利影响
  • — 严重不利影响
  • — 严重或灾难性不利影响

影响级别决定控制基线——高影响系统比低影响系统需要更多控制项和更严格的实施。

系统边界: 列出授权边界内的所有网络设备。记录主机名、平台、操作系统版本和设备角色(边界、核心、分布、接入、管理)。

步骤 2:访问控制 (AC)

评估控制谁以及什么可以访问设备资源的控制项。

AC-2 账户管理: 验证本地账户已记录并授权。检查是否存在默认、共享或休眠账户。

[Cisco] show running-config | include username — 列出本地账户和权限级别。
[JunOS] show configuration system login — 查看登录类别和用户账户。
[EOS] show running-config section username — 列出本地用户账户。
[PAN-OS] show admins all — 列出管理账户。

AC-3 访问执行: 验证基于角色的访问控制是否区分只读、操作员和管理权限。

AC-6 最小权限: 确认账户以所需的最低权限级别运行。标记任何具有权限级别 15(Cisco)或超级用户类别(JunOS)的非管理账户。

AC-12 会话终止: 验证 VTY、控制台和管理接口上的空闲会话超时。

[Cisco] show running-config | section line — 检查 VTY 和控制台线路上的 exec-timeout。
[JunOS] show configuration system login — 检查 idle-timeout 值。
[PAN-OS] show config running | match idle-timeout — 验证管理会话超时。

AC-17 远程访问: 确认远程管理仅使用加密协议(SSH、HTTPS)。验证 Telnet 和 HTTP 已禁用。检查管理访问的源地址限制。

[Cisco] show ip ssh — 验证 SSH 版本 2,检查 VTY 线路上的 transport input ssh。
[EOS] show management ssh — 验证 SSH 配置和版本。

步骤 3:审计与问责 (AU)

评估控制事件日志记录、日志保护和时间准确性的控制项。

AU-2 审计事件: 验证日志记录是否捕获安全相关事件,包括登录尝试、配置更改、权限提升和 ACL 匹配。

[Cisco] show logging — 验证缓冲区级别和远程 syslog 服务器。
[JunOS] show configuration system syslog — 验证日志目标和设施/严重性映射。
[EOS] show logging — 检查日志主机和严重性级别。
[PAN-OS] show logging-status — 验证日志转发到 Panorama 或外部 SIEM。

AU-3 审计记录内容: 确认日志条目包含时间戳、事件类型、来源、结果(成功/失败)和主体身份。

AU-4 审计日志存储: 验证本地日志缓冲区容量和远程日志目标冗余。检查日志存储是否在卸载前自动覆盖。

AU-6 审计审查与分析: 确认日志转发到中央分析平台(SIEM),以便进行关联和告警。

AU-8 时间戳: 验证 NTP 与经过认证的可信时间源同步。时间戳必须准确,以便跨设备进行日志关联。

[Cisco] show ntp associations 和 show ntp status — 验证 NTP 对等体和同步状态。
[JunOS] show ntp associations — 验证 NTP 对等体可达性和层级。
[PAN-OS] show ntp — 验证 NTP 服务器配置和同步状态。

步骤 4:配置管理 (CM)

评估控制配置完整性和变更控制的控制项。

CM-2 基线配置: 将运行配置与批准的基线进行比较。任何偏差都表明存在未授权或未记录的更改。

[Cisco] show archive config differences — 比较运行配置与启动配置的差异。
[JunOS] show system rollback compare 0 1 — 比较当前配置与先前版本。
[EOS] show running-config diffs — 查看配置更改。

CM-3 配置变更控制: 验证配置归档和回滚能力。检查是否保留了更改历史。

CM-6 配置设置: 验证设备配置是否符合组织安全配置检查清单。根据设备角色检查强化设置。

CM-7 最小功能: 确认不必要的服务已禁用。

[Cisco] show running-config | include ^service|^no service — 验证已禁用的服务(finger、pad、tcp-small-servers、udp-small-servers、ip source-route、不需要的 LLDP/CDP)。
[JunOS] show configuration system services — 验证仅启用了所需服务(SSH、NetConf)。
[EOS] show running-config | include management|service — 检查不必要的服务。
[PAN-OS] show running management-profile — 验证管理配置文件仅暴露所需服务。

步骤 5:标识与认证 (IA)

评估控制身份验证和凭据管理的控制项。

IA-2 标识与认证(组织用户): 验证通过 AAA(TACACS+/RADIUS)进行集中认证。确认存在本地备用账户,但并非主要认证方法。

[Cisco] show running-config | section aaa — 验证 aaa new-model、TACACS+/RADIUS 服务器组、方法列表。
[JunOS] show configuration system authentication-order — 验证 TACACS

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 nist-compliance-assessment-1775896575 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 nist-compliance-assessment-1775896575 技能

通过命令行安装

skillhub install nist-compliance-assessment-1775896575

下载

⬇ 下载 nist-compliance-assessment v1.0.0(免费)

文件大小: 13.43 KB | 发布时间: 2026-4-12 10:43

v1.0.0 最新 2026-4-12 10:43
Initial release: NIST Cybersecurity Framework (CSF) and SP 800-53 compliance assessment for network infrastructure.

- Maps device configuration against 6 NIST 800-53 Rev 5 control families highly relevant to network security (AC, AU, CM, IA, SC, SI)
- Focuses on CSF Protect (PR) and Detect (DE) functions for practical assessment
- Provides practical CLI command references for Cisco, Junos, EOS, and PAN-OS platforms
- Designed for FISMA, NIST 800-171, CMMC, and related audit/compliance use cases
- Read-only workflow—no modifying commands required; supports CLI or API device access

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部