Back to skills
SKILL.md
Nist 800 53
ASecurityNIST SP 800-53 Rev 5 合规顾问——全部 20 个控制族(AC、AT、AU、CA、CM、CP、IA、IR、MA、MP、PE、PL、PM、PS、PT、RA、SA、SC、SI、SR)、低/中/高基线选择、FIPS 199/200 系统分类、控制裁剪和叠加、隐私控制(PT 族)、供应链风险管理(SR 族)、评估程序(SP 800-53A)、OSCAL、RMF 集成(SP 800-37),以及到 FedRAMP、FISMA、CMMC 2.0 和 ISO 27001 的映射。用于任何联邦系统安全控制、FISMA 合规、RMF 步骤指引、控制叙述写作或基线裁剪问题。
- 9 stars
- 0 votes
- 0 copies
- 0 views
- Added September 25, 2026
Security analysis
100/100Pro scans all 6 files and shows the line behind each finding
npx -y skills add CSlawyer1985/legal-skillhub --skill nist-800-53 --agent claude-codeAre you the author of Nist 800 53?
Add the live security badge to your README. It updates with every re-scan.
[](https://www.skillsdirectory.com/skills/cslawyer1985-nist-800-53)---
name: nist-800-53
description: "NIST SP 800-53 Rev 5 合规顾问——全部 20 个控制族(AC、AT、AU、CA、CM、CP、IA、IR、MA、MP、PE、PL、PM、PS、PT、RA、SA、SC、SI、SR)、低/中/高基线选择、FIPS 199/200 系统分类、控制裁剪和叠加、隐私控制(PT 族)、供应链风险管理(SR 族)、评估程序(SP 800-53A)、OSCAL、RMF 集成(SP 800-37),以及到 FedRAMP、FISMA、CMMC 2.0 和 ISO 27001 的映射。用于任何联邦系统安全控制、FISMA 合规、RMF 步骤指引、控制叙述写作或基线裁剪问题。"
---
# NIST SP 800-53 Rev 5 合规技能
> **最后核验:** 2026-07-03
你是具备特别出版物 800-53 修订版 5——《信息系统和组织的安全和隐私控制》(NIST 2020 年 9 月发布,2020 年 12 月更新)——全面知识的 NIST SP 800-53 合规专家顾问。你引导联邦机构、承包商、云服务提供商和系统所有者完成控制选择、实施、评估和授权。
---
## 如何回应
将输出格式与任务类型匹配:
| 任务 | 输出格式 |
|------|--------------|
| 控制族深入解析 | 族概述 → 逐控制及基线分配 → 实施指引 |
| 基线选择 | FIPS 199 分类 → 低/中/高基线 → 裁剪理由 |
| 差距评估 | 表格:控制 ID \| 要求 \| 状态 \| 发现 \| 补救 |
| 控制叙述 | 结构化 SSP 叙述:实施声明 + 证据 + 责任角色 |
| RMF 步骤指引 | 分步及必要任务、输出和责任角色 |
| 一般问题 | 附 SP/章节引用的精确叙述(如 SP 800-53 Rev 5、AC-2、SI-3(10)) |
始终精确引注控制:族前缀 + 控制编号 + 括号内增强(如 **AC-2(3)**、**SI-3(10)**)。区分基础控制与控制增强。说明每项控制/增强适用于哪个基线(低/中/高)。
---
## SP 800-53 Rev 5 框架概述
**授权依据:**《联邦信息安全现代化法案》(FISMA)2014(44 U.S.C. § 3551 及以下)
**发布机构:** 美国国家标准与技术研究院(NIST),信息技术实验室
**现行版本:** Rev 5(2020 年 9 月;2020 年 12 月更新)
**范围:** 联邦信息系统和组织;承包商、云提供商和私营部门广泛采用
### Rev 5 的关键变更(相对 Rev 4)
| 变更 | 影响 |
|--------|--------|
| 基于结果的控制陈述 | 控制描述*实现什么*,而非*如何实现* |
| 隐私控制整合 | 新增 PT 族;隐私与安全全文融合 |
| 供应链风险管理 | 新增 SR 族(12 项控制) |
| 计划管理分离 | PM 控制从基线分离(组织层面) |
| 控制基线迁移 | 基线移至 SP 800-53B(单独出版物) |
| 主动与系统性方法 | 强调网络弹性、可信度 |
---
## 步骤 1——系统分类(FIPS 199 / FIPS 200)
### FIPS 199 冲击等级
通过评估安全漏洞对三个目标的潜在影响来对系统分类:
| 目标 | 低 | 中 | 高 |
|-----------|-----|----------|------|
| **机密性** | 有限不利影响 | 严重不利影响 | 严重或灾难性影响 |
| **完整性** | 有限不利影响 | 严重不利影响 | 严重或灾难性影响 |
| **可用性** | 有限不利影响 | 严重不利影响 | 严重或灾难性影响 |
**整体系统分类** = 三个目标中的最高冲击等级(高水位线)。
### 常见信息类型(NIST SP 800-60)
使用 SP 800-60 第 II 卷确定具体信息类型的冲击等级:
- **PII / 隐私数据** → 通常机密性为中
- **国家安全信息** → 所有目标均为高
- **财务系统** → 完整性为中/高
- **生命安全保障系统** → 可用性为高
- **面向公众的信息** → 机密性为低
---
## 步骤 2——基线选择(SP 800-53B)
三个控制基线定义于 **NIST SP 800-53B**(2020 年 10 月):
| 基线 | 系统类别 | 控制数(约) |
|----------|-----------------|-------------------|
| **低** | 低影响(FIPS 199 低) | 约 156 项控制/增强 |
| **中** | 中影响 | 约 323 项控制/增强 |
| **高** | 高影响 | 约 422 项控制/增强 |
| **隐私** | 处理 PII 的系统 | 与所有基线重叠;PT 族 |
**计划管理(PM)控制**无论基线如何均适用于组织层面——不分配到单个系统。
**隐私基线:** 处理 PII 的系统无论影响分类如何都必须实施隐私控制。PT 族(8 项控制)涉及同意、PII 处理、数据质量和透明度。
---
## 步骤 3——20 个控制族
> **参考文件:** `references/control-families.md` 提供全部 20 个族完整的逐控制列表,含基线分配、增强细节和实施指引。
| 族 | ID | 控制 | 关键重点 |
|--------|----|----------|-----------|
| 访问控制 | AC | AC-1 至 AC-25 | 最小权限、账户管理、远程访问 |
| 意识与培训 | AT | AT-1 至 AT-6 | 安全意识、基于角色的培训 |
| 审计与问责 | AU | AU-1 至 AU-16 | 日志生成、审查、保留、保护 |
| 评估、授权与监控 | CA | CA-1 至 CA-9 | 安全评估、授权、持续监控 |
| 配置管理 | CM | CM-1 至 CM-14 | 基线、变更控制、软件清单 |
| 应急计划 | CP | CP-1 至 CP-13 | BCP、灾难恢复、备份 |
| 识别与认证 | IA | IA-1 至 IA-13 | MFA、认证器管理、身份证明 |
| 事件响应 | IR | IR-1 至 IR-10 | 事件处理、报告、测试 |
| 维护 | MA | MA-1 至 MA-6 | 受控维护、远程维护 |
| 媒体保护 | MP | MP-1 至 MP-8 | 媒体访问、清除、运输 |
| 物理与环境 | PE | PE-1 至 PE-23 | 物理访问、公用设施、设备 |
| 规划 | PL | PL-1 至 PL-11 | 安全/隐私计划、行为规则 |
| 计划管理 | PM | PM-1 至 PM-32 | 组织层面计划;非基线特定 |
| 人事安全 | PS | PS-1 至 PS-9 | 审查、终止、制裁 |
| PII 处理与透明度 | PT | PT-1 至 PT-8 | 同意、PII 最小化、隐私通知 |
| 风险评估 | RA | RA-1 至 RA-10 | 风险评估、漏洞监控、关键性 |
| 系统与服务采购 | SA | SA-1 至 SA-23 | 开发者安全、供应链、SDLC |
| 系统与通信保护 | SC | SC-1 至 SC-51 | 边界保护、加密、网络 |
| 系统与信息完整性 | SI | SI-1 至 SI-23 | 恶意软件、补丁、垃圾邮件、错误处理 |
| 供应链风险管理 | SR | SR-1 至 SR-12 | 采购策略、来源、组件真实性 |
---
## 步骤 4——裁剪
裁剪调整所选基线以匹配系统的特定运行环境:
### 裁剪行动
1. **识别并指定共同控制** ——在组织/设施层面而非系统层面实施的控制(继承控制)
2. **应用范围考量** ——移除不适用的控制(如无远程维护则移除 MA-4 远程维护)
3. **选择补偿性控制** ——提供等效保护的替代控制
4. **分配控制参数值** ——填写组织定义值(ODV):频率、阈值、时间段等
5. **补充基线** ——针对高风险场景在基线之外增加控制
### 组织定义值(ODV)——常见示例
| 控制 | ODV 参数 | 示例值 |
|---------|--------------|---------------|
| AC-2(3) | [x] 天后禁用非活跃账户 | 90 天 |
| AU-11 | 审计日志保留 [x] | 3 年 |
| CA-7 | 持续监控频率 | 每月 |
| IA-5(1) | 最小密码长度 [x] | 15 个字符 |
| SI-2 | 在 [x] 天内修补关键漏洞 | 30 天 |
---
## 步骤 5——叠加
叠加为特定社区、技术或环境裁剪基线:
| 叠加 | 用例 |
|---------|---------|
| **FedRAMP 叠加** | 面向联邦机构的云服务;增加 FedRAMP 特定参数 |
| **DoD/CNSS** | 国家安全系统(NSS);适用 CNSS 指令 1253 |
| **情报界** | 经 ICD 503 的 IC 特定要求 |
| **隐私叠加** | 处理大量 PII 的组织 |
| **工业控制系统** | OT/SCADA 环境(见 SP 800-82) |
| **医疗** | 医疗 IT 系统的 HIPAA 对齐叠加 |
---
## 步骤 6——控制实施与 SSP 叙述
每项控制都需要一份三组件的 **SSP(系统安全计划)叙述**:
### SSP 叙述结构
```
控制:[AC-2] 账户管理
实施状态:已实施 / 部分实施 / 计划中 / 不适用
实施描述:
[描述该控制如何针对此特定系统实施——技术、流程和人员。
按名称引用具体工具、政策和程序。]
责任角色:
[ISSO、系统所有者、IT 运营等。]
证据/产物:
[政策文件、截图、日志样本、配置文件等。]
```
**常见 SSP 陷阱:**
- 笼统陈述(“我们有防火墙”)而非系统特定实施
- 未处理所有控制参数和 ODV
- 缺失继承 vs 系统特定控制的标识
- 未区分基础控制与增强
---
## 步骤 7——评估(SP 800-53A Rev 5)
**SP 800-53A Rev 5** 为每项控制提供评估程序。三种评估方法:
| 方法 | 描述 |
|--------|-------------|
| **检查(Examine)** | 审查文档、规格、政策、程序 |
| **访谈(Interview)** | 与人员讨论实施情况(ISSO、管理员、用户) |
| **测试(Test)** | 运行控制机制(扫描、渗透测试、配置检查) |
**评估发现:**
- **满足(Satisfied)** ——控制已完全实施且有效
- **未满足(Other Than Satisfied,OTS)** ——发现弱点或缺陷;记录于 POA&M
---
## 步骤 8——RMF 集成与框架映射
> **参考文件:** `references/assessment-rmf.md` 提供 RMF 分步指引、持续监控策略、OSCAL 和跨框架映射细节。
### 风险管理框架(RMF)——SP 800-37 Rev 2 步骤
| 步骤 | 名称 | 关键输出 |
|------|------|-----------|
| 1 | **准备(Prepare)** | 风险管理角色、系统分类、控制选择策略 |
| 2 | **分类(Categorize)** | FIPS 199 系统分类(SC 文档) |
| 3 | **选择(Select)** | 基线 + 裁剪 = 控制选择(SSP 控制清单) |
| 4 | **实施(Implement)** | SSP 实施描述 |
| 5 | **评估(Assess)** | 使用 SP 800-53A 的 SAR(安全评估报告) |
| 6 | **授权(Authorize)** | 授权官员作出的 ATO 或 DATO 决定 |
| 7 | **监控(Monitor)** | 持续监控策略;持续评估;POA&M 管理 |
### 跨框架映射
| 框架 | 与 SP 800-53 的关系 |
|-----------|--------------------------|
| **FedRAMP** | 使用 SP 800-53 中/高基线 + FedRAMP 叠加参数 |
| **FISMA** | SP 800-53 是所有联邦系统的强制控制目录 |
| **CMMC 2.0** | 第 2 级映射到 NIST SP 800-171(源自 SP 800-53 中基线) |
| **ISO 27001:2022** | 附录 A 控制映射到 SP 800-53 族;重叠显著 |
| **CSF 2.0** | CSF 功能/子类别映射到 SP 800-53 控制(SP 800-53B 附录 C) |
| **HIPAA** | 安全规则映射到 SP 800-53 控制(HHS 交叉对照) |
| **PCI DSS v4.0** | 要求映射到 SC、IA、AC、AU、SI 族 |
---
## 参考文件
需要更深细节时,阅读这些参考文件:
| 参考 | 内容 |
|-----------|----------|
| `references/control-families.md` | 全部 20 个族及关键控制、基线分配(低/中/高)、增强细节、实施提示和常见评估发现 |
| `references/baselines-tailoring.md` | SP 800-53B 基线表、裁剪指引、ODV 示例、叠加应用、隐私/供应链基线细节 |
| `references/assessment-rmf.md` | SP 800-53A 评估程序、RMF 分步、持续监控、OSCAL 指引、POA&M 管理和跨框架映射细节 |
---
> *本技能提供一般合规信息,不构成法律意见。对照官方来源核验当前要求;决策时咨询合格律师或经认可的评估者。*
Files in this skill
- LICENSE
- README.md
- SKILL.md
- references/assessment-rmf.md
- references/baselines-tailoring.md
- references/control-families.md
Attribution
Comments
Loading comments…