A versão final da Publicação Especial NIST (SP) 800-70 r 5 (Revisão 5), Programa Nacional de Lista de Verificação de Produtos de TI – Diretrizes para usuários e desenvolvedores da Lista de Verificação, está disponível agora. O NIST estabeleceu o Programa Nacional de Listas de Verificação (PNC) para facilitar a geração de listas de segurança a partir de fontes autorizadas, centralizar sua localização e torná- las amplamente acessíveis. SP 800-70 r 5 descreve os usos, benefícios e gestão de listas de verificação e catálogos de controle de listas de verificação, bem como as políticas, procedimentos e requisitos gerais para participação no NCP. Por que as Listas de Verificação de Configuração de Segurança Importam. As listas de configuração de segurança ajudam as organizações a configurar de forma segura um produto de TI para corresponder à tolerância de risco de um ambiente, verificar a configuração correta e/ ou identificar alterações não autorizadas. Usando estas listas de verificação pode minimizar a superfície de ataque, reduzir vulnerabilidades, diminuir os impactos de ataques bem sucedidos, e identificar alterações que de outra forma poderiam não ser detectadas.

Qual a Novidade na Revisão 5? Esta revisão introduz atualizações significativas para melhorar a usabilidade, automação e alinhamento com práticas modernas de cibersegurança. Traçabilidade e Conformidade: conceitos de mapeamento melhorados entre as configurações da lista de comandos, resultados do NIST Cybersecurity Framework (CSF) 2.0 _, SP 800-53, e identificadores da Enumeração de Configuração Comum (CCE) para automação e relatórios prontos para evidências.

Cobertura expandida: Orientação que inclui plataformas de nuvem, IoT e sistemas de IA e reflete as mais recentes pesquisas NIST e requisitos federais Automação modernizada: Suporte explícito para uma ampla gama de formatos automatizados de checklist Abordagem de Catálogo de Controle: Encoraja os desenvolvedores a usar catálogos de controles para a geração rápida e consistente de listas de verificação e a adaptação mais fácil a diferentes posturas de risco.

Personalização do Ambiente Operacional: Recomendações detalhadas para personalizar listas de verificação para encaixar em ambientes independentes, gerenciados (empresas), com funcionalidade especializada limitada por segurança (SSLF) e legado Lista de verificação Ciclo de vida: procedimentos claros para desenvolvimento de listas de verificação, testes, documentação, submissão, revisão pública, manutenção e arquivo Este documento é destinado a usuários e desenvolvedores de configuração de segurança.

Para usuários de listas de verificação, este documento faz recomendações sobre como eles devem selecionar listas de verificação do repositório nacional de listas de verificação NIST, avaliar e testar listas de verificação e aplicá- las aos produtos de TI. Para desenvolvedores de listas de verificação, este documento estabelece as políticas, procedimentos e requisitos gerais para a participação no NCP.