Purpose & When-To-Use
Invoke this skill when validating NIST SP 800-53 control implementation, conducting compliance assessments, identifying gaps, or generating evidence-based compliance reports for federal systems, contractors, or organizations adopting NIST frameworks.
Trigger Conditions:
- "Validate NIST SP 800-53 compliance for [system]"
- "Generate gap analysis for MODERATE baseline"
- "Map evidence to NIST controls for [control family]"
- "Assess [control family] implementation (e.g., AC, SI, CM)"
- "Create OSCAL SAR for NIST compliance assessment"
- "Automate NIST 800-53 control testing"
- "Continuous monitoring for NIST controls"
Out of Scope:
- FedRAMP-specific requirements (use compliance-fedramp-validator)
- OSCAL format conversion without validation (use compliance-oscal-validator)
- General compliance automation (use compliance-automation-engine)
Pre-Checks
- Time Normalization: Compute
NOW_ET using NIST/time.gov semantics (America/New_York, ISO-8601).
- Input Validation:
- NIST baseline specified (LOW, MODERATE, HIGH, or custom)
- System boundaries defined (scope of assessment)
- Control families or specific controls identified
- Documentation Availability: Verify access to system documentation, configurations, evidence artifacts.
- OSCAL Integration: Check if OSCAL SSP (System Security Plan) exists for evidence mapping.
- Assessment Type: Clarify if initial assessment, periodic re-assessment, or continuous monitoring.
Abort Conditions:
- No baseline or control scope specified → emit TODO list with required inputs.
- Zero documentation or evidence → warn that validation will be minimal.
Procedure
T1: Quick Control Gap Analysis (≤2k tokens)
Use Case: Fast path for common scenarios (80% of requests).
Steps:
- Identify NIST Baseline: Select applicable baseline controls.
| Baseline |
Control Count |
Use Case |
| LOW |
125 controls |
Low-impact systems (public info) |
| MODERATE |
325 controls |
Moderate-impact (most federal systems) |
| HIGH |
421 controls |
High-impact (national security, critical infrastructure) |
- Sample 5 High-Priority Controls (T1 Fast Check):
| Control ID |
Control Name |
Family |
Validation Check |
| AC-2 |
Account Management |
Access Control |
User account policies exist, periodic review evidence |
| SI-2 |
Flaw Remediation |
System Integrity |
Patch management process, vulnerability scan results |
| CM-2 |
Baseline Configuration |
Configuration Mgmt |
Configuration baselines documented, change control |
| IA-2 |
Identification & Auth |
Identification/Auth |
MFA enabled, authentication logs |
| AU-2 |
Event Logging |
Audit & Accountability |
Audit policy configured, log retention evidence |
Quick Gap Score:
- Implemented: Control fully operational with evidence (Green).
- Partial: Control partially implemented, missing evidence or incomplete (Yellow).
- Not Implemented: Control missing or no evidence (Red).
Top 3 Gaps: Identify highest-risk missing controls with immediate remediation actions.
Output: Baseline mapping, 5-control quick check, gap score, top 3 priorities.
T2: Comprehensive Control Family Assessment (≤6k tokens)
Use Case: Full control family validation for production assessments.
Steps:
1. NIST SP 800-53 Rev 5.2.0 (20 Control Families)
Complete Control Families (1,189 controls total):
| ID |
Family Name |
Controls |
Focus Area |
| AC |
Access Control |
25 |
User access, permissions, least privilege |
| AT |
Awareness and Training |
6 |
Security training, role-based awareness |
| AU |
Audit and Accountability |
16 |
Event logging, audit review, log protection |
| CA |
Assessment, Authorization, Monitoring |
9 |
Security assessments, continuous monitoring, authorization |
| CM |
Configuration Management |
14 |
Baseline configs, change control, inventory |
| CP |
Contingency Planning |
13 |
Backup, disaster recovery, alternate processing |
| IA |
Identification and Authentication |
12 |
MFA, credential management, authenticator management |
| IR |
Incident Response |
10 |
Incident handling, reporting, testing |
| MA |
Maintenance |
6 |
System maintenance, remote maintenance, tools |
| MP |
Media Protection |
8 |
Media sanitization, storage, transport |
| PE |
Physical and Environmental Protection |
20 |
Physical access, visitor control, environmental controls |
| PL |
Planning |
11 |
Security planning, architecture, privacy |
| PM |
Program Management |
31 |
Risk management strategy, governance |
| PS |
Personnel Security |
9 |
Position categorization, termination, sanctions |
| PT |
PII Processing and Transparency |
8 |
Privacy controls, consent, data minimization |
| RA |
Risk Assessment |
10 |
Risk assessments, vulnerability scanning |
| SA |
System and Services Acquisition |
23 |
SDLC security, supply chain, developer testing |
| SC |
System and Communications Protection |
51 |
Network security, crypto, transmission integrity |
| SI |
System and Information Integrity |
23 |
Flaw remediation, malware protection, monitoring |
| SR |
Supply Chain Risk Management |
12 |
Supply chain risk, supplier assessments, provenance |
Total: 1,189 controls across 20 families (NIST SP 800-53 Rev 5.2.0, accessed 2025-10-26T18:38:09-0400).
2. Control Validation Methodology (NIST SP 800-53A)
Assessment Methods (per NIST SP 800-53A):
| Method |
Description |
Evidence Examples |
| Examine |
Review documentation, policies, procedures |
Policies, plans, procedures, configs, logs |
| Interview |
Discuss with responsible personnel |
Interview notes, attestations, walkthroughs |
| Test |
Execute technical validation, scanning, testing |
Scan results, penetration tests, automated checks |
Control Assessment Example (AC-2: Account Management):
control_id: AC-2
control_name: Account Management
family: AC (Access Control)
baseline: MODERATE
assessment_objectives:
- AC-2a: Organization manages system accounts (types, establish, activate, modify, review, disable, remove)
- AC-2(1): Automated account management (enhancements)
- AC-2(2): Automated account removal/disabling
assessment_methods:
examine:
- Account management policy and procedures
- Configuration baselines for account creation
- Account review logs (periodic review evidence)
interview:
- System administrators on account lifecycle
- HR on termination processes
test:
- Automated scan: verify inactive accounts disabled after 90 days
- Test account creation workflow: verify approval required
- Verify MFA enforcement for privileged accounts
evidence_artifacts:
- account_policy.pdf (policy document)
- user_access_review_2025-Q3.xlsx (quarterly review)
- qualys_scan_2025-10-15.pdf (automated compliance scan)
- iam_config_baseline.json (baseline configuration)
validation_result: Implemented (Green)
findings: All assessment objectives met with documented evidence
compliance_score: 100%
3. Evidence Mapping Matrix
Evidence Collection (60-70% of compliance effort - automate for efficiency):
| Control Family |
Evidence Type |
Automated Collection |
Manual Collection |
| AC (Access Control) |
IAM configs, user lists, MFA logs |
✅ Config exports, SIEM logs |
Policies, interviews |
| SI (System Integrity) |
Patch status, vuln scans, AV logs |
✅ Qualys/Nessus scans, SCCM |
Patch procedures |
| CM (Config Mgmt) |
Config baselines, change logs |
✅ Git commits, Terraform state |
Change board minutes |
| AU (Audit/Accountability) |
Audit logs, SIEM retention |
✅ Splunk/ELK exports |
Log retention policy |
| IA (Identification/Auth) |
MFA enrollment, auth logs |
✅ Okta/AD reports |
Authentication policy |
Automation Benefits:
- 60-80% effort reduction with automated evidence collection (accessed 2025-10-26T18:38:09-0400).
- Continuous monitoring vs. point-in-time snapshots.
- Real-time compliance dashboards.
4. Gap Analysis & Remediation Planning
Gap Analysis Workflow:
For each control in baseline:
- Check implementation status: Implemented / Partial / Not Implemented.
- Verify evidence: Complete / Incomplete / Missing.
- Calculate control strength: Strong / Weak / None.
Gap Categorization:
| Gap Type |
Description |
Remediation Effort |
| Implementation Gap |
Control not implemented |
High (design, deploy, test) |
| Evidence Gap |
Control implemented, no evidence |
Low (document, collect artifacts) |
| Partial Implementation |
Control partially implemented |
Medium (complete missing aspects) |
| Enhancement Gap |
Base control OK, enhancements missing |
Medium (add enhancements) |
- Prioritization (Risk-Based):
# Risk score = (Control Criticality × Impact × Likelihood) / Effort
# Criticality: LOW=1, MODERATE=2, HIGH=3
# Impact: 1-5 (data breach, downtime, regulatory)
# Likelihood: 1-5 (exploitability, threat landscape)
# Effort: hours to remediate
def calculate_priority(control):
criticality = {"LOW": 1, "MODERATE": 2, "HIGH": 3}[control.baseline]
impact = control.impact_score # 1-5
likelihood = control.likelihood_score # 1-5
effort = control.remediation_hours
risk_score = (criticality * impact * likelihood) / effort
return risk_score
# Sort gaps by risk_score descending → prioritized remediation list
- Remediation Plan Example:
| Priority |
Control |
Gap Type |
Effort |
Risk Score |
Deadline |
| 1 |
SI-2 (Flaw Remediation) |
Implementation |
40h |
18.0 |
30 days |
| 2 |
IA-2(1) (MFA) |
Partial |
20h |
15.0 |
45 days |
| 3 |
CM-2 (Baseline Config) |
Evidence |
8h |
12.0 |
60 days |
| 4 |
AC-2(4) (Auto Account Mgmt) |
Enhancement |
30h |
10.0 |
90 days |
5. OSCAL Integration (Interoperability with OSCAL Validator)
OSCAL Artifacts:
- SSP (System Security Plan): Control implementation descriptions, responsible roles.
- SAP (Security Assessment Plan): Assessment objectives, methods, schedules.
- SAR (Security Assessment Report): Results, findings, recommendations.
- POA&M (Plan of Action & Milestones): Remediation plan with milestones.
Generate OSCAL SAR (Security Assessment Report):
{
"assessment-results": {
"uuid": "550e8400-e29b-41d4-a716-446655440000",
"metadata": {
"title": "NIST SP 800-53 Assessment Results",
"published": "2025-10-26T18:38:09-04:00",
"version": "1.0",
"oscal-version": "1.1.2"
},
"import-ap": {
"href": "#assessment-plan-uuid"
},
"results": [
{
"uuid": "result-uuid-1",
"title": "AC-2 Account Management Assessment",
"finding": {
"uuid": "finding-uuid-1",
"title": "AC-2 Implemented with Evidence",
"description": "Account management controls fully implemented.",
"related-observations": [
{
"observation-uuid": "obs-uuid-1",
"type": "examine",
"description": "Account management policy reviewed and current."
},
{
"observation-uuid": "obs-uuid-2",
"type": "test",
"description": "Automated test: Inactive accounts disabled after 90 days."
}
]
},
"risk": {
"status": "satisfied"
}
}
],
"assessment-log": {
"entries": [
{
"title": "Assessment Start",
"start": "2025-10-15T09:00:00-04:00",
"end": "2025-10-26T17:00:00-04:00"
}
]
}
}
}
OSCAL POA&M for Gaps:
{
"plan-of-action-and-milestones": {
"uuid": "poam-uuid-1",
"metadata": {
"title": "NIST SP 800-53 Remediation Plan",
"published": "2025-10-26T18:38:09-04:00"
},
"poam-items": [
{
"uuid": "poam-item-1",
"title": "Implement SI-2 Flaw Remediation",
"description": "Deploy automated patch management solution.",
"related-findings": ["finding-uuid-si2"],
"milestones": [
{
"uuid": "milestone-1",
"title": "Deploy SCCM/Patch Management",
"description": "Install and configure patch management platform.",
"target-date": "2025-11-25"
},
{
"uuid": "milestone-2",
"title": "Test Patch Deployment",
"description": "Pilot patch deployment to test systems.",
"target-date": "2025-12-10"
}
]
}
]
}
}
Output: Complete control family assessment, evidence mapping, gap analysis, remediation plan, OSCAL SAR/POA&M.
T3: Enterprise-Wide Continuous Monitoring (≤12k tokens)
Use Case: Continuous monitoring, multi-system assessments, automated testing at scale.
Steps:
1. Continuous Monitoring Architecture
NIST SP 800-137 Continuous Monitoring Framework:
- Define: Metrics, assessment frequency, roles.
- Establish: Baseline configuration, continuous monitoring tools.
- Implement: Automated data collection, analysis, reporting.
- Analyze: Correlate findings, trend analysis, risk scoring.
- Respond: Remediation, escalation, risk acceptance.
- Review: Periodic review of monitoring effectiveness.
Automated Control Testing (60-80% effort reduction):
| Control Family |
Automated Test |
Tool/Method |
Frequency |
| AC (Access Control) |
Inactive account detection |
SIEM query, IAM API |
Daily |
| SI (System Integrity) |
Vulnerability scanning |
Qualys, Nessus, Tenable |
Weekly |
| CM (Config Management) |
Configuration drift detection |
Chef InSpec, AWS Config |
Continuous |
| AU (Audit/Accountability) |
Log collection and retention |
Splunk, ELK, SIEM |
Continuous |
| IA (Identification/Auth) |
MFA enrollment rate |
Okta/AD reports |
Daily |
Continuous Monitoring Dashboard:
NIST SP 800-53 Compliance Dashboard (Real-Time)
Overall Compliance Score: 87% (325/375 controls implemented)
Control Families (MODERATE Baseline):
┌─────────────────────────────────────────────────────────────┐
│ AC (Access Control): ████████░░ 85% (21/25) │
│ SI (System Integrity): ███████░░░ 78% (18/23) │
│ CM (Configuration Mgmt): ██████████ 92% (13/14) │
│ AU (Audit/Accountability): ████████░░ 81% (13/16) │
│ IA (Identification/Auth): ██████████ 100% (12/12) │
└─────────────────────────────────────────────────────────────┘
Recent Findings (Last 7 Days):
❌ SI-2: 15 systems missing critical patches (detected 2025-10-24)
⚠️ AC-2(3): 3 inactive accounts not disabled (detected 2025-10-25)
✅ CM-2: Configuration drift remediated on 10 systems (2025-10-26)
Trending:
↗ Compliance improved 5% from 82% → 87% (last 30 days)
↘ Open findings decreased from 45 → 32 (last 30 days)
2. Multi-System Assessment (Enterprise Scale)
Scenario: Assess 50 federal systems across 3 data centers.
Approach:
- Standardized Baselines: Define organization-wide baselines (LOW/MODERATE/HIGH).
- Centralized Evidence Repository: Shared evidence library (common controls).
- Automated Collection: API integrations with cloud providers, SIEM, CM tools.
- Parallel Assessments: Assess systems concurrently (reduce timeline).
- Rollup Reporting: Aggregate compliance scores, common gaps, organization-wide trends.
Common Controls (Inheritance):
| Control |
Common Control Provider |
Inheriting Systems |
| PE-2 (Physical Access) |
Data Center Operations |
All systems in DC1, DC2, DC3 |
| IR-1 (Incident Response Policy) |
CISO Office |
All organizational systems |
| CP-1 (Contingency Planning Policy) |
Business Continuity Team |
All organizational systems |
Benefit: Assess common controls once, inherit across all systems (reduce duplication).
3. Advanced Automation (Infrastructure as Code)
Policy-as-Code Validation:
# Example: Chef InSpec test for AC-2 (Account Management)
control 'AC-2' do
impact 1.0
title 'Account Management'
desc 'Verify inactive accounts are disabled after 90 days'
# Check all user accounts
describe command('lastlog -b 90') do
its('stdout') { should eq '' } # No logins in last 90 days
end
# Verify accounts are disabled
users = command('awk -F: '{print $1}' /etc/passwd').stdout.split("\n")
users.each do |user|
describe user(user) do
it { should_not be_disabled } if user_last_login(user) < 90.days.ago
end
end
end
Infrastructure Scanning:
# AWS Config rule for SI-2 (Flaw Remediation)
aws configservice put-config-rule --config-rule '{
"ConfigRuleName": "ec2-managedinstance-patch-compliance-status-check",
"Description": "Checks if patches are applied to EC2 instances",
"Source": {
"Owner": "AWS",
"SourceIdentifier": "EC2_MANAGEDINSTANCE_PATCH_COMPLIANCE_STATUS_CHECK"
},
"Scope": {
"ComplianceResourceTypes": ["AWS::EC2::Instance"]
}
}'
4. NIST SP 800-53 Rev 5.2.0 (August 2025 Updates)
Key Updates in Release 5.2.0:
- SA-15 (Development Process, Standards, Tools): Enhanced software update security.
- SA-11 (Developer Testing): Improved testing requirements for software security.
- CM-3 (Configuration Change Control): Strengthened update deployment management.
- SI-7 (Software Integrity): Enhanced integrity verification and validation.
Executive Order 14306 Compliance:
- Focus: "Strengthening the Nation's cybersecurity."
- Emphasis: Software supply chain security, update integrity, secure development.
Output: Continuous monitoring architecture, multi-system assessment, policy-as-code automation, 5.2.0 compliance.
Decision Rules
Baseline Selection:
- If system impact level known → use corresponding baseline (LOW/MODERATE/HIGH).
- If impact unknown → default to MODERATE (325 controls, most federal systems).
- If custom controls → validate against full 1,189 control catalog.
Evidence Sufficiency:
- Strong Evidence: Multiple artifacts from different sources (examine + interview + test).
- Weak Evidence: Single artifact or outdated evidence (>1 year old).
- No Evidence: No documentation or artifacts → control marked "Not Implemented."
Gap Prioritization:
- Prioritize by risk score: (Criticality × Impact × Likelihood) / Effort.
- Critical controls (HIGH baseline) before enhancements.
- Quick wins (high risk, low effort) prioritized for fast remediation.
Automation Threshold:
- If >10 systems → implement continuous monitoring (cost-effective).
- If evidence collection >100 hours → automate with API integrations.
- If assessment frequency ≥ quarterly → continuous monitoring required.
OSCAL Integration:
- If OSCAL SSP exists → import and validate control descriptions.
- Generate OSCAL SAR for all assessments (interoperability).
- If gaps identified → generate OSCAL POA&M with milestones.
Uncertainty Thresholds:
- If baseline unclear → request system categorization (FIPS 199).
- If evidence sources unknown → emit TODO list with required artifacts.
- If control scope ambiguous → default to full baseline assessment.
Output Contract
Required Fields:
baseline:
- level: "LOW" | "MODERATE" | "HIGH" | "CUSTOM"
control_count: integer
control_families: array (AC, SI, CM, etc.)
validation_results:
- control_id: string (e.g., "AC-2")
control_name: string
family: string
implementation_status: "Implemented" | "Partial" | "Not Implemented"
evidence_artifacts: array (file names, URLs)
compliance_score: float (0-100%)
findings: string (summary)
evidence_mapping:
- control_family: string
automated_evidence: array (log files, configs, scan results)
manual_evidence: array (policies, interviews, procedures)
collection_method: "automated" | "manual" | "hybrid"
gap_analysis:
- gap_type: "Implementation" | "Evidence" | "Partial" | "Enhancement"
control_id: string
risk_score: float
remediation_effort: integer (hours)
priority: integer (1=highest)
deadline: date
remediation_plan:
- control_id: string
remediation_action: string
assigned_to: string (role/team)
effort_estimate: integer (hours)
target_date: date
dependencies: array (other controls)
oscal_outputs:
- sar: object (OSCAL SAR JSON)
poam: object (OSCAL POA&M JSON)
format: "json" | "xml" | "yaml"
compliance_metrics:
- overall_score: float (0-100%)
by_family: object ({AC: 85%, SI: 78%, ...})
trend: "improving" | "stable" | "declining"
finding_count: integer
continuous_monitoring: # If T3
- enabled: boolean
assessment_frequency: string (daily, weekly, monthly)
automated_tests: array (test names)
dashboard_url: string
Token Tier Minimums:
- T1: baseline, validation_results (5 sample controls), gap_analysis (top 3).
- T2: All of T1 + evidence_mapping, remediation_plan, oscal_outputs, compliance_metrics.
- T3: All of T2 + continuous_monitoring, multi-system assessment, advanced automation.
Examples
AC-2 Account Management Validation:
control_id: AC-2
control_name: Account Management
family: AC (Access Control)
implementation_status: Implemented
evidence_artifacts:
- account_management_policy.pdf
- quarterly_user_review_2025-Q3.xlsx
- qualys_inactive_account_scan.pdf
compliance_score: 100%
findings: All assessment objectives met. Automated testing confirms inactive accounts disabled after 90 days.
See examples/nist-moderate-baseline-assessment.txt for a complete MODERATE baseline assessment.
Quality Gates
Token Budgets:
- T1 response ≤2k tokens (quick gap analysis, 5 controls).
- T2 response ≤6k tokens (full family assessment, evidence mapping).
- T3 response ≤12k tokens (continuous monitoring, multi-system).
Safety Checks:
- No PII or classified information in evidence artifacts.
- Evidence collection respects data privacy (NIST PT family).
- Automated tests do not disrupt production systems.
Auditability:
- All validation results include evidence artifact references.
- Gap analysis includes risk scoring methodology.
- Remediation plans include effort estimates and deadlines.
Determinism:
- Same baseline + evidence → same validation results.
- Gap prioritization deterministic (risk score formula).
Citations:
- NIST SP 800-53 Rev 5.2.0: 1,189 controls across 20 families (accessed 2025-10-26T18:38:09-0400, NIST CSRC).
- Release 5.2.0 (August 27, 2025): Software security, Executive Order 14306 (accessed 2025-10-26T18:38:09-0400, NIST News).
- Automation: 60-80% effort reduction (accessed 2025-10-26T18:38:09-0400, Satine Tech).
Resources
Official NIST Documentation:
OSCAL Integration:
Automation Tools:
1---2name: nist-sp-800-53-compliance-validator3description: Validate NIST SP 800-53 control implementation with evidence mapping, gap analysis, automated testing, and compliance reporting across 20 control families.4license: MIT5---67## Purpose & When-To-Use89Invoke this skill when validating NIST SP 800-53 control implementation, conducting compliance assessments, identifying gaps, or generating evidence-based compliance reports for federal systems, contractors, or organizations adopting NIST frameworks.1011**Trigger Conditions:**12- "Validate NIST SP 800-53 compliance for [system]"13- "Generate gap analysis for MODERATE baseline"14- "Map evidence to NIST controls for [control family]"15- "Assess [control family] implementation (e.g., AC, SI, CM)"16- "Create OSCAL SAR for NIST compliance assessment"17- "Automate NIST 800-53 control testing"18- "Continuous monitoring for NIST controls"1920**Out of Scope:**21- FedRAMP-specific requirements (use compliance-fedramp-validator)22- OSCAL format conversion without validation (use compliance-oscal-validator)23- General compliance automation (use compliance-automation-engine)2425---2627## Pre-Checks28291. **Time Normalization:** Compute `NOW_ET` using NIST/time.gov semantics (America/New_York, ISO-8601).302. **Input Validation:**31 - NIST baseline specified (LOW, MODERATE, HIGH, or custom)32 - System boundaries defined (scope of assessment)33 - Control families or specific controls identified343. **Documentation Availability:** Verify access to system documentation, configurations, evidence artifacts.354. **OSCAL Integration:** Check if OSCAL SSP (System Security Plan) exists for evidence mapping.365. **Assessment Type:** Clarify if initial assessment, periodic re-assessment, or continuous monitoring.3738**Abort Conditions:**39- No baseline or control scope specified → emit TODO list with required inputs.40- Zero documentation or evidence → warn that validation will be minimal.4142---4344## Procedure4546### T1: Quick Control Gap Analysis (≤2k tokens)4748**Use Case:** Fast path for common scenarios (80% of requests).4950**Steps:**511. **Identify NIST Baseline:** Select applicable baseline controls.5253| Baseline | Control Count | Use Case |54|----------|---------------|----------|55| LOW | 125 controls | Low-impact systems (public info) |56| MODERATE | 325 controls | Moderate-impact (most federal systems) |57| HIGH | 421 controls | High-impact (national security, critical infrastructure) |58592. **Sample 5 High-Priority Controls (T1 Fast Check):**6061| Control ID | Control Name | Family | Validation Check |62|------------|--------------|--------|------------------|63| AC-2 | Account Management | Access Control | User account policies exist, periodic review evidence |64| SI-2 | Flaw Remediation | System Integrity | Patch management process, vulnerability scan results |65| CM-2 | Baseline Configuration | Configuration Mgmt | Configuration baselines documented, change control |66| IA-2 | Identification & Auth | Identification/Auth | MFA enabled, authentication logs |67| AU-2 | Event Logging | Audit & Accountability | Audit policy configured, log retention evidence |68693. **Quick Gap Score:**70 - **Implemented:** Control fully operational with evidence (Green).71 - **Partial:** Control partially implemented, missing evidence or incomplete (Yellow).72 - **Not Implemented:** Control missing or no evidence (Red).73744. **Top 3 Gaps:** Identify highest-risk missing controls with immediate remediation actions.7576**Output:** Baseline mapping, 5-control quick check, gap score, top 3 priorities.7778---7980### T2: Comprehensive Control Family Assessment (≤6k tokens)8182**Use Case:** Full control family validation for production assessments.8384**Steps:**8586#### 1. NIST SP 800-53 Rev 5.2.0 (20 Control Families)8788**Complete Control Families (1,189 controls total):**8990| ID | Family Name | Controls | Focus Area |91|----|-------------|----------|------------|92| AC | Access Control | 25 | User access, permissions, least privilege |93| AT | Awareness and Training | 6 | Security training, role-based awareness |94| AU | Audit and Accountability | 16 | Event logging, audit review, log protection |95| CA | Assessment, Authorization, Monitoring | 9 | Security assessments, continuous monitoring, authorization |96| CM | Configuration Management | 14 | Baseline configs, change control, inventory |97| CP | Contingency Planning | 13 | Backup, disaster recovery, alternate processing |98| IA | Identification and Authentication | 12 | MFA, credential management, authenticator management |99| IR | Incident Response | 10 | Incident handling, reporting, testing |100| MA | Maintenance | 6 | System maintenance, remote maintenance, tools |101| MP | Media Protection | 8 | Media sanitization, storage, transport |102| PE | Physical and Environmental Protection | 20 | Physical access, visitor control, environmental controls |103| PL | Planning | 11 | Security planning, architecture, privacy |104| PM | Program Management | 31 | Risk management strategy, governance |105| PS | Personnel Security | 9 | Position categorization, termination, sanctions |106| PT | PII Processing and Transparency | 8 | Privacy controls, consent, data minimization |107| RA | Risk Assessment | 10 | Risk assessments, vulnerability scanning |108| SA | System and Services Acquisition | 23 | SDLC security, supply chain, developer testing |109| SC | System and Communications Protection | 51 | Network security, crypto, transmission integrity |110| SI | System and Information Integrity | 23 | Flaw remediation, malware protection, monitoring |111| SR | Supply Chain Risk Management | 12 | Supply chain risk, supplier assessments, provenance |112113**Total:** 1,189 controls across 20 families (NIST SP 800-53 Rev 5.2.0, accessed 2025-10-26T18:38:09-0400).114115#### 2. Control Validation Methodology (NIST SP 800-53A)116117**Assessment Methods (per NIST SP 800-53A):**118119| Method | Description | Evidence Examples |120|--------|-------------|-------------------|121| Examine | Review documentation, policies, procedures | Policies, plans, procedures, configs, logs |122| Interview | Discuss with responsible personnel | Interview notes, attestations, walkthroughs |123| Test | Execute technical validation, scanning, testing | Scan results, penetration tests, automated checks |124125**Control Assessment Example (AC-2: Account Management):**126127```yaml128control_id: AC-2129control_name: Account Management130family: AC (Access Control)131baseline: MODERATE132133assessment_objectives:134 - AC-2a: Organization manages system accounts (types, establish, activate, modify, review, disable, remove)135 - AC-2(1): Automated account management (enhancements)136 - AC-2(2): Automated account removal/disabling137138assessment_methods:139 examine:140 - Account management policy and procedures141 - Configuration baselines for account creation142 - Account review logs (periodic review evidence)143 interview:144 - System administrators on account lifecycle145 - HR on termination processes146 test:147 - Automated scan: verify inactive accounts disabled after 90 days148 - Test account creation workflow: verify approval required149 - Verify MFA enforcement for privileged accounts150151evidence_artifacts:152 - account_policy.pdf (policy document)153 - user_access_review_2025-Q3.xlsx (quarterly review)154 - qualys_scan_2025-10-15.pdf (automated compliance scan)155 - iam_config_baseline.json (baseline configuration)156157validation_result: Implemented (Green)158findings: All assessment objectives met with documented evidence159compliance_score: 100%160```161162#### 3. Evidence Mapping Matrix163164**Evidence Collection (60-70% of compliance effort - automate for efficiency):**165166| Control Family | Evidence Type | Automated Collection | Manual Collection |167|----------------|---------------|----------------------|-------------------|168| AC (Access Control) | IAM configs, user lists, MFA logs | ✅ Config exports, SIEM logs | Policies, interviews |169| SI (System Integrity) | Patch status, vuln scans, AV logs | ✅ Qualys/Nessus scans, SCCM | Patch procedures |170| CM (Config Mgmt) | Config baselines, change logs | ✅ Git commits, Terraform state | Change board minutes |171| AU (Audit/Accountability) | Audit logs, SIEM retention | ✅ Splunk/ELK exports | Log retention policy |172| IA (Identification/Auth) | MFA enrollment, auth logs | ✅ Okta/AD reports | Authentication policy |173174**Automation Benefits:**175- **60-80% effort reduction** with automated evidence collection (accessed 2025-10-26T18:38:09-0400).176- Continuous monitoring vs. point-in-time snapshots.177- Real-time compliance dashboards.178179#### 4. Gap Analysis & Remediation Planning180181**Gap Analysis Workflow:**1821831. **For each control in baseline:**184 - Check implementation status: Implemented / Partial / Not Implemented.185 - Verify evidence: Complete / Incomplete / Missing.186 - Calculate control strength: Strong / Weak / None.1871882. **Gap Categorization:**189190| Gap Type | Description | Remediation Effort |191|----------|-------------|--------------------|192| Implementation Gap | Control not implemented | High (design, deploy, test) |193| Evidence Gap | Control implemented, no evidence | Low (document, collect artifacts) |194| Partial Implementation | Control partially implemented | Medium (complete missing aspects) |195| Enhancement Gap | Base control OK, enhancements missing | Medium (add enhancements) |1961973. **Prioritization (Risk-Based):**198199```python200# Risk score = (Control Criticality × Impact × Likelihood) / Effort201# Criticality: LOW=1, MODERATE=2, HIGH=3202# Impact: 1-5 (data breach, downtime, regulatory)203# Likelihood: 1-5 (exploitability, threat landscape)204# Effort: hours to remediate205206def calculate_priority(control):207 criticality = {"LOW": 1, "MODERATE": 2, "HIGH": 3}[control.baseline]208 impact = control.impact_score # 1-5209 likelihood = control.likelihood_score # 1-5210 effort = control.remediation_hours211212 risk_score = (criticality * impact * likelihood) / effort213 return risk_score214215# Sort gaps by risk_score descending → prioritized remediation list216```2172184. **Remediation Plan Example:**219220| Priority | Control | Gap Type | Effort | Risk Score | Deadline |221|----------|---------|----------|--------|------------|----------|222| 1 | SI-2 (Flaw Remediation) | Implementation | 40h | 18.0 | 30 days |223| 2 | IA-2(1) (MFA) | Partial | 20h | 15.0 | 45 days |224| 3 | CM-2 (Baseline Config) | Evidence | 8h | 12.0 | 60 days |225| 4 | AC-2(4) (Auto Account Mgmt) | Enhancement | 30h | 10.0 | 90 days |226227#### 5. OSCAL Integration (Interoperability with OSCAL Validator)228229**OSCAL Artifacts:**230231- **SSP (System Security Plan):** Control implementation descriptions, responsible roles.232- **SAP (Security Assessment Plan):** Assessment objectives, methods, schedules.233- **SAR (Security Assessment Report):** Results, findings, recommendations.234- **POA&M (Plan of Action & Milestones):** Remediation plan with milestones.235236**Generate OSCAL SAR (Security Assessment Report):**237238```json239{240 "assessment-results": {241 "uuid": "550e8400-e29b-41d4-a716-446655440000",242 "metadata": {243 "title": "NIST SP 800-53 Assessment Results",244 "published": "2025-10-26T18:38:09-04:00",245 "version": "1.0",246 "oscal-version": "1.1.2"247 },248 "import-ap": {249 "href": "#assessment-plan-uuid"250 },251 "results": [252 {253 "uuid": "result-uuid-1",254 "title": "AC-2 Account Management Assessment",255 "finding": {256 "uuid": "finding-uuid-1",257 "title": "AC-2 Implemented with Evidence",258 "description": "Account management controls fully implemented.",259 "related-observations": [260 {261 "observation-uuid": "obs-uuid-1",262 "type": "examine",263 "description": "Account management policy reviewed and current."264 },265 {266 "observation-uuid": "obs-uuid-2",267 "type": "test",268 "description": "Automated test: Inactive accounts disabled after 90 days."269 }270 ]271 },272 "risk": {273 "status": "satisfied"274 }275 }276 ],277 "assessment-log": {278 "entries": [279 {280 "title": "Assessment Start",281 "start": "2025-10-15T09:00:00-04:00",282 "end": "2025-10-26T17:00:00-04:00"283 }284 ]285 }286 }287}288```289290**OSCAL POA&M for Gaps:**291292```json293{294 "plan-of-action-and-milestones": {295 "uuid": "poam-uuid-1",296 "metadata": {297 "title": "NIST SP 800-53 Remediation Plan",298 "published": "2025-10-26T18:38:09-04:00"299 },300 "poam-items": [301 {302 "uuid": "poam-item-1",303 "title": "Implement SI-2 Flaw Remediation",304 "description": "Deploy automated patch management solution.",305 "related-findings": ["finding-uuid-si2"],306 "milestones": [307 {308 "uuid": "milestone-1",309 "title": "Deploy SCCM/Patch Management",310 "description": "Install and configure patch management platform.",311 "target-date": "2025-11-25"312 },313 {314 "uuid": "milestone-2",315 "title": "Test Patch Deployment",316 "description": "Pilot patch deployment to test systems.",317 "target-date": "2025-12-10"318 }319 ]320 }321 ]322 }323}324```325326**Output:** Complete control family assessment, evidence mapping, gap analysis, remediation plan, OSCAL SAR/POA&M.327328---329330### T3: Enterprise-Wide Continuous Monitoring (≤12k tokens)331332**Use Case:** Continuous monitoring, multi-system assessments, automated testing at scale.333334**Steps:**335336#### 1. Continuous Monitoring Architecture337338**NIST SP 800-137 Continuous Monitoring Framework:**3393401. **Define:** Metrics, assessment frequency, roles.3412. **Establish:** Baseline configuration, continuous monitoring tools.3423. **Implement:** Automated data collection, analysis, reporting.3434. **Analyze:** Correlate findings, trend analysis, risk scoring.3445. **Respond:** Remediation, escalation, risk acceptance.3456. **Review:** Periodic review of monitoring effectiveness.346347**Automated Control Testing (60-80% effort reduction):**348349| Control Family | Automated Test | Tool/Method | Frequency |350|----------------|----------------|-------------|-----------|351| AC (Access Control) | Inactive account detection | SIEM query, IAM API | Daily |352| SI (System Integrity) | Vulnerability scanning | Qualys, Nessus, Tenable | Weekly |353| CM (Config Management) | Configuration drift detection | Chef InSpec, AWS Config | Continuous |354| AU (Audit/Accountability) | Log collection and retention | Splunk, ELK, SIEM | Continuous |355| IA (Identification/Auth) | MFA enrollment rate | Okta/AD reports | Daily |356357**Continuous Monitoring Dashboard:**358359```360NIST SP 800-53 Compliance Dashboard (Real-Time)361362Overall Compliance Score: 87% (325/375 controls implemented)363364Control Families (MODERATE Baseline):365┌─────────────────────────────────────────────────────────────┐366│ AC (Access Control): ████████░░ 85% (21/25) │367│ SI (System Integrity): ███████░░░ 78% (18/23) │368│ CM (Configuration Mgmt): ██████████ 92% (13/14) │369│ AU (Audit/Accountability): ████████░░ 81% (13/16) │370│ IA (Identification/Auth): ██████████ 100% (12/12) │371└─────────────────────────────────────────────────────────────┘372373Recent Findings (Last 7 Days):374❌ SI-2: 15 systems missing critical patches (detected 2025-10-24)375⚠️ AC-2(3): 3 inactive accounts not disabled (detected 2025-10-25)376✅ CM-2: Configuration drift remediated on 10 systems (2025-10-26)377378Trending:379↗ Compliance improved 5% from 82% → 87% (last 30 days)380↘ Open findings decreased from 45 → 32 (last 30 days)381```382383#### 2. Multi-System Assessment (Enterprise Scale)384385**Scenario:** Assess 50 federal systems across 3 data centers.386387**Approach:**388- **Standardized Baselines:** Define organization-wide baselines (LOW/MODERATE/HIGH).389- **Centralized Evidence Repository:** Shared evidence library (common controls).390- **Automated Collection:** API integrations with cloud providers, SIEM, CM tools.391- **Parallel Assessments:** Assess systems concurrently (reduce timeline).392- **Rollup Reporting:** Aggregate compliance scores, common gaps, organization-wide trends.393394**Common Controls (Inheritance):**395396| Control | Common Control Provider | Inheriting Systems |397|---------|-------------------------|---------------------|398| PE-2 (Physical Access) | Data Center Operations | All systems in DC1, DC2, DC3 |399| IR-1 (Incident Response Policy) | CISO Office | All organizational systems |400| CP-1 (Contingency Planning Policy) | Business Continuity Team | All organizational systems |401402**Benefit:** Assess common controls once, inherit across all systems (reduce duplication).403404#### 3. Advanced Automation (Infrastructure as Code)405406**Policy-as-Code Validation:**407408```python409# Example: Chef InSpec test for AC-2 (Account Management)410control 'AC-2' do411 impact 1.0412 title 'Account Management'413 desc 'Verify inactive accounts are disabled after 90 days'414415 # Check all user accounts416 describe command('lastlog -b 90') do417 its('stdout') { should eq '' } # No logins in last 90 days418 end419420 # Verify accounts are disabled421 users = command('awk -F: '{print $1}' /etc/passwd').stdout.split("\n")422 users.each do |user|423 describe user(user) do424 it { should_not be_disabled } if user_last_login(user) < 90.days.ago425 end426 end427end428```429430**Infrastructure Scanning:**431432```bash433# AWS Config rule for SI-2 (Flaw Remediation)434aws configservice put-config-rule --config-rule '{435 "ConfigRuleName": "ec2-managedinstance-patch-compliance-status-check",436 "Description": "Checks if patches are applied to EC2 instances",437 "Source": {438 "Owner": "AWS",439 "SourceIdentifier": "EC2_MANAGEDINSTANCE_PATCH_COMPLIANCE_STATUS_CHECK"440 },441 "Scope": {442 "ComplianceResourceTypes": ["AWS::EC2::Instance"]443 }444}'445```446447#### 4. NIST SP 800-53 Rev 5.2.0 (August 2025 Updates)448449**Key Updates in Release 5.2.0:**450- **SA-15 (Development Process, Standards, Tools):** Enhanced software update security.451- **SA-11 (Developer Testing):** Improved testing requirements for software security.452- **CM-3 (Configuration Change Control):** Strengthened update deployment management.453- **SI-7 (Software Integrity):** Enhanced integrity verification and validation.454455**Executive Order 14306 Compliance:**456- Focus: "Strengthening the Nation's cybersecurity."457- Emphasis: Software supply chain security, update integrity, secure development.458459**Output:** Continuous monitoring architecture, multi-system assessment, policy-as-code automation, 5.2.0 compliance.460461---462463## Decision Rules4644651. **Baseline Selection:**466 - If system impact level known → use corresponding baseline (LOW/MODERATE/HIGH).467 - If impact unknown → default to MODERATE (325 controls, most federal systems).468 - If custom controls → validate against full 1,189 control catalog.4694702. **Evidence Sufficiency:**471 - **Strong Evidence:** Multiple artifacts from different sources (examine + interview + test).472 - **Weak Evidence:** Single artifact or outdated evidence (>1 year old).473 - **No Evidence:** No documentation or artifacts → control marked "Not Implemented."4744753. **Gap Prioritization:**476 - Prioritize by risk score: (Criticality × Impact × Likelihood) / Effort.477 - Critical controls (HIGH baseline) before enhancements.478 - Quick wins (high risk, low effort) prioritized for fast remediation.4794804. **Automation Threshold:**481 - If >10 systems → implement continuous monitoring (cost-effective).482 - If evidence collection >100 hours → automate with API integrations.483 - If assessment frequency ≥ quarterly → continuous monitoring required.4844855. **OSCAL Integration:**486 - If OSCAL SSP exists → import and validate control descriptions.487 - Generate OSCAL SAR for all assessments (interoperability).488 - If gaps identified → generate OSCAL POA&M with milestones.489490**Uncertainty Thresholds:**491- If baseline unclear → request system categorization (FIPS 199).492- If evidence sources unknown → emit TODO list with required artifacts.493- If control scope ambiguous → default to full baseline assessment.494495---496497## Output Contract498499**Required Fields:**500501```yaml502baseline:503 - level: "LOW" | "MODERATE" | "HIGH" | "CUSTOM"504 control_count: integer505 control_families: array (AC, SI, CM, etc.)506507validation_results:508 - control_id: string (e.g., "AC-2")509 control_name: string510 family: string511 implementation_status: "Implemented" | "Partial" | "Not Implemented"512 evidence_artifacts: array (file names, URLs)513 compliance_score: float (0-100%)514 findings: string (summary)515516evidence_mapping:517 - control_family: string518 automated_evidence: array (log files, configs, scan results)519 manual_evidence: array (policies, interviews, procedures)520 collection_method: "automated" | "manual" | "hybrid"521522gap_analysis:523 - gap_type: "Implementation" | "Evidence" | "Partial" | "Enhancement"524 control_id: string525 risk_score: float526 remediation_effort: integer (hours)527 priority: integer (1=highest)528 deadline: date529530remediation_plan:531 - control_id: string532 remediation_action: string533 assigned_to: string (role/team)534 effort_estimate: integer (hours)535 target_date: date536 dependencies: array (other controls)537538oscal_outputs:539 - sar: object (OSCAL SAR JSON)540 poam: object (OSCAL POA&M JSON)541 format: "json" | "xml" | "yaml"542543compliance_metrics:544 - overall_score: float (0-100%)545 by_family: object ({AC: 85%, SI: 78%, ...})546 trend: "improving" | "stable" | "declining"547 finding_count: integer548549continuous_monitoring: # If T3550 - enabled: boolean551 assessment_frequency: string (daily, weekly, monthly)552 automated_tests: array (test names)553 dashboard_url: string554```555556**Token Tier Minimums:**557- T1: baseline, validation_results (5 sample controls), gap_analysis (top 3).558- T2: All of T1 + evidence_mapping, remediation_plan, oscal_outputs, compliance_metrics.559- T3: All of T2 + continuous_monitoring, multi-system assessment, advanced automation.560561---562563## Examples564565**AC-2 Account Management Validation:**566567```yaml568control_id: AC-2569control_name: Account Management570family: AC (Access Control)571implementation_status: Implemented572evidence_artifacts:573 - account_management_policy.pdf574 - quarterly_user_review_2025-Q3.xlsx575 - qualys_inactive_account_scan.pdf576compliance_score: 100%577findings: All assessment objectives met. Automated testing confirms inactive accounts disabled after 90 days.578```579580See `examples/nist-moderate-baseline-assessment.txt` for a complete MODERATE baseline assessment.581582---583584## Quality Gates5855861. **Token Budgets:**587 - T1 response ≤2k tokens (quick gap analysis, 5 controls).588 - T2 response ≤6k tokens (full family assessment, evidence mapping).589 - T3 response ≤12k tokens (continuous monitoring, multi-system).5905912. **Safety Checks:**592 - No PII or classified information in evidence artifacts.593 - Evidence collection respects data privacy (NIST PT family).594 - Automated tests do not disrupt production systems.5955963. **Auditability:**597 - All validation results include evidence artifact references.598 - Gap analysis includes risk scoring methodology.599 - Remediation plans include effort estimates and deadlines.6006014. **Determinism:**602 - Same baseline + evidence → same validation results.603 - Gap prioritization deterministic (risk score formula).6046055. **Citations:**606 - NIST SP 800-53 Rev 5.2.0: 1,189 controls across 20 families (accessed 2025-10-26T18:38:09-0400, [NIST CSRC](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)).607 - Release 5.2.0 (August 27, 2025): Software security, Executive Order 14306 (accessed 2025-10-26T18:38:09-0400, [NIST News](https://csrc.nist.gov/News/2025/nist-releases-revision-to-sp-800-53-controls)).608 - Automation: 60-80% effort reduction (accessed 2025-10-26T18:38:09-0400, [Satine Tech](https://satinetech.com/2025/05/28/automated-security-testing-for-nist-800-53-controls-a-practical-guide/)).609610---611612## Resources613614**Official NIST Documentation:**615- [NIST SP 800-53 Rev 5.2.0 (August 2025)](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final) (accessed 2025-10-26T18:38:09-0400)616- [NIST SP 800-53A Rev 5.2.0 Assessment Procedures](https://csrc.nist.gov/pubs/sp/800/53/a/r5/final) (accessed 2025-10-26T18:38:09-0400)617- [NIST SP 800-137 Continuous Monitoring](https://csrc.nist.gov/publications/detail/sp/800-137/final)618- [NIST SP 800-53B Control Baselines](https://csrc.nist.gov/publications/detail/sp/800-53b/final)619620**OSCAL Integration:**621- [OSCAL Homepage](https://pages.nist.gov/OSCAL/)622- [OSCAL SAR Schema](https://pages.nist.gov/OSCAL/reference/latest/assessment-results/json-reference/)623- [OSCAL POA&M Schema](https://pages.nist.gov/OSCAL/reference/latest/plan-of-action-and-milestones/json-reference/)624625**Automation Tools:**626- [Chef InSpec](https://www.inspec.io/) (compliance as code)627- [AWS Config](https://aws.amazon.com/config/) (cloud resource compliance)628- [Azure Policy](https://azure.microsoft.com/en-us/products/azure-policy) (NIST compliance built-in)629- [OpenSCAP](https://www.open-scap.org/) (open-source security compliance)