CIS Controls چیست؟ راهنمای به‌روز ۱۸ کنترل امنیتی CIS v8.1، مفهوم Safeguard، تفاوت IG1، IG2 و IG3 و مسیر عملی پیاده‌سازی امنیت سازمانی.

شرکت مدانت

CIS Controls مجموعه‌ای از اقدامات اولویت‌بندی‌شده و اجرایی برای تقویت امنیت سایبری سازمان است. نسخه فعلی CIS Controls v8.1 شامل ۱۸ Control و مجموعه‌ای از Safeguardهاست که به سازمان کمک می‌کنند از مدیریت دارایی و آسیب‌پذیری تا کنترل دسترسی، لاگ، پاسخ‌گویی به رخداد و آزمون نفوذ را به‌صورت مرحله‌ای پیاده‌سازی کند.

مزیت CIS Controls این است که به‌جای شروع از یک فهرست بسیار بزرگ و مبهم از الزامات، مسیر را اولویت‌بندی می‌کند: ابتدا حداقل‌های ضروری امنیت، سپس کنترل‌های پیشرفته‌تر متناسب با ریسک، اندازه و پیچیدگی سازمان.

CIS Controls v8.1 چند کنترل دارد؟

نسخه 8.1 شامل ۱۸ کنترل اصلی است. هر Control از چند Safeguard تشکیل می‌شود؛ یعنی اقدام‌های مشخصی که باید اجرا، مستند و در طول زمان نگهداری شوند. در مجموع CIS Controls v8 و v8.1 دارای ۱۵۳ Safeguard هستند.

Implementation Group یا IG چیست؟

IG مخفف Implementation Group است؛ نه Implementation Guidance. CIS سه گروه اجرایی تعریف می‌کند تا سازمان‌ها بر اساس ریسک، منابع، پیچیدگی و نوع داده‌هایشان بدانند از کجا شروع کنند.

  • IG1: حداقل پایه امنیت یا Essential Cyber Hygiene. نقطه شروع پیشنهادی برای همه سازمان‌ها.
  • IG2: برای سازمان‌هایی با پیچیدگی، داده حساس و ریسک بیشتر؛ شامل Safeguardهای IG1 به‌علاوه کنترل‌های تکمیلی.
  • IG3: بالاترین سطح پوشش برای سازمان‌های حساس‌تر، پرریسک‌تر یا دارای تهدیدهای هدفمند؛ شامل کل Safeguardهای مرتبط.

طبق راهنمای رسمی CIS، هر سازمان باید از IG1 شروع کند و سپس بر اساس Risk Profile به سمت IG2 یا IG3 حرکت کند. IG1 در v8.1 شامل ۵۶ Safeguard پایه است.

۱۸ کنترل CIS کدام‌اند؟

#Controlهدف اصلی
1Inventory and Control of Enterprise Assetsشناخت و کنترل تجهیزات و دارایی‌های متصل
2Inventory and Control of Software Assetsشناخت و کنترل نرم‌افزارهای مجاز و غیرمجاز
3Data Protectionشناسایی، طبقه‌بندی و حفاظت از داده
4Secure Configuration of Enterprise Assets and Softwareپیکربندی امن و استانداردسازی Baseline
5Account Managementکنترل چرخه عمر حساب‌های کاربری
6Access Control Managementحداقل دسترسی و کنترل مجوزها
7Continuous Vulnerability Managementشناسایی و رفع مستمر آسیب‌پذیری‌ها
8Audit Log Managementجمع‌آوری، نگهداری و تحلیل لاگ
9Email and Web Browser Protectionsکاهش ریسک ایمیل و مرورگر
10Malware Defensesپیشگیری و مقابله با بدافزار
11Data RecoveryBackup، Recovery و آمادگی بازیابی
12Network Infrastructure Managementمدیریت امن زیرساخت شبکه
13Network Monitoring and Defenseپایش و دفاع شبکه
14Security Awareness and Skills Trainingآگاهی و مهارت امنیتی کارکنان
15Service Provider Managementمدیریت ریسک تأمین‌کنندگان و سرویس‌دهندگان
16Application Software Securityامنیت چرخه توسعه و نرم‌افزار
17Incident Response Managementآمادگی و پاسخ به رخداد امنیتی
18Penetration Testingآزمون نفوذ و ارزیابی عملی دفاع

از کجا اجرای CIS Controls را شروع کنیم؟

شروع درست معمولاً با خرید ابزار نیست. ابتدا باید Scope، دارایی‌ها، داده‌های حساس و سطح ریسک سازمان مشخص شوند. سپس می‌توان Gap Assessment انجام داد و Safeguardهای IG1 را به‌عنوان Baseline بررسی کرد.

  1. تعیین Scope و سرویس‌های حیاتی
  2. تهیه Asset و Software Inventory قابل اعتماد
  3. انتخاب Implementation Group مناسب
  4. Gap Assessment در برابر Safeguardها
  5. اولویت‌بندی اقدام‌ها بر اساس Risk و Dependency
  6. تعیین Owner، Evidence و KPI برای هر کنترل
  7. بازبینی دوره‌ای و بهبود مستمر

CIS Controls و ابزارهای ManageEngine

یک ابزار واحد تمام CIS Controls را پوشش نمی‌دهد، اما مجموعه‌ای از ابزارها می‌توانند بخش‌هایی از Safeguardها را عملیاتی کنند. برای مثال مدیریت دارایی و Patch می‌تواند با Endpoint Central پشتیبانی شود، مدیریت لاگ و رخدادهای امنیتی با Log360، کنترل دسترسی ممتاز با PAM360 و مدیریت سرویس، Change و Evidence با ServiceDesk Plus.

اگر هدف شما طراحی یک برنامه امنیتی کامل‌تر است، صفحه GRC و ISO 27001 مدانت هم مسیر Governance، Risk Register، کنترل‌ها و Evidence را پوشش می‌دهد.

CIS Controls چه تفاوتی با ISO 27001 دارد؟

ISO/IEC 27001 چارچوب یک سیستم مدیریت امنیت اطلاعات یا ISMS است و روی حاکمیت، ریسک، سیاست، کنترل و بهبود مستمر تمرکز دارد. CIS Controls ماهیت اجرایی‌تر و اولویت‌بندی‌شده‌تری دارد. در بسیاری از سازمان‌ها این دو مکمل هم هستند: ISO 27001 چارچوب مدیریت را می‌دهد و CIS Controls می‌تواند برای بخشی از اقدامات فنی و عملیاتی به‌عنوان مرجع اجرایی استفاده شود.

اشتباه رایج در اجرای CIS

اشتباه رایج این است که CIS Controls به یک Checklist برای تیک‌زدن تبدیل شود. داشتن ابزار یا Policy به‌تنهایی به معنی اجرای کنترل نیست. هر Safeguard باید Owner، Scope، Evidence و روش اندازه‌گیری داشته باشد و به‌صورت مستمر بررسی شود.

سخن پایانی

CIS Controls ارزشش در سادگی ظاهری آن نیست؛ در این است که امنیت را به یک مسیر قابل‌اجرا تبدیل می‌کند. از IG1 شروع کنید، Safeguardها را با ریسک واقعی سازمان تطبیق دهید و به‌جای اجرای پراکنده ابزارها، یک برنامه قابل‌اندازه‌گیری برای کاهش ریسک بسازید.

10288

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.