CIS Controls مجموعهای از اقدامات اولویتبندیشده و اجرایی برای تقویت امنیت سایبری سازمان است. نسخه فعلی CIS Controls v8.1 شامل ۱۸ Control و مجموعهای از Safeguardهاست که به سازمان کمک میکنند از مدیریت دارایی و آسیبپذیری تا کنترل دسترسی، لاگ، پاسخگویی به رخداد و آزمون نفوذ را بهصورت مرحلهای پیادهسازی کند.
مزیت CIS Controls این است که بهجای شروع از یک فهرست بسیار بزرگ و مبهم از الزامات، مسیر را اولویتبندی میکند: ابتدا حداقلهای ضروری امنیت، سپس کنترلهای پیشرفتهتر متناسب با ریسک، اندازه و پیچیدگی سازمان.
CIS Controls v8.1 چند کنترل دارد؟
نسخه 8.1 شامل ۱۸ کنترل اصلی است. هر Control از چند Safeguard تشکیل میشود؛ یعنی اقدامهای مشخصی که باید اجرا، مستند و در طول زمان نگهداری شوند. در مجموع CIS Controls v8 و v8.1 دارای ۱۵۳ Safeguard هستند.
Implementation Group یا IG چیست؟
IG مخفف Implementation Group است؛ نه Implementation Guidance. CIS سه گروه اجرایی تعریف میکند تا سازمانها بر اساس ریسک، منابع، پیچیدگی و نوع دادههایشان بدانند از کجا شروع کنند.
- IG1: حداقل پایه امنیت یا Essential Cyber Hygiene. نقطه شروع پیشنهادی برای همه سازمانها.
- IG2: برای سازمانهایی با پیچیدگی، داده حساس و ریسک بیشتر؛ شامل Safeguardهای IG1 بهعلاوه کنترلهای تکمیلی.
- IG3: بالاترین سطح پوشش برای سازمانهای حساستر، پرریسکتر یا دارای تهدیدهای هدفمند؛ شامل کل Safeguardهای مرتبط.
طبق راهنمای رسمی CIS، هر سازمان باید از IG1 شروع کند و سپس بر اساس Risk Profile به سمت IG2 یا IG3 حرکت کند. IG1 در v8.1 شامل ۵۶ Safeguard پایه است.
۱۸ کنترل CIS کداماند؟
| # | Control | هدف اصلی |
|---|---|---|
| 1 | Inventory and Control of Enterprise Assets | شناخت و کنترل تجهیزات و داراییهای متصل |
| 2 | Inventory and Control of Software Assets | شناخت و کنترل نرمافزارهای مجاز و غیرمجاز |
| 3 | Data Protection | شناسایی، طبقهبندی و حفاظت از داده |
| 4 | Secure Configuration of Enterprise Assets and Software | پیکربندی امن و استانداردسازی Baseline |
| 5 | Account Management | کنترل چرخه عمر حسابهای کاربری |
| 6 | Access Control Management | حداقل دسترسی و کنترل مجوزها |
| 7 | Continuous Vulnerability Management | شناسایی و رفع مستمر آسیبپذیریها |
| 8 | Audit Log Management | جمعآوری، نگهداری و تحلیل لاگ |
| 9 | Email and Web Browser Protections | کاهش ریسک ایمیل و مرورگر |
| 10 | Malware Defenses | پیشگیری و مقابله با بدافزار |
| 11 | Data Recovery | Backup، Recovery و آمادگی بازیابی |
| 12 | Network Infrastructure Management | مدیریت امن زیرساخت شبکه |
| 13 | Network Monitoring and Defense | پایش و دفاع شبکه |
| 14 | Security Awareness and Skills Training | آگاهی و مهارت امنیتی کارکنان |
| 15 | Service Provider Management | مدیریت ریسک تأمینکنندگان و سرویسدهندگان |
| 16 | Application Software Security | امنیت چرخه توسعه و نرمافزار |
| 17 | Incident Response Management | آمادگی و پاسخ به رخداد امنیتی |
| 18 | Penetration Testing | آزمون نفوذ و ارزیابی عملی دفاع |
از کجا اجرای CIS Controls را شروع کنیم؟
شروع درست معمولاً با خرید ابزار نیست. ابتدا باید Scope، داراییها، دادههای حساس و سطح ریسک سازمان مشخص شوند. سپس میتوان Gap Assessment انجام داد و Safeguardهای IG1 را بهعنوان Baseline بررسی کرد.
- تعیین Scope و سرویسهای حیاتی
- تهیه Asset و Software Inventory قابل اعتماد
- انتخاب Implementation Group مناسب
- Gap Assessment در برابر Safeguardها
- اولویتبندی اقدامها بر اساس Risk و Dependency
- تعیین Owner، Evidence و KPI برای هر کنترل
- بازبینی دورهای و بهبود مستمر
CIS Controls و ابزارهای ManageEngine
یک ابزار واحد تمام CIS Controls را پوشش نمیدهد، اما مجموعهای از ابزارها میتوانند بخشهایی از Safeguardها را عملیاتی کنند. برای مثال مدیریت دارایی و Patch میتواند با Endpoint Central پشتیبانی شود، مدیریت لاگ و رخدادهای امنیتی با Log360، کنترل دسترسی ممتاز با PAM360 و مدیریت سرویس، Change و Evidence با ServiceDesk Plus.
اگر هدف شما طراحی یک برنامه امنیتی کاملتر است، صفحه GRC و ISO 27001 مدانت هم مسیر Governance، Risk Register، کنترلها و Evidence را پوشش میدهد.
CIS Controls چه تفاوتی با ISO 27001 دارد؟
ISO/IEC 27001 چارچوب یک سیستم مدیریت امنیت اطلاعات یا ISMS است و روی حاکمیت، ریسک، سیاست، کنترل و بهبود مستمر تمرکز دارد. CIS Controls ماهیت اجراییتر و اولویتبندیشدهتری دارد. در بسیاری از سازمانها این دو مکمل هم هستند: ISO 27001 چارچوب مدیریت را میدهد و CIS Controls میتواند برای بخشی از اقدامات فنی و عملیاتی بهعنوان مرجع اجرایی استفاده شود.
اشتباه رایج در اجرای CIS
اشتباه رایج این است که CIS Controls به یک Checklist برای تیکزدن تبدیل شود. داشتن ابزار یا Policy بهتنهایی به معنی اجرای کنترل نیست. هر Safeguard باید Owner، Scope، Evidence و روش اندازهگیری داشته باشد و بهصورت مستمر بررسی شود.
سخن پایانی
CIS Controls ارزشش در سادگی ظاهری آن نیست؛ در این است که امنیت را به یک مسیر قابلاجرا تبدیل میکند. از IG1 شروع کنید، Safeguardها را با ریسک واقعی سازمان تطبیق دهید و بهجای اجرای پراکنده ابزارها، یک برنامه قابلاندازهگیری برای کاهش ریسک بسازید.

