CIS Controls
O que é CIS Controls?
CIS ControlsConjunto priorizado de boas práticas de cibersegurança mantido pelo Center for Internet Security para defender contra os ataques mais comuns.
Os CIS Controls são um referencial de salvaguardas de cibersegurança priorizadas, desenvolvido pela comunidade e publicado pelo Center for Internet Security (CIS). A sua linhagem remonta ao SANS Top 20, mais tarde os "Critical Security Controls", antes de o CIS assumir a sua gestão. A versão 8.1 atual, lançada em junho de 2024, define 18 controlos e 153 salvaguardas e — refletindo uma mudança deliberada para ambientes de cloud, móveis e externalizados — organiza-os em torno de atividades em vez de tipos de dispositivo.
A característica distintiva são os três Grupos de Implementação. O IG1, a base de "higiene cibernética essencial" que toda a organização deveria cumprir, compreende 56 salvaguardas retiradas de 15 controlos; o IG2 e o IG3 acrescentam salvaguardas para organizações com maiores recursos e risco. Uma pequena empresa pode, assim, começar com um subconjunto IG1 concreto e alcançável, em vez de um mandato abstrato de "fazer segurança". A versão 8.1 também se alinhou com o NIST CSF 2.0, acrescentando cobertura para a nova função Govern e classes de ativos atualizadas.
Embora os CIS Controls não tenham força legal, são amplamente mapeados para o NIST CSF, a ISO/IEC 27001, o PCI DSS e o CMMC, pelo que implementá-los uma vez satisfaz muitos requisitos sobrepostos. O CIS publica Benchmarks complementares — guias de hardening para sistemas operativos e serviços cloud específicos — que transformam várias salvaguardas em definições de configuração verificáveis.
flowchart TD A[CIS Controls v8.1<br/>18 controlos · 153 salvaguardas] --> B[IG1: higiene cibernética essencial<br/>56 salvaguardas — todas as organizações] A --> C[IG2: acrescenta salvaguardas<br/>para maior risco/recursos] A --> D[IG3: conjunto completo<br/>alvos maduros e de elevado valor] B --> C --> D A --> E[CIS Benchmarks<br/>hardening de SO e cloud] A --> F[Mapeado para NIST CSF 2.0,<br/>ISO 27001, PCI DSS, CMMC]
● Exemplos
- 01
Uma PME adota as salvaguardas IG1 para criar um programa de segurança básico.
- 02
Um fornecedor mapeia o seu produto a salvaguardas CIS específicas em materiais de marketing.
● Perguntas frequentes
O que é CIS Controls?
Conjunto priorizado de boas práticas de cibersegurança mantido pelo Center for Internet Security para defender contra os ataques mais comuns. Pertence à categoria Conformidade e frameworks da cibersegurança.
O que significa CIS Controls?
Conjunto priorizado de boas práticas de cibersegurança mantido pelo Center for Internet Security para defender contra os ataques mais comuns.
Como se defender contra CIS Controls?
As defesas contra CIS Controls costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para CIS Controls?
Nomes alternativos comuns: CIS Top 18, SANS Top 20 (legado).