CIS Controls
Что такое CIS Controls?
CIS ControlsПриоритизированный набор лучших практик кибербезопасности, поддерживаемый Center for Internet Security для защиты от наиболее распространённых атак.
CIS Controls — это разработанный сообществом фреймворк приоритизированных защитных мер кибербезопасности, публикуемый Center for Internet Security (CIS). Его родословная восходит к SANS Top 20, позднее «Критическим мерам безопасности» (Critical Security Controls), прежде чем CIS взял на себя их курирование. Текущая версия 8.1, выпущенная в июне 2024 года, определяет 18 контролей и 153 защитные меры и — отражая осознанный сдвиг в сторону облачных, мобильных и переданных на аутсорсинг сред — организует их вокруг видов деятельности, а не типов устройств.
Отличительная особенность — три группы внедрения (Implementation Groups). IG1, базовый уровень «существенной кибергигиены», которому должно соответствовать любое предприятие, включает 56 защитных мер, взятых из 15 контролей; IG2 и IG3 добавляют меры для организаций с бо́льшими ресурсами и рисками. Малый бизнес поэтому может начать с конкретного, достижимого подмножества IG1 вместо абстрактного мандата «занимайтесь безопасностью». Версия 8.1 также была согласована с NIST CSF 2.0, добавив охват для новой функции Govern и обновлённые классы активов.
Хотя CIS Controls не имеют юридической силы, они широко сопоставлены с NIST CSF, ISO/IEC 27001, PCI DSS и CMMC, поэтому их однократное внедрение удовлетворяет множеству пересекающихся требований. CIS публикует сопутствующие Benchmarks — руководства по усилению защиты (hardening) для конкретных операционных систем и облачных сервисов, — которые превращают ряд защитных мер в проверяемые настройки конфигурации.
flowchart TD A[CIS Controls v8.1<br/>18 контролей · 153 меры] --> B[IG1: существенная кибергигиена<br/>56 мер — все предприятия] A --> C[IG2: добавляет меры<br/>при более высоком риске/ресурсах] A --> D[IG3: полный набор<br/>зрелые, высокоценные цели] B --> C --> D A --> E[CIS Benchmarks<br/>усиление ОС и облака] A --> F[Сопоставлено с NIST CSF 2.0,<br/>ISO 27001, PCI DSS, CMMC]
● Примеры
- 01
Малый бизнес внедряет меры IG1 для построения базовой программы безопасности.
- 02
Вендор сопоставляет продукт с конкретными мерами CIS в маркетинговых материалах.
● Частые вопросы
Что такое CIS Controls?
Приоритизированный набор лучших практик кибербезопасности, поддерживаемый Center for Internet Security для защиты от наиболее распространённых атак. Относится к категории Соответствие и стандарты в кибербезопасности.
Что означает CIS Controls?
Приоритизированный набор лучших практик кибербезопасности, поддерживаемый Center for Internet Security для защиты от наиболее распространённых атак.
Как защититься от CIS Controls?
Защита от CIS Controls обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия CIS Controls?
Распространённые альтернативные названия: CIS Top 18, SANS Top 20 (устар.).