Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 195

CIS Controls

审核人Cybersecurity entrepreneur & security researcher

CIS Controls 是什么?

CIS Controls由 Center for Internet Security 维护的优先级排序的最佳实践网络安全控制集,用于防御最常见的网络攻击。


CIS Controls 是由互联网安全中心(CIS)发布、社区共同开发的优先级网络安全保障措施框架。它的谱系可以追溯到 SANS Top 20,后来更名为"关键安全控制"(Critical Security Controls),再由 CIS 接手主导。2024 年 6 月发布的当前 8.1 版定义了 18 项控制153 项保障措施,并且——为体现向云、移动和外包环境的有意转向——围绕活动而非设备类型进行组织。

其标志性特征是三个实施分组IG1 是每个企业都应达到的"基本网络卫生"基线,由取自 15 项控制的 56 项保障措施组成;IG2 和 IG3 则为资源更多、风险更高的组织增加保障措施。因此,小型企业可以从一个具体、可实现的 IG1 子集入手,而不必面对抽象的"做好安全"要求。8.1 版还与 NIST CSF 2.0 对齐,新增了对全新 **Govern(治理)**职能的覆盖以及更新后的资产类别。

尽管 CIS Controls 不具备法律强制力,但它被广泛映射到 NIST CSF、ISO/IEC 27001、PCI DSS 和 CMMC,因此实施一次即可满足许多相互重叠的要求。CIS 还发布配套的基准(Benchmarks)——针对特定操作系统和云服务的加固指南——将若干保障措施转化为可核查的配置设置。

flowchart TD
  A[CIS Controls v8.1<br/>18 项控制 · 153 项保障措施] --> B[IG1:基本网络卫生<br/>56 项保障措施 — 所有企业]
  A --> C[IG2:为更高风险/资源<br/>增加保障措施]
  A --> D[IG3:完整集合<br/>成熟、高价值目标]
  B --> C --> D
  A --> E[CIS Benchmarks<br/>操作系统与云加固]
  A --> F[映射到 NIST CSF 2.0、<br/>ISO 27001、PCI DSS、CMMC]

示例

  1. 01

    中小企业采用 IG1 保障措施构建基础安全计划。

  2. 02

    厂商在营销材料中将其产品映射到特定 CIS 保障措施。

常见问题

CIS Controls 是什么?

由 Center for Internet Security 维护的优先级排序的最佳实践网络安全控制集,用于防御最常见的网络攻击。 它属于网络安全的 合规与框架 分类。

CIS Controls 是什么意思?

由 Center for Internet Security 维护的优先级排序的最佳实践网络安全控制集,用于防御最常见的网络攻击。

如何防御 CIS Controls?

针对 CIS Controls 的防御通常结合技术控制与运营实践,详见上方完整定义。

CIS Controls 还有哪些其他名称?

常见的别称包括: CIS Top 18, SANS Top 20(旧版)。

相关术语

另见