תקינה בינלאומית
CIS Controls v8קבוצות יישום 1 עד 3

CIS Controls

הסבר בקצרה

CIS Controls הם אוסף מתועדף של 18 בקרות אבטחה מטעם Center for Internet Security. הם מספקים פעולות מעשיות ומחולקים לקבוצות יישום, מ-IG1 לבקרות בסיסיות ועד IG3 לארגונים מול איומים מתוחכמים.

המסגרת יכולה לשמש בסיס מעשי לפני היערכות להסמכה כגון ISO 27001.

על מי חלות הדרישות?

לארגונים המחפשים פעולות אבטחה ברורות ומתועדפות ולצוותים הבונים תוכנית אבטחה מנקודת פתיחה בסיסית.

דרישות מרכזיות

יישום אמצעי ההגנה המתאימים לקבוצת היישום, החל ממיפוי נכסים, בקרת גישה וניהול חולשות ועד לבקרות מתקדמות.

משמעויות לאבטחת מידע ולפרטיות

פערים בבקרות בסיסיות, כגון מיפוי נכסים ותוכנה, מקשים על יישום יעיל של הבקרות המתקדמות.

שיטת ההערכה

בחירת קבוצת יישום, בדיקת כל אמצעי הגנה ותוכנית עבודה מתועדפת המתחילה בבסיס.

שלבי היישום

01
הגדרת היקף

קביעת קבוצת היישום ובחינת הכיסוי הקיים.

02
יישום

יישום מתועדף החל מאמצעי ההגנה הבסיסיים של IG1.

03
העמקת הבשלות

התקדמות לאמצעי IG2 ו-IG3 בהתאם לסיכוני הארגון.

דרישות ראיות ותיעוד

רשימות נכסים ותוכנה, רישומי הרשאות, תיעוד ניהול חולשות ומצב יישום של כל אמצעי הגנה.

טעויות נפוצות

השקעה בבקרות מתקדמות לפני השלמת הבסיס והתייחסות למסגרת כרשימת בדיקה חד-פעמית.

תקנים ומסגרות קשורים

סקירה מקצועית

ניצן לוי
ניצן לוי
מייסד-שותף ב-Cybecs וב-RedRok ומנהל תחום פרטיות ו-GRC. הסמכות: CISM, CISSP, CDPSE, CCSK, CSA.

שאלות נפוצות

איך בוחרים קבוצת יישום?
בוחנים את גודל הארגון, משאבי ה-IT ופרופיל הסיכון בתחילת ההערכה.
האם אפשר לקבל הסמכה לתקן?
אין הסמכה ארגונית רשמית ל-CIS Controls. מצב היישום יכול לשמש ראיה לבשלות אבטחה מול לקוחות ומבטחים.
מה הקשר ל-CIS Benchmarks?
CIS Controls מגדירים אמצעי הגנה מתועדפים; CIS Benchmarks כוללים הנחיות הגדרה מפורטות לפלטפורמות מסוימות, ומשמשים גם בסקירות אבטחת ענן.

לתיאום סקר פערים

זהו את קבוצת היישום המתאימה ואת פערי הבקרות הקיימים.

לתיאום סקר פערים ←