תקינה בינלאומית
CIS Controls v8קבוצות יישום 1 עד 3
CIS Controls
על מי חלות הדרישות?
לארגונים המחפשים פעולות אבטחה ברורות ומתועדפות ולצוותים הבונים תוכנית אבטחה מנקודת פתיחה בסיסית.
דרישות מרכזיות
יישום אמצעי ההגנה המתאימים לקבוצת היישום, החל ממיפוי נכסים, בקרת גישה וניהול חולשות ועד לבקרות מתקדמות.
משמעויות לאבטחת מידע ולפרטיות
פערים בבקרות בסיסיות, כגון מיפוי נכסים ותוכנה, מקשים על יישום יעיל של הבקרות המתקדמות.
שיטת ההערכה
בחירת קבוצת יישום, בדיקת כל אמצעי הגנה ותוכנית עבודה מתועדפת המתחילה בבסיס.
שלבי היישום
01
הגדרת היקף
קביעת קבוצת היישום ובחינת הכיסוי הקיים.
02
יישום
יישום מתועדף החל מאמצעי ההגנה הבסיסיים של IG1.
03
העמקת הבשלות
התקדמות לאמצעי IG2 ו-IG3 בהתאם לסיכוני הארגון.
דרישות ראיות ותיעוד
רשימות נכסים ותוכנה, רישומי הרשאות, תיעוד ניהול חולשות ומצב יישום של כל אמצעי הגנה.
טעויות נפוצות
השקעה בבקרות מתקדמות לפני השלמת הבסיס והתייחסות למסגרת כרשימת בדיקה חד-פעמית.
תקנים ומסגרות קשורים
סקירה מקצועית
ניצן לוי
מייסד-שותף ב-Cybecs וב-RedRok ומנהל תחום פרטיות ו-GRC. הסמכות: CISM, CISSP, CDPSE, CCSK, CSA.
שאלות נפוצות
איך בוחרים קבוצת יישום?
בוחנים את גודל הארגון, משאבי ה-IT ופרופיל הסיכון בתחילת ההערכה.
האם אפשר לקבל הסמכה לתקן?
אין הסמכה ארגונית רשמית ל-CIS Controls. מצב היישום יכול לשמש ראיה לבשלות אבטחה מול לקוחות ומבטחים.
מה הקשר ל-CIS Benchmarks?
CIS Controls מגדירים אמצעי הגנה מתועדפים; CIS Benchmarks כוללים הנחיות הגדרה מפורטות לפלטפורמות מסוימות, ומשמשים גם בסקירות אבטחת ענן.
