Gå til indhold
atlas

CIS-kontroller

Også kendt som: CIS Controls, CIS 18

En prioriteret, offentlig liste over sikkerhedstiltag fra Center for Internet Security, der viser, hvad man bør gøre først.

Kladde - dette opslag er endnu ikke gennemgået.

Læs hele artiklen →

Formelt

Et sæt af 18 grupperede sikkerhedskontroller udgivet af Center for Internet Security, ordnet så de mest effektive grundtiltag kommer først, og delt i tre ambitionsniveauer.

Forklaret enkelt

Som en tjekliste fra en brandekspert, der siger "sæt røgalarmer op, før du køber et sprinkleranlæg" - den viser, hvilke beskyttelser der giver mest for mindst.

I praksis

Et lille revisionsfirma med én IT-medarbejder bruger listens første niveau til at blive enig med partnerne om, at overblik over enheder, opdatering af software og backup kommer før alt andet.

Hvorfor det betyder noget

De fleste virksomheder kan ikke gøre alt på én gang; en fælles, prioriteret liste gør et vagt mål til en klar rækkefølge og en måde at måle fremskridt på.

Teknisk uddybning

CIS-kontrollerne opstod i 2008 som Consensus Audit Guidelines, senere kendt som SANS Top 20, samlet af praktikere fra amerikanske myndigheder og den private sektor ud fra ét spørgsmål: hvilke forsvarshandlinger stopper de angreb, man faktisk ser? Forvaltningen overgik til Center for Internet Security, og listen gik gennem version 5, 6 og 7. Version 7 grupperede kontrollerne i basale, grundlæggende og organisatoriske; version 7.1 (2019) indførte Implementation Groups. Version 8 (2021) omorganiserede indholdet efter aktivitet i stedet for efter, hvem der forvalter en enhed, slog kontroller sammen og fjernede andre, så der blev 18 kontroller og 153 safeguards, og moderniserede sproget til cloud, mobil og fjernarbejde. Version 8.1 (2024) bevarede strukturen, men reviderede formuleringerne, tilføjede en Govern-sikkerhedsfunktion for at flugte med NIST CSF 2.0 og indførte dokumentation som aktivtype.

Hver safeguard er én testbar handling med to attributter: en aktivtype (enheder, software, data, brugere, netværk og i 8.1 dokumentation) og en sikkerhedsfunktion (Identify, Protect, Detect, Respond, Recover og i 8.1 Govern). Implementation Groups er kumulative: IG1 har 56 safeguards, IG2 tilføjer 74, og IG3 tilføjer 23. Flere safeguards indeholder konkrete frekvenser, som en revisor kan efterprøve, fx autentificerede og uautentificerede sårbarhedsscanninger af interne aktiver mindst kvartalsvist (7.5), eksterne scanninger mindst månedligt (7.6) og gendannelsestest mindst kvartalsvist (11.5).

CIS begrunder prioriteringen med sin Community Defense Model, der kortlægger safeguards mod MITRE ATT&CK-teknikker i udbredte angrebsmønstre som ransomware, angreb på webapplikationer og insidermisbrug, og opgør, hvor stor en del af hvert mønster IG1 alene afbøder. Dette evidensgrundlag er den væsentligste metodiske forskel fra ISO/IEC 27002, hvis 93 kontroller udvælges gennem en risikovurdering og begrundes i en Statement of Applicability (erklæring om anvendelighed) i stedet for at blive anvendt i en fast rækkefølge.

To nærtstående CIS-produkter forveksles ofte med kontrollerne. CIS Benchmarks er konsensusbaserede hærdningsvejledninger til konkrete platforme (Windows Server, RHEL, Kubernetes, AWS og mange flere) med Level 1- og Level 2-profiler; det er med dem, Control 4 (sikker konfiguration) implementeres i praksis, og CIS-CAT scanner systemer op imod dem. CIS Controls Self Assessment Tool (CSAT) bruges til at følge implementeringen af safeguards. CIS udgiver mappings til NIST CSF 2.0, ISO/IEC 27001:2022, PCI DSS og andre rammer, hvilket gør kontrollerne til et praktisk teknisk lag under en ledelsessystemstandard eller under NIS2 art. 21 - men ikke til en erstatning for de krav om ledelse, risikovurdering og rapportering, som disse stiller.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Trussel
  3. →Aktiv
  4. →Sårbarhed
  5. →Konsekvens
  6. →Sandsynlighed
  7. →Risiko
  8. →Kontrol (foranstaltning)
  9. →CIS-kontroller

Relationer

En slags
Rammeværk
Alternativ til
ISO 27002

Kilder og videre læsning

Standarder og officielle tekster

  • CIS Critical Security Controls v8 · Center for Internet Security

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.