CIS Controls یکی از عملیترین چارچوبهای امنیت سایبری است؛ چون بهجای زبان بیشازحد کلی، مجموعهای اولویتدار از اقدامها و Safeguardها ارائه میکند. نسخه جاری v8.1 همچنان ۱۸ Control اصلی دارد و Mapping آن با NIST CSF 2.0 بهروز شده است.
چرا CIS برای شروع مناسب است؟
سازمانی که نمیداند برنامه امنیتی را از کجا شروع کند، با فهرست بسیار بزرگ از Requirementها دچار پراکندگی میشود. CIS با اولویتبندی و Implementation Groupها کمک میکند مسیر عملیتری ساخته شود.
Control با Safeguard فرق دارد
Control یک حوزه کلی است؛ Safeguard اقدام مشخصتری درون آن حوزه است. برای مثال Inventory and Control of Enterprise Assets یک Control است و اقدامات دقیقتر برای Inventory و مدیریت Asset در سطح Safeguard تعریف میشوند.
Implementation Groups چه کمکی میکنند؟
IG1، IG2 و IG3 کمک میکنند شدت و دامنه اجرای Safeguardها متناسب با اندازه، پیچیدگی و Risk Profile سازمان انتخاب شود. استفاده از آنها به معنی حذف Risk Assessment نیست؛ بلکه یک نقطه شروع اولویتدار میدهد.
سناریو: Inventory دارایی
اگر Control مربوط به Asset Inventory را فقط «Implemented» علامت بزنیم، تصویر ناقص است. باید Coverage را بسنجیم: چند درصد داراییها Owner دارند؟ چند Asset ناشناخته پیدا شده؟ دارایی Cloud و Remote هم پوشش داده میشود؟ Evidence چیست؟
ارزیابی اثربخشی مهمتر از وضعیت باینری است
Control ممکن است وجود داشته باشد اما اثربخشی ناقص باشد. مقاله اندازهگیری اثربخشی کنترل پیشنهاد میکند Coverage، Exceptions، Timeliness و Evidence جدا بررسی شوند.
CIS در کنار NIST و ISO
CIS میتواند لایه اجرایی و Prescriptive خوبی کنار Frameworkهایی مثل NIST CSF و ISO 27001 باشد. بهجای ساخت سه Control جدا، یک Applied Control واقعی را در کتابخانه کنترل نگه دارید و به چند مرجع Map کنید.
Evidence برای Safeguardها
| حوزه | نمونه Evidence |
|---|---|
| Asset Inventory | Inventory Export و Review Report |
| Vulnerability Management | Scan Report و SLA Remediation |
| Access Control | Access Review و MFA Coverage |
| Backup | Restore Test و Backup Job Report |
CIS Controls در MedaGRC
در MedaGRC میتوان Safeguard یا Requirement را به Control واقعی، Evidence و Assessment وصل کرد. اگر Gap وجود داشته باشد، Action Plan با Owner و Deadline ساخته میشود.
سخن پایانی
CIS Controls زمانی ارزش دارد که از Spreadsheet به برنامه امنیتی قابل اندازهگیری تبدیل شود. ۱۸ Control عنوانهای خوبی هستند، اما نتیجه واقعی از Safeguard، Coverage، Evidence و Improvement به دست میآید.

MedaGRC