رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

CIS Controls v8.1 و GRC؛ چگونه ۱۸ کنترل را به برنامه امنیتی قابل پیگیری تبدیل کنیم؟

شرکت مدانت

CIS Controls یکی از عملی‌ترین چارچوب‌های امنیت سایبری است؛ چون به‌جای زبان بیش‌ازحد کلی، مجموعه‌ای اولویت‌دار از اقدام‌ها و Safeguardها ارائه می‌کند. نسخه جاری v8.1 همچنان ۱۸ Control اصلی دارد و Mapping آن با NIST CSF 2.0 به‌روز شده است.

چرا CIS برای شروع مناسب است؟

سازمانی که نمی‌داند برنامه امنیتی را از کجا شروع کند، با فهرست بسیار بزرگ از Requirementها دچار پراکندگی می‌شود. CIS با اولویت‌بندی و Implementation Groupها کمک می‌کند مسیر عملی‌تری ساخته شود.

Control با Safeguard فرق دارد

Control یک حوزه کلی است؛ Safeguard اقدام مشخص‌تری درون آن حوزه است. برای مثال Inventory and Control of Enterprise Assets یک Control است و اقدامات دقیق‌تر برای Inventory و مدیریت Asset در سطح Safeguard تعریف می‌شوند.

Implementation Groups چه کمکی می‌کنند؟

IG1، IG2 و IG3 کمک می‌کنند شدت و دامنه اجرای Safeguardها متناسب با اندازه، پیچیدگی و Risk Profile سازمان انتخاب شود. استفاده از آن‌ها به معنی حذف Risk Assessment نیست؛ بلکه یک نقطه شروع اولویت‌دار می‌دهد.

سناریو: Inventory دارایی

اگر Control مربوط به Asset Inventory را فقط «Implemented» علامت بزنیم، تصویر ناقص است. باید Coverage را بسنجیم: چند درصد دارایی‌ها Owner دارند؟ چند Asset ناشناخته پیدا شده؟ دارایی Cloud و Remote هم پوشش داده می‌شود؟ Evidence چیست؟

ارزیابی اثربخشی مهم‌تر از وضعیت باینری است

Control ممکن است وجود داشته باشد اما اثربخشی ناقص باشد. مقاله اندازه‌گیری اثربخشی کنترل پیشنهاد می‌کند Coverage، Exceptions، Timeliness و Evidence جدا بررسی شوند.

CIS در کنار NIST و ISO

CIS می‌تواند لایه اجرایی و Prescriptive خوبی کنار Frameworkهایی مثل NIST CSF و ISO 27001 باشد. به‌جای ساخت سه Control جدا، یک Applied Control واقعی را در کتابخانه کنترل نگه دارید و به چند مرجع Map کنید.

Evidence برای Safeguardها

حوزه نمونه Evidence
Asset Inventory Inventory Export و Review Report
Vulnerability Management Scan Report و SLA Remediation
Access Control Access Review و MFA Coverage
Backup Restore Test و Backup Job Report

CIS Controls در MedaGRC

در MedaGRC می‌توان Safeguard یا Requirement را به Control واقعی، Evidence و Assessment وصل کرد. اگر Gap وجود داشته باشد، Action Plan با Owner و Deadline ساخته می‌شود.

سخن پایانی

CIS Controls زمانی ارزش دارد که از Spreadsheet به برنامه امنیتی قابل اندازه‌گیری تبدیل شود. ۱۸ Control عنوان‌های خوبی هستند، اما نتیجه واقعی از Safeguard، Coverage، Evidence و Improvement به دست می‌آید.

22