CIS18-kontroller (CIS Controls)
CIS18, også kaldet CIS Controls, er 18 prioriterede sikkerhedskontroller fra Center for Internet Security. De beskriver konkret, hvad en organisation skal gøre for at beskytte sig mod de mest udbredte cyberangreb, og de er inddelt i tre implementeringsgrupper, så både små og store virksomheder kan begynde det rigtige sted.
Tilbage til ordbog- Ordbog
- CIS18-kontroller (CIS Controls)
Indholdsfortegnelse
Hvad er CIS Controls?
CIS Controls er et sæt af 18 handlingsorienterede sikkerhedskontroller, der skal hjælpe organisationer af alle størrelser med at forbedre deres cybersikkerhed. De er udviklet og vedligeholdt af Center for Internet Security (CIS), en non-profit organisation, og de bygger på data om reelle angreb og input fra et globalt fællesskab af sikkerhedseksperter.
Kontrollerne er nummereret i prioriteret rækkefølge, så de første kontroller giver den største risikoreduktion. Hver kontrol indeholder en række safeguards, altså konkrete handlinger som organisationen skal udføre. Rammeværket er lavet til at supplere andre standarder som ISO 27001 Annex A og NIS2. Vil du se, hvordan kontrollerne ser ud i et værktøj, kan du kigge på CIS18-frameworket i .legal.
Hvad er de 18 CIS Controls?
Den nuværende version (CIS Controls v8.1) omfatter disse 18 kontroller:
- 1. Inventory and Control of Enterprise Assets
- 2. Inventory and Control of Software Assets
- 3. Data Protection
- 4. Secure Configuration of Enterprise Assets and Software
- 5. Account Management
- 6. Access Control Management
- 7. Continuous Vulnerability Management
- 8. Audit Log Management
- 9. Email and Web Browser Protections
- 10. Malware Defences
- 11. Data Recovery
- 12. Network Infrastructure Management
- 13. Network Monitoring and Defence
- 14. Security Awareness and Skills Training
- 15. Service Provider Management
- 16. Application Software Security
- 17. Incident Response Management
- 18. Penetration Testing
Hvad er implementeringsgrupperne IG1 til IG3?
CIS Controls er delt i tre Implementation Groups (IG'er), så organisationer kan prioritere efter størrelse, ressourcer og risikoprofil:
- IG1, essentiel cyberhygiejne: Det mindste sæt safeguards, enhver organisation bør have. IG1 er lavet til små og mellemstore organisationer med begrænsede IT-ressourcer og er udgangspunktet for alle.
- IG2, udvidede kontroller: Bygger oven på IG1 med flere safeguards til organisationer med mere komplekse IT-miljøer eller følsomme data. Passer til organisationer med dedikeret IT-personale.
- IG3, fuld dækning: Hele sættet af CIS safeguards, beregnet til organisationer med modne sikkerhedsprogrammer og ressourcer til at håndtere avancerede trusler.
Start med IG1: CIS anbefaler, at alle organisationer uanset størrelse begynder med IG1-safeguards. De 56 safeguards rammer de mest almindelige angrebsveje og giver en mærkbar risikoreduktion for en beskeden investering. I .legal er der understøttelse af CIS18-kontroller, så I kan følge dem gruppe for gruppe.
Hvordan kommer man i gang med CIS18?
Begynd med IG1 og tag kontrollerne i rækkefølge. Kontrol 1 og 2 handler om at få overblik over jeres udstyr og software, og det overblik er en forudsætning for næsten alt det øvrige. Derefter følger adgangsstyring, sikker konfiguration og logning, som tilsammen lukker de huller, langt de fleste angreb udnytter.
Når IG1 er på plads, vurderer I ud fra jeres risikoprofil, om der er behov for IG2. Der er ingen gevinst i at springe frem i rækkefølgen, for de senere kontroller bygger på de tidligere. En stor del af arbejdet er at kunne vise, hvad I har gjort, og hvornår. Et framework-værktøj gør det lettere at dokumentere CIS18 i praksis og at genbruge dokumentationen, når I også skal svare på ISO 27001 eller NIS2.
Hvad er forskellen på CIS Controls og ISO 27001?
CIS Controls og ISO 27001 supplerer hinanden frem for at konkurrere. ISO 27001 er en ledelsessystemtilgang med vægt på governance, risikovurdering og løbende forbedring. CIS Controls er mere konkret og teknisk og siger, hvilke handlinger der skal udføres. Mange organisationer bruger CIS Controls som praktisk implementeringsguide ved siden af deres ISO 27001 anvendelseserklæring.
Ofte stillede spørgsmål om CIS18
Hvad er CIS Controls?
CIS Controls (CIS18) er et sæt af 18 prioriterede sikkerhedskontroller udviklet af Center for Internet Security. De giver handlingsorienterede, konsensusbaserede best practices for at forsvare sig mod de mest almindelige cybertrusler.
Hvad er Implementation Groups (IG'er)?
Implementation Groups er tre niveauer (IG1, IG2, IG3), der hjælper organisationer med at prioritere CIS Controls baseret på deres størrelse, ressourcer og risikoprofil. IG1 repræsenterer essentiel cyberhygiejne for alle organisationer, IG2 tilføjer kontroller for mere komplekse miljøer, og IG3 dækker det fulde sæt safeguards.
Hvor mange safeguards er der i IG1?
IG1 indeholder 56 safeguards fordelt på de 18 CIS Controls. De repræsenterer det minimale sæt handlinger, som enhver organisation bør implementere for at forsvare sig mod de mest almindelige cyberangreb.
Kan CIS Controls bruges sammen med ISO 27001?
Ja. CIS Controls og ISO 27001 er komplementære. ISO 27001 giver governance- og ledelsessystemrammen, mens CIS Controls tilbyder præskriptiv teknisk vejledning. Mange organisationer mapper CIS Controls til deres ISO 27001 Annex A-kontroller.
Er CIS Controls gratis at bruge?
Ja. CIS Controls-rammeværket er frit tilgængeligt fra Center for Internet Security. CIS stiller også gratis ledsagende ressourcer til rådighed som f.eks. mappings til andre rammeværker, implementeringsguider og selvevalueringsværktøjer.
Har du fortsat spørgsmål?
Spørg Johannes direkte, han giver de fleste af vores demoer personligt
Book ham herRelaterede begreber
Implementeringsgrupper (CIS)
Tre niveauer (IG1, IG2, IG3) i CIS Controls der differentierer implementeringskravene baseret på organisationens størrelse, ressourcer og risikoniveau.
cis_18Sikker konfiguration (CIS)
CIS Control 4 kræver, at organisationer etablerer og vedligeholder sikre konfigurationer for al hardware og software for at minimere angrebsfladen.
cis_18Aktivoversigt (CIS Control 1)
CIS Control 1 handler om aktivt at kortlægge og kontrollere alle hardware-aktiver i organisationen. Aktivoversigten er fundamentet for al efterfølgende sikkerhed.
Relaterede artikler
Info
.legal A/S
hello@dotlegal.com
+45 7027 0127
CVR: 40888888
Support
support@dotlegal.com
+45 7027 0127
Brug for hjælp?
Lad mig hjælpe jer i gang
.legal er ikke en advokatvirksomhed og er derfor ikke under tilsyn af Advokatrådet.