CIS (Center for Internet Security) Controls v8 הוא אחד הפריימוורקים המעשיים ביותר בעולם האבטחה. בניגוד ל-ISO 27001 שמדבר על "מה לעשות", CIS Controls מפרט "כיצד בדיוק". 18 Controls עם 153 Safeguards קונקרטיות – ממדיניות ועד הגדרות טכניות.
IG1 – Implementation Group 1
CIS מחלק ארגונים ל-3 קבוצות לפי בשלות. IG1 הוא "Cyber Hygiene" בסיסי – 56 Safeguards שכל ארגון, בכל גודל, חייב ליישם. אם אתם רק מתחילים, התמקדו ב-IG1 תחילה.
18 הבקרות בתמצית
- 1Inventory and Control of Enterprise Assets – מיפוי כל מכשיר ברשת
- 2Inventory and Control of Software Assets – כל תוכנה מורשית מנוהלת
- 3Data Protection – סיווג, הצפנה, DLP
- 4Secure Configuration – Hardening לכל מכשיר ומערכת
- 5Account Management – Least Privilege, MFA, לייף-סייקל חשבונות
- 6Access Control Management – גישה מבוססת-תפקיד (RBAC)
- 7Continuous Vulnerability Management – סריקה ו-Patching שוטף
- 8Audit Log Management – איסוף, שמירה, ניתוח לוגים
- 9Email and Web Browser Protections – Anti-Phishing, DNS Filtering
- 10Malware Defenses – EDR, Anti-Malware
- 11Data Recovery – Backup, DR Testing
- 12Network Infrastructure Management – Firewall, Segmentation
- 13Network Monitoring and Defense – IDS/IPS, Network Monitoring
- 14Security Awareness and Skills Training – הדרכות תקופתיות
- 15Service Provider Management – Vendor Risk
- 16Application Software Security – SDLC מאובטח, SAST
- 17Incident Response Management – IR Plan, Team, Testing
- 18Penetration Testing – בדיקות חדירה תקופתיות
כיצד מתחילים: 90 יום ראשונים
- 1שבוע 1-2: בצעו Asset Discovery – Nmap, Lansweeper, MDM. דעו מה ברשת.
- 2שבוע 3-4: בצעו Gap Assessment מול 56 Safeguards של IG1.
- 3חודש 2: טיפול ב-5 Top Gaps בעדיפות: MFA, Patch Management, Hardening, EDR, Backup.
- 4חודש 3: Logging ומדיניות. וודאו שאתם אוספים לוגים ממקורות קריטיים.
- 5רבעון 2+: IG2 Safeguards, Penetration Testing, Vendor Management.
ארגונים שמיישמים את 56 Safeguards של IG1 (CIS Controls) מפחיתים את פני השטח של 85% מהמתקפות הנפוצות ביותר. זהו הסטנדרט בסיסי שכל ארגון צריך להגיע אליו – לפני ISO 27001 ולפני SOC 2.
