コントロールのインジケーターテンプレート

  • リリースバージョン: Washingtondc
  • 更新日 2024年02月01日
  • 読む97読むのに数分
  • CIS Technology Controls Monitoring Accelerator v7 用の 273 個のインジケータ テンプレート (基本 94 個、手動 174 個、スクリプト付き 5 個) と、CIS v8 用の新しい 67 個のインジケータ テンプレート (基本 64 個、スクリプト付き 3 個) が含まれています。

    Technology Controls Monitoring AcceleratorCybersecurity Controls Accelerator アプリケーションとともに使用すると、Cybersecurity Controls Accelerator アプリケーション内でインジケーターテンプレートを管理できます。

    ただし、Technology Controls Monitoring Accelerator をスタンドアロンアプリケーションとして実行する場合でも、ポリシーとコンプライアンス管理 アプリケーションと組み合わせて実行することができます。また、UCF コントロールをインジケーターテンプレートにマッピングすることもできます (ポリシーとコンプライアンス管理 アプリケーションとの組み合わせから)。

    注:
    さまざまなタイプのインジケーターテンプレートの詳細については、「インジケーターテンプレートを使用する」を参照してください。

    CIS v8 コントロールのインジケーターテンプレート

    次の表に、CIS v8 コントロールのインジケータテンプレートを示します。
    注:
    現在、基本またはスクリプト化のインジケーターテンプレートのいずれかでカバーされていないコントロールには、コンプライアンス検証の目的で定義された手動インジケーターテンプレートがあります。CIS v8インジケータテンプレートの詳細については、 KB0555526を参照してください。
    表 : 1. CIS v8 コントロールのインジケーターテンプレート
    コントロール 名前/説明 タイプ コンプライアンスの検証者 ソーステーブル 関連コントロール目標
    CIS Control V8 1.1

    詳細なエンタープライズ資産インベントリの確立と維持:

    エンドユーザーデバイス(ポータブルおよびモバイルを含む)、ネットワークデバイス、非コンピューティング/IoTデバイス、サーバーなど、データを保存または処理する可能性のあるすべてのエンタープライズ資産の正確で詳細かつ最新のインベントリを確立して維持します。在庫に、ネットワークアドレス (静的な場合)、ハードウェアアドレス、マシン名、データ資産所有者、各資産の部門、および資産がネットワークへの接続が承認されているかどうかが記録されていることを確認します。モバイルエンドユーザーデバイスの場合、MDMタイプのツールは、必要に応じてこのプロセスをサポートできます。このインベントリには、インフラストラクチャに物理的、仮想的、リモート的に接続された資産、およびクラウド環境内の資産が含まれます。さらに、企業の管理下にない場合でも、企業のネットワークインフラストラクチャに定期的に接続されている資産も含まれます。すべてのエンタープライズ資産の在庫を半年ごと、またはそれ以上の頻度で確認および更新します。

    基本的な HAM cmdb_ci_hardware CIS v8 (1.1) CSF (ID.AM-1, PR.DS-3) ISO 27002 (5.9, 8.8) PCI (9.5.1, 9.5.1.1, 11.2, 11.2.1, 11.2.2, 12.5, 12.5.1) CCM (UEM-04)
    CIS Control V8 1.2

    許可されていない資産への対処:

    承認されていない資産に毎週対処するプロセスが存在することを確認します。企業は、ネットワークから資産を削除するか、資産によるネットワークへのリモート接続を拒否するか、資産を隔離するかを選択できます。

    基本的な CMDB cmdb_ci CIS v8 (1.2) NIST (CM-8) PCI (11.2.1)
    CIS Control V8 1.3

    アクティブな検出ツールを使用:

    アクティブな検出ツールを使用して、企業のネットワークに接続されている資産を特定します。アクティブな検出ツールを毎日、またはそれ以上の頻度で実行するように構成します。

    基本的な Discovery cmdb_discovery CIS v8 (1.3) CSF (DE.CM-7) NIST (CM-8(1)) CCM (UEM-05)
    CIS Control V8 1.4

    動的ホスト構成プロトコル (DHCP) ログを使用してエンタープライズ資産インベントリを更新します。

    すべての DHCP サーバーまたはインターネット プロトコル (IP) アドレス管理ツールで DHCP ログを使用して、企業の資産インベントリを更新します。ログを確認して使用し、企業の資産在庫を毎週またはそれ以上の頻度で更新します。

    マニュアル NA NA
    CIS Control V8 1.5

    受動的資産検出ツールを使用:

    パッシブ検出ツールを使用して、企業のネットワークに接続されている資産を特定します。スキャンを確認して使用し、企業の資産在庫を少なくとも毎週、またはそれ以上の頻度で更新します。

    基本的な Discovery discovery_network_track CIS v8 (1.5) CSF (DE.CM-7) NIST (CM-8(3))
    CIS Control V8 2.1

    ソフトウェア・インベントリーの確立と保守:

    エンタープライズ資産にインストールされているすべてのライセンス済みソフトウェアの詳細なインベントリを確立して維持します。ソフトウェア インベントリには、各エントリのタイトル、発行元、最初のインストール/使用日、およびビジネス目的を文書化する必要があります。必要に応じて、ユニフォーム リソース ロケーター (URL)、アプリ ストア、バージョン、デプロイ メカニズム、および使用停止の日付を含めます。ソフトウェア インベントリを半年に 1 回、またはそれ以上の頻度で確認および更新します。

    基本的な SAM cmdb_ci_application_software CIS v8 (2.1) CSF (ID.AM-2) ISO (5.9) NIST (SI-4) PCI (1.2.5、6.3.2) CCM (UEM-02)
    CIS Control V8 2.2

    認可済みソフトウェアが現在サポートされていることを確認する

    現在サポートされているソフトウェアのみが、エンタープライズ資産のソフトウェア在庫で認可済みとして指定されていることを確認します。ソフトウェアがサポートされていないが、企業の使命を果たすために必要な場合は、制御の軽減と残存リスクの受容を詳述した例外を文書化します。例外のないサポート対象外のソフトウェアドキュメントについては、未許可として指定します。ソフトウェアリストを確認して、少なくとも毎月、またはそれ以上の頻度でソフトウェアサポートを確認します。

    マニュアル NA NA
    CIS Control V8 2.3

    許可されていないソフトウェアへの対処:

    許可されていないソフトウェアがエンタープライズ資産での使用から削除されるか、文書化された例外を受け取ることを確認します。毎月、またはそれ以上の頻度でレビューします。

    スクリプト SAM cmdb_sam_sw_install CIS v8 (2.3) CSF (DE.CM-7) ISO (8.7) NIST (CM-8(3)) PCI (12.3.4)
    CIS Control V8 2.4

    自動ソフトウェア在庫ツールを使用:

    可能な場合は、企業全体でソフトウェア在庫ツールを使用して、インストールされているソフトウェアの検出と文書化を自動化します。

    基本的な SAM cmdb_ci_application_software CIS v8 (2.4) CSF (DE.CM-7) NIST (SI-4)
    CIS Control V8 2.5

    許可されたソフトウェアを許可リストに登録:

    アプリケーションの許可リストなどの技術的なコントロールを使用して、許可されたソフトウェアのみが実行またはアクセスできるようにします。半年ごと、またはそれ以上の頻度で再評価します。

    スクリプト SAM cmdb_sam_sw_install CIS v8 (2.5) CSF (DE.CM-7) ISO (8.7, 8.17) PCI (1.2.5, 2.2.4)
    CIS Control V8 2.6

    許可リスト認証ライブラリ:

    テクニカルコントロールを使用して、特定の .dll、.ocx、.so などのファイルなど、許可されたソフトウェアライブラリーのみをシステムプロセスにロードできるようにします。許可されていないライブラリがシステム プロセスに読み込まれるのをブロックします。半年ごと、またはそれ以上の頻度で再評価します。

    基本的な VR sn_vulc_result CIS v8 (2.6) CSF (DE.CM-7) ISO (8.19) PCI (1.2.5、2.2.4)
    CIS Control V8 2.7

    許可リスト承認スクリプト:

    デジタル署名やバージョン管理などの技術的な制御を使用して、特定の .ps1、.py などのファイルなどの承認されたスクリプトのみが実行できるようにします。許可されていないスクリプトの実行をブロックします。半年ごと、またはそれ以上の頻度で再評価します。

    基本的な VR sn_vulc_result CIS v8 (2.7) CSF (PR.IP-1, PR.PT-3) NIST (CM-8) PCI (1.2.5、2.2.4、6.4.3)
    CIS Control V8 3.1

    データ管理プロセスの確立と維持:

    データ管理プロセスを確立し、維持します。このプロセスでは、企業の機密性と保持度の基準に基づいて、データの機密性、データ所有者、データの処理、データ保持の制限、および廃棄の要件に対処します。ドキュメントを年に 1 回確認して更新するか、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに更新します。

    マニュアル NA NA
    CIS Control V8 3.10

    転送中の機密データを暗号化:

    転送中の機密データを暗号化します。実装例としては、Transport Layer Security (TLS) や Open Secure Shell (OpenSSH) などがあります。

    基本的な Discovery sn_disco_certmgmt_cmdb_installed_certificate CIS v8 (3.10) CSF (PR.IP-6, PR.DS-2) ISO (5.1, 5.9, 8.1, 5.14) NIST (CM-7(1), CM-10) PCI (9.4, 9.4.2, 2.2.7, 4.1.1, 4.2.1, 4.2.1.2, 4.2.2, 8.3.2) CCM (DSP-01, DSP-06, GRC-03, CEK-03)
    CIS Control V8 3.11

    保存中の機密データを暗号化:

    機密データを含むサーバー、アプリケーション、およびデータベースに保存されている機密データを暗号化します。ストレージレイヤー暗号化は、サーバー側暗号化とも呼ばれ、このセーフガードの最小要件を満たしています。追加の暗号化方法には、クライアント側暗号化とも呼ばれるアプリケーション層の暗号化が含まれる場合がありますが、データストレージデバイスへのアクセスではプレーンテキストデータへのアクセスが許可されません。

    基本的な CMDB cmdb_rel_ci CIS v8 (3.11) CSF (PR.DS-1) ISO (5.33) NIST (CM-7) PCI (3.1.1, 3.3.2, 3.3.3, 3.5.1, 3.5.1.2, 3.5.1.3, 8.3.2) CCM (DSP-10, CEK-03)
    CIS Control V8 3.12

    感度に基づくセグメントデータ処理とストレージ:

    データの機密性に基づいてデータ処理とストレージをセグメント化します。機密性の低いデータを対象としたエンタープライズ資産の機密データを処理しないでください。

    マニュアル NA NA
    CIS Control V8 3.13

    データ損失防止ソリューションを展開します。

    ホストベースのデータ損失防止 (DLP) ツールなどの自動化ツールを実装して、オンサイトまたはリモートサービスプロバイダーにあるものを含め、エンタープライズ資産を通じて保存、処理、または送信されるすべての機密データを特定し、企業の機密データインベントリを更新します。

    基本的な CMDB cmdb_rel_ci CIS v8 (3.13) CSF (PR.DS-5) ISO (5.13, 8.12) NIST (CM-7) CCM (DSP-10, UEM-11)
    CIS Control V8 3.14

    機密データアクセスをログ記録:

    変更や破棄を含む機密データへのアクセスをログに記録します。

    基本的な VR sn_vulc_result CIS v8 (3.14) ISO (-8.15) NIST (CM-7(1)) PCI (10.2.1、10.2.1.1) CCM (DSP-17、IAM-12、LOG-04)
    CIS Control V8 3.2

    データインベントリの確立と管理:

    企業のデータ管理プロセスに基づいて、データインベントリを確立して維持します。少なくとも機密データをインベントリします。少なくとも年に 1 回、機密データを優先して在庫を確認および更新します。

    マニュアル NA NA
    CIS Control V8 3.3

    データアクセス制御リストを設定します。

    ユーザーの知る必要性に基づいて、データアクセス制御リストを設定します。データ アクセス制御リスト (アクセス許可とも呼ばれます) を、ローカルおよびリモートのファイル システム、データベース、およびアプリケーションに適用します。

    基本的な VR sn_vulc_result CIS v8 (3.3) CSF (PR.AC-4) ISO (5.1, 5.15, 8.3, 8.4) NIST (SA-22) PCI (1.3. 1, 7.1) CCM (DSP-17, IAM-05)
    CIS Control V8 3.4

    データ保持を強制:

    企業のデータ管理プロセスに従ってデータを保持します。データ保持には、最小タイムラインと最大タイムラインの両方を含める必要があります。

    マニュアル NA NA
    CIS Control V8 3.5

    データの安全な廃棄:

    企業のデータ管理プロセスで概説されているように、データを安全に廃棄します。廃棄のプロセスと方法がデータの機密性に見合ったものであることを確認してください。

    マニュアル NA NA
    CIS Control V8 3.6

    エンドユーザーデバイスのデータを暗号化:

    機密データを含むエンドユーザーデバイスのデータを暗号化します。実装例としては、Windows BitLocker™、Apple FileVault™ 、Linux dm-crypt™ などがあります。

    基本的な CMDB cmdb_rel_ci CIS v8 (3.6) ISO (6.7, 7.1, 8.1) NIST (CM-100) CCM (CEK-03, UEM-08)
    CIS Control V8 3.7

    データ分類スキームを確立して管理します。

    企業の全体的なデータ分類スキームを確立し、維持します。企業は、「機密」、「機密」、「公開」などのラベルを使用し、それらのラベルに従ってデータを分類できます。分類スキームを年に 1 回確認して更新するか、またはこの Safeguard に影響を与える可能性のある企業の重大な変更が発生したときに更新します。

    マニュアル NA NA
    CIS Control V8 3.8

    ドキュメントデータフロー:

    ドキュメント データ フロー。データ フローのドキュメントには、サービス プロバイダーのデータ フローが含まれており、企業のデータ管理プロセスに基づいている必要があります。ドキュメントを年に 1 回確認して更新するか、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに更新します。

    マニュアル NA NA
    CIS Control V8 3.9

    リムーバブルメディア上のデータを暗号化:

    リムーバブル メディア上のデータを暗号化します。

    マニュアル NA NA
    CIS Control V8 4.1

    安全な構成プロセスを確立して維持します。

    エンタープライズ資産 (ポータブルおよびモバイルを含むエンドユーザーデバイス、非コンピューティング/IoT デバイス、およびサーバー) とソフトウェア (オペレーティングシステムとアプリケーション) の安全な構成プロセスを確立し、維持します。ドキュメントを年に 1 回確認して更新するか、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに更新します。

    マニュアル NA NA
    CIS Control V8 4.10

    ポータブルエンドユーザーデバイスに自動デバイスロックアウトを適用します。

    サポートされている場合は、ポータブルエンドユーザーデバイスでのローカル認証試行失敗の事前定義されたしきい値に従って自動デバイスロックアウトを強制します。ラップトップの場合、認証試行の失敗は 20 回を超えないようにしてください。タブレットとスマートフォンの場合、認証試行の失敗は10回以下です。実装の例には、InTune デバイス ロックとApple構成プロファイル maxFailedAttempts が含まれますMicrosoft

    基本的な VR sn_vulc_result CIS v8 (4.10) CSF (PR.IP-1) ISO (8.1, 8.5, 8.9) NIST (SI-7, PM-5(1)) PCI (1.1.1, 1.2.1, 1.2.6, 1.5.1, 1.2.7, 2.1.1, 2.2.1, 8.3.4) CCM (CCC-01, GRC-03, IVS-04)
    CIS Control V8 4.11

    ポータブルエンドユーザーデバイスにリモートワイプ機能を適用する:

    デバイスの紛失や盗難など、適切と思われる場合、または個人が企業をサポートしなくなった場合に、企業所有のポータブルエンドユーザーデバイスから企業データをリモートでワイプします。

    マニュアル NA NA
    CIS Control V8 4.12

    モバイルエンドユーザーデバイス上の個別のエンタープライズワークスペース:

    サポートされている場合は、モバイルエンドユーザーデバイスで個別のエンタープライズワークスペースが使用されていることを確認します。実装例としては、構成プロファイルまたはAndroid仕事用プロファイルを使用して、Appleエンタープライズ アプリケーションとデータを個人用アプリケーションとデータから分離することが含まれます。

    マニュアル NA NA
    CIS Control V8 4.2

    ネットワーク インフラストラクチャの安全な構成プロセスを確立して維持します。

    ネットワークデバイスの安全な設定プロセスを確立し、維持します。ドキュメントを年に 1 回確認して更新するか、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに更新します。

    マニュアル NA NA
    CIS Control V8 4.3

    エンタープライズ資産の自動セッションロックの設定:

    定義された非アクティブ期間の経過後にエンタープライズ資産に自動セッションロックを構成します。汎用オペレーティング システムの場合、期間は 15 分を超えてはなりません。モバイルエンドユーザーデバイスの場合、期間は2分を超えてはなりません。

    基本的な VR sn_vulc_result CIS v8 (4.3) CSF (PR.IP-1) ISO (8.5, 8.9) PCI (8.2.8) CCM (UEM-06)
    CIS Control V8 4.4

    サーバーにファイアウォールを実装および管理します。

    サポートされている場合は、サーバーにファイアウォールを実装および管理します。実装例としては、仮想ファイアウォール、オペレーティングシステムのファイアウォール、サードパーティのファイアウォールエージェントなどがあります。

    基本的な VR sn_vulc_result CIS v8 (4.4) PCI (1.2.1、1.4.1)
    CIS Control V8 4.5

    エンドユーザーデバイスへのファイアウォールの実装と管理:

    明示的に許可されているサービスとポートを除くすべてのトラフィックをドロップするデフォルトの拒否ルールを使用して、エンドユーザーデバイスにホストベースのファイアウォールまたはポートフィルタリングツールを実装および管理します。

    マニュアル NA NA
    CIS Control V8 4.6

    エンタープライズ資産とソフトウェアを安全に管理:

    エンタープライズ資産とソフトウェアを安全に管理します。実装例としては、バージョン管理されたコードとしてのインフラストラクチャを使用した構成の管理や、Secure Shell (SSH) やハイパーテキスト転送プロトコル セキュア (HTTPS) などのセキュアなネットワークプロトコルを介した管理インターフェイスへのアクセスなどがあります。Telnet (テレタイプ ネットワーク) や HTTP などの安全でない管理プロトコルは、運用上必要でない限り使用しないでください。

    マニュアル NA NA
    CIS Control V8 4.7

    エンタープライズ資産およびソフトウェアのデフォルトアカウントの管理:

    ルート、管理者、その他の事前設定されたベンダーアカウントなど、エンタープライズ資産およびソフトウェアのデフォルトアカウントを管理します。実装例としては、既定のアカウントを無効にしたり、使用できないようにしたりすることなどがあります。

    基本的な VR sn_vulc_result CIS v8 (4.7) CSF (PR.AC-1) ISO (8.2, 8.9) NIST (SI-12) PCI (2.2.2, 2.3.1)
    CIS Control V8 4.8

    エンタープライズ資産とソフトウェア上の不要なサービスをアンインストールまたは無効にします。

    未使用のファイル共有サービス、Web アプリケーションモジュール、サービス機能など、エンタープライズ資産およびソフトウェア上の不要なサービスをアンインストールするか、無効にします。

    マニュアル NA NA
    CIS Control V8 4.9

    エンタープライズ資産で信頼できる DNS サーバーを構成します。

    エンタープライズ資産で信頼できる DNS サーバーを構成します。実装例には、エンタープライズ制御のDNSサーバーや信頼できる外部からアクセス可能なDNSサーバーを使用するように資産を構成することが含まれます。

    基本的な VR sn_vulc_result CIS v8 (4.9) NIST (PM-5(1))
    CIS Control V8 5.1

    アカウントのインベントリを確立して管理します。

    企業で管理されているすべてのアカウントのインベントリを確立して維持します。インベントリには、ユーザー アカウントと管理者アカウントの両方が含まれている必要があります。インベントリには、少なくとも、個人の名前、ユーザー名、開始日/終了日、および部門が含まれている必要があります。すべてのアクティブなアカウントが、少なくとも四半期ごと、またはそれ以上の頻度で繰り返されるスケジュールで承認されていることを確認します。

    マニュアル NA NA
    CIS Control V8 5.2

    一意のパスワードを使用:

    すべてのエンタープライズ資産に対して一意のパスワードを使用します。ベスト プラクティスの実装には、MFA を使用するアカウントの場合は少なくとも 8 文字のパスワードと、MFA を使用していないアカウントの場合は 14 文字のパスワードが含まれます。

    基本的な VR sn_vulc_result CIS v8 (5.2) ISO (5.17) NIST (AC-5) PCI (2.2.2、8.3.5、8.5.6、8.6.3) CCM (IAM-02)
    CIS Control V8 5.3

    休眠アカウントの無効化:

    サポートされている場合は、非アクティブ状態が 45 日間続いた後に休眠アカウントを削除または無効にします。

    マニュアル NA NA
    CIS Control V8 5.4

    管理者権限を専用の管理者アカウントに制限します。

    エンタープライズ資産の専用管理者アカウントに管理者権限を制限します。ユーザーのプライマリ特権のないアカウントから、インターネット閲覧、電子メール、生産性スイートの使用などの一般的なコンピューティング アクティビティを実行します。

    マニュアル NA NA
    CIS Control V8 5.5

    サービスアカウントのインベントリを確立して管理します。

    サービスアカウントのインベントリを確立して管理します。インベントリには、少なくとも部門オーナー、レビュー日、および目的が含まれている必要があります。サービスアカウントレビューを実行して、すべてのアクティブなアカウントが、少なくとも四半期ごと、またはそれ以上の頻度で繰り返しスケジュールで承認されていることを確認します。

    マニュアル NA NA
    CIS Control V8 5.6

    アカウント管理の一元化:

    ディレクトリまたは ID サービスを通じてアカウント管理を一元化します。

    マニュアル NA NA
    CIS Control V8 6.1

    アクセスを許可するプロセスを確立します。

    新規雇用、権限の付与、またはユーザーのロールの変更時にエンタープライズ資産へのアクセスを許可するためのプロセスを確立し、それに従います (できれば自動化)。

    マニュアル NA NA
    CIS Control V8 6.2

    アクセス取り消しプロセスを確立します。

    ユーザーの退職、権限の取り消し、またはロールの変更直後にアカウントを無効にするなど、エンタープライズ資産へのアクセスを取り消すプロセスを確立してそれに従います (できれば自動化)。監査証跡を保持するために、アカウントを削除する代わりにアカウントを無効にする必要がある場合があります。

    マニュアル NA NA
    CIS Control V8 6.3

    外部に公開されたアプリケーションに MFA を要求:

    サポートされている場合は、外部に公開されているすべてのエンタープライズまたはサードパーティ製アプリケーションに MFA の適用を要求します。ディレクトリ サービスまたは SSO プロバイダーを通じて MFA を適用することは、このセーフガードの十分な実装です。

    マニュアル NA NA
    CIS Control V8 6.4

    リモートネットワークアクセスに MFA を要求します。

    リモート ネットワーク アクセスに MFA を要求します。

    マニュアル NA NA
    CIS Control V8 6.5

    管理アクセスに MFA を要求:

    サポートされている場合は、オンサイトで管理されているか、サードパーティのプロバイダーを介して管理されているかに関係なく、すべてのエンタープライズ資産のすべての管理アクセスアカウントに対して MFA を要求します。

    マニュアル NA NA
    CIS Control V8 6.6

    認証および承認システムのインベントリを確立して維持します。

    オンサイトまたはリモートサービスプロバイダーでホストされているものを含む、企業の認証および承認システムのインベントリを確立して維持します。少なくとも、年に 1 回、またはそれ以上の頻度で、インベントリを確認および更新します。

    マニュアル NA NA
    CIS Control V8 6.7

    アクセス制御の一元化:

    サポートされている場合は、ディレクトリサービスまたは SSO プロバイダーを使用して、すべてのエンタープライズ資産のアクセス制御を一元化します。

    マニュアル NA NA
    CIS Control V8 6.8

    ロールベースのアクセス制御を定義および管理します。

    企業内の各ロールが割り当てられた職務を正常に遂行するために必要なアクセス権を決定および文書化することにより、ロールベースのアクセス制御を定義および維持します。エンタープライズ資産のアクセス制御レビューを実行して、すべての特権が、少なくとも年に 1 回、またはそれ以上の頻度で繰り返しスケジュールで承認されていることを確認します。

    マニュアル NA NA
    CIS Control V8 7.1

    脆弱性管理プロセスを確立して維持します。

    エンタープライズ資産の脆弱性管理プロセスを文書化して確立し、維持します。ドキュメントを年に 1 回確認して更新するか、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに更新します。

    マニュアル NA NA
    CIS Control V8 7.2

    修復プロセスを確立して維持します。

    リスクベースの修復戦略を確立して維持し、毎月またはそれ以上の頻度でレビューを行い、修復プロセスで文書化します。

    基本的な VR sn_vul_m2m_ttr_status CIS v8 (7.2) CSF (ID.RA-1) ISO (8.8) NIST (IA-5) PCI (6.3.1、6.4.1) CCM (A&A-03、TVM-08、TVM-10)
    CIS Control V8 7.3

    オペレーティング システムの自動パッチ管理を実行します。

    毎月またはそれ以上の頻度で、自動パッチ管理を通じてエンタープライズ資産のオペレーティングシステムの更新を実行します。

    マニュアル NA NA
    CIS Control V8 7.4

    自動アプリケーションパッチ管理を実行:

    毎月またはそれ以上の頻度で、自動パッチ管理を通じてエンタープライズ資産のアプリケーション更新を実行します。

    マニュアル NA NA
    CIS Control V8 7.5

    社内のエンタープライズ資産の自動脆弱性スキャンを実行:

    四半期ごとまたはそれ以上の頻度で、社内のエンタープライズ資産の自動脆弱性スキャンを実行する。SCAP 準拠の脆弱性スキャンツールを使用して、認証済みスキャンと非認証スキャンの両方を実行します。

    基本的な VR sn_vul_ds_import_q_entry CIS v8 (7.5) CSF (DE.CM-8) ISO (8.8) NIST (SC-8(1)) PCI (11.3.1、11.3.1.1、11.3.1.2、11.3.1.3) CCM (TVM-07)
    CIS Control V8 7.6

    外部に公開されたエンタープライズ資産の自動脆弱性スキャンを実行:

    SCAP 準拠の脆弱性スキャンツールを使用して、外部に公開されたエンタープライズ資産の自動脆弱性スキャンを実行します。毎月、またはそれ以上の頻度でスキャンを実行します。

    基本的な VR sn_vul_ds_import_q_entry
    CIS Control V8 7.7

    検出された脆弱性を修正:

    修復プロセスに基づいて、プロセスとツールを通じてソフトウェアで検出された脆弱性を月次またはそれ以上の頻度で修復します。

    基本的な VR sn_vul_app_vulnerability CIS v8 (7.7) ISO (8.8) NIST (SC-28) PCI (11.3.1、11.3.2、11.3.2.1) CCM (TVM-03)
    CIS Control V8 8.1

    監査ログ管理プロセスを確立して維持します。

    企業のログ記録要件を定義する監査ログ管理プロセスを確立し、維持します。少なくとも、エンタープライズ資産の監査ログの収集、レビュー、および保持に対処します。ドキュメントを年に 1 回確認して更新するか、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに更新します。

    マニュアル NA NA
    CIS Control V8 8.1

    監査ログの保持:

    エンタープライズ資産全体の監査ログを最低 90 日間保持します。

    マニュアル NA NA
    CIS Control V8 8.11

    監査ログレビューの実施:

    監査ログのレビューを実施して、潜在的な脅威を示す可能性のある異常または異常なイベントを検出します。毎週、またはそれ以上の頻度でレビューを実施します。

    マニュアル NA NA
    CIS Control V8 8.12

    サービスプロバイダーのログを収集:

    サポートされている場合は、サービス プロバイダーのログを収集します。実装例には、認証イベントと承認イベント、データの作成と破棄イベント、ユーザー管理イベントの収集などがあります。

    マニュアル NA NA
    CIS Control V8 8.2

    監査ログの収集:

    監査ログを収集します。企業の監査ログ管理プロセスに従って、エンタープライズ資産全体でログ記録が有効になっていることを確認します。

    基本的な VR sn_vulc_result CIS v8 (8.2) CSF (PR.PT-1, DE.AE-3) ISO (8.15, 8.2) PCI (5.3.4, 6.4.1, 6.4.2, 10.2.1, 10.2.1.1, 10.2.1.2, 10.2.1.3, 10.2.1.4, 10.2.1.5, 10.2.1.6, 10.2.1.7, 10.2.2) CCM (LOG-08)
    CIS Control V8 8.3

    適切な監査ログのストレージを確保する:

    ロギングの宛先が、企業の監査ログ管理プロセスに準拠するのに十分なストレージを維持していることを確認します。

    マニュアル NA NA
    CIS Control V8 8.4

    時刻同期の標準化:

    時刻同期を標準化します。サポートされている場合は、エンタープライズ資産全体で少なくとも 2 つの同期されたタイム ソースを構成します。

    マニュアル NA NA
    CIS Control V8 8.5

    詳細な監査ログを収集します。

    機密データを含むエンタープライズ資産の詳細な監査ログを構成します。イベントソース、日付、ユーザー名、タイムスタンプ、ソースアドレス、宛先アドレス、およびフォレンジック調査に役立つその他の有用な要素を含めます。

    マニュアル NA NA
    CIS Control V8 8.6

    DNS クエリ監査ログを収集します。

    エンタープライズ資産の DNS クエリ監査ログを、適切でサポートされている場合に収集します。

    マニュアル NA NA
    CIS Control V8 8.7

    URL 要求監査ログを収集:

    エンタープライズ資産の URL 要求監査ログ (適切でサポートされている場合) を収集します。

    マニュアル NA NA
    CIS Control V8 8.8

    コマンド ライン監査ログを収集します。

    コマンド ライン監査ログを収集します。実装例としては、PowerShell™、BASH™、およびリモート管理端末からの監査ログの収集があります。

    マニュアル NA NA
    CIS Control V8 8.9

    監査ログの一元化:

    監査ログの収集と保持を企業資産全体で可能な限り一元化します。

    基本的な CMDB cmdb_ci CIS v8 (8.9) NIST (AU-12) PCI (10.3.3)
    CIS Control V8 9.1

    完全にサポートされているブラウザーとメールクライアントのみの使用を確保:

    完全にサポートされているブラウザーとメールクライアントのみを企業で実行できるようにし、ベンダーを通じて提供されている最新バージョンのブラウザーとメールクライアントのみを使用します。

    基本的な VR sn_vulc_result CIS v8 (9.1) CSF (PR.IP-1) ISO (8.1) NIST (CM-2)
    CIS Control V8 9.2

    DNS フィルタリング サービスを使用します。

    すべてのエンタープライズ資産でDNSフィルタリングサービスを使用して、既知の悪意のあるドメインへのアクセスをブロックします。

    マニュアル NA NA
    CIS Control V8 9.3

    ネットワークベースの URL フィルタを維持および適用します。

    ネットワークベースの URL フィルターを適用および更新して、エンタープライズ資産が悪意のある可能性がある Web サイトや未承認の Web サイトに接続するのを制限します。実装例としては、カテゴリベースのフィルタリング、レピュテーションベースのフィルタリング、またはブロックリストの使用などがあります。すべてのエンタープライズ資産にフィルターを適用します。

    基本的な VR sn_vulc_result CIS v8 (9.3) CSF (PR.AC-5) ISO (8.7, 8.23) NIST (CM-7) PCI (1.2.6, 1.4.2)
    CIS Control V8 9.4

    不要または許可されていないブラウザおよび電子メールクライアントの拡張機能を制限します。

    承認されていない、または不要なブラウザーまたはメールクライアントのプラグイン、拡張機能、およびアドオンアプリケーションをアンインストールまたは無効化することによって制限します。

    基本的な VR sn_vulc_result CIS v8 (9.4) CSF (PR.IP-1) NIST (CM-7(1)) PCI (2.2.4)
    CIS Control V8 9.5

    DMARC の実装:

    有効なドメインからのなりすましや改ざんされたメールの可能性を下げるには、送信者ポリシーフレームワーク(SPF)とドメインキー識別メール(DKIM)標準の実装から始めて、DMARCポリシーと検証を実装します。

    マニュアル NA NA
    CIS Control V8 9.6

    不要なファイルタイプをブロックする:

    企業の電子メールゲートウェイに入ろうとする不要なファイルタイプをブロックします。

    マニュアル NA NA
    CIS Control V8 9.7

    メールサーバーのマルウェア対策保護の展開と維持:

    添付ファイルのスキャンやサンドボックス化など、電子メール サーバーのマルウェア対策保護を展開して維持します。

    基本的な CMDB cmdb_rel_ci CIS v8 (9.7) CSF (DE.CM-4) ISO (8.7) NIST (SA-80) PCI (5.2.1、5.4.1) CCM (TVM-02)
    CIS Control V8 10.1

    マルウェア対策ソフトウェアの展開と保守:

    マルウェア対策ソフトウェアをすべてのエンタープライズ資産に展開して維持します。

    基本的な CMDB cmdb_ci CIS v8 (10.1) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (SA-10) PCI (5.1.1, 5.2.1, 5.2.2, 5.3.2) CCM (TVM-02, UEM-09)
    CIS Control V8 10.2

    マルウェア対策署名の自動更新の構成:

    すべてのエンタープライズ資産のマルウェア対策署名ファイルの自動更新を構成します。

    マニュアル NA NA
    CIS Control V8 10.3

    リムーバブルメディアの自動実行と自動再生を無効にします。

    リムーバブルメディアの自動実行と自動再生の自動実行機能を無効にします。

    基本的な VR sn_vulc_result CIS v8 (10.3) CSF (PR.PT-2) ISO (7.1) NIST (AC-18(1))
    CIS Control V8 10.4

    リムーバブルメディアの自動マルウェア対策スキャンの設定:

    リムーバブル メディアを自動的にスキャンするようにマルウェア対策ソフトウェアを構成します。

    基本的な VR sn_vulc_result CIS v8 (10.4) CSF (DE.CM-4) ISO (7.1, 8.7) NIST (AC-18(3)) PCI (5.3.3)
    CIS Control V8 10.5

    エクスプロイト対策機能を有効にします。

    可能な場合は、データ実行防止 (DEP)、 Windows Defender Exploit Guard (WDEG)、システム整合性保護 (SIP)、Appleゲートキーパー™などのMicrosoftエンタープライズ資産とソフトウェアのエクスプロイト対策機能を有効にします。

    基本的な VR sn_vulc_result CIS v8 (10.5) CSF (DE.CM-4) ISO (8.7) NIST (CM-2)
    CIS Control V8 10.6

    マルウェア対策ソフトウェアを一元管理:

    マルウェア対策ソフトウェアを一元管理します。

    マニュアル NA NA
    CIS Control V8 10.7

    挙動ベースのマルウェア対策ソフトウェアを使用する:

    動作ベースのマルウェア対策ソフトウェアを使用します。

    基本的な CMDB cmdb_rel_ci CIS v8 (10.7) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (CM-7) PCI (5.3.2)
    CIS Control V8 11.1

    データ回復プロセスを確立して維持する:

    データ回復プロセスを確立して維持します。このプロセスでは、データ回復アクティビティの範囲、回復の優先順位付け、およびバックアップ データのセキュリティに対処します。ドキュメントを年に 1 回確認して更新するか、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに更新します。

    マニュアル NA NA
    CIS Control V8 11.2

    自動バックアップの実行:

    スコープ内のエンタープライズ資産の自動バックアップを実行します。データの機密性に基づいて、毎週、またはそれ以上の頻度でバックアップを実行します。

    マニュアル NA NA
    CIS Control V8 11.3

    リカバリデータの保護:

    元のデータと同等の制御で回復データを保護します。要件に基づく参照暗号化またはデータ分離。

    マニュアル NA NA
    CIS Control V8 11.4

    リカバリデータの分離されたインスタンスを確立して維持する:

    回復データの分離されたインスタンスを確立して維持します。実装例には、オフライン、クラウド、またはオフサイトのシステムまたはサービスを介したバックアップ先のバージョン管理が含まれます。

    マニュアル NA NA
    CIS Control V8 11.5

    テストデータ復旧:

    バックアップの復旧を四半期ごとに、またはより頻繁にテストして、スコープ内のエンタープライズ資産のサンプリングを確認します。

    マニュアル NA NA
    CIS Control V8 12.1

    ネットワーク インフラストラクチャが最新であることの確認:

    ネットワーク インフラストラクチャが最新の状態に保たれていることを確認します。実装例としては、ソフトウェアの最新の安定版リリースの実行や、現在サポートされているサービスとしてのネットワーク (NaaS) オファリングの使用などがあります。毎月、またはそれ以上の頻度でソフトウェアのバージョンを確認し、ソフトウェアのサポートを検証します。

    マニュアル NA NA
    CIS Control V8 12.2

    安全なネットワークアーキテクチャの確立と維持:

    安全なネットワークアーキテクチャを確立し、維持します。セキュリティで保護されたネットワーク アーキテクチャは、少なくともセグメンテーション、最小特権、および可用性に対処する必要があります。

    マニュアル NA NA
    CIS Control V8 12.3

    ネットワークインフラストラクチャを安全に管理:

    ネットワーク インフラストラクチャを安全に管理します。実装の例には、バージョン管理されたコードとしてのインフラストラクチャ、SSH や HTTPS などのセキュリティで保護されたネットワーク プロトコルの使用などがあります。

    マニュアル NA NA
    CIS Control V8 12.4

    アーキテクチャ図の確立と維持:

    アーキテクチャ図やその他のネットワークシステムのドキュメントを確立し、維持します。ドキュメントを年に 1 回確認して更新するか、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに更新します。

    マニュアル NA NA
    CIS Control V8 12.5

    ネットワーク認証、許可、および監査(AAA)を一元化します。

    ネットワーク AAA を一元化します。

    マニュアル NA NA
    CIS Control V8 12.6

    安全なネットワーク管理および通信プロトコルの使用:

    安全なネットワーク管理および通信プロトコル (802.1X、Wi-Fi Protected Access 2 (WPA2) Enterprise 以降など) を使用します。

    基本的な VR sn_vulc_result CIS v8 (12.6) CSF (PR.AC-7, PR.DS-2) ISO (8.21) NIST (SC-7(5))
    CIS Control V8 12.7

    リモート デバイスが VPN を利用し、企業の AAA インフラストラクチャに接続していることを確認します。

    エンドユーザーデバイスのエンタープライズリソースにアクセスする前に、エンタープライズ管理の VPN および認証サービスに対する認証をユーザーに要求します。

    マニュアル NA NA
    CIS Control V8 12.8

    すべての管理作業のための専用のコンピューティングリソースを確立して維持します。

    すべての管理タスクまたは管理アクセスを必要とするタスクのために、物理的または論理的に分離された専用のコンピューティングリソースを確立して維持します。コンピューティングリソースは、企業のプライマリネットワークからセグメント化する必要があり、インターネットアクセスを許可しないでください。

    マニュアル NA NA
    CIS Control V8 13.1

    セキュリティイベントアラートの一元化:

    ログの相関付けと分析のために、エンタープライズ資産全体のセキュリティイベントアラートを一元化します。ベストプラクティスの実装では、ベンダー定義のイベント相関アラートを含むSIEMを使用する必要があります。セキュリティ関連の相関アラートで構成されたログ分析プラットフォームも、このセーフガードを満たしています。

    マニュアル NA NA
    CIS Control V8 13.1

    アプリケーション層のフィルタリングを実行します。

    アプリケーション層のフィルタリングを実行します。実装例としては、フィルタリング プロキシ、アプリケーション層ファイアウォール、ゲートウェイなどがあります。

    マニュアル NA NA
    CIS Control V8 13.11

    セキュリティイベントアラートしきい値の調整:

    セキュリティイベントアラートしきい値を毎月、またはそれ以上の頻度で調整します。

    マニュアル NA NA
    CIS Control V8 13.2

    ホストベースの侵入検知ソリューションを展開します。

    ホストベースの侵入検知ソリューションをエンタープライズ資産に展開します (適切またはサポートされている場合)。

    基本的な CMDB cmdb_rel_ci CIS v8 (13.2) CSF (DE.CM-1) ISO (8.16) NIST (CM-6) PCI (6.4.2)
    CIS Control V8 13.3

    ネットワーク侵入検知ソリューションを展開します。

    必要に応じて、ネットワーク侵入検知ソリューションをエンタープライズ資産に展開します。実装例としては、ネットワーク侵入検知システム (NIDS) または同等のクラウドサービスプロバイダー (CSP) サービスの使用などがあります。

    基本的な CMDB cmdb_ci CIS v8 (13.3) CSF (DE.CM-1) ISO (8.16, 8.21) NIST (CM-7) PCI (11.5.1, 12.10.5) CCM (IVS-09)
    CIS Control V8 13.4

    ネットワーク セグメント間でトラフィック フィルタリングを実行します。

    必要に応じて、ネットワーク セグメント間でトラフィックのフィルタリングを実行します。

    マニュアル NA NA
    CIS Control V8 13.5

    リモート資産のアクセス制御の管理:

    エンタープライズリソースにリモート接続する資産のアクセス制御を管理します。以下に基づいてエンタープライズリソースへのアクセスの量を決定します:インストールされている最新のマルウェア対策ソフトウェア。企業の安全な構成プロセスへの構成コンプライアンス。オペレーティングシステムとアプリケーションが最新であることを確認します。

    マニュアル NA NA
    CIS Control V8 13.6

    ネットワーク トラフィック フロー ログを収集します。

    ネットワーク トラフィック フロー ログやネットワーク トラフィックを収集して、ネットワーク デバイスから確認してアラートを生成します。

    マニュアル NA NA
    CIS Control V8 13.7

    ホストベースの侵入防御ソリューションを展開します。

    ホストベースの侵入防止ソリューションをエンタープライズ資産に展開します (適切またはサポートされている場合)。実装例には、Endpoint Detection and Response (EDR) クライアントまたはホストベースの IPS エージェントの使用が含まれます。

    基本的な CMDB cmdb_ci CIS v8 (13.7) CSF (DE.CM-1) ISO (8.8) NIST (AC-7)
    CIS Control V8 13.8

    ネットワーク侵入防止ソリューションを展開します。

    必要に応じて、ネットワーク侵入防止ソリューションを展開します。実装例としては、ネットワーク侵入防止システム (NIPS) または同等の CSP サービスの使用が含まれます。

    基本的な CMDB cmdb_ci CIS v8 (13.8) CSF (DE.CM-1) ISO (8.8) NIST (AC-19) PCI (6.4.2、11.5.1、12.10.5) CCM (IVS-09)
    CIS Control V8 13.9

    ポートレベルのアクセス制御を展開します。

    ポートレベルのアクセス制御を展開します。ポートレベルのアクセス制御は、802.1x、または証明書などの同様のネットワークアクセス制御プロトコルを利用し、ユーザーやデバイスの認証を組み込むことができます。

    基本的な CMDB cmdb_ci_endpoint_acl CIS v8 (13.9) CSF (PR.AC-1) ISO (8.8) NIST (AC-19) PCI (1.2.1, 1.2.5, 1.2.6, 2.2.4) CCM (IVS-03)
    CIS Control V8 14.1

    セキュリティ認識向上プログラムを確立して維持します。

    セキュリティ認識向上プログラムを確立し、維持します。セキュリティ認識向上プログラムの目的は、企業の資産とデータを安全な方法で操作する方法について、企業の従業員を教育することです。雇用時、少なくとも毎年トレーニングを実施します。年に 1 回、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに、コンテンツを確認および更新します。

    基本的な Learning コア sn_lc_user_course_activity CIS v8 (14.1) CSF (ID.AM-6, ID.GV-1, PR.AT-1) ISO (6.3) NIST (SC-39) PCI (12.6, 12.6.1, 12.6.2, 12.6.3, 12.6.3.2) CCM (GRC-05, HRS-11, GRC-03)
    CIS Control V8 14.2

    ソーシャルエンジニアリング攻撃を認識するように従業員メンバーをトレーニングします。

    フィッシング、プレテキストメッセージ、テールゲートなどのソーシャルエンジニアリング攻撃を認識するように従業員メンバーをトレーニングします。 

    基本的な Learning コア sn_lc_user_course_activity CIS v8 (14.2) CSF (PR.AT-1) ISO (8.7) PCI (12.6.3.1) CCM (HRS-11)
    CIS Control V8 14.3

    認証のベストプラクティスについて従業員メンバーをトレーニングします。

    認証のベストプラクティスについて従業員メンバーをトレーニングします。トピックの例には、MFA、パスワード構成、および資格情報管理が含まれます。

    基本的な Learning コア sn_lc_user_course_activity CIS v8 (14.3) CSF (PR.AT-1) ISO (6.3) PCI (8.3.8) CCM (GRC-05, HRS-11)
    CIS Control V8 14.4

    データ処理のベストプラクティスについて従業員をトレーニングします。

    機密データを特定し、適切に保存、転送、アーカイブ、破棄する方法について、従業員メンバーをトレーニングします。これには、エンタープライズ資産から離れたときに画面をロックする、会議の最後に物理および仮想のホワイトボードを消去する、データと資産を安全に保存するなど、明確な画面とデスクのベストプラクティスに関する従業員のトレーニングも含まれます。

    基本的な Learning コア sn_lc_user_course_activity CIS v8 (14.4) CSF (PR.AT-1) ISO (5.1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12)
    CIS Control V8 14.5

    意図しないデータ漏えいの原因について従業員をトレーニングします。

    意図しないデータ漏えいの原因を認識するように人員メンバーをトレーニングします。トピックの例としては、機密データの誤配信、ポータブルエンドユーザーデバイスの紛失、意図しない対象者へのデータの公開などがあります。

    基本的な Learning コア sn_lc_user_course_activity CIS v8 (14.5) CSF (PR.AT-1) ISO (6.3) NIST (IA-5(1)) CCM (GRC-01, HRS-11)
    CIS Control V8 14.6

    セキュリティインシデントの認識とレポートについて、人員メンバーをトレーニングします。

    潜在的なインシデントを認識し、そのようなインシデントを報告できるように、人員メンバーをトレーニングします。 

    基本的な Learning コア sn_lc_user_course_activity CIS v8 (14.6) CSF (PR.AT-1) ISO (6.8) NIST (AC-2(3)) CCM (HRS-11)
    CIS Control V8 14.7

    エンタープライズ資産にセキュリティ更新プログラムがない場合に識別して報告する方法について、従業員をトレーニングします。

    古いソフトウェアパッチや、自動化されたプロセスやツールの障害を検証してレポートする方法を理解するよう、従業員をトレーニングします。このトレーニングの一部には、自動化されたプロセスとツールの障害をIT担当者に通知することを含める必要があります。

    基本的な Learning コア sn_lc_user_course_activity CIS v8 (14.7) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(2)) CCM (HRS-11)
    CIS Control V8 14.8

    安全でないネットワークを介して企業データに接続して送信することの危険性について、従業員をトレーニングします。

    企業活動のために安全でないネットワークに接続し、データを送信する危険性について、従業員メンバーをトレーニングします。企業にリモートワーカーがいる場合、トレーニングには、すべてのユーザーがホームネットワークインフラストラクチャを安全に構成するためのガイダンスを含める必要があります。

    基本的な Learning コア sn_lc_user_course_activity CIS v8 (14.8) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(5)) PCI (12.6.3.2) CCM (GRC-01, HRS-04)
    CIS Control V8 14.9

    ロール固有のセキュリティ認識とスキルのトレーニングを実施します。

    ロール固有のセキュリティ認識とスキルのトレーニングを実施する。実装例としては、ITプロフェッショナル向けの安全なシステム管理コース(Webアプリケーション開発者向けのOWASP ™ トップ10の脆弱性認識と防止トレーニング、および著名な役割向けの高度なソーシャルエンジニアリング認識トレーニング)が含まれます。

    基本的な Learning コア sn_lc_user_course_activity CIS v8 (14.9) CSF (PR.AT-1, PR.AT-2, R.AT-4, PR.AT-5) ISO (6.3) NIST (AC-2) PCI (9.5.1, 9.5.1.3, 12.10.40 CCM (HRS-09, HRS-12)
    CIS Control V8 15.1

    サービスプロバイダーのインベントリを確立して維持します。

    サービスプロバイダーのインベントリを確立して維持します。インベントリは、すべての既知のサービスプロバイダーをリストし、分類を含めて、各サービスプロバイダーのエンタープライズ連絡先を指定するためのものです。在庫を年に 1 回確認して更新するか、この Safeguard に影響を与える可能性のある重要な企業変更が発生したときに更新します。

    基本的な VRM core_company CIS v8 (15.1) CSF (ID.SC-2) ISO (5.19) NIST (AC-2(1)) PCI (12.8.1) CCM (STA-07)
    CIS Control V8 15.2

    サービスプロバイダー管理ポリシーの確立と維持:

    サービスプロバイダー管理ポリシーを確立して維持します。ポリシーがサービスプロバイダーの分類、インベントリ、アセスメント、監視、および廃止に対応していることを確認します。ポリシーを年に 1 回、またはこの Safeguard に影響を与える可能性のある企業の重大な変更が発生したときに、確認および更新します。

    マニュアル NA NA
    CIS Control V8 15.3

    サービスプロバイダーの分類:

    サービスプロバイダーを分類します。分類の考慮事項には、データの機密性、データ量、可用性要件、適用される規制、固有リスク、軽減されたリスクなど、1 つ以上の特性が含まれる場合があります。分類を年に 1 回更新して見直すか、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに更新およびレビューする。

    基本的な VRM core_company CIS v8 (15.3) CSF (ID.SC-2) ISO (5.19) PCI (12.8.5) CCM (GRC-02, STA-08)
    CIS Control V8 15.4

    サービスプロバイダー契約に次のセキュリティ要件が含まれていることを確認します。

    サービスプロバイダーの契約にセキュリティ要件が含まれていることを確認します。要件の例には、最小セキュリティプログラム要件、セキュリティインシデントおよび/またはデータ侵害の通知と応答、データ暗号化要件、およびデータ廃棄コミットメントが含まれる場合があります。これらのセキュリティ要件は、企業のサービスプロバイダー管理ポリシーと一致する必要があります。サービスプロバイダーの契約を 1 年に 1 回レビューし、契約にセキュリティ要件が備わっていないことを確認します。

    マニュアル NA NA
    CIS Control V8 15.5

    サービスプロバイダーの評価:

    企業のサービスプロバイダー管理ポリシーに準拠したサービスプロバイダーを評価します。評価の範囲は分類によって異なる場合があり、サービス組織コントロール 2 (SOC 2) やペイメントカード業界 (PCI) コンプライアンス証明書 (AoC)、カスタマイズされたアンケート、またはその他の適切に厳格なプロセスなどの標準化された評価レポートのレビューが含まれる場合があります。サービスプロバイダーを年に 1 回、最低でも再評価するか、新規契約や更新契約で再評価します。

    基本的な VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.19) NIST (IA-5) PCI (12.8.3) CCM (STA-12, STA-13)
    CIS Control V8 15.5

    サービスプロバイダーの評価:

    企業のサービスプロバイダー管理ポリシーに準拠したサービスプロバイダーを評価します。評価の範囲は分類によって異なる場合があり、サービス組織コントロール 2 (SOC 2) やペイメントカード業界 (PCI) コンプライアンス証明書 (AoC)、カスタマイズされたアンケート、またはその他の適切に厳格なプロセスなどの標準化された評価レポートのレビューが含まれる場合があります。サービスプロバイダーを年に 1 回、最低でも再評価するか、新規契約や更新契約で再評価します。

    基本的な VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.22, 5.23) NIST (IA-5) PCI (12.8.30) CCM (STA-12, STA-13)
    CIS Control V8 15.6

    サービスプロバイダーの監視:

    企業のサービスプロバイダー管理ポリシーに準拠したサービスプロバイダーを監視します。監視には、サービスプロバイダーのコンプライアンスの定期的な再評価、サービスプロバイダーのリリースノートの監視、ダークウェブの監視が含まれる場合があります。

    基本的な VRM core_company CIS v8 (15.6) CSF (DE.CM-6) ISO (5.2, 5.19, 5.21, 5.22) NIST (AC-1) PCI (8.2.7, 12.4.2, 12.4.2.1, 12.8.4 CCM (STA-14)
    CIS Control V8 15.7

    サービスプロバイダーの安全なデコミッション:

    サービスプロバイダーを安全にデコミッションします。考慮事項の例としては、ユーザー アカウントとサービス アカウントの非アクティブ化、データ フローの終了、サービス プロバイダー システム内のエンタープライズ データの安全な廃棄などがあります。

    基本的な VRM core_company CIS v8 (15.7) CSF (PR.AC-1) ISO (5.19, 5.2) NIST (AC-2, AC-2(1))
    CIS Control V8 16.1

    安全なアプリケーション開発プロセスを確立して維持します。

    安全なアプリケーション開発プロセスを確立し、維持します。このプロセスでは、安全なアプリケーション設計標準、安全なコーディングプラクティス、開発者トレーニング、脆弱性管理、サードパーティコードのセキュリティ、アプリケーションセキュリティテスト手順などの項目に対処します。ドキュメントを年に 1 回確認して更新するか、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに更新します。

    マニュアル NA NA
    CIS Control V8 16.1

    アプリケーションアーキテクチャに安全な設計原則を適用する:

    安全な設計原則をアプリケーション アーキテクチャに適用します。セキュリティで保護された設計の原則には、最小特権の概念と、ユーザーが行うすべての操作を検証するためのメディエーションの適用が含まれ、"ユーザー入力を信頼しない" という概念が促進されます。たとえば、サイズ、データ型、許容範囲や形式など、すべての入力について明示的なエラー チェックが実行され、文書化されていることを確認します。セキュリティで保護された設計は、保護されていないポートとサービスのオフ、不要なプログラムとファイルの削除、既定のアカウントの名前変更や削除など、アプリケーション インフラストラクチャの攻撃対象領域を最小限に抑えることも意味します。

    マニュアル NA NA
    CIS Control V8 16.11

    アプリケーションセキュリティコンポーネント用に検証済みのモジュールまたはサービスを活用します。

    ID 管理、暗号化、監査、ログ記録などのアプリケーション セキュリティ コンポーネントに対して、検証済みのモジュールまたはサービスを活用します。重要なセキュリティ機能でプラットフォーム機能を使用すると、開発者の作業負荷が軽減され、設計エラーや実装エラーの可能性が最小限に抑えられます。最新のオペレーティング システムは、識別、認証、および承認のための効果的なメカニズムを提供し、それらのメカニズムをアプリケーションで使用できるようにします。標準化され、現在受け入れられ、広範囲にわたってレビューされている暗号化アルゴリズムのみを使用してください。オペレーティング システムには、セキュリティで保護された監査ログを作成および維持するためのメカニズムも用意されています。

    マニュアル NA NA
    CIS Control V8 16.12

    コード レベルのセキュリティ チェックを実装します。

    アプリケーションのライフサイクル内で静的および動的分析ツールを適用して、安全なコーディングプラクティスに従っていることを確認します。

    マニュアル NA
    CIS Control V8 16.13

    アプリケーションのペネトレーションテストを実施します。

    アプリケーションのペネトレーションテストを実施します。重要なアプリケーションの場合、認証された侵入テストは、コードスキャンや自動セキュリティテストよりもビジネスロジックの脆弱性の検出に適しています。ペネトレーションテストは、認証済みユーザーと非認証ユーザーとしてアプリケーションを手動で操作するテスターのスキルに依存しています。 

    マニュアル NA NA
    CIS Control V8 16.14

    脅威モデルの実施:

    脅威のモデル化を実行します。脅威モデリングは、コードを作成する前に、設計内のアプリケーション セキュリティ設計の欠陥を特定して対処するプロセスです。これは、アプリケーションの設計を評価し、各エントリポイントとアクセスレベルのセキュリティリスクを評価する特別な訓練を受けた個人を通じて実施されます。目標は、アプリケーション、アーキテクチャ、およびインフラストラクチャを構造化された方法でマッピングし、その弱点を理解することです。

    マニュアル NA NA
    CIS Control V8 16.2

    ソフトウェアの脆弱性を受け入れて対処するプロセスを確立および維持します。

    外部エンティティが報告する手段を提供するなど、ソフトウェアの脆弱性の報告を受け入れて対処するプロセスを確立および維持します。このプロセスには、レポートプロセスを特定する脆弱性処理ポリシー、脆弱性レポートを処理する責任者、取り込み、アサイン、修復、修復テストのプロセスなどのアイテムを含めます。プロセスの一部として、重大度評価と、脆弱性の特定、分析、修復のタイミングを測定するための測定基準を含む脆弱性追跡システムを使用します。ドキュメントを年に 1 回確認して更新するか、またはこの Safeguard に影響を与える可能性のある企業における重大な変更が発生したときに更新します。

    基本的な VR sn_vul_remediation_task CIS v8 (16.2) CSF (RS.AN-5) ISO (8.8) NIST (AC-2) PCI (6.3.1) CCM (AIS-07, AIS-03)
    CIS Control V8 16.3

    セキュリティ脆弱性の根本原因分析を実行:

    セキュリティ脆弱性の根本原因分析を実行します。脆弱性を確認する場合、根本原因分析は、コードに脆弱性を作成する根本的な問題を評価するタスクであり、開発チームは、個々の脆弱性が発生したときに修正するだけではありません。

    マニュアル NA NA
    CIS Control V8 16.4

    サードパーティ製ソフトウェアコンポーネントのインベントリを確立および管理します。

    開発で使用されるサードパーティ製コンポーネント (「部品表」と呼ばれることが多い) と、将来使用する予定のコンポーネントの更新された在庫を確立して管理します。このインベントリには、各サードパーティコンポーネントがもたらす可能性のあるリスクを含めます。少なくとも月に 1 回はリストを評価して、これらのコンポーネントに対する変更や更新を特定し、コンポーネントがまだサポートされていることを検証します。 

    マニュアル NA NA
    CIS Control V8 16.5

    最新の信頼できるサードパーティ製ソフトウェアコンポーネントを使用する:

    最新の信頼できるサードパーティ製ソフトウェアコンポーネントを使用します。可能であれば、適切なセキュリティを提供する確立され実績のあるフレームワークとライブラリを選択してください。使用前に、信頼できるソースからこれらのコンポーネントを入手するか、ソフトウェアの脆弱性を評価してください。

    マニュアル NA NA
    CIS Control V8 16.6

    アプリケーションの脆弱性に対する深刻度評価システムとプロセスを確立し、維持します。

    検出された脆弱性を修正する順序の優先順位付けを容易にする、アプリケーションの脆弱性の重大度評価システムとプロセスを確立して維持します。このプロセスには、コードまたはアプリケーションをリリースするためのセキュリティ受容性の最小レベルの設定が含まれます。深刻度評価は、脆弱性をトリアージする体系的な方法をもたらし、リスク管理を改善し、最も重大なバグが最初に修正されるようにするのに役立ちます。システムとプロセスを毎年確認および更新します。

    基本的な VR sn_vul_vulnerable_item CIS v8 (16.6) CSF (RS.AN-1) ISO (8.8) NIST (AC-19) PCI (6.3.1) CCM (AIS-07, TVM-08)
    CIS Control V8 16.7

    アプリケーションインフラストラクチャの標準ハードニング構成テンプレートを使用します。

    アプリケーションインフラストラクチャコンポーネントには、業界で推奨される標準のハードニング構成テンプレートを使用します。これには、基盤となるサーバー、データベース、および Web サーバーが含まれ、クラウド コンテナー、サービスとしてのプラットフォーム (PaaS) コンポーネント、および SaaS コンポーネントに適用されます。自社開発のソフトウェアで構成の強化を弱めないようにしてください。

    マニュアル NA NA
    CIS Control V8 16.8

    本番システムと非本番システムを分離:

    本番システムと非本番システムで別々の環境を維持します。

    スクリプト CMDB cmdb_ci CIS v8 (16.8) CSF (PR.DS-7) ISO (8.31) NIST (IA-2(2)) PCI (6.5.3) CCM (IVS-05)
    CIS Control V8 16.9

    アプリケーション・セキュリティの概念とセキュア・コーディングについて開発者をトレーニングします。

    すべてのソフトウェア開発担当者が、特定の開発環境と責任に合わせて安全なコードを記述するためのトレーニングを受けられるようにします。トレーニングには、一般的なセキュリティ原則とアプリケーションセキュリティの標準プラクティスが含まれます。少なくとも年に 1 回トレーニングを実施し、開発チーム内のセキュリティを促進する方法で設計し、開発者の間でセキュリティの文化を構築します。

    基本的な Learning コア sn_lc_user_course_activity CIS v8 (16.9) CSF (PR.AT-1, PR.AT-2) ISO (8.28) NIST (IA-2(1)) PCI (6.2.2)
    CIS Control V8 17.1

    インシデント処理を管理する担当者を指定します。

    企業のインシデント処理プロセスを管理する 1 人のキーパーソンと少なくとも 1 人のバックアップを指定します。管理担当者は、インシデント応答と復旧作業の調整と文書化を担当し、企業内部の従業員、サードパーティベンダー、またはハイブリッドアプローチで構成できます。サードパーティベンダーを使用している場合は、サードパーティの作業を監督する社内の担当者を少なくとも 1 人指名します。年に 1 回、またはこのセーフガードに影響を与える可能性のある企業の重大な変更が発生した場合にレビューします。

    基本的な SIR sys_user_has_role CIS v8 (17.1) CSF (PR.IP-9, DE.DP-1) ISO (5.24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03)
    CIS Control V8 17.2

    セキュリティインシデントを報告するための連絡先情報を確立して管理します。

    セキュリティインシデントを通知する必要がある関係者の連絡先情報を確立して管理します。連絡先には、社内スタッフ、サードパーティベンダー、法執行機関、サイバー保険会社、関連する政府機関、情報共有および分析センター (ISAC) パートナー、またはその他の利害関係者が含まれる場合があります。連絡先を毎年検証して、情報が最新であることを確認します。

    マニュアル NA NA
    CIS Control V8 17.3

    インシデントを報告するためのエンタープライズプロセスを確立し、維持します。

    人員がセキュリティインシデントを報告するためのエンタープライズプロセスを確立し、維持します。このプロセスには、報告の時間枠、報告する担当者、報告のメカニズム、および報告する最小限の情報が含まれます。プロセスがすべての人員に公開されるように確保します。年に 1 回、またはこのセーフガードに影響を与える可能性のある企業の重大な変更が発生した場合にレビューします。

    基本的な SIR kb_knowledge CIS v8 (17.3) CSF (PR.IP-9, PR.AT-1) ISO (6.8) NIST (AC-6(1)) PCI (12.10)
    CIS Control V8 17.4

    インシデント応答プロセスを確立して維持します。

    役割と責任、コンプライアンス要件、およびコミュニケーション計画に対応するインシデント応答プロセスを確立し、維持します。年に 1 回、またはこのセーフガードに影響を与える可能性のある企業の重大な変更が発生した場合にレビューします。

    マニュアル SIR NA
    CIS Control V8 17.5

    主なロールと責任の割り当て:

    必要に応じて、法務、IT、情報セキュリティ、施設、広報、人事、インシデント対応者、アナリストのスタッフを含む、インシデント応答の主要なロールと責任をアサインします。年に 1 回、またはこのセーフガードに影響を与える可能性のある企業の重大な変更が発生した場合にレビューします。

    基本的な SIR sys_user_has_role CIS v8 (17.5) CSF (DE.DP-4, RS.CO-2, RS.CO-3、RS。CO-4) ISO (5.2, 5.24) NIST (AU-9(4)) PCI (12.10.3) CCM (SEF-03)
    CIS Control V8 17.6

    インシデント応答時の通信メカニズムを定義します。

    セキュリティインシデント中の通信とレポートに使用するプライマリおよびセカンダリメカニズムを決定します。メカニズムには、電話、電子メール、または手紙を含めることができます。セキュリティインシデントの発生中は、メールなどの特定のメカニズムが影響を受ける可能性があることに注意してください。年に 1 回、またはこのセーフガードに影響を与える可能性のある企業の重大な変更が発生した場合にレビューします。

    マニュアル NA NA
    CIS Control V8 17.7

    日常的なインシデント対応訓練の実施:

    インシデント応答プロセスに関与する主要な担当者を対象に、定期的なインシデント応答の訓練とシナリオを計画および実施し、実際のインシデントへの対応に備えます。演習では、コミュニケーションチャネル、意思決定、およびワークフローをテストする必要があります。少なくとも毎年テストを実施してください。

    マニュアル NA NA
    CIS Control V8 17.8

    インシデント後のレビューの実施:

    インシデント後のレビューを実施する。インシデントの事後レビューは、学んだ教訓とフォローアップアクションを特定することで、インシデントの再発防止に役立ちます。

    マニュアル NA NA
    CIS Control V8 17.9

    セキュリティインシデントしきい値の確立と維持:

    少なくともインシデントとイベントの区別を含む、セキュリティインシデントのしきい値を設定して維持する。例としては、異常なアクティビティ、セキュリティの脆弱性、セキュリティの脆弱性、データ侵害、プライバシーインシデントなどがあります。年に 1 回、またはこのセーフガードに影響を与える可能性のある企業の重大な変更が発生した場合にレビューします。

    基本的な SIR sn_si_calculator CIS v8 (17.9) CSF (RS.AN-5) ISO (5.24, 5.25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05)
    CIS Control V8 18.1

    ペネトレーションテストプログラムを確立して維持します。

    企業の規模、複雑さ、および成熟度に適したペネトレーションテストプログラムを確立し、維持します。侵入テストプログラムの特性には、ネットワーク、Webアプリケーション、アプリケーションプログラミングインターフェイス(API)、ホステッドサービス、物理的構内制御などのスコープが含まれます。周波数;許容時間や除外された攻撃の種類などの制限。連絡先調査結果を内部でルーティングする方法などの修復。遡及要件です

    マニュアル NA NA
    CIS Control V8 18.2

    定期的な外部侵入テストを実行します。

    プログラムの要件に基づいて、毎年以上の定期的な外部侵入テストを実行します。外部ペネトレーションテストには、悪用可能な情報を検出するために、エンタープライズおよび環境の偵察を含める必要があります。ペネトレーションテストには専門的なスキルと経験が必要であり、資格のある当事者を通じて実施する必要があります。テストは、クリアボックスまたは不透明なボックスである可能性があります。

    基本的な VR sn_vul_remediation_task CIS v8 (18.2) ISO (8.8) NIST (RA-7) PCI (11.4.3)
    CIS Control V8 18.3

    ペネトレーションテスト結果の修正:

    修復の範囲と優先順位付けに関する企業のポリシーに基づいて、ペネトレーションテスト結果を修復します。

    マニュアル NA NA
    CIS Control V8 18.4

    セキュリティ対策の検証:

    各ペネトレーションテスト後にセキュリティ対策を検証します。必要に応じて、ルール・セットと機能を変更して、テスト中に使用された手法を検出します。

    マニュアル NA NA
    CIS Control V8 18.5

    定期的な内部侵入テストを実行します。

    NA

    基本的な VR sn_vul_remediation_task CIS v8 (18.5) ISO (8.8) NIST (RA-5) PCI (11.4.2)

    CIS v7 コントロールのインジケーターテンプレート

    次の表に、CIS v7 Controls の基本およびスクリプトインジケータテンプレートを示します。
    注:
    現在、基本またはスクリプト化のインジケーターテンプレートのいずれかでカバーされていないコントロールには、コンプライアンス検証の目的で定義された手動インジケーターテンプレートがあります。
    表 : 2. CIS v7 Controls の基本インジケーターテンプレート
    コントロール 名前/説明 コンプライアンスの検証者 ソーステーブル 関連 UCF ID
    CIS Control 1.1 アクティブな検出ツールを使用:

    アクティブな検出ツールを使用して、組織のネットワークに接続されているデバイスを特定し、ハードウェア資産の在庫を更新します。

    構成管理 (CMDB) CMDB 検出 [cmdb_discovery]

    07054

    00693

    CIS Control 1.2 受動的資産検出ツールを使用:

    パッシブな検出ツールを使用して、組織のネットワークに接続されているデバイスを特定し、組織のハードウェア資産の在庫を自動的に更新します。

    Discovery ネットワーク検出トラッキング [discovery_network_track] 01472
    CIS Controls 1.4 詳細な資産在庫を管理:

    情報を保存または処理する可能性があるすべてのテクノロジー資産の正確かつ最新の在庫を維持します。この在庫には、組織のネットワークに接続されているかどうかにかかわらず、すべてのハードウェア資産が含まれます。

    構成管理 (CMDB) ハードウェア [cmdb_ci_hardware]

    06631

    00691

    CIS Control 1.5 資産在庫情報を管理:

    ハードウェア資産在庫に、各資産のネットワークアドレス、ハードウェアアドレス、マシン名、データ資産オーナー、部門、およびハードウェア資産がネットワークへの接続が承認されているかどうかが記録されていることを確認します。

    構成管理 (CMDB) ベース構成アイテム [cmdb]

    06638

    06640

    12084

    06636

    13721

    13722

    CIS Control 1.7 ポートレベルのアクセス制御を展開:

    802.1x 標準に従って、ポートレベルのアクセス制御を使用して、ネットワークに対して認証できるデバイスを制御します。認証システムをハードウェア資産在庫データに関連付けて、認可済みデバイスのみがネットワークに接続できるようにする必要があります。

    構成管理 (CMDB) ACL エンドポイント [cmdb_ci_endpoint_acl]

    11841

    13718

    CIS Control 1.8 クライアント証明書を使用してハードウェア資産を認証:

    クライアント証明書を使用して、組織の信頼できるネットワークに接続するハードウェア資産を認証します。

    認定コア 監査 [cert_audit] 01429
    CIS Control 2.1 認可済みソフトウェアの在庫を管理:

    任意のビジネスシステムで、企業内のビジネス目的で必要なすべての認可済みソフトウェアの最新リストを維持します。

    構成管理 (CMDB) アプリケーションソフトウェア [cmdb_ci_application_software]

    12093

    13723

    CIS Control 2.2 ソフトウェアがベンダーによってサポートされていることを確認:

    現在ソフトウェアのベンダーによってサポートされているソフトウェアアプリケーションまたはオペレーティングシステムのみが、組織の認可済みソフトウェア在庫に追加されていることを確認します。サポートされていないソフトウェアは、在庫システムでサポート対象外としてタグ付けする必要があります。

    Software Asset Management ソフトウェア製品ライフサイクル [sam_sw_product_lifecycle] 07054
    CIS Control 2.3 ソフトウェア在庫ツールを使用:

    組織全体でソフトウェア在庫ツールを使用して、ビジネスシステム上のすべてのソフトウェアのドキュメントを自動化します。

    構成管理 (CMDB) アプリケーションソフトウェア [cmdb_ci_application_software]

    11736

    12196

    13720

    13725

    CIS Control 2.4 ソフトウェア在庫情報の追跡:

    ソフトウェア在庫システムは、組織によって認可されたオペレーティングシステムを含む、すべてのソフトウェアの名前、バージョン、公開者、およびインストール日を追跡する必要があります。

    Software Asset Management Core ソフトウェアインストール [cmdb_sam_sw_install] 12085
    CIS Control 2.5 ソフトウェア資産とハードウェア資産の在庫を統合:

    ソフトウェア在庫システムは、すべてのデバイスと関連付けられたソフトウェアを 1 つの場所から追跡できるように、ハードウェア資産在庫に関連付ける必要があります。

    構成管理 (CMDB) アプリケーションソフトウェア [cmdb_ci_application_software]

    11637

    11857

    CIS Control 3.1 自動脆弱性スキャンツールを実行:

    最新の SCAP 準拠の脆弱性スキャンツールを使用して、ネットワーク上のすべてのシステムを毎週またはそれ以上の頻度で自動的にスキャンし、組織のシステムの潜在的な脆弱性をすべて特定します。

    Vulnerability Response 脆弱性データソースインポートキューエントリ [sn_vul_ds_import_q_entry] 10635
    CIS Control 3.2 認証された脆弱性スキャンを実行:

    各システムでローカルに実行されているエージェント、またはテスト対象のシステムで昇格された権利で設定されたリモートスキャナーを使用して、認証済み脆弱性スキャンを実行します。

    Security Operations 検出されたアイテム [sn_sec_cmn_src_ci] 00706
    CIS Control 3.6 継続的な脆弱性スキャンの比較:

    継続的な脆弱性スキャンの結果を定期的に比較して、脆弱性が適切なタイミングで修正されていることを確認します。

    Vulnerability Response 脆弱性修復ステータス [sn_vul_m2m_ttr_status] 06080
    CIS Control 4.2 デフォルトのパスワードを変更

    新しい資産を展開する前に、すべてのデフォルトパスワードを管理レベルのアカウントと一致する値に変更します。

    Configuration Compliance 構成テスト [sn_vulc_test]

    01698

    12122

    CIS Control 4.4 一意のパスワードを使用

    マルチファクター認証がサポートされていない場合 (ローカル管理者、ルート、サービスアカウントなど)、アカウントはそのシステムに一意のパスワードを使用します。

    Configuration Compliance 構成テスト [sn_vulc_test]

    01915

    01337

    CIS Control 4.8 管理グループメンバーシップの変更に関するログとアラート

    管理権限がアサインされたグループに対してアカウントが追加または削除されたときに、ログエントリとアラートを発行するようにシステムを設定します。

    Configuration Compliance 構成テスト [sn_vulc_test] 06312
    CIS Control 4.9 失敗した管理アカウントログイン時のログとアラート

    管理アカウントへのログイン失敗時にログエントリーとアラートを発行するようにシステムを設定します。

    Configuration Compliance 構成テスト [sn_vulc_test]

    06312

    06331

    CIS Control 6.2 監査ログを有効化:

    すべてのシステムとネットワークデバイスでローカルログ記録が有効になっているように確保します。

    Configuration Compliance 構成テスト [sn_vulc_test] 00897
    CIS Control 6.3 詳細なログ記録を有効化:

    イベントソース、日付、ユーザー、タイムスタンプ、ソースアドレス、宛先アドレス、その他の有用な要素などの詳細情報を含むシステムログ記録を有効にします。

    Configuration Compliance 構成テスト [sn_vulc_test] 00575
    CIS Control 7.1 完全にサポートされているブラウザーとメールクライアントのみの使用を確保:

    完全にサポートされている Web ブラウザーとメールクライアントのみが組織内での実行が許可されるように確保します。理想的には、ベンダーが提供する最新バージョンのブラウザーとメールクライアントのみを使用します。

    Vulnerability Response アプリケーション脆弱性一致アイテム [sn_vul_app_vulnerable_item]

    00575

    00576

    CIS Control 8.1 一元管理されたマルウェア対策ソフトウェアを使用

    エンタープライズクラスのすべての AV ソフトウェアにこの機能があります。一元管理された AV を使用することで、個々の要件を簡単に有効にすることができます。

    Configuration Compliance 構成テスト [sn_vulc_test] 11861
    CIS Control 8.2 マルウェア対策ソフトウェアと署名の更新を確保

    AV の品質はその署名によって決まります。純粋な署名ベースの検出はもはや実行不可能ですが、例外ベースのエンジンでも定期的に更新する必要があります。更新が自動的にロールアウトされていることを確認し、ツールを使用して署名が実際に最新であることを検証します。

    Configuration Compliance 構成テスト [sn_vulc_test] 01790
    CIS Control 8.3 オペレーティングシステムのエクスプロイト対策機能の有効化/エクスプロイト対策技術の展開

    DISA ハードニングガイドでは、これらの設定などを有効にする手順を詳しく説明しています。

    Configuration Compliance 構成テスト [sn_vulc_test]

    11637

    10678

    CIS Control 8.4 リムーバブルデバイスのマルウェア対策スキャンを設定

    ほとんどの AV では、この機能がデフォルトでオンになっていますが、実際に引き続き有効になっていることを検証することが重要です。USB スティックを介して侵入するマルウェアは、ほぼすべての組織にとって実行可能な攻撃ベクトルです。

    Configuration Compliance 構成テスト [sn_vulc_test]

    11927

    04824

    06735

    00561

    00564

    04546

    CIS Control 8.5 コンテンツを自動実行しないようにデバイスを設定

    スキャンを希望しないのと同じ理由で、マウントされている場合は実行しないようにします。これは簡単に有効にできる設定で、CIS と DISA の両方のハードニングガイドに、自動実行を無効にする詳細な手順が記載されています。一部の SCM ツールでは、環境内のすべてのエンドポイントをすばやくチェックして、この設定が無効になっていることを確認できます。

    Configuration Compliance 構成テスト [sn_vulc_test] 適用外
    CIS Control 9.3 定期的な自動ポートスキャンを実行:

    すべてのシステムに対して自動ポートスキャンを定期的に実行し、システムで許可されていないポートが検出された場合にアラートを発行します。

    Vulnerability Response 脆弱性スキャナー [sn_vul_scanner] 適用外
    CIS Control 11.3 自動ツールを使用して標準的なデバイス構成を検証し、変更を検出

    すべてのネットワークデバイス構成を、使用中の各ネットワークデバイスに対して定義された承認済みセキュリティ構成と比較し、逸脱が検出された場合にアラートを発行します。

    Configuration Compliance 構成テスト [sn_vulc_test]

    06428

    07058

    CIS Control 11.4 すべてのネットワークデバイスに最新の安定したバージョンのセキュリティ関連の更新をインストール:

    すべてのネットワークデバイスに最新の安定したバージョンのセキュリティ関連の更新をインストールします。

    Vulnerability Response 脆弱性一致アイテム [sn_vul_vulnerable_item] 01696
    CIS Control 12.6 ネットワークベースの IDS センサーを展開:

    ネットワークベースの侵入検知システム (IDS) センサーを展開して、異常な攻撃メカニズムを探し、組織の各ネットワーク境界でこれらのシステムの侵害を検出します。

    構成管理 (CMDB) 侵入検知システム [cmdb_ci_ids_network] 00581
    CIS Control 13.2 機密データまたは組織が定期的にアクセスしないシステムを削除:

    機密データまたは組織が定期的にアクセスしないシステムをネットワークから削除します。これらのシステムは、時々システムを使用する必要がある事業部門により (ネットワークから切断されて) スタンドアロンシステムとしてのみ使用されるか、完全に仮想化されて、必要になるまではオフにされます。

    Configuration Compliance 構成テスト [sn_vulc_test]

    13726

    13727

    CIS Control 13.9 USB ストレージデバイスのデータを暗号化

    従業員が USB ドライブ上のデータのリスクを認識できるように、トレーニングを提供します。次に、組織の重要なデータを保護するツールを提供します。

    Configuration Compliance 構成テスト [sn_vulc_test] 11927
    CIS Control 14.4 転送中のすべての機密情報を暗号化:

    転送中のすべての機密情報を暗号化します。

    Configuration Compliance 構成テスト [sn_vulc_test] 00564
    CIS Control 15.1 認可済み無線アクセスポイントの在庫を管理:

    有線ネットワークに接続されている認可済み無線アクセスポイントの在庫を管理します。

    構成管理 (CMDB) 無線アクセスポイント [cmdb_ci_wap_network] 00693
    CIS Control 16.1 認証システムの在庫を管理:

    オンサイトまたはリモートサービスプロバイダーにあるものを含む、組織の各認証システムの在庫を管理します。

    構成管理 (CMDB) Active Directory ドメインコントローラ [cmdb_ci_ad_controller] 13724
    CIS Control 16.4 すべての認証資格情報を暗号化またはハッシュ:

    保存されるときに、すべての認証資格情報をソルトで暗号化またはハッシュします。

    Configuration Compliance 構成テスト [sn_vulc_test] 06735
    CIS Control 16.5 ユーザー名と認証資格情報の送信を暗号化:

    すべてのアカウントのユーザー名と認証資格情報が、暗号化されたチャネルを使用してネットワーク経由で送信されるように確保します。

    Configuration Compliance 構成テスト [sn_vulc_test] 00564
    CIS Control 16.11 非アクティビティの後のワークステーションセッションをロック:

    標準的な非アクティビティ期間が経過すると、ワークステーションセッションを自動的にロックします。

    Configuration Compliance 構成テスト [sn_vulc_test] 04490
    CIS Control 16.13 アカウントログイン動作の逸脱に関するアラート:

    時刻、ワークステーションの場所、期間など、ユーザーが通常のログイン動作から逸脱した場合にアラートを発行します。

    Security Incident Response セキュリティインシデント [sn_si_incident]

    07068

    07070

    07069

    CIS Control 18.5 標準化され、広範囲にわたってレビューされた暗号化アルゴリズムのみを使用:

    標準化され、広範囲にわたってレビューされた暗号化アルゴリズムのみを使用します。

    CMDB CI Class Models 一意の証明書 [cmdb_ci_certificate] 00037
    CIS Control 18.8 ソフトウェア脆弱性のレポートを受け入れて対処するプロセスを確立:

    外部エンティティがセキュリティグループに連絡する手段を提供するなど、ソフトウェアの脆弱性のレポートを受け入れて対処するプロセスを確立します。

    Vulnerability Response 検出モデルと脆弱なソフトウェアの照合 [sn_vul_discovery_model_software_match] 04810
    CIS Control 19.2 インシデント応答の役職と職務のアサイン:

    コンピューターとネットワークのインシデントを処理するための役職と職務を特定の個人にアサインし、解決までのインシデント全体の追跡と文書化を行います。

    Incident Management ユーザーロール [sys_user_has_role]

    07061

    00691

    CIS Control 19.3 インシデント処理をサポートする管理担当者を指定:

    重要な意思決定のロールを担うことによってインシデント処理プロセスをサポートする管理担当者およびバックアップを指定します。

    Incident Management ユーザーロール [sys_user_has_role] 01211
    CIS Control 19.6 コンピューターの例外とインシデントのレポートに関する情報を公開:

    インシデント処理チームへのコンピューターの例外とインシデントのレポートに関する情報を、すべての従業員に公開します。このような情報は、定期的な従業員の認識向上アクティビティに含める必要があります。

    Security Incident Response ナレッジ [kb_knowledge] 12093
    CIS Control 19.8 インシデントの採点と優先順位付けのスキーマを作成します。

    本番システムと非本番システムで別々の環境を維持します。開発者は本番環境に監視なしでアクセスできません。

    Security Incident Response セキュリティインシデント計算機 [sn_si_calculator]

    12093

    13723

    表 : 3. CIS v7 コントロールのスクリプトインジケーターテンプレート
    コントロール 名前/説明 コンプライアンスの検証者 ソーステーブル 関連 UCF ID
    CIS Control 18.9 本番システムと非本番システムを分離:

    本番システムと非本番システムで別々の環境を維持します。開発者は本番環境に監視なしでアクセスできません。

    構成管理 (CMDB) 構成アイテム [cmdb_ci] 00922

    ISO コントロールのインジケーターテンプレート

    次の表に、ISO コントロールの基本およびスクリプトインジケーターテンプレートを一覧します。
    注:
    現在、基本またはスクリプト化のインジケーターテンプレートのいずれかでカバーされていないコントロールには、コンプライアンス検証の目的で定義された手動インジケーターテンプレートがあります。
    表 : 4. ISO コントロールの基本インジケーターテンプレート
    コントロール 名前/説明 コンプライアンスの検証者 ソーステーブル 関連 UCF ID
    ISO27002 - 5.1.1 情報セキュリティのポリシー:

    幹部によって承認され、情報セキュリティ目標を管理するための組織のアプローチを規定する「情報セキュリティポリシー」を定義します。情報セキュリティポリシーはトピック固有のポリシーによってサポートされており、次を含む情報セキュリティコントロールの実装がさらに義務付けられています:アクセス制御、情報の分類 (および処理)、物理的および環境的なセキュリティ、バックアップ、情報の転送、マルウェアからの保護、技術的な脆弱性の管理、暗号化コントロール、通信セキュリティ、プライバシーと個人識別可能な情報の保護、サプライヤーとの関係およびエンドユーザー向けのトピック (1) 資産の許容可能な使用、2) クリアデスクとクリアスクリーン、3) 情報の転送、4) モバイルデバイスと在宅勤務、5) ソフトウェアのインストールと使用に関する制限など)。

    GRC: Policy and Compliance Management コンプライアンスポリシー [sn_compliance_policy] 適用外
    ISO27002 - 6.1.1 情報セキュリティロールと責任:

    個々の資産を保護する責任が資産在庫で特定されていることを確保します。情報セキュリティの開発と実装のためのロールと責任が明確に定義されていることを確認します。

    GRC: Policy and Compliance Management コントロール [sn_compliance_control] 適用外
    ISO27002 - 6.2.1 モバイルデバイスポリシー:

    承認済みのディスク全体の暗号化ソフトウェアを使用して、すべてのモバイルデバイスのハードドライブを暗号化します。

    GRC: Policy and Compliance Management コンプライアンスポリシー [sn_compliance_policy]

    07054

    01472

    12109

    06631

    00691

    06638

    06640

    12084

    06636

    13721

    13722

    12093

    11736

    12196

    13720

    13725

    00693

    13724

    ISO27002 - 6.2.2 在宅勤務:

    従業員と請負業者にリモートアクセスポリシーを適用します。

    GRC: Policy and Compliance Management コンプライアンスポリシー [sn_compliance_policy] 適用外
    ISO27002 - 7.1.1 スクリーニング:

    会社の資産へのアクセス権を付与する前に、すべての従業員と請負業者に対してバックグラウンド検証チェックが実行されるように確保します。

    Human Resources: Core HR 人材管理ケース [sn_hr_core_case_talent_management]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 - 7.1.2 雇用条件:

    すべての新規雇用の従業員または請負業者が、情報セキュリティに対する責任を含む雇用条件に署名および同意するように確保します。

    Human Resources: Core sn_hr_core_task 01429
    ISO27002 - 8.1.1 資産の在庫:

    ハードウェア資産在庫に、各資産のネットワークアドレス、ハードウェアアドレス、マシン名、データ資産オーナー、部門、およびハードウェア資産がネットワークへの接続が承認されているかどうかが記録されていることを確認します。

    構成管理 (CMDB) ベース構成アイテム [cmdb]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 - 8.1.2 資産の所有権:

    ハードウェア資産在庫に、各資産のネットワークアドレス、ハードウェアアドレス、マシン名、データ資産オーナー、部門、およびハードウェア資産がネットワークへの接続が承認されているかどうかが記録されていることを確認します。

    構成管理 (CMDB) ベース構成アイテム [cmdb]

    06080

    01273

    ISO27002 - 8.1.3 資産の許容可能な使用:

    従業員と請負業者が、情報および情報処理施設およびリソースに関連付けられた組織資産の情報セキュリティ要件を認識するように確保します。従業員と請負業者は、情報処理リソースの使用およびその責任の配下で実行される該当する使用について責任を負う必要があります。

    GRC: Policy and Compliance Management コンプライアンスポリシー [sn_compliance_policy]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 - 9.3.1 シークレット認証情報を使用:

    クライアント証明書を使用して、組織の信頼できるネットワークに接続するハードウェア資産を認証します。

    Configuration Compliance 構成テスト [sn_vulc_test] 01429
    ISO27002 - 9.4.2 安全なログオン手順:

    組織のネットワークへのすべてのリモートログインアクセスで、転送中のデータの暗号化と、マルチファクター認証の使用を義務付けます。

    Configuration Compliance 構成テスト [sn_vulc_test]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 - 9.4.3 パスワード管理システム:

    マルチファクター認証がサポートされていない場合 (ローカル管理者、ルート、サービスアカウントなど)、アカウントはそのシステムに一意のパスワードを使用します。

    Configuration Compliance 構成テスト [sn_vulc_test]

    06080

    01273

    ISO27002 - 10.1.1 暗号化コントロールの使用に関するポリシー:

    暗号化に関するポリシーが存在し、データ分類要件に従って適用、実装、および強制されているように確保します。

    GRC: Policy and Compliance Management コンプライアンスポリシー [sn_compliance_policy]

    07058

    06428

    ISO27002 - 10.1.2 キー管理:

    暗号化キーの管理は、キーのライフサイクル全体にわたって正式なポリシーと手順に従って行われるように確保します。

    GRC: Policy and Compliance Management コンプライアンスポリシー [sn_compliance_policy]

    00897

    00575

    00576

    11861

    01790

    ISO27002 - 11.2.9 クリアデスクとクリアスクリーンポリシー:

    従業員と請負業者がクリアデスクポリシーに適合するように確保します。

    GRC: Policy and Compliance Management コンプライアンスポリシー [sn_compliance_policy]

    06312

    00577

    12210

    ISO27002 - 12.1.2 マルウェアに対するコントロール:

    完全にサポートされている Web ブラウザーとメールクライアントのみが組織内での実行が許可されるように確保します。理想的には、ベンダーが提供する最新バージョンのブラウザーとメールクライアントのみを使用します。

    Configuration Compliance 構成テスト [sn_vulc_test] 適用外
    ISO27002 - 12.2.1 マルウェアに対するコントロール:

    完全にサポートされている Web ブラウザーとメールクライアントのみが組織内での実行が許可されるように確保します。理想的には、ベンダーが提供する最新バージョンのブラウザーとメールクライアントのみを使用します。

    Configuration Compliance 構成テスト [sn_vulc_test] 適用外
    ISO27002 - 12.4.1 イベントログ記録:

    すべてのシステムとネットワークデバイスでローカルログ記録が有効になっているように確保します。

    Instance Security Center セキュリティダッシュボードイベントログ [appsec_security_dashboard_event_logs] 適用外
    ISO27002 - 12.4.2 ログ情報の保護:

    ログが不正アクセスから安全に保護されるように確保します。

    アクセスロール [sys_security_acl_role] 適用外
    ISO27002 - 12.4.3 管理者およびオペレーターのログ:

    機密データへのアクセスまたは機密データの変更について詳細な監査ログ記録を強制します (ファイルの完全性監視またはセキュリティ情報およびイベント監視などのツールを使用)。

    Configuration Compliance 構成テスト [sn_vulc_test] 適用外
    ISO27002 - 13.2.1 情報転送のポリシーと手順:

    あらゆる種類の通信設備を使用して情報の転送を保護するために、正式な転送ポリシー、手順、およびコントロールが設定されるように確保します。

    GRC: Policy and Compliance Management コンプライアンスポリシー [sn_compliance_policy] 適用外
    ISO27002 - 14.1.1 情報セキュリティ要件の分析と仕様:

    情報セキュリティ関連の要件が、新しい情報システムの要件または既存の情報システムの拡張要件に含まれるように確保します。

    GRC: Advanced Risk リスクアセスメント [sn_risk_advanced_risk_assessment_instance] 適用外
    ISO27002 - 14.2.2 オペレーティングプラットフォームの変更後のアプリケーションの技術的レビュー:

    運用プラットフォームが変更された場合でも、組織の運用やセキュリティに悪影響がないように確保するため、ビジネスクリティカルなアプリケーションを確実にレビューおよびテストします。

    変更要求 変更要求 [change_request] 適用外
    ISO27002 - 14.2.3 ソフトウェアパッケージの変更に関する制限:

    ソフトウェアパッケージへの変更が抑制、または必要な変更に制限されており、すべての変更が厳密に管理されるように確保します。

    変更要求 変更要求 [change_request] 適用外
    ISO27002 - 14.2.4 システムセキュリティテスト:

    安全なコードレビューや脆弱性スキャンなどのセキュリティテストが開発ライフサイクル中に確実に実行されるように確保します。確実に、特定された脆弱性を文書化し、修復を実行します。

    変更要求 変更要求 [change_request] 適用外
    ISO27002 - 14.2.8 システム受け入れテスト:

    システム受け入れテストに、情報セキュリティ要件のテストと安全なシステム開発プラクティスの遵守が含まれるように確保します。

    DevOps ビルドテスト結果 [sn_devops_build_test_result] 適用外
    ISO27002 - 14.2.9 システム受け入れテスト:

    システム受け入れテストに、情報セキュリティ要件のテストと安全なシステム開発プラクティスの遵守が含まれるように確保します。

    DevOps タスク実行 [sn_devops_task_execution] 適用外
    ISO27002 - 15.1.1 サプライヤー関係の情報セキュリティポリシー:

    取引を行ったり、資産へのアクセス権をベンダーに付与したりする前に、サプライヤーが情報セキュリティコントロールに対処し、解決しているように確保します。

    GRC: Vendor Risk Management ベンダーリスクアセスメント [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] 適用外
    ISO27002 - 15.1.3 情報および通信技術のサプライチェーン:

    ビジネスを行い、サプライヤーとベンダーに資産へのアクセス権を付与する前にリスクアセスメントを実行し、セキュリティコントロールと要件に同意を得て、それらをサプライヤー/ベンダー契約に文書化するように確保します。

    GRC: Vendor Risk Management ベンダーリスクアセスメント [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] 適用外
    ISO27002 - 15.2.1 サプライヤーサービスの監視とレビュー:

    サプライヤーが定期的に監視およびレビューを実行し、確実に、契約の情報セキュリティ条件を遵守し、情報セキュリティのインシデントと問題を適切に管理していることを確保します。

    GRC: Vendor Risk Management ベンダーリスクアセスメント [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] 適用外
    ISO27002 - 15.2.2 サプライヤーサービスの変更の管理:

    サービスのプロビジョニングに変更がある場合でも、サードパーティのリスクアセスメントを確実に実行します。既存の情報セキュリティポリシー、手順、およびコントロールの維持と改善を含む、サプライヤーによるサービスのプロビジョニングに対する変更が管理されるように確保します。

    GRC: Vendor Risk Management 繰り返しアセスメント [sn_vdr_risk_asmt_repeating_assessment] 適用外
    ISO27002 - 16.1.2 情報セキュリティイベントのレポート:

    正式なインシデント管理プログラムがあり、すべての担当者とサードパーティがセキュリティインシデントを認識してレポートする方法についてトレーニングを受けるように確保します。

    Security Incident Response セキュリティインシデント [sn_si_incident] 適用外
    ISO27002 - 16.1.4 情報セキュリティイベントのアセスメントと決定:

    レポートとエスカレーションのために、合意されたセキュリティイベントとインシデント分類スケールを含める正式な情報セキュリティイベント管理が存在するように確保します。確実に、脅威とリスクの分類スキームを文書化します。インシデント応答通知が維持されるように確保します。確実に、インシデントの分類に使用される影響度しきい値を文書化します。

    Security Incident Response セキュリティインシデント [sn_si_incident] 適用外
    ISO27002 - 16.1.5 情報セキュリティインシデントへの対応:

    情報セキュリティインシデントが文書化された手順に従って対応および管理されるように確保します。

    Security Incident Response セキュリティインシデント [sn_si_incident] 適用外
    ISO27002 - 16.1.6 情報セキュリティインシデントからの学習:

    インシデント監視手順が、インシデントを文書化するためのインシデント管理プログラムに含まれるように確保し、今後のインシデントを削減するためにセキュリティイベントを定期的に分析します。

    Security Incident Response セキュリティインシデント [sn_si_incident] 適用外
    ISO27002 - 17.1.1 情報セキュリティ継続性の計画:

    情報セキュリティと情報セキュリティ管理の継続性が計画され、事業継続性計画または災害復旧計画に含まれるように確保します。

    GRC: Business Impact Analysis 影響分析 [sn_bia_analysis] 適用外
    ISO27002 - 17.1.2 情報セキュリティ継続性の実装:

    事業継続性または災害復旧計画が正式に文書化されるように確保します。

    GRC: Business Impact Analysis 影響分析 [sn_bia_analysis] 適用外
    ISO27002 - 17.1.3 情報セキュリティ継続性の検証、レビュー、および評価:

    事業継続性または災害復旧計画を年に 1 回実施して、困難な状況下適切なセキュリティコントロールが有効で実効性があることを検証します。

    GRC: Business Impact Analysis 影響分析 [sn_bia_analysis] 適用外
    ISO27002 - 17.2.1 情報処理施設の可用性:

    フェイルオーバーおよび復旧コンポーネントが意図したとおりに機能するように確保します。

    GRC: Crisis Management イベント [sn_recovery_event] 適用外
    ISO27002 - 18.1.3 レコードの保護:

    レコードやデータが、立法者、規制、契約、およびビジネスの要件に従って、損失、破棄、改ざん、不正アクセス、および不正なリリースから保護されるように確保します。

    GRC: Policy and Compliance Management コンプライアンスポリシー [sn_compliance_policy] 適用外
    ISO27002 - 18.1.4 プライバシーと個人識別可能情報の保護:

    プライバシーと個人識別可能情報が保護され、該当する場合は法律や規制に従って処理されるように確保します。

    GRC: Policy and Compliance Management コンプライアンスポリシー [sn_compliance_policy] 適用外
    ISO27002 - 18.2.2 セキュリティポリシーおよび標準へのコンプライアンス:

    確実に、コンプライアンスおよび規制要件に対するスコープ内システム構成のテストを定期的に実行します。システムのベースライン構成標準が文書化され、業界のベストプラクティスに基づくように確保確認します。

    Configuration Compliance ポリシー [sn_vulc_policy]

    01422

    01355

    ISO27002 - 18.2.3 技術的コンプライアンスのレビュー:

    定期的な脆弱性スキャンとペネトレーションテストが実行され、コンプライアンスおよび規制要件に対してスコープ内システム構成がテストされるように確保します。

    Configuration Compliance テスト結果 [sn_vulc_result] 適用外
    表 : 5. ISO コントロールのスクリプトインジケーターテンプレート
    コントロール 名前/説明 コンプライアンスの検証者 ソーステーブル 関連 UCF ID
    ISO27002 - 8.1.4 資産の返却:

    組織が所有していた、または組織に委託されたすべての発行済みの物理的および電子的な資産の返却を含む、正式な終了プロセスを確保します。

    Human Resources: Core Asset Management
    • HR プロファイル [sn_hr_core_profile]
    • 資産 [alm_asset]
    適用外
    ISO27002 - 12.1.4 開発、テスト、運用の環境の分離:

    本番システムと非本番システムで別々の環境を維持します。開発者は本番環境に監視なしでアクセスできません。

    構成管理 (CMDB) 構成アイテム [cmdb_ci]

    01698

    12122

    00644

    00596

    CIS および ISO コントロールに共通のインジケーターテンプレート

    次の表に、CIS および ISO コントロールに共通の基本およびスクリプトインジケーターテンプレートを示します。
    注:
    現在、基本またはスクリプト化のインジケーターテンプレートのいずれかでカバーされていないコントロールには、コンプライアンス検証の目的で定義された手動インジケーターテンプレートがあります。
    表 : 6. CIS および ISO コントロールに共通のインジケーターテンプレート
    コントロール 名前/説明 インジケーターテンプレートタイプ コンプライアンスの検証者 ソーステーブル 関連 UCF ID
    CIS Control 2.6、ISO27002 - 12.5.1 未承認のソフトウェアへの対処:

    ソフトウェア資産を確実に管理し、定期的に更新します。

    スクリプト
    • Software Asset Management Core
    • Software Asset Management Professional Core
    • ソフトウェアインストール [cmdb_sam_sw_install]
    • ソフトウェアモデル [cmdb_software_product_model]

    11637

    00656

    11624

    CIS Control 3.7、ISO27002 - 12.6.1 リスク評価プロセスを使用:

    リスク評価プロセスを使用して、検出された脆弱性の修正を優先します。

    基本 Vulnerability Response 脆弱性一致アイテム [sn_vul_vulnerable_item] 01273
    CIS Control 7.2、ISO27002 - 12.6.2 ソフトウェアインストールの制限:

    許可されていないブラウザーまたはメールクライアントのプラグインまたはアドオンアプリケーションをアンインストールするか、無効にします。

    スクリプト
    • Software Asset Management Core
    • Software Asset Management Professional Core
    • ソフトウェアインストール [cmdb_sam_sw_install]
    • ソフトウェアモデル [cmdb_software_product_model]

    00575

    00574

    CIS Controls 18.1、ISO27002 - 14.2.1 安全なコーディングプラクティスの確立:

    使用しているプログラミング言語と開発環境に適した安全なコーディングプラクティスを確立します。

    基本 GRC: Policy and Compliance Management ポリシー [sn_compliance_policy] 11863
    CIS Control 19.1、ISO27002 - 16.1.1 インシデント応答手順の文書化:

    担当者のロールとインシデントの処理/管理のフェーズを定義する、書面によるインシデント応答計画があることを確認します。

    基本 Security Incident Response セキュリティインシデント [sn_si_incident] 11780
    CIS Control 19.4、ISO27002 - 16.1.3 情報セキュリティの弱点のレポート:

    システム管理者および他の人員メンバーがインシデント処理チームに例外イベントをレポートするために必要な時間、そのようなレポートのメカニズム、およびインシデント通知に含める必要がある情報の種類について、組織全体の標準を策定します。

    基本 Security Incident Response セキュリティインシデント [sn_si_incident]

    07183

    12975

    10033