Modèles d’indicateurs pour les contrôles
Le Technology Controls Monitoring Accelerator comprend 273 modèles d’indicateurs (94 de base, 174 manuels et 5 scriptés) pour CIS v7 et 67 nouveaux modèles d’indicateurs (64 de base et 3 scriptés) pour CIS v8.
Lorsque vous l’utilisez Technology Controls Monitoring Accelerator avec l’application, vous pouvez gérer les modèles d’indicateur Accélérateur des contrôles de cybersécurité au sein de celle-ci Accélérateur des contrôles de cybersécurité .
Quand Technology Controls Monitoring Accelerator est exécuté en tant qu’application autonome. Toutefois, il peut être exécuté avec l’application Gestion de la politique et de la conformité . Vous pouvez également mapper les contrôles UCF aux modèles d’indicateur à partir de l’application Gestion de la politique et de la conformité .
Modèles d’indicateur pour les contrôles CIS v8
| Contrôle | Nom/Description | Type | Conformité validée par | Table source | Objectifs du contrôle connexe |
|---|---|---|---|---|---|
| Contrôle CIS V8 1.1 | Établir et tenir à jour un inventaire détaillé des actifs de l’entreprise : Établissez et tenez à jour un inventaire précis, détaillé et à jour de tous les actifs de l’entreprise susceptibles de stocker ou de traiter des données, y compris les appareils d’utilisateur final (y compris les appareils portables et mobiles), les appareils réseau, les appareils non informatiques/IoT et les serveurs. Assurez-vous que l’inventaire enregistre l’adresse réseau (si statique), l’adresse du matériel, le nom de la machine, le propriétaire de l’actif de données, le département de chaque actif et si l’actif a été approuvé pour se connecter au réseau. Pour les appareils mobiles des utilisateurs finaux, des outils de type MDM peuvent prendre en charge ce processus, le cas échéant. Cet inventaire comprend les actifs connectés à l’infrastructure physiquement, virtuellement, à distance et ceux dans des environnements cloud. En outre, elle comprend les actifs qui sont régulièrement connectés à l’infrastructure réseau de l’entreprise, même s’ils ne sont pas sous le contrôle de l’entreprise. Examiner et mettre à jour l’inventaire de tous les actifs d’entreprise deux fois par an, ou plus fréquemment. |
DE BASE | HAM | cmdb_ci_hardware | CIS v8 (1.1) CSF (ID.AM-1, PR. DS-3) ISO 27002 (5.9, 8.8) PCI (9.5.1, 9.5.1.1, 11.2, 11.2.1, 11.2.2, 12.5, 12.5.1) CCM (UEM-04) |
| Contrôle CIS V8 1.2 | Traitez les actifs non autorisés : Assurez-vous qu’il existe un processus pour traiter les actifs non autorisés sur une base hebdomadaire. L’entreprise peut choisir de supprimer l’actif du réseau, d’empêcher l’actif de se connecter à distance au réseau ou de mettre l’actif en quarantaine. |
DE BASE | CMDB | cmdb_ci | CIS v8 (1.2) NIST (CM-8) PCI (11.2.1) |
| Contrôle CIS V8 1.3 | Utilisez un outil de découverte actif : Utilisez un outil de découverte actif pour identifier les actifs connectés au réseau de l’entreprise. Configurez l’outil de découverte actif pour qu’il s’exécute quotidiennement ou plus fréquemment. |
DE BASE | Découverte | cmdb_discovery | CIS v8 (1.3) CSF (DE. CM-7) NIST (CM-8(1)) CCM (UEM-05) |
| Contrôle CIS V8 1.4 | Utilisez la journalisation DHCP (Dynamic Host Configuration Protocol) pour mettre à jour l’inventaire des actifs d’entreprise : Utilisez la connexion DHCP sur tous les serveurs DHCP ou les outils de gestion des adresses IP (Internet Protocol) pour mettre à jour l’inventaire des actifs de l’entreprise. Examinez et utilisez des journaux pour mettre à jour l’inventaire des actifs de l’entreprise chaque semaine, ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 1.5 | Utilisez un outil de découverte d’actifs passifs : Utilisez un outil de détection passive pour identifier les actifs connectés au réseau de l’entreprise. Passez en revue et utilisez des analyses pour mettre à jour l’inventaire des actifs de l’entreprise au moins une fois par semaine, ou plus fréquemment. |
DE BASE | Découverte | discovery_network_track | CIS v8 (1.5) CSF (DE. CM-7) NIST (CM-8(3)) |
| Contrôle CIS V8 2.1 | Établir et maintenir un inventaire logiciel : Établir et tenir à jour un inventaire détaillé de tous les logiciels sous licence installés sur les actifs de l’entreprise. L’inventaire des logiciels doit documenter le titre, l’éditeur, la date d’installation/utilisation initiale et l’objectif commercial de chaque entrée ; le cas échéant, indiquez l’URL (Uniform Resource Locator), la ou les boutiques d’applications, la ou les versions, le mécanisme de déploiement et la date de mise hors service. Examinez et mettez à jour l’inventaire logiciel deux fois par an, ou plus fréquemment. |
DE BASE | SAM | cmdb_ci_application_software | CIS v8 (2.1) CSF (ID.AM-2) ISO (5.9) NIST (SI-4) PCI (1.2.5, 6.3.2) CCM (UEM-02) |
| Contrôle CIS V8 2.2 | S’assurer que le logiciel autorisé est actuellement pris en charge Assurez-vous que seuls les logiciels actuellement pris en charge sont désignés comme autorisés dans l’inventaire des logiciels pour les actifs de l’entreprise. Si le logiciel n’est pas pris en charge, mais est nécessaire à l’accomplissement de la mission de l’entreprise, documentez une exception détaillant les contrôles d’atténuation et l’acceptation des risques résiduels. Pour tout logiciel non pris en charge sans documentation d’exception, indiquez-le comme non autorisé. Consultez la liste des logiciels pour vérifier la prise en charge logicielle au moins une fois par mois, ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 2.3 | Résoudre le problème des logiciels non autorisés : Assurez-vous que le logiciel non autorisé est supprimé de l’utilisation sur les actifs de l’entreprise ou qu’il reçoit une exception documentée. Examen mensuel, ou plus fréquemment. |
SCRIPTÉ | SAM | cmdb_sam_sw_install | CIS v8 (2.3) CSF (DE. CM-7) ISO (8.7) NIST (CM-8(3)) PCI (12.3.4) |
| Contrôle CIS V8 2.4 | Utilisez les outils automatisés d’inventaire logiciel : Utiliser les outils d’inventaire logiciel, dans la mesure du possible, dans l’ensemble de l’entreprise pour automatiser la détection et la documentation des logiciels installés. |
DE BASE | SAM | cmdb_ci_application_software | CIS v8 (2.4) CSF (DE. CM-7) NIST (SI-4) |
| Contrôle CIS V8 2.5 | Logiciels autorisés sur liste d’autorisation : Utilisez des contrôles techniques, tels que la liste d’autorisation d’applications, pour vous assurer que seuls les logiciels autorisés peuvent s’exécuter ou être accessibles. Réévaluez deux fois par an, ou plus fréquemment. |
SCRIPTÉ | SAM | cmdb_sam_sw_install | CIS v8 (2.5) CSF (DE. CM-7) ISO (8.7, 8.17) PCI (1.2.5, 2.2.4) |
| Contrôle CIS V8 2.6 | Liste d’autorisation des bibliothèques autorisées : Utilisez des contrôles techniques pour vous assurer que seules les bibliothèques logicielles autorisées, telles que des fichiers spécifiques .dll, .ocx, .so, etc., sont autorisées à être chargées dans un processus système. Bloquez le chargement des bibliothèques non autorisées dans un processus système. Réévaluez deux fois par an, ou plus fréquemment. |
DE BASE | VR | sn_vulc_result | CIS v8 (2.6) CSF (DE. CM-7) ISO (8.19) PCI (1.2.5, 2.2.4) |
| Contrôle CIS V8 2.7 | Scripts autorisés sur liste d’autorisation : Utilisez des contrôles techniques, tels que les signatures numériques et le contrôle de version, pour vous assurer que seuls les scripts autorisés, tels que les fichiers .ps1, .py, et autres, spécifiques sont autorisés à s’exécuter. Bloquez l’exécution de scripts non autorisés. Réévaluez deux fois par an, ou plus fréquemment. |
DE BASE | VR | sn_vulc_result | CIS v8 (2.7) CSF (PR. IP-1, PR. PT-3) NIST (CM-8) PCI (1.2.5, 2.2.4, 6.4.3) |
| Contrôle CIS V8 3.1 | Établissez et maintenez un processus de gestion des données : Établissez et maintenez un processus de gestion des données. Dans le processus, traitez de la sensibilité des données, du propriétaire des données, du traitement des données, des limites de conservation des données et des exigences de mise au rebut, en fonction des normes de sensibilité et de conservation de l’entreprise. Examiner et mettre à jour la documentation chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.10 | Chiffrer les données sensibles en transit : Chiffrez les données sensibles en transit. Des exemples d’implémentation peuvent inclure TLS (Transport Layer Security) et Open Secure Shell (OpenSSH). |
DE BASE | Découverte | sn_disco_certmgmt_cmdb_installed_certificate | CIS v8 (3.10) CSF (PR. IP-6, PR. DS-2) ISO (5.1, 5.9, 8.1, 5.14) NIST (CM-7(1), CM-10) PCI (9.4, 9.4.2, 2.2.7, 4.1.1, 4.2.1, 4.2.1.2, 4.2.2, 8.3.2) CCM (DSP-01, DSP-06, GRC-03, CEK-03) |
| Contrôle CIS V8 3.11 | Chiffrer les données sensibles au repos : Chiffrez les données sensibles au repos sur des serveurs, des applications et des bases de données contenant des données sensibles. Le chiffrement de la couche de stockage, également connu sous le nom de chiffrement côté serveur, répond aux exigences minimales de cette garantie. D’autres méthodes de chiffrement peuvent inclure le chiffrement de la couche applicative, également appelé chiffrement côté client, où l’accès au(x) dispositif(s) de stockage de données ne permet pas d’accéder aux données en texte brut. |
DE BASE | CMDB | cmdb_rel_ci | CIS v8 (3.11) CSF (PR. DS-1) ISO (5.33) NIST (CM-7) PCI (3.1.1, 3.3.2, 3.3.3, 3.5.1, 3.5.1.2, 3.5.1.3, 8.3.2) CCM (DSP-10, CEK-03) |
| Contrôle CIS V8 3.12 | Segmentez le traitement et le stockage des données en fonction de leur sensibilité : Segmentez le traitement et le stockage des données en fonction de leur niveau de confidentialité. Ne traitez pas de données sensibles sur les actifs d’entreprise destinées à des données moins sensibles. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.13 | Déployez une solution de prévention des pertes de données : Implémentez un outil automatisé, tel qu’un outil de prévention de la perte de données (DLP) basé sur l’hôte, pour identifier toutes les données sensibles stockées, traitées ou transmises via les actifs de l’entreprise, y compris celles situées sur site ou chez un fournisseur de service distant, et mettre à jour l’inventaire des données sensibles de l’entreprise. |
DE BASE | CMDB | cmdb_rel_ci | CIS v8 (3.13) CSF (PR. DS-5) ISO (5.13, 8.12) NIST (CM-7) CCM (DSP-10, UEM-11) |
| Contrôle CIS V8 3.14 | Consigner l’accès aux données sensibles : Consigner l’accès aux données sensibles, y compris la modification et l’élimination. |
DE BASE | VR | sn_vulc_result | CIS v8 (3.14) ISO (-8.15) NIST (CM-7(1)) PCI (10.2.1, 10.2.1.1) CCM (DSP-17, IAM-12, LOG-04) |
| Contrôle CIS V8 3.2 | Établir et tenir à jour un inventaire des données : Établir et maintenir un inventaire des données, basé sur le processus de gestion des données de l’entreprise. Inventaire des données sensibles, au minimum. Examiner et mettre à jour l’inventaire une fois par an, au minimum, avec une priorité sur les données sensibles. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.3 | Configurer les listes de contrôle d’accès aux données : Configurez les listes de contrôle d’accès aux données en fonction du besoin de connaissances d’un utilisateur. Appliquez des listes de contrôle d’accès aux données, également appelées autorisations d’accès, aux systèmes de fichiers, bases de données et applications locaux et distants. |
DE BASE | VR | sn_vulc_result | CIS v8 (3.3) CSF (PR. AC-4) ISO (5.1, 5.15, 8.3, 8.4) NIST (SA-22) PCI (1.3. 1, 7.1) CCM (DSP-17, IAM-05) |
| Contrôle CIS V8 3.4 | Appliquer la conservation des données : Conservez les données conformément au processus de gestion des données de l’entreprise. La conservation des données doit inclure des délais minimaux et maximaux. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.5 | Éliminez les données en toute sécurité : Éliminez les données en toute sécurité comme décrit dans le processus de gestion des données de l’entreprise. Assurez-vous que le processus et la méthode d’élimination correspondent à la sensibilité des données. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.6 | Chiffrez les données sur les appareils de l’utilisateur final : Chiffrez les données sur les appareils de l’utilisateur final contenant des données sensibles. Les exemples d’implémentation peuvent inclure Windows BitLocker™, Apple FileVault™ , Linux dm-crypt™. |
DE BASE | CMDB | cmdb_rel_ci | CIS v8 (3.6) ISO (6.7, 7.1, 8.1) NIST (CM-100) CCM (CEK-03, UEM-08) |
| Contrôle CIS V8 3.7 | Établir et tenir à jour un système de classification des données : Établir et maintenir un système global de classification des données pour l’entreprise. Les entreprises peuvent utiliser des étiquettes, telles que « Sensible », « Confidentiel » et « Public », et classer leurs données en fonction de ces étiquettes. Examiner et mettre à jour le système de classification chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.8 | Flux de données des documents : Flux de données des documents. La documentation sur les flux de données comprend les flux de données des fournisseurs de services et doit être basée sur le processus de gestion des données de l’entreprise. Examiner et mettre à jour la documentation chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.9 | Chiffrer les données sur un support amovible : Chiffrez les données sur un support amovible. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.1 | Établissez et maintenez un processus de configuration sécurisé : Établissez et maintenez un processus de configuration sécurisé pour les actifs de l’entreprise (appareils d’utilisateur final, y compris les appareils portables et mobiles, les appareils non informatiques/IoT et les serveurs) et les logiciels (systèmes d’exploitation et applications).Examiner et mettre à jour la documentation chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.10 | Appliquez le verrouillage automatique des appareils sur les appareils portables des utilisateurs finaux : Appliquez le verrouillage automatique des appareils après un seuil prédéterminé d’échecs de tentatives d’authentification locales échouées sur les appareils portables d’utilisateur final, le cas échéant. Pour les ordinateurs portables, n’autorisez pas plus de 20 tentatives d’authentification infructueuses ; Pour les tablettes et les smartphones, pas plus de 10 tentatives d’authentification infructueuses. Parmi les exemples d’implémentation, citons Microsoft InTune Device Lock et Apple le profil de configuration maxFailedAttempts. |
DE BASE | VR | sn_vulc_result | CIS v8 (4.10) CSF (PR. IP-1) ISO (8.1, 8.5, 8.9) NIST (SI-7, PM-5(1)) PCI (1.1.1, 1.2.1, 1.2.6, 1.5.1, 1.2.7, 2.1.1, 2.2.1, 8.3.4) CCM (CCC-01, GRC-03, IVS-04) |
| Contrôle CIS V8 4.11 | Appliquez la fonctionnalité d’effacement à distance sur les appareils portables des utilisateurs finaux : Effacer à distance les données d’entreprise des appareils portables d’utilisateur final appartenant à l’entreprise lorsque cela est jugé approprié, tels que les appareils perdus ou volés, ou lorsqu’une personne ne prend plus en charge l’entreprise. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.12 | Séparez les espaces de travail d’entreprise sur les appareils mobiles des utilisateurs finaux : Assurez-vous que des espaces de travail d’entreprise distincts sont utilisés sur les appareils mobiles des utilisateurs finaux, le cas échéant. Parmi les exemples d’implémentation, citons l’utilisation d’un profil de configuration ou Android d’un Apple profil de travail pour séparer les applications et les données d’entreprise des applications et des données personnelles. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.2 | Établissez et maintenez un processus de configuration sécurisé pour l’infrastructure réseau : Établissez et maintenez un processus de configuration sécurisé pour les appareils réseau. Examiner et mettre à jour la documentation chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.3 | Configurer le verrouillage automatique de session sur les actifs d’entreprise : Configurez le verrouillage automatique de session sur les actifs d’entreprise après une période d’inactivité définie. Pour les systèmes d’exploitation à usage général, la période ne doit pas dépasser 15 minutes. Pour les appareils mobiles de l’utilisateur final, la période ne doit pas dépasser 2 minutes. |
DE BASE | VR | sn_vulc_result | CIS v8 (4.3) CSF (PR. IP-1) ISO (8.5, 8.9) PCI (8.2.8) CCM (UEM-06) |
| Contrôle CIS V8 4.4 | Implémenter et gérer un pare-feu sur les serveurs : Implémenter et gérer un pare-feu sur les serveurs, lorsqu’il est pris en charge. Les exemples d’implémentation incluent un pare-feu virtuel, un pare-feu de système d’exploitation ou un agent de pare-feu tiers. |
DE BASE | VR | sn_vulc_result | CIS v8 (4.4) PCI (1.2.1, 1.4.1) |
| Contrôle CIS V8 4.5 | Mettez en œuvre et gérez un pare-feu sur les appareils de l’utilisateur final : Mettez en œuvre et gérez un pare-feu basé sur l’hôte ou un outil de filtrage des ports sur les appareils de l’utilisateur final, avec une règle de refus par défaut qui abandonne tout le trafic à l’exception des services et des ports explicitement autorisés. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.6 | Gérez en toute sécurité les actifs et les logiciels de l’entreprise : Gérez en toute sécurité les actifs et les logiciels de l’entreprise. Les exemples d’implémentation incluent la gestion de la configuration via une infrastructure en tant que code contrôlée par version et l’accès aux interfaces administratives via des protocoles réseau sécurisés, tels que Secure Shell (SSH) et Hypertext Transfer Protocol Secure (HTTPS). N’utilisez pas de protocoles de gestion non sécurisés, tels que Telnet (Teletype Network) et HTTP, sauf si cela est nécessaire sur le plan opérationnel. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.7 | Gérez les comptes par défaut sur les actifs et les logiciels de l’entreprise : Gérez les comptes par défaut sur les actifs et les logiciels de l’entreprise, tels que les comptes racine, administrateur et autres comptes de fournisseur préconfigurés. Exemples d’implémentation : désactiver les comptes par défaut ou les rendre inutilisables. |
DE BASE | VR | sn_vulc_result | CIS v8 (4.7) CSF (PR. AC-1) ISO (8.2, 8.9) NIST (SI-12) PCI (2.2.2, 2.3.1) |
| Contrôle CIS V8 4.8 | Désinstallez ou désactivez les services inutiles sur les actifs et logiciels de l’entreprise : Désinstallez ou désactivez les services inutiles sur les actifs et les logiciels de l’entreprise, tels qu’un service de partage de fichiers, un module d’application Web ou une fonction de service inutilisés. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.9 | Configurez des serveurs DNS de confiance sur les actifs de l’entreprise : Configurez des serveurs DNS approuvés sur les actifs de l’entreprise. Exemples d’implémentation : configuration des actifs pour utiliser des serveurs DNS contrôlés par l’entreprise et/ou des serveurs DNS réputés accessibles de l’extérieur. |
DE BASE | VR | sn_vulc_result | CIS v8 (4.9) NIST (PM-5(1)) |
| Contrôle CIS V8 5.1 | Établir et tenir à jour un inventaire des comptes : Établir et tenir à jour un inventaire de tous les comptes gérés dans l’entreprise. L’inventaire doit inclure les comptes d’utilisateur et d’administrateur. L’inventaire, au minimum, doit contenir le nom de la personne, son nom d’utilisateur, ses dates de début/fin et son département. Validez le fait que tous les comptes actifs sont autorisés, selon un calendrier récurrent au minimum une fois par trimestre ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 5.2 | Utilisez des mots de passe uniques : Utilisez des mots de passe uniques pour tous les actifs de l’entreprise. L’implémentation des bonnes pratiques inclut au minimum un mot de passe de 8 caractères pour les comptes utilisant la MFA et un mot de passe de 14 caractères pour les comptes n’utilisant pas la MFA. |
DE BASE | VR | sn_vulc_result | CIS v8 (5.2) ISO (5.17) NIST (AC-5) PCI (2.2.2, 8.3.5, 8.5.6, 8.6.3) CCM (IAM-02) |
| Contrôle CIS V8 5.3 | Désactiver les comptes dormants : Supprimez ou désactivez tous les comptes dormants après une période d’inactivité de 45 jours, lorsqu’ils sont pris en charge. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 5.4 | Limitez les privilèges d’administrateur aux comptes d’administrateur dédiés : Limitez les privilèges d’administrateur aux comptes d’administrateur dédiés sur les actifs d’entreprise. Effectuez des activités informatiques générales, telles que la navigation sur Internet, les e-mails et l’utilisation de la suite de productivité, à partir du compte principal non privilégié de l’utilisateur. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 5.5 | Établir et tenir à jour un inventaire des comptes de services : Établir et tenir à jour un inventaire des comptes de service. L’inventaire doit contenir au minimum le propriétaire du département, la date d’examen et l’objectif. Effectuez des examens des comptes de services pour vérifier que tous les comptes actifs sont autorisés, selon un calendrier récurrent au minimum une fois par trimestre ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 5.6 | Centralisez la gestion des comptes : Centralisez la gestion des comptes via un service d’annuaire ou d’identité. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.1 | Établissez un processus d’octroi d’accès : Établissez et suivez un processus, de préférence automatisé, pour accorder l’accès aux actifs de l’entreprise lors d’une nouvelle embauche, de l’octroi de droits ou d’un changement de rôle d’un utilisateur. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.2 | Établir un processus de révocation d’accès : Établissez et suivez un processus, de préférence automatisé, pour révoquer l’accès aux actifs de l’entreprise, en désactivant les comptes immédiatement après la résiliation, la révocation des droits ou le changement de rôle d’un utilisateur. La désactivation des comptes, au lieu de la suppression des comptes, peut être nécessaire pour préserver les pistes d’audit. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.3 | Exiger la MFA pour les applications exposées en externe : Exigez que toutes les applications d’entreprise ou tierces exposées en externe appliquent la MFA, le cas échéant. L’application de la MFA par l’intermédiaire d’un service de répertoire ou d’un fournisseur SSO est une mise en œuvre satisfaisante de cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.4 | Exiger la MFA pour l’accès au réseau distant : Demandez la MFA pour l’accès réseau distant. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.5 | Exiger la MFA pour l’accès administratif : Exigez la MFA pour tous les comptes d’accès administratif, lorsqu’ils sont pris en charge, sur tous les actifs de l’entreprise, qu’ils soient gérés sur site ou par l’intermédiaire d’un fournisseur tiers. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.6 | Établir et tenir à jour un inventaire des systèmes d’authentification et d’autorisation : Établissez et tenez à jour un inventaire des systèmes d’authentification et d’autorisation de l’entreprise, y compris ceux hébergés sur site ou chez un fournisseur de service à distance. Examinez et mettez à jour l’inventaire, au minimum, une fois par an ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.7 | Centralisez le contrôle d’accès : Centralisez le contrôle d’accès pour tous les actifs de l’entreprise via un service d’annuaire ou un fournisseur SSO, le cas échéant. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.8 | Définir et gérer le contrôle d’accès basé sur les rôles : Définissez et maintenez le contrôle d’accès basé sur les rôles, en déterminant et en documentant les droits d’accès nécessaires pour que chaque rôle au sein de l’entreprise puisse mener à bien les tâches qui lui sont affectées. Effectuez des examens de contrôle d’accès des actifs de l’entreprise pour valider que tous les privilèges sont autorisés, selon un calendrier récurrent au minimum une fois par an, ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 7.1 | Établissez et maintenez un processus de gestion des vulnérabilités : Établissez et maintenez un processus documenté de gestion des vulnérabilités pour les actifs de l’entreprise. Examiner et mettre à jour la documentation chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 7.2 | Établissez et maintenez un processus de rattrapage : Établissez et tenez à jour une stratégie de rattrapage basée sur les risques, documentée dans le cadre d’un processus de rattrapage, avec des examens mensuels ou plus fréquents. |
DE BASE | VR | sn_vul_m2m_ttr_status | CIS v8 (7.2) CSF (ID.RA-1) ISO (8.8) NIST (IA-5) PCI (6.3.1, 6.4.1) CCM (A&A-03, TVM-08, TVM-10) |
| Contrôle CIS V8 7.3 | Effectuez une gestion automatisée des correctifs du système d’exploitation : Effectuez des mises à jour du système d’exploitation sur les actifs de l’entreprise via la gestion automatisée des correctifs sur une base mensuelle ou plus fréquente. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 7.4 | Effectuer la gestion automatisée des correctifs d’application : Effectuez des mises à jour des applications sur les actifs de l’entreprise via la gestion automatisée des correctifs sur une base mensuelle ou plus fréquente. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 7.5 | Effectuez des analyses de vulnérabilité automatisées des actifs d’entreprise internes : Effectuer des analyses automatisées de vulnérabilité des actifs d’entreprise internes tous les trimestres ou plus fréquemment. Effectuez des analyses authentifiées et non authentifiées à l’aide d’un outil d’analyse des vulnérabilités conforme à SCAP. |
DE BASE | VR | sn_vul_ds_import_q_entry | CIS v8 (7.5) CSF (DE. CM-8) ISO (8.8) NIST (SC-8(1)) PCI (11.3.1, 11.3.1.1, 11.3.1.2, 11.3.1.3) CCM (TVM-07) |
| Contrôle CIS V8 7.6 | Effectuez des analyses de vulnérabilité automatisées des actifs d’entreprise exposés en externe : Effectuez des analyses automatisées des vulnérabilités des actifs d’entreprise exposés en externe à l’aide d’un outil d’analyse des vulnérabilités compatible SCAP. Effectuer des analyses sur une base mensuelle ou plus fréquente. |
DE BASE | VR | sn_vul_ds_import_q_entry | |
| Contrôle CIS V8 7.7 | Rattraper les vulnérabilités détectées : Corrigez les vulnérabilités détectées dans les logiciels à l’aide de processus et d’outils sur une base mensuelle ou plus fréquente, en fonction du processus de correction. |
DE BASE | VR | sn_vul_app_vulnerability | CIS v8 (7.7) ISO (8.8) NIST (SC-28) PCI (11.3.1, 11.3.2, 11.3.2.1) CCM (TVM-03) |
| Contrôle CIS V8 8.1 | Établissez et maintenez un processus de gestion des journaux d’audit : Établir et maintenir un processus de gestion des journaux d’audit qui définit les exigences de journalisation de l’entreprise. Au minimum, abordez la collecte, l’examen et la conservation des journaux d’audit pour les actifs d’entreprise. Examiner et mettre à jour la documentation chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.1 | Conserver les journaux d’audit : Conservez les journaux d’audit sur les actifs de l’entreprise pendant au moins 90 jours. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.11 | Effectuer des examens du journal d’audit : Examinez les journaux d’audit pour détecter les anomalies ou les événements anormaux qui pourraient indiquer une menace potentielle. Effectuer des examens sur une base hebdomadaire ou plus fréquente. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.12 | Collecter les journaux des fournisseurs de services : Collecter les journaux des fournisseurs de service, le cas échéant. Les exemples d’implémentation incluent la collecte des événements d’authentification et d’autorisation, les événements de création et de mise au rebut des données et les événements de gestion des utilisateurs. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.2 | Collecter les journaux d’audit : Collectez les journaux d’audit. Assurez-vous que la journalisation, conformément au processus de gestion des journaux d’audit de l’entreprise, a été activée sur l’ensemble des actifs de l’entreprise. |
DE BASE | VR | sn_vulc_result | CIS v8 (8.2) CSF (PR. PT-1, DE. AE-3) ISO (8.15, 8.2) PCI (5.3.4, 6.4.1, 6.4.2, 10.2.1, 10.2.1.1, 10.2.1.2, 10.2.1.3, 10.2.1.4, 10.2.1.5, 10.2.1.6, 10.2.1.7, 10.2.2) CCM (LOG-08) |
| Contrôle CIS V8 8.3 | Assurez-vous d’un stockage adéquat des journaux d’audit : Assurez-vous que les destinations de journalisation disposent d’un stockage adéquat pour se conformer au processus de gestion des journaux d’audit de l’entreprise. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.4 | Standardiser la synchronisation de l’heure : Standardiser la synchronisation de l’heure. Configurez au moins deux sources de temps synchronisées sur les actifs de l’entreprise, le cas échéant. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.5 | Collecter des journaux d’audit détaillés : Configurez la journalisation d’audit détaillée pour les actifs d’entreprise contenant des données sensibles. Incluez la source de l’événement, la date, le nom d’utilisateur, l’horodatage, les adresses sources, les adresses de destination et d’autres éléments utiles qui pourraient aider à une enquête médico-légale. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.6 | Collecter les journaux d’audit des requêtes DNS : Collecter les journaux d’audit des requêtes DNS sur les actifs de l’entreprise, le cas échéant et pris en charge. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.7 | Collecter les journaux d’audit de demande d’URL : Recueillir les journaux d’audit des demandes d’URL sur les actifs de l’entreprise, le cas échéant et pris en charge. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.8 | Collecter les journaux d’audit de ligne de commande : Collecter les journaux d’audit de ligne de commande. Les exemples d’implémentation incluent la collecte des journaux d’audit à partir de PowerShell™, BASH™ et des terminaux administratifs distants. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.9 | Centralisez les journaux d’audit : Centralisez, dans la mesure du possible, la collecte et la conservation des journaux d’audit sur l’ensemble des actifs de l’entreprise. |
DE BASE | CMDB | cmdb_ci | CIS v8 (8.9) NIST (AU-12) PCI (10.3.3) |
| Contrôle CIS V8 9.1 | Assurez-vous d’utiliser uniquement des navigateurs et des clients de messagerie entièrement pris en charge : Assurez-vous que seuls les navigateurs et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’entreprise, uniquement en utilisant la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur. |
DE BASE | VR | sn_vulc_result | CIS v8 (9.1) CSF (PR. IP-1) ISO (8.1) NIST (CM-2) |
| Contrôle CIS V8 9.2 | Utiliser les services de filtrage DNS : Utilisez les services de filtrage DNS sur tous les actifs de l’entreprise pour bloquer l’accès aux domaines malveillants connus. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 9.3 | Gérer et appliquer les filtres d’URL basés sur le réseau : Appliquez et mettez à jour des filtres URL basés sur le réseau pour empêcher un actif d’entreprise de se connecter à des sites web potentiellement malveillants ou non approuvés. Des exemples d’implémentation incluent le filtrage basé sur les catégories, le filtrage basé sur la réputation ou l’utilisation de listes de blocage. Appliquez des filtres pour tous les actifs de l’entreprise. |
DE BASE | VR | sn_vulc_result | CIS v8 (9.3) CSF (PR. AC-5) ISO (8.7, 8.23) NIST (CM-7) PCI (1.2.6, 1.4.2) |
| Contrôle CIS V8 9.4 | Limitez les extensions inutiles ou non autorisées du navigateur et du client de messagerie : Restreignez, en désinstallant ou en désactivant, les modules d’extension, extensions et applications complémentaires de navigateur ou de client de messagerie non autorisés ou inutiles. |
DE BASE | VR | sn_vulc_result | CIS v8 (9.4) CSF (PR. IP-1) NIST (CM-7(1)) PCI (2.2.4) |
| Contrôle CIS V8 9.5 | Mettre en œuvre DMARC : Pour réduire le risque d’usurpation ou de modification d’e-mails provenant de domaines valides, mettez en œuvre la politique et la vérification DMARC, en commençant par la mise en œuvre du cadre de politique de l’expéditeur (SPF) et des normes DKIM (DomainKeys Identified Mail). |
Manuel | N/A | N/A | |
| Contrôle CIS V8 9.6 | Bloquez les types de fichiers inutiles : Bloquez les types de fichiers inutiles qui tentent d’entrer dans la passerelle de messagerie de l’entreprise. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 9.7 | Déployez et maintenez les protections anti-malware des serveurs de messagerie : Déployez et maintenez les protections contre les programmes malveillants des serveurs de messagerie, telles que l’analyse des pièces jointes et/ou le sandboxing. |
DE BASE | CMDB | cmdb_rel_ci | CIS v8 (9.7) CSF (DE. CM-4) ISO (8.7) NIST (SA-80) PCI (5.2.1, 5.4.1) CCM (TVM-02) |
| Contrôle CIS V8 10.1 | Déployez et maintenez un logiciel anti-programme malveillant : Déployez et maintenez un logiciel anti-programme malveillant sur tous les actifs de l’entreprise. |
DE BASE | CMDB | cmdb_ci | CIS v8 (10.1) CSF (DE. CM-4) ISO (8.1, 8.7) NIST (SA-10) PCI (5.1.1, 5.2.1, 5.2.2, 5.3.2) CCM (TVM-02, UEM-09) |
| Contrôle CIS V8 10.2 | Configurez les mises à jour automatiques des signatures anti-programme malveillant : Configurez les mises à jour automatiques des fichiers de signatures anti-programme malveillant sur tous les actifs de l’entreprise. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 10.3 | Désactiver l’exécution automatique et la lecture automatique pour les supports amovibles : Désactivez les fonctionnalités d’exécution automatique et d’exécution automatique de lecture automatique pour les supports amovibles. |
DE BASE | VR | sn_vulc_result | CIS v8 (10.3) CSF (PR. PT-2) ISO (7.1) NIST (AC-18(1)) |
| Contrôle CIS V8 10.4 | Configurez l’analyse anti-programme malveillant automatique des supports amovibles : Configurez un logiciel anti-programme malveillant pour analyser automatiquement les supports amovibles. |
DE BASE | VR | sn_vulc_result | CIS v8 (10.4) CSF (DE. CM-4) ISO (7.1, 8.7) NIST (AC-18(3)) PCI (5.3.3) |
| Contrôle CIS V8 10.5 | Activer les fonctionnalités anti-exploitation : Activez les fonctionnalités anti-exploitation sur les actifs et les logiciels de l’entreprise, dans la mesure du possible, telles que Microsoft Data Execution Prevention (DEP), Windows Defender Exploit Guard (WDEG) ou Apple System Integrity Protection (SIP) et Gatekeeper™. |
DE BASE | VR | sn_vulc_result | CIS v8 (10.5) CSF (DE. CM-4) ISO (8.7) NIST (CM-2) |
| Contrôle CIS V8 10.6 | Gestion centralisée des logiciels anti-malware : Gérez de manière centralisée les logiciels anti-malware. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 10.7 | Utilisez un logiciel anti-programme malveillant basé sur le comportement : Utilisez un logiciel anti-programme malveillant basé sur le comportement. |
DE BASE | CMDB | cmdb_rel_ci | CIS v8 (10.7) CSF (DE. CM-4) ISO (8.1, 8.7) NIST (CM-7) PCI (5.3.2) |
| Contrôle CIS V8 11.1 | Établir et maintenir un processus de récupération des données : Établissez et maintenez un processus de récupération des données. Ce faisant, abordez le périmètre des activités de récupération des données, la hiérarchisation de la restauration et la sécurité des données de sauvegarde. Examiner et mettre à jour la documentation chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 11.2 | Effectuer des sauvegardes automatisées : Effectuez des sauvegardes automatisées des actifs d’entreprise dans le champ d’application. Exécuter des copies de sauvegarde chaque semaine, ou plus fréquemment, en fonction de la sensibilité des données. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 11.3 | Protéger les données de récupération : Protégez les données de récupération avec des contrôles équivalents aux données d’origine. Chiffrement de référence ou séparation des données, en fonction des besoins. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 11.4 | Établir et maintenir une instance isolée de données de récupération : Établissez et gérez une instance isolée de données de récupération. Les exemples d’implémentation incluent le contrôle des versions des destinations de sauvegarde via des systèmes ou services hors ligne, cloud ou hors site. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 11.5 | Récupération des données de test : Testez la récupération de la copie de sauvegarde tous les trimestres, ou plus fréquemment, pour un échantillon d’actifs d’entreprise dans le champ d’application. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.1 | Assurez-vous que l’infrastructure réseau est à jour : Assurez-vous que l’infrastructure réseau est tenue à jour. Les exemples d’implémentation incluent l’exécution de la dernière version stable du logiciel et/ou l’utilisation des offres de réseau en tant que service (NaaS) actuellement prises en charge. Examinez les versions logicielles tous les mois, ou plus fréquemment, pour vérifier la prise en charge des logiciels. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.2 | Établissez et maintenez une architecture réseau sécurisée : Établissez et maintenez une architecture réseau sécurisée. Une architecture réseau sécurisée doit au minimum tenir compte de la segmentation, du moindre privilège et de la disponibilité. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.3 | Gérez l’infrastructure réseau en toute sécurité : Gérez l’infrastructure réseau en toute sécurité. Les exemples d’implémentation incluent l’infrastructure contrôlée par version en tant que code et l’utilisation de protocoles réseau sécurisés, tels que SSH et HTTPS. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.4 | Établir et maintenir le(s) diagramme(s) d’architecture : Établir et tenir à jour le(s) diagramme(s) d’architecture et/ou toute autre documentation du système réseau. Examiner et mettre à jour la documentation chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.5 | Centralisez l’authentification, l’autorisation et l’audit réseau (AAA) : Centralisez le réseau AAA. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.6 | Utilisation de protocoles de gestion de réseau et de communication sécurisés : Utilisez des protocoles de communication et de gestion de réseau sécurisés (par exemple, 802.1X, Wi-Fi Protected Access 2 (WPA2) Enterprise ou version ultérieure). |
DE BASE | VR | sn_vulc_result | CIS v8 (12.6) CSF (PR. AC-7, PR. DS-2) ISO (8.21) NIST (SC-7(5)) |
| Contrôle CIS V8 12.7 | Assurez-vous que les appareils distants utilisent un VPN et se connectent à l’infrastructure AAA d’une entreprise : Exigez des utilisateurs qu’ils s’authentifient auprès des services d’authentification et de VPN gérés par l’entreprise avant d’accéder aux ressources de l’entreprise sur les appareils de l’utilisateur final. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.8 | Établir et maintenir des ressources informatiques dédiées pour toutes les tâches administratives : Établissez et maintenez des ressources informatiques dédiées, physiquement ou logiquement séparées, pour toutes les tâches administratives ou nécessitant un accès administratif. Les ressources informatiques doivent être séparées du réseau principal de l’entreprise et ne doivent pas être autorisées à accéder à Internet. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.1 | Centralisez les alertes d’événements de sécurité : Centralisez les alertes d’événements de sécurité entre les actifs de l’entreprise pour la corrélation et l’analyse des journaux. La mise en œuvre des bonnes pratiques nécessite l’utilisation d’un SIEM, qui inclut des alertes de corrélation d’événements définies par le fournisseur. Une plateforme d’analyse de journaux configurée avec des alertes de corrélation pertinentes pour la sécurité satisfait également à cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.1 | Exécutez un filtrage de la couche d’application : Effectuez un filtrage de la couche d’application. Les exemples d’implémentation incluent un proxy de filtrage, un pare-feu de couche applicative ou une passerelle. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.11 | Ajuster les seuils d’alerte d’événement de sécurité : Ajustez les seuils d’alerte d’événements de sécurité tous les mois, ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.2 | Déployez une solution de détection des intrusions basée sur l’hôte : Déployer une solution de détection des intrusions basée sur l’hôte sur les actifs de l’entreprise, le cas échéant et/ou pris en charge. |
DE BASE | CMDB | cmdb_rel_ci | CIS v8 (13.2) CSF (DE. CM-1) ISO (8.16) NIST (CM-6) PCI (6.4.2) |
| Contrôle CIS V8 13.3 | Déployez une solution de détection des intrusions réseau : Déployez une solution de détection des intrusions réseau sur les actifs de l’entreprise, le cas échéant. Parmi les exemples d’implémentation, citons l’utilisation d’un système de détection d’intrusion réseau (NIDS) ou d’un service de fournisseur de services dans le cloud (CSP) équivalent. |
DE BASE | CMDB | cmdb_ci | CIS v8 (13.3) CSF (DE. CM-1) ISO (8.16, 8.21) NIST (CM-7) PCI (11.5.1, 12.10.5) CCM (IVS-09) |
| Contrôle CIS V8 13.4 | Filtrez le trafic entre les segments du réseau : Effectuez un filtrage du trafic entre les segments du réseau, le cas échéant. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.5 | Gérer le contrôle d’accès pour les ressources distantes : Gérez le contrôle d’accès pour les ressources qui se connectent à distance aux ressources de l’entreprise. Déterminer le degré d’accès aux ressources de l’entreprise en fonction des éléments suivants : logiciels anti-programme malveillant à jour installés ; la conformité de la configuration avec le processus de configuration sécurisé de l’entreprise ; et la mise à jour du système d’exploitation et des applications. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.6 | Collecter les journaux de flux de trafic réseau : Collectez les journaux de flux de trafic réseau et/ou le trafic réseau à examiner et à signaler à partir des appareils réseau. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.7 | Déployez une solution de prévention des intrusions basée sur l’hôte : Déployer une solution de prévention des intrusions basée sur l’hôte sur les actifs de l’entreprise, le cas échéant et/ou pris en charge. Les exemples d’implémentation incluent l’utilisation d’un client EDR (Endpoint Detection and Response) ou d’un agent IPS basé sur l’hôte. |
DE BASE | CMDB | cmdb_ci | CIS v8 (13.7) CSF (DE. CM-1) ISO (8.8) NIST (AC-7) |
| Contrôle CIS V8 13.8 | Déployez une solution de prévention des intrusions réseau : Déployez une solution de prévention des intrusions réseau, le cas échéant. Parmi les exemples d’implémentation, citons l’utilisation d’un système de prévention des intrusions réseau (NIPS) ou d’un service CSP équivalent. |
DE BASE | CMDB | cmdb_ci | CIS v8 (13.8) CSF (DE. CM-1) ISO (8.8) NIST (AC-19) PCI (6.4.2, 11.5.1, 12.10.5) CCM (IVS-09) |
| Contrôle CIS V8 13.9 | Déployer le contrôle d’accès au niveau du port : Déployez le contrôle d’accès au niveau du port. Le contrôle d’accès au niveau du port utilise 802.1x ou des protocoles de contrôle d’accès réseau similaires, tels que des certificats, et peut intégrer une authentification de l’utilisateur et/ou de l’appareil. |
DE BASE | CMDB | cmdb_ci_endpoint_acl | CIS v8 (13.9) CSF (PR. AC-1) ISO (8.8) NIST (AC-19) PCI (1.2.1, 1.2.5, 1.2.6, 2.2.4) CCM (IVS-03) |
| Contrôle CIS V8 14.1 | Établir et maintenir un programme de sensibilisation à la sécurité : Établir et maintenir un programme de sensibilisation à la sécurité. L’objectif d’un programme de sensibilisation à la sécurité est de former le personnel de l’entreprise sur la façon d’interagir avec les actifs et les données de l’entreprise de manière sécurisée. Organiser une formation à l’embauche et, au minimum, une fois par an. Examiner et mettre à jour le contenu chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et peuvent avoir une incidence sur cette garantie. |
DE BASE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.1) CSF (ID.AM-6, ID.GV-1, PR. AT-1) ISO (6.3) NIST (SC-39) PCI (12.6, 12.6.1, 12.6.2, 12.6.3, 12.6.3.2) CCM (GRC-05, HRS-11, GRC-03) |
| Contrôle CIS V8 14.2 | Former les membres du personnel à reconnaître les attaques d’ingénierie sociale : Formez les membres du personnel à reconnaître les attaques d’ingénierie sociale, telles que l’hameçonnage, le pré-textage et le talonnage. |
DE BASE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.2) CSF (PR. AT-1) ISO (8.7) PCI (12.6.3.1) CCM (HRS-11) |
| Contrôle CIS V8 14.3 | Former les membres du personnel aux bonnes pratiques d’authentification : Former les membres du personnel aux bonnes pratiques d’authentification. Parmi les rubriques figurent la MFA, la composition des mots de passe et la gestion des informations d’identification. |
DE BASE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.3) CSF (PR. AT-1) ISO (6.3) PCI (8.3.8) CCM (GRC-05, HRS-11) |
| Contrôle CIS V8 14.4 | Former le personnel aux bonnes pratiques de traitement des données : Formez les membres du personnel sur la façon d’identifier et de stocker, transférer, archiver et détruire correctement les données sensibles. Cela inclut également la formation des membres du personnel sur les meilleures pratiques d’écran et de bureau, telles que le verrouillage de leur écran lorsqu’ils s’éloignent de leur actif d’entreprise, l’effacement des tableaux blancs physiques et virtuels à la fin des réunions et le stockage sécurisé des données et des actifs. |
DE BASE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.4) CSF (PR. AT-1) ISO (5.1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12) |
| Contrôle CIS V8 14.5 | Former les membres du personnel sur les causes d’exposition involontaire des données : Formez les membres du personnel pour qu’ils soient conscients des causes de l’exposition involontaire des données. Parmi les rubriques figurent la mauvaise livraison de données sensibles, la perte d’un appareil portable d’utilisateur final ou la publication de données à des publics non prévus. |
DE BASE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.5) CSF (PR. AT-1) ISO (6.3) NIST (IA-5(1)) CCM (GRC-01, HRS-11) |
| Contrôle CIS V8 14.6 | Former les membres du personnel à la reconnaissance et au signalement des incidents de sécurité : Formez les membres du personnel pour qu’ils soient capables de reconnaître un incident potentiel et de le signaler. |
DE BASE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.6) CSF (PR. AT-1) ISO (6.8) NIST (AC-2(3)) CCM (HRS-11) |
| Contrôle CIS V8 14.7 | Formez les employés à l’identification et à la signalement de l’absence de mises à jour de sécurité pour leurs actifs d’entreprise : Formez le personnel pour qu’il comprenne comment vérifier et signaler les correctifs logiciels obsolètes ou toute défaillance des processus et outils automatisés. Une partie de cette formation doit inclure la notification au personnel informatique de toute défaillance des processus et outils automatisés. |
DE BASE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.7) CSF (PR. AT-1) ISO (6.3) NIST (AC-6(2)) CCM (HRS-11) |
| Contrôle CIS V8 14.8 | Formez le personnel aux dangers de la connexion et de la transmission de données d’entreprise sur des réseaux non sécurisés : Formez les membres du personnel aux dangers de la connexion et de la transmission de données sur des réseaux non sécurisés pour les activités de l’entreprise. Si l’entreprise dispose de travailleurs à distance, la formation doit inclure des conseils pour s’assurer que tous les utilisateurs configurent en toute sécurité leur infrastructure réseau domestique. |
DE BASE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.8) CSF (PR. AT-1) ISO (6.3) NIST (AC-6(5)) PCI (12.6.3.2) CCM (GRC-01, HRS-04) |
| Contrôle CIS V8 14.9 | Organiser une formation en matière de sensibilisation et d’acquisition de compétences en matière de sécurité propre au rôle : Organiser une formation de sensibilisation et de compétences en matière de sécurité propre au rôle. Les exemples d’implémentation incluent des cours d’administration de système sécurisé pour les professionnels de l’informatique, (OWASP ™ Top 10 formation à la sensibilisation et à la prévention des vulnérabilités pour les développeurs d’applications Web) et une formation avancée de sensibilisation à l’ingénierie sociale pour les rôles de haut niveau. |
DE BASE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.9) CSF (PR. AT-1, PR. AT-2, R.AT-4, PR. AT-5) ISO (6.3) NIST (AC-2) PCI (9.5.1, 9.5.1.3, 12.10.40 CCM (HRS-09, HRS-12) |
| Contrôle CIS V8 15.1 | Établir et tenir à jour un inventaire des fournisseurs de services : Établir et tenir à jour un inventaire des fournisseurs de services. L’inventaire consiste à répertorier tous les fournisseurs de services connus, à inclure la ou les classifications et à désigner une personne-ressource d’entreprise pour chaque fournisseur de services. Examiner et mettre à jour l’inventaire chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
DE BASE | VRM | core_company | CIS v8 (15.1) CSF (ID.SC-2) ISO (5.19) NIST (AC-2(1)) PCI (12.8.1) CCM (STA-07) |
| Contrôle CIS V8 15.2 | Établir et maintenir une politique de gestion des fournisseurs de services : Établir et tenir à jour une politique de gestion des fournisseurs de services. Assurez-vous que la politique traite de la classification, de l’inventaire, de l’évaluation, de la surveillance et de la mise hors service des fournisseurs de services. Examiner et mettre à jour la politique chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et peuvent avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 15.3 | Classify Service Providers (Classifier les fournisseurs de services) : Classez les fournisseurs de services. La classification peut inclure une ou plusieurs caractéristiques, telles que la sensibilité des données, le volume de données, les exigences de disponibilité, les réglementations applicables, le risque inhérent et le risque atténué. Mettre à jour et réviser les classifications chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
DE BASE | VRM | core_company | CIS v8 (15.3) CSF (ID.SC-2) ISO (5.19) PCI (12.8.5) CCM (GRC-02, STA-08) |
| Contrôle CIS V8 15.4 | Assurez-vous que les contrats des fournisseurs de services incluent des exigences de sécurité : Assurez-vous que les contrats des fournisseurs de services incluent des exigences de sécurité. Des exemples d’exigences peuvent inclure les exigences minimales du programme de sécurité, la notification et la réponse aux incidents de sécurité et/ou aux violations de données, les exigences en matière de chiffrement des données et les engagements en matière d’élimination des données. Ces exigences de sécurité doivent être cohérentes avec la politique de gestion des fournisseurs de services de l’entreprise. Examinez les contrats des fournisseurs de services chaque année pour vous assurer que les contrats ne manquent pas d’exigences de sécurité. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 15.5 | Évaluez les fournisseurs de services : Évaluez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. Le périmètre de l’évaluation peut varier en fonction de la ou des classifications et peut inclure l’examen de rapports d’évaluation standardisés, tels que le contrôle de l’organisation de services 2 (SOC 2) et l’attestation de conformité (AoC) de l’industrie des cartes de paiement (PCI), des questionnaires personnalisés ou d’autres processus suffisamment rigoureux. Réévaluer les fournisseurs de services une fois par an, au minimum, ou avec des contrats nouveaux et renouvelés. |
DE BASE | VRM | core_company | CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.19) NIST (IA-5) PCI (12.8.3) CCM (STA-12, STA-13) |
| Contrôle CIS V8 15.5 | Évaluez les fournisseurs de services : Évaluez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. Le périmètre de l’évaluation peut varier en fonction de la ou des classifications et peut inclure l’examen de rapports d’évaluation standardisés, tels que le contrôle de l’organisation de services 2 (SOC 2) et l’attestation de conformité (AoC) de l’industrie des cartes de paiement (PCI), des questionnaires personnalisés ou d’autres processus suffisamment rigoureux. Réévaluer les fournisseurs de services une fois par an, au minimum, ou avec des contrats nouveaux et renouvelés. |
DE BASE | VRM | core_company | CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.22, 5.23) NIST (IA-5) PCI (12.8.30) CCM (STA-12, STA-13) |
| Contrôle CIS V8 15.6 | Surveiller les fournisseurs de services : Surveillez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. La surveillance peut inclure une réévaluation périodique de la conformité du fournisseur de service, la surveillance des notes de publication du fournisseur de service et la surveillance du dark web. |
DE BASE | VRM | core_company | CIS v8 (15.6) CSF (DE. CM-6) ISO (5.2, 5.19, 5.21, 5.22) NIST (AC-1) PCI (8.2.7, 12.4.2, 12.4.2.1, 12.8.4 CCM (STA-14) |
| Contrôle CIS V8 15.7 | Désactivez en toute sécurité les fournisseurs de services : Désactivez en toute sécurité les fournisseurs de services. Par exemple, la désactivation des comptes d’utilisateurs et de services, l’arrêt des flux de données et l’élimination sécurisée des données d’entreprise dans les systèmes des fournisseurs de services. |
DE BASE | VRM | core_company | CIS v8 (15.7) CSF (PR. AC-1) ISO (5.19, 5.2) NIST (AC-2, AC-2(1)) |
| Contrôle CIS V8 16.1 | Établissez et maintenez un processus de développement d’application sécurisé : Établissez et maintenez un processus de développement d’application sécurisé. Dans le processus, abordez des éléments tels que : les normes de conception d’applications sécurisées, les pratiques de codage sécurisées, la formation des développeurs, la gestion des vulnérabilités, la sécurité du code tiers et les procédures de test de sécurité des applications. Examiner et mettre à jour la documentation chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.1 | Appliquez les principes de conception sécurisée dans les architectures d’applications : Appliquez les principes de conception sécurisée dans les architectures d’application. Les principes de conception sécurisée incluent le concept de moindre privilège et l’application de la médiation pour valider chaque opération effectuée par l’utilisateur, promouvant le concept de « ne jamais faire confiance à l’entrée de l’utilisateur ». Par exemple, assurez-vous qu’une vérification explicite des erreurs est effectuée et documentée pour toutes les entrées, y compris pour la taille, le type de données et les plages ou formats acceptables. La conception sécurisée signifie également minimiser la surface d’attaque de l’infrastructure applicative, par exemple en désactivant les ports et les services non protégés, en supprimant les programmes et fichiers inutiles et en renommant ou supprimant les comptes par défaut. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.11 | Exploitez des modules ou des services approuvés pour les composants de sécurité des applications : Exploitez des modules ou des services approuvés pour les composants de sécurité des applications, tels que la gestion des identités, le chiffrement, l’audit et la journalisation. L’utilisation des fonctionnalités de la plateforme dans les fonctions de sécurité critiques réduira la charge de travail des développeurs et minimisera la probabilité d’erreurs de conception ou de mise en œuvre. Les systèmes d’exploitation modernes fournissent des mécanismes efficaces d’identification, d’authentification et d’autorisation et mettent ces mécanismes à la disposition des applications. Utilisez uniquement des algorithmes de chiffrement standardisés, actuellement acceptés et largement révisés. Les systèmes d’exploitation fournissent également des mécanismes pour créer et maintenir des journaux d’audit sécurisés. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.12 | Mettez en œuvre des contrôles de sécurité au niveau du code : Appliquez des outils d’analyse statique et dynamique tout au long du cycle de vie de l’application pour vérifier que les pratiques de codage sécurisé sont suivies. |
Manuel | N/A | ||
| Contrôle CIS V8 16.13 | Effectuer des tests de pénétration d’application : Effectuez des tests de pénétration de l’application. Pour les applications critiques, les tests de pénétration authentifiés sont mieux adaptés pour trouver les vulnérabilités de la logique métier que l’analyse du code et les tests de sécurité automatisés.Le test de pénétration repose sur l’habileté du testeur à manipuler manuellement une application en tant qu’utilisateur authentifié et non authentifié. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.14 | Effectuer une modélisation des menaces : Effectuez une modélisation des menaces. La modélisation des menaces est le processus qui consiste à identifier et à traiter les failles de conception de sécurité des applications au sein d’une conception, avant la création du code. Elle est menée par des personnes spécialement formées qui évaluent la conception de l’application et évaluent les risques de sécurité pour chaque point d’entrée et niveau d’accès. L’objectif est de cartographier l’application, l’architecture et l’infrastructure de manière structurée afin de comprendre ses faiblesses. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.2 | Établissez et maintenez un processus pour accepter et traiter les vulnérabilités logicielles : Établissez et gérez un processus pour accepter et traiter les rapports de vulnérabilités logicielles, y compris la fourniture d’un moyen permettant aux entités externes de générer des rapports. Le processus doit inclure des éléments tels que : une politique de gestion des vulnérabilités qui identifie le processus de signalement, la partie responsable du traitement des rapports de vulnérabilité et un processus de réception, d’affectation, de rattrapage et de test de rattrapage. Dans le cadre du processus, utilisez un système de suivi des vulnérabilités qui comprend des évaluations de gravité et des mesures pour mesurer le délai d’identification, d’analyse et de correction des vulnérabilités. Examiner et mettre à jour la documentation chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
DE BASE | VR | sn_vul_remediation_task | CIS v8 (16.2) CSF (RS. AN-5) ISO (8.8) NIST (AC-2) PCI (6.3.1) CCM (AIS-07, AIS-03) |
| Contrôle CIS V8 16.3 | Effectuez une analyse de la cause première sur les vulnérabilités de sécurité : Effectuez une analyse de la cause première sur les vulnérabilités de sécurité. Lors de l’examen des vulnérabilités, l’analyse de la cause première consiste à évaluer les problèmes sous-jacents qui créent des vulnérabilités dans le code et permet aux équipes de développement d’aller au-delà de la simple correction des vulnérabilités individuelles au fur et à mesure qu’elles apparaissent. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.4 | Établir et gérer un inventaire des composants logiciels tiers : Établissez et gérez un inventaire mis à jour des composants tiers utilisés dans le développement, souvent appelé « nomenclature », ainsi que des composants prévus pour une utilisation future.Cet inventaire doit inclure tous les risques que chaque composant de tiers pourrait poser.Évaluez la liste au moins une fois par mois pour identifier les changements ou mises à jour apportés à ces composants et vérifier que le composant est toujours pris en charge. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.5 | Utilisez des composants logiciels tiers à jour et fiables : Utilisez des composants logiciels tiers à jour et fiables. Dans la mesure du possible, choisissez des frameworks et des bibliothèques établis et éprouvés qui offrent une sécurité adéquate.Procurez-vous ces composants auprès de sources fiables ou évaluez les vulnérabilités du logiciel avant de l’utiliser. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.6 | Établissez et maintenez un système et un processus d’évaluation de la gravité des vulnérabilités des applications : Établissez et maintenez un système et un processus d’évaluation de la gravité des vulnérabilités d’application qui facilitent la hiérarchisation de l’ordre dans lequel les vulnérabilités découvertes sont corrigées. Ce processus comprend la définition d’un niveau minimum d’acceptabilité de sécurité pour la publication de code ou d’applications. Les évaluations de gravité offrent un moyen systématique de trier les vulnérabilités qui améliore la gestion des risques et permet de s’assurer que les bogues les plus graves sont corrigés en premier. Examiner et mettre à jour le système et le processus chaque année. |
DE BASE | VR | sn_vul_vulnerable_item | CIS v8 (16.6) CSF (RS. AN-1) ISO (8.8) NIST (AC-19) PCI (6.3.1) CCM (AIS-07, TVM-08) |
| Contrôle CIS V8 16.7 | Utilisez des modèles de configuration de sécurisation renforcée standard pour l’infrastructure d’application : Utilisez des modèles de configuration de sécurisation renforcée standard recommandés par l’industrie pour les composants d’infrastructure d’application. Cela inclut les serveurs, les bases de données et les serveurs Web sous-jacents, et s’applique aux conteneurs dans le cloud, aux composants PaaS (Platform as a Service) et aux composants SaaS. Ne laissez pas les logiciels développés en interne affaiblir le renforcement de la configuration. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.8 | Systèmes de production et de non-production distincts : Maintenez des environnements séparés pour les systèmes de production et de non-production. |
SCRIPTÉ | CMDB | cmdb_ci | CIS v8 (16.8) CSF (PR. DS-7) ISO (8.31) NIST (IA-2(2)) PCI (6.5.3) CCM (IVS-05) |
| Contrôle CIS V8 16.9 | Former les développeurs aux concepts de sécurité des applications et au codage sécurisé : Assurez-vous que tout le personnel de développement logiciel reçoit une formation à la rédaction de code sécurisé pour son environnement de développement et ses responsabilités spécifiques. La formation peut inclure les principes généraux de sécurité et les pratiques standard de sécurité des applications. Organiser des formations au moins une fois par an et concevoir de manière à promouvoir la sécurité au sein de l’équipe de développement et à créer une culture de la sécurité parmi les développeurs. |
DE BASE | Base de Learning | sn_lc_user_course_activity | CIS v8 (16.9) CSF (PR. AT-1, PR. AT-2) ISO (8.28) NIST (IA-2(1)) PCI (6.2.2) |
| Contrôle CIS V8 17.1 | Désigner le personnel pour gérer la gestion des incidents : Désignez une personne clé et au moins un remplaçant qui géreront le processus de gestion des incidents de l’entreprise. Le personnel de gestion est responsable de la coordination et de la documentation des efforts de réponse aux incidents et de récupération et peut être composé d’employés internes à l’entreprise, de fournisseurs tiers ou d’une approche hybride. Si vous faites appel à un fournisseur tiers, désignez au moins une personne interne à l’entreprise pour superviser tout travail de tiers. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
DE BASE | SIR | sys_user_has_role | CIS v8 (17.1) CSF (PR. IP-9, DE. DP-1) ISO (5.24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03) |
| Contrôle CIS V8 17.2 | Établir et conserver les informations de contact pour le signalement des incidents de sécurité : Établir et conserver les coordonnées des parties qui doivent être informées des incidents de sécurité. Les contacts peuvent inclure du personnel interne, des fournisseurs tiers, des forces de l’ordre, des fournisseurs de cyberassurance, des agences gouvernementales compétentes, des partenaires du Centre de partage et d’analyse des informations (ISAC) ou d’autres parties prenantes. Vérifiez les contacts chaque année pour vous assurer que les informations sont à jour. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 17.3 | Établissez et gérez un processus d’entreprise pour le signalement des incidents : Établissez et maintenez un processus d’entreprise pour que les effectifs signalent les incidents de sécurité. Le processus comprend le délai de signalement, le personnel à qui rendre compte, le mécanisme de signalement et les informations minimales à signaler. Assurez-vous que le processus est publiquement accessible à l’ensemble du personnel. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
DE BASE | SIR | kb_knowledge | CIS v8 (17.3) CSF (PR. IP-9, PR. AT-1) ISO (6.8) NIST (AC-6(1)) PCI (12.10) |
| Contrôle CIS V8 17.4 | Établissez et maintenez un processus de réponse aux incidents : Établissez et maintenez un processus de réponse aux incidents qui traite des rôles et responsabilités, des exigences de conformité et d’un plan de communication. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | SIR | N/A | |
| Contrôle CIS V8 17.5 | Affectez les rôles et responsabilités clés : Affectez des rôles et responsabilités clés pour la réponse aux incidents, y compris le personnel des départements juridique, informatique, de la sécurité de l’information, des installations, des relations publiques, des ressources humaines, des intervenants en cas d’incident et des analystes, le cas échéant. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
DE BASE | SIR | sys_user_has_role | CIS v8 (17.5) CSF (DE. DP-4, RS. CO-2, RS. CO-3, RS. CO-4) ISO (5.2, 5.24) NIST (AU-9(4)) PCI (12.10.3) CCM (SEF-03) |
| Contrôle CIS V8 17.6 | Définissez des mécanismes de communication pendant la réponse aux incidents : Déterminez les mécanismes primaires et secondaires qui seront utilisés pour communiquer et signaler un incident de sécurité. Les mécanismes peuvent inclure des appels téléphoniques, des e-mails ou des lettres. Gardez à l’esprit que certains mécanismes, tels que les e-mails, peuvent être affectés lors d’un incident de sécurité. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 17.7 | Effectuer des exercices de réponse aux incidents de routine : Planifiez et exécutez des exercices et des scénarios de réponse aux incidents de routine pour le personnel clé impliqué dans le processus de réponse aux incidents afin de se préparer à répondre à des incidents réels. Les exercices doivent tester les canaux de communication, la prise de décision et les workflows. Effectuer des tests sur une base annuelle, au minimum. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 17.8 | Effectuer des examens post-incident : Effectuer des examens post-incident. Les examens post-incident aident à prévenir la récurrence des incidents grâce à l’identification des leçons apprises et aux mesures de suivi. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 17.9 | Établir et maintenir des seuils d’incidents de sécurité : Établissez et gérez des seuils d’incidents de sécurité, y compris, au minimum, une distinction entre un incident et un événement. Il peut s’agir par exemple d’une activité anormale, d’une vulnérabilité de sécurité, d’une faiblesse de sécurité, d’une violation de données, d’un incident de confidentialité, etc. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
DE BASE | SIR | sn_si_calculator | CIS v8 (17.9) CSF (RS. AN-5) ISO (5.24, 5.25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05) |
| Contrôle CIS V8 18.1 | Établir et maintenir un programme de tests de pénétration : Établir et maintenir un programme de tests de pénétration adapté à la taille, à la complexité et à la maturité de l’entreprise. Les caractéristiques du programme de test de pénétration comprennent la portée, comme le réseau, l’application Web, l’interface de programmation d’application (API), les services hébergés et les contrôles des locaux physiques ; fréquence ; les limitations, telles que les heures acceptables et les types d’attaques exclus ; les coordonnées du point de contact ; les mesures correctives, telles que la manière dont les résultats seront acheminés en interne ; et les exigences rétrospectives. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 18.2 | Effectuez des tests de pénétration externes périodiques : Effectuer des tests de pénétration externes périodiques en fonction des exigences du programme, au moins une fois par an. Les tests de pénétration externes doivent inclure une reconnaissance de l’entreprise et de l’environnement pour détecter les informations exploitables. Les tests de pénétration nécessitent des compétences et une expérience spécialisées et doivent être effectués par une partie qualifiée. Les tests peuvent être transparents ou opaques. |
DE BASE | VR | sn_vul_remediation_task | CIS v8 (18.2) ISO (8.8) NIST (RA-7) PCI (11.4.3) |
| Contrôle CIS V8 18.3 | Conclusions du test de pénétration de correction : Corrigez les conclusions du test de pénétration en fonction de la politique de l’entreprise en matière de portée et de hiérarchisation des mesures correctives. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 18.4 | Valider les mesures de sécurité : Validez les mesures de sécurité après chaque test de pénétration. Si nécessaire, modifiez les ensembles de règles et les options pour détecter les techniques utilisées pendant le test. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 18.5 | Effectuer des tests de pénétration internes périodiques : N/A |
DE BASE | VR | sn_vul_remediation_task | CIS v8 (18.5) ISO (8.8) NIST (RA-5) PCI (11.4.2) |
Modèles d’indicateur pour les contrôles CIS v7
| Contrôle | Nom/Description | Conformité validée par | Table source | ID UCF associés |
|---|---|---|---|---|
| Contrôle CIS 1.1 | Utilisez un outil de découverte actif : Utilisez un outil de découverte actif pour identifier les appareils connectés au réseau de l’organisation et mettre à jour l’inventaire des actifs matériels. |
Gestion des configurations (CMDB) | Découverte CMDB [cmdb_discovery] | 07054 00693 |
| Contrôle CIS 1.2 | Utilisez un outil de découverte d’actifs passifs : Utilisez un outil de détection passive pour identifier les appareils connectés au réseau de l’organisation et mettre à jour automatiquement l’inventaire des actifs matériels de l’organisation. |
Découverte | Suivi de découverte de réseau [discovery_network_track] | 01472 |
| Contrôle CIS 1.4 | Maintenez un inventaire détaillé des actifs : Tenir un inventaire précis et à jour de tous les actifs technologiques susceptibles de stocker ou de traiter des informations. Cet inventaire doit inclure tous les actifs matériels, qu’ils soient connectés ou non au réseau de l’organisation. |
Gestion des configurations (CMDB) | Matériel [cmdb_ci_hardware] | 06631 00691 |
| Contrôle CIS 1.5 | Gérer les informations d’inventaire des actifs : Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse du réseau, l’adresse du matériel, le nom de la machine, le propriétaire de l’actif de données et le département de chaque actif et si l’actif matériel a été approuvé pour se connecter au réseau. |
Gestion des configurations (CMDB) | Élément de configuration de base [cmdb] | 06638 06640 12084 06636 13721 13722 |
| Contrôle CIS 1.7 | Déployer le contrôle d’accès au niveau du port : Utilisez le contrôle d’accès au niveau du port, conformément aux normes 802.1x, pour contrôler quels appareils peuvent s’authentifier sur le réseau. Le système d’authentification doit être lié aux données d’inventaire des actifs matériels pour garantir que seuls les appareils autorisés peuvent se connecter au réseau. |
Gestion des configurations (CMDB) | Point de terminaison ACL [cmdb_ci_endpoint_acl] | 11841 13718 |
| Contrôle CIS 1.8 | Utilisez les certificats clients pour authentifier les actifs matériels : Utilisez les certificats clients pour authentifier les actifs matériels qui se connectent au réseau approuvé de l’organisation. |
Certification Core | Audit [cert_audit] | 01429 |
| Contrôle CIS 2.1 | Maintenir l’inventaire des logiciels autorisés : Tenez à jour une liste de tous les logiciels autorisés requis dans l’entreprise à des fins commerciales sur n’importe quel système d’entreprise. |
Gestion des configurations (CMDB) | Logiciel d’application [cmdb_ci_application_software] | 12093 13723 |
| Contrôle CIS 2.2 | Assurez-vous que le logiciel est pris en charge par le fournisseur : Assurez-vous que seules les applications logicielles ou les systèmes d’exploitation actuellement pris en charge par le fournisseur du logiciel sont ajoutés à l’inventaire de logiciels autorisés de l’organisation. Les logiciels non pris en charge doivent être marqués comme non pris en charge dans le système d’inventaire. |
Gestion des actifs logiciels | Cycle de vie du produit logiciel [sam_sw_product_lifecycle] | 07054 |
| Contrôle CIS 2.3 | Utilisez les outils d’inventaire logiciel : Utilisez les outils d’inventaire des logiciels dans l’ensemble de l’organisation pour automatiser la documentation de tous les logiciels sur les systèmes de l’entreprise. |
Gestion des configurations (CMDB) | Logiciel d’application [cmdb_ci_application_software] | 11736 12196 13720 13725 |
| Contrôle CIS 2.4 | Suivez les informations d’inventaire logiciel : Le système d’inventaire des logiciels doit suivre le nom, la version, l’éditeur et la date d’installation de tous les logiciels, y compris les systèmes d’exploitation autorisés par l’organisation. |
Gestion des actifs logiciels Core | Installation logicielle [cmdb_sam_sw_install] | 12085 |
| Contrôle CIS 2.5 | Intégrez les inventaires d’actifs logiciels et matériels : Le système d’inventaire des logiciels doit être lié à l’inventaire des actifs matériels afin que tous les appareils et logiciels associés soient suivis à partir d’un seul emplacement. |
Gestion des configurations (CMDB) | Logiciel d’application [cmdb_ci_application_software] | 11637 11857 |
| Contrôle CIS 3.1 | Exécutez les outils automatisés d’analyse de vulnérabilité : Utilisez un outil d’analyse des vulnérabilités à jour conforme à SCAP pour analyser automatiquement tous les systèmes du réseau sur une base hebdomadaire ou plus fréquente afin d’identifier toutes les vulnérabilités potentielles sur les systèmes de l’organisation. |
Réponse aux vulnérabilités | Entrée de file d’attente d’importation de la source de données de vulnérabilités [sn_vul_ds_import_q_entry] | 10635 |
| Contrôle CIS 3.2 | Effectuer une analyse de vulnérabilité authentifiée : Effectuez une analyse de vulnérabilité authentifiée avec des agents s’exécutant localement sur chaque système ou avec des scanners distants configurés avec des droits élevés sur le système testé. |
Opérations de sécurité | Élément détecté [sn_sec_cmn_src_ci] | 00706 |
| Contrôle CIS 3.6 | Comparez les analyses de vulnérabilité consécutives : Comparez régulièrement les résultats des analyses de vulnérabilité consécutives pour vérifier que les vulnérabilités ont été corrigées en temps opportun. |
Réponse aux vulnérabilités | État du rattrapage des vulnérabilités [sn_vul_m2m_ttr_status] | 06080 |
| Contrôle CIS 4.2 | Modifier les mots de passe par défaut Avant de déployer un nouvel actif, modifiez tous les mots de passe par défaut pour avoir des valeurs cohérentes avec les comptes de niveau administratif. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 01698 12122 |
| Contrôle CIS 4.4 | Utiliser des mots de passe uniques Lorsque l’authentification multifacteur n’est pas prise en charge (par exemple, les comptes administrateur local, racine ou de service), les comptes utilisent des mots de passe uniques à ce système. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 01915 01337 |
| Contrôle CIS 4.8 | Journalisation et alerte en cas de changements apportés à l'appartenance au groupe d'administration Configurez les systèmes pour émettre une entrée de journal et une alerte lorsqu’un compte est ajouté ou supprimé d’un groupe affecté à des privilèges administratifs. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 06312 |
| Contrôle CIS 4.9 | Consigner et alerter en cas d'échec de connexion au compte administratif Configurez les systèmes pour émettre une entrée de journal et une alerte en cas d’échec des connexions à un compte administratif. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 06312 06331 |
| Contrôle CIS 6.2 | Activez la journalisation d’audit : Assurez-vous que la connexion locale a été activée sur tous les systèmes et appareils réseau. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 00897 |
| Contrôle CIS 6.3 | Activer la journalisation détaillée : Activez la journalisation système pour inclure des informations détaillées telles qu’une source d’événement, la date, l’utilisateur, l’horodatage, les adresses sources, les adresses de destination et d’autres éléments utiles. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 00575 |
| Contrôle CIS 7.1 | Assurez-vous d’utiliser uniquement des navigateurs et des clients de messagerie entièrement pris en charge : Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement uniquement à l’aide de la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur. |
Réponse aux vulnérabilités | Élément vulnérable de l’application [sn_vul_app_vulnerable_item] | 00575 00576 |
| Contrôle CIS 8.1 | Utiliser un logiciel anti-programme malveillant géré de manière centralisé N’importe quel logiciel antivirus d’entreprise aura cette capacité. En disposant d’un antivirus géré de manière centralisée, vous pouvez facilement répondre aux exigences individuelles. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 11861 |
| Contrôle CIS 8.2 | S'assurer que le logiciel anti-programme malveillant et les signatures sont mis à jour L’antivirus n’est aussi bon que ses signatures. Bien que la détection basée sur la signature pure ne soit plus viable, même les moteurs basés sur les anomalies doivent être mis à jour régulièrement. Assurez-vous que les mises à jour sont déployées automatiquement et utilisez des outils pour vérifier que les signatures sont réellement à jour. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 01790 |
| Contrôle CIS 8.3 | Activer les fonctionnalités anti-exploitation du système d'exploitation / Déployer des technologies anti-exploitation Les guides de sécurisation renforcée DISA fournissent des instructions étape par étape sur l’activation de ces paramètres et bien plus encore. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 11637 10678 |
| Contrôle CIS 8.4 | Configurer l'analyse anti-programme malveillant des appareils amovibles La plupart des antivirus ont cette fonctionnalité activée par défaut, mais il est toujours important de vérifier qu’elle est toujours activée. Les logiciels malveillants arrivant via une clé USB sont un vecteur d’attaque viable pour presque toutes les organisations. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 11927 04824 06735 00561 00564 04546 |
| Contrôle CIS 8.5 | Configurer les appareils pour ne pas exécuter automatiquement le contenu Pour la même raison que vous ne voulez pas l’analyser, vous ne voulez pas non plus qu’il fonctionne lorsqu’il est monté. Il s’agit d’un paramètre assez rapide à activer, et les guides de sécurisation renforcée CIS et DISA ont des instructions étape par étape sur la désactivation de l’exécution automatique. Certains outils SCM peuvent vérifier rapidement chaque point de terminaison de votre environnement pour s’assurer que ce paramètre est désactivé. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | N/A |
| Contrôle CIS 9.3 | Effectuez régulièrement des analyses automatisées des ports : Effectuez régulièrement des analyses automatisées des ports sur tous les systèmes et alertez si des ports non autorisés sont détectés sur un système. |
Réponse aux vulnérabilités | Scanner de vulnérabilité [sn_vul_scanner] | N/A |
| Contrôle CIS 11.3 | Utiliser des outils automatisés pour vérifier les configurations standard des appareils et détecter les changements Comparez toutes les configurations des appareils réseau aux configurations de sécurité approuvées définies pour chaque appareil réseau en cours d’utilisation et alertez lorsque des écarts sont détectés. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 06428 07058 |
| Contrôle CIS 11.4 | Installez la dernière version stable de toutes les mises à jour liées à la sécurité sur tous les appareils réseau : Installez la dernière version stable de toutes les mises à jour liées à la sécurité sur tous les appareils réseau. |
Réponse aux vulnérabilités | Élément vulnérable [sn_vul_vulnerable_item] | 01696 |
| Contrôle CIS 12.6 | Déployer le capteur IDS basé sur le réseau : Déployez des capteurs de systèmes de détection d’intrusion (IDS) basés sur le réseau pour rechercher des mécanismes d’attaque inhabituels et détecter la compromission de ces systèmes à chacune des limites du réseau de l’organisation. |
Gestion des configurations (CMDB) | Système de détection des intrusions [cmdb_ci_ids_network] | 00581 |
| Contrôle CIS 13.2 | Supprimez les données ou systèmes sensibles auxquels l’organisation n’accède pas régulièrement : Supprimez du réseau les données ou systèmes sensibles auxquels l’organisation n’accède pas régulièrement. Ces systèmes ne doivent être utilisés que comme des systèmes autonomes (déconnectés du réseau) par l’unité commerciale ayant besoin d’utiliser occasionnellement le système ou être entièrement virtualisés et mis hors tension jusqu’à ce qu’ils en aient besoin. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 13726 13727 |
| Contrôle CIS 13.9 | Chiffrer les données sur les périphériques de stockage USB Offrez une formation aux employés afin qu’ils soient conscients des risques liés aux données sur les clés USB. Ensuite, fournissez-leur les outils nécessaires pour sécuriser les données critiques de votre organisation. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 11927 |
| Contrôle CIS 14.4 | Chiffrez toutes les informations sensibles en transit : Chiffrez toutes les informations sensibles en transit. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 00564 |
| Contrôle CIS 15.1 | Tenez un inventaire des points d’accès sans fil autorisés : Tenez un inventaire des points d’accès sans fil autorisés connectés au réseau câblé. |
Gestion des configurations (CMDB) | Point d’accès sans fil [cmdb_ci_wap_network] | 00693 |
| Contrôle CIS 16.1 | Tenez un inventaire des systèmes d’authentification : Tenez à jour un inventaire de chacun des systèmes d’authentification de l’organisation, y compris ceux situés sur site ou chez un fournisseur de service à distance. |
Gestion des configurations (CMDB) | Contrôleur de domaine Active Directory [cmdb_ci_ad_controller] | 13724 |
| Contrôle CIS 16.4 | Chiffrer ou hacher toutes les informations d’identification d’authentification : Chiffrez ou hachez avec un salage toutes les informations d’identification d’authentification lorsqu’elles sont stockées. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 06735 |
| Contrôle CIS 16.5 | Chiffrer la transmission du nom d’utilisateur et des informations d’identification d’authentification : Assurez-vous que tous les noms d’utilisateur de compte et les informations d’identification d’authentification sont transmis sur les réseaux à l’aide de canaux chiffrés. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 00564 |
| Contrôle CIS 16.11 | Verrouiller les sessions du poste de travail après une inactivité : Verrouillez automatiquement les sessions du poste de travail après une période d’inactivité standard. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 04490 |
| Contrôle CIS 16.13 | Alerte sur l’écart de comportement de connexion au compte : Alerter lorsque les utilisateurs s’écartent du comportement de connexion normal, tel que l’heure de la journée, l’emplacement et la durée de la station de travail. |
Réponse aux incidents de sécurité | Incident de sécurité [sn_si_incident] | 07068 07070 07069 |
| Contrôle CIS 18.5 | Utilisez uniquement des algorithmes de chiffrement standardisés et largement étudiés : Utilisez uniquement des algorithmes de chiffrement standardisés et examinés de manière approfondie. |
Modèles de classe CI CMDB | Certificat unique [cmdb_ci_certificate] | 00037 |
| Contrôle CIS 18.8 | Établissez un processus pour accepter et traiter les rapports de vulnérabilités logicielles : Établissez un processus pour accepter et traiter les rapports de vulnérabilités logicielles, notamment en fournissant un moyen aux entités externes de contacter votre groupe de sécurité. |
Réponse aux vulnérabilités | Correspondance de logiciel vulnérable de modèle de découverte [sn_vul_discovery_model_software_match] | 04810 |
| Contrôle CIS 19.2 | Affectez des titres de poste et des fonctions pour la réponse aux incidents : Attribuez des titres de poste et des tâches de gestion des incidents informatiques et réseau à des personnes spécifiques et assurez le suivi et la documentation tout au long de l’incident jusqu’à sa résolution. |
Gestion des incidents | Rôles d’utilisateur [sys_user_has_role] | 07061 00691 |
| Contrôle CIS 19.3 | Désigner du personnel de gestion pour prendre en charge la gestion des incidents : Désignez le personnel de gestion, ainsi que les remplaçants, qui soutiendront le processus de gestion des incidents en jouant des rôles décisionnels clés. |
Gestion des incidents | Rôles d’utilisateur [sys_user_has_role] | 01211 |
| Contrôle CIS 19.6 | Publier des informations concernant le signalement d’anomalies et d’incidents informatiques : Publier des informations pour tous les membres du personnel concernant le signalement des anomalies et des incidents informatiques à l’équipe de gestion des incidents. Ces informations devraient être incluses dans les activités de sensibilisation courantes des employés. |
Réponse aux incidents de sécurité | Base de connaissances [kb_knowledge] | 12093 |
| Contrôle CIS 19.8 | Créez un schéma de notation et de hiérarchisation des incidents : Maintenez des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production. |
Réponse aux incidents de sécurité | Calculateur d’incidents de sécurité [sn_si_calculator] | 12093 13723 |
| Contrôle | Nom/Description | Conformité validée par | Table source | ID UCF associés |
|---|---|---|---|---|
| Contrôle CIS 18.9 | Systèmes de production et de non-production distincts : Maintenez des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production. |
Gestion des configurations (CMDB) | Élément de configuration [cmdb_ci] | 00922 |
Modèles d’indicateurs pour les contrôles ISO
| Contrôle | Nom/Description | Conformité validée par | Table source | ID UCF associés |
|---|---|---|---|---|
| ISO27002 - 5.1.1 | Politiques de sécurité de l’information : Définissez une « politique de sécurité de l’information » approuvée par la direction et qui définit l’approche de l’organisation pour gérer ses objectifs de sécurité de l’information. La politique de sécurité de l’information s’appuie sur des politiques thématiques, qui imposent en outre la mise en œuvre de contrôles de sécurité de l’information pour inclure : le contrôle d’accès ; la classification (et le traitement) de l’information ; la sécurité physique et environnementale ; sauvegarde ; le transfert d’informations ; protection contre les logiciels malveillants ; gestion des vulnérabilités techniques ; contrôles cryptographiques ; la sécurité des communications ; la confidentialité et la protection des informations personnelles identifiables ; les relations avec les fournisseurs et les sujets axés sur l’utilisateur final tels que : 1) l’utilisation acceptable des actifs ; 2) bureau clair et écran clair ; 3) le transfert d’informations ; 4) les appareils mobiles et le télétravail ; 5) les restrictions sur les installations et l’utilisation des logiciels. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | N/A |
| ISO27002 - 6.1.1 | Rôles et responsabilités en matière de sécurité des informations : Veiller à ce que les responsabilités en matière de protection des biens individuels soient définies dans l’inventaire des biens. S’assurer que les rôles et les responsabilités pour le développement et la mise en œuvre de la sécurité de l’information sont clairement définis. |
GRC : Policy and Compliance Management | Contrôle [sn_compliance_control] | N/A |
| ISO27002 - 6.2.1 | Politique relative aux appareils mobiles : Utilisez un logiciel de chiffrement de disque entier approuvé pour chiffrer le disque dur de tous les appareils mobiles. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | 07054 01472 12109 06631 00691 06638 06640 12084 06636 13721 13722 12093 11736 12196 13720 13725 00693 13724 |
| ISO27002 - 6.2.2 | Télétravail : Appliquez des politiques d’accès à distance pour les employés et les sous-traitants. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | N/A |
| ISO27002 - 7.1.1 | Dépistage : Assurez-vous qu’une vérification des antécédents est effectuée pour tous les employés et sous-traitants avant d’accorder l’accès aux actifs de l’entreprise. |
Ressources humaines : Core | Tickets HR Talent Management [sn_hr_core_case_talent_management] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 - 7.1.2 | Conditions d’emploi : Assurez-vous que tous les nouveaux employés ou sous-traitants ont signé et accepté les conditions d’emploi, y compris leur responsabilité en matière de sécurité de l’information. |
Ressources humaines : Core | sn_hr_core_task | 01429 |
| ISO27002 - 8.1.1 | Inventaire des actifs : Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse du réseau, l’adresse du matériel, le nom de la machine, le propriétaire de l’actif de données et le département de chaque actif et si l’actif matériel a été approuvé pour se connecter au réseau. |
Gestion des configurations (CMDB) | Élément de configuration de base [cmdb] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 - 8.1.2 | Propriété des actifs : Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse du réseau, l’adresse du matériel, le nom de la machine, le propriétaire de l’actif de données et le département de chaque actif et si l’actif matériel a été approuvé pour se connecter au réseau. |
Gestion des configurations (CMDB) | Élément de configuration de base [cmdb] | 06080 01273 |
| ISO27002 - 8.1.3 | Utilisation acceptable des biens : Veiller à ce que les employés et les sous-traitants soient informés des exigences de l’organisation en matière de sécurité de l’information, des actifs associés aux informations, aux installations et aux ressources de traitement de l’information. Ils devraient être responsables de l’utilisation qu’ils font des ressources de traitement de l’information et de toute utilisation de ce type effectuée sous leur responsabilité. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 - 9.3.1 | Utilisation d’informations d’authentification secrètes : Utilisez les certificats clients pour authentifier les actifs matériels qui se connectent au réseau approuvé de l’organisation. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 01429 |
| ISO27002 - 9.4.2 | Procédures de connexion sécurisées : Exigez tous les accès de connexion à distance au réseau de l’organisation pour chiffrer les données en transit et utilisez l’authentification multifacteur. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 - 9.4.3 | Système de gestion des mots de passe : Lorsque l’authentification multifacteur n’est pas prise en charge (par exemple, les comptes administrateur local, racine ou de service), les comptes utilisent des mots de passe uniques à ce système. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | 06080 01273 |
| ISO27002 - 10.1.1 | Politique sur l’utilisation des contrôles cryptographiques : Assurez-vous que la politique relative au chiffrement existe et est appliquée, mise en œuvre et appliquée conformément aux exigences de classification des données. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | 07058 06428 |
| ISO27002 - 10.1.2 | Gestion des clés : Assurez-vous que la gestion des clés de chiffrement est gérée conformément à une politique et une procédure officielles pour l’ensemble du cycle de vie de la clé. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | 00897 00575 00576 11861 01790 |
| ISO27002 - 11.2.9 | Politique de bureau clair et d’écran clair : Assurez-vous que la politique de bureau claire est adaptée par les employés et les sous-traitants. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | 06312 00577 12210 |
| ISO27002 - 12.1.2 | Contrôles contre les programmes malveillants : Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement uniquement à l’aide de la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | N/A |
| ISO27002 - 12.2.1 | Contrôles contre les programmes malveillants : Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement uniquement à l’aide de la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur. |
Conformité de la configuration | Test de configuration [sn_vulc_test] | N/A |
| ISO27002 - 12.4.1 | Journalisation des événements : Assurez-vous que la connexion locale a été activée sur tous les systèmes et appareils réseau. |
Centre de sécurité de l'instance | Journaux des événements du tableau de bord de sécurité [appsec_security_dashboard_event_logs] | N/A |
| ISO27002 - 12.4.2 | Protection des informations du journal : Assurez-vous que les journaux sont protégés en toute sécurité contre tout accès non autorisé. |
Rôles d’accès [sys_security_acl_role] | N/A | |
| ISO27002 - 12.4.3 | Journaux de l’administrateur et de l’opérateur : Appliquez une journalisation d’audit détaillée pour accéder aux données sensibles ou les modifications apportées à des données sensibles (à l’aide d’outils tels que la surveillance de l’intégrité des fichiers ou la surveillance des informations et des événements de sécurité). |
Conformité de la configuration | Test de configuration [sn_vulc_test] | N/A |
| ISO27002 - 13.2.1 | Politiques et procédures de transfert d’informations : S’assurer que des politiques, des procédures et des contrôles officiels sont en place pour protéger le transfert d’information par l’utilisation de tous les types d’installations de communication. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | N/A |
| ISO27002 - 14.1.1 | Analyse et spécification des exigences en matière de sécurité de l’information : S’assurer que les exigences liées à la sécurité de l’information sont incluses dans les exigences relatives aux nouveaux systèmes d’information ou aux améliorations apportées aux systèmes d’information existants. |
GRC: Advanced Risk | Évaluations des risques [sn_risk_advanced_risk_assessment_instance] | N/A |
| ISO27002 - 14.2.2 | Examen technique des applications après des changements de plate-forme d’exploitation : Assurez-vous que les applications critiques sont examinées et testées pour s’assurer qu’il n’y a aucun impact négatif sur les opérations organisationnelles ou la sécurité en cas de changement des plateformes d’exploitation. |
Demande de changement | Demande de changement [change_request] | N/A |
| ISO27002 - 14.2.3 | Restrictions relatives aux modifications apportées aux progiciels : Assurez-vous que les modifications apportées aux progiciels sont découragées ou limitées aux changements nécessaires et que tous les changements sont strictement contrôlés. |
Demande de changement | Demande de changement [change_request] | N/A |
| ISO27002 - 14.2.4 | Test de sécurité du système : Assurez-vous que des tests de sécurité, tels que des revues de code sécurisé et des analyses de vulnérabilité, sont effectués pendant le cycle de vie du développement. Assurez-vous que les vulnérabilités identifiées sont documentées et que des mesures correctives sont effectuées. |
Demande de changement | Demande de changement [change_request] | N/A |
| ISO27002 - 14.2.8 | Test d’acceptation du système : Assurez-vous que les tests d’acceptation du système comprennent le test des exigences de sécurité de l’information et le respect des pratiques de développement de systèmes sécurisés. |
DevOps | Résultats des tests de construction [sn_devops_build_test_result] | N/A |
| ISO27002 - 14.2.9 | Test d’acceptation du système : Assurez-vous que les tests d’acceptation du système comprennent le test des exigences de sécurité de l’information et le respect des pratiques de développement de systèmes sécurisés. |
DevOps | Exécutions de tâches [sn_devops_task_execution] | N/A |
| ISO27002 - 15.1.1 | Politique de sécurité des informations pour les relations fournisseurs : Assurez-vous que les contrôles de sécurité de l’information sont abordés et résolus avec le fournisseur avant de mener une activité ou de lui accorder l’accès aux actifs. |
GRC : Gestion des risques du fournisseur | Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/A |
| ISO27002 - 15.1.3 | Chaîne d’approvisionnement des technologies de l’information et des communications : S’assurer qu’une évaluation des risques est effectuée avant de faire des affaires et d’accorder aux fournisseurs l’accès aux actifs et que les contrôles et exigences de sécurité sont convenus et documentés dans l’entente fournisseurs/vendeurs. |
GRC : Gestion des risques du fournisseur | Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/A |
| ISO27002 - 15.2.1 | Suivi et examen des services fournisseurs : Assurez-vous que les fournisseurs surveillent et examinent régulièrement les conditions générales des accords en matière de sécurité de l’information et que les incidents et les problèmes de sécurité de l’information sont gérés correctement. |
GRC : Gestion des risques du fournisseur | Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/A |
| ISO27002 - 15.2.2 | Gestion des changements apportés aux services fournisseurs : Assurez-vous qu’une évaluation des risques par une tierce partie est effectuée chaque fois qu’il y a des changements dans la prestation de services. Veiller à ce que les changements apportés à la prestation de services par les fournisseurs, y compris le maintien et l’amélioration des politiques, procédures et contrôles de sécurité de l’information existants, soient gérés. |
GRC : Gestion des risques du fournisseur | Évaluations récurrentes [sn_vdr_risk_asmt_repeating_assessment] | N/A |
| ISO27002 - 16.1.2 | Génération de rapports sur les événements liés à la sécurité de l’information : Assurez-vous qu’il existe un programme officiel de gestion des incidents et que tout le personnel et les tiers sont formés à la manière de reconnaître et de signaler les incidents de sécurité. |
Réponse aux incidents de sécurité | Incident de sécurité [sn_si_incident] | N/A |
| ISO27002 - 16.1.4 | Évaluation et décision concernant les événements liés à la sécurité de l’information : Assurez-vous qu’il existe une gestion officielle des événements de sécurité de l’information qui inclut une échelle de classification des événements et des incidents de sécurité convenue pour la génération de rapports et l’escalade. Assurez-vous que les schémas de classification des menaces et des risques sont documentés. Assurez-vous que les notifications de réponse aux incidents sont conservées. Assurez-vous que les seuils d’impact à utiliser pour classer les incidents sont documentés. |
Réponse aux incidents de sécurité | Incident de sécurité [sn_si_incident] | N/A |
| ISO27002 - 16.1.5 | Réponse aux incidents liés à la sécurité de l’information : Veiller à ce que les incidents liés à la sécurité de l’information soient traités et gérés conformément aux procédures documentées. |
Réponse aux incidents de sécurité | Incident de sécurité [sn_si_incident] | N/A |
| ISO27002 - 16.1.6 | Apprendre des incidents liés à la sécurité de l’information : Veiller à ce que des procédures de surveillance des incidents soient incluses dans le programme Gestion des incidents afin de documenter les incidents et de veiller à ce que les événements de sécurité soient analysés périodiquement afin de réduire les incidents futurs. |
Réponse aux incidents de sécurité | Incident de sécurité [sn_si_incident] | N/A |
| ISO27002 - 17.1.1 | Planification de la continuité de la sécurité de l’information : Assurez-vous que la sécurité de l’information et la continuité de la gestion de la sécurité de l’information sont planifiées et incluses dans le plan de continuité d’activité ou dans le plan de récupération d’urgence. |
GRC : analyse d’impact sur l’entreprise | Analyse de l’impact [sn_bia_analysis] | N/A |
| ISO27002 - 17.1.2 | Mise en œuvre de la continuité de la sécurité de l’information : Assurez-vous que le plan de continuité d’activité ou le plan de récupération d’urgence sont officiellement documentés. |
GRC : analyse d’impact sur l’entreprise | Analyse de l’impact [sn_bia_analysis] | N/A |
| ISO27002 - 17.1.3 | Vérifiez, examinez et évaluez la continuité de la sécurité des informations : Assurez-vous que la continuité des activités ou le plan de récupération d’urgence sont un exercice annuel pour valider la validité et l’efficacité des contrôles de sécurité adéquats dans des situations défavorables. |
GRC : analyse d’impact sur l’entreprise | Analyse de l’impact [sn_bia_analysis] | N/A |
| ISO27002 - 17.2.1 | Disponibilité d’installations de traitement de l’information : Assurez-vous que les composants de basculement et de récupération fonctionnent comme prévu. |
GRC : Gestion de crise | Événements [sn_recovery_event] | N/A |
| ISO27002 - 18.1.3 | Protection des dossiers : Assurez-vous que les dossiers et les données sont protégés contre la perte, la destruction, la falsification, l’accès non autorisé et la divulgation non autorisée, conformément aux exigences législatives, réglementaires, contractuelles et commerciales. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | N/A |
| ISO27002 - 18.1.4 | Confidentialité et protection des informations personnelles identifiables : Veiller à ce que la confidentialité et la protection des renseignements personnels identifiables soient protégées et traitées conformément aux lois et aux règlements, le cas échéant. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | N/A |
| ISO27002 - 18.2.2 | Conformité aux politiques et normes de sécurité : Assurez-vous que la configuration des systèmes dans le périmètre est régulièrement testée par rapport à la conformité et aux exigences réglementaires. Assurez-vous que les normes de configuration de base pour les systèmes sont documentées et basées sur les meilleures pratiques du secteur. |
Conformité de la configuration | Politiques [sn_vulc_policy] | 01422 01355 |
| ISO27002 - 18.2.3 | Examen de conformité technique : Assurez-vous que des analyses de vulnérabilité et des tests de pénétration périodiques sont effectués, ainsi que des tests de la configuration des systèmes concernés par rapport aux exigences réglementaires et de conformité. |
Conformité de la configuration | Résultats des tests [sn_vulc_result] | N/A |
| Contrôle | Nom/Description | Conformité validée par | Table source | ID UCF associés |
|---|---|---|---|---|
| ISO27002 - 8.1.4 | Retour d’actifs : Veiller à ce que le processus de résiliation soit officialisé afin d’inclure la restitution de tous les actifs physiques et électroniques précédemment émis appartenant à l’organisation ou confiés à celle-ci. |
Ressources humaines : Gestion des actifs de base |
|
N/A |
| ISO27002 - 12.1.4 | Séparation des environnements de développement, de test et opérationnels : Maintenez des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production. |
Gestion des configurations (CMDB) | Élément de configuration [cmdb_ci] | 01698 12122 00644 00596 |
Modèles d’indicateurs communs aux contrôles CIS et ISO
| Contrôle | Nom/Description | Type de modèle d'indicateur | Conformité validée par | Table source | ID UCF associés |
|---|---|---|---|---|---|
| Contrôle CIS 2.6, ISO27002 - 12.5.1 | Résoudre le problème du logiciel non approuvé : Assurez-vous que les actifs logiciels sont gérés et régulièrement mis à jour. |
Script |
|
|
11637 00656 11624 |
| Contrôle CIS 3.7, ISO27002 - 12.6.1 | Utilisez un processus d’évaluation des risques : Utilisez un processus d’évaluation des risques pour prioriser la correction des vulnérabilités détectées. |
Élémentaire | Réponse aux vulnérabilités | Élément vulnérable [sn_vul_vulnerable_item] | 01273 |
| Contrôle CIS 7.2, ISO27002 - 12.6.2 | Restrictions relatives à l’installation de logiciels : Désinstallez ou désactivez tout module d’extension ou application complémentaire de navigateur ou de client de messagerie non autorisé. |
Script |
|
|
00575 00574 |
| Contrôles CIS 18.1, ISO27002 à 14.2.1 | Établissez des pratiques de codage sécurisées : Établissez des pratiques de codage sécurisées adaptées au langage de programmation et à l’environnement de développement utilisés. |
Élémentaire | GRC : Policy and Compliance Management | Politique [sn_compliance_policy] | 11863 |
| Contrôle CIS 19.1, ISO27002 à 16.1.1 | Documenter les procédures de réponse aux incidents : S’assurer qu’il existe des plans d’intervention en cas d’incident écrits qui définissent les rôles du personnel ainsi que les phases de traitement/gestion des incidents. |
Élémentaire | Réponse aux incidents de sécurité | Incident de sécurité [sn_si_incident] | 11780 |
| Contrôle CIS 19.4, ISO27002 à 16.1.3 | Signalement des faiblesses en matière de sécurité de l’information : Concevez des normes à l’échelle de l’organisation concernant le temps nécessaire aux administrateurs système et aux autres membres du personnel pour signaler les événements anormaux à l’équipe de gestion des incidents, les mécanismes de ce type de signalement et le type d’informations à inclure dans la notification d’incident. |
Élémentaire | Réponse aux incidents de sécurité | Incident de sécurité [sn_si_incident] | 07183 12975 10033 |