Modèles d’indicateurs pour les contrôles

  • Rversion finale: Washingtondc
  • Mis à jour 1 févr. 2024
  • 78 minutes de lecture
  • Il Technology Controls Monitoring Accelerator comprend 273 modèles d’indicateurs (94 basiques, 174 manuels et 5 scriptés) pour CIS v7 et 67 nouveaux modèles d’indicateurs (64 basiques et 3 scriptés) pour CIS v8.

    Lorsque la est Technology Controls Monitoring Accelerator utilisée avec l’application, vous pouvez gérer les modèles d’indicateurs Cybersecurity Controls Accelerator au sein de l’application Cybersecurity Controls Accelerator .

    Quand Technology Controls Monitoring Accelerator est exécuté en tant qu’application autonome ; toutefois, il peut être exécuté avec l’application Policy and Compliance Management . Vous pouvez également mapper les contrôles UCF aux modèles d’indicateurs depuis l’application Policy and Compliance Management .

    Remarque :
    Pour en savoir plus sur les différents types de modèles d’indicateurs, reportez-vous à la section Utilisation des modèles d’indicateurs.

    Modèles d’indicateurs pour les contrôles CIS v8

    Le tableau suivant répertorie les modèles d’indicateurs pour les contrôles CIS v8.
    Remarque :
    Les contrôles actuellement qui ne sont pas couverts par les modèles d’indicateurs de base ou scriptés ont des modèles d’indicateurs manuels définis à des fins de validation de conformité. Pour plus d’informations sur les modèles d’indicateurs CIS v8, consultez KB0555526.
    Tableau 1. Modèles d’indicateurs pour les contrôles CIS v8
    Contrôle Nom/description Type Conformité validée par Table source Objectifs de contrôle connexes
    Contrôle CIS V8 1.1

    Établir et tenir à jour un inventaire détaillé des actifs de l’entreprise :

    Établissez et tenez à jour un inventaire précis, détaillé et à jour de tous les actifs de l’entreprise susceptibles de stocker ou de traiter des données, notamment : les appareils des utilisateurs finaux (y compris les appareils portables et mobiles), les appareils réseau, les appareils non informatiques/IoT et les serveurs. Assurez-vous que l’inventaire enregistre l’adresse réseau (si statique), l’adresse matérielle, le nom de l’ordinateur, le propriétaire de l’actif de données, le département pour chaque actif et si l’actif a été approuvé pour se connecter au réseau. Pour les appareils mobiles de l’utilisateur final, des outils de type MDM peuvent prendre en charge ce processus, le cas échéant. Cet inventaire comprend les actifs connectés à l’infrastructure physiquement, virtuellement, à distance, ainsi que ceux dans les environnements cloud. En outre, cela inclut les actifs qui sont régulièrement connectés à l’infrastructure réseau de l’entreprise, même s’ils ne sont pas sous le contrôle de l’entreprise. Examinez et mettez à jour l’inventaire de tous les actifs d’entreprise deux fois par an ou plus fréquemment.

    BASE HAM cmdb_ci_hardware CIS v8 (1.1) CSF (ID.AM-1, PR. DS-3) ISO 27002 (5.9, 8.8) PCI (9.5.1, 9.5.1.1, 11.2, 11.2.1, 11.2.2, 12.5, 12.5.1) CCM (UEM-04)
    Contrôle CIS V8 1.2

    Traiter les actifs non autorisés :

    Assurez-vous qu’un processus pour traiter les actifs non autorisés existe chaque semaine. L’entreprise peut choisir de supprimer l’actif du réseau, d’empêcher l’actif de se connecter à distance au réseau ou de mettre l’actif en quarantaine.

    BASE CMDB cmdb_ci CIS v8 (1.2) NIST (CM-8) PCI (11.2.1)
    Contrôle CIS V8 1.3

    Utilisez un outil de détection actif :

    Utilisez un outil de détection actif pour identifier les actifs connectés au réseau de l’entreprise. Configurez l’outil de détection actif pour qu’il s’exécute quotidiennement ou plus fréquemment.

    BASE Détection cmdb_discovery CIS v8 (1.3) CSF (DE. CM-7) NIST (CM-8(1)) CCM (UEM-05)
    Contrôle CIS V8 1.4

    Utilisez la connexion DHCP (Dynamic Host Configuration Protocol) pour mettre à jour l’inventaire des actifs d’entreprise :

    Utilisez la connexion DHCP sur tous les serveurs DHCP ou les outils de gestion des adresses IP (Internet Protocol) pour mettre à jour l’inventaire des actifs de l’entreprise. Examinez et utilisez les journaux pour mettre à jour l’inventaire des actifs de l’entreprise chaque semaine ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 1.5

    Utilisez un outil de détection d’actifs passifs :

    Utilisez un outil de détection passif pour identifier les actifs connectés au réseau de l’entreprise. Examinez et utilisez les analyses pour mettre à jour l’inventaire des actifs de l’entreprise au moins une fois par semaine ou plus fréquemment.

    BASE Détection discovery_network_track CIS v8 (1.5) CSF (DE. CM-7) NIST (CM-8(3))
    Contrôle CIS V8 2.1

    Établir et tenir à jour un inventaire logiciel :

    Établir et tenir à jour un inventaire détaillé de tous les logiciels sous licence installés sur les actifs de l’entreprise. L’inventaire des logiciels doit documenter le titre, l’éditeur, la date d’installation/d’utilisation initiale et l’objectif commercial de chaque entrée ; le cas échéant, indiquez l’URL (Uniform Resource Locator), le ou les magasins d’applications, la ou les versions, le mécanisme de déploiement et la date de mise hors service. Passez en revue et mettez à jour l’inventaire logiciel tous les deux ans ou plus fréquemment.

    BASE SAM cmdb_ci_application_software CIS v8 (2.1) CSF (ID.AM-2) ISO (5.9) NIST (SI-4) PCI (1.2.5, 6.3.2) CCM (UEM-02)
    Contrôle CIS V8 2.2

    S’assurer que le logiciel autorisé est actuellement pris en charge

    Assurez-vous que seuls les logiciels actuellement pris en charge sont désignés comme autorisés dans l’inventaire logiciel pour les actifs de l’entreprise. Si le logiciel n’est pas pris en charge, mais qu’il est nécessaire à l’accomplissement de la mission de l’entreprise, documentez une exception détaillant les contrôles d’atténuation et l’acceptation du risque résiduel. Pour tout logiciel non pris en charge sans documentation d’exception, désignez-le comme non autorisé. Passez en revue la liste des logiciels pour vérifier la prise en charge logicielle au moins une fois par mois, ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 2.3

    S’adresser aux logiciels non autorisés :

    Assurez-vous que les logiciels non autorisés sont retirés de l’utilisation sur les actifs de l’entreprise ou reçoivent une exception documentée. Révisez tous les mois ou plus fréquemment.

    SCRIPT SAM cmdb_sam_sw_install CIS v8 (2.3) CSF (DE. CM-7) ISO (8.7) NIST (CM-8(3)) PCI (12.3.4)
    Contrôle CIS V8 2.4

    Utiliser des outils d’inventaire logiciel automatisés :

    Utilisez des outils d’inventaire logiciel, si possible, dans l’ensemble de l’entreprise pour automatiser la détection et la documentation des logiciels installés.

    BASE SAM cmdb_ci_application_software CIS v8 (2.4) CSF (DE. CM-7) NIST (SI-4)
    Contrôle CIS V8 2.5

    Logiciels autorisés sur liste d’autorisation :

    Utilisez des contrôles techniques, tels que la liste d’autorisation d’application, pour vous assurer que seuls les logiciels autorisés peuvent être exécutés ou accessibles. Réévaluez votre évaluation tous les deux ans ou plus fréquemment.

    SCRIPT SAM cmdb_sam_sw_install CIS v8 (2.5) CSF (DE. CM-7) ISO (8.7, 8.17) PCI (1.2.5, 2.2.4)
    Contrôle CIS V8 2.6

    Bibliothèques autorisées sur liste d’autorisation :

    Utilisez des contrôles techniques pour vous assurer que seules les bibliothèques logicielles autorisées, telles que des fichiers .dll, .ocx, .so, etc., sont autorisées à être chargées dans un processus système. Bloquez le chargement des bibliothèques non autorisées dans un processus système. Réévaluez votre évaluation tous les deux ans ou plus fréquemment.

    BASE VR sn_vulc_result CIS v8 (2.6) CSF (DE. CM-7) ISO (8.19) PCI (1.2.5, 2.2.4)
    Contrôle CIS V8 2.7

    Liste d’autorisation pour les scripts autorisés :

    Utilisez des contrôles techniques, tels que les signatures numériques et le contrôle de version, pour vous assurer que seuls les scripts autorisés, tels que des fichiers .ps1, .py, etc., spécifiques, sont autorisés à s’exécuter. Bloquez l’exécution des scripts non autorisés. Réévaluez votre évaluation tous les deux ans ou plus fréquemment.

    BASE VR sn_vulc_result CIS v8 (2.7) CSF (PR. IP-1, PR. PT-3) PCI NIST (CM-8) (1.2.5, 2.2.4, 6.4.3)
    Contrôle CIS V8 3.1

    Établir et maintenir un processus de gestion des données :

    Établir et maintenir un processus de gestion des données. Au cours du processus, abordez la sensibilité des données, le propriétaire des données, le traitement des données, les limites de conservation des données et les exigences d’élimination, en fonction des normes de sensibilité et de conservation pour l’entreprise. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 3.10

    Chiffrer les données sensibles en transit :

    Chiffrez les données sensibles en transit. Des exemples d’implémentation peuvent inclure TLS (Transport Layer Security) et OpenSSH (Open Secure Shell).

    BASE Détection sn_disco_certmgmt_cmdb_installed_certificate CIS v8 (3.10) CSF (PR. IP-6, PR. DS-2) ISO (5.1, 5.9, 8.1, 5.14) NIST (CM-7(1), CM-10) PCI (9.4, 9.4.2, 2.2.7, 4.1.1, 4.2.1, 4.2.1.2, 4.2.2, 8.3.2) CCM (DSP-01, DSP-06, GRC-03, CEK-03)
    Contrôle CIS V8 3.11

    Chiffrer les données sensibles au repos :

    Chiffrez les données sensibles au repos sur les serveurs, les applications et les bases de données contenant des données sensibles. Le chiffrement de la couche de stockage, également connu sous le nom de chiffrement côté serveur, répond aux exigences minimales de cette garantie. D’autres méthodes de chiffrement peuvent inclure le chiffrement de la couche application, également connu sous le nom de chiffrement côté client, lorsque l’accès au(x) périphérique(s) de stockage des données ne permet pas d’accéder aux données en texte brut.

    BASE CMDB cmdb_rel_ci CIS v8 (3.11) CSF (PR. DS-1) ISO (5.33) NIST (CM-7) PCI (3.1.1, 3.3.2, 3.3.3, 3.5.1, 3.5.1.2, 3.5.1.3, 8.3.2) CCM (DSP-10, CEK-03)
    Contrôle CIS V8 3.12

    Segmentez le traitement et le stockage des données en fonction de leur sensibilité :

    Segmentez le traitement et le stockage des données en fonction de leur niveau de sensibilité. Ne traitez pas de données sensibles sur les actifs d’entreprise destinés à des données de faible sensibilité.

    Manuel N/A N/A
    Contrôle CIS V8 3.13

    Déployez une solution de protection contre la perte de données :

    Implémentez un outil automatisé, tel qu’un outil de prévention des pertes de données (DLP) basé sur l’hôte pour identifier toutes les données sensibles stockées, traitées ou transmises via les actifs de l’entreprise, y compris celles situées sur site ou chez un fournisseur de services distant, et mettre à jour l’inventaire de données sensibles de l’entreprise.

    BASE CMDB cmdb_rel_ci CIS v8 (3.13) CSF (PR. DS-5) ISO (5.13, 8.12) NIST (CM-7) CCM (DSP-10, UEM-11)
    Contrôle CIS V8 3.14

    Enregistrer l’accès aux données sensibles :

    Consignez l’accès aux données sensibles, y compris leur modification et leur élimination.

    BASE VR sn_vulc_result CIS v8 (3.14) ISO (-8.15) NIST (CM-7(1)) PCI (10.2.1, 10.2.1.1) CCM (DSP-17, IAM-12, LOG-04)
    Contrôle CIS V8 3.2

    Établir et tenir à jour un inventaire des données :

    Établissez et tenez à jour un inventaire des données, basé sur le processus de gestion des données de l’entreprise. Faites l’inventaire des données sensibles, au minimum. Passez en revue et mettez à jour l’inventaire chaque année, au minimum, en accordant la priorité aux données sensibles.

    Manuel N/A N/A
    Contrôle CIS V8 3.3

    Configurer les listes de contrôle d’accès aux données :

    Configurez les listes de contrôle d’accès aux données selon le besoin de savoir d’un utilisateur. Appliquez des listes de contrôle d’accès aux données, également connues sous le nom d’autorisations d’accès, aux systèmes de fichiers, aux bases de données et aux applications locaux et distants.

    BASE VR sn_vulc_result CIS v8 (3.3) CSF (PR. AC-4) ISO (5.1, 5.15, 8.3, 8.4) NIST (SA-22) PCI (1.3. 1, 7.1) CCM (DSP-17, IAM-05)
    Contrôle CIS V8 3.4

    Appliquer la conservation des données :

    Conservez les données conformément au processus de gestion des données de l’entreprise. La conservation des données doit inclure des délais minimaux et maximaux.

    Manuel N/A N/A
    Contrôle CIS V8 3.5

    Éliminez les données en toute sécurité :

    Éliminez les données en toute sécurité, comme décrit dans le processus de gestion des données de l’entreprise. Assurez-vous que le processus et la méthode d’élimination sont proportionnels à la sensibilité des données.

    Manuel N/A N/A
    Contrôle CIS V8 3.6

    Chiffrer les données sur les appareils de l’utilisateur final :

    Chiffrez les données sur les appareils de l’utilisateur final contenant des données sensibles. Des exemples d’implémentations peuvent inclure Windows BitLocker™, Apple FileVault™ , Linux dm-crypt™.

    BASE CMDB cmdb_rel_ci CIS v8 (3.6) ISO (6.7, 7.1, 8.1) NIST (CM-100) CCM (CEK-03, UEM-08)
    Contrôle CIS V8 3.7

    Établir et maintenir un système de classification des données :

    Établir et maintenir un système global de classification des données pour l’entreprise. Les entreprises peuvent utiliser des libellés tels que « Sensible », « Confidentiel » et « Public » et classer leurs données en fonction de ces libellés. Examinez et mettez à jour le système de classification chaque année, ou lorsque des changements importants dans l’entreprise se produisent qui pourraient avoir un impact sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 3.8

    Flux de données de documents :

    Flux de données de documents. La documentation sur les flux de données inclut les flux de données des fournisseurs de services et doit être basée sur le processus de gestion des données de l’entreprise. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 3.9

    Chiffrer les données sur des supports amovibles :

    Chiffrez les données sur des supports amovibles.

    Manuel N/A N/A
    Contrôle CIS V8 4.1

    Établissez et maintenez un processus de configuration sécurisé :

    Établissez et maintenez un processus de configuration sécurisé pour les actifs de l’entreprise (appareils de l’utilisateur final, y compris les appareils portables et mobiles, appareils non informatiques/IoT et serveurs) et les logiciels (systèmes d’exploitation et applications).Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 4.10

    Appliquez le verrouillage automatique des appareils sur les appareils portables de l’utilisateur final :

    Appliquez le verrouillage automatique des appareils en fonction d’un seuil prédéterminé de tentatives d’authentification locales ayant échoué sur les appareils portables de l’utilisateur final, lorsqu’ils sont pris en charge. Pour les ordinateurs portables, n’autorisez pas plus de 20 tentatives d’authentification infructueuses ; Pour les tablettes et smartphones, pas plus de 10 tentatives d’authentification échouées. Parmi les exemples d’implémentations, citons Microsoft InTune Device Lock et Apple Configuration Profile maxFailedAttempts.

    BASE VR sn_vulc_result CIS v8 (4.10) CSF (PR. IP-1) ISO (8.1, 8.5, 8.9) NIST (SI-7, PM-5(1)) PCI (1.1.1, 1.2.1, 1.2.6, 1.5.1, 1.2.7, 2.1.1, 2.2.1, 8.3.4) CCM (CCC-01, GRC-03, IVS-04)
    Contrôle CIS V8 4.11

    Appliquez la fonctionnalité d’effacement à distance sur les appareils portables de l’utilisateur final :

    Effacez à distance les données d’entreprise des appareils portables de l’utilisateur final appartenant à l’entreprise lorsque cela est approprié, par exemple en cas de perte ou de vol d’appareils, ou lorsqu’une personne ne prend plus en charge l’entreprise.

    Manuel N/A N/A
    Contrôle CIS V8 4.12

    Espaces de travail d’entreprise distincts sur les appareils mobiles de l’utilisateur final :

    Assurez-vous que des espaces de travail d’entreprise distincts sont utilisés sur les appareils mobiles de l’utilisateur final, lorsqu’ils sont pris en charge. Les exemples d’implémentation incluent l’utilisation d’un profil de configuration ou Android d’un Apple profil professionnel pour séparer les applications et données d’entreprise des applications et données personnelles.

    Manuel N/A N/A
    Contrôle CIS V8 4.2

    Établissez et maintenez un processus de configuration sécurisé pour l’infrastructure réseau :

    Établissez et maintenez un processus de configuration sécurisé pour les périphériques réseau. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 4.3

    Configurez le verrouillage automatique de session sur les actifs d’entreprise :

    Configurez le verrouillage de session automatique sur les actifs d’entreprise après une période d’inactivité définie. Pour les systèmes d’exploitation à usage général, la période ne doit pas dépasser 15 minutes. Pour les appareils mobiles de l’utilisateur final, la période ne doit pas dépasser 2 minutes.

    BASE VR sn_vulc_result CIS v8 (4.3) CSF (PR. IP-1) ISO (8.5, 8.9) PCI (8.2.8) CCM (UEM-06)
    Contrôle CIS V8 4.4

    Mettre en place et gérer un pare-feu sur les serveurs :

    Implémentez et gérez un pare-feu sur les serveurs, lorsqu’ils sont pris en charge. Les exemples d’implémentation incluent un pare-feu virtuel, un pare-feu de système d’exploitation ou un agent de pare-feu tiers.

    BASE VR sn_vulc_result CIS v8 (4.4) PCI (1.2.1, 1.4.1)
    Contrôle CIS V8 4.5

    Implémentez et gérez un pare-feu sur les appareils des utilisateurs finaux :

    Implémentez et gérez un pare-feu basé sur l’hôte ou un outil de filtrage de ports sur les appareils de l’utilisateur final, avec une règle de refus par défaut qui abandonne tout le trafic, à l’exception des services et des ports qui sont explicitement autorisés.

    Manuel N/A N/A
    Contrôle CIS V8 4.6

    Gérez en toute sécurité les actifs et les logiciels de l’entreprise :

    Gérez en toute sécurité les actifs et les logiciels de l’entreprise. Parmi les exemples d’implémentations, citons la gestion de la configuration via une infrastructure en tant que code contrôlée par version et l’accès aux interfaces administratives via des protocoles réseau sécurisés, tels que Secure Shell (SSH) et HTTPS (Hypertext Transfer Protocol Secure). N’utilisez pas de protocoles de gestion non sécurisés, tels que Telnet (réseau de télétype) et HTTP, sauf si cela est essentiel sur le plan opérationnel.

    Manuel N/A N/A
    Contrôle CIS V8 4.7

    Gérez les comptes par défaut sur les actifs et les logiciels d’entreprise :

    Gérez les comptes par défaut sur les actifs et les logiciels d’entreprise, tels que les comptes racine, d’administrateur et autres comptes de fournisseur préconfigurés. À titre d’exemple, vous pouvez désactiver les comptes par défaut ou les rendre inutilisables.

    BASE VR sn_vulc_result CIS v8 (4.7) CSF (PR. AC-1) ISO (8.2, 8.9) NIST (SI-12) PCI (2.2.2, 2.3.1)
    Contrôle CIS V8 4.8

    Désinstallez ou désactivez les services inutiles sur les actifs et les logiciels de l’entreprise :

    Désinstallez ou désactivez les services inutiles sur les actifs et les logiciels de l’entreprise, tels qu’un service de partage de fichiers, un module d’application Web ou une fonction de service inutilisés.

    Manuel N/A N/A
    Contrôle CIS V8 4.9

    Configurez les serveurs DNS approuvés sur les actifs de l’entreprise :

    Configurez des serveurs DNS approuvés sur les actifs de l’entreprise. Exemples d’implémentations : configuration des actifs pour utiliser des serveurs DNS contrôlés par l’entreprise et/ou des serveurs DNS réputés accessibles en externe.

    BASE VR sn_vulc_result CIS v8 (4.9) NIST (PM-5(1))
    Contrôle CIS V8 5.1

    Établir et tenir à jour un inventaire des comptes :

    Établir et tenir à jour un inventaire de tous les comptes gérés dans l’entreprise. L’inventaire doit inclure à la fois les comptes d’utilisateur et d’administrateur. L’inventaire, au minimum, doit contenir le nom de la personne, son nom d’utilisateur, les dates de début et de fin et le département. Validez le fait que tous les comptes actifs sont autorisés, selon un calendrier récurrent au minimum, une fois par trimestre ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 5.2

    Utilisez des mots de passe uniques :

    Utilisez des mots de passe uniques pour tous les actifs de l’entreprise. La mise en œuvre des meilleures pratiques comprend, au minimum, un mot de passe de 8 caractères pour les comptes utilisant l’authentification multifacteur et un mot de passe de 14 caractères pour les comptes n’utilisant pas l’authentification multifacteur.

    BASE VR sn_vulc_result CIS v8 (5.2) ISO (5.17) NIST (AC-5) PCI (2.2.2, 8.3.5, 8.5.6, 8.6.3) CCM (IAM-02)
    Contrôle CIS V8 5.3

    Désactiver les comptes dormants :

    Supprimez ou désactivez tous les comptes dormants après une période de 45 jours d’inactivité, lorsqu’ils sont pris en charge.

    Manuel N/A N/A
    Contrôle CIS V8 5.4

    Restreindre les privilèges d’administrateur aux comptes d’administrateur dédiés :

    Limitez les privilèges d’administrateur aux comptes d’administrateur dédiés sur les actifs d’entreprise. Effectuez des activités informatiques générales, telles que la navigation sur Internet, la messagerie et l’utilisation de la suite de productivité, à partir du compte principal non privilégié de l’utilisateur.

    Manuel N/A N/A
    Contrôle CIS V8 5.5

    Établir et tenir à jour un inventaire des comptes de services :

    Établir et tenir à jour un inventaire des comptes de services. L’inventaire doit au minimum contenir le propriétaire du département, la date d’examen et l’objectif. Examinez les comptes de service pour vérifier que tous les comptes actifs sont autorisés, selon un calendrier récurrent au minimum, une fois par trimestre ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 5.6

    Centralisez la gestion des comptes :

    Centralisez la gestion des comptes par le biais d’un service d’annuaire ou d’identité.

    Manuel N/A N/A
    Contrôle CIS V8 6.1

    Établissez un processus d’octroi d’accès :

    Établissez et suivez un processus, de préférence automatisé, pour accorder l’accès aux actifs de l’entreprise lors d’une nouvelle embauche, de l’octroi de droits ou d’un changement de rôle d’un utilisateur.

    Manuel N/A N/A
    Contrôle CIS V8 6.2

    Établissez un processus de révocation d’accès :

    Établissez et suivez un processus, de préférence automatisé, pour révoquer l’accès aux actifs de l’entreprise, en désactivant les comptes immédiatement après la résiliation, la révocation des droits ou le changement de rôle d’un utilisateur. La désactivation des comptes, au lieu de comptes, peut s’avérer nécessaire pour préserver les pistes d’audit.

    Manuel N/A N/A
    Contrôle CIS V8 6.3

    Exigez l’authentification MFA pour les applications exposées à l’extérieur :

    Exigez que toutes les applications d’entreprise ou tierces exposées en externe appliquent la MFA, lorsqu’elle est prise en charge. L’application de l’authentification multifacteur par l’intermédiaire d’un service d’annuaire ou d’un fournisseur d’authentification unique (SSO) est une mise en œuvre satisfaisante de cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 6.4

    Exiger l’authentification MFA pour l’accès réseau à distance :

    Exigez l’authentification MFA pour l’accès réseau à distance.

    Manuel N/A N/A
    Contrôle CIS V8 6.5

    Exiger l’authentification MFA pour l’accès administratif :

    Exigez la MFA pour tous les comptes d’accès administratifs, lorsqu’ils sont pris en charge, sur tous les actifs de l’entreprise, qu’ils soient gérés sur site ou par l’intermédiaire d’un fournisseur tiers.

    Manuel N/A N/A
    Contrôle CIS V8 6.6

    Établir et tenir à jour un inventaire des systèmes d’authentification et d’autorisation :

    Établissez et tenez à jour un inventaire des systèmes d’authentification et d’autorisation de l’entreprise, y compris ceux hébergés sur place ou chez un fournisseur de services à distance. Passez en revue et mettez à jour l’inventaire, au minimum, une fois par an ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 6.7

    Centraliser le contrôle d’accès :

    Centralisez le contrôle d’accès pour tous les actifs de l’entreprise via un service d’annuaire ou un fournisseur SSO, le cas échéant.

    Manuel N/A N/A
    Contrôle CIS V8 6.8

    Définissez et maintenez le contrôle d’accès basé sur les rôles :

    Définissez et maintenez le contrôle d’accès basé sur les rôles, en déterminant et en documentant les droits d’accès nécessaires pour que chaque rôle au sein de l’entreprise puisse mener à bien les tâches qui lui sont assignées. Effectuez des examens de contrôle d’accès des actifs d’entreprise pour vérifier que tous les privilèges sont autorisés, selon un calendrier récurrent, au moins une fois par an ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 7.1

    Établir et maintenir un processus de gestion des vulnérabilités :

    Établir et maintenir un processus documenté de gestion des vulnérabilités pour les actifs d’entreprise. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 7.2

    Établir et maintenir un processus de rattrapage :

    Établissez et tenez à jour une stratégie de rattrapage fondée sur les risques, documentée dans un processus de rattrapage, avec des examens mensuels ou plus fréquents.

    BASE VR sn_vul_m2m_ttr_status CIS v8 (7.2) CSF (ID.RA-1) ISO (8.8) NIST (IA-5) PCI (6.3.1, 6.4.1) CCM (A&A-03, TVM-08, TVM-10)
    Contrôle CIS V8 7.3

    Effectuez une gestion automatisée des correctifs du système d’exploitation :

    Effectuez des mises à jour du système d’exploitation sur les actifs de l’entreprise via la gestion automatisée des correctifs sur une base mensuelle ou plus fréquente.

    Manuel N/A N/A
    Contrôle CIS V8 7.4

    Effectuez une gestion automatisée des correctifs d’application :

    Effectuez des mises à jour d’application sur les actifs d’entreprise via la gestion automatisée des correctifs sur une base mensuelle ou plus fréquente.

    Manuel N/A N/A
    Contrôle CIS V8 7.5

    Effectuez des analyses automatisées de vulnérabilité des actifs internes de l’entreprise :

    Effectuez des analyses automatisées de vulnérabilité des actifs internes de l’entreprise sur une base trimestrielle ou plus fréquente. Effectuez des analyses authentifiées et non authentifiées à l’aide d’un outil d’analyse des vulnérabilités conforme au SCAP.

    BASE VR sn_vul_ds_import_q_entry CIS v8 (7.5) CSF (DE. CM-8) ISO (8.8) NIST (SC-8(1)) PCI (11.3.1, 11.3.1.1, 11.3.1.2, 11.3.1.3) CCM (TVM-07)
    Contrôle CIS V8 7.6

    Effectuez des analyses automatisées de vulnérabilité des actifs d’entreprise exposés en externe :

    Effectuez des analyses de vulnérabilité automatisées des actifs d’entreprise exposés en externe à l’aide d’un outil d’analyse des vulnérabilités conforme au SCAP. Effectuez des analyses sur une base mensuelle ou plus fréquente.

    BASE VR sn_vul_ds_import_q_entry
    Contrôle CIS V8 7.7

    Corriger les vulnérabilités détectées :

    Corrigez les vulnérabilités détectées dans les logiciels par le biais de processus et d’outils sur une base mensuelle, ou plus fréquente, en fonction du processus de correction.

    BASE VR sn_vul_app_vulnerability CIS v8 (7.7) ISO (8.8) NIST (SC-28) PCI (11.3.1, 11.3.2, 11.3.2.1) CCM (TVM-03)
    Contrôle CIS V8 8.1

    Établir et maintenir un processus de gestion des journaux d’audit :

    Établissez et tenez à jour un processus de gestion des journaux d’audit qui définit les besoins de journalisation de l’entreprise. Traitez au minimum la collecte, l’examen et la conservation des journaux d’audit pour les actifs de l’entreprise. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 8.1

    Conserver les journaux d’audit :

    Conservez les journaux d’audit entre les actifs de l’entreprise pendant au moins 90 jours.

    Manuel N/A N/A
    Contrôle CIS V8 8.11

    Effectuer des examens du journal d’audit :

    Examinez les journaux d’audit pour détecter les anomalies ou les événements anormaux qui pourraient indiquer une menace potentielle. Effectuez des examens sur une base hebdomadaire ou plus fréquente.

    Manuel N/A N/A
    Contrôle CIS V8 8.12

    Collecter les journaux du fournisseur de service :

    Collectez les journaux des fournisseurs de service, le cas échéant. Les exemples d’implémentation incluent la collecte d’événements d’authentification et d’autorisation, d’événements de création et d’élimination des données et d’événements de gestion des utilisateurs.

    Manuel N/A N/A
    Contrôle CIS V8 8.2

    Collecter les journaux d’audit :

    Collecter les journaux d’audit. Assurez-vous que la journalisation, conformément au processus de gestion des journaux d’audit de l’entreprise, a été activée sur tous les actifs de l’entreprise.

    BASE VR sn_vulc_result CIS v8 (8.2) CSF (PR. PT-1, DE. AE-3) ISO (8.15, 8.2) PCI (5.3.4, 6.4.1, 6.4.2, 10.2.1, 10.2.1.1, 10.2.1.2, 10.2.1.3, 10.2.1.4, 10.2.1.5, 10.2.1.6, 10.2.1.7, 10.2.2) CCM (LOG-08)
    Contrôle CIS V8 8.3

    Assurer un stockage adéquat des journaux d’audit :

    Assurez-vous que les destinations de journalisation maintiennent un stockage adéquat pour se conformer au processus de gestion des journaux d’audit de l’entreprise.

    Manuel N/A N/A
    Contrôle CIS V8 8.4

    Standardiser la synchronisation de l’heure :

    Standardisez la synchronisation de l’heure. Configurez au moins deux sources de temps synchronisées sur les actifs d’entreprise, le cas échéant.

    Manuel N/A N/A
    Contrôle CIS V8 8.5

    Collectez les journaux d’audit détaillés :

    Configurez la journalisation d’audit détaillée pour les actifs d’entreprise contenant des données sensibles. Incluez la source de l’événement, la date, le nom d’utilisateur, l’horodatage, les adresses sources, les adresses de destination et d’autres éléments utiles qui pourraient aider dans une enquête médico-légale.

    Manuel N/A N/A
    Contrôle CIS V8 8.6

    Collectez les journaux d’audit des requêtes DNS :

    Collectez les journaux d’audit des requêtes DNS sur les actifs de l’entreprise, le cas échéant et avec assistance.

    Manuel N/A N/A
    Contrôle CIS V8 8.7

    Collecter les journaux d’audit des demandes d’URL :

    Collectez les journaux d’audit des demandes d’URL sur les actifs d’entreprise, le cas échéant et pris en charge.

    Manuel N/A N/A
    Contrôle CIS V8 8.8

    Collecter les journaux d’audit de ligne de commande :

    Collecter les journaux d’audit de ligne de commande. Les exemples d’implémentation incluent la collecte de journaux d’audit à partir de PowerShell™, de BHE™ et de terminaux d’administration distants.

    Manuel N/A N/A
    Contrôle CIS V8 8.9

    Centraliser les journaux d’audit :

    Centralisez, dans la mesure du possible, la collecte et la conservation des journaux d’audit sur l’ensemble des actifs de l’entreprise.

    BASE CMDB cmdb_ci CIS v8 (8.9) NIST (AU-12) PCI (10.3.3)
    Contrôle CIS V8 9.1

    Assurez-vous d’utiliser uniquement des navigateurs et des clients de messagerie entièrement pris en charge :

    Assurez-vous que seuls les navigateurs et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’entreprise, en utilisant uniquement la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur.

    BASE VR sn_vulc_result CIS v8 (9.1) CSF (PR. IP-1) ISO (8.1) NIST (CM-2)
    Contrôle CIS V8 9.2

    Utiliser les services de filtrage DNS :

    Utilisez les services de filtrage DNS sur tous les actifs de l’entreprise pour bloquer l’accès aux domaines malveillants connus.

    Manuel N/A N/A
    Contrôle CIS V8 9.3

    Gérez et appliquez les filtres d’URL basés sur le réseau :

    Appliquez et mettez à jour les filtres d’URL basés sur le réseau pour empêcher la connexion d’un actif d’entreprise à des sites Web potentiellement malveillants ou non approuvés. Les exemples d’implémentation incluent le filtrage basé sur les catégories, le filtrage basé sur la réputation ou via l’utilisation de listes de blocage. appliquer des filtres pour tous les actifs d’entreprise.

    BASE VR sn_vulc_result CIS v8 (9.3) CSF (PR. AC-5) ISO (8.7, 8.23) NIST (CM-7) PCI (1.2.6, 1.4.2)
    Contrôle CIS V8 9.4

    Limitez les extensions de navigateur et de client de messagerie inutiles ou non autorisées :

    Restreindre, par la désinstallation ou la désactivation, tous les modules d’extension, extensions et applications non autorisés ou non autorisés ou non autorisés du client de messagerie.

    BASE VR sn_vulc_result CIS v8 (9.4) CSF (PR. IP-1) NIST (CM-7(1)) PCI (2.2.4)
    Contrôle CIS V8 9.5

    Implémenter DMARC :

    Pour réduire le risque d’usurpation ou de modification d’e-mails provenant de domaines valides, mettez en œuvre la politique et la vérification DMARC, en commençant par la mise en œuvre du cadre de politique de l’expéditeur (SPF) et des normes DKIM (DomainKeys Identified Mail).

    Manuel N/A N/A
    Contrôle CIS V8 9.6

    Bloquez les types de fichiers inutiles :

    Bloquez les types de fichiers inutiles qui tentent d’entrer dans la passerelle de messagerie de l’entreprise.

    Manuel N/A N/A
    Contrôle CIS V8 9.7

    Déployez et maintenez les protections contre les logiciels malveillants des serveurs de messagerie :

    Déployez et maintenez des protections contre les logiciels malveillants des serveurs de messagerie, telles que l’analyse des pièces jointes et/ou le sandboxing.

    BASE CMDB cmdb_rel_ci CIS v8 (9.7) CSF (DE. CM-4) ISO (8.7) NIST (SA-80) PCI (5.2.1, 5.4.1) CCM (TVM-02)
    Contrôle CIS V8 10.1

    Déployer et maintenir un logiciel anti-malware :

    Déployez et maintenez un logiciel anti-malware sur tous les actifs de l’entreprise.

    BASE CMDB cmdb_ci CIS v8 (10.1) CSF (DE. CM-4) ISO (8.1, 8.7) NIST (SA-10) PCI (5.1.1, 5.2.1, 5.2.2, 5.3.2) CCM (TVM-02, UEM-09)
    Contrôle CIS V8 10.2

    Configurer les mises à jour automatiques des signatures anti-programme malveillant :

    Configurez les mises à jour automatiques pour les fichiers de signatures anti-programme malveillant sur tous les actifs de l’entreprise.

    Manuel N/A N/A
    Contrôle CIS V8 10.3

    Désactivez l’exécution automatique et la lecture automatique pour les supports amovibles :

    Désactivez les fonctionnalités d’exécution automatique et d’exécution automatique pour les supports amovibles.

    BASE VR sn_vulc_result CIS v8 (10.3) CSF (PR. PT-2) ISO (7.1) NIST (AC-18(1))
    Contrôle CIS V8 10.4

    Configurez l’analyse anti-programme malveillant automatique des supports amovibles :

    Configurez un logiciel anti-malware pour analyser automatiquement les supports amovibles.

    BASE VR sn_vulc_result CIS v8 (10.4) CSF (DE. CM-4) ISO (7.1, 8.7) NIST (AC-18(3)) PCI (5.3.3)
    Contrôle CIS V8 10.5

    Activer les fonctionnalités anti-exploitation :

    Activez des fonctionnalités anti-exploitation sur les actifs et les logiciels de l’entreprise, dans la mesure du possible, telles que Microsoft la prévention de l’exécution des données (DEP), Windows Defender Exploit Guard (WDEG) ou Apple la protection de l’intégrité du système (SIP) et Gatekeeper™.

    BASE VR sn_vulc_result CIS v8 (10.5) CSF (DE. CM-4) ISO (8.7) NIST (CM-2)
    Contrôle CIS V8 10.6

    Gestion centralisée des logiciels anti-malware :

    Gérez de manière centralisée les logiciels anti-malware.

    Manuel N/A N/A
    Contrôle CIS V8 10.7

    Utilisez un logiciel anti-malware basé sur le comportement :

    Utilisez un logiciel anti-malware basé sur le comportement.

    BASE CMDB cmdb_rel_ci CIS v8 (10.7) CSF (DE. CM-4) ISO (8.1, 8.7) NIST (CM-7) PCI (5.3.2)
    Contrôle CIS V8 11.1

    Mettre en place et maintenir un processus de récupération des données :

    Établissez et maintenez un processus de récupération des données. Au cours du processus, abordez le champ d’application des activités de récupération des données, la hiérarchisation de la récupération et la sécurité des données de sauvegarde. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 11.2

    Effectuer des sauvegardes automatisées :

    Effectuez des sauvegardes automatisées des actifs d’entreprise concernés. Exécutez des sauvegardes chaque semaine, ou plus fréquemment, en fonction de la sensibilité des données.

    Manuel N/A N/A
    Contrôle CIS V8 11.3

    Protégez les données de récupération :

    Protégez les données de récupération avec des contrôles équivalents aux données d’origine. Chiffrement de référence ou séparation des données, en fonction des besoins.

    Manuel N/A N/A
    Contrôle CIS V8 11.4

    Établir et maintenir une instance isolée de données de récupération :

    Établir et gérer une instance isolée de données de récupération. Des exemples d’implémentation incluent le contrôle des versions des destinations de sauvegarde via des systèmes ou des services hors ligne, dans le cloud ou hors site.

    Manuel N/A N/A
    Contrôle CIS V8 11.5

    Récupération des données de test :

    Testez la récupération des copies de sauvegarde tous les trimestres, ou plus fréquemment, pour un échantillon d’actifs d’entreprise concernés.

    Manuel N/A N/A
    Contrôle CIS V8 12.1

    Assurez-vous que l’infrastructure réseau est à jour :

    Assurez-vous que l’infrastructure réseau est maintenue à jour. Les exemples d’implémentation incluent l’exécution de la dernière version stable du logiciel et/ou l’utilisation des offres de réseau en tant que service (NaaS) actuellement prises en charge. Passez en revue les versions logicielles tous les mois, ou plus fréquemment, pour vérifier la prise en charge du logiciel.

    Manuel N/A N/A
    Contrôle CIS V8 12.2

    Établir et maintenir une architecture réseau sécurisée :

    Établissez et maintenez une architecture réseau sécurisée. Une architecture réseau sécurisée doit prendre en compte la segmentation, le moindre privilège et la disponibilité, au minimum.

    Manuel N/A N/A
    Contrôle CIS V8 12.3

    Gérer l’infrastructure réseau en toute sécurité :

    Gérez l’infrastructure réseau en toute sécurité. Parmi les exemples d’implémentations, citons l’infrastructure en tant que code contrôlée par version et l’utilisation de protocoles réseau sécurisés, tels que SSH et HTTPS.

    Manuel N/A N/A
    Contrôle CIS V8 12.4

    Établir et tenir à jour le(s) diagramme(s) d’architecture :

    Établir et tenir à jour le(s) diagramme(s) d’architecture et/ou toute autre documentation du système réseau. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 12.5

    Centraliser l’authentification, l’autorisation et l’audit du réseau (AAA) :

    Centralisez le réseau AAA.

    Manuel N/A N/A
    Contrôle CIS V8 12.6

    Utilisation de protocoles de gestion et de communication réseau sécurisés :

    Utiliser des protocoles de communication et de gestion de réseau sécurisés (par exemple, 802.1X, Wi-Fi Protected Access 2 (WPA2) Enterprise ou version ultérieure).

    BASE VR sn_vulc_result CIS v8 (12.6) CSF (PR. AC-7, PR. DS-2) ISO (8.21) NIST (SC-7(5))
    Contrôle CIS V8 12.7

    Assurez-vous que les appareils distants utilisent un VPN et se connectent à l’infrastructure AAA d’une entreprise :

    Exigez des utilisateurs qu’ils s’authentifient auprès des services VPN et d’authentification gérés par l’entreprise avant d’accéder aux ressources de l’entreprise sur les appareils de l’utilisateur final.

    Manuel N/A N/A
    Contrôle CIS V8 12.8

    Établir et maintenir des ressources informatiques dédiées pour tous les travaux administratifs :

    Établissez et maintenez des ressources informatiques dédiées, séparées physiquement ou logiquement, pour toutes les tâches administratives ou nécessitant un accès administratif. Les ressources informatiques doivent être segmentées à partir du réseau principal de l’entreprise et ne doivent pas être autorisées à accéder à Internet.

    Manuel N/A N/A
    Contrôle CIS V8 13.1

    centraliser les alertes d’événements de sécurité :

    Centralisez les alertes d’événements de sécurité sur l’ensemble des actifs de l’entreprise à des fins de corrélation et d’analyse des journaux. L’implémentation des meilleures pratiques nécessite l’utilisation d’un SIEM, qui inclut des alertes de corrélation d’événements définies par le fournisseur. Une plate-forme d’analyse des journaux configurée avec des alertes de corrélation pertinentes pour la sécurité satisfait également à cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 13.1

    Effectuez un filtrage de couche d’application :

    Effectuez un filtrage de la couche d’application. Les exemples d’implémentation incluent un proxy de filtrage, un pare-feu de couche d’application ou une passerelle.

    Manuel N/A N/A
    Contrôle CIS V8 13.11

    Ajuster les seuils d’alerte d’événement de sécurité :

    Ajustez les seuils d’alerte d’événement de sécurité tous les mois ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 13.2

    Déployez une solution de détection d’intrusion basée sur l’hôte :

    Déployez une solution de détection d’intrusion basée sur l’hôte sur les actifs de l’entreprise, le cas échéant et/ou prise en charge.

    BASE CMDB cmdb_rel_ci CIS v8 (13.2) CSF (DE. CM-1) ISO (8.16) NIST (CM-6) PCI (6.4.2)
    Contrôle CIS V8 13.3

    Déployez une solution de détection des intrusions réseau :

    Déployez une solution de détection des intrusions réseau sur les actifs de l’entreprise, le cas échéant. Les exemples d’implémentation incluent l’utilisation d’un système de détection des intrusions réseau (NIDS) ou d’un service de fournisseur de services dans le cloud (CSP) équivalent.

    BASE CMDB cmdb_ci CIS v8 (13.3) CSF (DE. CM-1) ISO (8.16, 8.21) NIST (CM-7) PCI (11.5.1, 12.10.5) CCM (IVS-09)
    Contrôle CIS V8 13.4

    Effectuez un filtrage du trafic entre les segments réseau :

    Filtrez le trafic entre les segments réseau, le cas échéant.

    Manuel N/A N/A
    Contrôle CIS V8 13.5

    Gérez le contrôle d’accès pour les actifs distants :

    Gérez le contrôle d’accès pour les actifs qui se connectent à distance aux ressources de l’entreprise. Déterminer le niveau d’accès aux ressources de l’entreprise en fonction des éléments suivants : un logiciel anti-malware à jour installé ; la conformité de la configuration avec le processus de configuration sécurisé de l’entreprise ; et s’assurer que le système d’exploitation et les applications sont à jour.

    Manuel N/A N/A
    Contrôle CIS V8 13.6

    Collectez les journaux de flux de trafic réseau :

    Collectez les journaux de flux de trafic réseau et/ou le trafic réseau afin de les examiner et d’en signaler les périphériques réseau.

    Manuel N/A N/A
    Contrôle CIS V8 13.7

    Déployez une solution de prévention des intrusions basée sur l’hôte :

    Déployez une solution de prévention des intrusions basée sur l’hôte sur les actifs de l’entreprise, le cas échéant et/ou prise en charge. Des exemples d’implémentation incluent l’utilisation d’un client Endpoint Detection and Response (EDR) ou d’un agent IPS basé sur l’hôte.

    BASE CMDB cmdb_ci CIS v8 (13.7) CSF (DE. CM-1) ISO (8.8) NIST (AC-7)
    Contrôle CIS V8 13.8

    Déployez une solution de prévention des intrusions sur le réseau :

    Déployez une solution de prévention des intrusions dans le réseau, le cas échéant. L’utilisation d’un système de prévention des intrusions réseau (NIPS) ou d’un service CSP équivalent est un exemple d’implémentation.

    BASE CMDB cmdb_ci CIS v8 (13.8) CSF (DE. CM-1) ISO (8.8) NIST (AC-19) PCI (6.4.2, 11.5.1, 12.10.5) CCM (IVS-09)
    Contrôle CIS V8 13.9

    Déployez le contrôle d’accès au niveau du port :

    Déployez le contrôle d’accès au niveau du port. Le contrôle d’accès au niveau du port utilise 802.1x, ou des protocoles de contrôle d’accès réseau similaires, tels que des certificats, et peut intégrer l’authentification de l’utilisateur et/ou de l’appareil.

    BASE CMDB cmdb_ci_endpoint_acl CIS v8 (13.9) CSF (PR. AC-1) ISO (8.8) NIST (AC-19) PCI (1.2.1, 1.2.5, 1.2.6, 2.2.4) CCM (IVS-03)
    Contrôle CIS V8 14.1

    Établir et maintenir un programme de sensibilisation à la sécurité :

    Établir et maintenir un programme de sensibilisation à la sécurité. L’objectif d’un programme de sensibilisation à la sécurité est d’éduquer le personnel de l’entreprise sur la façon d’interagir avec les actifs et les données de l’entreprise de manière sécurisée. Offrir une formation à l’embauche et, au minimum, une fois par an. Examinez et mettez à jour le contenu annuellement, ou lorsque des changements importants au sein de l’entreprise susceptibles d’avoir un impact sur cette protection se produisent.

    BASE Base de Learning sn_lc_user_course_activity CIS v8 (14.1) CSF (ID.AM-6, ID.GV-1, PR. AT-1) ISO (6.3) NIST (SC-39) PCI (12.6, 12.6.1, 12.6.2, 12.6.3, 12.6.3.2) CCM (GRC-05, HRS-11, GRC-03)
    Contrôle CIS V8 14.2

    Former les membres du personnel à reconnaître les attaques d’ingénierie sociale :

    Formez les membres du personnel à reconnaître les attaques d’ingénierie sociale, telles que l’hameçonnage, les prétextes et le talonnage. 

    BASE Base de Learning sn_lc_user_course_activity CIS v8 (14.2) CSF (PR. AT-1) ISO (8.7) PCI (12.6.3.1) CCM (HRS-11)
    Contrôle CIS V8 14.3

    Former les membres du personnel aux bonnes pratiques d’authentification :

    Former les membres du personnel aux bonnes pratiques d’authentification. L’authentification multifacteur, la composition des mots de passe et la gestion des informations d’identification sont des exemples de rubriques.

    BASE Base de Learning sn_lc_user_course_activity CIS v8 (14.3) CSF (PR. AT-1) ISO (6.3) PCI (8.3.8) CCM (GRC-05, HRS-11)
    Contrôle CIS V8 14.4

    Former le personnel aux meilleures pratiques de traitement des données :

    Former les membres du personnel sur la façon d’identifier et de stocker, de transférer, d’archiver et de détruire correctement les données sensibles. Il s’agit également de former les membres du personnel aux meilleures pratiques en matière d’écran clair et de bureau, telles que le verrouillage de leur écran lorsqu’ils s’éloignent de leur actif d’entreprise, l’effacement des tableaux blancs physiques et virtuels à la fin des réunions et le stockage sécurisé des données et des actifs.

    BASE Base de Learning sn_lc_user_course_activity CIS v8 (14.4) CSF (PR. AT-1) ISO (5.1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12)
    Contrôle CIS V8 14.5

    Former les membres du personnel sur les causes de l’exposition involontaire des données :

    Formez les membres du personnel pour qu’ils soient conscients des causes de l’exposition involontaire des données. Par exemple, la mauvaise livraison de données sensibles, la perte d’un appareil portable de l’utilisateur final ou la publication de données à des publics non prévus.

    BASE Base de Learning sn_lc_user_course_activity CIS v8 (14.5) CSF (PR. AT-1) ISO (6.3) NIST (IA-5(1)) CCM (GRC-01, HRS-11)
    Contrôle CIS V8 14.6

    Former les membres du personnel à la reconnaissance et au signalement des incidents de sécurité :

    Former les membres du personnel pour qu’ils soient en mesure de reconnaître un incident potentiel et de le signaler. 

    BASE Base de Learning sn_lc_user_course_activity CIS v8 (14.6) CSF (PR. AT-1) ISO (6.8) NIST (AC-2(3)) CCM (HRS-11)
    Contrôle CIS V8 14.7

    Former le personnel sur la façon d’identifier et de signaler si leurs actifs d’entreprise ne disposent pas de mises à jour de sécurité :

    Former le personnel pour qu’il comprenne comment vérifier et signaler les correctifs logiciels obsolètes ou toute défaillance dans les processus et outils automatisés. Une partie de cette formation devrait inclure la notification au personnel informatique de toute défaillance dans les processus et les outils automatisés.

    BASE Base de Learning sn_lc_user_course_activity CIS v8 (14.7) CSF (PR. AT-1) ISO (6.3) NIST (AC-6(2)) CCM (HRS-11)
    Contrôle CIS V8 14.8

    Former le personnel aux dangers de la connexion et de la transmission de données d’entreprise sur des réseaux non sécurisés :

    Former les membres du personnel aux dangers de la connexion et de la transmission de données sur des réseaux non sécurisés pour les activités de l’entreprise. Si l’entreprise emploie des travailleurs à distance, la formation doit inclure des conseils pour s’assurer que tous les utilisateurs configurent en toute sécurité leur infrastructure de réseau domestique.

    BASE Base de Learning sn_lc_user_course_activity CIS v8 (14.8) CSF (PR. AT-1) ISO (6.3) NIST (AC-6(5)) PCI (12.6.3.2) CCM (GRC-01, HRS-04)
    Contrôle CIS V8 14.9

    Mener une formation de sensibilisation et de compétences en matière de sécurité spécifique au rôle :

    Organisez une sensibilisation à la sécurité et une formation aux compétences spécifiques au rôle. Parmi les exemples de mises en œuvre, citons les cours d’administration de systèmes sécurisés pour les professionnels de l’informatique (les 10 meilleures formations de sensibilisation et de prévention des vulnérabilités de l’OWASP ™ pour les développeurs d’applications Web, et les formations avancées de sensibilisation à l’ingénierie sociale pour les rôles de haut niveau).

    BASE Base de Learning sn_lc_user_course_activity CIS v8 (14.9) CSF (PR. AT-1, PR. AT-2, R.AT-4, PR. AT-5) ISO (6.3) NIST (AC-2) PCI (9.5.1, 9.5.1.3, 12.10.40 CCM (HRS-09, HRS-12)
    Contrôle CIS V8 15.1

    Établir et tenir à jour un répertoire des fournisseurs de services :

    Établir et tenir à jour un répertoire des fournisseurs de services. L’inventaire consiste à répertorier tous les fournisseurs de services connus, à inclure la ou les classifications et à désigner un contact d’entreprise pour chaque fournisseur de service. Examinez et mettez à jour l’inventaire annuellement, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    BASE VRM core_company CIS v8 (15.1) CSF (ID.SC-2) ISO (5.19) NIST (AC-2(1)) PCI (12.8.1) CCM (STA-07)
    Contrôle CIS V8 15.2

    Établir et maintenir une politique de gestion des fournisseurs de services :

    Établir et maintenir une politique de gestion des fournisseurs de services. Assurez-vous que la politique traite de la classification, de l’inventaire, de l’évaluation, de la surveillance et de la mise hors service des fournisseurs de services. Examinez et mettez à jour la politique annuellement, ou lorsque des changements importants au sein de l’entreprise qui pourraient avoir un impact sur cette protection se produisent.

    Manuel N/A N/A
    Contrôle CIS V8 15.3

    Classer les fournisseurs de services :

    Classer les fournisseurs de services. La considération de classification peut inclure une ou plusieurs caractéristiques, telles que la sensibilité des données, le volume de données, les exigences de disponibilité, les réglementations applicables, le risque inhérent et le risque atténué. Mettez à jour et révisez les classifications chaque année, ou lorsque des changements importants dans l’entreprise se produisent qui pourraient avoir un impact sur cette protection.

    BASE VRM core_company CIS v8 (15.3) CSF (ID.SC-2) ISO (5.19) PCI (12.8.5) CCM (GRC-02, STA-08)
    Contrôle CIS V8 15.4

    Assurez-vous que les contrats des fournisseurs de services comprennent des exigences de sécurité :

    Assurez-vous que les contrats avec les fournisseurs de services comprennent des exigences de sécurité. Par exemple, les exigences peuvent inclure les exigences minimales du programme de sécurité, la notification et la réponse aux incidents de sécurité et/ou aux violations de données, les exigences en matière de chiffrement des données et les engagements en matière d’élimination des données. Ces exigences de sécurité doivent être cohérentes avec la politique de gestion des fournisseurs de services de l’entreprise. Examinez les contrats des fournisseurs de services chaque année pour vous assurer qu’ils ne manquent pas aux exigences de sécurité.

    Manuel N/A N/A
    Contrôle CIS V8 15.5

    Évaluer les fournisseurs de services :

    Évaluez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. Le périmètre de l’évaluation peut varier en fonction de la ou des classifications et peut inclure l’examen de rapports d’évaluation normalisés, tels que le contrôle de l’organisation des services 2 (SOC 2) et l’attestation de conformité (AoC) de l’industrie des cartes de paiement (PCI), des questionnaires personnalisés ou d’autres processus rigoureux appropriés. Réévaluez les fournisseurs de services chaque année, au minimum, ou avec des contrats nouveaux et renouvelés.

    BASE VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.19) NIST (IA-5) PCI (12.8.3) CCM (STA-12, STA-13)
    Contrôle CIS V8 15.5

    Évaluer les fournisseurs de services :

    Évaluez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. Le périmètre de l’évaluation peut varier en fonction de la ou des classifications et peut inclure l’examen de rapports d’évaluation normalisés, tels que le contrôle de l’organisation des services 2 (SOC 2) et l’attestation de conformité (AoC) de l’industrie des cartes de paiement (PCI), des questionnaires personnalisés ou d’autres processus rigoureux appropriés. Réévaluez les fournisseurs de services chaque année, au minimum, ou avec des contrats nouveaux et renouvelés.

    BASE VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.22, 5.23) NIST (IA-5) PCI (12.8.30) CCM (STA-12, STA-13)
    Contrôle CIS V8 15.6

    Surveiller les fournisseurs de services :

    Surveillez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. La surveillance peut inclure une réévaluation périodique de la conformité des fournisseurs de services, la surveillance des notes de version des fournisseurs de services et la surveillance du dark web.

    BASE VRM core_company CIS v8 (15.6) CSF (DE. CM-6) ISO (5.2, 5.19, 5.21, 5.22) NIST (AC-1) PCI (8.2.7, 12.4.2, 12.4.2.1, 12.8.4 CCM (STA-14)
    Contrôle CIS V8 15.7

    Neutralisez en toute sécurité les fournisseurs de services :

    Déclassez les fournisseurs de services en toute sécurité. Par exemple, la désactivation des comptes d’utilisateurs et de services, l’arrêt des flux de données et l’élimination sécurisée des données d’entreprise au sein des systèmes des fournisseurs de services.

    BASE VRM core_company CIS v8 (15.7) CSF (PR. AC-1) ISO (5.19, 5.2) NIST (AC-2, AC-2(1))
    Contrôle CIS V8 16.1

    Établissez et maintenez un processus de développement d’applications sécurisé :

    Établissez et maintenez un processus de développement d’applications sécurisé. Au cours du processus, abordez des éléments tels que les normes de conception d’applications sécurisées, les pratiques de codage sécurisées, la formation des développeurs, la gestion des vulnérabilités, la sécurité du code tiers et les procédures de test de sécurité des applications. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 16.1

    Appliquer les principes de conception sécurisée dans les architectures d’applications :

    Appliquez les principes de conception sécurisée dans les architectures d’applications. Les principes de conception sécurisée incluent le concept de moindre privilège et l’application de la médiation pour valider chaque opération effectuée par l’utilisateur, en promouvant le concept de « ne jamais faire confiance à l’entrée de l’utilisateur ». Il peut s’agir, par exemple, de s’assurer qu’une vérification explicite des erreurs est effectuée et documentée pour toutes les entrées, y compris la taille, le type de données et les plages ou formats acceptables. La conception sécurisée implique également de minimiser la surface d’attaque de l’infrastructure applicative, par exemple en désactivant les ports et les services non protégés, en supprimant les programmes et fichiers inutiles et en renommant ou en supprimant les comptes par défaut.

    Manuel N/A N/A
    Contrôle CIS V8 16.11

    Exploitez des modules ou services approuvés pour les composants de sécurité des applications :

    Tirez parti de modules ou de services approuvés pour les composants de sécurité des applications, tels que la gestion des identités, le chiffrement, l’audit et la journalisation. L’utilisation des fonctionnalités de la plate-forme dans les fonctions de sécurité critiques réduira la charge de travail des développeurs et minimisera la probabilité d’erreurs de conception ou de mise en œuvre. Les systèmes d’exploitation modernes fournissent des mécanismes efficaces d’identification, d’authentification et d’autorisation et mettent ces mécanismes à la disposition des applications. N’utilisez que des algorithmes de chiffrement standardisés, actuellement acceptés et largement examinés. Les systèmes d’exploitation fournissent également des mécanismes permettant de créer et de gérer des journaux d’audit sécurisés.

    Manuel N/A N/A
    Contrôle CIS V8 16.12

    Implémentez des contrôles de sécurité au niveau du code :

    Appliquez des outils d’analyse statique et dynamique dans le cycle de vie de l’application pour vérifier que les pratiques de codage sécurisées sont suivies.

    Manuel N/A
    Contrôle CIS V8 16.13

    Effectuez des tests de pénétration de l’application :

    Effectuez des tests de pénétration de l’application. Pour les applications critiques, les tests d’intrusion authentifiés sont mieux adaptés pour trouver des vulnérabilités de logique métier que l’analyse de code et les tests de sécurité automatisés.Les tests de pénétration reposent sur les compétences du testeur pour manipuler manuellement une application en tant qu’utilisateur authentifié et non authentifié. 

    Manuel N/A N/A
    Contrôle CIS V8 16.14

    Modéliser les menaces :

    Effectuer une modélisation des menaces. La modélisation des menaces est le processus qui consiste à identifier et à traiter les failles de conception de sécurité des applications au sein d’une conception, avant la création du code. Elle est menée par des personnes spécialement formées qui évaluent la conception de l’application et évaluent les risques de sécurité pour chaque point d’entrée et niveau d’accès. L’objectif est de cartographier l’application, l’architecture et l’infrastructure de manière structurée pour comprendre leurs faiblesses.

    Manuel N/A N/A
    Contrôle CIS V8 16.2

    Établir et maintenir un processus d’acceptation et de traitement des vulnérabilités logicielles :

    Établir et maintenir un processus pour accepter et traiter les rapports de vulnérabilités logicielles, y compris fournir un moyen pour les entités externes de le faire. Le processus doit inclure des éléments tels qu’une politique de gestion des vulnérabilités qui identifie le processus de signalement, la partie responsable du traitement des rapports de vulnérabilité et un processus d’admission, d’affectation, de rattrapage et de test de rattrapage. Dans le cadre du processus, utilisez un système de suivi des vulnérabilités qui comprend des évaluations de gravité et des mesures pour mesurer le délai d’identification, d’analyse et de correction des vulnérabilités. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants au sein de l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    BASE VR sn_vul_remediation_task CIS v8 (16.2) CSF (RS. AN-5) ISO (8.8) NIST (AC-2) PCI (6.3.1) CCM (AIS-07, AIS-03)
    Contrôle CIS V8 16.3

    Effectuez une analyse de la cause première des vulnérabilités de sécurité :

    Effectuez une analyse de la cause première des vulnérabilités de sécurité. Lors de l’examen des vulnérabilités, l’analyse de la cause première consiste à évaluer les problèmes sous-jacents qui créent des vulnérabilités dans le code, et permet aux équipes de développement d’aller au-delà de la simple correction des vulnérabilités individuelles au fur et à mesure qu’elles se produisent.

    Manuel N/A N/A
    Contrôle CIS V8 16.4

    Établir et gérer un inventaire des composants logiciels tiers :

    Établissez et gérez un inventaire à jour des composants tiers utilisés dans le développement, souvent appelé « nomenclature », ainsi que des composants prévus pour une utilisation future.Cet inventaire doit inclure tous les risques que chaque composant tiers pourrait poser.Évaluez la liste au moins une fois par mois pour identifier tout changement ou mise à jour de ces composants, et validez que le composant est toujours pris en charge. 

    Manuel N/A N/A
    Contrôle CIS V8 16.5

    Utilisez des composants logiciels tiers à jour et approuvés :

    Utilisez des composants logiciels tiers à jour et approuvés. Dans la mesure du possible, choisissez des frameworks et des bibliothèques établis et éprouvés qui offrent une sécurité adéquate.Procurez-vous ces composants auprès de sources fiables ou évaluez les vulnérabilités du logiciel avant de l’utiliser.

    Manuel N/A N/A
    Contrôle CIS V8 16.6

    Établir et maintenir un système et un processus d’évaluation de la gravité pour les vulnérabilités des applications :

    Établissez et tenez à jour un système et un processus d’évaluation de la gravité pour les vulnérabilités des applications qui facilitent l’ordre de priorité dans lequel les vulnérabilités découvertes sont corrigées. Ce processus comprend la définition d’un niveau minimum d’acceptabilité de la sécurité pour la publication de code ou d’applications. Les évaluations de gravité offrent un moyen systématique de trier les vulnérabilités qui améliore la gestion des risques et permet de s’assurer que les bogues les plus graves sont corrigés en premier. Examiner et mettre à jour le système et le processus chaque année.

    BASE VR sn_vul_vulnerable_item CIS v8 (16.6) CSF (RS. AN-1) ISO (8.8) NIST (AC-19) PCI (6.3.1) CCM (AIS-07, TVM-08)
    Contrôle CIS V8 16.7

    Utilisez les modèles de configuration de sécurisation renforcée standard pour l’infrastructure d’application :

    Utilisez des modèles de configuration de sécurisation renforcée standard recommandés par le secteur pour les composants d’infrastructure d’application. Cela inclut les serveurs, bases de données et serveurs Web sous-jacents, et s’applique aux conteneurs dans le cloud, aux composants PaaS (Platform as a Service) et aux composants SaaS. Ne laissez pas les logiciels développés en interne affaiblir le renforcement de la configuration.

    Manuel N/A N/A
    Contrôle CIS V8 16.8

    Séparer les systèmes de production et de non-production :

    Maintenez des environnements séparés pour les systèmes de production et de non-production.

    SCRIPT CMDB cmdb_ci CIS v8 (16.8) CSF (PR. DS-7) ISO (8.31) NIST (IA-2(2)) PCI (6.5.3) CCM (IVS-05)
    Contrôle CIS V8 16.9

    Former les développeurs aux concepts de sécurité des applications et au codage sécurisé :

    Veiller à ce que tout le personnel de développement de logiciels reçoive une formation sur l’écriture de code sécurisé pour son environnement de développement et ses responsabilités spécifiques. La formation peut inclure les principes généraux de sécurité et les pratiques standard de sécurité des applications. Organisez des formations au moins une fois par an et concevez de manière à promouvoir la sécurité au sein de l’équipe de développement et à créer une culture de la sécurité parmi les développeurs.

    BASE Base de Learning sn_lc_user_course_activity CIS v8 (16.9) CSF (PR. AT-1, PR. AT-2) ISO (8.28) NIST (IA-2(1)) PCI (6.2.2)
    Contrôle CIS V8 17.1

    Désignez du personnel pour gérer le traitement des incidents :

    Désignez une personne clé, et au moins un remplaçant, qui gérera le processus de gestion des incidents de l’entreprise. Le personnel de gestion est responsable de la coordination et de la documentation de la réponse aux incidents et des efforts de récupération et peut être composé d’employés internes à l’entreprise, de fournisseurs tiers ou d’une approche hybride. Si vous faites appel à un fournisseur tiers, désignez au moins une personne interne à l’entreprise pour superviser tout travail tiers. Effectuez un examen annuel, ou lorsque des changements importants au sein de l’entreprise se produisent et qui pourraient avoir un impact sur cette garantie.

    BASE SIR sys_user_has_role CIS v8 (17.1) CSF (PR. IP-9, DE. DP-1) ISO (5.24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03)
    Contrôle CIS V8 17.2

    Établissez et tenez à jour les informations de contact pour le signalement des incidents de sécurité :

    Établir et tenir à jour les coordonnées des parties qui doivent être informées des incidents de sécurité. Les contacts peuvent inclure du personnel interne, des fournisseurs tiers, des forces de l’ordre, des fournisseurs de cyberassurance, des agences gouvernementales concernées, des partenaires du Centre de partage et d’analyse d’informations (ISAC) ou d’autres parties prenantes. Vérifiez les contacts chaque année pour vous assurer que l’information est à jour.

    Manuel N/A N/A
    Contrôle CIS V8 17.3

    Établir et maintenir un processus d’entreprise pour le signalement des incidents :

    Établissez et maintenez un processus d’entreprise pour que les effectifs signalent les incidents de sécurité. Le processus comprend le délai de signalement, le personnel à qui rendre des comptes, le mécanisme de signalement et les renseignements minimaux à signaler. Assurez-vous que le processus est publiquement accessible à l’ensemble du personnel. Effectuez un examen annuel, ou lorsque des changements importants au sein de l’entreprise se produisent et qui pourraient avoir un impact sur cette garantie.

    BASE SIR kb_knowledge CIS v8 (17.3) CSF (PR. IP-9, PR. AT-1) ISO (6.8) NIST (AC-6(1)) PCI (12.10)
    Contrôle CIS V8 17.4

    Établir et maintenir un processus de réponse aux incidents :

    Établissez et tenez à jour un processus de réponse aux incidents qui traite des rôles et des responsabilités, des exigences de conformité et d’un plan de communication. Effectuez un examen annuel, ou lorsque des changements importants au sein de l’entreprise se produisent et qui pourraient avoir un impact sur cette garantie.

    Manuel SIR N/A
    Contrôle CIS V8 17.5

    Affectez des rôles et responsabilités clés :

    Affectez les rôles et responsabilités clés pour la réponse aux incidents, y compris le personnel des services juridiques, informatiques, de sécurité de l’information, des installations, des relations publiques, des ressources humaines, des intervenants en cas d’incident et des analystes, le cas échéant. Effectuez un examen annuel, ou lorsque des changements importants au sein de l’entreprise se produisent et qui pourraient avoir un impact sur cette garantie.

    BASE SIR sys_user_has_role CIS v8 (17.5) CSF (DE. DP-4, RS. CO-2, RS. CO-3, RS. CO-4) ISO (5.2, 5.24) NIST (AU-9(4)) PCI (12.10.3) CCM (SEF-03)
    Contrôle CIS V8 17.6

    Définissez les mécanismes de communication pendant la réponse aux incidents :

    Déterminez les mécanismes primaires et secondaires qui seront utilisés pour communiquer et générer des rapports lors d’un incident de sécurité. Les mécanismes peuvent inclure des appels téléphoniques, des e-mails ou des lettres. Gardez à l’esprit que certains mécanismes, tels que les e-mails, peuvent être affectés lors d’un incident de sécurité. Effectuez un examen annuel, ou lorsque des changements importants au sein de l’entreprise se produisent et qui pourraient avoir un impact sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 17.7

    Effectuer des exercices de routine d’intervention en cas d’incident :

    Planifiez et menez des exercices et des scénarios d’intervention en cas d’incident de routine pour le personnel clé impliqué dans le processus de réponse aux incidents afin de les préparer à répondre à des incidents réels. Les exercices doivent tester les canaux de communication, la prise de décision et les flux de travail. Effectuez des tests sur une base annuelle, au minimum.

    Manuel N/A N/A
    Contrôle CIS V8 17.8

    Effectuer des examens post-incident :

    Effectuer des examens post-incident. Les examens post-incident permettent d’éviter la récurrence des incidents en identifiant les leçons apprises et les mesures de suivi.

    Manuel N/A N/A
    Contrôle CIS V8 17.9

    Établir et gérer des seuils d’incidents de sécurité :

    Établir et maintenir des seuils d’incident de sécurité, y compris, au minimum, faire la différence entre un incident et un événement. Les exemples peuvent inclure : une activité anormale, une vulnérabilité de sécurité, une faiblesse de sécurité, une violation de données, un incident de confidentialité, etc. Effectuez un examen annuel, ou lorsque des changements importants au sein de l’entreprise se produisent et qui pourraient avoir un impact sur cette garantie.

    BASE SIR sn_si_calculator CIS v8 (17.9) CSF (RS. AN-5) ISO (5.24, 5.25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05)
    Contrôle CIS V8 18.1

    Établir et tenir à jour un programme de tests d’intrusion :

    Établir et tenir à jour un programme de tests d’intrusion adapté à la taille, à la complexité et à la maturité de l’entreprise. Les caractéristiques du programme de test d’intrusion comprennent la portée, comme le réseau, l’application Web, l’interface de programmation d’application (API), les services hébergés et les contrôles des locaux physiques ; Fréquence; les limitations, telles que les heures acceptables et les types d’attaques exclus ; les coordonnées du point de contact ; le rattrapage, par exemple la façon dont les résultats seront acheminés à l’interne ; et les exigences rétrospectives.

    Manuel N/A N/A
    Contrôle CIS V8 18.2

    Effectuez des tests d’intrusion externes périodiques :

    Effectuer des tests d’intrusion externes périodiques en fonction des exigences du programme, au moins une fois par an. Les tests d’intrusion externes doivent inclure une reconnaissance de l’entreprise et de l’environnement pour détecter les informations exploitables. Les tests d’intrusion nécessitent des compétences et une expérience spécialisées et doivent être effectués par l’intermédiaire d’une partie qualifiée. Le test peut être une boîte transparente ou une boîte opaque.

    BASE VR sn_vul_remediation_task CIS v8 (18.2) ISO (8.8) NIST (RA-7) PCI (11.4.3)
    Contrôle CIS V8 18.3

    Corriger les conclusions du test de pénétration :

    Corrigez les conclusions des tests de pénétration en fonction de la politique de l’entreprise en matière de périmètre et de priorité du rattrapage.

    Manuel N/A N/A
    Contrôle CIS V8 18.4

    Valider les mesures de sécurité :

    Validez les mesures de sécurité après chaque test d’intrusion. Si nécessaire, modifiez les ensembles de règles et les options pour détecter les techniques utilisées pendant les tests.

    Manuel N/A N/A
    Contrôle CIS V8 18.5

    Effectuez des tests d’intrusion internes périodiques :

    N/A

    BASE VR sn_vul_remediation_task CIS v8 (18.5) ISO (8.8) NIST (RA-5) PCI (11.4.2)

    Modèles d’indicateurs pour les contrôles CIS v7

    Les tableaux suivants répertorient les modèles d’indicateurs de base et de script pour les contrôles CIS v7.
    Remarque :
    Les contrôles actuellement qui ne sont pas couverts par les modèles d’indicateurs de base ou scriptés ont des modèles d’indicateurs manuels définis à des fins de validation de conformité.
    Tableau 2. Modèles d’indicateurs de base pour les contrôles CIS v7
    Contrôle Nom/description Conformité validée par Table source ID UCF associés
    Contrôle CIS 1.1 Utilisez un outil de détection actif :

    Utilisez un outil de détection actif pour identifier les appareils connectés au réseau de l’organisation et mettre à jour l’inventaire des actifs matériels.

    Gestion des configurations (CMDB) CMDB Détection [cmdb_discovery]

    07054

    00693

    Contrôle de la CEI 1.2 Utilisez un outil de détection d’actifs passifs :

    Utilisez un outil de détection passif pour identifier les appareils connectés au réseau de l’organisation et mettre à jour automatiquement l’inventaire des actifs matériels de l’organisation.

    Détection Suivi de détection de réseau [discovery_network_track] 01472
    Contrôle de la CEI 1.4 Tenir à jour l’inventaire détaillé des actifs :

    Tenez un inventaire précis et à jour de tous les actifs technologiques ayant la possibilité de stocker ou de traiter des informations. Cet inventaire doit inclure tous les actifs matériels, qu’ils soient connectés ou non au réseau de l’organisation.

    Gestion des configurations (CMDB) Matériel [cmdb_ci_hardware]

    06631

    00691

    Contrôle CIS 1.5 Gérer les informations de l’inventaire des actifs :

    Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse réseau, l’adresse matérielle, le nom de l’ordinateur, le propriétaire des actifs de données et le département pour chaque actif et indique si l’actif matériel a été approuvé pour se connecter au réseau.

    Gestion des configurations (CMDB) Élément de configuration de base [cmdb]

    06638

    06640

    12084

    06636

    13721

    13722

    Contrôle de la CEI 1.7 Déployer le contrôle d’accès au niveau du port :

    Utilisez le contrôle d’accès au niveau du port, conformément à la norme 802.1x, pour contrôler quels appareils peuvent s’authentifier sur le réseau. Le système d’authentification doit être lié aux données de l’inventaire des actifs matériels pour s’assurer que seuls les appareils autorisés peuvent se connecter au réseau.

    Gestion des configurations (CMDB) Point de terminaison ACL [cmdb_ci_endpoint_acl]

    11841

    13718

    Contrôle de la CEI 1.8 Utilisez des certificats clients pour authentifier les actifs matériels :

    Utilisez des certificats clients pour authentifier les actifs matériels qui se connectent au réseau approuvé de l’organisation.

    Base de certification Audit [cert_audit] 01429
    Contrôle CIS 2.1 Tenir à jour l’inventaire des logiciels autorisés :

    Tenez à jour une liste de tous les logiciels autorisés requis dans l’entreprise à des fins professionnelles sur n’importe quel système d’entreprise.

    Gestion des configurations (CMDB) Logiciel d’application [cmdb_ci_application_software]

    12093

    13723

    Contrôle CIS 2.2 Assurez-vous que le logiciel est pris en charge par le fournisseur :

    Assurez-vous que seules les applications logicielles ou les systèmes d’exploitation actuellement pris en charge par le fournisseur du logiciel sont ajoutés à l’inventaire logiciel autorisé de l’organisation. Les logiciels non pris en charge doivent être marqués comme non pris en charge dans le système d’inventaire.

    Software Asset Management Cycle de vie du produit logiciel [sam_sw_product_lifecycle] 07054
    Contrôle CIS 2.3 Utiliser les outils d’inventaire logiciel :

    Utilisez les outils d’inventaire logiciel dans l’ensemble de l’organisation pour automatiser la documentation de tous les logiciels sur les systèmes d’entreprise.

    Gestion des configurations (CMDB) Logiciel d’application [cmdb_ci_application_software]

    11736

    12196

    13720

    13725

    Contrôle de la CEI 2.4 Suivre les informations d’inventaire logiciel :

    Le système d’inventaire logiciel doit suivre le nom, la version, l’éditeur et la date d’installation de tous les logiciels, y compris les systèmes d’exploitation autorisés par l’organisation.

    Gestion des actifs logiciels Core Installation logicielle [cmdb_sam_sw_install] 12085
    Contrôle CIS 2.5 Intégrez les inventaires des actifs logiciels et matériels :

    Le système d’inventaire logiciel doit être lié à l’inventaire des actifs matériels afin que tous les appareils et les logiciels associés soient suivis à partir d’un emplacement unique.

    Gestion des configurations (CMDB) Logiciel d’application [cmdb_ci_application_software]

    11637

    11857

    Contrôle CIS 3.1 Exécutez des outils automatisés d’analyse des vulnérabilités :

    Utilisez un outil d’analyse des vulnérabilités à jour conforme au SCAP pour analyser automatiquement tous les systèmes du réseau sur une base hebdomadaire ou plus fréquente afin d’identifier toutes les vulnérabilités potentielles sur les systèmes de l’organisation.

    Réponse aux vulnérabilités Entrée de file d’attente d’importation de la source de données de vulnérabilité [sn_vul_ds_import_q_entry] 10635
    Contrôle de la CEI 3.2 Effectuez une analyse de vulnérabilité authentifiée :

    Effectuez une analyse de vulnérabilité authentifiée avec des agents exécutés localement sur chaque système ou avec des scanners distants configurés avec des droits élevés sur le système testé.

    Security Operations Élément détecté [sn_sec_cmn_src_ci] 00706
    Contrôle de la CEI 3.6 Comparez les analyses de vulnérabilité dos à dos :

    Comparez régulièrement les résultats des analyses de vulnérabilité consécutives pour vérifier que les vulnérabilités ont été corrigées en temps opportun.

    Réponse aux vulnérabilités État du rattrapage de vulnérabilité [sn_vul_m2m_ttr_status] 06080
    Contrôle de la CEI 4.2 Changer les mots de passe par défaut

    Avant de déployer un nouvel actif, changez tous les mots de passe par défaut pour qu’ils aient des valeurs compatibles avec les comptes de niveau administratif.

    Configuration Compliance Test de configuration [sn_vulc_test]

    01698

    12122

    Contrôle de la CEI 4.4 Utiliser des mots de passe uniques

    Lorsque l’authentification multifacteur n’est pas prise en charge (par exemple, l’administrateur local, les comptes racine ou les comptes de service), les comptes utilisent des mots de passe propres à ce système.

    Configuration Compliance Test de configuration [sn_vulc_test]

    01915

    01337

    Contrôle de la CEI 4.8 Journal et alerte sur les changements apportés à l’appartenance au groupe d’administration

    Configurez les systèmes pour émettre une entrée de journal et une alerte lorsqu’un compte est ajouté ou supprimé d’un groupe doté de privilèges administratifs.

    Configuration Compliance Test de configuration [sn_vulc_test] 06312
    Contrôle de la CEI 4.9 Journal et alerte en cas de connexion infructueuse au compte administratif

    Configurez les systèmes pour émettre une entrée de journal et une alerte en cas d’échec de connexion à un compte d’administrateur.

    Configuration Compliance Test de configuration [sn_vulc_test]

    06312

    06331

    Contrôle CIS 6.2 Activez la journalisation d’audit :

    Assurez-vous que la journalisation locale a été activée sur tous les systèmes et appareils réseau.

    Configuration Compliance Test de configuration [sn_vulc_test] 00897
    Contrôle CIS 6.3 Activez la journalisation détaillée :

    Activez la journalisation système pour inclure des informations détaillées telles qu’une source d’événement, une date, un utilisateur, un horodatage, des adresses sources, des adresses de destination et d’autres éléments utiles.

    Configuration Compliance Test de configuration [sn_vulc_test] 00575
    Contrôle de la CEI 7.1 Assurez-vous d’utiliser uniquement des navigateurs et des clients de messagerie entièrement pris en charge :

    Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement en utilisant uniquement la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur.

    Réponse aux vulnérabilités Élément vulnérable de l’application [sn_vul_app_vulnerable_item]

    00575

    00576

    Contrôle CIS 8.1 Utiliser un logiciel anti-malware géré de manière centralisée

    N’importe quel logiciel antivirus d’entreprise aura cette capacité. En disposant d’un AV géré de manière centralisée, vous pouvez facilement répondre aux exigences individuelles.

    Configuration Compliance Test de configuration [sn_vulc_test] 11861
    Contrôle CIS 8.2 Assurez-vous que le logiciel anti-malware et les signatures sont mis à jour

    La qualité de l’antivirus dépend de ses signatures. Bien que la détection purement basée sur les signatures ne soit plus viable, même les moteurs basés sur les anomalies doivent être mis à jour régulièrement. Assurez-vous que les mises à jour sont déployées automatiquement et utilisez des outils pour vérifier que les signatures sont réellement à jour.

    Configuration Compliance Test de configuration [sn_vulc_test] 01790
    Contrôle CIS 8.3 Activer les fonctionnalités anti-exploitation du système d’exploitation/Déployer des technologies anti-exploitation

    Les guides de durcissement DISA fournissent des instructions étape par étape sur l’activation de ces paramètres et bien plus encore.

    Configuration Compliance Test de configuration [sn_vulc_test]

    11637

    10678

    Contrôle CIS 8.4 Configurer l’analyse anti-programme malveillant des périphériques amovibles

    La plupart des antivirus ont cette fonctionnalité activée par défaut, mais il est toujours important de vérifier qu’elle est bien activée. Les logiciels malveillants qui arrivent via une clé USB sont un vecteur d’attaque viable pour presque toutes les organisations.

    Configuration Compliance Test de configuration [sn_vulc_test]

    11927

    04824

    06735

    00561

    00564

    04546

    Contrôle CIS 8.5 Configurer les appareils pour qu’ils n’exécutent pas automatiquement le contenu

    Pour la même raison pour laquelle vous ne voulez pas l’analyser, vous ne voulez pas non plus qu’il s’exécute lorsqu’il est monté. Il s’agit d’un paramètre assez rapide à activer, et les guides de renforcement CIS et DISA contiennent des instructions étape par étape sur la désactivation de l’exécution automatique. Certains outils SCM peuvent rapidement vérifier chaque point de terminaison de votre environnement pour s’assurer que ce paramètre est désactivé.

    Configuration Compliance Test de configuration [sn_vulc_test] N/A
    Contrôle de la CEI 9.3 Effectuez régulièrement des analyses de ports automatisées :

    Effectuez régulièrement des analyses de ports automatisées sur tous les systèmes et alertez si des ports non autorisés sont détectés sur un système.

    Réponse aux vulnérabilités Scanner de vulnérabilité [sn_vul_scanner] N/A
    Contrôle CIS 11.3 Utiliser des outils automatisés pour vérifier les configurations des appareils standard et détecter les changements

    Comparez toutes les configurations de périphériques réseau aux configurations de sécurité approuvées définies pour chaque périphérique réseau en cours d’utilisation et alertez lorsque des écarts sont détectés.

    Configuration Compliance Test de configuration [sn_vulc_test]

    06428

    07058

    Contrôle de la CEI 11.4 Installez la dernière version stable de toutes les mises à jour liées à la sécurité sur tous les périphériques réseau :

    Installez la dernière version stable de toutes les mises à jour liées à la sécurité sur tous les périphériques réseau.

    Réponse aux vulnérabilités Élément vulnérable [sn_vul_vulnerable_item] 01696
    Contrôle de la CEI 12.6 Déployer le capteur IDS basé sur le réseau :

    Déployez des capteurs de systèmes de détection des intrusions (IDS) basés sur le réseau pour rechercher des mécanismes d’attaque inhabituels et détecter la compromission de ces systèmes à chacune des limites du réseau de l’organisation.

    Gestion des configurations (CMDB) Système de détection des intrusions [cmdb_ci_ids_network] 00581
    Contrôle de la CEI 13.2 Supprimez les données sensibles ou les systèmes auxquels l’organisation n’accède pas régulièrement :

    Supprimez du réseau les données sensibles ou les systèmes auxquels l’organisation n’accède pas régulièrement. Ces systèmes ne doivent être utilisés qu’en tant que systèmes autonomes (déconnectés du réseau) par l’unité commerciale qui a besoin d’utiliser occasionnellement le système ou complètement virtualisés et éteints jusqu’à ce qu’ils soient nécessaires.

    Configuration Compliance Test de configuration [sn_vulc_test]

    13726

    13727

    Contrôle de la CEI 13,9 Chiffrer les données sur les périphériques de stockage USB

    Offrez la formation aux employés afin qu’ils soient conscients des risques liés aux données sur les clés USB. Ensuite, fournissez-leur les outils nécessaires pour sécuriser les données critiques de votre organisation.

    Configuration Compliance Test de configuration [sn_vulc_test] 11927
    Contrôle de la CEI 14.4 Chiffrez toutes les informations sensibles en transit :

    Chiffrez toutes les informations sensibles en transit.

    Configuration Compliance Test de configuration [sn_vulc_test] 00564
    Contrôle CIS 15.1 Tenir à jour un inventaire des points d’accès sans fil autorisés :

    Tenir à jour un inventaire des points d’accès sans fil autorisés connectés au réseau câblé.

    Gestion des configurations (CMDB) Point d’accès sans fil [cmdb_ci_wap_network] 00693
    Contrôle de la CEI 16.1 Tenir à jour un inventaire des systèmes d’authentification :

    Tenir à jour un inventaire de chacun des systèmes d’authentification de l’organisation, y compris ceux situés sur place ou chez un fournisseur de services à distance.

    Gestion des configurations (CMDB) Contrôleur de domaine Active Directory [cmdb_ci_ad_controller] 13724
    Contrôle de la CEI 16.4 Chiffrer ou hacher toutes les informations d’identification d’authentification :

    Chiffrez ou hachez avec un salage toutes les informations d’identification d’authentification lorsqu’elles sont stockées.

    Configuration Compliance Test de configuration [sn_vulc_test] 06735
    Contrôle de la CEI 16,5 Chiffrer la transmission du nom d’utilisateur et des informations d’identification d’authentification :

    Assurez-vous que tous les noms d’utilisateur de compte et les informations d’identification d’authentification sont transmis entre les réseaux à l’aide de canaux chiffrés.

    Configuration Compliance Test de configuration [sn_vulc_test] 00564
    Contrôle de la CEI 16.11 Verrouiller les sessions Workstation après inactivité :

    Verrouillez automatiquement les sessions des postes de travail après une période d’inactivité standard.

    Configuration Compliance Test de configuration [sn_vulc_test] 04490
    Contrôle de la CEI 16.13 Alerte sur l’écart de comportement de connexion au compte :

    Alerte lorsque les utilisateurs s’écartent du comportement de connexion normal, tels que l’heure de la journée, l’emplacement du poste de travail et la durée.

    Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident]

    07068

    07070

    07069

    Contrôle de la CEI 18,5 N’utilisez que des algorithmes de chiffrement normalisés et largement examinés :

    N’utilisez que des algorithmes de chiffrement normalisés et largement examinés.

    CMDB CI Class Models Certificat unique [cmdb_ci_certificate] 00037
    Contrôle de la CEI 18,8 Établissez un processus d’acceptation et de traitement des signalements de vulnérabilités logicielles :

    Établissez un processus pour accepter et traiter les signalements de vulnérabilités logicielles, notamment en fournissant à des entités externes un moyen de contacter votre groupe de sécurité.

    Réponse aux vulnérabilités Correspondance de logiciel vulnérable de modèle de détection [sn_vul_discovery_model_software_match] 04810
    Contrôle de la CEI 19.2 Affectez des titres de tâches et des fonctions pour la réponse aux incidents :

    Attribuez des titres de poste et des fonctions pour le traitement des incidents informatiques et réseau à des personnes spécifiques et assurez le suivi et la documentation tout au long de l’incident jusqu’à sa résolution.

    Gestion des incidents Rôles d’utilisateur [sys_user_has_role]

    07061

    00691

    Contrôle de la CEI 19,3 Désignez le personnel de gestion pour prendre en charge le traitement des incidents :

    Désignez le personnel de gestion, ainsi que les remplaçants, qui soutiendront le processus de gestion des incidents en jouant un rôle décisionnel clé.

    Gestion des incidents Rôles d’utilisateur [sys_user_has_role] 01211
    Contrôle de la CEI 19,6 Publiez des informations relatives au signalement des anomalies et des incidents informatiques :

    Publiez des informations à l’intention de tous les membres du personnel concernant le signalement des anomalies et des incidents informatiques à l’équipe de gestion des incidents. De telles informations devraient être incluses dans les activités de sensibilisation de routine des employés.

    Réponse aux incidents de sécurité Connaissances [kb_knowledge] 12093
    Contrôle de la CEI 19,8 Créer un schéma de notation et de hiérarchisation des incidents :

    Maintenez des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production.

    Réponse aux incidents de sécurité Calculateur d’incident de sécurité [sn_si_calculator]

    12093

    13723

    Tableau 3. Modèles d’indicateurs de script pour les contrôles CIS v7
    Contrôle Nom/description Conformité validée par Table source ID UCF associés
    Contrôle de la CEI 18,9 Séparer les systèmes de production et de non-production :

    Maintenez des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production.

    Gestion des configurations (CMDB) Élément de configuration [cmdb_ci] 00922

    Modèles d’indicateurs pour les contrôles ISO

    Les tableaux suivants répertorient les modèles d’indicateurs de base et de script pour les contrôles ISO.
    Remarque :
    Les contrôles actuellement qui ne sont pas couverts par les modèles d’indicateurs de base ou scriptés ont des modèles d’indicateurs manuels définis à des fins de validation de conformité.
    Tableau 4. Modèles d’indicateurs de base pour les contrôles ISO
    Contrôle Nom/description Conformité validée par Table source ID UCF associés
    ISO27002 - 5.1.1 Politiques de sécurité de l’information :

    Définir une « politique de sécurité de l’information » qui est approuvée par la direction et qui définit l’approche de l’organisation en matière de gestion de ses objectifs de sécurité de l’information. La politique de sécurité de l’information est appuyée par des politiques thématiques, qui exigent en outre la mise en œuvre de contrôles de sécurité de l’information, notamment : le contrôle d’accès ; la classification (et le traitement de l’information) ; la sécurité physique et environnementale ; Sauvegarde; le transfert d’informations ; protection contre les logiciels malveillants ; la gestion des vulnérabilités techniques ; contrôles cryptographiques ; la sécurité des communications ; la protection de la vie privée et des renseignements personnels identifiables ; les relations avec les fournisseurs et les sujets axés sur l’utilisateur final, tels que : 1) l’utilisation acceptable des actifs ; 2) bureau clair et écran clair ; 3) le transfert d’informations ; 4) les appareils mobiles et le télétravail ; 5) Restrictions sur l’installation et l’utilisation des logiciels.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy] N/A
    ISO27002 - 6.1.1 Rôles et responsabilités en matière de sécurité de l’information :

    Veiller à ce que les responsabilités en matière de protection des biens individuels soient identifiées dans l’inventaire des biens. Veiller à ce que les rôles et les responsabilités liés à l’élaboration et à la mise en œuvre de la sécurité de l’information soient clairement définis.

    GRC : Policy and Compliance Management Contrôle [sn_compliance_control] N/A
    ISO27002 - 6.2.1 Politique relative aux équipements mobiles :

    Utilisez un logiciel de chiffrement de disque entier approuvé pour chiffrer le disque dur de tous les appareils mobiles.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy]

    07054

    01472

    12109

    06631

    00691

    06638

    06640

    12084

    06636

    13721

    13722

    12093

    11736

    12196

    13720

    13725

    00693

    13724

    ISO27002 - 6.2.2 Télétravail:

    Appliquez des politiques d’accès à distance pour les employés et les sous-traitants.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy] N/A
    ISO27002 - 7.1.1 Dépistage:

    Assurez-vous que la vérification des antécédents de tous les employés et sous-traitants est effectuée avant d’accorder l’accès aux actifs de l’entreprise.

    Human Resources : Core Tickets de gestion des compétences RH [sn_hr_core_case_talent_management]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 - 7.1.2 Conditions d’emploi :

    Assurez-vous que tous les nouveaux employés ou sous-traitants ont signé et accepté les conditions d’emploi, y compris leur responsabilité en matière de sécurité de l’information.

    Human Resources : Core sn_hr_core_task 01429
    ISO27002 - 8.1.1 Inventaire des actifs :

    Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse réseau, l’adresse matérielle, le nom de l’ordinateur, le propriétaire des actifs de données et le département pour chaque actif et indique si l’actif matériel a été approuvé pour se connecter au réseau.

    Gestion des configurations (CMDB) Élément de configuration de base [cmdb]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 - 8.1.2 Propriété des actifs :

    Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse réseau, l’adresse matérielle, le nom de l’ordinateur, le propriétaire des actifs de données et le département pour chaque actif et indique si l’actif matériel a été approuvé pour se connecter au réseau.

    Gestion des configurations (CMDB) Élément de configuration de base [cmdb]

    06080

    01273

    ISO27002 - 8.1.3 Utilisation acceptable des biens :

    S’assurer que les employés et les sous-traitants sont informés des exigences en matière de sécurité de l’information des actifs de l’organisation associés à l’information et aux installations et ressources de traitement de l’information. Ils doivent être responsables de l’utilisation qu’ils font de toute ressource de traitement de l’information et de toute utilisation de ce type effectuée sous leur responsabilité.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 - 9.3.1 Utilisation des informations d’authentification secrètes :

    Utilisez des certificats clients pour authentifier les actifs matériels qui se connectent au réseau approuvé de l’organisation.

    Configuration Compliance Test de configuration [sn_vulc_test] 01429
    ISO27002 - 9.4.2 Procédures de connexion sécurisées :

    Exigez tous les accès de connexion à distance au réseau de l’organisation pour chiffrer les données en transit et utilisez l’authentification multifacteur.

    Configuration Compliance Test de configuration [sn_vulc_test]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 - 9.4.3 Système de gestion des mots de passe :

    Lorsque l’authentification multifacteur n’est pas prise en charge (par exemple, l’administrateur local, les comptes racine ou les comptes de service), les comptes utilisent des mots de passe propres à ce système.

    Configuration Compliance Test de configuration [sn_vulc_test]

    06080

    01273

    ISO27002 - 10.1.1 Politique sur l’utilisation des contrôles cryptographiques :

    Assurez-vous que la politique relative au chiffrement existe et qu’elle est appliquée, mise en œuvre et appliquée conformément aux exigences de classification des données.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy]

    07058

    06428

    ISO27002 - 10.1.2 Gestion des clés :

    Assurez-vous que la gestion des clés de chiffrement est gérée conformément à une politique et une procédure officielles pour l’ensemble du cycle de vie de la clé.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy]

    00897

    00575

    00576

    11861

    01790

    ISO27002 à 11.2.9 Politique Effacer le bureau et l’écran :

    Assurez-vous que la politique de bureau claire est adaptée par les employés et les sous-traitants.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy]

    06312

    00577

    12210

    ISO27002 - 12.1.2 Contrôles contre les logiciels malveillants :

    Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement en utilisant uniquement la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur.

    Configuration Compliance Test de configuration [sn_vulc_test] N/A
    ISO27002 - 12.2.1 Contrôles contre les logiciels malveillants :

    Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement en utilisant uniquement la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur.

    Configuration Compliance Test de configuration [sn_vulc_test] N/A
    ISO27002 - 12.4.1 Journalisation des événements :

    Assurez-vous que la journalisation locale a été activée sur tous les systèmes et appareils réseau.

    Centre de sécurité de l'instance Journal des événements du tableau de bord de sécurité [appsec_security_dashboard_event_logs] N/A
    ISO27002 - 12.4.2 Protection des informations de journal :

    Assurez-vous que les journaux sont protégés en toute sécurité contre tout accès non autorisé.

    Rôles d’accès [sys_security_acl_role] N/A
    ISO27002 - 12.4.3 Journaux de l’administrateur et de l’opérateur :

    Appliquez une journalisation d’audit détaillée pour l’accès aux données sensibles ou les modifications apportées aux données sensibles (à l’aide d’outils tels que la surveillance de l’intégrité des fichiers ou la surveillance des informations et des événements de sécurité).

    Configuration Compliance Test de configuration [sn_vulc_test] N/A
    ISO27002 - 13.2.1 Politiques et procédures de transfert d’information :

    S’assurer que des politiques, des procédures et des contrôles officiels en matière de transfert sont en place pour protéger le transfert d’information par l’utilisation de tous les types d’installations de communication.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy] N/A
    ISO27002 - 14.1.1 Analyse et spécification des exigences en matière de sécurité de l’information :

    Veiller à ce que les exigences relatives à la sécurité de l’information soient incluses dans les exigences relatives aux nouveaux systèmes d’information ou aux améliorations apportées aux systèmes d’information existants.

    GRC: Advanced Risk Évaluations des risques [sn_risk_advanced_risk_assessment_instance] N/A
    ISO27002 - 14.2.2 Examen technique des applications après les modifications de la plate-forme d’exploitation :

    Assurez-vous que les applications critiques pour l’entreprise sont examinées et testées afin de garantir qu’il n’y a aucun impact négatif sur les opérations ou la sécurité de l’organisation chaque fois que des modifications sont apportées aux plateformes d’exploitation.

    Demande de changement Demande de changement [change_request] N/A
    ISO27002 - 14.2.3 Restrictions sur les modifications apportées aux progiciels :

    Assurez-vous que les modifications apportées aux progiciels sont découragées ou limitées aux modifications nécessaires et que toutes les modifications sont strictement contrôlées.

    Demande de changement Demande de changement [change_request] N/A
    ISO27002 - 14.2.4 Test de sécurité du système :

    Assurez-vous que des tests de sécurité, tels que les revues de code sécurisé et l’analyse des vulnérabilités, sont effectués pendant le cycle de vie du développement. Assurez-vous que les vulnérabilités identifiées sont documentées et que des mesures correctives sont effectuées.

    Demande de changement Demande de changement [change_request] N/A
    ISO27002 - 14.2.8 Test d’acceptation du système :

    Assurez-vous que les tests d’acceptation du système comprennent la mise à l’essai des exigences en matière de sécurité de l’information et le respect des pratiques de développement de systèmes sécurisés.

    DevOps Résultats des tests de construction [sn_devops_build_test_result] N/A
    ISO27002 - 14.2.9 Test d’acceptation du système :

    Assurez-vous que les tests d’acceptation du système comprennent la mise à l’essai des exigences en matière de sécurité de l’information et le respect des pratiques de développement de systèmes sécurisés.

    DevOps Exécutions de tâches [sn_devops_task_execution] N/A
    ISO27002 - 15.1.1 Politique de sécurité de l’information pour les relations avec les fournisseurs :

    Assurez-vous que les contrôles de sécurité de l’information sont traités et résolus avec le fournisseur avant de mener des activités ou d’accorder au fournisseur l’accès aux actifs.

    GRC: Vendor Risk Management Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/A
    ISO27002 - 15.1.3 Chaîne d’approvisionnement des technologies de l’information et de la communication :

    S’assurer que l’évaluation des risques est effectuée avant de faire des affaires et que les fournisseurs et les vendeurs ont accès aux actifs et que les contrôles et les exigences de sécurité sont convenus et documentés dans l’entente avec les fournisseurs.

    GRC: Vendor Risk Management Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/A
    ISO27002 - 15.2.1 Suivi et revue des services fournisseurs :

    Assurez-vous que les fournisseurs effectuent une surveillance et un examen réguliers pour s’assurer que les termes et conditions des accords en matière de sécurité de l’information sont respectés et que les incidents et problèmes de sécurité de l’information sont gérés correctement.

    GRC: Vendor Risk Management Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/A
    ISO27002 - 15.2.2 Gestion des changements apportés aux services fournisseurs :

    Assurez-vous qu’une évaluation des risques tiers est effectuée chaque fois qu’il y a des changements à la prestation de services. Veiller à ce que les changements apportés à la prestation de services par les fournisseurs, y compris le maintien et l’amélioration des politiques, des procédures et des contrôles existants en matière de sécurité de l’information, soient gérés.

    GRC: Vendor Risk Management Évaluations récurrentes [sn_vdr_risk_asmt_repeating_assessment] N/A
    ISO27002 - 16.1.2 Génération de rapports sur les événements liés à la sécurité de l’information :

    Assurez-vous qu’un programme officiel de gestion des incidents est en place et que tout le personnel et les tiers sont formés sur la façon de reconnaître et de signaler les incidents de sécurité.

    Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident] N/A
    ISO27002 - 16.1.4 Évaluation et décision sur les événements liés à la sécurité de l’information :

    Assurez-vous qu’il existe une gestion officielle des événements de sécurité de l’information afin d’inclure une échelle de classification convenue des événements et des incidents de sécurité pour la génération de rapports et l’escalade. Assurez-vous que le schéma de classification des menaces et des risques est documenté. Assurez-vous que les notifications de réponse aux incidents sont conservées. Assurez-vous que les seuils d’impact à utiliser pour classer les incidents sont documentés.

    Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident] N/A
    ISO27002 - 16.1.5 Réponse aux incidents de sécurité de l’information :

    Veiller à ce que les incidents liés à la sécurité de l’information soient traités conformément aux procédures documentées.

    Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident] N/A
    ISO27002 - 16.1.6 Tirer les leçons des incidents liés à la sécurité de l’information :

    Veiller à ce que les procédures de surveillance des incidents soient incluses dans le programme Gestion des incidents afin de documenter les incidents et de s’assurer que les événements de sécurité sont analysés périodiquement afin de réduire les incidents futurs.

    Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident] N/A
    ISO27002 - 17.1.1 Planification de la continuité de la sécurité de l’information :

    S’assurer que la sécurité de l’information et la continuité de la gestion de la sécurité de l’information sont planifiées et incluses dans le plan de continuité des activités ou dans le plan de reprise après sinistre.

    GRC : Business Impact Analysis Analyse de l’impact [sn_bia_analysis] N/A
    ISO27002 - 17.1.2 Mise en œuvre de la continuité de la sécurité de l’information :

    Assurez-vous que le plan de continuité d’activité ou de reprise après sinistre est officiellement documenté.

    GRC : Business Impact Analysis Analyse de l’impact [sn_bia_analysis] N/A
    ISO27002 - 17.1.3 Vérifier, examiner et évaluer la continuité de la sécurité de l’information :

    S’assurer que la continuité des activités ou le plan de reprise après sinistre sont des exercices annuels pour valider que les contrôles de sécurité adéquats sont valides et efficaces en cas de situation défavorable.

    GRC : Business Impact Analysis Analyse de l’impact [sn_bia_analysis] N/A
    ISO27002 - 17.2.1 Disponibilité des installations de traitement de l’information :

    Assurez-vous que les composants de basculement et de récupération fonctionnent comme prévu.

    GRC : Gestion de crise Événements [sn_recovery_event] N/A
    ISO27002 - 18.1.3 Protection des dossiers :

    Veiller à ce que les dossiers et les données soient protégés contre la perte, la destruction, la falsification, l’accès non autorisé et la divulgation non autorisée, conformément aux exigences législatives, réglementaires, contractuelles et commerciales.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy] N/A
    ISO27002 - 18.1.4 Confidentialité et protection des informations personnelles identifiables :

    Veiller à ce que la confidentialité et la protection des renseignements personnels identifiables soient protégées et traitées conformément à la législation et à la réglementation, le cas échéant.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy] N/A
    ISO27002 - 18.2.2 Conformité aux politiques et normes de sécurité :

    S’assurer que des tests de la configuration des systèmes dans le périmètre par rapport aux exigences de conformité et réglementaires sont régulièrement effectués. Assurez-vous que les normes de configuration de base des systèmes sont documentées et fondées sur les meilleures pratiques de l’industrie.

    Configuration Compliance Politiques [sn_vulc_policy]

    01422

    01355

    ISO27002 - 18.2.3 Examen de la conformité technique :

    S’assurer que des analyses de vulnérabilité et des tests de pénétration périodiques sont effectués et que la configuration des systèmes dans le périmètre est testée par rapport aux exigences réglementaires et de conformité.

    Configuration Compliance Résultats des tests [sn_vulc_result] N/A
    Tableau 5. Modèles d’indicateurs de script pour les contrôles ISO
    Contrôle Nom/description Conformité validée par Table source ID UCF associés
    ISO27002 - 8.1.4 Restitution des avoirs :

    S’assurer que le processus de résiliation est officialisé afin d’inclure le retour de tous les actifs physiques et électroniques précédemment émis appartenant à l’organisation ou confiés à celle-ci.

    Ressources humaines : Gestion des actifs de base
    • Profils RH [sn_hr_core_profile]
    • Actif [alm_asset]
    N/A
    ISO27002 - 12.1.4 Séparation des environnements de développement, de test et d’exploitation :

    Maintenez des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production.

    Gestion des configurations (CMDB) Élément de configuration [cmdb_ci]

    01698

    12122

    00644

    00596

    Modèles d’indicateurs communs aux contrôles CIS et ISO

    Les tableaux suivants répertorient les modèles d’indicateurs de base et de script communs aux contrôles CIS et ISO.
    Remarque :
    Les contrôles actuellement qui ne sont pas couverts par les modèles d’indicateurs de base ou scriptés ont des modèles d’indicateurs manuels définis à des fins de validation de conformité.
    Tableau 6. Modèles d’indicateurs communs aux contrôles CIS et ISO
    Contrôle Nom/description Type de modèle d'indicateur Conformité validée par Table source ID UCF associés
    Contrôle CIS 2.6, ISO27002 - 12.5.1 Résoudre un problème de logiciel non approuvé :

    Assurez-vous que les actifs logiciels sont gérés et régulièrement mis à jour.

    Script
    • Gestion des actifs logiciels Core
    • Gestion des actifs logiciels Professional Core
    • Installation logicielle [cmdb_sam_sw_install]
    • Modèles logiciels [cmdb_software_product_model]

    11637

    00656

    11624

    Contrôle CIS 3.7, ISO27002 - 12.6.1 Utilisez un processus d’évaluation des risques :

    Utilisez un processus d’évaluation des risques pour prioriser le rattrapage des vulnérabilités détectées.

    Élémentaire Réponse aux vulnérabilités Élément vulnérable [sn_vul_vulnerable_item] 01273
    Contrôle CIS 7.2, ISO27002 - 12.6.2 Restrictions sur l’installation de logiciels :

    Désinstallez ou désactivez tous les modules d’extension ou modules complémentaires de navigateur ou de client de messagerie non autorisés.

    Script
    • Gestion des actifs logiciels Core
    • Gestion des actifs logiciels Professional Core
    • Installation logicielle [cmdb_sam_sw_install]
    • Modèles logiciels [cmdb_software_product_model]

    00575

    00574

    Contrôles CIS 18.1, ISO27002 - 14.2.1 Établissez des pratiques de codage sécurisées :

    Établir des pratiques de codage sécurisées adaptées au langage de programmation et à l’environnement de développement utilisés.

    Élémentaire GRC : Policy and Compliance Management Politique [sn_compliance_policy] 11863
    Contrôle CIS 19.1, ISO27002 - 16.1.1 Documenter les procédures d’intervention en cas d’incident :

    S’assurer qu’il existe des plans écrits d’intervention en cas d’incident qui définissent les rôles du personnel ainsi que les phases de traitement et de gestion des incidents.

    Élémentaire Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident] 11780
    Contrôle CEI 19.4, ISO27002 - 16.1.3 Signalement des faiblesses en matière de sécurité de l’information :

    Concevez des normes à l’échelle de l’organisation concernant le temps nécessaire aux administrateurs système et aux autres membres du personnel pour signaler les événements anormaux à l’équipe de gestion des incidents, les mécanismes pour ce type de génération de rapports et le type d’informations qui doivent être inclus dans la notification d’incident.

    Élémentaire Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident]

    07183

    12975

    10033