Modèles d’indicateurs pour les contrôles

  • Rversion finale: Xanadu
  • Mis à jour 1 août 2024
  • 78 minutes de lecture
  • Il comprend 273 modèles d’indicateurs Technology Controls Monitoring Accelerator (94 de base, 174 manuels et 5 scriptés) pour CIS v7 et 67 nouveaux modèles d’indicateurs (64 de base et 3 scriptés) pour CIS v8.

    Lorsque la Technology Controls Monitoring Accelerator est utilisée avec l’application Cybersecurity Controls Accelerator , vous pouvez gérer les modèles d’indicateurs au sein de l’application Cybersecurity Controls Accelerator .

    Quand Technology Controls Monitoring Accelerator est exécuté en tant qu’application autonome ; toutefois, il peut être exécuté avec l’application Gestion de la politique et de la conformité . Vous pouvez également mapper des contrôles UCF à des modèles d’indicateurs à partir de l’application Gestion de la politique et de la conformité .

    Remarque :
    Pour en savoir plus sur les différents types de modèles d’indicateurs, reportez-vous à la section Utilisation de modèles d’indicateurs.

    Modèles d’indicateurs pour les contrôles CIS v8

    La table suivante répertorie les modèles d’indicateurs pour les contrôles CIS v8.
    Remarque :
    Les contrôles qui ne sont actuellement pas couverts par les modèles d’indicateurs de base ou scriptés ont des modèles d’indicateurs manuels définis à des fins de validation de conformité. Pour plus d’informations sur les modèles d’indicateurs CIS v8, voir KB0555526.
    Tableau 1. Modèles d’indicateurs pour les contrôles CIS v8
    Contrôle Nom/description Type Conformité validée par Table source Objectifs du contrôle connexe
    Contrôle CIS V8 1.1

    Établir et tenir à jour un inventaire détaillé des actifs de l’entreprise :

    Établissez et tenez à jour un inventaire précis, détaillé et à jour de tous les actifs de l’entreprise susceptibles de stocker ou de traiter des données, notamment les appareils de l’utilisateur final (y compris les appareils portables et mobiles), les appareils réseau, les appareils non informatiques/IoT et les serveurs. Assurez-vous que l’inventaire enregistre l’adresse réseau (si statique), l’adresse du matériel, le nom de l’ordinateur, le propriétaire de l’actif de données, le département pour chaque actif et si l’actif a été approuvé pour se connecter au réseau. Pour les appareils mobiles de l’utilisateur final, les outils de type MDM peuvent prendre en charge ce processus, le cas échéant. Cet inventaire comprend les actifs connectés à l’infrastructure physiquement, virtuellement, à distance et ceux dans les environnements cloud. En outre, cela inclut les actifs qui sont régulièrement connectés à l’infrastructure réseau de l’entreprise, même s’ils ne sont pas sous le contrôle de l’entreprise. Passez en revue et mettez à jour l’inventaire de tous les actifs d’entreprise deux fois par an, ou plus fréquemment.

    BASIQUE HAM cmdb_ci_hardware CIS v8 (1.1) CSF (ID.AM-1, PR. DS-3) ISO 27002 (5.9, 8.8) PCI (9.5.1, 9.5.1.1, 11.2, 11.2.1, 11.2.2, 12.5, 12.5.1) CCM (UEM-04)
    Contrôle CIS V8 1.2

    Traiter les actifs non autorisés :

    Assurez-vous qu’un processus existe pour traiter les actifs non autorisés chaque semaine. L’entreprise peut choisir de supprimer l’actif du réseau, de lui refuser la connexion à distance au réseau ou de le mettre en quarantaine.

    BASIQUE CMDB cmdb_ci CIS v8 (1.2) NIST (CM-8) PCI (11.2.1)
    Contrôle CIS V8 1.3

    Utilisez un outil de découverte actif :

    Utilisez un outil de détection active pour identifier les actifs connectés au réseau de l’entreprise. Configurez l’outil de détection actif pour qu’il s’exécute quotidiennement ou plus fréquemment.

    BASIQUE Découverte cmdb_discovery CIS v8 (1.3) CSF (DE. CM-7) NIST (CM-8(1)) CCM (UEM-05)
    Contrôle CIS V8 1.4

    Utilisez la connexion DHCP (Dynamic Host Configuration Protocol) pour mettre à jour l’inventaire des actifs d’entreprise :

    Utilisez la connexion DHCP sur tous les serveurs DHCP ou les outils de gestion des adresses IP (Internet Protocol) pour mettre à jour l’inventaire des actifs de l’entreprise. Examinez et utilisez les journaux pour mettre à jour l’inventaire des actifs de l’entreprise chaque semaine ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 1.5

    Utilisez un outil de détection d’actifs passifs :

    Utilisez un outil de détection passif pour identifier les actifs connectés au réseau de l’entreprise. Examinez et utilisez les analyses pour mettre à jour l’inventaire des actifs de l’entreprise au moins une fois par semaine ou plus fréquemment.

    BASIQUE Découverte discovery_network_track CIS v8 (1.5) CSF (DE. CM-7) NIST (CM-8(3))
    Contrôle CIS V8 2.1

    Établir et tenir à jour un inventaire logiciel :

    Établir et tenir à jour un inventaire détaillé de tous les logiciels sous licence installés sur les actifs de l’entreprise. L’inventaire des logiciels doit documenter le titre, l’éditeur, la date d’installation/d’utilisation initiale et l’objectif commercial de chaque entrée ; le cas échéant, incluez l’URL (Uniform Resource Locator), les magasins d’applications, la ou les versions, le mécanisme de déploiement et la date de mise hors service. Passez en revue et mettez à jour l’inventaire logiciel tous les deux ans ou plus fréquemment.

    BASIQUE SAM cmdb_ci_application_software CIS v8 (2.1) CSF (ID.AM-2) ISO (5.9) NIST (SI-4) PCI (1.2.5, 6.3.2) CCM (UEM-02)
    Contrôle CIS V8 2.2

    S’assurer que le logiciel autorisé est actuellement pris en charge

    Assurez-vous que seuls les logiciels actuellement pris en charge sont désignés comme autorisés dans l’inventaire logiciel pour les actifs d’entreprise. Si le logiciel n’est pas pris en charge, mais qu’il est nécessaire à l’accomplissement de la mission de l’entreprise, documentez une exception détaillant les contrôles d’atténuation et l’acceptation des risques résiduels. Pour tout logiciel non pris en charge sans documentation d’exception, désignez comme non autorisé. Passez en revue la liste des logiciels pour vérifier la prise en charge logicielle au moins une fois par mois, ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 2.3

    S’adresser aux logiciels non autorisés :

    Assurez-vous que les logiciels non autorisés sont soit supprimés de l’utilisation sur les actifs de l’entreprise, soit qu’ils reçoivent une exception documentée. Révisez tous les mois ou plus fréquemment.

    SCRIPT SAM cmdb_sam_sw_install CIS v8 (2.3) CSF (DE. CM-7) ISO (8.7) NIST (CM-8(3)) PCI (12.3.4)
    Contrôle CIS V8 2.4

    Utilisez des outils automatisés d’inventaire logiciel :

    Utilisez des outils d’inventaire logiciel, si possible, dans l’ensemble de l’entreprise pour automatiser la découverte et la documentation des logiciels installés.

    BASIQUE SAM cmdb_ci_application_software CIS v8 (2.4) CSF (DE. CM-7) NIST (SI-4)
    Contrôle CIS V8 2.5

    Logiciels autorisés sur liste d’autorisation :

    Utilisez des contrôles techniques, tels que la mise sur liste d’autorisation d’applications, pour vous assurer que seuls les logiciels autorisés peuvent être exécutés ou accessibles. Réévaluez votre évaluation tous les deux ans ou plus fréquemment.

    SCRIPT SAM cmdb_sam_sw_install CIS v8 (2.5) CSF (DE. CM-7) ISO (8.7, 8.17) PCI (1.2.5, 2.2.4)
    Contrôle CIS V8 2.6

    Bibliothèques autorisées sur liste d’autorisation :

    Utilisez des contrôles techniques pour vous assurer que seules les bibliothèques logicielles autorisées, telles que les fichiers .dll, .ocx, .so, etc., sont autorisées à être chargées dans un processus système. Bloquez le chargement des bibliothèques non autorisées dans un processus système. Réévaluez votre évaluation tous les deux ans ou plus fréquemment.

    BASIQUE VR sn_vulc_result CIS v8 (2.6) CSF (DE. CM-7) ISO (8.19) PCI (1.2.5, 2.2.4)
    Contrôle CIS V8 2.7

    Scripts autorisés sur liste d’autorisation :

    Utilisez des contrôles techniques, tels que les signatures numériques et le contrôle de version, pour vous assurer que seuls les scripts autorisés, tels que des fichiers .ps1, .py, etc., spécifiques, sont autorisés à s’exécuter. Bloquez l’exécution des scripts non autorisés. Réévaluez votre évaluation tous les deux ans ou plus fréquemment.

    BASIQUE VR sn_vulc_result CIS v8 (2.7) CSF (PR. IP-1, PR. PT-3) NIST (CM-8) PCI (1.2.5, 2.2.4, 6.4.3)
    Contrôle CIS V8 3.1

    Établir et maintenir un processus de gestion des données :

    Établir et maintenir un processus de gestion des données. Ce faisant, abordez la sensibilité des données, le propriétaire des données, le traitement des données, les limites de conservation des données et les exigences en matière d’élimination, en fonction des normes de sensibilité et de conservation de l’entreprise. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 3.10

    Chiffrer les données sensibles en transit :

    Chiffrez les données sensibles en transit. Des exemples d’implémentations peuvent inclure TLS (Transport Layer Security) et Open Secure Shell (OpenSSH).

    BASIQUE Découverte sn_disco_certmgmt_cmdb_installed_certificate CIS v8 (3.10) CSF (PR. IP-6, PR. DS-2) ISO (5.1, 5.9, 8.1, 5.14) NIST (CM-7(1), CM-10) PCI (9.4, 9.4.2, 2.2.7, 4.1.1, 4.2.1, 4.2.1.2, 4.2.2, 8.3.2) CCM (DSP-01, DSP-06, GRC-03, CEK-03)
    Contrôle CIS V8 3.11

    Chiffrer les données sensibles au repos :

    Chiffrez les données sensibles au repos sur les serveurs, les applications et les bases de données contenant des données sensibles. Le chiffrement de la couche de stockage, également connu sous le nom de chiffrement côté serveur, répond à l’exigence minimale de cette protection. D’autres méthodes de chiffrement peuvent inclure le chiffrement de la couche application, également connu sous le nom de chiffrement côté client, lorsque l’accès au(x) dispositif(s) de stockage des données ne permet pas d’accéder aux données en texte brut.

    BASIQUE CMDB cmdb_rel_ci CIS v8 (3.11) CSF (PR. DS-1) ISO (5.33) NIST (CM-7) PCI (3.1.1, 3.3.2, 3.3.3, 3.5.1, 3.5.1.2, 3.5.1.3, 8.3.2) CCM (DSP-10, CEK-03)
    Contrôle CIS V8 3.12

    Segmenter le traitement et le stockage des données en fonction de la sensibilité :

    Segmentez le traitement et le stockage des données en fonction de leur niveau de sensibilité. Ne traitez pas de données sensibles sur les actifs de l’entreprise destinés à des données de faible sensibilité.

    Manuel N/A N/A
    Contrôle CIS V8 3.13

    Déployez une solution de prévention des pertes de données :

    Implémentez un outil automatisé, tel qu’un outil de prévention de la perte de données (DLP) basé sur l’hôte, pour identifier toutes les données sensibles stockées, traitées ou transmises via les actifs de l’entreprise, y compris celles situées sur site ou chez un fournisseur de services distant, et mettre à jour l’inventaire des données sensibles de l’entreprise.

    BASIQUE CMDB cmdb_rel_ci CIS v8 (3.13) CSF (PR. DS-5) ISO (5.13, 8.12) NIST (CM-7) CCM (DSP-10, UEM-11)
    Contrôle CIS V8 3.14

    Accès aux données sensibles du journal :

    Enregistrez l’accès aux données sensibles, y compris la modification et l’élimination.

    BASIQUE VR sn_vulc_result CIS v8 (3.14) ISO (-8.15) NIST (CM-7(1)) PCI (10.2.1, 10.2.1.1) CCM (DSP-17, IAM-12, LOG-04)
    Contrôle CIS V8 3.2

    Établir et tenir à jour un inventaire des données :

    Établir et tenir à jour un inventaire des données, basé sur le processus de gestion des données de l’entreprise. Faites l’inventaire des données sensibles, au minimum. Passez en revue et mettez à jour l’inventaire une fois par an, au minimum, en accordant la priorité aux données sensibles.

    Manuel N/A N/A
    Contrôle CIS V8 3.3

    Configurer les listes de contrôle d’accès aux données :

    Configurez les listes de contrôle d’accès aux données en fonction du besoin de savoir de l’utilisateur. Appliquez des listes de contrôle d’accès aux données, également appelées autorisations d’accès, aux systèmes de fichiers, aux bases de données et aux applications locaux et distants.

    BASIQUE VR sn_vulc_result CIS v8 (3.3) CSF (PR. AC-4) ISO (5.1, 5.15, 8.3, 8.4) NIST (SA-22) PCI (1.3.1, 7.1) CCM (DSP-17, IAM-05)
    Contrôle CIS V8 3.4

    Appliquer la conservation des données :

    Conserver les données conformément au processus de gestion des données de l’entreprise. La conservation des données doit inclure des délais minimaux et maximaux.

    Manuel N/A N/A
    Contrôle CIS V8 3.5

    Éliminez les données en toute sécurité :

    Éliminez les données en toute sécurité, conformément au processus de gestion des données de l’entreprise. Assurez-vous que le processus et la méthode d’élimination correspondent à la sensibilité des données.

    Manuel N/A N/A
    Contrôle CIS V8 3.6

    Chiffrer les données sur les appareils de l’utilisateur final :

    Chiffrez les données sur les appareils de l’utilisateur final contenant des données sensibles. Des exemples d’implémentations peuvent inclure Windows BitLocker™, Apple FileVault™ , Linux dm-crypt™.

    BASIQUE CMDB cmdb_rel_ci CIS v8 (3.6) ISO (6.7, 7.1, 8.1) NIST (CM-100) CCM (CEK-03, UEM-08)
    Contrôle CIS V8 3.7

    Établir et maintenir un système de classification des données :

    Établir et maintenir un système global de classification des données pour l’entreprise. Les entreprises peuvent utiliser des étiquettes, telles que « Sensible », « Confidentiel » et « Public », et classer leurs données en fonction de ces étiquettes. Examiner et mettre à jour le système de classification chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 3.8

    Flux de données de documents :

    Flux de données de documents. La documentation sur les flux de données inclut les flux de données des fournisseurs de services et doit être basée sur le processus de gestion des données de l’entreprise. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 3.9

    Chiffrer les données sur des supports amovibles :

    Chiffrez les données sur des supports amovibles.

    Manuel N/A N/A
    Contrôle CIS V8 4.1

    Établir et maintenir un processus de configuration sécurisé :

    Établissez et maintenez un processus de configuration sécurisé pour les actifs de l’entreprise (appareils de l’utilisateur final, y compris les appareils portables et mobiles, appareils non informatiques/IoT et serveurs) et les logiciels (systèmes d’exploitation et applications).Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 4.10

    Appliquer le verrouillage automatique des appareils sur les appareils portables de l’utilisateur final :

    Appliquez le verrouillage automatique des appareils en fonction d’un seuil prédéterminé de tentatives d’authentification locales échouées sur les appareils portables des utilisateurs finaux, lorsqu’ils sont pris en charge. Pour les ordinateurs portables, n’autorisez pas plus de 20 tentatives d’authentification infructueuses ; Pour les tablettes et les smartphones, pas plus de 10 tentatives d’authentification infructueuses. Parmi les exemples d’implémentations, citons Microsoft InTune Device Lock et Apple Configuration Profile maxFailedAttempts.

    BASIQUE VR sn_vulc_result CIS v8 (4.10) CSF (PR. IP-1) ISO (8.1, 8.5, 8.9) NIST (SI-7, PM-5(1)) PCI (1.1.1, 1.2.1, 1.2.6, 1.5.1, 1.2.7, 2.1.1, 2.2.1, 8.3.4) CCM (CCC-01, GRC-03, IVS-04)
    Contrôle CIS V8 4.11

    Appliquez la fonctionnalité d’effacement à distance sur les appareils portables de l’utilisateur final :

    Effacez à distance les données de l’entreprise des appareils portables de l’utilisateur final lorsque cela est jugé approprié, par exemple en cas de perte ou de vol d’appareils, ou lorsqu’une personne ne prend plus en charge l’entreprise.

    Manuel N/A N/A
    Contrôle CIS V8 4.12

    Espaces de travail d’entreprise distincts sur les appareils mobiles de l’utilisateur final :

    Assurez-vous que des espaces de travail d’entreprise distincts sont utilisés sur les appareils mobiles des utilisateurs finaux, lorsqu’ils sont pris en charge. L’utilisation d’un profil de configuration ou Android d’un Apple profil professionnel pour séparer les applications et les données d’entreprise des applications et données personnelles constitue un exemple d’implémentation.

    Manuel N/A N/A
    Contrôle CIS V8 4.2

    Établir et maintenir un processus de configuration sécurisé pour l’infrastructure réseau :

    Établissez et maintenez un processus de configuration sécurisé pour les appareils réseau. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 4.3

    Configurez le verrouillage automatique de session sur les actifs d’entreprise :

    Configurez le verrouillage automatique de session sur les actifs d’entreprise après une période d’inactivité définie. Pour les systèmes d’exploitation à usage général, la période ne doit pas dépasser 15 minutes. Pour les appareils mobiles de l’utilisateur final, la période ne doit pas dépasser 2 minutes.

    BASIQUE VR sn_vulc_result CIS v8 (4.3) CSF (PR. IP-1) ISO (8.5, 8.9) PCI (8.2.8) CCM (UEM-06)
    Contrôle CIS V8 4.4

    Mettre en place et gérer un pare-feu sur les serveurs :

    Implémenter et gérer un pare-feu sur les serveurs, lorsqu’il est pris en charge. Les exemples d’implémentations incluent un pare-feu virtuel, un pare-feu de système d’exploitation ou un agent de pare-feu tiers.

    BASIQUE VR sn_vulc_result CIS v8 (4.4) PCI (1.2.1, 1.4.1)
    Contrôle CIS V8 4.5

    Implémenter et gérer un pare-feu sur les appareils de l’utilisateur final :

    Implémentez et gérez un pare-feu basé sur l’hôte ou un outil de filtrage de ports sur les appareils des utilisateurs finaux, avec une règle de refus par défaut qui interrompt tout le trafic, à l’exception des services et des ports qui sont explicitement autorisés.

    Manuel N/A N/A
    Contrôle CIS V8 4.6

    Gérez en toute sécurité les actifs et les logiciels de l’entreprise :

    Gérez en toute sécurité les actifs et les logiciels de l’entreprise. Parmi les exemples d’implémentations, citons la gestion de la configuration via une infrastructure en tant que code contrôlée par version et l’accès aux interfaces administratives via des protocoles réseau sécurisés, tels que Secure Shell (SSH) et Hypertext Transfer Protocol Secure (HTTPS). N’utilisez pas de protocoles de gestion non sécurisés, tels que Telnet (Teletype Network) et HTTP, sauf si cela est essentiel sur le plan opérationnel.

    Manuel N/A N/A
    Contrôle CIS V8 4.7

    Gérer les comptes par défaut sur les actifs et les logiciels d’entreprise :

    Gérez les comptes par défaut sur les actifs et les logiciels d’entreprise, tels que les comptes racine, administrateur et autres comptes fournisseur préconfigurés. Des exemples d’implémentation peuvent inclure : la désactivation des comptes par défaut ou leur inutilisation.

    BASIQUE VR sn_vulc_result CIS v8 (4.7) CSF (PR. AC-1) ISO (8.2, 8.9) NIST (SI-12) PCI (2.2.2, 2.3.1)
    Contrôle CIS V8 4.8

    Désinstallez ou désactivez les services inutiles sur les actifs et les logiciels d’entreprise :

    Désinstallez ou désactivez les services inutiles sur les actifs et les logiciels d’entreprise, tels qu’un service de partage de fichiers, un module d’application Web ou une fonction de service inutilisés.

    Manuel N/A N/A
    Contrôle CIS V8 4.9

    Configurer les serveurs DNS de confiance sur les actifs d’entreprise :

    Configurez des serveurs DNS approuvés sur les actifs de l’entreprise. Exemples d’implémentations : configuration des actifs pour utiliser des serveurs DNS contrôlés par l’entreprise et/ou des serveurs DNS réputés accessibles de l’extérieur.

    BASIQUE VR sn_vulc_result CIS v8 (4.9) NIST (PM-5(1))
    Contrôle CIS V8 5.1

    Établir et tenir à jour un inventaire des comptes :

    Établir et tenir à jour un inventaire de tous les comptes gérés dans l’entreprise. L’inventaire doit inclure à la fois les comptes d’utilisateur et d’administrateur. L’inventaire, au minimum, doit contenir le nom de la personne, son nom d’utilisateur, ses dates de début et de fin et son département. Validez le fait que tous les comptes actifs sont autorisés, selon un calendrier récurrent au moins une fois par trimestre ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 5.2

    Utilisez des mots de passe uniques :

    Utilisez des mots de passe uniques pour tous les actifs d’entreprise. La mise en œuvre des bonnes pratiques comprend, au minimum, un mot de passe de 8 caractères pour les comptes utilisant l’authentification multifacteur et un mot de passe de 14 caractères pour les comptes n’utilisant pas l’authentification multifacteur.

    BASIQUE VR sn_vulc_result CIS v8 (5.2) ISO (5.17) NIST (AC-5) PCI (2.2.2, 8.3.5, 8.5.6, 8.6.3) CCM (IAM-02)
    Contrôle CIS V8 5.3

    Désactiver les comptes dormants :

    Supprimez ou désactivez tous les comptes dormants après une période de 45 jours d’inactivité, lorsqu’ils sont pris en charge.

    Manuel N/A N/A
    Contrôle CIS V8 5.4

    Limiter les privilèges d’administrateur aux comptes d’administrateur dédiés :

    Limitez les privilèges d’administrateur aux comptes d’administrateur dédiés sur les actifs d’entreprise. Effectuer des activités informatiques générales, telles que la navigation sur Internet, la messagerie et l’utilisation de la suite de productivité, à partir du compte principal non privilégié de l’utilisateur.

    Manuel N/A N/A
    Contrôle CIS V8 5.5

    Établir et tenir à jour un inventaire des comptes de services :

    Établir et tenir à jour un inventaire des comptes de services. L’inventaire, au minimum, doit contenir le propriétaire du département, la date d’examen et l’objectif. Examinez les comptes de service pour vérifier que tous les comptes actifs sont autorisés, selon un calendrier récurrent, au moins une fois par trimestre ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 5.6

    Centralisez la gestion des comptes :

    Centralisez la gestion des comptes par le biais d’un service d’annuaire ou d’identité.

    Manuel N/A N/A
    Contrôle CIS V8 6.1

    Établissez un processus d’octroi d’accès :

    Établissez et suivez un processus, de préférence automatisé, pour accorder l’accès aux actifs d’entreprise lors d’une nouvelle embauche, de l’octroi de droits ou d’un changement de rôle d’un utilisateur.

    Manuel N/A N/A
    Contrôle CIS V8 6.2

    Établissez un processus de révocation d’accès :

    Établissez et suivez un processus, de préférence automatisé, pour révoquer l’accès aux actifs de l’entreprise, en désactivant les comptes immédiatement après la résiliation, la révocation des droits ou le changement de rôle d’un utilisateur. La désactivation des comptes, au lieu de la suppression des comptes, peut être nécessaire pour préserver les pistes d’audit.

    Manuel N/A N/A
    Contrôle CIS V8 6.3

    Exiger l’authentification multifacteur pour les applications exposées à l’extérieur :

    Exigez que toutes les applications d’entreprise ou tierces exposées en externe appliquent la MFA, lorsqu’elle est prise en charge. L’application de l’authentification multifacteur par l’intermédiaire d’un service d’annuaire ou d’un fournisseur SSO est une mise en œuvre satisfaisante de cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 6.4

    Exiger l’authentification multifacteur pour l’accès réseau à distance :

    Nécessite l’authentification multifacteur pour l’accès réseau à distance.

    Manuel N/A N/A
    Contrôle CIS V8 6.5

    Exiger l’authentification MFA pour l’accès administratif :

    Exigez la MFA pour tous les comptes d’accès administratifs, lorsqu’ils sont pris en charge, sur tous les actifs de l’entreprise, qu’ils soient gérés sur site ou par l’intermédiaire d’un fournisseur tiers.

    Manuel N/A N/A
    Contrôle CIS V8 6.6

    Établir et tenir à jour un inventaire des systèmes d’authentification et d’autorisation :

    Établir et tenir à jour un inventaire des systèmes d’authentification et d’autorisation de l’entreprise, y compris ceux hébergés sur place ou chez un fournisseur de services à distance. Passez en revue et mettez à jour l’inventaire, au minimum, une fois par an ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 6.7

    Centraliser le contrôle d’accès :

    Centralisez le contrôle d’accès pour tous les actifs de l’entreprise via un service d’annuaire ou un fournisseur SSO, le cas échéant.

    Manuel N/A N/A
    Contrôle CIS V8 6.8

    Définir et gérer le contrôle d’accès basé sur les rôles :

    Définir et maintenir le contrôle d’accès basé sur les rôles, en déterminant et en documentant les droits d’accès nécessaires pour que chaque rôle au sein de l’entreprise puisse mener à bien les tâches qui lui sont assignées. Effectuez des examens de contrôle d’accès des actifs d’entreprise pour vérifier que tous les privilèges sont autorisés, selon un calendrier récurrent au minimum une fois par an ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 7.1

    Établir et maintenir un processus de gestion des vulnérabilités :

    Établissez et maintenez un processus documenté de gestion des vulnérabilités pour les actifs de l’entreprise. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 7.2

    Établissez et maintenez un processus de rattrapage :

    Établir et tenir à jour une stratégie de remédiation fondée sur les risques, documentée dans le cadre d’un processus de remédiation, avec des révisions mensuelles ou plus fréquentes.

    BASIQUE VR sn_vul_m2m_ttr_status CIS v8 (7.2) CSF (ID.RA-1) ISO (8.8) NIST (IA-5) PCI (6.3.1, 6.4.1) CCM (A&A-03, TVM-08, TVM-10)
    Contrôle CIS V8 7.3

    Exécutez une gestion automatisée des correctifs du système d’exploitation :

    Effectuez des mises à jour du système d’exploitation sur les actifs de l’entreprise via la gestion automatisée des correctifs sur une base mensuelle ou plus fréquente.

    Manuel N/A N/A
    Contrôle CIS V8 7.4

    Effectuez une gestion automatisée des correctifs d’application :

    Effectuez des mises à jour des applications sur les actifs de l’entreprise via la gestion automatisée des correctifs sur une base mensuelle ou plus fréquente.

    Manuel N/A N/A
    Contrôle CIS V8 7.5

    Effectuer des analyses automatisées de vulnérabilité des actifs internes de l’entreprise :

    Effectuez des analyses automatisées de vulnérabilité des actifs internes de l’entreprise sur une base trimestrielle ou plus fréquente. Effectuez des analyses authentifiées et non authentifiées à l’aide d’un outil d’analyse des vulnérabilités conforme à la norme SCAP.

    BASIQUE VR sn_vul_ds_import_q_entry CIS v8 (7.5) CSF (DE. CM-8) ISO (8.8) NIST (SC-8(1)) PCI (11.3.1, 11.3.1.1, 11.3.1.2, 11.3.1.3) CCM (TVM-07)
    Contrôle CIS V8 7.6

    Effectuez des analyses automatisées de vulnérabilité des actifs d’entreprise exposés en externe :

    Effectuez des analyses automatisées de vulnérabilité des actifs d’entreprise exposés en externe à l’aide d’un outil d’analyse des vulnérabilités conforme au SCAP. Effectuez des analyses sur une base mensuelle ou plus fréquente.

    BASIQUE VR sn_vul_ds_import_q_entry
    Contrôle CIS V8 7.7

    Corriger les vulnérabilités détectées :

    Corrigez les vulnérabilités détectées dans les logiciels par le biais de processus et d’outils sur une base mensuelle ou plus fréquente, en fonction du processus de correction.

    BASIQUE VR sn_vul_app_vulnerability CIS v8 (7.7) ISO (8.8) NIST (SC-28) PCI (11.3.1, 11.3.2, 11.3.2.1) CCM (TVM-03)
    Contrôle CIS V8 8.1

    Établir et maintenir un processus de gestion des journaux d’audit :

    Établissez et maintenez un processus de gestion des journaux d’audit qui définit les besoins de journalisation de l’entreprise. Traitez au minimum la collecte, la révision et la conservation des journaux d’audit pour les actifs de l’entreprise. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 8.1

    Conserver les journaux d’audit :

    Conservez les journaux d’audit sur l’ensemble des actifs de l’entreprise pendant au moins 90 jours.

    Manuel N/A N/A
    Contrôle CIS V8 8.11

    Effectuer des revues du journal d’audit :

    Examinez les journaux d’audit pour détecter les anomalies ou les événements anormaux qui pourraient indiquer une menace potentielle. Effectuez des examens sur une base hebdomadaire ou plus fréquente.

    Manuel N/A N/A
    Contrôle CIS V8 8.12

    Collecter les journaux des fournisseurs de services :

    Collecter les journaux des fournisseurs de service, lorsqu’ils sont pris en charge. La collecte d’événements d’authentification et d’autorisation, la création et l’élimination de données et les événements de gestion des utilisateurs constituent des exemples d’implémentations.

    Manuel N/A N/A
    Contrôle CIS V8 8.2

    Collecter les journaux d’audit :

    Collecter les journaux d’audit. Assurez-vous que la connexion, conformément au processus de gestion des journaux d’audit de l’entreprise, a été activée sur l’ensemble des actifs de l’entreprise.

    BASIQUE VR sn_vulc_result CIS v8 (8.2) CSF (PR. PT-1, DE. AE-3) ISO (8.15, 8.2) PCI (5.3.4, 6.4.1, 6.4.2, 10.2.1, 10.2.1.1, 10.2.1.2, 10.2.1.3, 10.2.1.4, 10.2.1.5, 10.2.1.6, 10.2.1.7, 10.2.2) CCM (JOURNAL-08)
    Contrôle CIS V8 8.3

    Assurer un stockage adéquat des journaux d’audit :

    Assurez-vous que les destinations de journalisation disposent d’un stockage adéquat pour être conformes au processus de gestion des journaux d’audit de l’entreprise.

    Manuel N/A N/A
    Contrôle CIS V8 8.4

    Standardiser la synchronisation de l’heure :

    Standardisez la synchronisation de l’heure. Configurez au moins deux sources de temps synchronisées entre les actifs d’entreprise, lorsqu’elles sont prises en charge.

    Manuel N/A N/A
    Contrôle CIS V8 8.5

    Collecter des journaux d’audit détaillés :

    Configurez la journalisation d’audit détaillée pour les actifs d’entreprise contenant des données sensibles. Incluez la source de l’événement, la date, le nom d’utilisateur, l’horodatage, les adresses source, les adresses de destination et d’autres éléments utiles qui pourraient aider à une enquête médico-légale.

    Manuel N/A N/A
    Contrôle CIS V8 8.6

    Collecter les journaux d’audit des requêtes DNS :

    Collectez les journaux d’audit des requêtes DNS sur les actifs de l’entreprise, le cas échéant et avec assistance.

    Manuel N/A N/A
    Contrôle CIS V8 8.7

    Collecter les journaux d’audit de demande d’URL :

    Collectez les journaux d’audit des demandes d’URL sur les actifs de l’entreprise, le cas échéant et avec assistance.

    Manuel N/A N/A
    Contrôle CIS V8 8.8

    Collecter les journaux d’audit de ligne de commande :

    Collecter les journaux d’audit de ligne de commande. La collecte de journaux d’audit à partir de PowerShell™, de BASH™ et de terminaux d’administration distants constitue un exemple d’implémentation.

    Manuel N/A N/A
    Contrôle CIS V8 8.9

    Centraliser les journaux d’audit :

    Centralisez, dans la mesure du possible, la collecte et la conservation des journaux d’audit sur l’ensemble des actifs de l’entreprise.

    BASIQUE CMDB cmdb_ci CIS v8 (8.9) NIST (AU-12) PCI (10.3.3)
    Contrôle CIS V8 9.1

    Assurez-vous d’utiliser uniquement des navigateurs et des clients de messagerie entièrement pris en charge :

    Assurez-vous que seuls les navigateurs et clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’entreprise, en utilisant uniquement la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur.

    BASIQUE VR sn_vulc_result CIS v8 (9.1) CSF (PR. IP-1) ISO (8.1) NIST (CM-2)
    Contrôle CIS V8 9.2

    Utiliser les services de filtrage DNS :

    Utilisez les services de filtrage DNS sur tous les actifs de l’entreprise pour bloquer l’accès aux domaines malveillants connus.

    Manuel N/A N/A
    Contrôle CIS V8 9.3

    Gérez et appliquez les filtres d’URL basés sur le réseau :

    Appliquez et mettez à jour des filtres URL basés sur le réseau pour empêcher un actif de l’entreprise de se connecter à des sites Web potentiellement malveillants ou non approuvés. Les exemples d’implémentation incluent le filtrage basé sur les catégories, le filtrage basé sur la réputation ou l’utilisation de listes de blocage. Appliquez des filtres pour tous les actifs d’entreprise.

    BASIQUE VR sn_vulc_result CIS v8 (9.3) CSF (PR. AC-5) ISO (8.7, 8.23) NIST (CM-7) PCI (1.2.6, 1.4.2)
    Contrôle CIS V8 9.4

    Limitez les extensions de navigateur et de client de messagerie inutiles ou non autorisées :

    Restreindre, en désinstallant ou en désactivant, les modules d’extension, les extensions et les compléments non autorisés ou inutiles du navigateur ou du client de messagerie.

    BASIQUE VR sn_vulc_result CIS v8 (9.4) CSF (PR. IP-1) NIST (CM-7(1)) PCI (2.2.4)
    Contrôle CIS V8 9.5

    Implémenter DMARC :

    Pour réduire le risque d’usurpation ou de modification d’e-mails provenant de domaines valides, mettez en œuvre la politique et la vérification DMARC, en commençant par la mise en œuvre du Cadre des politiques de l’expéditeur (SPF) et des normes DKIM (DomainKeys Identified Mail).

    Manuel N/A N/A
    Contrôle CIS V8 9.6

    Bloquez les types de fichiers inutiles :

    Bloquez les types de fichiers inutiles qui tentent d’accéder à la passerelle de messagerie de l’entreprise.

    Manuel N/A N/A
    Contrôle CIS V8 9.7

    Déployez et maintenez les protections anti-malware des serveurs de messagerie :

    Déployez et maintenez des protections anti-malware pour serveurs de messagerie, telles que l’analyse des pièces jointes et/ou le sandboxing.

    BASIQUE CMDB cmdb_rel_ci CIS v8 (9.7) CSF (DE. CM-4) ISO (8.7) NIST (SA-80) PCI (5.2.1, 5.4.1) CCM (TVM-02)
    Contrôle CIS V8 10.1

    Déployer et maintenir un logiciel anti-malware :

    Déployez et maintenez un logiciel anti-programme malveillant sur tous les actifs de l’entreprise.

    BASIQUE CMDB cmdb_ci CIS v8 (10.1) CSF (DE. CM-4) ISO (8.1, 8.7) NIST (SA-10) PCI (5.1.1, 5.2.1, 5.2.2, 5.3.2) CCM (TVM-02, UEM-09)
    Contrôle CIS V8 10.2

    Configurer les mises à jour automatiques des signatures anti-programme malveillant :

    Configurez les mises à jour automatiques pour les fichiers de signatures anti-programme malveillant sur tous les actifs de l’entreprise.

    Manuel N/A N/A
    Contrôle CIS V8 10.3

    Désactiver l’exécution automatique et la lecture automatique pour les supports amovibles :

    Désactivez les fonctionnalités d’exécution automatique et de lecture automatique pour les supports amovibles.

    BASIQUE VR sn_vulc_result CIS v8 (10.3) CSF (PR. PT-2) ISO (7.1) NIST (AC-18(1))
    Contrôle CIS V8 10.4

    Configurez l’analyse automatique anti-programme malveillant des supports amovibles :

    Configurez un logiciel anti-programme malveillant pour analyser automatiquement les supports amovibles.

    BASIQUE VR sn_vulc_result CIS v8 (10.4) CSF (DE. CM-4) ISO (7.1, 8.7) NIST (AC-18(3)) PCI (5.3.3)
    Contrôle CIS V8 10.5

    Activez les fonctionnalités anti-exploitation :

    Activez les fonctionnalités anti-exploitation sur les actifs et les logiciels de l’entreprise, si possible, telles que Microsoft Prévention de l’exécution des données (DEP), Windows Defender Exploit Guard (WDEG) ou Apple Protection de l’intégrité du système (SIP) et Gatekeeper™.

    BASIQUE VR sn_vulc_result CIS v8 (10.5) CSF (DE. CM-4) ISO (8.7) NIST (CM-2)
    Contrôle CIS V8 10.6

    Gestion centralisée des logiciels anti-malware :

    Gérez de manière centralisée les logiciels anti-malware.

    Manuel N/A N/A
    Contrôle CIS V8 10.7

    Utilisez un logiciel anti-malware basé sur le comportement :

    Utilisez un logiciel anti-malware basé sur le comportement.

    BASIQUE CMDB cmdb_rel_ci CIS v8 (10.7) CSF (DE. CM-4) ISO (8.1, 8.7) NIST (CM-7) PCI (5.3.2)
    Contrôle CIS V8 11.1

    Etablir et maintenir un processus de récupération des données :

    Établir et maintenir un processus de récupération des données. Ce faisant, abordez le périmètre des activités de récupération des données, la hiérarchisation de la récupération et la sécurité des données de sauvegarde. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 11.2

    Effectuer des sauvegardes automatisées :

    Effectuez des sauvegardes automatisées des actifs d’entreprise dans le périmètre. Exécutez des sauvegardes chaque semaine, ou plus fréquemment, en fonction du niveau de confidentialité des données.

    Manuel N/A N/A
    Contrôle CIS V8 11.3

    Protéger les données de récupération :

    Protégez les données de récupération avec des contrôles équivalents aux données d’origine. Chiffrement de référence ou séparation des données, en fonction des besoins.

    Manuel N/A N/A
    Contrôle CIS V8 11.4

    Établir et maintenir une instance isolée de données de récupération :

    Établir et gérer une instance isolée de données de récupération. Parmi les exemples d’implémentations, citons le contrôle des versions des destinations de sauvegarde via des systèmes ou des services hors ligne, dans le cloud ou hors site.

    Manuel N/A N/A
    Contrôle CIS V8 11.5

    Récupération des données de test :

    Testez la récupération des copies de sauvegarde tous les trimestres, ou plus fréquemment, pour un échantillon d’actifs d’entreprise dans le périmètre.

    Manuel N/A N/A
    Contrôle CIS V8 12.1

    Assurez-vous que l’infrastructure réseau est à jour :

    Assurez-vous que l’infrastructure réseau est maintenue à jour. L’exécution de la dernière version stable de logiciel et/ou l’utilisation d’offres de réseau en tant que service (NaaS) actuellement prises en charge constituent des exemples d’implémentations. Examinez les versions des logiciels tous les mois, ou plus fréquemment, pour vérifier la prise en charge des logiciels.

    Manuel N/A N/A
    Contrôle CIS V8 12.2

    Établir et maintenir une architecture réseau sécurisée :

    Établissez et maintenez une architecture réseau sécurisée. Une architecture réseau sécurisée doit tenir compte de la segmentation, du moindre privilège et de la disponibilité, au minimum.

    Manuel N/A N/A
    Contrôle CIS V8 12.3

    Gérez l’infrastructure réseau en toute sécurité :

    Gérez l’infrastructure réseau en toute sécurité. Parmi les exemples d’implémentations, citons l’infrastructure contrôlée par version en tant que code et l’utilisation de protocoles réseau sécurisés, tels que SSH et HTTPS.

    Manuel N/A N/A
    Contrôle CIS V8 12.4

    Établir et maintenir le(s) diagramme(s) d’architecture :

    Établir et tenir à jour le(s) diagramme(s) d’architecture et/ou toute autre documentation du système réseau. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 12.5

    Centraliser l’authentification, l’autorisation et l’audit du réseau (AAA) :

    Centraliser le réseau AAA.

    Manuel N/A N/A
    Contrôle CIS V8 12.6

    Utilisation de protocoles de gestion de réseau et de communication sécurisés :

    Utilisez des protocoles de communication et de gestion de réseau sécurisés (par exemple, 802.1X, Wi-Fi Protected Access 2 (WPA2) Enterprise ou version ultérieure).

    BASIQUE VR sn_vulc_result CIS v8 (12.6) CSF (PR. AC-7, PR. DS-2) ISO (8.21) NIST (SC-7(5))
    Contrôle CIS V8 12.7

    Assurez-vous que les périphériques distants utilisent un VPN et se connectent à l’infrastructure AAA d’une entreprise :

    Exigez des utilisateurs qu’ils s’authentifient auprès des services VPN et d’authentification gérés par l’entreprise avant d’accéder aux ressources de l’entreprise sur les appareils de l’utilisateur final.

    Manuel N/A N/A
    Contrôle CIS V8 12.8

    Mettre en place et maintenir des ressources informatiques dédiées à l’ensemble des tâches administratives :

    Établir et maintenir des ressources informatiques dédiées, séparées physiquement ou logiquement, pour toutes les tâches administratives ou nécessitant un accès administratif. Les ressources informatiques doivent être séparées du réseau principal de l’entreprise et ne doivent pas être autorisées à accéder à Internet.

    Manuel N/A N/A
    Contrôle CIS V8 13.1

    Centraliser les alertes d’événements de sécurité :

    Centralisez les alertes d’événements de sécurité sur l’ensemble des actifs de l’entreprise pour la corrélation et l’analyse des journaux. La mise en œuvre des bonnes pratiques nécessite l’utilisation d’un SIEM, qui inclut des alertes de corrélation d’événements définies par les fournisseurs. Une plate-forme d’analyse des journaux configurée avec des alertes de corrélation pertinentes pour la sécurité répond également à cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 13.1

    Filtrez la couche d’application :

    Appliquez le filtrage de la couche d’application. Les exemples d’implémentations incluent un proxy de filtrage, un pare-feu de couche d’application ou une passerelle.

    Manuel N/A N/A
    Contrôle CIS V8 13.11

    Régler les seuils d’alerte d’événement de sécurité :

    Ajustez les seuils d’alerte d’événement de sécurité une fois par mois, ou plus fréquemment.

    Manuel N/A N/A
    Contrôle CIS V8 13.2

    Déployez une solution de détection d’intrusion basée sur l’hôte :

    Déployer une solution de détection d’intrusion basée sur l’hôte sur les actifs de l’entreprise, le cas échéant et/ou pris en charge.

    BASIQUE CMDB cmdb_rel_ci CIS v8 (13.2) CSF (DE. CM-1) ISO (8.16) NIST (CM-6) PCI (6.4.2)
    Contrôle CIS V8 13.3

    Déployez une solution de détection des intrusions réseau :

    Déployez une solution de détection des intrusions réseau sur les actifs de l’entreprise, le cas échéant. L’utilisation d’un système de détection des intrusions réseau (NIDS) ou d’un service de fournisseur de services cloud (CSP) équivalent constitue un exemple d’implémentation.

    BASIQUE CMDB cmdb_ci CIS v8 (13.3) CSF (DE. CM-1) ISO (8.16, 8.21) NIST (CM-7) PCI (11.5.1, 12.10.5) CCM (IVS-09)
    Contrôle CIS V8 13.4

    Filtrez le trafic entre les segments du réseau :

    Filtrez le trafic entre les segments du réseau, le cas échéant.

    Manuel N/A N/A
    Contrôle CIS V8 13.5

    Gérez le contrôle d’accès pour les actifs distants :

    Gérez le contrôle d’accès pour les ressources qui se connectent à distance aux ressources de l’entreprise. Déterminer le niveau d’accès aux ressources de l’entreprise en fonction des éléments suivants : logiciel anti-programme malveillant à jour installé ; la conformité de la configuration avec le processus de configuration sécurisé de l’entreprise ; et s’assurer que le système d’exploitation et les applications sont à jour.

    Manuel N/A N/A
    Contrôle CIS V8 13.6

    Collecter les journaux de flux de trafic réseau :

    Collectez les journaux de flux de trafic réseau et/ou de trafic réseau à examiner et à signaler à partir des appareils réseau.

    Manuel N/A N/A
    Contrôle CIS V8 13.7

    Déployez une solution de prévention des intrusions basée sur l’hôte :

    Déployez une solution de prévention des intrusions basée sur l’hôte sur les actifs de l’entreprise, le cas échéant et/ou pris en charge. Des exemples d’implémentations incluent l’utilisation d’un client PEPT (Endpoint Detection and Response) ou d’un agent IPS basé sur l’hôte.

    BASIQUE CMDB cmdb_ci CIS v8 (13.7) CSF (DE. CM-1) ISO (8.8) NIST (AC-7)
    Contrôle CIS V8 13.8

    Déployez une solution de prévention des intrusions dans les réseaux :

    Déployez une solution de prévention des intrusions dans le réseau, le cas échéant. L’utilisation d’un système de prévention des intrusions réseau (NIPS) ou d’un service CSP équivalent constitue un exemple d’implémentation.

    BASIQUE CMDB cmdb_ci CIS v8 (13.8) CSF (DE. CM-1) ISO (8.8) NIST (AC-19) PCI (6.4.2, 11.5.1, 12.10.5) CCM (IVS-09)
    Contrôle CIS V8 13.9

    Déployer le contrôle d’accès au niveau du port :

    Déployez un contrôle d’accès au niveau du port. Le contrôle d’accès au niveau du port utilise des protocoles de contrôle d’accès réseau 802.1x ou similaires, tels que des certificats, et peut intégrer l’authentification de l’utilisateur et/ou de l’appareil.

    BASIQUE CMDB cmdb_ci_endpoint_acl CIS v8 (13.9) CSF (PR. AC-1) ISO (8.8) NIST (AC-19) PCI (1.2.1, 1.2.5, 1.2.6, 2.2.4) CCM (IVS-03)
    Contrôle CIS V8 14.1

    Établir et maintenir un programme de sensibilisation à la sécurité :

    Établir et maintenir un programme de sensibilisation à la sécurité. L’objectif d’un programme de sensibilisation à la sécurité est d’éduquer le personnel de l’entreprise sur la façon d’interagir avec les actifs et les données de l’entreprise de manière sécurisée. Offrir de la formation à l’embauche et, au minimum, une fois par an. Examinez et mettez à jour le contenu chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir un impact sur cette garantie.

    BASIQUE Base de Learning sn_lc_user_course_activity CIS v8 (14.1) CSF (ID.AM-6, ID.GV-1, PR. AT-1) ISO (6.3) NIST (SC-39) PCI (12.6, 12.6.1, 12.6.2, 12.6.3, 12.6.3.2) CCM (GRC-05, HRS-11, GRC-03)
    Contrôle CIS V8 14.2

    Former les membres du personnel à reconnaître les attaques d’ingénierie sociale :

    Formez les membres du personnel à reconnaître les attaques d’ingénierie sociale, telles que l’hameçonnage, le prétexte et le talonnage. 

    BASIQUE Base de Learning sn_lc_user_course_activity CIS v8 (14.2) CSF (PR. AT-1) ISO (8.7) PCI (12.6.3.1) CCM (HRS-11)
    Contrôle CIS V8 14.3

    Former les membres du personnel aux meilleures pratiques d’authentification :

    Former les membres du personnel aux bonnes pratiques d’authentification. Parmi les exemples de rubriques figurent l’authentification multifacteur, la composition des mots de passe et la gestion des informations d’identification.

    BASIQUE Base de Learning sn_lc_user_course_activity CIS v8 (14.3) CSF (PR. AT-1) ISO (6.3) PCI (8.3.8) CCM (GRC-05, HRS-11)
    Contrôle CIS V8 14.4

    Former le personnel aux meilleures pratiques en matière de traitement des données :

    Former les membres du personnel à l’identification et au stockage, au transfert, à l’archivage et à la destruction appropriés des données sensibles. Il s’agit également de former les membres du personnel aux meilleures pratiques en matière d’écran clair et de bureau, telles que le verrouillage de leur écran lorsqu’ils s’éloignent de leur actif d’entreprise, l’effacement des tableaux blancs physiques et virtuels à la fin des réunions et le stockage sécurisé des données et des actifs.

    BASIQUE Base de Learning sn_lc_user_course_activity CIS v8 (14.4) CSF (PR. AT-1) ISO (5.1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12)
    Contrôle CIS V8 14.5

    Former les membres du personnel sur les causes de l’exposition involontaire des données :

    Former les membres du personnel à être conscients des causes d’exposition involontaire des données. Parmi les exemples de sujets abordés, citons la mauvaise livraison de données sensibles, la perte d’un appareil portable de l’utilisateur final ou la publication de données à des publics non prévus.

    BASIQUE Base de Learning sn_lc_user_course_activity CIS v8 (14.5) CSF (PR. AT-1) ISO (6.3) NIST (IA-5(1)) CCM (GRC-01, HRS-11)
    Contrôle CIS V8 14.6

    Former les membres du personnel à la reconnaissance et au signalement des incidents de sécurité :

    Former les membres du personnel pour qu’ils soient en mesure de reconnaître un incident potentiel et de le signaler. 

    BASIQUE Base de Learning sn_lc_user_course_activity CIS v8 (14.6) CSF (PR. AT-1) ISO (6.8) NIST (AC-2(3)) CCM (HRS-11)
    Contrôle CIS V8 14.7

    Former le personnel sur la façon d’identifier et de signaler si leurs actifs d’entreprise ne disposent pas de mises à jour de sécurité :

    Former le personnel pour qu’il comprenne comment vérifier et signaler les correctifs logiciels obsolètes ou toute défaillance dans les processus et outils automatisés. Une partie de cette formation devrait inclure la notification au personnel informatique de toute défaillance dans les processus et outils automatisés.

    BASIQUE Base de Learning sn_lc_user_course_activity CIS v8 (14.7) CSF (PR. AT-1) ISO (6.3) NIST (AC-6(2)) CCM (HRS-11)
    Contrôle CIS V8 14.8

    Former le personnel aux dangers de la connexion et de la transmission de données d’entreprise sur des réseaux non sécurisés :

    Former les membres du personnel aux dangers de la connexion et de la transmission de données sur des réseaux non sécurisés pour les activités de l’entreprise. Si l’entreprise emploie des travailleurs à distance, la formation doit inclure des conseils pour s’assurer que tous les utilisateurs configurent leur infrastructure de réseau domestique en toute sécurité.

    BASIQUE Base de Learning sn_lc_user_course_activity CIS v8 (14.8) CSF (PR. AT-1) ISO (6.3) NIST (AC-6(5)) PCI (12.6.3.2) CCM (GRC-01, HRS-04)
    Contrôle CIS V8 14.9

    Effectuer une formation de sensibilisation et de compétences en matière de sécurité spécifique au rôle :

    Effectuer une sensibilisation à la sécurité et une formation aux compétences spécifiques au rôle. Parmi les exemples d’implémentations, citons des cours d’administration système sécurisés pour les professionnels de l’informatique (OWASP ™ Top 10 des formations de sensibilisation et de prévention des vulnérabilités pour les développeurs d’applications Web, et une formation avancée de sensibilisation à l’ingénierie sociale pour les postes de haut niveau).

    BASIQUE Base de Learning sn_lc_user_course_activity CIS v8 (14.9) CSF (PR. AT-1, PR. AT-2, R.AT-4, PR. AT-5) ISO (6.3) NIST (AC-2) PCI (9.5.1, 9.5.1.3, 12.10.40 CCM (HRS-09, HRS-12)
    Contrôle CIS V8 15.1

    Établir et tenir à jour un inventaire des fournisseurs de services :

    Établir et tenir à jour un inventaire des fournisseurs de services. L’inventaire doit répertorier tous les fournisseurs de services connus, inclure une ou plusieurs classifications et désigner une personne-ressource de l’entreprise pour chaque fournisseur de services. Passez en revue et mettez à jour l’inventaire chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir un impact sur cette garantie.

    BASIQUE VRM core_company CIS v8 (15.1) CSF (ID.SC-2) ISO (5.19) NIST (AC-2(1)) PCI (12.8.1) CCM (STA-07)
    Contrôle CIS V8 15.2

    Établir et tenir à jour une politique de gestion des fournisseurs de services :

    Établir et maintenir une politique de gestion des fournisseurs de services. Veiller à ce que la politique traite de la classification, de l’inventaire, de l’évaluation, de la surveillance et de la mise hors service des fournisseurs de services. Examinez et mettez à jour la politique chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir un impact sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 15.3

    Classer les fournisseurs de services :

    classer les fournisseurs de services. La considération de classification peut inclure une ou plusieurs caractéristiques, telles que la sensibilité des données, le volume de données, les exigences de disponibilité, les réglementations applicables, le risque inhérent et le risque atténué. Mettre à jour et réviser les classifications chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir un impact sur cette garantie.

    BASIQUE VRM core_company CIS v8 (15.3) CSF (ID.SC-2) ISO (5.19) PCI (12.8.5) CCM (GRC-02, STA-08)
    Contrôle CIS V8 15.4

    Assurez-vous que les contrats des fournisseurs de services incluent des exigences de sécurité :

    Assurez-vous que les contrats des fournisseurs de services incluent des exigences de sécurité. Les exemples d’exigences peuvent inclure les exigences minimales du programme de sécurité, la notification et la réponse aux incidents de sécurité et/ou aux violations de données, les exigences en matière de chiffrement des données et les engagements en matière d’élimination des données. Ces exigences de sécurité doivent être cohérentes avec la politique de gestion des fournisseurs de services de l’entreprise. Examinez les contrats des fournisseurs de services chaque année pour vous assurer qu’ils ne manquent pas d’exigences de sécurité.

    Manuel N/A N/A
    Contrôle CIS V8 15.5

    Évaluer les fournisseurs de services :

    Évaluez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. Le champ d’application de l’évaluation peut varier en fonction de la ou des classifications et peut inclure l’examen de rapports d’évaluation normalisés, tels que Service Organization Control 2 (SOC 2) et Payment Card Industry (PCI) Attestation of Compliance (AoC), des questionnaires personnalisés ou d’autres processus rigoureux appropriés. Réévaluez les fournisseurs de services une fois par an, au minimum, ou avec des contrats nouveaux ou renouvelés.

    BASIQUE VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.19) NIST (IA-5) PCI (12.8.3) CCM (STA-12, STA-13)
    Contrôle CIS V8 15.5

    Évaluer les fournisseurs de services :

    Évaluez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. Le champ d’application de l’évaluation peut varier en fonction de la ou des classifications et peut inclure l’examen de rapports d’évaluation normalisés, tels que Service Organization Control 2 (SOC 2) et Payment Card Industry (PCI) Attestation of Compliance (AoC), des questionnaires personnalisés ou d’autres processus rigoureux appropriés. Réévaluez les fournisseurs de services une fois par an, au minimum, ou avec des contrats nouveaux ou renouvelés.

    BASIQUE VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.22, 5.23) NIST (IA-5) PCI (12.8.30) CCM (STA-12, STA-13)
    Contrôle CIS V8 15.6

    Surveiller les fournisseurs de services :

    Surveillez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. La surveillance peut inclure une réévaluation périodique de la conformité des fournisseurs de services, la surveillance des notes de version des fournisseurs de services et la surveillance du dark web.

    BASIQUE VRM core_company CIS v8 (15.6) CSF (DE. CM-6) ISO (5.2, 5.19, 5.21, 5.22) NIST (AC-1) PCI (8.2.7, 12.4.2, 12.4.2.1, 12.8.4 CCM (STA-14)
    Contrôle CIS V8 15.7

    Déclasser en toute sécurité les fournisseurs de services :

    Mettez hors service les fournisseurs de services en toute sécurité. La désactivation des comptes d’utilisateurs et de services, l’arrêt des flux de données et l’élimination sécurisée des données d’entreprise au sein des systèmes des fournisseurs de services constituent des exemples à prendre en compte.

    BASIQUE VRM core_company CIS v8 (15.7) CSF (PR. AC-1) ISO (5.19, 5.2) NIST (AC-2, AC-2(1))
    Contrôle CIS V8 16.1

    Établissez et maintenez un processus de développement d’applications sécurisé :

    Établissez et maintenez un processus de développement d’applications sécurisé. Au cours de ce processus, abordez des éléments tels que : les normes de conception d’applications sécurisées, les pratiques de codage sécurisées, la formation des développeurs, la gestion des vulnérabilités, la sécurité du code tiers et les procédures de test de sécurité des applications. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 16.1

    Appliquer les principes de conception sécurisée dans les architectures d’application :

    Appliquer les principes de conception sécurisée dans les architectures d’applications. Les principes de conception sécurisée incluent le concept de moindre privilège et l’application de la médiation pour valider chaque opération effectuée par l’utilisateur, en promouvant le concept de « ne jamais faire confiance à l’entrée de l’utilisateur ». Il s’agit, par exemple, de s’assurer que la vérification explicite des erreurs est effectuée et documentée pour toutes les entrées, y compris la taille, le type de données et les plages ou formats acceptables. La conception sécurisée implique également de minimiser la surface d’attaque de l’infrastructure applicative, par exemple en désactivant les ports et les services non protégés, en supprimant les programmes et fichiers inutiles et en renommant ou en supprimant les comptes par défaut.

    Manuel N/A N/A
    Contrôle CIS V8 16.11

    Exploitez des modules ou des services approuvés pour les composants de sécurité des applications :

    Exploitez des modules ou des services approuvés pour les composants de sécurité des applications, tels que la gestion des identités, le chiffrement, l’audit et la journalisation. L’utilisation des fonctionnalités de la plateforme dans les fonctions de sécurité critiques réduira la charge de travail des développeurs et minimisera la probabilité d’erreurs de conception ou de mise en œuvre. Les systèmes d’exploitation modernes fournissent des mécanismes efficaces d’identification, d’authentification et d’autorisation et mettent ces mécanismes à la disposition des applications. N’utilisez que des algorithmes de chiffrement standardisés, actuellement acceptés et largement examinés. Les systèmes d’exploitation fournissent également des mécanismes permettant de créer et de gérer des journaux d’audit sécurisés.

    Manuel N/A N/A
    Contrôle CIS V8 16.12

    Implémenter des vérifications de sécurité au niveau du code :

    Appliquez des outils d’analyse statique et dynamique dans le cycle de vie de l’application pour vérifier que les pratiques de codage sécurisées sont suivies.

    Manuel N/A
    Contrôle CIS V8 16.13

    Effectuer des tests de pénétration de l’application :

    Effectuez des tests de pénétration de l’application. Pour les applications critiques, les tests d’intrusion authentifiés sont mieux adaptés pour trouver des vulnérabilités de logique métier que l’analyse de code et les tests de sécurité automatisés.Le test de pénétration repose sur les compétences du testeur à manipuler manuellement une application en tant qu’utilisateur authentifié et non authentifié. 

    Manuel N/A N/A
    Contrôle CIS V8 16.14

    Modéliser les menaces :

    Modéliser les menaces. La modélisation des menaces est le processus qui consiste à identifier et à corriger les failles de sécurité des applications dans une conception, avant la création du code. Elle est menée par des personnes spécialement formées qui évaluent la conception de l’application et évaluent les risques de sécurité pour chaque point d’entrée et niveau d’accès. L’objectif est de cartographier l’application, l’architecture et l’infrastructure de manière structurée pour comprendre leurs faiblesses.

    Manuel N/A N/A
    Contrôle CIS V8 16.2

    Établir et maintenir un processus d’acceptation et de traitement des vulnérabilités logicielles :

    Établir et maintenir un processus pour accepter et traiter les rapports de vulnérabilités logicielles, y compris en fournissant un moyen pour les entités externes de le signaler. Le processus doit inclure des éléments tels qu’une politique de gestion des vulnérabilités qui identifie le processus de génération de rapports, la partie responsable du traitement des rapports de vulnérabilité et un processus d’admission, d’affectation, de rattrapage et de tests de rattrapage. Dans le cadre du processus, utilisez un système de suivi des vulnérabilités qui comprend des évaluations de gravité et des mesures pour mesurer le délai d’identification, d’analyse et de rattrapage des vulnérabilités. Examinez et mettez à jour la documentation chaque année, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir une incidence sur cette garantie.

    BASIQUE VR sn_vul_remediation_task CIS v8 (16.2) CSF (RS. AN-5) ISO (8.8) NIST (AC-2) PCI (6.3.1) CCM (AIS-07, AIS-03)
    Contrôle CIS V8 16.3

    Effectuer une analyse de la cause première sur les vulnérabilités de sécurité :

    Effectuer une analyse de la cause première sur les vulnérabilités de sécurité. Lors de l’examen des vulnérabilités, l’analyse de la cause première consiste à évaluer les problèmes sous-jacents qui créent des vulnérabilités dans le code et permet aux équipes de développement d’aller au-delà de la simple correction des vulnérabilités individuelles à mesure qu’elles se produisent.

    Manuel N/A N/A
    Contrôle CIS V8 16.4

    Établir et gérer un inventaire des composants logiciels tiers :

    Établir et gérer un inventaire à jour des composants tiers utilisés dans le développement, souvent appelé « nomenclature », ainsi que des composants prévus pour une utilisation future.Cet inventaire doit inclure tous les risques que chaque composant tiers pourrait présenter.Évaluez la liste au moins une fois par mois pour identifier tout changement ou mise à jour de ces composants, et validez que le composant est toujours pris en charge. 

    Manuel N/A N/A
    Contrôle CIS V8 16.5

    Utilisez des composants logiciels tiers à jour et approuvés :

    Utilisez des composants logiciels tiers à jour et fiables. Dans la mesure du possible, choisissez des frameworks et des bibliothèques établis et éprouvés qui offrent une sécurité adéquate.Acquérez ces composants auprès de sources fiables ou évaluez les vulnérabilités du logiciel avant de l’utiliser.

    Manuel N/A N/A
    Contrôle CIS V8 16.6

    Établir et maintenir un système et un processus d’évaluation de la gravité pour les vulnérabilités des applications :

    Établissez et maintenez un système et un processus d’évaluation de la gravité pour les vulnérabilités des applications qui facilitent la hiérarchisation de l’ordre dans lequel les vulnérabilités détectées sont corrigées. Ce processus comprend la définition d’un niveau minimum d’acceptabilité de la sécurité pour la publication de code ou d’applications. Les évaluations de gravité apportent un moyen systématique de trier les vulnérabilités qui améliore la gestion des risques et permet de s’assurer que les bogues les plus graves sont corrigés en premier. Examiner et mettre à jour le système et le processus chaque année.

    BASIQUE VR sn_vul_vulnerable_item CIS v8 (16.6) CSF (RS. AN-1) ISO (8.8) NIST (AC-19) PCI (6.3.1) CCM (AIS-07, TVM-08)
    Contrôle CIS V8 16.7

    Utilisez les modèles de configuration de sécurisation renforcée standard pour l’infrastructure d’application :

    Utilisez des modèles de configuration de renforcement standard recommandés par l’industrie pour les composants de l’infrastructure d’application. Cela inclut les serveurs sous-jacents, les bases de données et les serveurs Web, et s’applique aux conteneurs cloud, aux composants PaaS (Platform as a Service) et aux composants SaaS. Ne laissez pas les logiciels développés en interne affaiblir le renforcement de la configuration.

    Manuel N/A N/A
    Contrôle CIS V8 16.8

    Systèmes de production et de non-production distincts :

    Maintenir des environnements séparés pour les systèmes de production et de non-production.

    SCRIPT CMDB cmdb_ci CIS v8 (16.8) CSF (PR. DS-7) ISO (8.31) NIST (IA-2(2)) PCI (6.5.3) CCM (IVS-05)
    Contrôle CIS V8 16.9

    Former les développeurs aux concepts de sécurité applicative et au codage sécurisé :

    S’assurer que tout le personnel de développement de logiciels reçoit une formation sur l’écriture de code sécurisé pour son environnement de développement et ses responsabilités spécifiques. La formation peut inclure les principes généraux de sécurité et les pratiques standard de sécurité des applications. Organisez des formations au moins une fois par an et concevez de manière à promouvoir la sécurité au sein de l’équipe de développement et à créer une culture de la sécurité parmi les développeurs.

    BASIQUE Base de Learning sn_lc_user_course_activity CIS v8 (16.9) CSF (PR. AT-1, PR. AT-2) ISO (8.28) NIST (IA-2(1)) PCI (6.2.2)
    Contrôle CIS V8 17.1

    Désignez du personnel pour gérer la gestion des incidents :

    Désignez une personne clé, et au moins un remplaçant, pour gérer le processus de gestion des incidents de l’entreprise. Le personnel de gestion est responsable de la coordination et de la documentation des efforts de réponse aux incidents et de reprise et peut être composé d’employés internes à l’entreprise, de fournisseurs tiers ou d’une approche hybride. Si vous faites appel à un fournisseur tiers, désignez au moins une personne interne à l’entreprise pour superviser tout travail avec un tiers. Révisez-le annuellement, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir un impact sur cette garantie.

    BASIQUE SIR sys_user_has_role CIS v8 (17.1) CSF (PR. IP-9, DE. DP-1) ISO (5.24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03)
    Contrôle CIS V8 17.2

    Établir et tenir à jour les coordonnées pour signaler les incidents de sécurité :

    Établir et tenir à jour les coordonnées des parties qui doivent être informées des incidents de sécurité. Les contacts peuvent inclure du personnel interne, des fournisseurs tiers, des organismes d’application de la loi, des fournisseurs de cyberassurance, des agences gouvernementales concernées, des partenaires du Centre de partage et d’analyse de l’information (ISAC) ou d’autres parties prenantes. Vérifiez les contacts chaque année pour vous assurer que l’information est à jour.

    Manuel N/A N/A
    Contrôle CIS V8 17.3

    Établissez et maintenez un processus d’entreprise pour le signalement des incidents :

    Établissez et maintenez un processus d’entreprise pour que les effectifs signalent les incidents de sécurité. Le processus comprend le délai de signalement, le personnel à qui rendre des rapports, le mécanisme de signalement et les informations minimales à signaler. S’assurer que le processus est accessible au public par l’ensemble du personnel. Révisez-le annuellement, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir un impact sur cette garantie.

    BASIQUE SIR kb_knowledge CIS v8 (17.3) CSF (PR. IP-9, PR. AT-1) ISO (6.8) NIST (AC-6(1)) PCI (12.10)
    Contrôle CIS V8 17.4

    Établir et maintenir un processus de réponse aux incidents :

    Établissez et maintenez un processus de réponse aux incidents qui traite des rôles et responsabilités, des exigences de conformité et d’un plan de communication. Révisez-le annuellement, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir un impact sur cette garantie.

    Manuel SIR N/A
    Contrôle CIS V8 17.5

    Affectez des rôles et responsabilités clés :

    Attribuez les rôles et responsabilités clés pour la réponse aux incidents, y compris le personnel des services juridiques, informatiques, de sécurité de l’information, des installations, des relations publiques, des ressources humaines, des intervenants en cas d’incident et des analystes, le cas échéant. Révisez-le annuellement, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir un impact sur cette garantie.

    BASIQUE SIR sys_user_has_role CIS v8 (17.5) CSF (DE. DP-4, RS. CO-2, RS. CO-3, RS. CO-4) ISO (5.2, 5.24) NIST (AU-9(4)) PCI (12.10.3) CCM (SEF-03)
    Contrôle CIS V8 17.6

    Définissez des mécanismes de communication pendant la réponse à un incident :

    Déterminez les mécanismes primaire et secondaire qui seront utilisés pour communiquer et générer des rapports lors d’un incident de sécurité. Les mécanismes peuvent inclure des appels téléphoniques, des e-mails ou des lettres. Gardez à l’esprit que certains mécanismes, tels que les e-mails, peuvent être affectés lors d’un incident de sécurité. Révisez-le annuellement, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir un impact sur cette garantie.

    Manuel N/A N/A
    Contrôle CIS V8 17.7

    Effectuer des exercices d’intervention de routine en cas d’incident :

    Planifier et mener des exercices et des scénarios d’intervention en cas d’incident de routine pour le personnel clé impliqué dans le processus d’intervention en cas d’incident afin de se préparer à répondre à des incidents réels. Les exercices doivent tester les canaux de communication, la prise de décision et les flux de travail. Effectuer des tests sur une base annuelle, au minimum.

    Manuel N/A N/A
    Contrôle CIS V8 17.8

    Effectuer des examens post-incident :

    Effectuer des examens post-incident. Les examens post-incident permettent d’éviter la récurrence des incidents en identifiant les leçons apprises et en prenant des mesures de suivi.

    Manuel N/A N/A
    Contrôle CIS V8 17.9

    Établir et maintenir des seuils d’incidents de sécurité :

    Établir et maintenir des seuils d’incident de sécurité, y compris, au minimum, faire la différence entre un incident et un événement. Les exemples peuvent inclure : activité anormale, vulnérabilité de sécurité, faiblesse de sécurité, violation de données, incident de confidentialité, et autres. Révisez-le annuellement, ou lorsque des changements importants dans l’entreprise se produisent et pourraient avoir un impact sur cette garantie.

    BASIQUE SIR sn_si_calculator CIS v8 (17.9) CSF (RS. AN-5) ISO (5.24, 5.25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05)
    Contrôle CIS V8 18.1

    Établir et maintenir un programme de tests d’intrusion :

    Établir et maintenir un programme de tests d’intrusion adapté à la taille, à la complexité et à la maturité de l’entreprise. Les caractéristiques du programme de test d’intrusion comprennent la portée, comme le réseau, l’application Web, l’interface de programmation d’application (API), les services hébergés et les contrôles des locaux physiques ; fréquence; les limitations, telles que les heures acceptables et les types d’attaques exclus ; les coordonnées du point de contact ; les mesures correctives, par exemple la façon dont les résultats seront acheminés à l’interne ; et les exigences rétrospectives.

    Manuel N/A N/A
    Contrôle CIS V8 18.2

    Effectuer des tests de pénétration externes périodiques :

    Effectuer des tests de pénétration externes périodiques en fonction des exigences du programme, au moins une fois par année. Les tests d’intrusion externes doivent inclure une reconnaissance de l’entreprise et de l’environnement pour détecter les informations exploitables. Les tests d’intrusion nécessitent des compétences et une expérience spécialisées et doivent être effectués par une partie qualifiée. Il peut s’agir d’une boîte transparente ou d’une boîte opaque.

    BASIQUE VR sn_vul_remediation_task CIS v8 (18.2) ISO (8.8) NIST (RA-7) PCI (11.4.3)
    Contrôle CIS V8 18.3

    Conclusions du test de pénétration de rattrapage :

    Corrigez les conclusions du test de pénétration en fonction de la politique de l’entreprise en matière de périmètre et de priorité de rattrapage.

    Manuel N/A N/A
    Contrôle CIS V8 18.4

    Valider les mesures de sécurité :

    Validez les mesures de sécurité après chaque test d’intrusion. Si nécessaire, modifiez les ensembles de règles et les options pour détecter les techniques utilisées pendant les tests.

    Manuel N/A N/A
    Contrôle CIS V8 18.5

    Effectuer des tests de pénétration internes périodiques :

    N/A

    BASIQUE VR sn_vul_remediation_task CIS v8 (18.5) ISO (8.8) NIST (RA-5) PCI (11.4.2)

    Modèles d’indicateurs pour les contrôles CIS v7

    Les tableaux suivants répertorient les modèles d’indicateurs de base et de script pour les contrôles CIS v7.
    Remarque :
    Les contrôles qui ne sont actuellement pas couverts par les modèles d’indicateurs de base ou scriptés ont des modèles d’indicateurs manuels définis à des fins de validation de conformité.
    Tableau 2. Modèles d’indicateurs de base pour les contrôles CIS v7
    Contrôle Nom/description Conformité validée par Table source ID UCF associés
    Contrôle CIS 1.1 Utilisez un outil de découverte actif :

    Utilisez un outil de détection actif pour identifier les appareils connectés au réseau de l’organisation et mettre à jour l’inventaire des actifs matériels.

    Gestion des configurations (CMDB) Détection CMDB [cmdb_discovery]

    07054

    00693

    Contrôle CIS 1.2 Utilisez un outil de détection d’actifs passifs :

    Utilisez un outil de détection passif pour identifier les appareils connectés au réseau de l’organisation et mettre à jour automatiquement l’inventaire des actifs matériels de l’organisation.

    Découverte Suivi de découverte de réseau [discovery_network_track] 01472
    Contrôle CIS 1.4 Tenir à jour un inventaire détaillé des actifs :

    Tenir un inventaire précis et à jour de tous les actifs technologiques ayant le potentiel de stocker ou de traiter des informations. Cet inventaire doit inclure tous les actifs matériels, qu’ils soient connectés ou non au réseau de l’organisation.

    Gestion des configurations (CMDB) Matériel [cmdb_ci_hardware]

    06631

    00691

    Contrôle CIS 1.5 Gérer les informations de l’inventaire des actifs :

    Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse réseau, l’adresse du matériel, le nom de l’ordinateur, le propriétaire de l’actif de données et le département pour chaque actif, et indique si l’actif matériel a été approuvé pour se connecter au réseau.

    Gestion des configurations (CMDB) Élément de configuration de base [cmdb]

    06638

    06640

    12084

    06636

    13721

    13722

    Contrôle CIS 1.7 Déployer le contrôle d’accès au niveau du port :

    Utilisez le contrôle d’accès au niveau du port, conformément à la norme 802.1x, pour contrôler quels périphériques peuvent s’authentifier au réseau. Le système d’authentification doit être lié aux données de l’inventaire des actifs matériels afin de s’assurer que seuls les appareils autorisés peuvent se connecter au réseau.

    Gestion des configurations (CMDB) Point de terminaison ACL [cmdb_ci_endpoint_acl]

    11841

    13718

    Contrôle CIS 1.8 Utilisez des certificats clients pour authentifier les ressources matérielles :

    Utilisez des certificats clients pour authentifier les actifs matériels qui se connectent au réseau approuvé de l’organisation.

    Cœur de certification Audit [cert_audit] 01429
    Contrôle CIS 2.1 Tenir à jour l’inventaire des logiciels autorisés :

    Tenir à jour une liste de tous les logiciels autorisés dans l’entreprise à des fins professionnelles sur n’importe quel système d’entreprise.

    Gestion des configurations (CMDB) Logiciel d’application [cmdb_ci_application_software]

    12093

    13723

    Contrôle CIS 2.2 Assurez-vous que le logiciel est pris en charge par le fournisseur :

    Assurez-vous que seules les applications logicielles ou les systèmes d’exploitation actuellement pris en charge par le fournisseur du logiciel sont ajoutés à l’inventaire de logiciels autorisé de l’organisation. Les logiciels non pris en charge doivent être marqués comme non pris en charge dans le système d’inventaire.

    Gestion des actifs logiciels Cycle de vie du produit logiciel [sam_sw_product_lifecycle] 07054
    Contrôle CIS 2.3 Utiliser les outils d’inventaire logiciel :

    Utilisez des outils d’inventaire logiciel dans l’ensemble de l’organisation pour automatiser la documentation de tous les logiciels sur les systèmes d’entreprise.

    Gestion des configurations (CMDB) Logiciel d’application [cmdb_ci_application_software]

    11736

    12196

    13720

    13725

    Contrôle CIS 2.4 Suivre les informations d’inventaire logiciel :

    Le système d’inventaire logiciel doit suivre le nom, la version, l’éditeur et la date d’installation de tous les logiciels, y compris les systèmes d’exploitation autorisés par l’organisation.

    Gestion des actifs logiciels Core Installation logicielle [cmdb_sam_sw_install] 12085
    Contrôle CIS 2.5 Intégrer les inventaires d’actifs logiciels et matériels :

    Le système d’inventaire logiciel doit être lié à l’inventaire des actifs matériels afin que tous les appareils et les logiciels associés soient suivis à partir d’un emplacement unique.

    Gestion des configurations (CMDB) Logiciel d’application [cmdb_ci_application_software]

    11637

    11857

    Contrôle CIS 3.1 Exécutez des outils automatisés d’analyse des vulnérabilités :

    Utilisez un outil d’analyse des vulnérabilités à jour conforme au SCAP pour analyser automatiquement tous les systèmes du réseau sur une base hebdomadaire ou plus fréquente afin d’identifier toutes les vulnérabilités potentielles sur les systèmes de l’organisation.

    Réponse aux vulnérabilités Entrée de file d’attente d’importation de la source de données de vulnérabilité [sn_vul_ds_import_q_entry] 10635
    Contrôle CIS 3.2 Effectuer une analyse de vulnérabilité authentifiée :

    Effectuez une analyse de vulnérabilité authentifiée avec des agents s’exécutant localement sur chaque système ou avec des scanners distants configurés avec des droits élevés sur le système testé.

    Security Operations Élément détecté [sn_sec_cmn_src_ci] 00706
    Contrôle CIS 3.6 Comparez les analyses de vulnérabilité consécutives :

    Comparez régulièrement les résultats des analyses de vulnérabilité consécutives pour vérifier que les vulnérabilités ont été corrigées en temps opportun.

    Réponse aux vulnérabilités État du rattrapage des vulnérabilités [sn_vul_m2m_ttr_status] 06080
    Contrôle CIS 4.2 Changer les mots de passe par défaut

    Avant de déployer un nouvel actif, changez tous les mots de passe par défaut pour avoir des valeurs cohérentes avec les comptes de niveau administratif.

    Configuration Compliance Test de configuration [sn_vulc_test]

    01698

    12122

    Contrôle CIS 4.4 Utiliser des mots de passe uniques

    Lorsque l’authentification multifacteur n’est pas prise en charge (tels que les comptes d’administrateur local, racine ou de service), les comptes utilisent des mots de passe propres à ce système.

    Configuration Compliance Test de configuration [sn_vulc_test]

    01915

    01337

    Contrôle CIS 4.8 Consigner et signaler les changements apportés à l’appartenance au groupe d’administration

    Configurez les systèmes pour qu’ils émettent une entrée de journal et émettent une alerte lorsqu’un compte est ajouté ou supprimé d’un groupe auquel des privilèges administratifs sont affectés.

    Configuration Compliance Test de configuration [sn_vulc_test] 06312
    Contrôle CIS 4.9 Journal et alerte en cas de connexion infructueuse au compte administratif

    Configurez les systèmes pour émettre une entrée de journal et émettre une alerte en cas d’échec de connexion à un compte administratif.

    Configuration Compliance Test de configuration [sn_vulc_test]

    06312

    06331

    Contrôle CIS 6.2 Activez la journalisation d’audit :

    Assurez-vous que la journalisation locale a été activée sur tous les systèmes et appareils réseau.

    Configuration Compliance Test de configuration [sn_vulc_test] 00897
    Contrôle CIS 6.3 Activer la connexion détaillée :

    Activez la journalisation système pour inclure des informations détaillées telles qu’une source d’événement, une date, un utilisateur, un horodatage, des adresses source, des adresses de destination et d’autres éléments utiles.

    Configuration Compliance Test de configuration [sn_vulc_test] 00575
    Contrôle CIS 7.1 Assurez-vous d’utiliser uniquement des navigateurs et des clients de messagerie entièrement pris en charge :

    Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement en utilisant uniquement la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur.

    Réponse aux vulnérabilités Élément vulnérable de l’application [sn_vul_app_vulnerable_item]

    00575

    00576

    Contrôle CIS 8.1 Utiliser un logiciel anti-malware géré de manière centralisée

    N’importe quel logiciel antivirus d’entreprise disposera de cette capacité. En disposant d’un antivirus géré de manière centralisée, vous pouvez facilement répondre aux exigences individuelles.

    Configuration Compliance Test de configuration [sn_vulc_test] 11861
    Contrôle CIS 8.2 Assurez-vous que les logiciels et les signatures anti-programme malveillant sont mis à jour

    La qualité de l’antivirus dépend de ses signatures. Bien que la détection purement basée sur les signatures ne soit plus viable, même les moteurs basés sur les anomalies doivent être mis à jour régulièrement. Assurez-vous que les mises à jour sont déployées automatiquement et utilisez des outils pour vérifier que les signatures sont réellement à jour.

    Configuration Compliance Test de configuration [sn_vulc_test] 01790
    Contrôle CIS 8.3 Activer les fonctionnalités anti-exploitation du système d’exploitation/Déployer des technologies anti-exploitation

    Les guides de durcissement DISA fournissent des instructions étape par étape sur l’activation de ces paramètres et bien plus encore.

    Configuration Compliance Test de configuration [sn_vulc_test]

    11637

    10678

    Contrôle CIS 8.4 Configurer l’analyse anti-programme malveillant des périphériques amovibles

    La plupart des antivirus ont cette fonctionnalité activée par défaut, mais il est toujours important de vérifier qu’elle est bien toujours activée. Les logiciels malveillants entrant via une clé USB sont un vecteur d’attaque viable pour presque toutes les organisations.

    Configuration Compliance Test de configuration [sn_vulc_test]

    11927

    04824

    06735

    00561

    00564

    04546

    Contrôle CIS 8.5 Configurer les appareils pour qu’ils n’exécutent pas automatiquement le contenu

    Pour la même raison pour laquelle vous ne voulez pas l’analyser, vous ne voulez pas non plus qu’il s’exécute lorsqu’il est monté. Il s’agit d’un paramètre assez rapide à activer, et les guides de renforcement CIS et DISA contiennent des instructions étape par étape sur la désactivation de l’exécution automatique. Certains outils SCM peuvent rapidement vérifier chaque point de terminaison de votre environnement pour s’assurer que ce paramètre est désactivé.

    Configuration Compliance Test de configuration [sn_vulc_test] N/A
    Contrôle CIS 9.3 Effectuez régulièrement des analyses automatisées des ports :

    Effectuez régulièrement des analyses automatisées des ports sur tous les systèmes et alertez si des ports non autorisés sont détectés sur un système.

    Réponse aux vulnérabilités Scanner de vulnérabilité [sn_vul_scanner] N/A
    Contrôle de la CEI 11.3 Utiliser des outils automatisés pour vérifier les configurations des appareils standard et détecter les changements

    Comparez toute la configuration de l’appareil réseau aux configurations de sécurité approuvées définies pour chaque appareil réseau en cours d’utilisation et alertez lorsque des écarts sont détectés.

    Configuration Compliance Test de configuration [sn_vulc_test]

    06428

    07058

    Contrôle CIS 11.4 Installez la dernière version stable de toutes les mises à jour liées à la sécurité sur tous les appareils réseau :

    Installez la dernière version stable de toutes les mises à jour liées à la sécurité sur tous les appareils réseau.

    Réponse aux vulnérabilités Élément vulnérable [sn_vul_vulnerable_item] 01696
    Contrôle CIS 12.6 Déployer le capteur IDS basé sur le réseau :

    Déployez des capteurs de systèmes de détection d’intrusion (IDS) basés sur le réseau pour rechercher des mécanismes d’attaque inhabituels et détecter la compromission de ces systèmes à chacune des limites du réseau de l’organisation.

    Gestion des configurations (CMDB) Système de détection des intrusions [cmdb_ci_ids_network] 00581
    Contrôle CIS 13.2 Supprimez les données sensibles ou les systèmes auxquels l’organisation n’accède pas régulièrement :

    Supprimez du réseau les données ou les systèmes sensibles auxquels l’organisation n’accède pas régulièrement. Ces systèmes ne doivent être utilisés qu’en tant que systèmes autonomes (déconnectés du réseau) par l’unité commerciale qui a besoin d’utiliser occasionnellement le système ou complètement virtualisés et éteints jusqu’à ce qu’ils soient nécessaires.

    Configuration Compliance Test de configuration [sn_vulc_test]

    13726

    13727

    Contrôle CIS 13.9 Chiffrer les données sur les périphériques de stockage USB

    Offrez la formation aux employés afin qu’ils soient conscients des risques liés aux données sur les clés USB. Ensuite, fournissez-leur les outils nécessaires pour sécuriser les données critiques de votre organisation.

    Configuration Compliance Test de configuration [sn_vulc_test] 11927
    Contrôle de la CEI 14.4 Chiffrez toutes les informations sensibles en transit :

    Chiffrez toutes les informations sensibles en transit.

    Configuration Compliance Test de configuration [sn_vulc_test] 00564
    Contrôle CIS 15.1 Tenir à jour un inventaire des points d’accès sans fil autorisés :

    Tenir à jour un inventaire des points d’accès sans fil autorisés connectés au réseau câblé.

    Gestion des configurations (CMDB) Point d’accès sans fil [cmdb_ci_wap_network] 00693
    Contrôle CIS 16.1 Tenir un inventaire des systèmes d’authentification :

    Tenir un inventaire de chacun des systèmes d’authentification de l’organisation, y compris ceux situés sur place ou chez un fournisseur de services à distance.

    Gestion des configurations (CMDB) Contrôleur de domaine Active Directory [cmdb_ci_ad_controller] 13724
    Contrôle de la CEI 16.4 Chiffrer ou hacher toutes les informations d’identification d’authentification :

    Chiffrez ou hachez avec un salage toutes les informations d’identification d’authentification lorsqu’elles sont stockées.

    Configuration Compliance Test de configuration [sn_vulc_test] 06735
    Contrôle CIS 16.5 Chiffrer la transmission du nom d’utilisateur et des informations d’identification d’authentification :

    Assurez-vous que tous les noms d’utilisateur de compte et les informations d’identification d’authentification sont transmis sur les réseaux à l’aide de canaux chiffrés.

    Configuration Compliance Test de configuration [sn_vulc_test] 00564
    Contrôle CIS 16.11 Verrouiller les sessions du poste de travail après inactivité :

    Verrouillez automatiquement les sessions du poste de travail après une période standard d’inactivité.

    Configuration Compliance Test de configuration [sn_vulc_test] 04490
    Contrôle CIS 16.13 Alerte sur l’écart de comportement de connexion au compte :

    Alertez lorsque les utilisateurs s’écartent du comportement de connexion normal, comme l’heure de la journée, l’emplacement du poste de travail et la durée.

    Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident]

    07068

    07070

    07069

    Contrôle CIS 18.5 N’utilisez que des algorithmes de chiffrement standardisés et largement examinés :

    N’utilisez que des algorithmes de cryptage normalisés et largement examinés.

    CMDB CI Class Models Certificat unique [cmdb_ci_certificate] 00037
    Contrôle CIS 18.8 Établissez un processus d’acceptation et de traitement des signalements de vulnérabilités logicielles :

    Établissez un processus pour accepter et traiter les rapports de vulnérabilités logicielles, notamment en fournissant un moyen aux entités externes de contacter votre groupe de sécurité.

    Réponse aux vulnérabilités Correspondance de logiciel vulnérable de modèle de détection [sn_vul_discovery_model_software_match] 04810
    Contrôle CIS 19.2 Affectez des fonctions et des fonctions pour la réponse aux incidents :

    Attribuez des titres de poste et des fonctions pour la gestion des incidents informatiques et réseau à des personnes spécifiques et assurez le suivi et la documentation tout au long de l’incident jusqu’à sa résolution.

    Gestion des incidents Rôles d’utilisateur [sys_user_has_role]

    07061

    00691

    Contrôle de la CEI 19.3 Désignez du personnel de gestion pour soutenir la gestion des incidents :

    Désignez du personnel de gestion, ainsi que des remplaçants, qui soutiendront le processus de gestion des incidents en assumant des rôles décisionnels clés.

    Gestion des incidents Rôles d’utilisateur [sys_user_has_role] 01211
    Contrôle CIS 19.6 Publier des informations relatives à la génération de rapports d’anomalies et d’incidents informatiques :

    Publier des informations pour tous les membres des effectifs concernant le signalement des anomalies et des incidents informatiques à l’équipe de gestion des incidents. De telles informations devraient être incluses dans les activités de sensibilisation de routine des employés.

    Réponse aux incidents de sécurité Connaissances [kb_knowledge] 12093
    Contrôle CIS 19.8 Créer un schéma de notation et de hiérarchisation des incidents :

    Maintenir des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production.

    Réponse aux incidents de sécurité Calculateur d’incident de sécurité [sn_si_calculator]

    12093

    13723

    Tableau 3. Modèles d’indicateurs de scripts pour les contrôles CIS v7
    Contrôle Nom/description Conformité validée par Table source ID UCF associés
    Contrôle CIS 18.9 Systèmes de production et de non-production distincts :

    Maintenir des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production.

    Gestion des configurations (CMDB) Élément de configuration [cmdb_ci] 00922

    Modèles d’indicateurs pour les contrôles ISO

    Les tableaux suivants répertorient les modèles d’indicateurs de base et de script pour les contrôles ISO.
    Remarque :
    Les contrôles qui ne sont actuellement pas couverts par les modèles d’indicateurs de base ou scriptés ont des modèles d’indicateurs manuels définis à des fins de validation de conformité.
    Tableau 4. Modèles d’indicateurs de base pour les contrôles ISO
    Contrôle Nom/description Conformité validée par Table source ID UCF associés
    ISO27002 - 5.1.1 Politiques de sécurité de l’information :

    Définir une « politique de sécurité de l’information » qui est approuvée par la direction et qui définit l’approche de l’organisation en matière de gestion de ses objectifs de sécurité de l’information. La politique de sécurité de l’information est appuyée par des politiques thématiques, qui rendent également obligatoire la mise en œuvre de contrôles de sécurité de l’information, notamment : le contrôle d’accès ; la classification (et le traitement de l’information) ; la sécurité physique et environnementale ; sauvegarde; le transfert d’informations ; protection contre les logiciels malveillants ; la gestion des vulnérabilités techniques ; les contrôles cryptographiques ; la sécurité des communications ; la confidentialité et la protection des renseignements personnels identifiables ; les relations avec les fournisseurs et les sujets axés sur l’utilisateur final tels que : 1) l’utilisation acceptable des actifs ; 2) un bureau clair et un écran clair ; 3) le transfert d’informations ; 4) les appareils mobiles et le télétravail ; 5) Restrictions sur l’installation et l’utilisation de logiciels.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy] N/A
    ISO27002 - 6.1.1 Rôles et responsabilités en matière de sécurité de l’information :

    Veiller à ce que les responsabilités en matière de protection des biens individuels soient définies dans l’inventaire des biens. Veiller à ce que les rôles et les responsabilités pour l’élaboration et la mise en œuvre de la sécurité de l’information soient clairement définis.

    GRC : Policy and Compliance Management Contrôle [sn_compliance_control] N/A
    ISO27002 - 6.2.1 Politique relative aux appareils mobiles :

    Utilisez un logiciel de chiffrement de disque entier approuvé pour chiffrer le disque dur de tous les appareils mobiles.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy]

    07054

    01472

    12109

    06631

    00691

    06638

    06640

    12084

    06636

    13721

    13722

    12093

    11736

    12196

    13720

    13725

    00693

    13724

    ISO27002 - 6.2.2 Télétravail :

    Appliquez des politiques d’accès à distance pour les employés et les sous-traitants.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy] N/A
    ISO27002 - 7.1.1 Dépistage:

    Assurez-vous que la vérification des antécédents est effectuée pour tous les employés et sous-traitants avant d’accorder l’accès aux actifs de la société.

    Ressources humaines : Core Tickets HR Talent Management [sn_hr_core_case_talent_management]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 - 7.1.2 Conditions d’emploi :

    Assurez-vous que tous les nouveaux employés ou sous-traitants ont signé et accepté les conditions d’emploi, y compris leur responsabilité en matière de sécurité de l’information.

    Ressources humaines : Core sn_hr_core_task 01429
    ISO27002 - 8.1.1 Inventaire des actifs :

    Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse réseau, l’adresse du matériel, le nom de l’ordinateur, le propriétaire de l’actif de données et le département pour chaque actif, et indique si l’actif matériel a été approuvé pour se connecter au réseau.

    Gestion des configurations (CMDB) Élément de configuration de base [cmdb]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 8.1.2 Propriété des actifs :

    Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse réseau, l’adresse du matériel, le nom de l’ordinateur, le propriétaire de l’actif de données et le département pour chaque actif, et indique si l’actif matériel a été approuvé pour se connecter au réseau.

    Gestion des configurations (CMDB) Élément de configuration de base [cmdb]

    06080

    01273

    ISO27002 - 8.1.3 Utilisation acceptable des actifs :

    Veiller à ce que les employés et les sous-traitants soient informés des exigences de sécurité de l’information des actifs de l’organisation associés à l’information et aux installations et ressources de traitement de l’information. Ils doivent être responsables de l’utilisation qu’ils font de toute ressource de traitement de l’information et de toute utilisation de ce type effectuée sous leur responsabilité.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 9.3.1 Utilisation des informations d’authentification secrètes :

    Utilisez des certificats clients pour authentifier les actifs matériels qui se connectent au réseau approuvé de l’organisation.

    Configuration Compliance Test de configuration [sn_vulc_test] 01429
    ISO27002 9.4.2 Procédures d’ouverture de session sécurisées :

    Exigez tout accès de connexion à distance au réseau de l’organisation pour chiffrer les données en transit et utilisez l’authentification multifacteur.

    Configuration Compliance Test de configuration [sn_vulc_test]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 - 9.4.3 Système de gestion des mots de passe :

    Lorsque l’authentification multifacteur n’est pas prise en charge (tels que les comptes d’administrateur local, racine ou de service), les comptes utilisent des mots de passe propres à ce système.

    Configuration Compliance Test de configuration [sn_vulc_test]

    06080

    01273

    ISO27002 - 10.1.1 Politique sur l’utilisation des contrôles cryptographiques :

    Assurez-vous que les politiques relatives au chiffrement existent et qu’elles sont appliquées, mises en œuvre et appliquées conformément aux exigences de classification des données.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy]

    07058

    06428

    ISO27002 : 10.1.2 Gestion des clés :

    Assurez-vous que la gestion des clés de chiffrement est gérée conformément à une politique et une procédure officielles pour l’ensemble du cycle de vie de la clé.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy]

    00897

    00575

    00576

    11861

    01790

    ISO27002 : 11.2.9 Politique Effacer le bureau et l’écran :

    S’assurer que la politique de bureau claire est adaptée par les employés et les sous-traitants.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy]

    06312

    00577

    12210

    ISO27002 - 12.1.2 Contrôles contre les logiciels malveillants :

    Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement en utilisant uniquement la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur.

    Configuration Compliance Test de configuration [sn_vulc_test] N/A
    ISO27002 : 12.2.1 Contrôles contre les logiciels malveillants :

    Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement en utilisant uniquement la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur.

    Configuration Compliance Test de configuration [sn_vulc_test] N/A
    ISO27002 12.4.1 Journalisation des événements :

    Assurez-vous que la journalisation locale a été activée sur tous les systèmes et appareils réseau.

    Centre de sécurité de l'instance Journaux des événements du tableau de bord de sécurité [appsec_security_dashboard_event_logs] N/A
    ISO27002 - 12.4.2 Protection des informations du journal :

    Assurez-vous que les journaux sont protégés en toute sécurité contre tout accès non autorisé.

    Rôles d’accès [sys_security_acl_role] N/A
    ISO27002 - 12.4.3 Journaux de l’administrateur et de l’opérateur :

    Appliquez une journalisation d’audit détaillée pour l’accès aux données sensibles ou les modifications apportées aux données sensibles (à l’aide d’outils tels que la surveillance de l’intégrité des fichiers ou la surveillance des informations et des événements de sécurité).

    Configuration Compliance Test de configuration [sn_vulc_test] N/A
    ISO27002 : 13.2.1 Politiques et procédures de transfert d’information :

    S’assurer que des politiques, des procédures et des contrôles officiels de transfert sont en place pour protéger le transfert d’information par l’utilisation de tous les types d’installations de communication.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy] N/A
    ISO27002 : 14.1.1 Analyse et spécification des exigences en matière de sécurité de l’information :

    Veiller à ce que les exigences relatives à la sécurité de l’information soient incluses dans les exigences relatives aux nouveaux systèmes d’information ou aux améliorations apportées aux systèmes d’information existants.

    GRC: Advanced Risk Évaluations des risques [sn_risk_advanced_risk_assessment_instance] N/A
    ISO27002 : 14.2.2 Examen technique des applications après les changements de plate-forme d’exploitation :

    Assurez-vous que les applications critiques pour l’entreprise sont examinées et testées pour vous assurer qu’il n’y a aucun impact négatif sur les opérations ou la sécurité de l’organisation chaque fois qu’il y a des changements apportés aux plateformes d’exploitation.

    Demande de changement Demande de changement [change_request] N/A
    ISO27002 : 14.2.3 Restrictions sur les modifications apportées aux progiciels :

    S’assurer que les modifications apportées aux progiciels sont découragées ou limitées aux changements nécessaires et que toutes les modifications sont strictement contrôlées.

    Demande de changement Demande de changement [change_request] N/A
    ISO27002 : 14.2.4 Test de sécurité du système :

    Assurez-vous que les tests de sécurité, tels que les revues de code sécurisé et l’analyse des vulnérabilités, sont effectués pendant le cycle de développement Assurez-vous que les vulnérabilités identifiées sont documentées et que des mesures correctives sont effectuées.

    Demande de changement Demande de changement [change_request] N/A
    ISO27002 : 14.2.8 Test d’acceptation du système :

    S’assurer que les tests d’acceptation du système comprennent le test des exigences en matière de sécurité de l’information et le respect des pratiques de développement de systèmes sécurisés.

    DevOps Résultats des tests de construction [sn_devops_build_test_result] N/A
    ISO27002 : 14.2.9 Test d’acceptation du système :

    S’assurer que les tests d’acceptation du système comprennent le test des exigences en matière de sécurité de l’information et le respect des pratiques de développement de systèmes sécurisés.

    DevOps Exécutions de tâches [sn_devops_task_execution] N/A
    ISO27002 : 15.1.1 Politique de sécurité de l’information pour les relations avec les fournisseurs :

    Assurez-vous que les contrôles de sécurité de l’information sont traités et résolus avec le fournisseur avant de mener des activités ou d’accorder au fournisseur l’accès aux actifs.

    GRC: Vendor Risk Management Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/A
    ISO27002 : 15.1.3 Chaîne d’approvisionnement des technologies de l’information et de la communication :

    S’assurer que l’évaluation des risques est effectuée avant de faire des affaires et que les fournisseurs et les vendeurs ont accès aux actifs, et que les contrôles et les exigences de sécurité sont convenus et documentés dans l’entente avec les fournisseurs et les vendeurs.

    GRC: Vendor Risk Management Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/A
    ISO27002 : 15.2.1 Suivi et revue des services fournisseurs :

    Veiller à ce que les fournisseurs effectuent une surveillance et un examen réguliers pour s’assurer que les termes et conditions des accords en matière de sécurité de l’information sont respectés et que les incidents et problèmes liés à la sécurité de l’information sont gérés correctement.

    GRC: Vendor Risk Management Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/A
    ISO27002 : 15.2.2 Gestion des changements apportés aux services fournisseurs :

    Assurez-vous qu’une évaluation des risques tiers est effectuée chaque fois qu’il y a des changements à la prestation de services. S’assurer que les changements apportés à la prestation de services par les fournisseurs, y compris le maintien et l’amélioration des politiques, procédures et contrôles existants en matière de sécurité de l’information, sont gérés.

    GRC: Vendor Risk Management Évaluations récurrentes [sn_vdr_risk_asmt_repeating_assessment] N/A
    ISO27002 : 16.1.2 Génération de rapports sur les événements liés à la sécurité de l’information :

    Assurez-vous qu’un programme officiel de gestion des incidents est en place et que tout le personnel et les tiers sont formés sur la façon de reconnaître et de signaler les incidents de sécurité.

    Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident] N/A
    ISO27002 16.1.4 Évaluation et décision sur les événements liés à la sécurité de l’information :

    Veiller à ce qu’il existe une gestion officielle des événements de sécurité de l’information incluant une échelle de classification des événements de sécurité et des incidents de sécurité convenue pour la génération de rapports et l’escalade. Assurez-vous que le schéma de classification des menaces et des risques est documenté. Assurez-vous que les notifications de réponse aux incidents sont maintenues. Assurez-vous que les seuils d’impact à utiliser pour classer les incidents sont documentés.

    Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident] N/A
    ISO27002 16.1.5 Réponse aux incidents de sécurité de l’information :

    S’assurer que les incidents de sécurité de l’information sont traités conformément aux procédures documentées.

    Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident] N/A
    ISO27002 : 16.1.6 Tirer les leçons des incidents liés à la sécurité de l’information :

    Veiller à ce que des procédures de surveillance des incidents soient incluses dans le programme Gestion des incidents afin de documenter les incidents et de s’assurer que les événements de sécurité sont analysés périodiquement afin de réduire les incidents futurs.

    Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident] N/A
    ISO27002 - 17.1.1 Planification de la continuité de la sécurité de l’information :

    Assurer la sécurité de l’information et la continuité de la gestion de la sécurité de l’information sont planifiés et inclus dans le plan de continuité d’activité ou dans le plan de reprise d’activité.

    GRC : analyse d’impact sur l’entreprise Analyse de l’impact [sn_bia_analysis] N/A
    ISO27002 : 17.1.2 Mise en œuvre de la continuité de la sécurité de l’information :

    Assurez-vous que les plans de continuité d’activité ou de reprise après sinistre sont officiellement documentés.

    GRC : analyse d’impact sur l’entreprise Analyse de l’impact [sn_bia_analysis] N/A
    ISO27002 : 17.1.3 Vérifiez, examinez et évaluez la continuité de la sécurité de l’information :

    Assurez-vous que le plan de continuité d’activité ou de récupération d’urgence est un exercice annuel pour valider que les contrôles de sécurité adéquats sont valides et efficaces dans des situations défavorables.

    GRC : analyse d’impact sur l’entreprise Analyse de l’impact [sn_bia_analysis] N/A
    ISO27002 - 17.2.1 Disponibilité des installations de traitement de l’information :

    Assurez-vous que les composants de basculement et de récupération fonctionnent comme prévu.

    GRC : Gestion de crise Événements [sn_recovery_event] N/A
    ISO27002 18.1.3 Protection des dossiers :

    S’assurer que les dossiers et les données sont protégés contre la perte, la destruction, la falsification, l’accès non autorisé et la divulgation non autorisée, conformément aux exigences du législateur, de la réglementation, des contrats et des affaires.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy] N/A
    ISO27002 : 18.1.4 Confidentialité et protection des informations personnelles identifiables :

    Veiller à ce que la confidentialité et la protection des renseignements personnels identifiables soient protégées et traitées conformément à la législation et à la réglementation, le cas échéant.

    GRC : Policy and Compliance Management Politique de conformité [sn_compliance_policy] N/A
    ISO27002 : 18.2.2 Respect des politiques et normes de sécurité :

    S’assurer que des tests de la configuration des systèmes dans le périmètre par rapport aux exigences de conformité et réglementaires sont régulièrement effectués. Assurez-vous que les normes de configuration de base pour les systèmes sont documentées et basées sur les meilleures pratiques de l’industrie.

    Configuration Compliance Politiques [sn_vulc_policy]

    01422

    01355

    ISO27002 : 18.2.3 Examen de la conformité technique :

    S’assurer qu’une analyse périodique des vulnérabilités et des tests de pénétration sont effectués et que la configuration des systèmes dans le périmètre est testée par rapport aux exigences de conformité et réglementaires.

    Configuration Compliance Résultats des tests [sn_vulc_result] N/A
    Tableau 5. Modèles d’indicateurs de script pour les contrôles ISO
    Contrôle Nom/description Conformité validée par Table source ID UCF associés
    ISO27002 - 8.1.4 Retour d’actifs :

    Veiller à ce que le processus de résiliation soit officialisé afin d’inclure la restitution de tous les actifs physiques et électroniques précédemment émis appartenant à l’organisation ou confiés à celle-ci.

    Ressources humaines : Core Asset Management
    • Profils RH [sn_hr_core_profile]
    • Actif [alm_asset]
    N/A
    ISO27002 : 12.1.4 Séparation des environnements de développement, de test et opérationnels :

    Maintenir des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production.

    Gestion des configurations (CMDB) Élément de configuration [cmdb_ci]

    01698

    12122

    00644

    00596

    Modèles d’indicateurs communs aux contrôles CIS et ISO

    Les tableaux suivants répertorient les modèles d’indicateurs de base et de script communs aux contrôles CIS et ISO.
    Remarque :
    Les contrôles qui ne sont actuellement pas couverts par les modèles d’indicateurs de base ou scriptés ont des modèles d’indicateurs manuels définis à des fins de validation de conformité.
    Tableau 6. Modèles d’indicateurs communs aux contrôles CIS et ISO
    Contrôle Nom/description Type de modèle d'indicateur Conformité validée par Table source ID UCF associés
    Contrôle CIS 2.6, ISO27002 - 12.5.1 Résoudre le problème des logiciels non approuvés :

    Assurez-vous que les actifs logiciels sont gérés et régulièrement mis à jour.

    Script
    • Gestion des actifs logiciels Core
    • Gestion des actifs logiciels Professional Core
    • Installation logicielle [cmdb_sam_sw_install]
    • Modèles logiciels [cmdb_software_product_model]

    11637

    00656

    11624

    Contrôle CIS 3.7, ISO27002 - 12.6.1 Utilisez un processus d’évaluation des risques :

    Utilisez un processus d’évaluation des risques pour hiérarchiser le rattrapage des vulnérabilités détectées.

    Élémentaire Réponse aux vulnérabilités Élément vulnérable [sn_vul_vulnerable_item] 01273
    Contrôle CIS 7.2, ISO27002 - 12.6.2 Restrictions relatives à l’installation de logiciels :

    Désinstallez ou désactivez tout navigateur ou client de messagerie ou modules d’extension ou applications complémentaires non autorisés.

    Script
    • Gestion des actifs logiciels Core
    • Gestion des actifs logiciels Professional Core
    • Installation logicielle [cmdb_sam_sw_install]
    • Modèles logiciels [cmdb_software_product_model]

    00575

    00574

    Contrôles CIS 18.1, ISO27002 - 14.2.1 Établissez des pratiques de codage sécurisées :

    Établir des pratiques de codage sécurisées adaptées au langage de programmation et à l’environnement de développement utilisés.

    Élémentaire GRC : Policy and Compliance Management Politique [sn_compliance_policy] 11863
    Contrôle CIS 19.1, ISO27002 - 16.1.1 Documenter les procédures d’intervention en cas d’incident :

    S’assurer qu’il existe des plans d’intervention en cas d’incident écrits qui définissent les rôles du personnel ainsi que les phases de gestion et de gestion des incidents.

    Élémentaire Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident] 11780
    Contrôle CIS 19.4, ISO27002 - 16.1.3 Signalement des faiblesses en matière de sécurité de l’information :

    Élaborez des normes à l’échelle de l’organisation concernant le temps nécessaire aux administrateurs système et aux autres membres du personnel pour signaler les événements anormaux à l’équipe de gestion des incidents, les mécanismes permettant ce signalement et le type d’informations qui doivent être incluses dans la notification d’incident.

    Élémentaire Réponse aux incidents de sécurité Incident de sécurité [sn_si_incident]

    07183

    12975

    10033