Modelos de indicador para controles

  • Versão de lançamento: Yokohama
  • Atualizado 30 de jan. de 2025
  • 72 min. de leitura
  • O Acelerador de monitoramento de controles de tecnologia inclui 273 modelos de indicador (94 Básico, 174 Manual e 5 com Script) para CIS v7 e inclui novos 67 modelos de indicador (64 Básicos e 3 com Script) para CIS v8.

    Quando o Acelerador de monitoramento de controles de tecnologia é usado junto com a aplicação Cybersecurity Controls Accelerator, você pode gerenciar modelos de indicador na aplicação Cybersecurity Controls Accelerator.

    Quando Acelerador de monitoramento de controles de tecnologia é executado como uma aplicação autônoma; no entanto, ele pode ser executado com a aplicação Gestão de políticas e conformidade. Você também pode mapear controles UCF para modelos de indicador da com a aplicação Gestão de políticas e conformidade.

    Nota:
    Para obter informações sobre os diferentes tipos de modelos de indicador, consulte Como usar modelos de indicador.

    Modelos de indicador para controles do CIS v8

    A tabela a seguir lista os modelos de indicador para controles do CIS v8.
    Nota:
    Os controles atualmente não cobertos por modelos de indicador básicos ou com script têm modelos de indicador manual definidos para fins de validação de conformidade. Para obter mais informações sobre modelos de indicador CIS v8, consulte KB0555526.
    Tabela 1. Modelos de indicador para controles do CIS v8
    Controle Nome/Descrição Tipo Conformidade validada por Tabela de origem Objetivos de controle relacionados
    Controle CIS V8 1.1

    Estabelecer e manter o inventário detalhado de ativos empresariais:

    Estabelecer e manter um inventário preciso, detalhado e atualizado de todos os ativos empresariais com potencial para armazenar ou processar dados, incluindo: dispositivos de usuário final (incluindo portáteis e móveis), dispositivos de rede, não computacionais/IoT dispositivos e servidores. Certifique-se de que o inventário registre o endereço da rede (se estático), o endereço do hardware, o nome da máquina, o proprietário do ativo de dados, o departamento de cada ativo e se o ativo foi aprovado para se conectar à rede. Para dispositivos móveis de usuário final, as ferramentas do tipo MDM podem oferecer suporte a esse processo, quando apropriado. Este inventário inclui ativos conectados à infraestrutura física, virtualmente, remotamente e aqueles em ambientes de nuvem. Além disso, inclui ativos que são conectados regularmente à infraestrutura de rede da empresa, mesmo que não estejam sob o controle da empresa. Revise e atualize o inventário de todos os ativos empresariais semestralmente ou com mais frequência.

    BÁSICO HAM cmdb_ci_hardware CIS v8 (1.1) FCS (ID.AM-1, PR.DS-3) ISO 27002 (5.9, 8.8) PCI (9.5.1, 9.5.1.1, 11.2, 11.2.1, 11.2.2, 12.5, 12.5. 1) CCM (UEM-04)
    Controle CIS V8 1.2

    Resolver ativos não autorizados:

    Certifique-se de que exista um processo para lidar com ativos não autorizados semanalmente. A empresa pode optar por remover o ativo da rede, negar que o ativo se conecte remotamente à rede ou colocá-lo em quarentena.

    BÁSICO CMDB cmdb_ci CIS v8 (1.2) NIST (CM-8) PCI (11.2.1)
    Controle CIS V8 1.3

    Utilize uma Ferramenta de descoberta ativa:

    Utilize uma ferramenta de descoberta ativa para identificar ativos conectados à rede da empresa. Configure a ferramenta de descoberta ativa para executar diariamente ou com mais frequência.

    BÁSICO Descoberta cmdb_discovery CIS v8 (1.3) FCS (DE.CM-7) NIST (CM-8(1)) CCM (UEM-05)
    Controle CIS V8 1.4

    Use o registro em log do Protocolo de configuração de host dinâmico (DHCP) para atualizar o inventário de ativos empresariais:

    Use o registro em log DHCP em todos os servidores DHCP ou ferramentas de gerenciamento de endereço de Protocolo de Internet (IP) para atualizar o inventário de ativos da empresa. Revise e use logs para atualizar o inventário de ativos da empresa semanalmente ou com mais frequência.

    Manual N/D N/D
    Controle CIS V8 1.5

    Use uma Ferramenta de descoberta de ativos passivos:

    Use uma ferramenta de descoberta passiva para identificar ativos conectados à rede da empresa. Revise e use verificações para atualizar o inventário de ativos da empresa pelo menos uma vez por semana ou com mais frequência.

    BÁSICO Descoberta discovery_network_track CIS v8 (1.5) FCS (DE.CM-7) NIST (CM-8(3))
    Controle CIS V8 2.1

    Estabelecer e manter um inventário de software:

    Estabelecer e manter um inventário detalhado de todos os softwares licenciados instalados em ativos empresariais. O inventário de software deve documentar o título, o fornecedor, a data de instalação/uso inicial e a finalidade comercial de cada entrada; quando apropriado, inclua o URL (Uniform Resource Locator), a(s) loja(s) de aplicações, a(s) versão(ões), o mecanismo de implantação e a data de desativação. Revise e atualize o inventário de software semestralmente ou com mais frequência.

    BÁSICO SAM cmdb_ci_application_software CIS v8 (2.1) FCS (ID.AM-2) ISO (5.9) NIST (SI-4) PCI (1.2.5, 6.3.2) CCM (UEM-02)
    Controle CIS V8 2.2

    Certifique-se de que o software autorizado seja compatível no momento

    Certifique-se de que somente o software compatível atualmente seja designado como autorizado no inventário de software para ativos empresariais. Se o software não for compatível, mas necessário para o cumprimento da missão da empresa, documente uma exceção detalhando os controles de mitigação e a aceitação de risco residual. Para qualquer software incompatível sem uma documentação de exceção, designe como não autorizado. Revise a lista de software para verificar o suporte de software pelo menos uma vez por mês ou com mais frequência.

    Manual N/D N/D
    Controle CIS V8 2.3

    Resolver software não autorizado:

    Certifique-se de que o software não autorizado seja removido do uso em ativos empresariais ou receba uma exceção documentada. Revise mensalmente ou com mais frequência.

    COM Script SAM cmdb_sam_sw_install CIS v8 (2.3) FCS (DE.CM-7) ISO (8.7) NIST (CM-8(3)) PCI (12.3.4)
    Controle CIS V8 2.4

    Utilize as Ferramentas automatizadas de inventário de software:

    Utilize ferramentas de inventário de software, quando possível, em toda a empresa para automatizar a descoberta e a documentação do software instalado.

    BÁSICO SAM cmdb_ci_application_software CIS v8 (2.4) FCS (DE.CM-7) NIST (SI-4)
    Controle CIS V8 2.5

    Software autorizado da lista de permissões:

    Use controles técnicos, como lista de permissões de aplicações, para garantir que somente software autorizado possa ser executado ou acessado. Reavaliar semestralmente ou com mais frequência.

    COM Script SAM cmdb_sam_sw_install CIS v8 (2.5) CSF (DE.CM-7) ISO (8.7, 8.17) PCI (1.2.5, 2.2.4)
    Controle CIS V8 2.6

    Bibliotecas autorizadas da lista de permissões:

    Use controles técnicos para garantir que somente bibliotecas de software autorizadas, como arquivos .dll, .ocx, .so etc., tenham permissão para carregar em um processo do sistema. Bloqueie o carregamento de bibliotecas não autorizadas em um processo do sistema. Reavaliar semestralmente ou com mais frequência.

    BÁSICO VR sn_vulc_result CIS v8 (2.6) CSF (DE.CM-7) ISO (8.19) PCI (1.2.5, 2.2.4)
    Controle CIS V8 2.7

    Scripts autorizados da lista de permissões:

    Use controles técnicos, como assinaturas digitais e controle de versão, para garantir que somente scripts autorizados, como arquivos .ps1, .py etc. específicos, tenham permissão para ser executados. Impede a execução de scripts não autorizados. Reavaliar semestralmente ou com mais frequência.

    BÁSICO VR sn_vulc_result CIS v8 (2.7) CSF (PR.IP-1, PR.PT-3) NIST (CM-8) PCI (1.2.5, 2.2.4, 6.4.3)
    Controle CIS V8 3.1

    Estabelecer e manter um processo de gestão de dados:

    Estabelecer e manter um processo de gestão de dados. No processo, aborde a confidencialidade dos dados, o proprietário dos dados, a manipulação de dados, os limites de retenção de dados e os requisitos de descarte, com base nos padrões de confidencialidade e retenção da empresa. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 3.10

    Criptografar dados confidenciais em trânsito:

    Criptografe dados confidenciais em trânsito. Exemplos de implementações podem incluir Segurança da camada de transporte (TLS) e Open Secure Shell (OpenSSH).

    BÁSICO Descoberta sn_disco_certmgmt_cmdb_installed_certificate CIS v8 (3.10) CSF (PR.IP-6, PR.DS-2) ISO (5.1, 5.9, 8.1, 5.14) NIST (CM-7(1), CM-10) PCI (9.4, 9.4.2, 2.2.7, 4.1.1, 4.2.1, 4.2.1.2, 4.2.2, 8.3.2) CCM (DSP-01, DSP-06, GRC-03, CEK-03)
    Controle CIS V8 3.11

    Criptografar dados confidenciais em repouso:

    Criptografe dados confidenciais em repouso em servidores, aplicações e bancos de dados que contêm dados confidenciais. A criptografia de camada de armazenamento, também conhecida como criptografia do lado do servidor, atende ao requisito mínimo desta proteção. Métodos de criptografia adicionais podem incluir criptografia na camada da aplicação, também conhecida como criptografia do lado do cliente, em que o acesso aos dispositivos de armazenamento de dados não permite o acesso aos dados em texto sem formatação.

    BÁSICO CMDB cmdb_rel_ci CIS v8 (3.11) CSF (PR.DS-1) ISO (5.33) NIST (CM-7) PCI (3.1.1, 3.3.2, 3.3.3, 3.5.1, 3.5.1.2, 3.5.1.3, 8.3 .2) CCM (DSP-10, CEK-03)
    Controle CIS V8 3.12

    Processamento e armazenamento de dados de segmento com base na confidencialidade:

    Segmente o processamento e o armazenamento de dados com base na confidencialidade dos dados. Não processe dados confidenciais em ativos empresariais destinados a dados de confidencialidade mais baixa.

    Manual N/D N/D
    Controle CIS V8 3.13

    Implantar uma solução de prevenção de perda de dados:

    Implementar uma ferramenta automatizada, como uma ferramenta de prevenção de perda de dados (DLP) baseada em host, para identificar todos os dados confidenciais armazenados, processados ou transmitidos por meio de ativos empresariais, incluindo aqueles localizados no local ou em um provedor de serviços remoto, e atualizar os dados confidenciais da empresa inventário.

    BÁSICO CMDB cmdb_rel_ci CIS v8 (3.13) CSF (PR.DS-5) ISO (5.13, 8.12) NIST (CM-7) CCM (DSP-10, UEM-11)
    Controle CIS V8 3.14

    Acesso a dados confidenciais de log:

    Registre o acesso a dados confidenciais, incluindo modificação e descarte.

    BÁSICO VR sn_vulc_result CIS v8 (3.14) ISO (-8.15) NIST (CM-7(1)) PCI (10.2.1, 10.2.1.1) CCM (DSP-17, IAM-12, LOG-04)
    Controle CIS V8 3.2

    Estabelecer e manter um inventário de dados:

    Estabelecer e manter um inventário de dados, com base no processo de gestão de dados da empresa. Dados confidenciais de inventário, no mínimo. Revise e atualize o inventário anualmente, no mínimo, com prioridade para dados confidenciais.

    Manual N/D N/D
    Controle CIS V8 3.3

    Configurar listas de controle de acesso a dados:

    Configure listas de controle de acesso a dados com base na necessidade de conhecimento de um usuário. Aplique listas de controle de acesso a dados, também conhecidas como permissões de acesso, a sistemas de arquivos, bancos de dados e aplicações locais e remotos.

    BÁSICO VR sn_vulc_result CIS v8 (3.3) CSF (PR.AC-4) ISO (5.1, 5.15, 8.3, 8.4) NIST (SA-22) PCI (1.3.1, 7.1) CCM (DSP-17, IAM-05)
    Controle CIS V8 3.4

    Impor retenção de dados:

    Retenha os dados de acordo com o processo de gestão de dados da empresa. A retenção de dados deve incluir linhas do tempo mínimas e máximas.

    Manual N/D N/D
    Controle CIS V8 3.5

    Descarte de dados com segurança:

    Descarte os dados com segurança, conforme descrito no processo de gestão de dados da empresa. Certifique-se de que o processo e o método de descarte sejam proporcionais à confidencialidade dos dados.

    Manual N/D N/D
    Controle CIS V8 3.6

    Criptografar dados em dispositivos de usuário final:

    Criptografe dados em dispositivos de usuário final que contêm dados confidenciais. Exemplos de implementações podem incluir Windows BitLocker™, Apple FileVault™, Linux dm-crypt™.

    BÁSICO CMDB cmdb_rel_ci CIS v8 (3.6) ISO (6.7, 7.1, 8.1) NIST (CM-100) CCM (CEK-03, UEM-08)
    Controle CIS V8 3.7

    Estabelecer e manter um esquema de classificação de dados:

    Estabelecer e manter um esquema geral de classificação de dados para a empresa. As empresas podem usar rótulos, como "Confidencial", "Confidencial" e "Público" e classificar seus dados de acordo com esses rótulos. Revise e atualize o esquema de classificação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 3.8

    Fluxos de dados do documento:

    Fluxos de dados do documento. A documentação do fluxo de dados inclui fluxos de dados do provedor de serviços e deve ser baseada no processo de gestão de dados da empresa. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 3.9

    Criptografar dados em mídia removível:

    Criptografe dados em mídia removível.

    Manual N/D N/D
    Controle CIS V8 4.1

    Estabelecer e manter um processo de configuração seguro:

    Estabeleça e mantenha um processo de configuração seguro para ativos empresariais (dispositivos de usuário final, incluindo dispositivos portáteis e móveis; dispositivos não informáticos/IoT; e servidores) e software (sistemas operacionais e aplicações).Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 4.10

    Impor bloqueio automático de dispositivo em dispositivos portáteis de usuário final:

    Imponha o bloqueio automático de dispositivos seguindo um limite predeterminado de tentativas de autenticação local com falha em dispositivos portáteis de usuário final, quando houver suporte. Para laptops, não permita mais de 20 tentativas de autenticação com falha; para tablets e smartphones, não mais de 10 tentativas de autenticação com falha. Exemplos de implementações incluem Microsoft Bloqueio de dispositivo InTune e Apple Perfil de configuração maxFailedAttempts.

    BÁSICO VR sn_vulc_result CIS v8 (4.10) CSF (PR.IP-1) ISO (8.1, 8.5, 8.9) NIST (SI-7, PM-5(1)) PCI (1.1.1, 1.2.1, 1.2.6, 1.5. 1, 1.2.7, 2.1.1, 2.2.1, 8.3.4) CCM (CCC-01, GRC-03, IVS-04)
    Controle CIS V8 4.11

    Impor a capacidade de limpeza remota em dispositivos portáteis de usuário final:

    Limpe remotamente os dados empresariais de dispositivos portáteis de usuário final de propriedade da empresa quando considerado apropriado, como dispositivos perdidos ou roubados, ou quando um indivíduo não oferece mais suporte à empresa.

    Manual N/D N/D
    Controle CIS V8 4.12

    Espaços empresariais separados em dispositivos móveis de usuário final:

    Certifique-se de que espaços empresariais separados sejam usados em dispositivos móveis de usuário final, quando compatíveis. Exemplos de implementações incluem o uso de um perfil de configuração Apple ou um perfil de trabalho Android para separar aplicações e dados empresariais de aplicações e dados pessoais.

    Manual N/D N/D
    Controle CIS V8 4.2

    Estabelecer e manter um processo de configuração seguro para infraestrutura de rede:

    Estabelecer e manter um processo de configuração seguro para dispositivos de rede. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 4.3

    Configure o bloqueio automático de sessão em ativos empresariais:

    Configure o bloqueio automático de sessão em ativos empresariais após um período definido de inatividade. Para sistemas operacionais de uso geral, o período não deve exceder 15 minutos. Para dispositivos móveis de usuário final, o período não deve exceder 2 minutos.

    BÁSICO VR sn_vulc_result CIS v8 (4.3) CSF (PR.IP-1) ISO (8.5, 8.9) PCI (8.2.8) CCM (UEM-06)
    Controle CIS V8 4.4

    Implementar e gerenciar um firewall nos servidores:

    Implementar e gerenciar um firewall em servidores, quando houver suporte. Exemplos de implementações incluem um firewall virtual, firewall do sistema operacional ou um agente de firewall de terceiros.

    BÁSICO VR sn_vulc_result CIS v8 (4.4) PCI (1.2.1, 1.4.1)
    Controle CIS V8 4.5

    Implementar e gerenciar um firewall em dispositivos de usuário final:

    Implemente e gerencie um firewall baseado em host ou uma ferramenta de filtragem de portas em dispositivos de usuário final, com uma regra de negação padrão que elimina todo o tráfego, exceto os serviços e portas que são explicitamente permitidos.

    Manual N/D N/D
    Controle CIS V8 4.6

    Gerenciar com segurança ativos e software empresariais:

    Gerencie com segurança ativos e software empresariais. As implementações de exemplo incluem o gerenciamento da configuração por meio de infraestrutura controlada por versão como código e o acesso a interfaces administrativas sobre protocolos de rede seguros, como Secure Shell (SSH) e Hypertext Transfer Protocol Secure (HTTPS). Não use protocolos de gerenciamento inseguros, como Telnet (rede de teletipo) e HTTP, a menos que seja operacionalmente essencial.

    Manual N/D N/D
    Controle CIS V8 4.7

    Gerenciar contas padrão em ativos e software empresariais:

    Gerencie contas padrão em ativos e software empresariais, como raiz, administrador e outras contas de fornecedor pré-configuradas. Exemplos de implementações podem incluir: desabilitar contas padrão ou torná-las inutilizáveis.

    BÁSICO VR sn_vulc_result CIS v8 (4.7) CSF (PR.AC-1) ISO (8.2, 8.9) NIST (SI-12) PCI (2.2.2, 2.3.1)
    Controle CIS V8 4.8

    Desinstale ou desabilite serviços desnecessários em ativos e software empresariais:

    Desinstale ou desabilite serviços desnecessários em ativos e software empresariais, como um serviço de compartilhamento de arquivos não utilizado, módulo de aplicação web ou função de serviço.

    Manual N/D N/D
    Controle CIS V8 4.9

    Configure servidores DNS confiáveis em ativos empresariais:

    Configure servidores DNS confiáveis em ativos empresariais. Exemplos de implementações incluem: configuração de ativos para usar servidores DNS controlados pela empresa e/ou servidores DNS respeitáveis acessíveis externamente.

    BÁSICO VR sn_vulc_result CIS v8 (4.9) NIST (PM-5(1))
    Controle CIS V8 5.1

    Estabelecer e manter um inventário de contas:

    Estabelecer e manter um inventário de todas as contas gerenciadas na empresa. O inventário deve incluir contas de usuário e administrador. O inventário, no mínimo, deve conter o nome da pessoa, nome de usuário, datas de início/término e departamento. Valide se todas as contas ativas estão autorizadas, em uma programação recorrente pelo menos por trimestre ou com mais frequência.

    Manual N/D N/D
    Controle CIS V8 5.2

    Usar senhas exclusivas:

    Use senhas exclusivas para todos os ativos empresariais. A implementação da prática recomendada inclui, no mínimo, uma senha de 8 caracteres para contas que usam MFA e uma senha de 14 caracteres para contas que não usam MFA.

    BÁSICO VR sn_vulc_result CIS v8 (5.2) ISO (5.17) NIST (AC-5) PCI (2.2.2, 8.3.5, 8.5.6, 8.6.3) CCM (IAM-02)
    Controle CIS V8 5.3

    Desabilitar contas inativas:

    Exclua ou desabilite contas inativas após um período de 45 dias de inatividade, quando houver suporte.

    Manual N/D N/D
    Controle CIS V8 5.4

    Restringir privilégios de administrador a contas de administrador dedicadas:

    Restrinja os privilégios de administrador a contas de administrador dedicadas em ativos empresariais. Conduza atividades de computação em geral, como navegação na Internet, e-mail e uso do pacote de produtividade, a partir da conta primária não privilegiada do usuário.

    Manual N/D N/D
    Controle CIS V8 5.5

    Estabelecer e manter um inventário de contas de serviço:

    Estabelecer e manter um inventário de contas de serviço. O inventário, no mínimo, deve conter o proprietário do departamento, a data de revisão e a finalidade. Realize revisões de conta de serviço para validar se todas as contas ativas estão autorizadas, em uma programação recorrente pelo menos uma vez por trimestre ou com mais frequência.

    Manual N/D N/D
    Controle CIS V8 5.6

    Centralize a gestão de contas:

    Centralize a gestão de contas por meio de um diretório ou serviço de identidade.

    Manual N/D N/D
    Controle CIS V8 6.1

    Estabeleça um processo de concessão de acesso:

    Estabeleça e siga um processo, de preferência automatizado, para conceder acesso a ativos empresariais mediante novas contratações, concessão de direitos ou mudança de função de um usuário.

    Manual N/D N/D
    Controle CIS V8 6.2

    Estabeleça um processo de revogação de acesso:

    Estabeleça e siga um processo, de preferência automatizado, para revogar o acesso a ativos empresariais, desativando contas imediatamente após o término, revogação de direitos ou mudança de função de um usuário. Desabilitar contas, em vez de excluir contas, pode ser necessário para preservar as trilhas de auditoria.

    Manual N/D N/D
    Controle CIS V8 6.3

    Exigir MFA para aplicações expostas externamente:

    Exigir que todas as aplicações corporativas ou de terceiros expostas externamente apliquem a MFA, quando compatível. Impor a MFA por meio de um serviço de diretório ou provedor de SSO é uma implementação satisfatória desta proteção.

    Manual N/D N/D
    Controle CIS V8 6.4

    Exigir MFA para acesso remoto à rede:

    Exige MFA para acesso remoto à rede.

    Manual N/D N/D
    Controle CIS V8 6.5

    Exigir MFA para acesso administrativo:

    Exige MFA para todas as contas de acesso administrativo, quando compatíveis, em todos os ativos empresariais, gerenciados no local ou por meio de um provedor terceirizado.

    Manual N/D N/D
    Controle CIS V8 6.6

    Estabelecer e manter um inventário de sistemas de autenticação e autorização:

    Estabeleça e mantenha um inventário dos sistemas de autenticação e autorização da empresa, incluindo aqueles hospedados no local ou em um provedor de serviço remoto. Revise e atualize o inventário, no mínimo, anualmente ou com mais frequência.

    Manual N/D N/D
    Controle CIS V8 6.7

    Centralize o controle de acesso:

    Centralize o controle de acesso para todos os ativos empresariais por meio de um serviço de diretório ou provedor de SSO, quando houver suporte.

    Manual N/D N/D
    Controle CIS V8 6.8

    Definir e manter o controle de acesso baseado em função:

    Defina e mantenha o controle de acesso baseado em função, determinando e documentando os direitos de acesso necessários para que cada função na empresa execute com sucesso os deveres atribuídos. Execute revisões de controle de acesso de ativos empresariais para validar que todos os privilégios estão autorizados, em uma programação recorrente pelo menos uma vez por ano ou com mais frequência.

    Manual N/D N/D
    Controle CIS V8 7.1

    Estabelecer e manter um processo de gestão de vulnerabilidades:

    Estabelecer e manter um processo de gestão de vulnerabilidades documentado para ativos empresariais. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 7.2

    Estabelecer e manter um processo de correção:

    Estabeleça e mantenha uma estratégia de correção baseada em risco documentada em um processo de correção, com revisões mensais ou mais frequentes.

    BÁSICO VR sn_vul_m2m_ttr_status CIS v8 (7.2) CSF (ID.RA-1) ISO (8.8) NIST (IA-5) PCI (6.3.1, 6.4.1) CCM (A&A-03, TVM-08, TVM-10)
    Controle CIS V8 7.3

    Executar a Gestão automatizada de patches do sistema operacional:

    Execute atualizações do sistema operacional em ativos empresariais por meio da gestão automatizada de patches mensalmente ou com mais frequência.

    Manual N/D N/D
    Controle CIS V8 7.4

    Executar a Gestão automatizada de patches de aplicações:

    Execute atualizações de aplicações em ativos empresariais por meio da gestão automatizada de patches mensalmente ou com mais frequência.

    Manual N/D N/D
    Controle CIS V8 7.5

    Executar verificações de vulnerabilidade automatizadas de ativos empresariais internos:

    Execute verificações de vulnerabilidade automatizadas de ativos internos da empresa trimestralmente ou com mais frequência. Realize verificações autenticadas e não autenticadas, usando uma ferramenta de verificação de vulnerabilidades compatível com SCAP.

    BÁSICO VR sn_vul_ds_import_q_entry CIS v8 (7.5) CSF (DE.CM-8) ISO (8.8) NIST (SC-8(1)) PCI (11.3.1, 11.3.1.1, 11.3.1.2, 11.3.1.3) CCM (TVM-07)
    Controle CIS V8 7.6

    Executar verificações de vulnerabilidade automatizadas de ativos do Enterprise expostos externamente:

    Execute verificações de vulnerabilidade automatizadas de ativos empresariais expostos externamente usando uma ferramenta de verificação de vulnerabilidades compatível com SCAP. Execute verificações mensais ou com mais frequência.

    BÁSICO VR sn_vul_ds_import_q_entry
    Controle CIS V8 7.7

    Corrigir vulnerabilidades detectadas:

    Corrija vulnerabilidades detectadas no software por meio de processos e ferramentas mensalmente ou com mais frequência, com base no processo de correção.

    BÁSICO VR sn_vul_app_vulnerability CIS v8 (7.7) ISO (8.8) NIST (SC-28) PCI (11.3.1, 11.3.2, 11.3.2.1) CCM (TVM-03)
    Controle CIS V8 8.1

    Estabelecer e manter um processo de gestão de logs de auditoria:

    Estabeleça e mantenha um processo de gestão de logs de auditoria que define os requisitos de registro em log da empresa. No mínimo, aborde a coleta, a revisão e a retenção de logs de auditoria para ativos empresariais. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 8.1

    Reter logs de auditoria:

    Mantenha os logs de auditoria em ativos empresariais por no mínimo 90 dias.

    Manual N/D N/D
    Controle CIS V8 8.11

    Conduzir revisões do log de auditoria:

    Realize revisões de logs de auditoria para detectar anomalias ou eventos anormais que possam indicar uma possível ameaça. Realize revisões semanalmente ou com mais frequência.

    Manual N/D N/D
    Controle CIS V8 8.12

    Coletar logs do provedor de serviço:

    Colete logs do provedor de serviço, quando houver suporte. Exemplos de implementações incluem a coleta de eventos de autenticação e autorização, eventos de criação e descarte de dados e eventos de gerenciamento de usuários.

    Manual N/D N/D
    Controle CIS V8 8.2

    Coletar logs de auditoria:

    Coletar logs de auditoria. Certifique-se de que o registro em log, de acordo com o processo de gestão de logs de auditoria da empresa, tenha sido habilitado em todos os ativos empresariais.

    BÁSICO VR sn_vulc_result CIS v8 (8.2) CSF (PR.PT-1, DE.AE-3) ISO (8.15, 8.2) PCI (5.3.4, 6.4.1, 6.4.2, 10.2.1, 10.2.1.1, 10.2.1.2 , 10.2.1.3, 10.2.1.4, 10.2.1.5, 10.2.1.6, 10.2.1.7, 10.2.2) CCM (LOG-08)
    Controle CIS V8 8.3

    Garantir o armazenamento adequado do log de auditoria:

    Certifique-se de que os destinos de registro em log mantenham o armazenamento adequado para cumprir o processo de gestão de logs de auditoria da empresa.

    Manual N/D N/D
    Controle CIS V8 8.4

    Padronizar sincronização de tempo:

    Padronizar a sincronização de tempo. Configure pelo menos duas origens de tempo sincronizadas em ativos empresariais, onde houver suporte.

    Manual N/D N/D
    Controle CIS V8 8.5

    Coletar logs de auditoria detalhados:

    Configure o registro em log de auditoria detalhado para ativos empresariais que contêm dados confidenciais. Inclua origem do evento, data, nome de usuário, carimbo de data/hora, endereços de origem, endereços de destino e outros elementos úteis que podem ajudar em uma investigação forense.

    Manual N/D N/D
    Controle CIS V8 8.6

    Coletar logs de auditoria de consulta de DNS:

    Colete logs de auditoria de consulta de DNS em ativos empresariais, quando apropriado e compatível.

    Manual N/D N/D
    Controle CIS V8 8.7

    Coletar logs de auditoria de solicitação de URL:

    Colete logs de auditoria de solicitação de URL em ativos empresariais, quando apropriado e compatível.

    Manual N/D N/D
    Controle CIS V8 8.8

    Coletar logs de auditoria de linha de comando:

    Colete logs de auditoria de linha de comando. As implementações de exemplo incluem a coleta de logs de auditoria do PowerShell™, BSH™e de terminais administrativos remotos.

    Manual N/D N/D
    Controle CIS V8 8.9

    Centralizar logs de auditoria:

    Centralize, na medida do possível, a coleta e a retenção de logs de auditoria em todos os ativos empresariais.

    BÁSICO CMDB cmdb_ci CIS v8 (8.9) NIST (AU-12) PCI (10.3.3)
    Controle CIS V8 9.1

    Certifique-se de usar somente navegadores e clientes de e-mail totalmente compatíveis:

    Certifique-se de que somente navegadores e clientes de e-mail totalmente compatíveis tenham permissão para ser executados na empresa, usando somente a versão mais recente dos navegadores e clientes de e-mail fornecidos pelo fornecedor.

    BÁSICO VR sn_vulc_result CIS v8 (9.1) CSF (PR.IP-1) ISO (8.1) NIST (CM-2)
    Controle CIS V8 9.2

    Use os serviços de filtragem de DNS:

    Use os serviços de filtragem de DNS em todos os ativos empresariais para bloquear o acesso a domínios mal-intencionados conhecidos.

    Manual N/D N/D
    Controle CIS V8 9.3

    Manter e impor filtros de URL baseados em rede:

    Imponha e atualize filtros de URL baseados em rede para limitar a conexão de um ativo empresarial a sites potencialmente mal-intencionados ou não aprovados. Exemplos de implementações incluem filtragem baseada em categoria, filtragem baseada em reputação ou por meio do uso de listas de bloqueios. Impor filtros para todos os ativos empresariais.

    BÁSICO VR sn_vulc_result CIS v8 (9.3) CSF (PR.AC-5) ISO (8.7, 8.23) NIST (CM-7) PCI (1.2.6, 1.4.2)
    Controle CIS V8 9.4

    Restringir navegadores desnecessários ou não autorizados e extensões do cliente de e-mail:

    Restrinja, seja por meio da desinstalação ou da desativação, qualquer navegador não autorizado ou desnecessário ou plug-ins, extensões e aplicações de complemento do cliente de e-mail.

    BÁSICO VR sn_vulc_result CIS v8 (9.4) CSF (PR.IP-1) NIST (CM-7(1)) PCI (2.2.4)
    Controle CIS V8 9.5

    Implementar DMARC:

    Para diminuir a chance de e-mails falsificados ou modificados de domínios válidos, implemente a política e a verificação DMARC, começando com a implementação da Estrutura de política do remetente (SPF) e dos padrões DomainKeys Identified Mail (DKIM).

    Manual N/D N/D
    Controle CIS V8 9.6

    Bloquear tipos de arquivo desnecessários:

    Bloqueie tipos de arquivo desnecessários que tentem entrar no gateway de e-mail da empresa.

    Manual N/D N/D
    Controle CIS V8 9.7

    Implantar e manter proteções antimalware do servidor de e-mail:

    Implante e mantenha proteções antimalware do servidor de e-mail, como verificação de anexos e/ou área restrita.

    BÁSICO CMDB cmdb_rel_ci CIS v8 (9.7) CSF (DE.CM-4) ISO (8.7) NIST (SA-80) PCI (5.2.1, 5.4.1) CCM (TVM-02)
    Controle CIS V8 10.1

    Implantar e manter o software antimalware:

    Implante e mantenha o software antimalware em todos os ativos empresariais.

    BÁSICO CMDB cmdb_ci CIS v8 (10.1) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (SA-10) PCI (5.1.1, 5.2.1, 5.2.2, 5.3.2) CCM (TVM-02, UEM) -09)
    Controle CIS V8 10.2

    Configure atualizações automáticas de assinatura antimalware:

    Configure atualizações automáticas para arquivos de assinatura antimalware em todos os ativos empresariais.

    Manual N/D N/D
    Controle CIS V8 10.3

    Desabilitar execução automática e reprodução automática para mídia removível:

    Desabilite a funcionalidade de execução automática e execução automática para mídia removível.

    BÁSICO VR sn_vulc_result CIS v8 (10.3) CSF (PR.PT-2) ISO (7.1) NIST (AC-18(1))
    Controle CIS V8 10.4

    Configure a verificação antimalware automática de mídia removível:

    Configure o software antimalware para verificar automaticamente a mídia removível.

    BÁSICO VR sn_vulc_result CIS v8 (10.4) CSF (DE.CM-4) ISO (7.1, 8.7) NIST (AC-18(3)) PCI (5.3.3)
    Controle CIS V8 10.5

    Habilitar recursos antiexploração:

    Habilite recursos antiexploração em ativos e software empresariais, sempre que possível, como Microsoft Data Execution Prevention (DEP), Windows Defender Exploit Guard (WDEG) ou Apple System Integrity Protection (SIP) e porteiro™.

    BÁSICO VR sn_vulc_result CIS v8 (10.5) FCS (DE.CM-4) ISO (8.7) NIST (CM-2)
    Controle CIS V8 10.6

    Gerenciar software antimalware de forma centralizada:

    Gerencie de forma centralizada o software antimalware.

    Manual N/D N/D
    Controle CIS V8 10.7

    Usar software antimalware baseado em comportamento:

    Use software antimalware baseado em comportamento.

    BÁSICO CMDB cmdb_rel_ci CIS v8 (10.7) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (CM-7) PCI (5.3.2)
    Controle CIS V8 11.1

    Estabelecer e manter um processo de recuperação de dados :

    Estabelecer e manter um processo de recuperação de dados. No processo, aborde o escopo das atividades de recuperação de dados, a priorização de recuperação e a segurança dos dados de backup. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 11.2

    Executar backups automatizados :

    Execute backups automatizados de ativos empresariais no escopo. Execute backups semanalmente ou com mais frequência, com base na confidencialidade dos dados.

    Manual N/D N/D
    Controle CIS V8 11.3

    Proteger dados de recuperação:

    Proteja os dados de recuperação com controles equivalentes aos dados originais. Criptografia de referência ou separação de dados, com base em requisitos.

    Manual N/D N/D
    Controle CIS V8 11.4

    Estabelecer e manter uma instância isolada de dados de recuperação:

    Estabeleça e mantenha uma instância isolada de dados de recuperação. Exemplos de implementações incluem destinos de backup de controle de versão por meio de sistemas ou serviços off-line, na nuvem ou fora do local.

    Manual N/D N/D
    Controle CIS V8 11.5

    Testar recuperação de dados:

    Teste a recuperação de backup trimestralmente, ou com mais frequência, para obter uma amostra de ativos empresariais no escopo.

    Manual N/D N/D
    Controle CIS V8 12.1

    Certifique-se de que a infraestrutura de rede esteja atualizada:

    Certifique-se de que a infraestrutura de rede seja mantida atualizada. As implementações de exemplo incluem a execução da versão estável mais recente do software e/ou o uso de ofertas de rede como serviço (NaaS) atualmente compatíveis. Revise as versões do software mensalmente, ou com mais frequência, para verificar o suporte do software.

    Manual N/D N/D
    Controle CIS V8 12.2

    Estabelecer e manter uma arquitetura de rede segura:

    Estabelecer e manter uma arquitetura de rede segura. Uma arquitetura de rede segura deve abordar a segmentação, o privilégio mínimo e a disponibilidade, no mínimo.

    Manual N/D N/D
    Controle CIS V8 12.3

    Gerenciar com segurança a infraestrutura de rede:

    Gerencie com segurança a infraestrutura de rede. Exemplos de implementações incluem infraestrutura controlada por versão como código e o uso de protocolos de rede seguros, como SSH e HTTPS.

    Manual N/D N/D
    Controle CIS V8 12.4

    Estabelecer e manter diagramas de arquitetura:

    Estabelecer e manter diagrama(s) de arquitetura e/ou outra documentação do sistema de rede. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 12.5

    Centralize a autenticação, autorização e auditoria de rede (AAA):

    Centralize a rede AAA.

    Manual N/D N/D
    Controle CIS V8 12.6

    Uso de gestão de rede segura e protocolos de comunicação:

    Use protocolos de comunicação e gerenciamento de rede seguros (por exemplo, 802.1X, Wi-Fi Protected Access 2 (WPA2) Enterprise ou superior).

    BÁSICO VR sn_vulc_result CIS v8 (12.6) CSF (PR.AC-7, PR.DS-2) ISO (8.21) NIST (SC-7(5))
    Controle CIS V8 12.7

    Certifique-se de que os dispositivos remotos utilizem uma VPN e estejam se conectando à infraestrutura AAA de uma empresa:

    Exija que os usuários se autentiquem nos serviços de autenticação e VPN gerenciados pela empresa antes de acessar recursos da empresa em dispositivos de usuário final.

    Manual N/D N/D
    Controle CIS V8 12.8

    Estabelecer e manter recursos de computação dedicados para todo o trabalho administrativo:

    Estabeleça e mantenha recursos de computação dedicados, separados física ou logicamente, para todas as tarefas administrativas ou tarefas que exijam acesso administrativo. Os recursos de computação devem ser segmentados da rede primária da empresa e não devem ter permissão para acessar a internet.

    Manual N/D N/D
    Controle CIS V8 13.1

    Centralize o alerta de eventos de segurança:

    Centralize o alerta de eventos de segurança em ativos empresariais para correlação e análise de logs. A implementação da prática recomendada requer o uso de um SIEM, que inclui alertas de correlação de eventos definidos pelo fornecedor. Uma plataforma de análise de log configurada com alertas de correlação relevantes para a segurança também atende a esta proteção.

    Manual N/D N/D
    Controle CIS V8 13.1

    Executar filtragem de camada de aplicação:

    Execute a filtragem de camada de aplicação. Exemplos de implementações incluem um proxy de filtragem, firewall de camada de aplicação ou gateway.

    Manual N/D N/D
    Controle CIS V8 13.11

    Ajustar limites de alerta de eventos de segurança:

    Ajuste os limites de alerta de evento de segurança mensalmente ou com mais frequência.

    Manual N/D N/D
    Controle CIS V8 13.2

    Implantar uma solução de detecção de intrusão baseada em host:

    Implante uma solução de detecção de intrusão baseada em host em ativos empresariais, quando apropriado e/ou compatível.

    BÁSICO CMDB cmdb_rel_ci CIS v8 (13.2) CSF (DE.CM-1) ISO (8.16) NIST (CM-6) PCI (6.4.2)
    Controle CIS V8 13.3

    Implantar uma solução de detecção de intrusão na rede:

    Implante uma solução de detecção de intrusão de rede em ativos empresariais, quando apropriado. Exemplos de implementações incluem o uso de um sistema de detecção de intrusão de rede (NIDS) ou serviço de provedor de serviço de nuvem equivalente (CSP).

    BÁSICO CMDB cmdb_ci CIS v8 (13.3) CSF (DE.CM-1) ISO (8.16, 8.21) NIST (CM-7) PCI (11.5.1, 12.10.5) CCM (IVS-09)
    Controle CIS V8 13.4

    Executar filtragem de tráfego entre segmentos de rede:

    Execute a filtragem de tráfego entre segmentos de rede, quando apropriado.

    Manual N/D N/D
    Controle CIS V8 13.5

    Gerenciar controle de acesso para ativos remotos:

    Gerencie o controle de acesso para ativos que se conectam remotamente a recursos empresariais. Determine a quantidade de acesso aos recursos da empresa com base em: software antimalware atualizado instalado; conformidade de configuração com o processo de configuração segura da empresa; e garantir que o sistema operacional e as aplicações estejam atualizados.

    Manual N/D N/D
    Controle CIS V8 13.6

    Coletar logs de fluxo de tráfego de rede:

    Colete logs de fluxo de tráfego de rede e/ou tráfego de rede para revisar e alertar sobre os dispositivos de rede.

    Manual N/D N/D
    Controle CIS V8 13.7

    Implantar uma solução de prevenção de invasão baseada em host:

    Implante uma solução de prevenção de intrusão baseada em host em ativos empresariais, quando apropriado e/ou compatível. Exemplos de implementações incluem o uso de um cliente de EDR (Endpoint Detection and Response, detecção e resposta de endpoint) ou um agente IPS baseado em host.

    BÁSICO CMDB cmdb_ci CIS v8 (13.7) CSF (DE.CM-1) ISO (8.8) NIST (AC-7)
    Controle CIS V8 13.8

    Implantar uma solução de prevenção de intrusão de rede:

    Implante uma solução de prevenção de intrusão de rede, quando apropriado. Exemplos de implementações incluem o uso de um sistema de prevenção de intrusão de rede (NIPS) ou serviço CSP equivalente.

    BÁSICO CMDB cmdb_ci CIS v8 (13.8) CSF (DE.CM-1) ISO (8.8) NIST (AC-19) PCI (6.4.2, 11.5.1, 12.10.5) CCM (IVS-09)
    Controle CIS V8 13.9

    Implantar o Controle de acesso no nível da porta:

    Implante o controle de acesso no nível da porta. O controle de acesso no nível da porta utiliza 802.1x ou protocolos de controle de acesso à rede semelhantes, como certificados, e pode incorporar autenticação de usuário e/ou dispositivo.

    BÁSICO CMDB cmdb_ci_endpoint_acl CIS v8 (13.9) CSF (PR.AC-1) ISO (8.8) NIST (AC-19) PCI (1.2.1, 1.2.5, 1.2.6, 2.2.4) CCM (IVS-03)
    Controle CIS V8 14.1

    Estabelecer e manter um programa de conscientização de segurança:

    Estabelecer e manter um programa de conscientização de segurança. A finalidade de um programa de conscientização de segurança é instruir a força de trabalho da empresa sobre como interagir com ativos e dados corporativos de maneira segura. Realize treinamentos ao contratar e, no mínimo, anualmente. Revise e atualize o conteúdo anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    BÁSICO Núcleo de aprendizado sn_lc_user_course_activity CIS v8 (14.1) CSF (ID.AM-6, ID.GV-1, PR.AT-1) ISO (6.3) NIST (SC-39) PCI (12.6, 12.6.1, 12.6.2, 12.6.3 , 12.6.3.2) CCM (GRC-05, HRS-11, GRC-03)
    Controle CIS V8 14.2

    Treinar membros da força de trabalho para reconhecer ataques de engenharia social:

    Treine membros da força de trabalho para reconhecer ataques de engenharia social, como phishing, pré-envio de mensagens de texto e utilização não autorizada. 

    BÁSICO Núcleo de aprendizado sn_lc_user_course_activity CIS v8 (14.2) CSF (PR.AT-1) ISO (8.7) PCI (12.6.3.1) CCM (HRS-11)
    Controle CIS V8 14.3

    Treinar membros da força de trabalho nas práticas recomendadas de autenticação:

    Treine os membros da força de trabalho nas práticas recomendadas de autenticação. Os tópicos de exemplo incluem MFA, composição de senha e gerenciamento de credenciais.

    BÁSICO Núcleo de aprendizado sn_lc_user_course_activity CIS v8 (14.3) CSF (PR.AT-1) ISO (6.3) PCI (8.3.8) CCM (GRC-05, HRS-11)
    Controle CIS V8 14.4

    Treinar a força de trabalho nas práticas recomendadas de manipulação de dados:

    Treine os membros da força de trabalho sobre como identificar e armazenar, transferir, arquivar e destruir corretamente dados confidenciais. Isso também inclui o treinamento de membros da força de trabalho sobre práticas recomendadas de tela limpa e mesa, como bloquear a tela quando eles se afastam do ativo empresarial, apagar quadros brancos físicos e virtuais no final das reuniões e armazenar dados e ativos com segurança.

    BÁSICO Núcleo de aprendizado sn_lc_user_course_activity CIS v8 (14.4) CSF (PR.AT-1) ISO (5.1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12)
    Controle CIS V8 14.5

    Treine os membros da força de trabalho sobre as causas da exposição não intencional de dados:

    Treine os membros da força de trabalho para que estejam cientes das causas da exposição não intencional de dados. Os tópicos de exemplo incluem entrega incorreta de dados confidenciais, perda de um dispositivo portátil de usuário final ou publicação de dados para públicos não intencionais.

    BÁSICO Núcleo de aprendizado sn_lc_user_course_activity CIS v8 (14.5) CSF (PR.AT-1) ISO (6.3) NIST (IA-5(1)) CCM (GRC-01, HRS-11)
    Controle CIS V8 14.6

    Treine membros da força de trabalho para reconhecer e relatar incidentes de segurança:

    Treine os membros da força de trabalho para reconhecer um possível incidente e denunciá-lo. 

    BÁSICO Núcleo de aprendizado sn_lc_user_course_activity CIS v8 (14.6) CSF (PR.AT-1) ISO (6.8) NIST (AC-2(3)) CCM (HRS-11)
    Controle CIS V8 14.7

    Treine a força de trabalho sobre como identificar e relatar se os ativos empresariais não tiverem atualizações de segurança:

    Treine a força de trabalho para entender como verificar e relatar patches de software desatualizados ou quaisquer falhas em processos e ferramentas automatizados. Parte deste treinamento deve incluir a notificação da equipe de TI sobre quaisquer falhas nos processos e ferramentas automatizados.

    BÁSICO Núcleo de aprendizado sn_lc_user_course_activity CIS v8 (14.7) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(2)) CCM (HRS-11)
    Controle CIS V8 14.8

    Treine a força de trabalho sobre os perigos de se conectar e transmitir dados empresariais em redes inseguras:

    Treine os membros da força de trabalho sobre os perigos de se conectar e transmitir dados em redes inseguras para atividades corporativas. Se a empresa tiver funcionários remotos, o treinamento deverá incluir orientações para garantir que todos os usuários configurem com segurança sua infraestrutura de rede doméstica.

    BÁSICO Núcleo de aprendizado sn_lc_user_course_activity CIS v8 (14.8) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(5)) PCI (12.6.3.2) CCM (GRC-01, HRS-04)
    Controle CIS V8 14.9

    Realizar treinamento de conscientização e habilidades de segurança específico para a função:

    Conduzir treinamento de conscientização e habilidades de segurança específico para a função. Exemplos de implementações incluem cursos de administração de sistemas seguros para profissionais de TI, (OWASP ™ 10 principais treinamentos de conscientização e prevenção de vulnerabilidades para desenvolvedores de aplicações web e treinamento avançado de conscientização de engenharia social para funções de alto perfil.

    BÁSICO Núcleo de aprendizado sn_lc_user_course_activity CIS v8 (14.9) CSF (PR.AT-1, PR.AT-2, R.AT-4, PR.AT-5) ISO (6.3) NIST (AC-2) PCI (9.5.1, 9.5.1.3 , 12.10.40 CCM (HRS-09, HRS-12)
    Controle CIS V8 15.1

    Estabelecer e manter um inventário de provedores de serviço:

    Estabelecer e manter um inventário de provedores de serviço. O inventário deve listar todos os provedores de serviço conhecidos, incluir classificações e designar um contato empresarial para cada provedor de serviço. Revise e atualize o inventário anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    BÁSICO VRM core_company CIS v8 (15.1) FCS (ID.SC-2) ISO (5.19) NIST (AC-2(1)) PCI (12.8.1) CCM (Sta-07)
    Controle CIS V8 15.2

    Estabelecer e manter uma política de gestão de provedor de serviço:

    Estabelecer e manter uma política de gestão de provedores de serviços. Certifique-se de que a política lide com a classificação, inventário, avaliação, monitoramento e descomissionamento de provedores de serviços. Revise e atualize a política anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 15.3

    Classificar provedores de serviço:

    Classifique os provedores de serviço. A consideração de classificação pode incluir uma ou mais características, como confidencialidade dos dados, volume de dados, requisitos de disponibilidade, regulamentações aplicáveis, risco inerente e risco mitigado. Atualize e revise as classificações anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    BÁSICO VRM core_company CIS v8 (15.3) CSF (ID.SC-2) ISO (5.19) PCI (12.8.5) CCM (GRC-02, STAT-08)
    Controle CIS V8 15.4

    Certifique-se de que os contratos do provedor de serviço incluam requisitos de segurança:

    Certifique-se de que os contratos do provedor de serviço incluam requisitos de segurança. Os requisitos de exemplo podem incluir requisitos mínimos do programa de segurança, notificação e resposta a incidentes de segurança e/ou violação de dados, requisitos de criptografia de dados e compromissos de descarte de dados. Esses requisitos de segurança devem ser consistentes com a política de gestão do provedor de serviço da empresa. Revise os contratos do provedor de serviço anualmente para garantir que não faltem requisitos de segurança nos contratos.

    Manual N/D N/D
    Controle CIS V8 15.5

    Avaliar provedores de serviço:

    Avalie os provedores de serviço de forma consistente com a política de gestão de provedores de serviço da empresa. O escopo da avaliação pode variar de acordo com as classificações e pode incluir a revisão de relatórios de avaliação padronizados, como o Controle da organização de serviço 2 (SOC 2) e a Certificação de conformidade (AoC) do Setor de cartões de pagamento (PCI), questionários personalizados ou outros adequadamente processos rigorosos. Reavalie os provedores de serviço anualmente, no mínimo, ou com contratos novos e renovados.

    BÁSICO VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.19) NIST (IA-5) PCI (12.8.3) CCM (STAT-12, STAT-13)
    Controle CIS V8 15.5

    Avaliar provedores de serviço:

    Avalie os provedores de serviço de forma consistente com a política de gestão de provedores de serviço da empresa. O escopo da avaliação pode variar de acordo com as classificações e pode incluir a revisão de relatórios de avaliação padronizados, como o Controle da organização de serviço 2 (SOC 2) e a Certificação de conformidade (AoC) do Setor de cartões de pagamento (PCI), questionários personalizados ou outros adequadamente processos rigorosos. Reavalie os provedores de serviço anualmente, no mínimo, ou com contratos novos e renovados.

    BÁSICO VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.22, 5.23) NIST (IA-5) PCI (12.8.30) CCM (STAT-12, STAT-13)
    Controle CIS V8 15.6

    Monitorar provedores de serviço:

    Monitore os provedores de serviço de forma consistente com a política de gestão de provedores de serviço da empresa. O monitoramento pode incluir reavaliação periódica da conformidade do provedor de serviços, monitoramento de notas de versão do provedor de serviços e monitoramento da web escura.

    BÁSICO VRM core_company CIS v8 (15.6) CSF (DE.CM-6) ISO (5.2, 5.19, 5.21, 5.22) NIST (AC-1) PCI (8.2.7, 12.4.2, 12.4.2.1, 12.8.4 CCM (Sta- 14)
    Controle CIS V8 15.7

    Provedores de serviço de desativação segura:

    Desative com segurança os provedores de serviço. Exemplos de considerações incluem desativação de contas de usuário e serviço, encerramento de fluxos de dados e descarte seguro de dados corporativos nos sistemas do provedor de serviço.

    BÁSICO VRM core_company CIS v8 (15.7) CSF (PR.AC-1) ISO (5.19, 5.2) NIST (AC-2, AC-2(1))
    Controle CIS V8 16.1

    Estabelecer e manter um processo de desenvolvimento de aplicações seguro:

    Estabeleça e mantenha um processo de desenvolvimento de aplicações seguro. No processo, aborde itens como: padrões de design de aplicações seguras, práticas de codificação seguras, treinamento de desenvolvedores, gestão de vulnerabilidades, segurança de código de terceiros e procedimentos de teste de segurança de aplicações. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 16.1

    Aplicar princípios de design seguro em arquiteturas de aplicações:

    Aplique princípios de design seguro em arquiteturas de aplicações. Os princípios de design seguro incluem o conceito de privilégio mínimo e imposição de mediação para validar todas as operações que o usuário faz, promover o conceito de "nunca confie na entrada do usuário". Os exemplos incluem garantir que a verificação de erros explícita seja realizada e documentada para todas as entradas, inclusive para tamanho, tipo de dados e intervalos ou formatos aceitáveis. O design seguro também significa minimizar a superfície de ataque à infraestrutura de aplicações, como desativar portas e serviços desprotegidos, remover programas e arquivos desnecessários e renomear ou remover contas padrão.

    Manual N/D N/D
    Controle CIS V8 16.11

    Aproveite módulos ou serviços controlados para componentes de segurança de aplicações:

    Aproveite módulos ou serviços examinados para componentes de segurança de aplicações, como gerenciamento de identidade, criptografia e auditoria e registro em log. O uso de recursos da plataforma em funções críticas de segurança reduzirá a carga de trabalho dos desenvolvedores e minimizará a probabilidade de erros de design ou implementação. Os sistemas operacionais modernos fornecem mecanismos eficazes para identificação, autenticação e autorização e disponibilizam esses mecanismos para as aplicações. Use somente algoritmos de criptografia padronizados, atualmente aceitos e amplamente revisados. Os sistemas operacionais também fornecem mecanismos para criar e manter logs de auditoria seguros.

    Manual N/D N/D
    Controle CIS V8 16.12

    Implementar verificações de segurança no nível de código:

    Aplique ferramentas de análise estática e dinâmica no ciclo de vida da aplicação para verificar se as práticas de codificação segura estão sendo seguidas.

    Manual N/D
    Controle CIS V8 16.13

    Conduzir o teste de invasão da aplicação:

    Conduzir testes de invasão de aplicações. Para aplicações críticas, o teste de invasão autenticado é mais adequado para encontrar vulnerabilidades de lógica de negócios do que a verificação de código e os testes de segurança automatizados.O teste de invasão depende da habilidade do testador para manipular manualmente uma aplicação como um usuário autenticado e não autenticado. 

    Manual N/D N/D
    Controle CIS V8 16.14

    Conduzir a modelagem de ameaças:

    Conduzir a modelagem de ameaças. A modelagem de ameaças é o processo de identificação e abordagem de falhas de design de segurança de aplicações em um design, antes que o código seja criado. É realizado por indivíduos especialmente treinados que avaliam o design da aplicação e avaliam os riscos de segurança para cada ponto de entrada e nível de acesso. O objetivo é mapear a aplicação, a arquitetura e a infraestrutura de forma estruturada para entender seus pontos fracos.

    Manual N/D N/D
    Controle CIS V8 16.2

    Estabelecer e manter um processo para aceitar e resolver vulnerabilidades de software:

    Estabeleça e mantenha um processo para aceitar e lidar com relatórios de vulnerabilidades de software, incluindo o fornecimento de um meio para entidades externas relatarem. O processo deve incluir itens como: uma política de manipulação de vulnerabilidades que identifica o processo de emissão de relatórios, a parte responsável por lidar com relatórios de vulnerabilidade e um processo de admissão, atribuição, correção e teste de correção. Como parte do processo, use um sistema de acompanhamento de vulnerabilidades que inclui classificações de gravidade e métricas para medir o tempo de identificação, análise e correção de vulnerabilidades. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    BÁSICO VR sn_vul_remediation_task CIS v8 (16.2) CSF (RS.AN-5) ISO (8.8) NIST (AC-2) PCI (6.3.1) CCM (AIS-07, AIS-03)
    Controle CIS V8 16.3

    Executar análise de causa raiz em vulnerabilidades de segurança:

    Execute análise de causa raiz em vulnerabilidades de segurança. Ao revisar vulnerabilidades, a análise de causa raiz é a tarefa de avaliar problemas subjacentes que criam vulnerabilidades no código e permite que as equipes de desenvolvimento vão além de apenas corrigir vulnerabilidades individuais conforme elas surgem.

    Manual N/D N/D
    Controle CIS V8 16.4

    Estabelecer e gerenciar um inventário de componentes de software de terceiros:

    Estabeleça e gerencie um inventário atualizado de componentes de terceiros usados no desenvolvimento, geralmente chamados de “lista de materiais”, bem como componentes programados para uso futuro.Este inventário deve incluir todos os riscos que cada componente de terceiros pode representar.Avalie a lista pelo menos uma vez por mês para identificar mudanças ou atualizações nesses componentes e validar se o componente ainda é compatível. 

    Manual N/D N/D
    Controle CIS V8 16.5

    Use componentes de software de terceiros atualizados e confiáveis:

    Use componentes de software de terceiros atualizados e confiáveis. Quando possível, escolha estruturas e bibliotecas estabelecidas e comprovadas que forneçam segurança adequada.Adquira esses componentes de fontes confiáveis ou avalie o software quanto a vulnerabilidades antes de usar.

    Manual N/D N/D
    Controle CIS V8 16.6

    Estabelecer e manter um sistema e processo de classificação de gravidade para vulnerabilidades da aplicação:

    Estabelecer e manter um sistema e processo de classificação de severidade para vulnerabilidades de aplicações que facilitem a priorização da ordem na qual as vulnerabilidades descobertas são corrigidas. Este processo inclui a definição de um nível mínimo de aceitabilidade de segurança para liberar código ou aplicações. As classificações de gravidade oferecem uma maneira sistemática de triagem de vulnerabilidades que melhora a gestão de riscos e ajuda a garantir que os erros mais graves sejam corrigidos primeiro. Revise e atualize o sistema e o processo anualmente.

    BÁSICO VR sn_vul_vulnerable_item CIS v8 (16.6) CSF (RS.AN-1) ISO (8.8) NIST (AC-19) PCI (6.3.1) CCM (AIS-07, TVM-08)
    Controle CIS V8 16.7

    Use modelos de configuração de proteção padrão para infraestrutura de aplicações:

    Use modelos de configuração de proteção padrão, recomendados pelo setor, para componentes de infraestrutura de aplicações. Isso inclui servidores subjacentes, bancos de dados e servidores Web e se aplica a contêineres em nuvem, componentes de plataforma como serviço (PaaS) e componentes de SaaS. Não permita que o software desenvolvido internamente prejudique a proteção de configuração.

    Manual N/D N/D
    Controle CIS V8 16.8

    Sistemas de produção e não produção separados:

    Mantenha ambientes separados para sistemas de produção e não produção.

    COM Script CMDB cmdb_ci CIS v8 (16.8) CSF (PR.DS-7) ISO (8.31) NIST (IA-2(2)) PCI (6.5.3) CCM (IVS-05)
    Controle CIS V8 16.9

    Treinar desenvolvedores em conceitos de segurança de aplicações e codificação segura:

    Certifique-se de que toda a equipe de desenvolvimento de software receba treinamento para escrever código seguro para seu ambiente de desenvolvimento e responsabilidades específicos. O treinamento pode incluir princípios gerais de segurança e práticas padrão de segurança de aplicações. Realize treinamento pelo menos uma vez por ano e projete de forma a promover a segurança na equipe de desenvolvimento e criar uma cultura de segurança entre os desenvolvedores.

    BÁSICO Núcleo de aprendizado sn_lc_user_course_activity CIS v8 (16.9) CSF (PR.AT-1, PR.AT-2) ISO (8.28) NIST (IA-2(1)) PCI (6.2.2)
    Controle CIS V8 17.1

    Designar pessoal para gerenciar o tratamento de incidentes:

    Designe uma pessoa-chave e pelo menos um backup para gerenciar o processo de tratamento de incidentes da empresa. A equipe de gestão é responsável pela coordenação e documentação dos esforços de resposta e recuperação do incidente e pode consistir em funcionários internos da empresa, fornecedores terceirizados ou uma abordagem híbrida. Se estiver usando um fornecedor terceirizado, designe pelo menos uma pessoa interna à empresa para supervisionar qualquer trabalho de terceiros. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    BÁSICO SIR sys_user_has_role CIS v8 (17.1) CSF (PR.IP-9, DE.DP-1) ISO (5.24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03)
    Controle CIS V8 17.2

    Estabelecer e manter informações de contato para relatar incidentes de segurança:

    Estabeleça e mantenha informações de contato das partes que precisam ser informadas sobre incidentes de segurança. Os contatos podem incluir equipe interna, fornecedores terceirizados, agentes da lei, provedores de seguro cibernético, agências governamentais relevantes, parceiros do Centro de análise e compartilhamento de informações (ISAC) ou outras partes interessadas. Verifique os contatos anualmente para garantir que as informações estejam atualizadas.

    Manual N/D N/D
    Controle CIS V8 17.3

    Estabelecer e manter um processo empresarial para relatar incidentes:

    Estabelecer e manter um processo empresarial para a força de trabalho relatar incidentes de segurança. O processo inclui o intervalo de tempo de relatório, a equipe a quem se reportar, o mecanismo de relatório e as informações mínimas a serem relatadas. Certifique-se de que o processo esteja publicamente disponível para toda a força de trabalho. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    BÁSICO SIR kb_knowledge CIS v8 (17.3) CSF (PR.IP-9, PR.AT-1) ISO (6.8) NIST (AC-6(1)) PCI (12.10)
    Controle CIS V8 17.4

    Estabelecer e manter um processo de resposta a incidentes:

    Estabeleça e mantenha um processo de resposta a incidentes que aborde funções e responsabilidades, requisitos de conformidade e um plano de comunicação. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual SIR N/D
    Controle CIS V8 17.5

    Atribuir funções e responsabilidades principais:

    Atribua funções e responsabilidades principais para a resposta do incidente, incluindo a equipe jurídica, TI, segurança da informação, instalações, relações públicas, recursos humanos, respondentes de incidentes e analistas, conforme aplicável. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    BÁSICO SIR sys_user_has_role CIS v8 (17.5) CSF (DE.DP-4, RS.CO-2, RS.CO-3, RS.CO-4) ISO (5.2, 5.24) NIST (AU-9(4)) PCI (12.10. 3) CCM (SEF-03)
    Controle CIS V8 17.6

    Defina mecanismos para comunicação durante a resposta do incidente:

    Determine quais mecanismos primários e secundários serão usados para se comunicar e relatar durante um incidente de segurança. Os mecanismos podem incluir chamadas telefônicas, e-mails ou cartas. Lembre-se de que determinados mecanismos, como e-mails, podem ser afetados durante um incidente de segurança. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    Manual N/D N/D
    Controle CIS V8 17.7

    Conduzir exercícios de resposta a incidentes de rotina:

    Planejar e conduzir exercícios de resposta a incidentes de rotina e cenários para o pessoal-chave envolvido no processo de resposta a incidentes para se preparar para responder a incidentes do mundo real. Os exercícios precisam testar canais de comunicação, tomada de decisão e fluxos de trabalho. Realize testes anualmente, no mínimo.

    Manual N/D N/D
    Controle CIS V8 17.8

    Conduzir revisões pós-incidente:

    Conduzir revisões pós-incidente. As revisões pós-incidente ajudam a evitar a recorrência do incidente por meio da identificação de lições aprendidas e da ação de acompanhamento.

    Manual N/D N/D
    Controle CIS V8 17.9

    Estabelecer e manter limites de incidentes de segurança:

    Estabelecer e manter limites de incidentes de segurança, incluindo, no mínimo, a diferenciação entre um incidente e um evento. Os exemplos podem incluir: atividade anormal, vulnerabilidade de segurança, fraqueza de segurança, violação de dados, incidente de privacidade etc. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar esta proteção.

    BÁSICO SIR sn_si_calculator CIS v8 (17.9) CSF (RS.AN-5) ISO (5.24, 5.25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05)
    Controle CIS V8 18.1

    Estabelecer e manter um programa de testes de invasão:

    Estabelecer e manter um programa de testes de invasão apropriado ao tamanho, complexidade e maturidade da empresa. As características do programa de teste de invasão incluem escopo, como rede, aplicação web, Interface de programação de aplicações (API), serviços hospedados e controles de instalações físicas; frequência; limitações, como horas aceitáveis e tipos de ataque excluídos; informações de ponto de contato; correção, por exemplo, como as descobertas serão roteadas internamente; e requisitos retrospectivos.

    Manual N/D N/D
    Controle CIS V8 18.2

    Execute testes periódicos de invasão externa:

    Realize testes periódicos de invasão externa com base nos requisitos do programa, pelo menos uma vez por ano. O teste de invasão externa deve incluir o reconhecimento empresarial e ambiental para detectar informações exploráveis. O teste de invasão requer habilidades e experiência especializadas e deve ser realizado por meio de uma parte qualificada. O teste pode ser caixa transparente ou caixa opaca.

    BÁSICO VR sn_vul_remediation_task CIS v8 (18.2) ISO (8.8) NIST (RA-7) PCI (11.4.3)
    Controle CIS V8 18.3

    Corrigir descobertas do teste de invasão:

    Corrija as descobertas do teste de invasão com base na política da empresa para escopo de correção e priorização.

    Manual N/D N/D
    Controle CIS V8 18.4

    Validar medidas de segurança:

    Valide as medidas de segurança após cada teste de invasão. Se necessário, modifique os conjuntos de regras e capacidades para detectar as técnicas usadas durante os testes.

    Manual N/D N/D
    Controle CIS V8 18.5

    Execute testes de invasão internos periódicos:

    N/D

    BÁSICO VR sn_vul_remediation_task CIS v8 (18.5) ISO (8.8) NIST (RA-5) PCI (11.4.2)

    Modelos de indicador para controles do CIS v7

    As tabelas a seguir listam os modelos de indicador Básico e de Script para Controles CIS v7.
    Nota:
    Os controles atualmente não cobertos por modelos de indicador básicos ou com script têm modelos de indicador manual definidos para fins de validação de conformidade.
    Tabela 2. Modelos de indicador básico para controles do CIS v7
    Controle Nome/Descrição Conformidade validada por Tabela de origem IDs do UCF relacionado
    Controle CIS 1.1 Utilize uma Ferramenta de descoberta ativa:

    Utilize uma ferramenta de descoberta ativa para identificar dispositivos conectados à rede da organização e atualizar o inventário de ativos de hardware.

    Gestão de configuração (CMDB) Descoberta do CMDB [cmdb_discovery]

    07054

    00693

    Controle CIS 1.2 Use uma Ferramenta de descoberta de ativos passivos:

    Utilize uma ferramenta de descoberta passiva para identificar dispositivos conectados à rede da organização e atualizar automaticamente o inventário de ativos de hardware da organização.

    Descoberta Acompanhamento de descoberta de rede [discovery_network_track] 01472
    Controle CIS 1.4 Manter inventário detalhado de ativos:

    Mantenha um inventário preciso e atualizado de todos os ativos de tecnologia com potencial para armazenar ou processar informações. Este inventário deve incluir todos os ativos de hardware, estejam eles conectados à rede da organização ou não.

    Gestão de configuração (CMDB) Hardware [cmdb_ci_hardware]

    06631

    00691

    Controle CIS 1.5 Manter informações de inventário de ativos:

    Certifique-se de que o inventário de ativos de hardware registre o endereço de rede, o endereço de hardware, o nome da máquina, o proprietário do ativo de dados e o departamento de cada ativo e se o ativo de hardware foi aprovado para se conectar à rede.

    Gestão de configuração (CMDB) Item de Configuração de Base [cmdb]

    06638

    06640

    12084

    06636

    13721

    13722

    Controle CIS 1.7 Implantar o Controle de acesso no nível da porta:

    Utilize o controle de acesso no nível da porta, seguindo os padrões 802.1x, para controlar quais dispositivos podem ser autenticados na rede. O sistema de autenticação deve ser vinculado aos dados do inventário de ativos de hardware para garantir que somente dispositivos autorizados possam se conectar à rede.

    Gestão de configuração (CMDB) Endpoint de ACL [cmdb_ci_endpoint_acl]

    11841

    13718

    Controle CIS 1.8 Utilize certificados de cliente para autenticar ativos de hardware:

    Use certificados de cliente para autenticar ativos de hardware que se conectam à rede confiável da organização.

    Certification Core Auditoria [cert_audit] 01429
    Controle CIS 2.1 Manter inventário de software autorizado:

    Mantenha uma lista atualizada de todos os softwares autorizados necessários na empresa para qualquer finalidade de negócios em qualquer sistema de negócios.

    Gestão de configuração (CMDB) Software da aplicação [cmdb_ci_application_software]

    12093

    13723

    Controle CIS 2.2 Certifique-se de que o software seja compatível com o fornecedor:

    Certifique-se de que somente aplicações de software ou sistemas operacionais atualmente compatíveis com o fornecedor do software sejam adicionados ao inventário de software autorizado da organização. O software sem suporte deve ser marcado como sem suporte no sistema de inventário.

    Software Asset Management Ciclo de vida do produto de software [sam_sw_product_lifecycle] 07054
    Controle CIS 2.3 Utilize as ferramentas de inventário de software:

    Utilize ferramentas de inventário de software em toda a organização para automatizar a documentação de todos os softwares nos sistemas de negócios.

    Gestão de configuração (CMDB) Software da aplicação [cmdb_ci_application_software]

    11736

    12196

    13720

    13725

    Controle CIS 2.4 Rastrear informações de inventário de software:

    O sistema de inventário de software deve rastrear o nome, a versão, o fornecedor e a data de instalação de todos os softwares, incluindo sistemas operacionais autorizados pela organização.

    Base para Software Asset Management Instalação de software [cmdb_sam_sw_install] 12085
    Controle CIS 2.5 Integrar inventários de ativos de software e hardware:

    O sistema de inventário de software deve ser vinculado ao inventário de ativos de hardware para que todos os dispositivos e softwares associados sejam rastreados de um único local.

    Gestão de configuração (CMDB) Software da aplicação [cmdb_ci_application_software]

    11637

    11857

    Controle CIS 3.1 Executar ferramentas automatizadas de verificação de vulnerabilidades:

    Utilize uma ferramenta de verificação de vulnerabilidades atualizada e compatível com SCAP para verificar automaticamente todos os sistemas na rede semanalmente ou com mais frequência para identificar todas as possíveis vulnerabilidades nos sistemas da organização.

    Resposta a vulnerabilidades Entrada da fila de importação da fonte de dados de vulnerabilidade [sn_vul_ds_import_q_entry] 10635
    Controle CIS 3.2 Execute a verificação de vulnerabilidades autenticada:

    Execute a verificação de vulnerabilidades autenticada com agentes em execução localmente em cada sistema ou com verificadores remotos configurados com direitos elevados no sistema que está sendo testado.

    Operações de segurança Item descoberto [sn_sec_cmn_src_ci] 00706
    Controle CIS 3.6 Comparar verificações de vulnerabilidade back-to-back:

    Compare regularmente os resultados das verificações de vulnerabilidades consecutivas para verificar se as vulnerabilidades foram corrigidas em tempo hábil.

    Resposta a vulnerabilidades Status de correção de vulnerabilidade [sn_vul_m2m_ttr_status] 06080
    Controle CIS 4.2 Mudar senhas padrão

    Antes de implantar qualquer novo ativo, altere todas as senhas padrão para que tenham valores consistentes com as contas de nível administrativo.

    Conformidade de configurações Teste de configuração [sn_vulc_test]

    01698

    12122

    Controle CIS 4.4 Usar senhas exclusivas

    Onde a autenticação multifator não for compatível (como administrador local, raiz ou contas de serviço), as contas usarão senhas exclusivas desse sistema.

    Conformidade de configurações Teste de configuração [sn_vulc_test]

    01915

    01337

    Controle CIS 4.8 Registrar e alertar sobre mudanças na associação de grupo administrativo

    Configure os sistemas para emitir uma entrada de log e alertar quando uma conta for adicionada ou removida de qualquer grupo com privilégios administrativos atribuídos.

    Conformidade de configurações Teste de configuração [sn_vulc_test] 06312
    Controle CIS 4.9 Registrar e alertar sobre login malsucedido na conta administrativa

    Configure os sistemas para emitir uma entrada de log e alertar sobre logins malsucedidos em uma conta administrativa.

    Conformidade de configurações Teste de configuração [sn_vulc_test]

    06312

    06331

    Controle CIS 6.2 Ativar registro em log de auditoria:

    Certifique-se de que o registro em log local tenha sido habilitado em todos os sistemas e dispositivos de rede.

    Conformidade de configurações Teste de configuração [sn_vulc_test] 00897
    Controle CIS 6.3 Habilitar registro em log detalhado:

    Habilite o registro em log do sistema para incluir informações detalhadas, como origem do evento, data, usuário, carimbo de data/hora, endereços de origem, endereços de destino e outros elementos úteis.

    Conformidade de configurações Teste de configuração [sn_vulc_test] 00575
    Controle CIS 7.1 Certifique-se de usar somente navegadores e clientes de e-mail totalmente compatíveis:

    Certifique-se de que somente navegadores da Web e clientes de e-mail totalmente compatíveis tenham permissão para ser executados na organização, de preferência usando somente a versão mais recente dos navegadores e clientes de e-mail fornecidos pelo fornecedor.

    Resposta a vulnerabilidades Item vulnerável da aplicação [sn_vul_app_vulnerable_item]

    00575

    00576

    Controle CIS 8.1 Utilize software antimalware gerenciado centralmente

    Qualquer software AV de classe empresarial terá esse recurso. Por ter um AV gerenciado centralmente, você pode habilitar facilmente os requisitos individuais.

    Conformidade de configurações Teste de configuração [sn_vulc_test] 11861
    Controle CIS 8.2 Certifique-se de que o software antimalware e as assinaturas estejam atualizados

    O AV é tão bom quanto suas assinaturas. Embora a detecção baseada em assinatura não seja mais viável, até mesmo os mecanismos baseados em anomalias precisam ser atualizados regularmente. Certifique-se de que as atualizações sejam distribuídas automaticamente e use ferramentas para verificar se as assinaturas estão realmente atualizadas.

    Conformidade de configurações Teste de configuração [sn_vulc_test] 01790
    Controle CIS 8.3 Habilitar recursos antiexploração do sistema operacional/implantar tecnologias antiexploração

    Os guias de proteção DISA fornecem instruções passo a passo sobre como habilitar essas configurações e muito mais.

    Conformidade de configurações Teste de configuração [sn_vulc_test]

    11637

    10678

    Controle CIS 8.4 Configurar a verificação antimalware de dispositivos removíveis

    A maioria dos AVs tem esse recurso ativado por padrão, mas ainda é importante verificar se ele ainda está habilitado. O malware que entra por meio de um pendrive é um vetor de ataque viável para quase todas as organizações.

    Conformidade de configurações Teste de configuração [sn_vulc_test]

    11927

    04824

    06735

    00561

    00564

    04546

    Controle CIS 8.5 Configurar dispositivos para não executar conteúdo automaticamente

    Pelo mesmo motivo pelo qual você não deseja verificar, você também não deseja que ele seja executado quando estiver montado. Esta é uma configuração bastante rápida de habilitar, e os guias de proteção CIS e DISA têm instruções passo a passo sobre como desabilitar a execução automática. Algumas ferramentas de SCM podem verificar rapidamente todos os endpoints em seu ambiente para garantir que essa configuração esteja desabilitada.

    Conformidade de configurações Teste de configuração [sn_vulc_test] N/D
    Controle CIS 9.3 Execute verificações de portas automatizadas regulares:

    Execute verificações de porta automatizadas regularmente em todos os sistemas e alerte se portas não autorizadas forem detectadas em um sistema.

    Resposta a vulnerabilidades Verificador de vulnerabilidades [sn_vul_scanner] N/D
    Controle CIS 11.3 Use ferramentas automatizadas para verificar configurações de dispositivo padrão e detectar mudanças

    Compare todas as configurações de dispositivo de rede com as configurações de segurança aprovadas definidas para cada dispositivo de rede em uso e alerte quando forem descobertos desvios.

    Conformidade de configurações Teste de configuração [sn_vulc_test]

    06428

    07058

    Controle CIS 11.4 Instale a versão estável mais recente de todas as atualizações relacionadas à segurança em todos os dispositivos de rede:

    Instale a versão estável mais recente de todas as atualizações relacionadas à segurança em todos os dispositivos de rede.

    Resposta a vulnerabilidades Item vulnerável [sn_vul_vulnerable_item] 01696
    Controle CIS 12.6 Implantar Sensor IDS baseado em rede:

    Implante sensores de Sistemas de detecção de intrusão (IDS) baseados em rede para procurar mecanismos de ataque incomuns e detectar o comprometimento desses sistemas em cada um dos limites de rede da organização.

    Gestão de configuração (CMDB) Sistema de detecção de intrusão [cmdb_ci_ids_network] 00581
    Controle CIS 13.2 Remover dados confidenciais ou sistemas não acessados regularmente pela organização:

    Remova da rede dados ou sistemas confidenciais que não são acessados regularmente pela organização. Esses sistemas só devem ser usados como sistemas autônomos (desconectados da rede) pela unidade de negócios que precisa usar o sistema ocasionalmente ou totalmente virtualizados e desligados até que sejam necessários.

    Conformidade de configurações Teste de configuração [sn_vulc_test]

    13726

    13727

    Controle CIS 13.9 Criptografar dados em dispositivos de armazenamento USB

    Forneça treinamento aos funcionários para que eles estejam cientes dos riscos dos dados em unidades USB. Em seguida, forneça a eles as ferramentas para proteger os dados críticos da sua organização.

    Conformidade de configurações Teste de configuração [sn_vulc_test] 11927
    Controle CIS 14.4 Criptografar todas as informações confidenciais em trânsito:

    Criptografe todas as informações confidenciais em trânsito.

    Conformidade de configurações Teste de configuração [sn_vulc_test] 00564
    Controle CIS 15.1 Mantenha um inventário de pontos de acesso sem fio autorizados:

    Mantenha um inventário de pontos de acesso sem fio autorizados conectados à rede com fio.

    Gestão de configuração (CMDB) Ponto de acesso sem fio [cmdb_ci_wap_network] 00693
    Controle CIS 16.1 Manter um inventário de sistemas de autenticação:

    Mantenha um inventário de cada um dos sistemas de autenticação da organização, incluindo aqueles localizados no local ou em um provedor de serviço remoto.

    Gestão de configuração (CMDB) Controlador de domínio do Active Directory [cmdb_ci_ad_controller] 13724
    Controle CIS 16.4 Criptografar ou aplicar hash em todas as credenciais de autenticação:

    Criptografe ou crie hash com um salt de todas as credenciais de autenticação quando armazenadas.

    Conformidade de configurações Teste de configuração [sn_vulc_test] 06735
    Controle CIS 16.5 Criptografar transmissão de nome de usuário e credenciais de autenticação:

    Certifique-se de que todos os nomes de usuário de conta e credenciais de autenticação sejam transmitidos entre redes usando canais criptografados.

    Conformidade de configurações Teste de configuração [sn_vulc_test] 00564
    Controle CIS 16.11 Bloquear sessões de estação de trabalho após inatividade:

    Bloqueie automaticamente as sessões da estação de trabalho após um período padrão de inatividade.

    Conformidade de configurações Teste de configuração [sn_vulc_test] 04490
    Controle CIS 16.13 Alerta sobre desvio de comportamento de login da conta:

    Alerta quando os usuários se desviam do comportamento normal de login, como hora do dia, local da estação de trabalho e duração.

    Resposta a incidentes de segurança Incidente de segurança [sn_si_incident]

    07068

    07070

    07069

    Controle CIS 18.5 Use somente algoritmos de criptografia padronizados e amplamente revisados:

    Use somente algoritmos de criptografia padronizados e amplamente revisados.

    CMDB CI Class Models Certificado exclusivo [cmdb_ci_certificate] 00037
    Controle CIS 18.8 Estabeleça um processo para aceitar e lidar com relatórios de vulnerabilidades de software:

    Estabeleça um processo para aceitar e lidar com relatórios de vulnerabilidades de software, incluindo o fornecimento de um meio para que entidades externas entrem em contato com seu grupo de segurança.

    Resposta a vulnerabilidades Correspondência de software vulnerável do modelo de descoberta [sn_vul_discovery_model_software_match] 04810
    Controle CIS 19.2 Atribuir cargos e deveres para resposta do incidente:

    Atribua cargos e deveres para lidar com incidentes de computador e rede a indivíduos específicos e garanta o acompanhamento e a documentação em todo o incidente até a resolução.

    Gestão de incidentes Funções do usuário [sys_user_has_role]

    07061

    00691

    Controle CIS 19.3 Designar pessoal de gestão para dar suporte ao tratamento de incidentes:

    Designe a equipe de gestão, bem como os backups, que darão suporte ao processo de manipulação de incidentes, agindo nas principais funções de tomada de decisão.

    Gestão de incidentes Funções do usuário [sys_user_has_role] 01211
    Controle CIS 19.6 Publicar informações sobre como relatar anomalias e incidentes do computador:

    Publique informações para todos os membros da força de trabalho sobre como relatar anomalias e incidentes de computador para a equipe de tratamento de incidentes. Essas informações devem ser incluídas em atividades de conscientização de funcionários de rotina.

    Resposta a incidentes de segurança Conhecimento [kb_knowledge] 12093
    Controle CIS 19.8 Criar esquema de pontuação e priorização de incidentes:

    Mantenha ambientes separados para sistemas de produção e não produção. Os desenvolvedores não devem ter acesso não monitorado aos ambientes de produção.

    Resposta a incidentes de segurança Calculadora de incidentes de segurança [sn_si_calculator]

    12093

    13723

    Tabela 3. Modelos de indicador de script para controles do CIS v7
    Controle Nome/Descrição Conformidade validada por Tabela de origem IDs do UCF relacionado
    Controle CIS 18.9 Sistemas de produção e não produção separados:

    Mantenha ambientes separados para sistemas de produção e não produção. Os desenvolvedores não devem ter acesso não monitorado aos ambientes de produção.

    Gestão de configuração (CMDB) Item de configuração [cmdb_ci] 00922

    Modelos de indicador para controles ISO

    As tabelas a seguir listam os modelos de indicador Básico e de Script para Controles ISO.
    Nota:
    Os controles atualmente não cobertos por modelos de indicador básicos ou com script têm modelos de indicador manual definidos para fins de validação de conformidade.
    Tabela 4. Modelos de indicador básico para controles ISO
    Controle Nome/Descrição Conformidade validada por Tabela de origem IDs do UCF relacionado
    ISO27002 - 5.1.1 Políticas de segurança da informação:

    Defina uma “política de segurança da informação” que seja aprovada pela gestão e que defina a abordagem da organização para gerenciar seus objetivos de segurança da informação. A política de segurança da informação é compatível com políticas específicas de tópico, que determinam ainda mais a implementação de controles de segurança da informação para incluir: controle de acesso; classificação de informações (e manipulação); segurança física e ambiental; backup; transferência de informações; proteção contra malware; gestão de vulnerabilidades técnicas; controles criptográficos; segurança das comunicações; privacidade e proteção de informações de identificação pessoal; relacionamentos com fornecedores e tópicos orientados ao usuário final, como: 1) uso aceitável de ativos; 2) limpar mesa e limpar tela; 3) transferência de informações; 4) dispositivos móveis e trabalho remoto; 5) restrições de instalações e uso de software.

    Gestão de políticas e conformidade para GRC Política de conformidade [sn_compliance_policy] N/D
    ISO27002 - 6.1.1 Funções e responsabilidades de segurança da informação:

    Certifique-se de que as responsabilidades pela proteção de ativos individuais sejam identificadas no inventário de ativos. Certifique-se de que as funções e responsabilidades para o desenvolvimento e a implementação da segurança da informação estejam claramente definidas.

    Gestão de políticas e conformidade para GRC Controle [sn_compliance_control] N/D
    ISO27002 - 6.2.1 Política de dispositivo móvel:

    Utilize um software de criptografia de disco inteiro aprovado para criptografar o disco rígido de todos os dispositivos móveis.

    Gestão de políticas e conformidade para GRC Política de conformidade [sn_compliance_policy]

    07054

    01472

    12109

    06631

    00691

    06638

    06640

    12084

    06636

    13721

    13722

    12093

    11736

    12196

    13720

    13725

    00693

    13724

    ISO27002 - 6.2.2 Trabalho remoto:

    Imponha políticas de acesso remoto para funcionários e prestadores de serviços.

    Gestão de políticas e conformidade para GRC Política de conformidade [sn_compliance_policy] N/D
    ISO27002 - 7.1.1 Triagem:

    Certifique-se de que a verificação de antecedentes seja realizada para todos os funcionários e prestadores de serviços antes de conceder acesso aos ativos da empresa.

    Recursos Humanos: Core Casos de gestão de talentos de RH [sn_hr_core_case_talent_management]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 - 7.1.2 Termos e condições de emprego:

    Certifique-se de que todos os funcionários recém-contratados ou prestadores de serviços assinaram e concordaram com os termos e condições de emprego, incluindo sua responsabilidade pela segurança da informação.

    Recursos Humanos: Core sn_hr_core_task 01429
    ISO27002 - 8.1.1 Inventário de ativos:

    Certifique-se de que o inventário de ativos de hardware registre o endereço de rede, o endereço de hardware, o nome da máquina, o proprietário do ativo de dados e o departamento de cada ativo e se o ativo de hardware foi aprovado para se conectar à rede.

    Gestão de configuração (CMDB) Item de Configuração de Base [cmdb]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 - 8.1.2 Propriedade de ativos:

    Certifique-se de que o inventário de ativos de hardware registre o endereço de rede, o endereço de hardware, o nome da máquina, o proprietário do ativo de dados e o departamento de cada ativo e se o ativo de hardware foi aprovado para se conectar à rede.

    Gestão de configuração (CMDB) Item de Configuração de Base [cmdb]

    06080

    01273

    ISO27002 - 8.1.3 Uso aceitável de ativos:

    Certifique-se de que os funcionários e prestadores de serviços estejam cientes dos requisitos de segurança da informação dos ativos das organizações associados às informações e às instalações e recursos de processamento de informações. Eles devem ser responsáveis pelo uso de quaisquer recursos de processamento de informações e por qualquer uso realizado sob sua responsabilidade.

    Gestão de políticas e conformidade para GRC Política de conformidade [sn_compliance_policy]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 - 9.3.1 Uso de informações de autenticação secreta:

    Use certificados de cliente para autenticar ativos de hardware que se conectam à rede confiável da organização.

    Conformidade de configurações Teste de configuração [sn_vulc_test] 01429
    ISO27002 - 9.4.2 Procedimentos de logon seguro:

    Exija que todos os usuários acessem a rede da organização para criptografar dados em trânsito e usar a autenticação multifator.

    Conformidade de configurações Teste de configuração [sn_vulc_test]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 - 9.4.3 Sistema de gestão de senhas:

    Onde a autenticação multifator não for compatível (como administrador local, raiz ou contas de serviço), as contas usarão senhas exclusivas desse sistema.

    Conformidade de configurações Teste de configuração [sn_vulc_test]

    06080

    01273

    ISO27002 - 10.1.1 Política sobre o uso de controles criptográficos:

    Certifique-se de que a política em torno da criptografia exista e seja aplicada, implementada e imposta de acordo com os requisitos de classificação de dados.

    Gestão de políticas e conformidade para GRC Política de conformidade [sn_compliance_policy]

    07058

    06428

    ISO27002 - 10.1.2 Gestão de chaves:

    Certifique-se de que a gestão de chaves de criptografia seja gerenciada seguindo uma política e procedimento formais para todo o ciclo de vida da chave.

    Gestão de políticas e conformidade para GRC Política de conformidade [sn_compliance_policy]

    00897

    00575

    00576

    11861

    01790

    ISO27002 - 11.2.9 Política de limpar mesa e limpar tela:

    Certifique-se de que a política de mesa limpa seja adaptada por funcionários e prestadores de serviços.

    Gestão de políticas e conformidade para GRC Política de conformidade [sn_compliance_policy]

    06312

    00577

    12210

    ISO27002 - 12.1.2 Controles contra malware:

    Certifique-se de que somente navegadores da Web e clientes de e-mail totalmente compatíveis tenham permissão para ser executados na organização, de preferência usando somente a versão mais recente dos navegadores e clientes de e-mail fornecidos pelo fornecedor.

    Conformidade de configurações Teste de configuração [sn_vulc_test] N/D
    ISO27002 - 12.2.1 Controles contra malware:

    Certifique-se de que somente navegadores da Web e clientes de e-mail totalmente compatíveis tenham permissão para ser executados na organização, de preferência usando somente a versão mais recente dos navegadores e clientes de e-mail fornecidos pelo fornecedor.

    Conformidade de configurações Teste de configuração [sn_vulc_test] N/D
    ISO27002 - 12.4.1 Registro em log de eventos:

    Certifique-se de que o registro em log local tenha sido habilitado em todos os sistemas e dispositivos de rede.

    Central de segurança da instância Logs de eventos do painel de segurança [appsec_security_dashboard_event_logs] N/D
    ISO27002 - 12.4.2 Proteção de informações de log:

    Certifique-se de que os logs estejam protegidos com segurança contra acesso não autorizado.

    Funções de acesso [sys_security_acl_role] N/D
    ISO27002 - 12.4.3 Logs de administrador e operador:

    Impor registro em log de auditoria detalhado para acesso a dados confidenciais ou mudanças em dados confidenciais (utilizando ferramentas como File Integrity Monitoring ou Security Information and Event Monitoring).

    Conformidade de configurações Teste de configuração [sn_vulc_test] N/D
    ISO27002 - 13.2.1 Políticas e procedimentos de transferência de informações:

    Certifique-se de que políticas, procedimentos e controles de transferência formais estejam em vigor para proteger a transferência de informações por meio do uso de todos os tipos de recursos de comunicação.

    Gestão de políticas e conformidade para GRC Política de conformidade [sn_compliance_policy] N/D
    ISO27002 - 14.1.1 Análise e especificação de requisitos de segurança da informação:

    Certifique-se de que os requisitos relacionados à segurança da informação estejam incluídos nos requisitos para novos sistemas da informação ou melhorias nos sistemas da informação existentes.

    Risco avançado para GRC Avaliações de risco [sn_risk_advanced_risk_assessment_instance] N/D
    ISO27002 - 14.2.2 Revisão técnica de aplicações após mudanças na plataforma operacional:

    Certifique-se de que as aplicações críticas para os negócios sejam revisadas e testadas para garantir que não haja impacto adverso nas operações organizacionais ou na segurança sempre que houver mudanças nas plataformas operacionais.

    Solicitação de Mudança Solicitação de mudança [change_request] N/D
    ISO27002 - 14.2.3 Restrições às mudanças nos pacotes de software:

    Certifique-se de que as modificações nos pacotes de software sejam desencorajadas ou limitadas às mudanças necessárias e que todas as mudanças sejam estritamente controladas.

    Solicitação de Mudança Solicitação de mudança [change_request] N/D
    ISO27002 - 14.2.4 Testes de segurança do sistema:

    Certifique-se de que os testes de segurança, como revisões de código seguro e verificação de vulnerabilidades, sejam realizados durante o ciclo de vida de desenvolvimento. Certifique-se de que as vulnerabilidades identificadas sejam documentadas e que a correção seja realizada.

    Solicitação de Mudança Solicitação de mudança [change_request] N/D
    ISO27002 - 14.2.8 Aceitação de testes do sistema:

    Certifique-se de que o teste de aceitação do sistema inclua o teste dos requisitos de segurança da informação e a adesão às práticas de desenvolvimento de sistemas seguros.

    DevOps Criar resultados de testes [sn_devops_build_test_result] N/D
    ISO27002 - 14.2.9 Aceitação de testes do sistema:

    Certifique-se de que o teste de aceitação do sistema inclua o teste dos requisitos de segurança da informação e a adesão às práticas de desenvolvimento de sistemas seguros.

    DevOps Execuções de tarefa [sn_devops_task_execution] N/D
    ISO27002 - 15.1.1 Política de segurança da informação para relacionamentos com fornecedores:

    Certifique-se de que os controles de segurança da informação sejam abordados e resolvidos com o fornecedor antes de realizar negócios ou conceder acesso aos ativos do fornecedor.

    GRC: Vendor Risk Management Avaliação de risco do fornecedor [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/D
    ISO27002 - 15.1.3 Cadeia de suprimentos de tecnologia da informação e comunicação:

    Certifique-se de que a avaliação de risco seja realizada para antes de fazer negócios e conceder aos fornecedores e fornecedores acesso a ativos e que os controles e requisitos de segurança sejam acordados e documentados no acordo de fornecedores/fornecedores.

    GRC: Vendor Risk Management Avaliação de risco do fornecedor [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/D
    ISO27002 - 15.2.1 Monitoramento e revisão de serviços do fornecedor:

    Certifique-se de que o fornecedor esteja monitorando e revisando regularmente para garantir que os termos e condições de segurança da informação dos acordos estejam sendo respeitados e que os incidentes e problemas de segurança da informação sejam gerenciados corretamente.

    GRC: Vendor Risk Management Avaliação de risco do fornecedor [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/D
    ISO27002 - 15.2.2 Gerenciando mudanças nos serviços do fornecedor:

    Certifique-se de que a avaliação de risco de terceiros seja realizada sempre que houver mudanças na provisão de serviços. Certifique-se de que as mudanças na provisão de serviços por fornecedores, incluindo a manutenção e melhoria das políticas, procedimentos e controles de segurança da informação existentes, sejam gerenciadas.

    GRC: Vendor Risk Management Avaliações repetidas [sn_vdr_risk_asmt_repeating_assessment] N/D
    ISO27002 - 16.1.2 Como relatar eventos de segurança da informação:

    Certifique-se de que haja um programa formal de Gestão de incidentes e que todo o pessoal e terceiros sejam treinados sobre como reconhecer e relatar incidentes de segurança.

    Resposta a incidentes de segurança Incidente de segurança [sn_si_incident] N/D
    ISO27002 - 16.1.4 Avaliação e decisão sobre eventos de segurança da informação:

    Certifique-se de que haja uma gestão formal de eventos de segurança da informação para incluir o evento de segurança acordado e a escala de classificação de incidente para emissão de relatórios e escalação. Certifique-se de que o esquema de classificação de ameaças e riscos esteja documentado. Certifique-se de que as notificações de resposta do incidente sejam mantidas. Certifique-se de que os limites de impacto a serem usados na categorização de incidentes sejam documentados.

    Resposta a incidentes de segurança Incidente de segurança [sn_si_incident] N/D
    ISO27002 - 16.1.5 Resposta a incidentes de segurança da informação:

    Certifique-se de que os incidentes de segurança da informação sejam respondidos e gerenciados de acordo com os procedimentos documentados.

    Resposta a incidentes de segurança Incidente de segurança [sn_si_incident] N/D
    ISO27002 - 16.1.6 Aprendizado com incidentes de segurança da informação:

    Certifique-se de que os procedimentos de monitoramento de incidentes estejam incluídos no programa de gestão de incidentes para documentar incidentes e garantir que os eventos de segurança sejam analisados periodicamente para reduzir incidentes futuros.

    Resposta a incidentes de segurança Incidente de segurança [sn_si_incident] N/D
    ISO27002 - 17.1.1 Planejando a continuidade da segurança da informação:

    Certifique-se de que a segurança da informação e a continuidade da gestão de segurança da informação sejam planejadas e incluídas no plano de continuidade de negócios ou no plano de recuperação de desastre.

    GRC: Análise de impacto nos negócios Análise de impacto [sn_bia_analysis] N/D
    ISO27002 - 17.1.2 Implementando a continuidade da segurança da informação:

    Certifique-se de que o plano de continuidade de negócios ou de recuperação de desastre esteja formalmente documentado.

    GRC: Análise de impacto nos negócios Análise de impacto [sn_bia_analysis] N/D
    ISO27002 - 17.1.3 Verificar, revisar e avaliar a continuidade da segurança da informação:

    Certifique-se de que o plano de continuidade de negócios ou de recuperação de desastre seja um exercício anual para validar que o controle de segurança adequado seja válido e eficaz durante uma situação adversa.

    GRC: Análise de impacto nos negócios Análise de impacto [sn_bia_analysis] N/D
    ISO27002 - 17.2.1 Disponibilidade de instalações de processamento de informações:

    Certifique-se de que os componentes de failover e recuperação funcionem conforme o esperado.

    GRC: Gestão de crises Eventos [sn_recovery_event] N/D
    ISO27002 - 18.1.3 Proteção de registros:

    Certifique-se de que os registros e dados estejam protegidos contra perda, destruição, falsificação, acesso não autorizado e liberação não autorizada, de acordo com os requisitos legislativos, regulatórios, contratuais e de negócios.

    Gestão de políticas e conformidade para GRC Política de conformidade [sn_compliance_policy] N/D
    ISO27002 - 18.1.4 Privacidade e proteção de informações de identificação pessoal:

    Certifique-se de que a privacidade e a proteção das informações de identificação pessoal sejam protegidas e tratadas de acordo com a legislação e a regulamentação quando aplicável.

    Gestão de políticas e conformidade para GRC Política de conformidade [sn_compliance_policy] N/D
    ISO27002 - 18.2.2 Conformidade com as políticas e padrões de segurança:

    Certifique-se de que os testes de configuração de sistemas no escopo em relação aos requisitos regulatórios e de conformidade sejam realizados regularmente. Certifique-se de que os padrões de configuração de linha de base para sistemas estejam documentados e baseados nas práticas recomendadas do setor.

    Conformidade de configurações Políticas [sn_vulc_policy]

    01422

    01355

    ISO27002 - 18.2.3 Revisão de conformidade técnica:

    Certifique-se de que a verificação periódica de vulnerabilidades e o teste de invasão sejam realizados e o teste da configuração dos sistemas no escopo em relação aos requisitos regulatórios e de conformidade.

    Conformidade de configurações Resultados de testes [sn_vulc_result] N/D
    Tabela 5. Modelos de indicador de script para controles ISO
    Controle Nome/Descrição Conformidade validada por Tabela de origem IDs do UCF relacionado
    ISO27002 - 8.1.4 Retorno de ativos:

    Certifique-se de que o processo de rescisão seja formalizado para incluir o retorno de todos os ativos físicos e eletrônicos emitidos anteriormente de propriedade da organização ou confiados a ela.

    Recursos Humanos: Core Asset Management
    • Perfis de RH [sn_hr_core_profile]
    • Ativo [alm_asset]
    N/D
    ISO27002 - 12.1.4 Separação de ambientes de desenvolvimento, testes e operacionais:

    Mantenha ambientes separados para sistemas de produção e não produção. Os desenvolvedores não devem ter acesso não monitorado aos ambientes de produção.

    Gestão de configuração (CMDB) Item de configuração [cmdb_ci]

    01698

    12122

    00644

    00596

    Modelos de indicador comuns aos controles CIS e ISO

    As tabelas a seguir listam os modelos de indicador Básico e de Script que são comuns aos Controles CIS e ISO.
    Nota:
    Os controles atualmente não cobertos por modelos de indicador básicos ou com script têm modelos de indicador manual definidos para fins de validação de conformidade.
    Tabela 6. Modelos de indicador comuns aos controles CIS e ISO
    Controle Nome/Descrição Tipo de modelo de indicador Conformidade validada por Tabela de origem IDs do UCF relacionado
    Controle CIS 2.6, ISO27002 - 12.5.1 Resolver software não aprovado:

    Certifique-se de que os ativos de software sejam gerenciados e atualizados regularmente.

    Script
    • Base para Software Asset Management
    • Núcleo de Software Asset Management Professional
    • Instalação de software [cmdb_sam_sw_install]
    • Modelos de software [cmdb_software_product_model]

    11637

    00656

    11624

    Controle CIS 3.7, ISO27002 - 12.6.1 Utilize um processo de classificação de risco:

    Utilize um processo de classificação de risco para priorizar a correção de vulnerabilidades descobertas.

    Básico Resposta a vulnerabilidades Item vulnerável [sn_vul_vulnerable_item] 01273
    Controle CIS 7.2, ISO27002 - 12.6.2 Restrições na instalação do software:

    Desinstale ou desabilite qualquer navegador não autorizado ou plug-ins de cliente de e-mail ou aplicações de complemento.

    Script
    • Base para Software Asset Management
    • Núcleo de Software Asset Management Professional
    • Instalação de software [cmdb_sam_sw_install]
    • Modelos de software [cmdb_software_product_model]

    00575

    00574

    Controles CIS 18.1, ISO27002 - 14.2.1 Estabelecer práticas de codificação seguras:

    Estabeleça práticas de codificação seguras apropriadas para a linguagem de programação e o ambiente de desenvolvimento em uso.

    Básico Gestão de políticas e conformidade para GRC Política [sn_compliance_policy] 11863
    Controle CIS 19.1, ISO27002 - 16.1.1 Documentar procedimentos de resposta a incidentes:

    Certifique-se de que haja planos de resposta a incidentes por escrito que definam as funções do pessoal, bem como as fases de tratamento/gestão de incidentes.

    Básico Resposta a incidentes de segurança Incidente de segurança [sn_si_incident] 11780
    Controle CIS 19.4, ISO27002 - 16.1.3 Como relatar vulnerabilidades de segurança da informação:

    Elabore padrões para toda a organização para o tempo necessário para que os administradores do sistema e outros membros da força de trabalho relatem eventos anômalos à equipe de tratamento de incidentes, os mecanismos para esse tipo de relatório e o tipo de informação que deve ser incluída na notificação de incidentes.

    Básico Resposta a incidentes de segurança Incidente de segurança [sn_si_incident]

    07183

    12975

    10033