Apa itu Kepatuhan CIS? Bagaimana Mematuhi Tolok Ukur CIS?

Diterbitkan 24 Maret, 2025 by Tanishq Mohite in Kepatuhan Otomatis

Ancaman siber meningkat dengan kecepatan yang mengkhawatirkan, dengan bisnis menghadapi serangan yang semakin canggih. Dampak finansialnya sangat mengejutkan—biaya kejahatan siber global diproyeksikan mencapai $10.5 triliun per tahun pada tahun 2025[1]Industri seperti perawatan kesehatan, keuangan, dan telekomunikasi telah mengalami pelanggaran data dan serangan ransomware yang memecahkan rekor, yang menekankan kebutuhan mendesak akan tindakan keamanan yang kuat.

Untuk mengatasi ancaman ini, berbagai organisasi beralih ke kerangka kerja keamanan siber yang tangguh seperti kepatuhan CIS. Dikembangkan oleh Center for Internet Security (CIS), kerangka kerja ini menyediakan pendekatan praktis dan terstruktur untuk melindungi sistem TI. Dengan 18 kontrol keamanan yang diprioritaskan, kepatuhan CIS membantu bisnis memperkuat pertahanan mereka, meminimalkan kerentanan, dan meningkatkan ketahanan siber.

Apa itu kepatuhan CIS

Tanpa basa-basi lagi, mari kita lihat lebih dekat apa saja yang termasuk dalam kepatuhan CIS.

Apa itu Pusat Keamanan Internet (CIS)?

Center for Internet Security (CIS) adalah organisasi nirlaba yang berfokus pada peningkatan kesiapan dan respons keamanan siber bagi sektor swasta dan publik. Terkenal karena mengembangkan CIS Controls dan CIS Benchmarks, organisasi ini menyediakan panduan keamanan yang diakui secara global untuk membantu organisasi melindungi diri dari ancaman siber yang meluas.

Tolok Ukur CIS adalah panduan konfigurasi yang dikembangkan melalui upaya kolaboratif yang melibatkan pakar keamanan siber, vendor, dan lembaga pemerintah. Tolok ukur ini mencakup berbagai sistem—termasuk sistem operasi, lingkungan cloud, dan perangkat jaringan—dan diperbarui secara berkala untuk mencerminkan ancaman yang terus berkembang.

Dengan menyelaraskan infrastruktur TI Anda dengan rekomendasi dari Pusat Keamanan Internet (CIS), Anda dapat secara signifikan mengurangi risiko terhadap kerentanan dan kesalahan konfigurasi yang diketahui.

Apa itu kepatuhan CIS?

Kepatuhan CIS mengacu pada kepatuhan organisasi terhadap pedoman keamanan yang diuraikan dalam Kontrol CIS dan Tolok Ukur CIS. Kontrol CIS adalah serangkaian 18 praktik terbaik yang diprioritaskan yang dirancang untuk melindungi sistem TI dari ancaman keamanan dengan berfokus pada area kritis seperti keamanan jaringan, manajemen akses, dan pemantauan sistem. Kontrol ini dibagi menjadi tiga kategori:

  • Kontrol dasar (1-6): Tindakan keamanan mendasar untuk semua organisasi, seperti manajemen aset, konfigurasi aman, dan berkelanjutan manajemen kerentanan.
  • Kontrol dasar (7-16): Tindakan teknis seperti keamanan email dan web, pertahanan terhadap malware, dan strategi pemulihan data.
  • Kontrol organisasi (17-18): Kebijakan dan prosedur untuk tata kelola keamanan dan respons insiden.

Tolok ukur CIS menyediakan rekomendasi konfigurasi khusus untuk mengamankan berbagai sistem operasi, lingkungan cloud, dan aplikasi perangkat lunak. Tolok ukur ini dikembangkan melalui kolaborasi komunitas dan digunakan secara luas oleh berbagai organisasi untuk memastikan konfigurasi yang aman untuk berbagai platform seperti Windows, Linux, macOS, AWS, dan Kubernetes.

Tetap mematuhi standar CIS membantu bisnis memastikan mereka memiliki fondasi keamanan yang kuat, kerentanan minimal, dan kemampuan yang ditingkatkan untuk mendeteksi dan menanggapi insiden cyber.

Sejarah dan evolusi kepatuhan CIS

Center for Internet Security (CIS) didirikan pada bulan Oktober 2000 sebagai organisasi nirlaba dengan tujuan meningkatkan kesiapan keamanan siber. Awalnya, CIS mengembangkan tolok ukur keamanan untuk memandu para profesional TI dalam mengamankan sistem mereka.

Evolusi kepatuhan CIS
  • Awal tahun 2000-an: CIS merilis tolok ukur keamanan pertamanya untuk sistem operasi Windows dan Linux, yang menyediakan rekomendasi peningkatan keamanan yang preskriptif bagi organisasi.
  • 2010: Kontrol CIS, sebelumnya dikenal sebagai Kontrol Keamanan Kritis SANS, diperkenalkan berdasarkan data serangan dunia nyata dan praktik terbaik pertahanan.
  • 2015-2018: Kerangka kerja ini berkembang lebih jauh dengan penyelarasan yang ditingkatkan dengan kerangka kerja regulasi lain seperti Kerangka Kerja Keamanan Siber NIST, ISO 27001, dan SOC 2.
  • 2021 (CIS Controls v8): Versi terbaru CIS Controls diperkenalkan untuk mengatasi keamanan cloud, lingkungan kerja jarak jauh, dan ancaman modern seperti ransomware.
  • Dengan maraknya komputasi awan, IoT, dan ancaman persisten tingkat lanjut, CIS terus memperbarui kontrol dan tolok ukurnya untuk mengatasi tantangan keamanan yang terus berkembang.

Apa itu tolok ukur CIS?

Tolok ukur CIS adalah serangkaian panduan konfigurasi aman yang dikembangkan oleh Pusat Keamanan Internet (CIS) untuk membantu organisasi memperkuat sistem, aplikasi, dan jaringan mereka terhadap ancaman dunia maya.

Mereka menyediakan praktik terbaik langkah demi langkah untuk mengamankan teknologi seperti:

  • Sistem operasi (Windows, Linux, macOS)
  • Platform awan (AWS, Azure, GCP)
  • Perangkat jaringan (Cisco, Juniper, dll.)
  • Aplikasi (Peramban web, rangkaian Office, basis data)

    Setiap tolok ukur mencakup rekomendasi yang diberi peringkat berdasarkan prioritas dan risiko, dan selaras dengan kerangka kerja seperti NIST, HIPAA, dan PCI DSS, menjadikannya ideal untuk kepatuhan.

Bagaimana Tolok Ukur CIS Dikembangkan?

Tolok Ukur CIS dikembangkan melalui proses kolaboratif dan berbasis komunitas yang dipimpin oleh Center for Internet Security (CIS). Berikut caranya:

  • Kolaborasi Komunitas: Para pakar keamanan dari pemerintah, akademisi, dan industri berkumpul untuk membentuk Komunitas CIS. Para relawan ini menyumbangkan pengetahuan dan pengalaman mereka.
  • Proses Berbasis Konsensus: Setiap tolok ukur melewati proses konsensus, di mana rekomendasi diusulkan, diuji, dan ditinjau untuk kepraktisan dan efektivitasnya.
  • Tinjauan dan Umpan Balik Publik: Draf tolok ukur dirilis untuk komentar publik, yang memungkinkan masukan yang lebih luas sebelum finalisasi.
  • Pembaruan Berkelanjutan: Tolok ukur terus diperbarui untuk mencerminkan perubahan dalam teknologi, ancaman keamanan, dan praktik terbaik.

Proses yang transparan dan ketat ini memastikan CIS Benchmarks tetap kredibel, dapat ditindaklanjuti, dan selaras dengan kebutuhan keamanan dunia nyata.

Bagaimana Cara Menggunakan Benchmark CIS?

  • Pilih Tolok Ukur yang TepatUnduh CIS Benchmark yang sesuai dengan sistem operasi atau perangkat lunak Anda (misalnya, Windows, macOS, AWS, dll.) dari situs web CIS.
  • Pahami KontrolnyaTinjau rekomendasi konfigurasi. Setiap pengaturan mencakup alasan, dampak, dan detail implementasi.
  • Menilai Sistem Saat IniBandingkan pengaturan sistem Anda saat ini dengan tolok ukur menggunakan alat seperti CIS-CAT atau pemindai kepatuhan lainnya.
  • Prioritaskan RemediasiMulailah dengan rekomendasi Level 1 (penguatan keamanan dasar dengan dampak minimal pada pengguna), kemudian beralih ke Level 2 untuk kontrol yang lebih ketat jika diperlukan.
  • Terapkan dan PantauTerapkan perubahan secara manual atau dengan alat otomatisasi. Pantau terus penyimpangan atau kesenjangan kepatuhan.
  • Dokumen dan Audit: Catat konfigurasi, pembaruan, dan pengecualian untuk tinjauan internal atau audit eksternal.

Bagaimana cara mencapai kepatuhan CIS menggunakan tolok ukur CIS?

Mencapai kepatuhan CIS berarti mengonfigurasi sistem TI Anda sesuai dengan praktik terbaik yang diuraikan dalam Tolok Ukur CIS—standar konfigurasi aman yang dikembangkan oleh Center for Internet Security (CIS). Tolok ukur ini dirancang untuk menghilangkan kesalahan konfigurasi keamanan umum di seluruh sistem operasi, lingkungan cloud, aplikasi, dan perangkat jaringan.

Berikut adalah rincian langkah demi langkah tentang bagaimana organisasi dapat mengoperasionalkan kepatuhan CIS:

1. Identifikasi Tolok Ukur CIS yang berlaku

Mulailah dengan memetakan inventaris TI Anda terhadap Tolok Ukur CIS yang relevan. Misalnya:

  • Patokan CIS Microsoft Windows 11 untuk titik akhir Windows
  • Tolok Ukur Dasar Amazon Web Services CIS untuk infrastruktur AWS
  • Tolok Ukur CIS Google Workspace untuk rangkaian produktivitas
  • Tolok Ukur CIS Cisco IOS untuk perangkat jaringan

Setiap tolok ukur menyediakan panduan preskriptif untuk konfigurasi aman, diprioritaskan berdasarkan risiko dan dipetakan ke standar industri seperti NIST CSF dan ISO 27001.

2. Melakukan audit kepatuhan CIS

Selanjutnya, lakukan audit kepatuhan CIS—evaluasi terstruktur sistem Anda terhadap tolok ukur yang dipilih. Hal ini dapat dilakukan dengan menggunakan:

  • Metode manual: : Konfigurasi sistem referensi silang dengan benchmark menggunakan skrip atau alat CLI
  • Pemindai otomatis:Alat seperti OpenSCAP, Nessus, atau alat audit khusus vendor dapat mengidentifikasi pengaturan yang tidak sesuai dalam skala besar

Audit biasanya mencakup aspek-aspek seperti: kebijakan kata sandi, kontrol akses pengguna, pencatatan dan pemantauan, tingkat patch, dan layanan yang tidak digunakan.

3. Mengadopsi solusi kepatuhan CIS

Untuk menyederhanakan dan meningkatkan skala penegakan, organisasi beralih ke solusi kepatuhan CIS otomatis seperti VeltarSolusi ini biasanya menawarkan:

  • Manajemen konfigurasi: Membantu Anda menegakkan dan memperbaiki pengaturan kepatuhan secara real time. 
  • Pemantauan kepatuhan berkelanjutan: Dapatkan peringatan saat penyimpangan dari standar acuan terdeteksi.
  • Kesiapan pelaporan dan audit:Hasilkan laporan kepatuhan yang dipetakan ke kebijakan CIS tertentu 

Banyak platform Unified Endpoint Management (UEM), SIEM, dan kepatuhan menawarkan dukungan asli untuk CIS Benchmarks atau memungkinkan integrasi profil kustom.

4. Memperbaiki ketidakpatuhan

Setelah aset yang tidak patuh teridentifikasi, Anda perlu:

  • Prioritaskan perbaikan berdasarkan tingkat keparahan dan dampak.
  • Otomatisasi patching dan perubahan konfigurasi sedapat mungkin.
  • Terapkan rekomendasi khusus versi, karena pedoman CIS bergantung pada OS dan versi. 

Misalnya, tolok ukur untuk Windows Server 2022 akan berbeda dalam banyak hal penting dari tolok ukur untuk Windows Server 2016.

5. Menjaga kepatuhan CIS yang berkelanjutan

Kepatuhan CIS bukanlah proyek satu kali—ia memerlukan tata kelola yang berkelanjutan. Praktik terbaik meliputi:

  • Audit ulang berkala (bulanan atau triwulanan)
  • Dasbor kepatuhan waktu nyata
  • Mengintegrasikan pemeriksaan CIS ke dalam jalur CI/CD untuk aplikasi berbasis cloud
  • Pelatihan tim TI dan keamanan untuk memahami alasan dan justifikasi benchmark

Mengikuti perkembangan benchmark yang diperbarui juga penting. Benchmark CIS diversikan dan diperbarui seiring munculnya kerentanan dan teknologi baru.

Siapa yang butuh kepatuhan CIS?

CIS Compliance Hub terhubung dengan enam industri: Pendidikan, Teknologi & Penyedia Cloud, Layanan Keuangan, Kesehatan, Pemerintah, dan Ritel & E-commerce.
gambar
  • Tenaga Kesehatan: Melindungi data pasien dan mematuhi peraturan HIPAA. Organisasi layanan kesehatan menggunakan CIS Benchmarks untuk Windows dan Linux untuk memperkuat server dan titik akhir mereka.
  • Jasa keuangan: Memastikan transaksi aman dan menjaga informasi keuangan yang sensitif. Bank dan perusahaan fintech menerapkan Kontrol CIS untuk manajemen akses yang aman, enkripsi data dan untuk memastikan kepatuhan terhadap peraturan PCI DSS. 
  • Pemerintah: Memperkuat pertahanan keamanan siber nasional. Badan-badan federal AS memanfaatkan CIS Benchmarks untuk keamanan cloud dan perlindungan titik akhir.
  • Ritel & e-niaga: Mengamankan transaksi daring dan mencegah penipuan. Kebijakan kepatuhan CIS membantu bisnis menyesuaikan diri dengan standar PCI DSS untuk pemrosesan pembayaran yang aman. Menegakkan kepatuhan kebijakan CIS memastikan bahwa sistem POS dan platform e-commerce dikonfigurasi untuk menahan serangan siber dan kebocoran data.
  • Pendidikan: Melindungi catatan siswa dan mencegah ancaman siber yang menargetkan sekolah dan universitas. Banyak lembaga pendidikan mengikuti CIS Controls untuk menciptakan budaya keamanan siber yang berkelanjutan, mencegah pelanggaran data dan masalah kerentanan, serta meningkatkan kepercayaan pemangku kepentingan terhadap keamanan organisasi. 
  • Penyedia layanan teknologi & cloud: Memastikan pengembangan perangkat lunak yang aman dan keamanan infrastruktur cloud. Penyedia cloud terkemuka seperti AWS, Microsoft Azure, dan Google Cloud menggunakan CIS Benchmarks untuk konfigurasi default yang aman.

Kerangka kepatuhan CIS vs. kerangka keamanan lainnya

Meskipun ada beberapa kerangka kerja keamanan siber yang tersedia, kerangka kerja kepatuhan CIS menonjol karena pendekatannya yang praktis. Berikut perbandingannya dengan kerangka kerja keamanan terkemuka lainnya:

  • Perbandingan CIS dan ISO 27001: ISO 27001 adalah kerangka kerja yang berfokus pada manajemen risiko, sedangkan CIS menyediakan kontrol teknis khusus untuk mengamankan lingkungan TI.
  • Perbedaan CIS dan SOC 2: SOC 2 adalah standar audit untuk organisasi layanan, sementara CIS adalah kerangka kerja keamanan preskriptif yang dirancang untuk meningkatkan postur keamanan TI.
  • CIS dan NIST: NIST menyediakan panduan keamanan siber yang luas, tetapi CIS menawarkan serangkaian praktik terbaik yang lebih ringkas dan berorientasi pada tindakan yang lebih mudah diterapkan.

Kepatuhan CIS diadopsi secara luas karena kepraktisan dan keselarasannya dengan ancaman keamanan siber modern, menjadikannya pilihan ideal bagi bisnis yang mencari kerangka kerja keamanan yang efektif.

Merangkul kepatuhan CIS dengan Veltar untuk masa depan yang aman

Dengan meningkatnya kompleksitas ancaman siber, organisasi harus mengambil langkah proaktif untuk melindungi aset digital mereka. Kerangka kerja kepatuhan CIS menawarkan metodologi yang terbukti untuk memperkuat pertahanan keamanan, menyelaraskan dengan persyaratan peraturan, dan meningkatkan ketahanan terhadap serangan siber.

Dengan memanfaatkan Platform otomatisasi kepatuhan Veltar, bisnis dapat menerapkan dan memantau Kontrol dan Tolok Ukur CIS secara efisien. Dari pelacakan kepatuhan secara real-time hingga kesiapan audit, Veltar menyederhanakan perjalanan menuju penyelarasan CIS.

Dikombinasikan dengan Penggabungan skala Dengan kemampuan UEM, organisasi dapat menerapkan kebijakan keamanan berbasis CIS di semua titik akhir—memastikan integritas sistem, meminimalkan risiko, dan menjaga kesinambungan operasional.

Baik Anda merupakan bisnis yang sedang berkembang maupun perusahaan besar, menerapkan kepatuhan CIS dengan Scalefusion dan Veltar merupakan investasi cerdas dan terukur dalam keamanan siber dan stabilitas jangka panjang.

Referensi:

1. Kobalt 

Pertanyaan Umum Demo Slot

1. Apa itu Kepatuhan CIS?

Kepatuhan CIS mengacu pada penyelarasan sistem TI dan praktik keamanan organisasi Anda dengan Tolok Ukur CIS dan Kontrol CIS yang dikembangkan oleh Center for Internet Security (CIS). Ini adalah praktik terbaik berbasis konsensus yang diakui secara global yang dirancang untuk membantu organisasi mengamankan sistem, data, dan jaringan mereka. Kepatuhan ini memiliki 2 komponen inti:

  • Tolok Ukur CIS: Pedoman konfigurasi aman untuk teknologi tertentu (misalnya, Windows, Linux, AWS, perangkat Cisco) yang membantu mengurangi kerentanan.
  • Kontrol CIS: Serangkaian praktik terbaik keamanan yang diprioritaskan untuk melindungi dari ancaman siber umum, yang dipetakan ke kerangka kerja seperti NIST dan ISO.

2. Bagaimana cara melakukan pemeriksaan kepatuhan CIS?

Pemeriksaan kepatuhan CIS melibatkan penilaian infrastruktur TI terhadap tolok ukur CIS untuk mengidentifikasi kesalahan konfigurasi keamanan. Proses ini biasanya dilakukan menggunakan alat pemindaian otomatis yang menganalisis pengaturan sistem, konfigurasi jaringan, dan keamanan aplikasi. Setelah pemeriksaan selesai, laporan dibuat yang menyoroti area ketidakpatuhan, beserta tindakan perbaikan yang direkomendasikan.

3. Apa itu audit kepatuhan CIS?

Audit kepatuhan CIS adalah tinjauan menyeluruh terhadap kontrol dan konfigurasi keamanan organisasi untuk memverifikasi kepatuhan terhadap tolok ukur CIS. Audit ini melibatkan evaluasi langkah-langkah penguatan sistem, kebijakan kontrol akses, dan pengaturan keamanan jaringan. Audit ini memberikan wawasan tentang celah keamanan, memastikan kepatuhan terhadap peraturan, dan membantu organisasi mengambil tindakan korektif untuk memperkuat postur keamanan mereka.

4. Seberapa sering kepatuhan CIS harus ditinjau atau diperbarui?

Kepatuhan CIS harus ditinjau secara berkala untuk menjaga konfigurasi keamanan tetap mutakhir dengan ancaman dan standar industri yang terus berkembang. Organisasi biasanya melakukan tinjauan kepatuhan setiap tiga bulan atau enam bulan sekali, tetapi pemeriksaan yang lebih sering mungkin diperlukan untuk lingkungan berisiko tinggi. Pembaruan juga harus dilakukan setiap kali ada perubahan signifikan dalam infrastruktur TI, seperti pemutakhiran perangkat lunak atau penerapan baru. Tinjauan rutin membantu memastikan keamanan berkelanjutan dan kepatuhan terhadap praktik terbaik.

5. Apakah kepatuhan CIS wajib untuk semua bisnis?

Kepatuhan CIS tidak diwajibkan secara hukum, tetapi sangat disarankan bagi organisasi yang ingin memperkuat keamanan siber mereka. Meskipun kepatuhan bersifat sukarela, banyak industri mengadopsi tolok ukur CIS sebagai praktik terbaik untuk melindungi dari ancaman siber. Mengikuti pedoman CIS membantu bisnis meningkatkan keamanan, mengurangi risiko, dan memenuhi harapan industri untuk keamanan siber.

Tanishq Mohite
Tanishq Mohite
Tanishq adalah penulis konten di Scalefusion. Ia adalah seorang pencinta buku sejati dan penggemar sastra serta film. Jika tidak sedang bekerja, Anda akan menemukannya sedang membaca buku ditemani secangkir kopi panas.

Lainnya dari blog

Cara Memblokir YouTube di Safari

Anda dapat memblokir YouTube di Safari dengan menggunakan Screen Time, penyaringan konten, penyaringan DNS, atau solusi penyaringan web,...

10 Perangkat Lunak Pemblokiran USB Terbaik untuk Keamanan Endpoint

Alat terbaik untuk memblokir perangkat USB yang tidak sah membantu organisasi mencegah pencurian data, infeksi malware, dan akses periferal tanpa izin...

Cloudflare vs CrowdStrike: Memahami dua pendekatan berbeda untuk...

Perbandingan antara Cloudflare dan CrowdStrike semakin umum dilakukan seiring organisasi mempertimbangkan kembali strategi keamanan mereka. Secara sepintas,...