Serangan perisian tebusan melonjak sebanyak 95% pada tahun 2023[1], dan pelanggaran data mendedahkan lebih 26 bilion rekod tahun lepas.[2] Dengan ancaman orang dalam yang turut meningkat, perniagaan menghadapi risiko keselamatan siber yang lebih besar berbanding sebelum ini. Inilah berita baiknya: Penanda Aras CIS menawarkan rangka kerja keselamatan yang teruji. Ia membantu organisasi mengamankan sistem IT mereka menggunakan amalan terbaik yang berkesan.[1]
Anda mungkin pernah mendengar tentang penanda aras CIS tahap 1 vs tahap 2, tetapi yang mana satu harus anda pilih? Adakah Tahap 1 mencukupi? Adakah anda memerlukan Tahap 2 untuk perlindungan lengkap?

Mari kita huraikannya secara ringkas supaya anda boleh membuat keputusan terbaik untuk organisasi anda.
Apakah pematuhan CIS?
. Pusat Keselamatan Internet (CIS), sebuah pertubuhan bukan untung, mempertingkatkan keselamatan siber dengan berkongsi amalan terbaik yang diiktiraf di peringkat global seperti Penanda Aras CIS untuk melindungi persekitaran IT.
Mereka menyediakan cadangan keselamatan terperinci untuk:
- Sistem operasi: Windows, Linux, macOS
- Persekitaran awan: AWS, Microsoft Azure, Google Cloud Platform (GCP)
- Aplikasi: pelayar web, pangkalan data, suite pejabat.
- Peranti rangkaian: Firewall, penghala dan suis.
Dibangunkan oleh pakar keselamatan siber global, ini penanda aras pematuhan dikemas kini secara berkala untuk menangani ancaman yang muncul seperti ransomware, kerentanan zero-day, serangan pancingan data dan ancaman orang dalam.
Mengapakah pematuhan CIS penting?
- Pengurangan risiko yang terbukti: Kajian menunjukkan bahawa pelaksanaan Kawalan CIS boleh mengurangkan risiko keselamatan siber sehingga 85% (kajian CIS)[3]Dengan mengikuti garis panduan ini, organisasi boleh mencapai postur keselamatan yang lebih kukuh.
- Pematuhan peraturan: Banyak industri mesti mematuhi peraturan keselamatan yang ketat. Penanda aras CIS membantu perniagaan sejajar dengan rangka kerja seperti:
- HIPAA (Akta Kebolehgerakan dan Akauntabiliti Insurans Kesihatan) – keselamatan data penjagaan kesihatan.
- PCI DSS (Standard Keselamatan Data Industri Kad Pembayaran) – keselamatan pembayaran untuk institusi kewangan.
- NIST (Institut Piawaian dan Teknologi Kebangsaan) – keselamatan siber kerajaan dan perusahaan.
- ISO 27001 – Piawaian Antarabangsa untuk Pengurusan Keselamatan Maklumat
- Keselamatan agnostik industri: Pematuhan CIS menawarkan rangka kerja keselamatan yang fleksibel. Ia berfungsi untuk perniagaan kecil dan perusahaan besar. Anda boleh menyesuaikannya dengan pelbagai industri dan persekitaran IT.
- Daya tahan siber yang dipertingkatkan: Penanda Aras CIS memberi tumpuan kepada keselamatan proaktif. Ia merangkumi kawalan akses, pengerasan sistem dan pengesanan ancaman. Ia membantu organisasi mencegah serangan siber dan bukannya bertindak balas terhadapnya.
Tahap keselamatan CIS yang berbeza menangani pelbagai tahap risiko dan keperluan pematuhan. Tahap 1 menyediakan perlindungan penting dengan gangguan yang minimum, manakala Tahap 2 menawarkan kawalan yang lebih ketat untuk industri berisiko tinggi yang mengendalikan data sensitif.
Penjelasan Penanda Aras CIS Tahap 1
CIS Tahap 1 menyasarkan langkah-langkah keselamatan asas untuk membina pertahanan yang kukuh terhadap ancaman siber seperti ransomware, kerentanan zero-day, serangan pancingan data dan ancaman orang dalam. Kawalan ini melindungi sistem IT. CIS Tahap 1 memastikan operasi perniagaan berfungsi tanpa gangguan. Ia bertujuan untuk menawarkan pengukuhan keselamatan asas. Mana-mana organisasi boleh menggunakan langkah-langkah ini tanpa kesukaran. Ia tidak akan menjejaskan kebolehgunaan atau memerlukan persediaan yang kompleks.
Ciri-ciri utama CIS Tahap 1
- Kuatkuasakan kata laluan yang kompleks untuk mengelakkan kelayakan yang lemah.
- Memerlukan perubahan kata laluan secara berkala untuk meminimumkan risiko akses tanpa kebenaran.
- Mencegah kelemahan kata laluan yang biasa, seperti serangan kamus.
- Melumpuhkan akaun tetamu & akaun yang tidak digunakan
- Menghalang pengguna yang tidak dibenarkan daripada mengakses sistem korporat.
- Mengurangkan vektor serangan dengan membuang titik masuk yang tidak perlu.
- Firewall & perlindungan rangkaian
- Mendayakan tembok api secara lalai untuk menyekat trafik masuk dan keluar yang berniat jahat.
- Mengehadkan sambungan internet yang tidak diperlukan untuk meminimumkan pendedahan kepada ancaman siber.
- Meminimumkan permukaan serangan
- Melumpuhkan perkhidmatan, port dan protokol yang tidak diperlukan untuk mengehadkan kerentanan.
- Menghalang penyerang daripada mengeksploitasi perisian atau konfigurasi yang tidak digunakan.
Kesan terhadap kebolehgunaan & prestasi sistem
Tetapan keselamatan CIS Tahap 1 mengimbangi perlindungan dan kebolehgunaan. Kebanyakan pengguna tidak akan melihat sebarang kelembapan atau gangguan. Langkah-langkah ini tidak begitu ketat. Prestasi kekal tidak berubah. Ia merupakan pilihan pintar untuk perniagaan yang memerlukan keselamatan siber tanpa kerumitan tambahan.
Paling sesuai untuk:
- Organisasi yang mempunyai keperluan asas untuk keselamatan & pematuhan.
- Perniagaan kecil dan sederhana, syarikat baharu dan perusahaan berisiko rendah
Penjelasan Penanda Aras CIS Tahap 2
CIS Tahap 2 adalah untuk organisasi yang memerlukan keselamatan yang lebih kukuh. Keperluan ini selalunya datang daripada peraturan, pengurusan data sensitif atau menghadapi risiko siber. Ia dibina berdasarkan CIS Tahap 1 dengan menambah kawalan keselamatan yang lebih ketat yang membantu melindungi daripada ancaman lanjutan. Ia memastikan pematuhan terhadap peraturan keselamatan yang ketat dan melindungi daripada ancaman siber yang canggih.
Walau bagaimanapun, ia mungkin memberi kesan kepada kebolehgunaan dan prestasi.
Ciri-ciri utama CIS Tahap 2
- Pengesahan Pelbagai Faktor (MFA)
- Pengguna mesti mengesahkan identiti mereka melalui pelbagai faktor pengesahan. Contohnya, ini boleh jadi kata laluan dan kod keselamatan atau OTP.
- Melindungi daripada serangan pancingan data dan kecurian kelayakan.
- Mengehadkan akses pentadbiran
- Had siapa yang boleh melakukan perubahan sistem kritikal.
- Melaksanakan kawalan akses berasaskan peranan (RBAC), memastikan pengguna mempunyai keistimewaan minimum yang diperlukan.
- Mengurangkan ancaman orang dalam dengan mengehadkan keistimewaan pentadbir kepada kakitangan penting sahaja.
- Pembalakan & pemantauan lanjutan
- Membolehkan pengelogan peristiwa terperinci untuk menjejaki aktiviti sistem dan mengesan tingkah laku yang mencurigakan.
- Membantu siasatan forensik dengan merekod peristiwa keselamatan. Ini termasuk percubaan log masuk tanpa kebenaran dan pelanggaran dasar.
- Bersepadu dengan sistem SIEM (Maklumat Keselamatan dan Pengurusan Peristiwa) untuk pengesanan ancaman masa nyata.
- Pengerasan & penyulitan sistem yang ketat
- Menguatkuasakan penyulitan cakera (BitLocker, FileVault) untuk melindungi data yang disimpan.
- Memerlukan mekanisme but selamat untuk mengelakkan perisian hasad daripada dimuatkan semasa permulaan sistem.
- Menghentikan perisian dan skrip yang tidak dibenarkan daripada berjalan. Ini membantu mencegah serangan ransomware dan malware.
Kesan terhadap kebolehgunaan & prestasi sistem
CIS Tahap 2 meningkatkan keselamatan tetapi juga boleh membawa isu kebolehgunaan dan prestasi, seperti:
- Kawalan akses yang lebih ketat: Pengguna mungkin menghadapi kelewatan atau langkah tambahan untuk mengakses sumber. Ini boleh berlaku disebabkan oleh pengesahan berbilang faktor atau keistimewaan terhad.
- Penggunaan sumber sistem yang lebih tinggi: Pembalakan dan pemantauan lanjutan menggunakan lebih banyak storan. Ia boleh memperlahankan prestasi sedikit.
- Overhed pentadbiran yang lebih tinggi: Pasukan IT menguruskan persediaan yang kompleks, hak akses dan log audit. Ini memerlukan lebih banyak kepakaran.
Paling sesuai untuk:
- Organisasi yang mempunyai keperluan keselamatan yang tinggi atau beroperasi dalam industri yang dikawal selia.
- CIS Tahap 2 sesuai untuk perniagaan yang mengendalikan kewangan, data kerajaan, penjagaan kesihatan dan infrastruktur.
CIS Tahap 1 vs Tahap 2: Apakah Perbezaannya?
| Ciri | CIS Tahap 1 | CIS Tahap 2 |
|---|---|---|
| Kekuatan Keselamatan | Keselamatan asas, perlindungan penting | Keselamatan lanjutan, perlindungan yang lebih ketat |
| Kesan Sistem | Impak minimum terhadap kebolehgunaan dan prestasi | Mungkin memberi kesan kepada kebolehgunaan dan prestasi |
| Tujuan | Cegah ancaman siber sambil mengekalkan fungsi | Berikan keselamatan maksimum, walaupun kebolehgunaan berkurangan |
| Kesukaran Pelaksanaan | Mudah dilaksanakan, sesuai untuk kebanyakan organisasi | Lebih kompleks, memerlukan profesional IT/keselamatan yang mahir |
| Contoh | Menguatkuasakan dasar kata laluan, melumpuhkan akaun tetamu, mendayakan tembok api | Menguatkuasakan MFA, menyekat akses pentadbiran, membolehkan pembalakan dan pemantauan terperinci |
| Pematuhan & Penggunaan Kawal Selia | Membantu pematuhan peraturan asas (cth., PCI DSS, HIPAA, GDPR) | Diperlukan untuk pematuhan keselamatan tinggi berserta pematuhan peraturan asas (cth., NIST, FedRAMP, ISO 27001) |
| Toleransi Risiko | Sesuai untuk persekitaran berisiko rendah hingga sederhana | Diperlukan untuk persekitaran berisiko tinggi yang mengendalikan data sensitif |
CIS Tahap 1 vs Tahap 2: Perbandingan pantas
CIS Tahap 1 menyediakan langkah keselamatan penting seperti menguatkuasakan dasar kata laluan, melumpuhkan akaun yang tidak perlu dan memastikan perlindungan tembok api, semuanya dengan impak minimum terhadap prestasi sistem. Sebaliknya, CIS Tahap 2 merangkumi kawalan lanjutan seperti pengesahan pelbagai faktor, pembalakan sistem terperinci dan dasar akses pentadbiran yang ketat, yang mungkin memperlahankan sistem. Tahap 1 mudah dilaksanakan, tidak memerlukan konfigurasi yang kompleks, membolehkan perniagaan menerima pakainya tanpa mengganggu operasi harian. Walau bagaimanapun, Tahap 2 memerlukan lebih banyak kepakaran teknikal, menjadikan pelaksanaan mencabar.
Perniagaan kecil hingga sederhana yang memerlukan keselamatan dan pematuhan mungkin mendapati CIS Tahap 1 sudah memadai. Ia menyediakan perlindungan penting tanpa menyebabkan gangguan kebolehgunaan yang besar. Perniagaan dalam bidang berisiko tinggi seperti kewangan, penjagaan kesihatan dan kerajaan memerlukan keselamatan yang kukuh. Mereka sering beralih kepada CIS Tahap 2 untuk perlindungan.
Pematuhan CIS dalam tindakan: Kes penggunaan mengikut industri
Beginilah cara CIS Tahap 1 dan Tahap 2 digunakan untuk pelbagai industri.
A. CIS Tahap 1: Keselamatan asas untuk operasi perniagaan
1. Penjagaan kesihatan & sains hayat
Dalam sektor penjagaan kesihatan, privasi data pesakit dan pematuhan peraturan adalah keutamaan utama. CIS Tahap 1 menyediakan keselamatan asas yang diperlukan untuk memenuhi keperluan ini.
- Memastikan pematuhan HIPAA
- Menguatkuasakan dasar kata laluan untuk mencegah akses tanpa kebenaran ke rekod perubatan.
- Memerlukan perlindungan tembok api untuk menyekat trafik berniat jahat yang menyasarkan rangkaian hospital.
- Melindungi data pesakit
- Melumpuhkan akaun tetamu untuk mengelakkan akses tanpa kebenaran ke sistem hospital.
- Melaksanakan kawalan akses asas, memastikan hanya kakitangan yang diluluskan sahaja yang boleh melihat rekod pesakit.
- Melindungi rangkaian hospital & peranti perubatans
- Melindungi peranti perubatan yang didayakan IoT daripada ancaman siber.
- Memastikan akses jarak jauh yang selamat untuk profesional penjagaan kesihatan yang bekerja di luar lokasi.
2. Perkhidmatan kewangan & perbankan
Institusi kewangan mengendalikan data kewangan yang sensitif. Itulah sebabnya pematuhan CIS adalah penting. Ia membantu melindungi transaksi dan mencegah penipuan.
- Melindungi transaksi pelanggan
- Membolehkan pemantauan masa nyata rangkaian perbankan untuk aktiviti yang mencurigakan.
- Melaksanakan konfigurasi tembok api untuk menyekat akses tanpa kebenaran kepada sistem pemprosesan pembayaran.
- Memastikan pematuhan dengan peraturan PCI DSS & SOX
- Menguatkuasakan dasar kata laluan yang selamat untuk kakitangan dan pelanggan perbankan.
- Memastikan penyulitan data kewangan pelanggan yang disimpan.
- Mencegah serangan pancingan data & penipuan
- Mengehadkan lampiran e-mel untuk mencegah penipuan pancingan data.
- Melaksanakan penapisan URL untuk menyekat laman web perbankan palsu.
3. Peruncitan & E-Dagang
Peruncit memproses banyak transaksi setiap hari. Jadi, mereka mesti fokus pada keselamatan untuk melindungi data pengguna.
- Melindungi sistem POS (Point of Sale) daripada perisian hasad
- Kuatkuasakan tetapan keselamatan lalai pada sistem POS untuk mengelakkan gangguan tanpa kebenaran.
- Memastikan kemas kini perisian berkala untuk membetulkan kelemahan keselamatan.
- Memastikan transaksi dalam talian yang selamat & privasi data pengguna
- Melaksanakan penyulitan SSL/TLS untuk penghantaran data yang selamat.
- Menghalang akses tanpa kebenaran kepada butiran pembayaran pelanggan.
- Mematuhi piawaian PCI DSS.
- Melaksanakan segmentasi rangkaian yang selamat untuk memisahkan pemprosesan pembayaran daripada sistem lain.
- Menggunakan sistem pengesanan pencerobohan (IDS) untuk memeriksa ancaman siber.
B. CIS Tahap 2: Keselamatan lanjutan untuk persekitaran berisiko tinggi
CIS Tahap 2 menguatkuasakan keselamatan yang lebih ketat untuk industri yang mengendalikan data sensitif, termasuk sektor yang dikawal selia dan infrastruktur kritikal, untuk mempertahankan diri daripada ancaman lanjutan
1. Kerajaan & pertahanan
Keselamatan negara dan agensi kerajaan memerlukan sistem keselamatan siber yang kukuh. Rangka kerja ini melindungi data sulit dan menghentikan peperangan siber.
- Melindungi data sulit daripada ancaman siber.
- Melaksanakan piawaian penyulitan lanjutan (AES-256) untuk mengamankan fail kerajaan yang sensitif.
- Menguatkuasakan kawalan akses yang ketat, menghalang kakitangan yang tidak dibenarkan daripada mengakses maklumat sulit.
- Mematuhi NIST 800-53, FISMA dan FedRAMP.
- Pastikan log audit untuk menjejaki akses sistem kerajaan.
- Melaksanakan pengesahan berbilang faktor (MFA) untuk kakitangan kerajaan dan kontraktor.
- Mencegah serangan siber yang ditaja oleh kerajaan
- Menggunakan sistem pencegahan pencerobohan (IPS) untuk mengesan dan menyekat ancaman siber negara bangsa.
- Menguatkuasakan perlindungan titik akhir untuk melindungi peranti yang dikeluarkan oleh kerajaan daripada perisian hasad dan ransomware.
2. Penjagaan kesihatan & farmaseutikal
Hospital, firma bioteknologi dan syarikat farmaseutikal memerlukan langkah keselamatan yang kukuh. Ini penting untuk melindungi data penyelidikan dan rekod kesihatan elektronik (EHR).
- Perlindungan Rekod Kesihatan Elektronik (EHR)
- Melaksanakan kawalan akses berasaskan peranan (RBAC). Ini bermakna hanya doktor dan jururawat yang diberi kuasa sahaja yang boleh melihat rekod pesakit.
- Menggunakan penyulitan cakera (BitLocker, FileVault) untuk melindungi maklumat perubatan yang disimpan.
- Memastikan pematuhan keselamatan siber FDA
- Melindungi sistem penyelidikan perubatan daripada ancaman siber.
- Melaksanakan pengelogan sistem terperinci yang diperlukan oleh agensi kawal selia.
- Melindungi penyelidikan bioperubatan & harta intelek
- Mencegah penyusupan tanpa kebenaran bagi penyelidikan sensitif paten.
- Memastikan pengurusan keistimewaan yang ketat, hanya membenarkan penyelidik yang diberi kuasa untuk mengakses pangkalan data makmal.
3. Tenaga & infrastruktur kritikal
Serangan siber sering menyasarkan grid kuasa, loji rawatan air dan sistem pengangkutan awam. CIS Tahap 2 menyediakan perlindungan yang kukuh terhadap ancaman seperti ransomware dan serangan negara-bangsa.
- Menjamin keselamatan grid kuasa, sistem air dan rangkaian pengangkutan.
- Menggunakan segmentasi rangkaian untuk memisahkan teknologi operasi (OT) daripada infrastruktur IT.
- Melaksanakan alat pemantauan keselamatan untuk mengesan anomali dalam sistem kawalan perindustrian (ICS).
- Mencegah serangan ransomware & negara bangsa
- Menguatkuasakan dasar keselamatan sifar kepercayaan untuk mencegah akses tanpa kebenaran.
- Menggunakan senarai putih aplikasi untuk menyekat pelaksanaan perisian yang tidak diluluskan.
- Mematuhi piawaian NERC CIP & ISO 27001
- Memerlukan pemantauan sistem berterusan untuk potensi ancaman siber.
- Melaksanakan pelan tindak balas insiden untuk mengendalikan pelanggaran siber dalam sistem kritikal.
Memilih Tahap CIS yang tepat untuk organisasi anda
Memilih tahap keselamatan CIS yang betul bergantung pada industri, risiko dan kemahiran IT anda. CIS Tahap 1 menawarkan kawalan keselamatan utama untuk kebanyakan perniagaan. CIS Tahap 2 memberi tumpuan kepada organisasi yang mengendalikan data sensitif. Ia adalah untuk mereka yang mempunyai keperluan pematuhan yang ketat atau dalam persekitaran berisiko tinggi.
Pertimbangan utama:
- Keperluan industri & pematuhan: Adakah anda mengendalikan data sensitif? Adakah terdapat peraturan yang ketat?
- Pendedahan risiko: Apakah tahap ancaman siber yang dihadapi oleh perniagaan anda?
- Sumber keselamatan IT: Bolehkah pasukan anda mengendalikan kerumitan Tahap 2?
Panduan keputusan:
- Jika anda memerlukan keselamatan asas dengan gangguan minimum, pilih CIS Tahap 1.
- Jika anda beroperasi dalam industri berisiko tinggi, pilih CIS Tahap 2.
- Jika anda bermula dengan Tahap 1, anda boleh naik taraf ke Tahap 2 dari semasa ke semasa.
Akhir fikiran
Memilih antara CIS Tahap 1 dan Tahap 2 bergantung pada keperluan risiko dan pematuhan industri anda.
- Pilih CIS Tahap 1 jika anda memerlukan keselamatan asas dengan impak minimum terhadap kebolehgunaan. Ia sesuai untuk perniagaan kecil, institusi kewangan dan peruncit.
- Pilih CIS Tahap 2 untuk keselamatan yang kukuh, pematuhan ketat dan pertahanan ancaman lanjutan. Ia penting untuk sektor kerajaan, penjagaan kesihatan dan infrastruktur kritikal.
Memilih antara CIS Tahap 1 dan Tahap 2 adalah penting. Langkah keselamatan yang berkesan dapat melindungi organisasi anda daripada pelanggaran data dan masalah pematuhan. Ia juga membantu mempertahankan diri daripada ancaman siber. Veltar memudahkan pematuhan CIS dengan mengautomasikan penguatkuasaan dasar, memantau status pematuhan dan membantu organisasi kekal bersedia untuk audit merentasi titik akhir mereka.
Jadi, tahap manakah yang sesuai dengan keperluan perniagaan anda? Adakah anda bersedia untuk meningkatkan postur keselamatan anda?
Rujukan:
1. MLC
2. CISecurity
3. Berita Siber
Soalan Lazim
1. Apakah perbezaan utama antara CIS Tahap 1 vs Tahap 2?
CIS Tahap 1 terdiri daripada kawalan keselamatan asas yang mudah dilaksanakan dan memastikan asas keselamatan yang baik tanpa mengganggu operasi sistem. CIS Tahap 2, sebaliknya, merangkumi langkah keselamatan yang lebih maju yang direka untuk persekitaran berisiko tinggi, yang selalunya memerlukan konfigurasi tambahan dan dasar yang lebih ketat.
2. Perniagaan manakah yang patut memilih CIS Tahap 1 berbanding CIS Tahap 2?
Perniagaan yang memerlukan keselamatan penting tanpa gangguan operasi yang ketara harus memilih CIS Tahap 1. Ia sesuai untuk syarikat atau organisasi kecil hingga sederhana yang mencari keseimbangan antara keselamatan dan kebolehgunaan.
3. Mengapakah sesebuah organisasi perlu melaksanakan kawalan keselamatan CIS Tahap 2?
Syarikat yang mengendalikan data sensitif, seperti institusi kewangan, penyedia penjagaan kesihatan dan agensi kerajaan, harus mempertimbangkan CIS Tahap 2. Kawalan ini menyediakan tahap keselamatan dan pematuhan yang lebih tinggi, sekali gus mengurangkan risiko ancaman siber tetapi memerlukan lebih banyak sumber untuk diselenggara.
4. Bolehkah perniagaan menggunakan kedua-dua kawalan CIS Tahap 1 dan 2?
Ya, banyak organisasi bermula dengan CIS Tahap 1 untuk membina asas keselamatan yang kukuh dan secara beransur-ansur melaksanakan kawalan CIS Tahap 2 untuk perlindungan tambahan, terutamanya dalam bidang berisiko tinggi dalam infrastruktur IT mereka.
5. Bagaimanakah pelaksanaan CIS Tahap 1 vs 2 memberi kesan kepada prestasi sistem?
CIS Tahap 1 mempunyai impak yang minimum terhadap prestasi sistem kerana ia memberi tumpuan kepada amalan keselamatan yang penting. Walau bagaimanapun, CIS Tahap 2 mungkin memperkenalkan sekatan yang boleh menjejaskan kebolehgunaan dan memerlukan kuasa pemprosesan tambahan, menjadikannya penting untuk menilai keperluan perniagaan sebelum pelaksanaan sepenuhnya.




