Ancaman siber semakin meningkat pada kadar yang membimbangkan, dengan perniagaan menghadapi serangan yang semakin canggih. Kesan kewangannya amat mengejutkan—kos jenayah siber global diunjurkan mencecah $10.5 trilion setiap tahun pada tahun 2025[1]Industri seperti penjagaan kesihatan, kewangan dan telekomunikasi telah menyaksikan pencerobohan data dan serangan ransomware yang memecah rekod, sekali gus menekankan keperluan mendesak untuk langkah keselamatan yang kukuh.
Untuk memerangi ancaman ini, organisasi beralih kepada rangka kerja keselamatan siber yang mantap seperti pematuhan CIS. Dibangunkan oleh Pusat Keselamatan Internet (CIS), rangka kerja ini menyediakan pendekatan praktikal dan berstruktur untuk melindungi sistem IT. Dengan 18 kawalan keselamatan yang diutamakan, pematuhan CIS membantu perniagaan memperkukuh pertahanan mereka, meminimumkan kerentanan dan meningkatkan daya tahan siber.

Tanpa berlengah lagi, mari kita lihat dengan lebih dekat apa yang diperlukan oleh pematuhan CIS.
Apakah Pusat Keselamatan Internet (CIS)?
Pusat Keselamatan Internet (CIS) ialah sebuah organisasi bukan untung yang menumpukan pada peningkatan kesediaan dan tindak balas keselamatan siber untuk sektor swasta dan awam. Terkenal kerana membangunkan Kawalan CIS dan Penanda Aras CIS, organisasi ini menyediakan garis panduan keselamatan yang diiktiraf di peringkat global untuk membantu organisasi melindungi daripada ancaman siber yang berleluasa.
Penanda Aras CIS ialah garis panduan konfigurasi yang dibangunkan melalui usaha sama yang melibatkan pakar keselamatan siber, vendor dan agensi kerajaan. Penanda aras ini merangkumi pelbagai sistem—termasuk sistem pengendalian, persekitaran awan dan peranti rangkaian—dan dikemas kini secara berkala untuk mencerminkan ancaman yang sentiasa berubah.
Dengan menyelaraskan infrastruktur IT anda dengan cadangan daripada Pusat Keselamatan Internet (CIS), anda boleh mengurangkan pendedahan anda kepada kelemahan dan salah konfigurasi yang diketahui dengan ketara.
Apakah pematuhan CIS?
Pematuhan CIS merujuk kepada pematuhan sesebuah organisasi terhadap garis panduan keselamatan yang digariskan dalam Kawalan CIS dan Penanda Aras CIS. Kawalan CIS ialah satu set 18 amalan terbaik yang diutamakan yang direka untuk melindungi sistem IT daripada ancaman keselamatan dengan memberi tumpuan kepada bidang kritikal seperti keselamatan rangkaian, pengurusan akses dan pemantauan sistem. Kawalan ini dibahagikan kepada tiga kategori:
- Kawalan asas (1-6)Langkah-langkah keselamatan asas untuk semua organisasi, seperti pengurusan aset, konfigurasi selamat dan berterusan pengurusan kelemahan.
- Kawalan asas (7-16)Langkah-langkah teknikal seperti keselamatan e-mel dan web, pertahanan perisian hasad dan strategi pemulihan data.
- Kawalan organisasi (17-18)Dasar dan prosedur untuk tadbir urus keselamatan dan tindak balas insiden.
Penanda aras CIS menyediakan cadangan konfigurasi khusus untuk mengamankan pelbagai sistem pengendalian, persekitaran awan dan aplikasi perisian. Penanda aras ini dibangunkan melalui kerjasama komuniti dan digunakan secara meluas oleh organisasi untuk memastikan konfigurasi yang selamat untuk platform seperti Windows, Linux, macOS, AWS dan Kubernetes.
Kekal mematuhi piawaian CIS membantu perniagaan memastikan mereka mempunyai asas keselamatan yang kukuh, kelemahan yang minimum dan keupayaan yang dipertingkatkan untuk mengesan dan bertindak balas terhadap insiden siber.
Sejarah dan evolusi pematuhan CIS
Pusat Keselamatan Internet (CIS) ditubuhkan pada Oktober 2000 sebagai sebuah organisasi bukan untung dengan matlamat untuk meningkatkan kesediaan keselamatan siber. Pada mulanya, CIS membangunkan penanda aras keselamatan untuk membimbing profesional IT dalam mengamankan sistem mereka.

- Awal 2000-an: CIS mengeluarkan penanda aras keselamatan pertamanya untuk sistem pengendalian Windows dan Linux, yang menyediakan organisasi dengan cadangan pengerasan keselamatan preskriptif.
- 2010: Kawalan CIS, dahulunya dikenali sebagai Kawalan Keselamatan Kritikal SANS, telah diperkenalkan berdasarkan data serangan dunia sebenar dan amalan terbaik pertahanan.
- 2015-2018: Rangka kerja ini terus berkembang dengan penyelarasan yang dipertingkatkan dengan rangka kerja kawal selia lain seperti Rangka Kerja Keselamatan Siber NIST, ISO 27001 dan SOC 2.
- 2021 (CIS Controls v8): Versi terkini CIS Controls telah diperkenalkan untuk menangani keselamatan awan, persekitaran kerja jarak jauh dan ancaman moden seperti ransomware.
- Dengan peningkatan pengkomputeran awan, IoT dan ancaman berterusan yang canggih, CIS terus mengemas kini kawalan dan penanda arasnya untuk menangani cabaran keselamatan yang sentiasa berubah.
Apakah penanda aras CIS?
Penanda aras CIS ialah satu set garis panduan konfigurasi selamat yang dibangunkan oleh Pusat Keselamatan Internet (CIS) untuk membantu organisasi memperkukuh sistem, aplikasi dan rangkaian mereka daripada ancaman siber.
Mereka menyediakan amalan terbaik langkah demi langkah untuk mendapatkan teknologi seperti:
- Sistem pengendalian (Windows, Linux, macOS)
- Platform awan (AWS, Azure, GCP)
- Peranti rangkaian (Cisco, Juniper, dll.)
- Aplikasi (Pelayar web, Suite pejabat, pangkalan data)
Setiap penanda aras merangkumi cadangan yang disusun mengikut keutamaan dan risiko, dan ia sejajar dengan rangka kerja seperti NIST, HIPAA dan PCI-DSS, menjadikannya sesuai untuk pematuhan.
Bagaimanakah Penanda Aras CIS Dibangunkan?
Penanda Aras CIS dibangunkan melalui proses kolaboratif dan dipacu komuniti yang diketuai oleh Pusat Keselamatan Internet (CIS). Begini caranya:
- Kerjasama KomunitiPakar keselamatan daripada kerajaan, ahli akademik dan industri bergabung tenaga untuk membentuk Komuniti CIS. Sukarelawan ini menyumbangkan pengetahuan dan pengalaman mereka.
- Proses Berasaskan KonsensusSetiap penanda aras melalui proses konsensus, di mana cadangan dicadangkan, diuji dan disemak untuk kepraktisan dan keberkesanannya.
- Ulasan & Maklum Balas AwamDraf penanda aras dikeluarkan untuk komen awam, membolehkan input yang lebih luas sebelum dimuktamadkan.
- Kemas Kini BerterusanPenanda aras sentiasa dikemas kini untuk mencerminkan perubahan dalam teknologi, ancaman keselamatan dan amalan terbaik.
Proses yang telus dan teliti ini memastikan Penanda Aras CIS kekal kredibel, boleh diambil tindakan dan sejajar dengan keperluan keselamatan dunia sebenar.
Bagaimana Menggunakan Penanda Aras CIS?
- Pilih Penanda Aras yang TepatMuat turun Penanda Aras CIS yang sepadan dengan OS atau perisian anda (cth., Windows, macOS, AWS, dsb.) daripada laman web CIS.
- Fahami KawalanSemak cadangan konfigurasi. Setiap tetapan merangkumi rasional, impak dan butiran pelaksanaan.
- Menilai Sistem SemasaBandingkan tetapan sistem semasa anda dengan penanda aras menggunakan alatan seperti CIS-CAT atau pengimbas pematuhan yang lain.
- Utamakan PemulihanMulakan dengan cadangan Tahap 1 (pengerasan asas dengan impak pengguna yang minimum), kemudian beralih ke Tahap 2 untuk kawalan yang lebih ketat jika perlu.
- Gunakan dan PantauLaksanakan perubahan secara manual atau dengan alat automasi. Pantau secara berterusan untuk hanyutan atau jurang pematuhan.
- Dokumen dan AuditSimpan rekod konfigurasi, kemas kini dan pengecualian untuk semakan dalaman atau audit luaran.
Bagaimanakah cara untuk mencapai pematuhan CIS menggunakan penanda aras CIS?
Mencapai pematuhan CIS bermaksud mengkonfigurasi sistem IT anda selaras dengan amalan terbaik yang digariskan dalam Penanda Aras CIS—piawaian konfigurasi selamat yang dibangunkan oleh Pusat Keselamatan Internet (CIS). Penanda aras ini direka bentuk untuk menghapuskan salah konfigurasi keselamatan yang biasa merentasi sistem pengendalian, persekitaran awan, aplikasi dan peranti rangkaian.
Berikut ialah pecahan langkah demi langkah tentang bagaimana organisasi boleh mengoperasikan pematuhan CIS:
1. Kenal pasti Penanda Aras CIS yang berkenaan
Mulakan dengan memetakan inventori IT anda terhadap Penanda Aras CIS yang berkaitan. Contohnya:
- Penanda Aras CIS Microsoft Windows 11 untuk titik akhir Windows
- Penanda Aras Yayasan Perkhidmatan Web Amazon CIS untuk infrastruktur AWS
- Penanda Aras Google Workspace CIS untuk suit produktiviti
- Penanda Aras CIS Cisco IOS untuk peranti rangkaian
Setiap penanda aras menyediakan panduan preskriptif untuk konfigurasi yang selamat, diutamakan mengikut risiko dan dipetakan kepada piawaian industri seperti NIST CSF dan ISO 27001.
2. Menjalankan audit pematuhan CIS
Seterusnya, lakukan audit pematuhan CIS—penilaian berstruktur sistem anda terhadap penanda aras yang dipilih. Ini boleh dilakukan menggunakan:
- Kaedah manualRujukan silang konfigurasi sistem dengan penanda aras menggunakan skrip atau alat CLI
- Pengimbas automatikAlat seperti OpenSCAP, Nessus atau alat audit khusus vendor boleh mengenal pasti tetapan yang tidak patuh pada skala besar
Audit biasa merangkumi aspek-aspek seperti dasar kata laluan, kawalan akses pengguna, pembalakan dan pemantauan, tahap tampalan dan perkhidmatan yang tidak digunakan.
3. Gunakan penyelesaian pematuhan CIS
Untuk memudahkan dan meningkatkan penguatkuasaan, organisasi beralih kepada penyelesaian pematuhan CIS automatik seperti VeltarPenyelesaian ini biasanya menawarkan:
- Pengurusan konfigurasiMembantu anda menguatkuasakan dan memulihkan tetapan pematuhan dalam masa nyata.
- Pemantauan pematuhan berterusanDapatkan makluman apabila penyimpangan daripada piawaian penanda aras dikesan.
- Pelaporan dan kesediaan audit: Jana laporan pematuhan yang dipetakan kepada dasar CIS tertentu
Banyak platform Pengurusan Titik Akhir Bersepadu (UEM), SIEM dan pematuhan menawarkan sokongan asli untuk Penanda Aras CIS atau membenarkan penyepaduan profil tersuai.
4. Membaiki ketidakpatuhan
Sebaik sahaja aset yang tidak patuh dikenal pasti, anda perlu:
- Utamakan pemulihan berdasarkan tahap keterukan dan impak.
- Automatikkan penampalan dan perubahan konfigurasi dimanapun mungkin.
- Gunakan cadangan khusus versi, memandangkan garis panduan CIS bergantung pada OS dan versi.
Contohnya, penanda aras untuk Windows Server 2022 akan berbeza secara kritikal daripada penanda aras untuk Windows Server 2016.
5. Mengekalkan pematuhan CIS yang berterusan
Pematuhan CIS bukanlah projek sekali sahaja—ia memerlukan tadbir urus yang berterusan. Amalan terbaik termasuk:
- Audit semula berkala (bulanan atau suku tahunan)
- Papan pemuka pematuhan masa nyata
- Mengintegrasikan pemeriksaan CIS ke dalam saluran paip CI/CD untuk aplikasi natif awan
- Melatih pasukan IT dan keselamatan untuk memahami rasional dan justifikasi penanda aras
Mengekalkan penanda aras yang dikemas kini juga penting. Penanda Aras CIS diubah versi dan dikemas kini apabila kelemahan dan teknologi baharu muncul.
Siapa yang memerlukan pematuhan CIS?

- HealthcareMelindungi data pesakit dan mematuhi peraturan HIPAA. Organisasi penjagaan kesihatan menggunakan Penanda Aras CIS untuk Windows dan Linux untuk memperkukuh pelayan dan titik akhir mereka.
- Perkhidmatan kewanganMemastikan transaksi yang selamat dan melindungi maklumat kewangan yang sensitif. Bank dan syarikat fintech melaksanakan Kawalan CIS untuk pengurusan akses yang selamat, penyulitan data dan untuk memastikan pematuhan dengan peraturan PCI DSS.
- KerajaanMemperkukuhkan pertahanan keselamatan siber negara. Agensi persekutuan AS menggunakan Penanda Aras CIS untuk keselamatan awan dan perlindungan titik akhir.
- Peruncitan & e-dagangMengamankan transaksi dalam talian dan mencegah penipuan. Dasar pematuhan CIS membantu perniagaan sejajar dengan piawaian PCI DSS untuk pemprosesan pembayaran yang selamat. Penguatkuasaan pematuhan dasar CIS memastikan sistem POS dan platform e-dagang dikonfigurasikan untuk menahan serangan siber dan kebocoran data.
- PendidikanMelindungi rekod pelajar dan mencegah ancaman siber yang menyasarkan sekolah dan universiti. Banyak institusi pendidikan mengikuti Kawalan CIS untuk mewujudkan budaya keselamatan siber yang mampan, mencegah isu pelanggaran data dan kerentanan serta meningkatkan pergantungan pihak berkepentingan terhadap keselamatan organisasi.
- Penyedia perkhidmatan teknologi & awanMemastikan pembangunan perisian dan keselamatan infrastruktur awan yang selamat. Penyedia awan terkemuka seperti AWS, Microsoft Azure dan Google Cloud menggunakan Penanda Aras CIS untuk konfigurasi lalai yang selamat.
Rangka kerja pematuhan CIS berbanding rangka kerja keselamatan lain
Walaupun terdapat pelbagai rangka kerja keselamatan siber yang tersedia, rangka kerja pematuhan CIS menonjol kerana pendekatan praktikalnya. Beginilah perbandingannya dengan rangka kerja keselamatan terkemuka yang lain:
- CIS lwn. ISO 27001ISO 27001 ialah rangka kerja yang berfokuskan pengurusan risiko, manakala CIS menyediakan kawalan teknikal khusus untuk menjamin keselamatan persekitaran IT.
- CIS lwn. SOC 2SOC 2 ialah piawaian pengauditan untuk organisasi perkhidmatan, manakala CIS ialah rangka kerja keselamatan preskriptif yang direka untuk menambah baik postur keselamatan IT.
- CIS lwn. NISTNIST menyediakan garis panduan keselamatan siber yang meluas, tetapi CIS menawarkan satu set amalan terbaik yang lebih ringkas dan berorientasikan tindakan yang lebih mudah dilaksanakan.
Pematuhan CIS diguna pakai secara meluas kerana praktikalitinya dan keselarasannya dengan ancaman keselamatan siber moden, menjadikannya pilihan ideal untuk perniagaan yang mencari rangka kerja keselamatan yang berkesan.
Menerima pematuhan CIS dengan Veltar untuk masa depan yang terjamin
Dengan ancaman siber yang semakin kompleks, organisasi mesti mengambil langkah proaktif untuk melindungi aset digital mereka. Rangka kerja pematuhan CIS menawarkan metodologi yang terbukti untuk memperkukuh pertahanan keselamatan, selaras dengan keperluan kawal selia dan meningkatkan daya tahan terhadap serangan siber.
Dengan memanfaatkan Platform automasi pematuhan Veltar, perniagaan boleh melaksanakan dan memantau Kawalan dan Penanda Aras CIS dengan cekap. Daripada penjejakan pematuhan masa nyata kepada kesediaan audit, Veltar memudahkan perjalanan ke arah penjajaran CIS.
Digabungkan dengan Scalefusion Dengan keupayaan UEM, organisasi boleh menguatkuasakan dasar keselamatan berasaskan CIS merentasi semua titik akhir—memastikan integriti sistem, meminimumkan risiko dan mengekalkan kesinambungan operasi.
Sama ada anda perniagaan yang sedang berkembang atau perusahaan besar, pematuhan CIS dengan Scalefusion dan Veltar merupakan pelaburan pintar dan boleh diskala dalam keselamatan siber dan kestabilan jangka panjang.
Rujukan:
1. Cobalt
Soalan Lazim
1. Apakah Pematuhan CIS?
Pematuhan CIS merujuk kepada penyelarasan sistem IT dan amalan keselamatan organisasi anda dengan Penanda Aras CIS dan Kawalan CIS yang dibangunkan oleh Pusat Keselamatan Internet (CIS). Ini merupakan amalan terbaik berasaskan konsensus yang diiktiraf di peringkat global yang direka untuk membantu organisasi mengamankan sistem, data dan rangkaian mereka. Ia mempunyai 2 komponen teras:
- Penanda Aras CISGaris panduan konfigurasi selamat untuk teknologi tertentu (cth., Windows, Linux, AWS, peranti Cisco) yang membantu mengurangkan kerentanan.
- Kawalan CISSatu set amalan terbaik keselamatan yang diutamakan untuk mempertahankan diri daripada ancaman siber biasa, dipetakan kepada rangka kerja seperti NIST dan ISO.
2. Bagaimanakah cara untuk menjalankan pemeriksaan pematuhan CIS?
Pemeriksaan pematuhan CIS melibatkan penilaian infrastruktur IT terhadap penanda aras CIS untuk mengenal pasti salah konfigurasi keselamatan. Proses ini biasanya dilakukan menggunakan alat pengimbasan automatik yang menganalisis tetapan sistem, konfigurasi rangkaian dan keselamatan aplikasi. Setelah pemeriksaan selesai, laporan akan dijana yang menonjolkan bidang ketidakpatuhan, berserta tindakan pembetulan yang disyorkan.
3. Apakah audit pematuhan CIS?
Audit pematuhan CIS merupakan semakan menyeluruh terhadap kawalan dan konfigurasi keselamatan sesebuah organisasi untuk mengesahkan pematuhan dengan penanda aras CIS. Ia melibatkan penilaian langkah-langkah pengerasan sistem, dasar kawalan akses dan tetapan keselamatan rangkaian. Audit ini memberikan pandangan tentang jurang keselamatan, memastikan pematuhan peraturan dan membantu organisasi mengambil tindakan pembetulan untuk memperkukuh postur keselamatan mereka.
4. Berapa kerapkah pematuhan CIS perlu disemak atau dikemas kini?
Pematuhan CIS perlu disemak secara berkala untuk memastikan konfigurasi keselamatan dikemas kini dengan ancaman dan piawaian industri yang sentiasa berubah. Organisasi biasanya menjalankan semakan pematuhan setiap suku tahun atau setengah tahun, tetapi semakan yang lebih kerap mungkin diperlukan untuk persekitaran berisiko tinggi. Kemas kini juga harus dilakukan apabila terdapat perubahan ketara dalam infrastruktur IT, seperti naik taraf perisian atau penggunaan baharu. Semakan berkala membantu memastikan keselamatan berterusan dan pematuhan kepada amalan terbaik.
5. Adakah pematuhan CIS wajib untuk semua perniagaan?
Pematuhan CIS bukanlah mandatori dari segi undang-undang, tetapi ia sangat disyorkan untuk organisasi yang ingin memperkukuh keselamatan siber mereka. Walaupun pematuhan adalah sukarela, banyak industri menerima pakai penanda aras CIS sebagai amalan terbaik untuk melindungi daripada ancaman siber. Mematuhi garis panduan CIS membantu perniagaan meningkatkan keselamatan, mengurangkan risiko dan memenuhi jangkaan industri untuk keselamatan siber.


