O que são Controles Críticos de Segurança CIS? O Guia Completo

Publicado 1 de abril de 2025 by Anurag Khadkikar in Segurança de endpoint

Todos os dias, organizações no mundo todo enfrentam uma guerra invisível. Os ataques cibernéticos estão aumentando vertiginosamente, com a expectativa de que o crime cibernético custe ao mundo US$ 10.5 trilhões anualmente até 2025. Somente em 2023, os EUA enfrentaram mais de 2,200 ataques cibernéticos por dia, expondo 22 bilhões de registros. Em um caso alarmante, um ataque de ransomware à Change Healthcare em 2024 interrompeu pagamentos de assistência médica em todo o país, afetando hospitais, farmácias e seguradoras.

O que são controles CIS

Então, o que as empresas podem fazer para se manterem à frente dos cibercriminosos? Elas precisam de uma estratégia de segurança sólida, e é aí que a conformidade com o CIS pode ajudar.

O que são os controles CIS?

Em 2008, uma grave violação de dados abalou a indústria de defesa dos EUA. Esse ataque levantou a necessidade de uma abordagem de segurança unificada, levando à criação dos Controles Críticos de Segurança (CSC).

Inicialmente desenvolvidos como uma estrutura de nível militar, esses 20 controles foram posteriormente assumidos pelo Centro de Segurança da Internet (CIS). Hoje, a estrutura de segurança do CIS evoluiu para um padrão de segurança cibernética reconhecido globalmente, que auxilia organizações a se defenderem contra ameaças cibernéticas modernas.

Veja também: Conformidade CIS: O que toda organização deve saber

Controle de segurança crítica CIS versão 8.1: versão mais recente dos controles CIS

Para se antecipar às ameaças à segurança cibernética, é necessária uma estrutura que evolua com elas. O CIS Controls v8 oferece um conjunto priorizado de melhores práticas, projetado para fortalecer a postura de segurança da sua organização. Construído sobre a sólida base de conformidade com o CIS, o CIS Control versão 8.1 é a atualização mais recente. O CIS Controls v8 apresenta melhorias críticas, incluindo uma nova função de segurança e alinhamento aprimorado com o NIST CSF 2.0. 

Quais são os 18 principais controles CIS?

Os 18 principais controles do CIS representam uma estrutura de segurança cibernética abrangente e priorizada, projetada para ajudar as organizações a se defenderem contra as ameaças cibernéticas mais comuns. Frequentemente chamadas de lista de controles do CIS, essas práticas recomendadas servem como um roteiro para a construção de uma estratégia de segurança resiliente. Sem elas, seu ambiente digital permanece vulnerável. Vamos analisar como cada controle contribui para a proteção da sua organização desde o início.

1. Inventário e Controle de Ativos Empresariais

O primeiro passo para proteger sua organização é proteger e controlar seus ativos. Esse controle exige que você mantenha um inventário atualizado de todos os ativos de hardware em sua rede. Isso inclui servidores, computadores, laptops, dispositivos móveis e quaisquer outros endpoints conectados aos seus sistemas. Ao monitorar seus dispositivos, você garante que apenas equipamentos autorizados e aprovados tenham acesso à sua rede. Dispositivos não autorizados? Eles nem têm a chance de entrar. Isso ajuda a evitar situações em que os criminosos cibernéticos exploram dispositivos não rastreados ou esquecidos como pontos de entrada em seu sistema.

2. Inventário e controle de ativos de software

Agora que você sabe com quais dispositivos está trabalhando, precisa ter certeza de que apenas software seguro e verificado esteja sendo executado neles. Isso garante que todos os aplicativos de software instalados em seus sistemas sejam catalogados, monitorados e mantidos atualizados. O objetivo aqui é eliminar qualquer software não aprovado, desatualizado ou vulnerável que possa servir como um ponto de entrada potencial para criminosos cibernéticos. Ao manter uma lista apenas de software autorizado, você reduz o risco de malware, ransomware e outros ataques maliciosos que podem ter como alvo vulnerabilidades de software.

3. Proteção de dados

Imagine seus dados confidenciais como um baú de tesouro. Você não os deixaria desprotegidos em um local público, certo? O mesmo vale para informações digitais. Esse controle garante que os dados confidenciais da sua organização, como registros de clientes, dados financeiros ou informações proprietárias, sejam criptografados quando armazenados e enviados pela rede. Além disso, o acesso a esses dados é rigorosamente controlado para garantir que apenas pessoas autorizadas possam visualizá-los ou manipulá-los. Seja por meio de criptografia ou de políticas robustas de acesso a dados, a proteção de dados consiste em proteger seus ativos mais valiosos. impedir o acesso não autorizado e roubo.

4. Configuração segura de ativos e software corporativos

Esse controle visa garantir que todos os dispositivos e aplicativos estejam configurados com segurança. As configurações padrão para dispositivos e softwares geralmente não são seguras, e os criminosos cibernéticos sabem disso. Ao implementar configurações seguras, você garante que todos os recursos de segurança, como firewalls, proteção antimalware e controles de acesso, estejam ativados e otimizados. Isso ajuda a reduzir vulnerabilidades que podem ser exploradas por invasores. Essencialmente, é como proteger cada canto do seu ambiente digital antes de abri-lo para negócios.

5. Gerenciamento de contas

Uma das maneiras mais comuns de invasores obterem acesso à sua rede é por meio de contas de usuários comprometidas. O controle de Gerenciamento de Contas se concentra em manter uma supervisão rigorosa das contas de usuários, especialmente aquelas com privilégios administrativos. Contas de administrador podem gerar uma série de danos potenciais, por isso é crucial que o acesso seja concedido apenas a quem realmente precisa. Auditorias regulares da atividade da conta, revogação de contas desnecessárias e aplicação de políticas de senhas fortes estão sob esse controle. Também é importante garantir que os usuários sejam removidos do sistema ao saírem da organização para evitar riscos de acesso persistentes.

6. Gestão de Controle de Acesso

Com o aumento de violações de dados e tentativas de hacking, a segurança básica de senha não é mais suficiente. O Access Control Management garante que apenas as pessoas certas tenham acesso aos recursos certos no momento certo. Implementando Autenticação Multifator (MFA) adiciona uma camada extra de proteção ao exigir que os usuários se autentiquem com mais do que apenas uma senha, como por meio de um código único enviado para o telefone. Controle de acesso baseado em função (RBAC) garante que os usuários possam acessar apenas as informações ou sistemas que são necessários para seu trabalho. Por exemplo, um funcionário de RH não deve ter acesso a sistemas financeiros, e um administrador de TI não deve ser capaz de visualizar dados do cliente. Isso minimiza o risco de ameaças internas e vazamentos de dados.

7. Gestão Contínua de Vulnerabilidades

Vulnerabilidades em seus sistemas podem deixá-lo exposto a criminosos cibernéticos. Esse controle garante que sua organização atualize regularmente os sistemas e faça varreduras em busca de quaisquer fraquezas de segurança. Ao identificar vulnerabilidades proativamente, você pode corrigi-las antes que sejam exploradas por invasores. Isso pode envolver o uso de ferramentas automatizadas de varredura de vulnerabilidades e a aplicação de patches para corrigir falhas de software. O monitoramento regular é essencial para manter um sistema seguro e reduzir o risco de uma violação.

8. Gerenciamento de Log de Auditoria

O Audit Log Management envolve manter registros detalhados de todas as atividades do sistema, incluindo ações do usuário e eventos do sistema. Esses registros ajudam a detectar comportamento suspeito, como acesso não autorizado ou padrões de atividade incomuns. Ao revisar regularmente os registros de auditoria, você pode identificar ameaças potenciais antecipadamente e tomar medidas antes que um pequeno problema se torne um ataque completo.

9. Proteções de e-mail e navegador da Web

Ataques de phishing e sites maliciosos são algumas das formas mais comuns de os cibercriminosos obterem acesso aos seus sistemas. Este controle se concentra na implantação segurança de email soluções para bloquear e-mails de phishing que tentam enganar os usuários para revelar senhas ou baixar malware. Também envolve a configuração de proteções do navegador da web para impedir que os usuários acessem sites perigosos. Ao proteger seus funcionários desses vetores de ataque comuns, você reduz significativamente as chances de um ataque cibernético bem-sucedido.

10. Defesas contra malware

malwares defesa é manter seus sistemas limpos de softwares maliciosos como vírus, ransomware e spyware. Instalar e atualizar regularmente o software antivírus ajuda a detectar e remover essas ameaças. Esse controle também inclui o uso de sistemas de detecção baseados em comportamento que podem detectar malware mesmo que ele ainda não seja reconhecido pelo software tradicional baseado em assinatura. Com os cibercriminosos desenvolvendo constantemente novos tipos de malware, ter defesas atualizadas é essencial para proteger seus sistemas.

11. Capacidade de recuperação de dados

A perda de dados pode ser catastrófica para qualquer empresa. Esse controle garante que sua organização faça backups regulares de dados críticos para se recuperar rapidamente de ataques cibernéticos, como ransomware. Ter um plano sólido de recuperação de dados em vigor ajuda minimizar o tempo de inatividade no caso de um ataque. Não se trata apenas de fazer backup de dados, mas também de garantir que os backups estejam seguros e possam ser restaurados de forma rápida e eficaz. Isso ajuda sua organização a permanecer resiliente, mesmo diante de uma grande violação.

12. Gerenciamento de infraestrutura de rede

Sua rede é a espinha dorsal de suas operações digitais e protegê-la é crucial. O gerenciamento da infraestrutura de rede envolve a segurança de dispositivos de rede, como firewalls, roteadores e switches, para impedir o acesso não autorizado. A configuração e o gerenciamento adequados desses dispositivos garantem que sua rede esteja segmentada e que o tráfego seja filtrado para bloquear atividades maliciosas. Como parte do controle de saída, algumas organizações usam proxies de provedores de internet para impor políticas de navegação, manter a conectividade confiável e monitorar o tráfego de saída. Isso também inclui o uso de criptografia para comunicações confidenciais e a configuração de sistemas de detecção de intrusão para monitorar comportamentos incomuns na rede.

13. Monitoramento e Defesa de Rede

Monitorar de perto a atividade da sua rede é essencial para manter uma postura de segurança sólida. O Monitoramento e Defesa de Rede envolve o uso de uma combinação de ferramentas e procedimentos para identificar e responder a ameaças em seu ambiente de rede. Isso inclui monitorar o comportamento do usuário, analisar padrões de tráfego, detectar anomalias e filtrar acessos indesejados. As 11 salvaguardas sob este controle orientam como coletar dados relevantes da rede, gerar alertas para eventos suspeitos e controlar o acesso para evitar intrusões. Ao combinar automação inteligente com uma equipe de segurança qualificada, as organizações podem detectar, responder e se recuperar rapidamente de potenciais ameaças cibernéticas.

14. Treinamento de conscientização e habilidades de segurança

Seus funcionários são frequentemente a primeira linha de defesa contra ameaças cibernéticas. O Treinamento de Conscientização e Habilidades em Segurança envolve educar os funcionários sobre riscos de segurança cibernética, como phishing, engenharia social e gerenciamento de senhas. Quando os funcionários estão bem informados e sabem como reconhecer atividades suspeitas, eles se tornam parte ativa da sua estratégia de segurança. Treinamentos regulares ajudam a criar uma cultura de segurança. conscientização de segurança, tornando menos provável que um funcionário caia em um golpe ou exponha inadvertidamente a organização a uma violação de segurança.

15. Gestão de Provedores de Serviços

Fornecedores e contratados terceirizados também podem representar um risco à segurança se suas práticas não forem adequadas. Esse controle garante que seus provedores de serviços sigam políticas de segurança rigorosas e cumpram as diretrizes da sua organização. práticas recomendadas de cibersegurançaSejam serviços em nuvem, suporte de TI ou fornecedores, é importante avaliar a postura de segurança de terceiros e aplicar medidas de segurança, como criptografia e proteção de dados, em seus contratos. A gestão de riscos de fornecedores ajuda a minimizar vulnerabilidades que surgem de fora da sua organização.

16. Segurança do software de aplicação

Os aplicativos são alvos principais de ataques cibernéticos, especialmente se contiverem falhas de codificação. Esse controle se concentra em proteger aplicativos por meio de práticas de codificação seguras e revisões regulares de código. Ele também inclui gerenciamento de patchesTestes de vulnerabilidade e listas de permissão garantem que apenas aplicativos seguros sejam usados. Ao implementar essa política, você reduz o risco de introduzir vulnerabilidades em seus aplicativos que poderiam ser exploradas por invasores. À medida que os ambientes de aplicativos se tornam mais complexos, o gerenciamento da postura de segurança de aplicativos pode agregar contexto útil, ajudando as equipes a identificar quais riscos de software estão realmente expostos e que merecem atenção prioritária.

17. Gestão de Resposta a Incidentes

O Incident Response Management garante que sua organização esteja pronta para lidar com qualquer incidente de segurança de forma eficaz. Esse controle envolve o desenvolvimento de um plano claro para responder a violações de segurança, incluindo a identificação da fonte do ataque, a contenção dos danos e a recuperação dos sistemas. O plano também deve incluir protocolos de comunicação para informar as partes interessadas e os órgãos reguladores. Exercícios regulares de resposta a incidentes garantem que sua equipe saiba o que fazer quando a coisa real acontecer, minimizando o impacto do ataque.

18. Teste de penetração

Um teste de penetração (frequentemente chamado de "pen test") é como contratar hackers éticos para invadir seus sistemas. Esse controle envolve a simulação de ataques cibernéticos para encontrar vulnerabilidades antes que hackers maliciosos o façam. Ao testar suas defesas em cenários reais, você pode identificar pontos fracos em seus sistemas, redes e aplicativos, incluindo APIs, que são superfícies de ataque cada vez mais visadas. (Referenciando um) Lista de verificação para testes de penetração de API Ajuda as equipes a estruturar sua abordagem para testar essas interfaces de forma metódica. Uma vez descobertas, essas vulnerabilidades podem ser corrigidas antes que um invasor real as explore. Testes de penetração regulares ajudam você a se manter um passo à frente, garantindo que suas defesas permaneçam eficazes contra ameaças em constante evolução. Realizar um checklist completo de testes de penetração com IA pode ajudar a garantir que seus procedimentos de teste de segurança autônomos incorporem todas as medidas de segurança necessárias, reduzindo o risco de consequências indesejadas.

Como implementar controles CIS?

Adotar a estrutura de controles do CIS não é uma tarefa do tipo "tudo ou nada". Você não precisa implementar todos os 20 controles de uma só vez, especialmente se sua organização tiver recursos limitados. Em vez disso, você pode adotar uma abordagem em fases que se alinhe ao seu orçamento, mão de obra e necessidades imediatas de segurança. Veja como começar:

  • Avalie seus riscos cibernéticos: O primeiro passo é identificar o que mais importa para sua organização. Comece identificando seus dados e ativos críticos. Depois de saber o que precisa de proteção, conduza uma avaliação de risco completa para entender as ameaças potenciais. Quais são as vulnerabilidades em seu sistema? Quem pode ter seus dados como alvo? Quais podem ser as consequências se um ataque for bem-sucedido? Ao entender seu cenário de risco, você pode tomar decisões mais inteligentes sobre onde alocar recursos e quais controles implementar primeiro.
  • Compare sua segurança atual com Estruturas de controles CIS: Em seguida, analise cuidadosamente sua postura de segurança atual. Compare suas medidas atuais com as das estruturas de controles do CIS para identificar quaisquer lacunas. Quais controles você já está implementando? Onde você está falhando? Essa comparação ajuda você a entender a posição da sua organização e o que está faltando. Seus controles básicos, como inventário de ativos e gerenciamento de acesso, estão implementados? Você precisa atualizar suas práticas de gerenciamento de vulnerabilidades? Identificar essas lacunas fornecerá um roteiro claro de onde concentrar seus esforços primeiro.
  • Priorize os controles principais: Depois de ter uma compreensão clara de seus riscos e lacunas, é hora de priorizar suas ações. Comece com os controles básicos. Depois que eles estiverem em vigor, passe para os controles fundamentais, que fornecem proteções mais avançadas. Se sua organização estiver lidando com dados altamente confidenciais ou operando em setores regulamentados, talvez seja necessário implementar controles organizacionais também, que se concentram em políticas e governança. Ao priorizar esses controles em fases, você pode construir suas defesas de forma gerenciável, concentrando-se primeiro nas áreas mais críticas.
  • Assegure a adesão dos executivos: Nenhuma estratégia de segurança pode ter sucesso sem o apoio da alta administração. A adesão da alta administração é essencial para alocar os recursos, tanto financeiros quanto humanos, necessários para implementar as estruturas de controles CIS de forma eficaz. Interaja com sua equipe de liderança e explique por que a segurança cibernética é uma prioridade máxima. Compartilhe os riscos, explique o valor dos controles e mostre como as estruturas de controles CIS se alinham aos objetivos mais amplos da sua organização. Com o apoio da alta administração, você poderá garantir o orçamento e o pessoal necessários para implementar suas iniciativas de segurança.
  • Implementar e monitorar o progresso: Com seus planos em prática e os recursos necessários garantidos, é hora de implementar os controles. Comece pequeno e depois expanda conforme sua organização se sentir mais confortável com o processo. Mas a implementação não para por aí. O monitoramento contínuo é essencial para manter uma postura de segurança forte. Revise e atualize regularmente suas políticas, acompanhe seu progresso e mantenha-se flexível para se ajustar a ameaças emergentes. A segurança cibernética é um esforço contínuo, não uma correção única.

O que são grupos de implementação do CIS?

Os Grupos de Implementação (IGs) do CIS são uma maneira prática de orientar as organizações pelos 18 Controles CIS com base em sua maturidade em segurança cibernética, recursos e exposição a riscos. Em vez de tratar todos os controles como igualmente urgentes, a estrutura CIS organiza essas melhores práticas de segurança em três Grupos de Implementação para ajudar as organizações a priorizar o que implementar primeiro.

Enquanto a versão anterior da estrutura incluía 20 controles, a lista atual de controles CIS inclui 18, categorizados por complexidade e nível de implementação:

IG1 – Controles Básicos

Estas são ações de segurança fundamentais recomendadas para todas as organizações, especialmente as de pequeno e médio porte com equipe de segurança cibernética limitada. Elas abrangem:

  • Inventário e Controle de Ativos Empresariais
  • Inventário e Controle de Ativos de Software
  • Proteção de dados
  • Configuração segura de ativos e software corporativos
  • Gestão de Contas
  • Gerenciamento de controle de acesso

IG2 – Controles Fundamentais

Ideais para organizações com exposição moderada a riscos e ambientes de TI mais complexos, esses controles se baseiam no IG1 e incluem:

  • Gestão Contínua de Vulnerabilidades
  • Gerenciamento de Log de Auditoria
  • Proteções de e-mail e navegador da Web
  • Defesas contra malware
  • Recuperação de dados
  • Gerenciamento de infraestrutura de rede
  • Monitoramento e Defesa de Rede
  • Treinamento de conscientização e habilidades de segurança
  • Gestão de Provedores de Serviços
  • Segurança de software de aplicação
  • Gerenciamento de resposta a incidentes

IG3 – Controles Avançados

Estas são práticas avançadas de segurança recomendadas para grandes empresas ou organizações que lidam com dados altamente sensíveis. Esses controles ajudam a proteger contra ataques direcionados e atendem aos requisitos regulatórios:

  • Teste de Penetração

Ao alinhar os Grupos de Implementação do CIS com os 18 controles críticos, as organizações podem adotar uma abordagem estratégica e em fases para a segurança cibernética, começando com o básico e desenvolvendo proteções avançadas à medida que suas capacidades aumentam.

Leia mais: CIS Nível 1 vs. CIS Nível 2: Qual benchmark de segurança atende às suas necessidades?

Benefícios da implementação de controles de segurança CIS

Implementar Controles de Segurança CIS é uma maneira inteligente de aumentar sua segurança cibernética. Esses controles ajudam a prevenir, detectar e responder a ameaças cibernéticas. Eles oferecem uma abordagem clara e passo a passo para a construção de sua estratégia de segurança. Você pode personalizar os controles com base no porte da sua organização, no tipo de dados que você manipula e no seu nível de risco. Veja como sua empresa se beneficia dos controles de segurança CIS:

  • Base de segurança reforçada
    Os controles básicos (IG1) ajudam pequenas empresas e startups a estabelecer medidas de segurança essenciais, como gerenciamento de ativos, proteção de contas e proteção de dispositivos, criando uma base sólida para a defesa cibernética.
  • Proteção econômica para equipes pequenas
    Organizações com recursos limitados podem começar com controles de segurança CIS que oferecem proteções de alto impacto sem exigir um grande orçamento ou uma equipe de segurança dedicada, e podem ainda se beneficiar do suporte especializado oferecido por provedores de serviços de cibersegurança para implementar e gerenciar esses controles de forma eficiente.
  • Conformidade regulatória facilitada
    Os controles fundamentais (IG2) dão suporte a empresas que lidam com dados confidenciais, como informações de saúde, financeiras ou pessoais, alinhando-se com padrões de conformidade, como HIPAA, PCI-DSS e GDPR.
  • Gerenciamento de risco aprimorado
    Ao identificar vulnerabilidades e aplicar configurações seguras, os controles de segurança do CIS reduzem o risco de violações e perda de dados em sua infraestrutura digital.
  • Governança estratégica de segurança cibernética
    Controles organizacionais (IG3) auxiliam organizações de grande porte ou de alto risco a integrar a segurança à estratégia, às políticas e às operações de negócios. São ideais para entidades governamentais, defesa e infraestrutura crítica.
  • Estrutura escalável para crescimento
    À medida que sua empresa cresce, os controles de segurança do CIS acompanham sua evolução. De proteções básicas a estratégias avançadas, você garante segurança consistente em todas as etapas da sua jornada.
  • Maior confiança e reputação
    Seguir uma estrutura de segurança cibernética reconhecida, como os controles de segurança CIS, protege seus dados e também aumenta a confiança das partes interessadas e constrói credibilidade com clientes e parceiros.

Proteja-se hoje, prospere amanhã

As ameaças cibernéticas não vão a lugar nenhum. As organizações devem adotar controles de segurança críticos do CIS para ficar à frente dos criminosos cibernéticos. Esses controles fornecem um roteiro claro para proteger sistemas, proteger dados e garantir a conformidade.

No final das contas, a segurança cibernética não é apenas sobre conformidade, é sobre sobrevivência. Sua empresa está pronta para se defender?

Registre seu interesse hoje e veja como o Scalefusion Veltar pode ajudar você a melhorar a segurança e a conformidade com o CIS.


Referências:
1. Revista Crime Cibernético
2. Vigia
3. Alterar cuidados de saúde
4. Wikipedia

Perguntas Frequentes

1. Quem criou os controles do CIS?

Os controles do CIS foram criados pelo Centro de Segurança da Internet (CIS) e desenvolvidos com a colaboração de especialistas em segurança cibernética do governo, empresas e academia.

2. Por que uma organização deve implementar os Controles CIS?

Os controles de segurança do CIS ajudam as organizações a reduzir o risco cibernético, proteger dados confidenciais e atender aos padrões de conformidade. Eles oferecem uma estrutura clara e escalável para a construção de uma estratégia de segurança cibernética robusta.

3. Qual é a finalidade dos controles CIS?

O objetivo dos controles CIS é fornecer um conjunto priorizado de melhores práticas para proteger sistemas de TI e dados contra ameaças cibernéticas. Eles ajudam as organizações a fortalecer a segurança com medidas práticas.

4. Qual é a versão mais recente dos controles CIS?

A versão mais recente do CIS Controls é a v8.1. Ela inclui 18 controles atualizados que oferecem melhor suporte a ambientes modernos de TI e nuvem.

Anurag Khadkikar
Anurag Khadkikar
Anurag é um redator técnico com mais de 5 anos de experiência em SaaS, cibersegurança, MDM, UEM, IAM e segurança de endpoints. Ele cria conteúdo envolvente e fácil de entender que ajuda empresas e profissionais de TI a lidar com desafios de segurança.

Mais do blog

Como bloquear o YouTube no Safari

Você pode bloquear o YouTube no Safari usando o Tempo de Uso, filtragem de conteúdo, filtragem de DNS ou uma solução de filtragem da web...

Os 10 melhores softwares de bloqueio de USB para segurança de endpoints

As melhores ferramentas para bloquear dispositivos USB não autorizados ajudam as organizações a prevenir roubo de dados, infecções por malware e acesso não autorizado a periféricos.

Cloudflare vs CrowdStrike: Entendendo duas abordagens diferentes para o mercado moderno...

A comparação entre Cloudflare e CrowdStrike está se tornando um ponto comum à medida que as organizações repensam suas estratégias de segurança. À primeira vista,...