Киберугрозы растут с тревожной скоростью, а компании сталкиваются со все более изощренными атаками. Финансовые последствия ошеломляют — прогнозируется, что глобальные расходы на киберпреступность достигнут 10.5 триллионов долларов в год к 2025 году[1]В таких отраслях, как здравоохранение, финансы и телекоммуникации, зафиксированы рекордные утечки данных и атаки программ-вымогателей, что подчеркивает острую необходимость в надежных мерах безопасности.
Для борьбы с этими угрозами организации обращаются к надежным фреймворкам кибербезопасности, таким как CIS Compliance. Разработанный Центром интернет-безопасности (CIS), этот фреймворк обеспечивает практичный, структурированный подход к защите ИТ-систем. Благодаря 18 приоритетным элементам управления безопасностью CIS Compliance помогает компаниям укреплять свою защиту, минимизировать уязвимости и повышать киберустойчивость

Давайте без лишних слов подробнее рассмотрим, что подразумевает соответствие требованиям CIS.
Что такое Центр интернет-безопасности (ЦИБ)?
Центр интернет-безопасности (CIS) — некоммерческая организация, занимающаяся повышением готовности и реагирования на киберугрозы как в частном, так и в государственном секторе. Наиболее известная разработкой CIS Controls и CIS Benchmarks, организация предоставляет всемирно признанные рекомендации по безопасности, помогающие организациям защищаться от всепроникающих киберугроз.
CIS Benchmarks — это руководства по конфигурации, разработанные в результате совместных усилий экспертов по кибербезопасности, поставщиков и государственных учреждений. Эти бенчмарки охватывают широкий спектр систем, включая операционные системы, облачные среды и сетевые устройства, и регулярно обновляются для отражения меняющихся угроз.
Приведя свою ИТ-инфраструктуру в соответствие с рекомендациями Центра интернет-безопасности (CIS), вы сможете значительно снизить подверженность известным уязвимостям и неправильным конфигурациям.
Что такое соответствие требованиям CIS?
Соответствие требованиям CIS означает соблюдение организацией правил безопасности, изложенных в CIS Controls и CIS Benchmarks. CIS Controls — это набор из 18 приоритетных передовых практик, разработанных для защиты ИТ-систем от угроз безопасности, путем фокусировки на таких критических областях, как сетевой безопасности, управление доступом и мониторинг системы. Эти элементы управления делятся на три категории:
- Базовые элементы управления (1-6): Основные меры безопасности для всех организаций, такие как управление активами, безопасная конфигурация и непрерывная управление уязвимостями.
- Базовый контроль (7-16): Технические меры, такие как безопасность электронной почты и веб-сайтов, защита от вредоносных программ и стратегии восстановления данных.
- Организационный контроль (17-18): Политики и процедуры управления безопасностью и реагирования на инциденты.
Тесты CIS предоставляют конкретные рекомендации по конфигурации для защиты различных операционных систем, облачных сред и программных приложений. Эти тесты разрабатываются в рамках сотрудничества сообщества и широко используются организациями для обеспечения безопасных конфигураций для таких платформ, как Windows, Linux, macOS, AWS и Kubernetes.
Соблюдение стандартов CIS помогает компаниям гарантировать себе надежную основу безопасности, минимальные уязвимости и расширенные возможности по обнаружению и реагированию на киберинциденты.
История и эволюция соответствия требованиям CIS
Центр интернет-безопасности (CIS) был основан в октябре 2000 года как некоммерческая организация с целью повышения готовности к кибербезопасности. Первоначально CIS разрабатывал контрольные показатели безопасности, чтобы помочь ИТ-специалистам в обеспечении безопасности своих систем.

- Начало 2000-х: CIS выпустила свои первые тесты безопасности для операционных систем Windows и Linux, предоставив организациям предписывающие рекомендации по усилению безопасности.
- 2010: На основе реальных данных об атаках и передового опыта защиты были введены меры управления CIS, ранее известные как меры управления критически важной безопасностью SANS.
- 2015–2018 гг.: Структура получила дальнейшее развитие благодаря повышению уровня соответствия другим нормативным базам, таким как NIST Cybersecurity Framework, ISO 27001 и SOC 2.
- 2021 (CIS Controls v8): Представлена последняя версия CIS Controls, призванная обеспечить безопасность в облаке, удаленную работу и противостоять современным угрозам, таким как программы-вымогатели.
- С развитием облачных вычислений, Интернета вещей и появлением современных постоянных угроз CIS продолжает обновлять свои средства контроля и контрольные показатели для решения возникающих проблем безопасности.
Каковы контрольные показатели СНГ?
Тесты CIS представляют собой набор рекомендаций по безопасной конфигурации, разработанных Центром интернет-безопасности (CIS), чтобы помочь организациям защитить свои системы, приложения и сети от киберугроз.
Они предоставляют пошаговые рекомендации по обеспечению безопасности таких технологий, как:
- Операционные системы (Windows, Linux, macOS)
- Облачные платформы (AWS, Azure, GCP)
- Сетевые устройства (Cisco, Juniper и т. д.)
- Приложения (веб-браузеры, офисные пакеты, базы данных)
Каждый бенчмарк включает рекомендации, ранжированные по приоритету и риску, и они соответствуют таким стандартам, как NIST, HIPAA и PCI-DSS, что делает их идеальными для соблюдения нормативных требований.
Как разрабатываются бенчмарки CIS?
CIS Benchmarks разрабатываются в ходе совместного, управляемого сообществом процесса под руководством Центра интернет-безопасности (CIS). Вот как:
- Сообщество Сотрудничество: Эксперты по безопасности из правительства, академических кругов и промышленности объединяются, чтобы сформировать сообщества CIS. Эти волонтеры делятся своими знаниями и опытом.
- Процесс, основанный на консенсусе: Каждый контрольный показатель проходит процесс консенсуса, в ходе которого рекомендации предлагаются, тестируются и проверяются на практичность и эффективность.
- Публичный обзор и отзывы: Проекты контрольных показателей публикуются для общественного обсуждения, что позволяет более широкому кругу лиц внести свои предложения до их окончательного утверждения.
- Текущие обновления: Контрольные показатели постоянно обновляются с учетом изменений в технологиях, угрозах безопасности и передовых практиках.
Этот прозрачный и строгий процесс гарантирует, что показатели CIS Benchmarks остаются достоверными, применимыми на практике и соответствуют реальным потребностям безопасности.
Как использовать бенчмарки CIS?
- Выберите правильный ориентирЗагрузите с веб-сайта СНГ бенчмарк, соответствующий вашей операционной системе или программному обеспечению (например, Windows, macOS, AWS и т. д.).
- Понимание элементов управленияОзнакомьтесь с рекомендациями по настройке. Для каждого параметра указано обоснование, влияние и подробности реализации.
- Оценить текущие системыСравните текущие настройки вашей системы с эталонными, используя такие инструменты, как CIS-CAT или другие сканеры соответствия требованиям.
- Приоритет исправленияНачните с рекомендаций уровня 1 (базовое усиление защиты с минимальным воздействием на пользователя), затем перейдите к уровню 2 для более строгого контроля, если это необходимо.
- Применить и контролироватьВносите изменения вручную или с помощью инструментов автоматизации. Постоянно отслеживайте отклонения или несоответствия требованиям.
- Документация и аудит: Вести учет конфигураций, обновлений и исключений для внутренних проверок или внешних аудитов.
Как добиться соответствия требованиям CIS с помощью контрольных показателей CIS?
Достижение соответствия CIS означает настройку ваших ИТ-систем в соответствии с лучшими практиками, изложенными в CIS Benchmarks — безопасных стандартах конфигурации, разработанных Центром интернет-безопасности (CIS). Эти бенчмарки предназначены для устранения распространенных ошибок конфигурации безопасности в операционных системах, облачных средах, приложениях и сетевых устройствах.
Ниже приведено пошаговое описание того, как организации могут внедрить соответствие требованиям CIS:
1. Определите применимые контрольные показатели CIS
Начните с сопоставления вашего ИТ-инвентаря с соответствующими показателями CIS. Например:
- CIS Microsoft Windows 11 Benchmark для конечных точек Windows
- Сравнительный анализ CIS Amazon Web Services Foundations для инфраструктуры AWS
- Сравнительный анализ Google Workspace в СНГ для офисных пакетов
- CIS Cisco IOS Benchmark для сетевых устройств
Каждый эталонный тест содержит предписанные рекомендации по безопасной конфигурации, расставленные по приоритетам в зависимости от риска и сопоставленные с отраслевыми стандартами, такими как NIST CSF и ISO 27001.
2. Провести аудит соответствия требованиям CIS
Далее выполните аудит соответствия CIS — структурированную оценку ваших систем по выбранному эталону. Это можно сделать с помощью:
- Ручные методы: Перекрестное сопоставление конфигураций системы с эталонным тестом с использованием скриптов или инструментов CLI
- Автоматические сканеры: Такие инструменты, как OpenSCAP, Nessus или инструменты аудита, специфичные для конкретного поставщика, могут выявлять несоответствующие настройки в больших масштабах
Типичный аудит охватывает такие аспекты, как политика паролей, контроль доступа пользователей, ведение журнала и мониторинг, уровни исправлений и неиспользуемые службы.
3. Принять решение по обеспечению соответствия требованиям CIS
Для упрощения и масштабирования контроля организации обращаются к автоматизированному решению по обеспечению соответствия требованиям CIS, такому как Велтар. Эти решения обычно предлагают:
- управление конфигурацией: Помогает вам обеспечивать соблюдение и корректировать настройки соответствия в режиме реального времени.
- Постоянный мониторинг соответствия: Получайте оповещения при обнаружении отклонений от эталонных стандартов.
- Готовность к отчетности и аудиту: Создание отчетов о соответствии, сопоставленных с определенными политиками CIS
Многие платформы Unified Endpoint Management (UEM), SIEM и обеспечения соответствия предлагают встроенную поддержку CIS Benchmarks или допускают интеграцию пользовательских профилей.
4. Устранение несоответствий
После выявления несоответствующих требованиям активов вам необходимо:
- Приоритет исправления в зависимости от серьезности и воздействия.
- Автоматизация исправлений и изменений конфигурации где это возможно.
- Применить рекомендации, специфичные для версии, поскольку рекомендации CIS зависят от ОС и версии.
Например, тест производительности для Windows Server 2022 будет существенно отличаться от теста для Windows Server 2016.
5. Поддерживать постоянное соответствие требованиям CIS
Соответствие требованиям CIS — это не одноразовый проект, оно требует постоянного управления. Лучшие практики включают:
- Периодические повторные проверки (ежемесячно или ежеквартально)
- Панели мониторинга соответствия в режиме реального времени
- Интеграция проверок CIS в конвейеры CI/CD для облачных приложений
- Обучение ИТ-специалистов и специалистов по безопасности понимать обоснования и обоснования эталонных показателей
Также важно быть в курсе обновленных бенчмарков. Бенчмарки CIS версионируются и обновляются по мере появления новых уязвимостей и технологий.
Кому необходимо соответствие требованиям CIS?

- Здравоохранение: Защита данных пациентов и соблюдение правил HIPAA. Медицинские организации используют CIS Benchmarks для Windows и Linux для защиты своих серверов и конечных точек.
- финансовые услуги: Обеспечение безопасности транзакций и защита конфиденциальной финансовой информации. Банки и финтех-компании внедряют CIS Controls для безопасного управления доступом, шифрование данных и обеспечить соблюдение требований PCI DSS.
- Правительство: Укрепление национальной киберзащиты. Федеральные агентства США используют CIS Benchmarks для облачной безопасности и защиты конечных точек.
- Розничная торговля и электронная коммерция: Защита онлайн-транзакций и предотвращение мошенничества. Политики соответствия CIS помогают компаниям соответствовать стандартам PCI DSS для безопасной обработки платежей. Обеспечение соответствия политике CIS гарантирует, что POS-системы и платформы электронной коммерции настроены на противодействие кибератакам и утечкам данных.
- Образование : Защита записей учащихся и предотвращение киберугроз, направленных на школы и университеты. Многие учебные заведения следуют правилам CIS Controls, чтобы создать устойчивую культуру кибербезопасности, предотвратить утечку данных и проблемы уязвимости, а также повысить доверие заинтересованных сторон к безопасности организации.
- Поставщики технологий и облачных услуг: Обеспечение безопасной разработки ПО и безопасности облачной инфраструктуры. Ведущие поставщики облачных услуг, такие как AWS, Microsoft Azure и Google Cloud, используют CIS Benchmarks для безопасных конфигураций по умолчанию.
Структура соответствия CIS по сравнению с другими структурами безопасности
Хотя существует множество фреймворков кибербезопасности, фреймворк соответствия CIS выделяется своим практическим подходом. Вот как он сравнивается с другими ведущими фреймворками безопасности:
- CIS против ISO 27001: ISO 27001 представляет собой структуру, ориентированную на управление рисками, в то время как CIS предоставляет конкретные технические средства контроля для обеспечения безопасности ИТ-сред.
- СНГ против SOC 2: SOC 2 — это стандарт аудита для сервисных организаций, в то время как CIS — это предписывающая структура безопасности, предназначенная для улучшения состояния безопасности ИТ.
- CIS против NIST: NIST предоставляет подробные рекомендации по кибербезопасности, а CIS предлагает более краткий, ориентированный на действия набор лучших практик, которые проще реализовать.
Стандарт соответствия CIS широко применяется благодаря своей практичности и соответствию современным угрозам кибербезопасности, что делает его идеальным выбором для предприятий, которым нужна эффективная структура безопасности.
Соблюдение требований CIS с Veltar ради безопасного будущего
С ростом сложности киберугроз организации должны принимать упреждающие меры для защиты своих цифровых активов. Структура соответствия CIS предлагает проверенную методологию для усиления защиты безопасности, соответствия нормативным требованиям и повышения устойчивости к кибератакам.
Используя Платформа автоматизации соответствия Veltar, предприятия могут эффективно внедрять и контролировать CIS Controls и Benchmarks. От отслеживания соответствия в реальном времени до готовности к аудиту, Veltar упрощает путь к согласованию CIS.
В сочетании с Scalefusion Благодаря возможностям UEM организации могут внедрять политики безопасности на основе CIS на всех конечных устройствах, обеспечивая целостность системы, минимизируя риски и поддерживая непрерывность работы.
Независимо от того, являетесь ли вы растущим бизнесом или крупным предприятием, внедрение требований CIS с помощью Scalefusion и Veltar станет разумной и масштабируемой инвестицией в долгосрочную кибербезопасность и стабильность.
Ссылки:
1. Кобальт
Часто задаваемые вопросы (FAQ)
1. Что такое соответствие требованиям CIS?
Соответствие требованиям CIS означает приведение ИТ-систем и методов обеспечения безопасности вашей организации в соответствие с CIS Benchmarks и CIS Controls, разработанными Центром интернет-безопасности (CIS). Это всемирно признанные, основанные на консенсусе передовые практики, призванные помочь организациям защитить свои системы, данные и сети. Они состоят из 2 основных компонентов:
- Индикаторы СНГ: Безопасные рекомендации по настройке для определенных технологий (например, Windows, Linux, AWS, устройств Cisco), которые помогают снизить уязвимости.
- СНГ: Приоритетный набор лучших практик безопасности для защиты от распространенных киберугроз, сопоставленных с такими фреймворками, как NIST и ISO.
2. Как провести проверку соответствия требованиям CIS?
Проверка соответствия CIS включает оценку ИТ-инфраструктуры по показателям CIS для выявления неверных конфигураций безопасности. Этот процесс обычно выполняется с использованием автоматизированных инструментов сканирования, которые анализируют системные настройки, конфигурации сети и безопасность приложений. После завершения проверки создается отчет, в котором указываются области несоответствия, а также рекомендуются корректирующие действия.
3. Что такое аудит соответствия требованиям CIS?
Аудит соответствия CIS — это тщательный обзор средств управления и конфигураций безопасности организации для проверки соответствия эталонным показателям CIS. Он включает оценку мер по укреплению системы, политик контроля доступа и настроек сетевой безопасности. Аудит дает представление о пробелах в безопасности, обеспечивает соответствие нормативным требованиям и помогает организациям принимать корректирующие меры для укрепления своей позиции безопасности.
4. Как часто следует проверять или обновлять соответствие требованиям CIS?
Соответствие CIS должно периодически проверяться, чтобы поддерживать конфигурации безопасности в актуальном состоянии с учетом развивающихся угроз и отраслевых стандартов. Организации обычно проводят проверки соответствия ежеквартально или раз в полгода, но для сред с высоким уровнем риска могут потребоваться более частые проверки. Обновления также должны выполняться всякий раз, когда происходят существенные изменения в ИТ-инфраструктуре, такие как обновления программного обеспечения или новые развертывания. Регулярные проверки помогают обеспечить непрерывную безопасность и соблюдение передовых практик.
5. Является ли соблюдение требований CIS обязательным для всех предприятий?
Соответствие CIS не является юридически обязательным, но настоятельно рекомендуется для организаций, стремящихся усилить свою кибербезопасность. Хотя соблюдение является добровольным, многие отрасли принимают бенчмарки CIS в качестве передовой практики для защиты от киберугроз. Соблюдение рекомендаций CIS помогает компаниям повысить безопасность, снизить риски и соответствовать ожиданиям отрасли в отношении кибербезопасности.


