Modèles d’indicateurs pour les contrôles
Le Technology Controls Monitoring Accelerator comprend 273 modèles d’indicateurs (94 de base, 174 manuels et 5 scriptés) pour CIS v7 et 67 nouveaux modèles d’indicateurs (64 de base et 3 scriptés) pour CIS v8.
Lorsque le Technology Controls Monitoring Accelerator est utilisé avec l’application, vous pouvez gérer les Cybersecurity Controls Accelerator modèles d’indicateurs au sein de l’application Cybersecurity Controls Accelerator .
Quand Technology Controls Monitoring Accelerator est exécuté en tant qu’application autonome. Toutefois, il peut être exécuté avec l’application Gestion de la politique et de la conformité . Vous pouvez également mapper les contrôles UCF aux modèles d’indicateur à partir de l’application Gestion de la politique et de la conformité .
Modèles d’indicateurs pour les contrôles CIS v8
| Contrôle | Nom/description | Type | Conformité validée par | Table source | Objectifs du contrôle connexe |
|---|---|---|---|---|---|
| Contrôle CIS V8 1.1 | Établir et tenir à jour un inventaire détaillé des actifs d’entreprise : Établir et maintenir un inventaire précis, détaillé et à jour de tous les actifs de l’entreprise susceptibles de stocker ou de traiter des données, y compris les appareils de l’utilisateur final (y compris les appareils portables et mobiles), les appareils réseau, les appareils non informatiques/IoT et les serveurs. Assurez-vous que l’inventaire enregistre l’adresse réseau (s’il est statique), l’adresse du matériel, le nom de l’ordinateur, le propriétaire de l’actif de données, le département de chaque actif et si l’actif a été approuvé pour se connecter au réseau. Pour les appareils mobiles des utilisateurs finaux, des outils de type MDM peuvent prendre en charge ce processus, le cas échéant. Cet inventaire comprend les actifs connectés à l’infrastructure physiquement, virtuellement, à distance et ceux dans des environnements cloud. En outre, elle inclut les actifs qui sont régulièrement connectés à l’infrastructure réseau de l’entreprise, même s’ils ne sont pas sous le contrôle de l’entreprise. Examiner et mettre à jour l’inventaire de tous les actifs de l’entreprise deux fois par an ou plus fréquemment. |
BASIQUE | HAM | cmdb_ci_hardware | CIS v8 (1.1) CSF (ID.AM-1, PR. DS-3) ISO 27002 (5.9, 8.8) PCI (9.5.1, 9.5.1.1, 11.2, 11.2.1, 11.2.2, 12.5, 12.5.1) CCM (UEM-04) |
| Contrôle CIS V8 1.2 | Traiter les actifs non autorisés : Assurez-vous qu’il existe un processus pour traiter les actifs non autorisés sur une base hebdomadaire. L’entreprise peut choisir de supprimer l’actif du réseau, d’empêcher l’actif de se connecter à distance au réseau ou de mettre l’actif en quarantaine. |
BASIQUE | CMDB | cmdb_ci | CIS v8 (1.2) NIST (CM-8) PCI (11.2.1) |
| Contrôle CIS V8 1.3 | Utilisez un outil de découverte active : Utilisez un outil de découverte active pour identifier les actifs connectés au réseau de l’entreprise. Configurez l’outil de détection actif pour qu’il s’exécute quotidiennement ou plus fréquemment. |
BASIQUE | Découverte | cmdb_discovery | CIS v8 (1.3) CSF (DE. CM-7) NIST (CM-8(1)) CCM (UEM-05) |
| Contrôle CIS V8 1.4 | Utilisez la journalisation DHCP (Dynamic Host Configuration Protocol) pour mettre à jour l’inventaire des actifs d’entreprise : Utilisez la connexion DHCP sur tous les serveurs DHCP ou les outils de gestion des adresses IP (Internet Protocol) pour mettre à jour l’inventaire des actifs de l’entreprise. Examinez et utilisez des journaux pour mettre à jour l’inventaire des actifs de l’entreprise chaque semaine, ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 1.5 | Utilisez un outil de découverte d’actifs passifs : Utilisez un outil de détection passive pour identifier les actifs connectés au réseau de l’entreprise. Examinez et utilisez des analyses pour mettre à jour l’inventaire des actifs de l’entreprise au moins une fois par semaine, ou plus fréquemment. |
BASIQUE | Découverte | discovery_network_track | CIS v8 (1.5) CSF (DE. CM-7) NIST (CM-8(3)) |
| Contrôle CIS V8 2.1 | Établir et maintenir un inventaire logiciel : Établir et tenir à jour un inventaire détaillé de tous les logiciels sous licence installés sur les actifs de l’entreprise. L’inventaire des logiciels doit documenter le titre, l’éditeur, la date d’installation/utilisation initiale et l’objectif commercial de chaque entrée ; s’il y a lieu, indiquez l’URL, le ou les magasins d’applications, la ou les versions, le mécanisme de déploiement et la date de mise hors service. Examinez et mettez à jour l’inventaire logiciel deux fois par an, ou plus fréquemment. |
BASIQUE | SAM | cmdb_ci_application_software | CIS v8 (2.1), CSF (ID.AM-2), ISO (5.9), NIST (SI-4), PCI (1.2.5, 6.3.2), CCM (UEM-02) |
| Contrôle CIS V8 2.2 | Assurez-vous que le logiciel autorisé est actuellement pris en charge Assurez-vous que seuls les logiciels actuellement pris en charge sont désignés comme autorisés dans l’inventaire des logiciels pour les actifs de l’entreprise. Si le logiciel n’est pas pris en charge, mais nécessaire à l’accomplissement de la mission de l’entreprise, documentez une exception détaillant les contrôles d’atténuation et l’acceptation des risques résiduels. Pour tout logiciel non pris en charge sans documentation d’exception, indiquez-le comme non autorisé. Passez en revue la liste des logiciels pour vérifier la prise en charge logicielle au moins tous les mois, ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 2.3 | Résoudre le problème de logiciel non autorisé : Assurez-vous que les logiciels non autorisés sont retirés de l’utilisation sur les actifs d’entreprise ou reçoivent une exception documentée. Examen mensuel ou plus fréquent. |
SCRIPT | SAM | cmdb_sam_sw_install | CIS v8 (2.3) CSF (DE. CM-7) ISO (8.7) NIST (CM-8(3)) PCI (12.3.4) |
| Contrôle CIS V8 2.4 | Utilisez les outils automatisés d’inventaire logiciel : Utilisez des outils d’inventaire logiciel, si possible, dans l’ensemble de l’entreprise pour automatiser la découverte et la documentation des logiciels installés. |
BASIQUE | SAM | cmdb_ci_application_software | CIS v8 (2.4) CSF (DE. CM-7) NIST (SI-4) |
| Contrôle CIS V8 2.5 | Liste d’autorisation des logiciels autorisés : Utilisez des contrôles techniques, tels que la liste d’autorisation d’applications, pour vous assurer que seuls les logiciels autorisés peuvent s’exécuter ou être accessibles. Réévaluez deux fois par an ou plus fréquemment. |
SCRIPT | SAM | cmdb_sam_sw_install | CIS v8 (2.5) CSF (DE. CM-7) ISO (8.7, 8.17) PCI (1.2.5, 2.2.4) |
| Contrôle CIS V8 2.6 | Liste d’autorisation des bibliothèques autorisées : Utilisez des contrôles techniques pour vous assurer que seules les bibliothèques de logiciels autorisées, telles que des fichiers spécifiques .dll, .ocx, .so, etc., sont autorisées à être chargées dans un processus système. Bloquez le chargement des bibliothèques non autorisées dans un processus système. Réévaluez deux fois par an ou plus fréquemment. |
BASIQUE | VR | sn_vulc_result | CIS v8 (2.6) CSF (DE. CM-7) ISO (8.19) PCI (1.2.5, 2.2.4) |
| Contrôle CIS V8 2.7 | Liste d’autorisation des scripts autorisés : Utilisez des contrôles techniques, tels que les signatures numériques et le contrôle de version, pour vous assurer que seuls les scripts autorisés, tels que des fichiers .ps1, .py, etc., spécifiques sont autorisés à s’exécuter. Bloquez l’exécution de scripts non autorisés. Réévaluez deux fois par an ou plus fréquemment. |
BASIQUE | VR | sn_vulc_result | CIS v8 (2.7) CSF (PR. IP-1, PR. PT-3) NIST (CM-8) PCI (1.2.5, 2.2.4, 6.4.3) |
| Contrôle CIS V8 3.1 | Établir et maintenir un processus de gestion des données : Établir et maintenir un processus de gestion des données. Dans le processus, abordez la sensibilité des données, le propriétaire des données, le traitement des données, les limites de conservation des données et les exigences de mise au rebut, en fonction des normes de sensibilité et de conservation de l’entreprise. Examiner et mettre à jour la documentation annuellement, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.10 | Chiffrer les données sensibles en transit : Chiffrer les données sensibles en transit. Les exemples d’implémentation peuvent inclure TLS (Transport Layer Security) et Open Secure Shell (OpenSSH). |
BASIQUE | Découverte | sn_disco_certmgmt_cmdb_installed_certificate | CIS v8 (3.10) CSF (PR. IP-6, PR. DS-2) ISO (5.1, 5.9, 8.1, 5.14) NIST (CM-7(1), CM-10) PCI (9.4, 9.4.2, 2.2.7, 4.1.1, 4.2.1, 4.2.1.2, 4.2.2, 8.3.2) CCM (DSP-01, DSP-06, GRC-03, CEK-03) |
| Contrôle CIS V8 3.11 | Chiffrer les données sensibles au repos : Chiffrez les données sensibles au repos sur les serveurs, les applications et les bases de données contenant des données sensibles. Le chiffrement de la couche de stockage, également connu sous le nom de chiffrement côté serveur, répond aux exigences minimales de cette garantie. D’autres méthodes de chiffrement peuvent inclure le chiffrement de la couche d’application, également appelé chiffrement côté client, où l’accès au(x) appareil(s) de stockage de données ne permet pas d’accéder aux données en texte brut. |
BASIQUE | CMDB | cmdb_rel_ci | CIS v8 (3.11) CSF (PR. DS-1) ISO (5.33) NIST (CM-7) PCI (3.1.1, 3.3.2, 3.3.3, 3.5.1, 3.5.1.2, 3.5.1.3, 8.3.2) CCM (DSP-10, CEK-03) |
| Contrôle CIS V8 3.12 | Segmenter le traitement et le stockage des données en fonction de la sensibilité : Segmentez le traitement et le stockage des données en fonction de leur sensibilité. Ne traitez pas les données sensibles sur les actifs d’entreprise destinées aux données moins sensibles. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.13 | Déployez une solution de prévention des pertes de données : Implémentez un outil automatisé, tel qu’un outil de prévention des pertes de données (DLP) basé sur l’hôte, pour identifier toutes les données sensibles stockées, traitées ou transmises via les actifs de l’entreprise, y compris celles situées sur site ou chez un fournisseur de service distant, et mettre à jour l’inventaire des données sensibles de l’entreprise. |
BASIQUE | CMDB | cmdb_rel_ci | CIS v8 (3.13) CSF (PR. DS-5) ISO (5.13, 8.12) NIST (CM-7) CCM (DSP-10, UEM-11) |
| Contrôle CIS V8 3.14 | Consigner l’accès aux données sensibles : Consigner l’accès aux données sensibles, y compris la modification et l’élimination. |
BASIQUE | VR | sn_vulc_result | CIS v8 (3.14) ISO (-8.15) NIST (CM-7(1)) PCI (10.2.1, 10.2.1.1) CCM (DSP-17, IAM-12, LOG-04) |
| Contrôle CIS V8 3.2 | Établir et tenir à jour un inventaire de données : Établir et tenir à jour un inventaire des données, basé sur le processus de gestion des données de l’entreprise. Inventaire des données sensibles, au minimum. Examinez et mettez à jour l’inventaire une fois par an, au minimum, en donnant la priorité aux données sensibles. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.3 | Configurez les listes de contrôle d’accès aux données : Configurez les listes de contrôle d’accès aux données en fonction du besoin de connaissances d’un utilisateur. Appliquer des listes de contrôle d’accès aux données, également appelées autorisations d’accès, aux systèmes de fichiers, bases de données et applications locaux et distants. |
BASIQUE | VR | sn_vulc_result | CIS v8 (3.3) CSF (PR. AC-4) ISO (5.1, 5.15, 8.3, 8.4) NIST (SA-22) PCI (1.3. 1, 7.1) CCM (DSP-17, IAM-05) |
| Contrôle CIS V8 3.4 | Appliquer la conservation des données : Conservez les données conformément au processus de gestion des données de l’entreprise. La conservation des données doit inclure des délais minimaux et maximums. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.5 | Éliminez les données en toute sécurité : Éliminez les données en toute sécurité comme indiqué dans le processus de gestion des données de l’entreprise. Assurez-vous que le processus et la méthode d’élimination correspondent à la sensibilité des données. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.6 | Chiffrer les données sur les appareils de l’utilisateur final : Chiffrez les données sur les appareils de l’utilisateur final contenant des données sensibles. Des exemples d’implémentations peuvent inclure Windows BitLocker™, Apple FileVault™ , Linux dm-crypt™. |
BASIQUE | CMDB | cmdb_rel_ci | CIS v8 (3.6) ISO (6.7, 7.1, 8.1) NIST (CM-100) CCM (CEK-03, UEM-08) |
| Contrôle CIS V8 3.7 | Établir et tenir à jour un système de classification des données : Établir et maintenir un schéma global de classification des données pour l’entreprise. Les entreprises peuvent utiliser des étiquettes, telles que « sensible », « confidentiel » et « public », et classer leurs données en fonction de ces étiquettes. Examinez et mettez à jour le système de classification chaque année, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.8 | Flux de données du document : Flux de données des documents. La documentation sur les flux de données inclut les flux de données des fournisseurs de services et doit être basée sur le processus de gestion des données de l’entreprise. Examiner et mettre à jour la documentation annuellement, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 3.9 | Chiffrer les données sur un support amovible : Chiffrez les données sur des supports amovibles. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.1 | Établissez et maintenez un processus de configuration sécurisé : Établissez et maintenez un processus de configuration sécurisé pour les actifs de l’entreprise (appareils de l’utilisateur final, y compris les appareils portables et mobiles, les appareils non informatiques/IoT et les serveurs) et les logiciels (systèmes d’exploitation et applications).Examiner et mettre à jour la documentation annuellement, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.10 | Appliquez le verrouillage automatique des appareils sur les appareils portables des utilisateurs finaux : Appliquez le verrouillage automatique des appareils en fonction d’un seuil prédéterminé d’échecs de tentatives d’authentification locales échouées sur les appareils portables des utilisateurs finaux, le cas échéant. Pour les ordinateurs portables, n’autorisez pas plus de 20 tentatives d’authentification échouées ; Pour les tablettes et les smartphones, pas plus de 10 tentatives d’authentification échouées. Parmi les exemples d’implémentations, citons Microsoft InTune Device Lock et Apple le profil de configuration maxFailedAttempts. |
BASIQUE | VR | sn_vulc_result | CIS v8 (4.10) CSF (PR. IP-1) ISO (8.1, 8.5, 8.9) NIST (SI-7, PM-5(1)) PCI (1.1.1, 1.2.1, 1.2.6, 1.5.1, 1.2.7, 2.1.1, 2.2.1, 8.3.4) CCM (CCC-01, GRC-03, IVS-04) |
| Contrôle CIS V8 4.11 | Appliquez la fonctionnalité d’effacement à distance sur les appareils portables des utilisateurs finaux : Effacez à distance les données d’entreprise des appareils portables des utilisateurs finaux appartenant à l’entreprise lorsque cela est jugé approprié, comme les appareils perdus ou volés, ou lorsqu’une personne ne prend plus en charge l’entreprise. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.12 | Séparez les espaces de travail d’entreprise sur les appareils mobiles des utilisateurs finaux : Assurez-vous que des espaces de travail d’entreprise distincts sont utilisés sur les appareils mobiles des utilisateurs finaux, lorsqu’ils sont pris en charge. L’utilisation d’un profil de configuration ou Android d’un Apple profil de travail pour séparer les applications et les données d’entreprise des applications et des données personnelles est un exemple d’implémentation. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.2 | Établissez et maintenez un processus de configuration sécurisé pour l’infrastructure réseau : Établissez et gérez un processus de configuration sécurisé pour les appareils réseau. Examiner et mettre à jour la documentation annuellement, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.3 | Configurez le verrouillage automatique de session sur les actifs d’entreprise : Configurez le verrouillage automatique de session sur les actifs d’entreprise après une période d’inactivité définie. Pour les systèmes d’exploitation à usage général, la période ne doit pas dépasser 15 minutes. Pour les appareils mobiles des utilisateurs finaux, la période ne doit pas dépasser 2 minutes. |
BASIQUE | VR | sn_vulc_result | CIS v8 (4.3) CSF (PR. IP-1) ISO (8.5, 8.9) PCI (8.2.8) CCM (UEM-06) |
| Contrôle CIS V8 4.4 | Implémenter et gérer un pare-feu sur les serveurs : Implémenter et gérer un pare-feu sur les serveurs, le cas échéant. Les exemples d’implémentation incluent un pare-feu virtuel, un pare-feu de système d’exploitation ou un agent de pare-feu tiers. |
BASIQUE | VR | sn_vulc_result | CIS v8 (4.4) PCI (1.2.1, 1.4.1) |
| Contrôle CIS V8 4.5 | Implémenter et gérer un pare-feu sur les appareils de l’utilisateur final : Implémentez et gérez un pare-feu basé sur l’hôte ou un outil de filtrage de port sur les appareils de l’utilisateur final, avec une règle de refus par défaut qui supprime tout le trafic à l’exception des services et des ports explicitement autorisés. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.6 | Gérez en toute sécurité les actifs et les logiciels de l’entreprise : Gérez en toute sécurité les actifs et les logiciels de l’entreprise. Les exemples d’implémentation incluent la gestion de la configuration via une infrastructure en tant que code contrôlée par version et l’accès aux interfaces administratives via des protocoles réseau sécurisés, tels que Secure Shell (SSH) et Hypertext Transfer Protocol Secure (HTTPS). N’utilisez pas de protocoles de gestion non sécurisés, tels que Telnet (Teletype Network) et HTTP, sauf si cela est essentiel sur le plan opérationnel. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.7 | Gérez les comptes par défaut sur les actifs et logiciels d’entreprise : Gérez les comptes par défaut sur les actifs et les logiciels de l’entreprise, tels que les comptes racine, administrateur et autres comptes de fournisseur préconfigurés. Des exemples d’implémentation peuvent inclure : la désactivation ou l’inutilisation des comptes par défaut. |
BASIQUE | VR | sn_vulc_result | CIS v8 (4.7) CSF (PR. AC-1) ISO (8.2, 8.9) NIST (SI-12) PCI (2.2.2, 2.3.1) |
| Contrôle CIS V8 4.8 | Désinstallez ou désactivez les services inutiles sur les actifs et les logiciels de l’entreprise : Désinstallez ou désactivez les services inutiles sur les actifs et les logiciels de l’entreprise, tels qu’un service de partage de fichiers, un module d’application Web ou une fonction de service inutilisés. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 4.9 | Configurez les serveurs DNS approuvés sur les actifs d’entreprise : Configurez des serveurs DNS approuvés sur les actifs d’entreprise. Exemples d’implémentations : configuration d’actifs pour utiliser des serveurs DNS contrôlés par l’entreprise et/ou des serveurs DNS réputés accessibles de l’extérieur. |
BASIQUE | VR | sn_vulc_result | CIS v8 (4.9) NIST (PM-5(1)) |
| Contrôle CIS V8 5.1 | Établir et tenir un inventaire des comptes : Établir et tenir à jour un inventaire de tous les comptes gérés dans l’entreprise. L’inventaire doit inclure à la fois des comptes d’utilisateur et des comptes administrateur. L’inventaire, au minimum, doit contenir le nom de la personne, le nom d’utilisateur, les dates de début/fin et le département. Validez le fait que tous les comptes actifs sont autorisés, selon un calendrier récurrent au moins une fois par trimestre ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 5.2 | Utilisez des mots de passe uniques : Utilisez des mots de passe uniques pour tous les actifs de l’entreprise. L’implémentation des bonnes pratiques inclut, au minimum, un mot de passe de 8 caractères pour les comptes utilisant la MFA et un mot de passe de 14 caractères pour les comptes n’utilisant pas la MFA. |
BASIQUE | VR | sn_vulc_result | CIS v8 (5.2) ISO (5.17) NIST (AC-5) PCI (2.2.2, 8.3.5, 8.5.6, 8.6.3) CCM (IAM-02) |
| Contrôle CIS V8 5.3 | Désactiver les comptes dormants : Supprimez ou désactivez tous les comptes dormants après une période d’inactivité de 45 jours, le cas échéant. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 5.4 | Limitez les privilèges d’administrateur aux comptes d’administrateur dédiés : Limitez les privilèges d’administrateur aux comptes d’administrateur dédiés sur les actifs d’entreprise. Effectuer des activités informatiques générales, telles que la navigation sur Internet, les e-mails et l’utilisation de la suite de productivité, à partir du compte principal non privilégié de l’utilisateur. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 5.5 | Établir et tenir à jour un inventaire des comptes de service : Établir et tenir à jour un inventaire des comptes de services. L’inventaire doit contenir au minimum le propriétaire du département, la date de révision et l’objectif. Effectuez des examens des comptes de service pour vérifier que tous les comptes actifs sont autorisés, selon un calendrier récurrent au moins une fois par trimestre ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 5.6 | Centralisez la gestion des comptes : Centralisez la gestion des comptes grâce à un service d’annuaire ou d’identité. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.1 | Établissez un processus d’octroi d’accès : Établissez et suivez un processus, de préférence automatisé, pour accorder l’accès aux actifs de l’entreprise lors d’une nouvelle embauche, de l’octroi de droits ou d’un changement de rôle d’un utilisateur. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.2 | Établir un processus de révocation de l’accès : Établissez et suivez un processus, de préférence automatisé, pour révoquer l’accès aux actifs de l’entreprise, en désactivant les comptes immédiatement après la résiliation, la révocation des droits ou le changement de rôle d’un utilisateur. La désactivation des comptes, au lieu de supprimer des comptes, peut être nécessaire pour préserver les pistes d’audit. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.3 | Exigez l’authentification multifacteur pour les applications exposées en externe : Exigez que toutes les applications d’entreprise ou tierces exposées en externe appliquent la MFA, le cas échéant. L’application de l’authentification multifacteur par l’intermédiaire d’un service d’annuaire ou d’un fournisseur SSO est une mise en œuvre satisfaisante de cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.4 | Exiger la MFA pour l’accès au réseau distant : Demandez l’authentification multifacteur pour l’accès au réseau distant. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.5 | Exiger la MFA pour l’accès administratif : Demandez l’authentification multifacteur pour tous les comptes d’accès administratif, lorsqu’ils sont pris en charge, sur tous les actifs de l’entreprise, qu’ils soient gérés sur site ou par l’intermédiaire d’un fournisseur tiers. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.6 | Établir et tenir à jour un inventaire des systèmes d’authentification et d’autorisation : Établir et tenir à jour un inventaire des systèmes d’authentification et d’autorisation de l’entreprise, y compris ceux hébergés sur site ou chez un fournisseur de services à distance. Examinez et mettez à jour l’inventaire, au minimum, une fois par an ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.7 | Centraliser le contrôle d’accès : Centralisez le contrôle d’accès pour tous les actifs de l’entreprise via un service d’annuaire ou un fournisseur SSO, le cas échéant. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 6.8 | Définir et maintenir le contrôle d’accès basé sur les rôles : Définissez et maintenez le contrôle d’accès basé sur les rôles, en déterminant et en documentant les droits d’accès nécessaires pour que chaque rôle au sein de l’entreprise puisse mener à bien les tâches qui lui sont affectées. Effectuez des examens de contrôle d’accès des actifs d’entreprise pour valider que tous les privilèges sont autorisés, selon un calendrier récurrent au moins une fois par an ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 7.1 | Établissez et maintenez un processus de gestion des vulnérabilités : Établissez et maintenez un processus documenté de gestion des vulnérabilités pour les actifs d’entreprise. Examiner et mettre à jour la documentation annuellement, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 7.2 | Établissez et maintenez un processus de rattrapage : Établissez et maintenez une stratégie de rattrapage basée sur les risques documentée dans le cadre d’un processus de rattrapage, avec des examens mensuels ou plus fréquents. |
BASIQUE | VR | sn_vul_m2m_ttr_status | CIS v8 (7.2) CSF (ID.RA-1) ISO (8.8) NIST (IA-5) PCI (6.3.1, 6.4.1) CCM (A&A-03, TVM-08, TVM-10) |
| Contrôle CIS V8 7.3 | Effectuez la gestion automatisée des correctifs du système d’exploitation : Effectuez des mises à jour du système d’exploitation sur les actifs de l’entreprise via la gestion automatisée des correctifs sur une base mensuelle ou plus fréquente. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 7.4 | Effectuer une gestion automatisée des correctifs d’application : Effectuez des mises à jour d’application sur les actifs de l’entreprise via la gestion automatisée des correctifs sur une base mensuelle ou plus fréquente. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 7.5 | Effectuez des analyses de vulnérabilité automatisées des actifs d’entreprise internes : Effectuez des analyses de vulnérabilité automatisées des actifs internes de l’entreprise tous les trimestres ou plus fréquemment. Effectuez des analyses authentifiées et non authentifiées à l’aide d’un outil d’analyse des vulnérabilités conforme à SCAP. |
BASIQUE | VR | sn_vul_ds_import_q_entry | CIS v8 (7.5) CSF (DE. CM-8) ISO (8.8) NIST (SC-8(1)) PCI (11.3.1, 11.3.1.1, 11.3.1.2, 11.3.1.3) CCM (TVM-07) |
| Contrôle CIS V8 7.6 | Effectuez des analyses automatisées de vulnérabilité des actifs d’entreprise exposés en externe : Effectuez des analyses de vulnérabilité automatisées des actifs d’entreprise exposés en externe à l’aide d’un outil d’analyse des vulnérabilités compatible SCAP. Effectuer des analyses sur une base mensuelle ou plus fréquente. |
BASIQUE | VR | sn_vul_ds_import_q_entry | |
| Contrôle CIS V8 7.7 | Rattraper les vulnérabilités détectées : Corrigez les vulnérabilités détectées dans les logiciels par le biais de processus et d’outils sur une base mensuelle, ou plus fréquemment, en fonction du processus de correction. |
BASIQUE | VR | sn_vul_app_vulnerability | CIS v8 (7.7) ISO (8.8) NIST (SC-28) PCI (11.3.1, 11.3.2, 11.3.2.1) CCM (TVM-03) |
| Contrôle CIS V8 8.1 | Établir et maintenir un processus de gestion des journaux d’audit : Établir et maintenir un processus de gestion des journaux d’audit qui définit les besoins de journalisation de l’entreprise. Au minimum, abordez la collecte, la révision et la conservation des journaux d’audit pour les actifs d’entreprise. Examiner et mettre à jour la documentation annuellement, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.1 | Conserver les journaux d’audit : Conservez les journaux d’audit des actifs de l’entreprise pendant au moins 90 jours. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.11 | Effectuer des examens du journal d’audit : Examinez les journaux d’audit pour détecter les anomalies ou les événements anormaux qui pourraient indiquer une menace potentielle. Effectuer des examens sur une base hebdomadaire ou plus fréquente. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.12 | Collecter les journaux des fournisseurs de services : Collecter les journaux des fournisseurs de services, le cas échéant. Les exemples d’implémentation incluent la collecte d’événements d’authentification et d’autorisation, les événements de création et de suppression de données et les événements de gestion des utilisateurs. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.2 | Collecter les journaux d’audit : Collecter les journaux d’audit. Assurez-vous que la connexion, conformément au processus de gestion des journaux d’audit de l’entreprise, a été activée dans l’ensemble des actifs de l’entreprise. |
BASIQUE | VR | sn_vulc_result | CIS v8 (8.2) CSF (PR. PT-1, DE. AE-3) ISO (8.15, 8.2) PCI (5.3.4, 6.4.1, 6.4.2, 10.2.1, 10.2.1.1, 10.2.1.2, 10.2.1.3, 10.2.1.4, 10.2.1.5, 10.2.1.6, 10.2.1.7, 10.2.2) CCM (LOG-08) |
| Contrôle CIS V8 8.3 | Assurez un stockage adéquat des journaux d’audit : Assurez-vous que les destinations de journalisation conservent un stockage adéquat pour se conformer au processus de gestion des journaux d’audit de l’entreprise. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.4 | Standardiser la synchronisation temporelle : Standardiser la synchronisation temporelle. Configurez au moins deux sources de temps synchronisées entre les actifs d’entreprise, le cas échéant. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.5 | Collecter les journaux d’audit détaillés : Configurez la journalisation d’audit détaillée pour les actifs d’entreprise contenant des données sensibles. Incluez la source de l’événement, la date, le nom d’utilisateur, l’horodatage, les adresses sources, les adresses de destination et d’autres éléments utiles qui pourraient aider à une enquête médico-légale. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.6 | Collecter les journaux d’audit des requêtes DNS : Collecter les journaux d’audit des requêtes DNS sur les actifs de l’entreprise, le cas échéant et pris en charge. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.7 | Collecter les journaux d’audit des demandes d’URL : La collecte d’URL demande des journaux d’audit sur les actifs de l’entreprise, le cas échéant et pris en charge. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.8 | Collecter les journaux d’audit de ligne de commande : Collecter les journaux d’audit de ligne de commande. Les exemples d’implémentation incluent la collecte des journaux d’audit à partir de PowerShell™, BASH™ et des terminaux d’administration distants. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 8.9 | Centralisez les journaux d’audit : Centralisez, dans la mesure du possible, la collecte et la conservation des journaux d’audit sur l’ensemble des actifs de l’entreprise. |
BASIQUE | CMDB | cmdb_ci | CIS v8 (8.9) NIST (AU-12) PCI (10.3.3) |
| Contrôle CIS V8 9.1 | Assurez-vous d’utiliser uniquement des navigateurs et des clients de messagerie entièrement pris en charge : Assurez-vous que seuls les navigateurs et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’entreprise, uniquement à l’aide de la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur. |
BASIQUE | VR | sn_vulc_result | CIS v8 (9.1) CSF (PR. IP-1) ISO (8.1) NIST (CM-2) |
| Contrôle CIS V8 9.2 | Utiliser les services de filtrage DNS : Utilisez les services de filtrage DNS sur tous les actifs de l’entreprise pour bloquer l’accès aux domaines malveillants connus. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 9.3 | Gérer et appliquer les filtres d’URL basés sur le réseau : Appliquez et mettez à jour des filtres URL basés sur le réseau pour empêcher un actif d’entreprise de se connecter à des sites web potentiellement malveillants ou non approuvés. Les exemples d’implémentation incluent le filtrage basé sur les catégories, le filtrage basé sur la réputation ou l’utilisation de listes de blocage. Appliquer des filtres pour tous les actifs d’entreprise. |
BASIQUE | VR | sn_vulc_result | CIS v8 (9.3) CSF (PR. AC-5) ISO (8.7, 8.23) NIST (CM-7) PCI (1.2.6, 1.4.2) |
| Contrôle CIS V8 9.4 | Limitez les extensions inutiles ou non autorisées du navigateur et du client de messagerie : Restreignez, en désinstallant ou en désactivant, les modules d’extension, extensions et applications complémentaires de navigateur ou de client de messagerie non autorisés ou non nécessaires. |
BASIQUE | VR | sn_vulc_result | CIS v8 (9.4) CSF (PR. IP-1) NIST (CM-7(1)) PCI (2.2.4) |
| Contrôle CIS V8 9.5 | Implémenter DMARC : Pour réduire le risque d’e-mails usurpés ou modifiés à partir de domaines valides, mettez en œuvre la politique et la vérification DMARC, en commençant par la mise en œuvre du cadre de politique de l’expéditeur (SPF) et des normes DKIM (DomainKeys Identified Mail). |
Manuel | N/A | N/A | |
| Contrôle CIS V8 9.6 | Bloquer les types de fichiers inutiles : Bloquez les types de fichiers inutiles qui tentent d’entrer dans la passerelle de messagerie de l’entreprise. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 9.7 | Déployez et maintenez les protections anti-programme malveillant du serveur de messagerie : Déployez et maintenez les protections contre les programmes malveillants des serveurs de messagerie, telles que l’analyse des pièces jointes et/ou le sandboxing. |
BASIQUE | CMDB | cmdb_rel_ci | CIS v8 (9.7) CSF (DE. CM-4) ISO (8.7) NIST (SA-80) PCI (5.2.1, 5.4.1) CCM (TVM-02) |
| Contrôle CIS V8 10.1 | Déployez et maintenez un logiciel anti-programme malveillant : Déployez et maintenez un logiciel anti-programme malveillant sur tous les actifs de l’entreprise. |
BASIQUE | CMDB | cmdb_ci | CIS v8 (10.1) CSF (DE. CM-4) ISO (8.1, 8.7) NIST (SA-10) PCI (5.1.1, 5.2.1, 5.2.2, 5.3.2) CCM (TVM-02, UEM-09) |
| Contrôle CIS V8 10.2 | Configurez les mises à jour automatiques de signature anti-programme malveillant : Configurez les mises à jour automatiques des fichiers de signature anti-programme malveillant sur tous les actifs de l’entreprise. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 10.3 | Désactiver l’exécution automatique et la lecture automatique pour les supports amovibles : Désactivez les fonctionnalités d’exécution automatique et d’exécution automatique pour les supports amovibles. |
BASIQUE | VR | sn_vulc_result | CIS v8 (10.3) CSF (PR. PT-2) ISO (7.1) NIST (AC-18(1)) |
| Contrôle CIS V8 10.4 | Configurez l’analyse anti-programme malveillant automatique des supports amovibles : Configurez un logiciel anti-programme malveillant pour analyser automatiquement les supports amovibles. |
BASIQUE | VR | sn_vulc_result | CIS v8 (10.4) CSF (DE. CM-4) ISO (7.1, 8.7) NIST (AC-18(3)) PCI (5.3.3) |
| Contrôle CIS V8 10.5 | Activer les fonctionnalités anti-exploitation : Activez les fonctionnalités anti-exploitation sur les actifs et les logiciels de l’entreprise, dans la mesure du possible, telles que Microsoft Data Execution Prevention (DEP), Windows Defender Exploit Guard (WDEG) ou Apple System Integrity Protection (SIP) et Gatekeeper™. |
BASIQUE | VR | sn_vulc_result | CIS v8 (10.5) CSF (DE. CM-4) ISO (8.7) NIST (CM-2) |
| Contrôle CIS V8 10.6 | Gestion centralisée des logiciels anti-malware : Gérez de manière centralisée les logiciels anti-malware. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 10.7 | Utilisez un logiciel anti-malware basé sur le comportement : Utilisez un logiciel anti-programme malveillant basé sur le comportement. |
BASIQUE | CMDB | cmdb_rel_ci | CIS v8 (10.7) CSF (DE. CM-4) ISO (8.1, 8.7) NIST (CM-7) PCI (5.3.2) |
| Contrôle CIS V8 11.1 | Établir et maintenir un processus de récupération des données : Établir et maintenir un processus de récupération des données. Dans le processus, abordez le périmètre des activités de récupération des données, la hiérarchisation de la récupération et la sécurité des données de sauvegarde. Examiner et mettre à jour la documentation annuellement, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 11.2 | Effectuer des sauvegardes automatisées : Effectuez des sauvegardes automatisées des actifs d’entreprise dans le champ d’application. Exécuter des sauvegardes hebdomadaires, ou plus fréquemment, en fonction de la sensibilité des données. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 11.3 | Protégez les données de récupération : Protégez les données de récupération avec des contrôles équivalents aux données d’origine. Chiffrement de référence ou séparation des données, en fonction des besoins. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 11.4 | Établir et gérer une instance isolée de données de récupération : Établissez et gérez une instance isolée de données de récupération. Les exemples d’implémentation incluent le contrôle de version des destinations de sauvegarde via des systèmes ou des services hors ligne, cloud ou hors site. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 11.5 | Récupération des données de test : Testez la restauration des copies de sauvegarde tous les trimestres, ou plus fréquemment, pour un échantillon des actifs d’entreprise dans le périmètre. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.1 | Assurez-vous que l’infrastructure réseau est à jour : Assurez-vous que l’infrastructure réseau est tenue à jour. Les exemples d’implémentation incluent l’exécution de la dernière version stable du logiciel et/ou l’utilisation des offres de réseau en tant que service (NaaS) actuellement prises en charge. Examinez les versions logicielles tous les mois, ou plus fréquemment, pour vérifier la prise en charge du logiciel. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.2 | Établissez et maintenez une architecture réseau sécurisée : Établir et maintenir une architecture réseau sécurisée. Une architecture réseau sécurisée doit tenir compte au minimum de la segmentation, des privilèges minimum et de la disponibilité. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.3 | Gérez l’infrastructure réseau en toute sécurité : Gérez l’infrastructure réseau en toute sécurité. Les exemples d’implémentation incluent l’infrastructure contrôlée par version en tant que code et l’utilisation de protocoles réseau sécurisés, tels que SSH et HTTPS. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.4 | Établir et maintenir le(s) diagramme(s) d’architecture : Établir et tenir à jour le(s) diagramme(s) d’architecture et/ou toute autre documentation du système réseau. Examiner et mettre à jour la documentation annuellement, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.5 | Centralisez l’authentification, l’autorisation et l’audit réseau (AAA) : Centralisez le réseau AAA. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.6 | Utilisation de protocoles de gestion et de communication de réseau sécurisés : Utilisez des protocoles de communication et de gestion de réseau sécurisés (par exemple, 802.1X, Wi-Fi Protected Access 2 (WPA2) Enterprise ou supérieur). |
BASIQUE | VR | sn_vulc_result | CIS v8 (12.6) CSF (PR. AC-7, PR. DS-2) ISO (8.21) NIST (SC-7(5)) |
| Contrôle CIS V8 12.7 | Assurez-vous que les périphériques distants utilisent un VPN et se connectent à l’infrastructure AAA d’une entreprise : Exigez des utilisateurs qu’ils s’authentifient auprès des VPN et des services d’authentification gérés par l’entreprise avant d’accéder aux ressources de l’entreprise sur les appareils de l’utilisateur final. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 12.8 | Établir et maintenir des ressources informatiques dédiées pour toutes les tâches administratives : Établissez et maintenez des ressources informatiques dédiées, physiquement ou logiquement séparées, pour toutes les tâches administratives ou nécessitant un accès administratif. Les ressources informatiques doivent être séparées du réseau principal de l’entreprise et ne pas être autorisées à accéder à Internet. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.1 | Centraliser les alertes d’événements de sécurité : Centralisez les alertes d’événements de sécurité entre les actifs de l’entreprise pour la corrélation et l’analyse des journaux. L’implémentation des bonnes pratiques nécessite l’utilisation d’un SIEM, qui comprend des alertes de corrélation d’événements définies par le fournisseur. Une plateforme d’analyse de journaux configurée avec des alertes de corrélation pertinentes pour la sécurité satisfait également à cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.1 | Effectuer un filtrage de la couche d’application : Effectuez un filtrage de la couche d’application. Les exemples d’implémentation incluent un proxy de filtrage, un pare-feu de couche d’application ou une passerelle. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.11 | Régler les seuils d’alerte d’événement de sécurité : Ajustez les seuils d’alerte d’événement de sécurité tous les mois ou plus fréquemment. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.2 | Déployez une solution de détection des intrusions basée sur l’hôte : Déployer une solution de détection des intrusions basée sur l’hôte sur les actifs de l’entreprise, le cas échéant et/ou pris en charge. |
BASIQUE | CMDB | cmdb_rel_ci | CIS v8 (13.2) CSF (DE. CM-1) ISO (8.16) NIST (CM-6) PCI (6.4.2) |
| Contrôle CIS V8 13.3 | Déployez une solution de détection des intrusions réseau : Déployez une solution de détection des intrusions réseau sur les actifs de l’entreprise, le cas échéant. Parmi les exemples d’implémentation, citons l’utilisation d’un système de détection d’intrusion réseau (NIDS) ou d’un service de fournisseur de services cloud (CSP) équivalent. |
BASIQUE | CMDB | cmdb_ci | CIS v8 (13.3) CSF (DE. CM-1) ISO (8.16, 8.21) NIST (CM-7) PCI (11.5.1, 12.10.5) CCM (IVS-09) |
| Contrôle CIS V8 13.4 | Effectuez un filtrage du trafic entre les segments du réseau : Effectuer un filtrage du trafic entre les segments du réseau, le cas échéant. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.5 | Gérer le contrôle d’accès pour les ressources distantes : Gérez le contrôle d’accès pour les ressources qui se connectent à distance aux ressources de l’entreprise. Déterminer la quantité d’accès aux ressources de l’entreprise en fonction des éléments suivants : logiciel anti-programme malveillant à jour installé ; la conformité de la configuration avec le processus de configuration sécurisé de l’entreprise ; et s’assurer que le système d’exploitation et les applications sont à jour. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.6 | Collecter les journaux de flux de trafic réseau : Collectez les journaux de flux de trafic réseau et/ou le trafic réseau à examiner et à alerter à partir des appareils réseau. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 13.7 | Déployez une solution de prévention des intrusions basée sur l’hôte : Déployez une solution de prévention des intrusions basée sur l’hôte sur les actifs de l’entreprise, le cas échéant et/ou pris en charge. Les exemples d’implémentation incluent l’utilisation d’un client EDR (Endpoint Detection and Response) ou d’un agent IPS basé sur l’hôte. |
BASIQUE | CMDB | cmdb_ci | CIS v8 (13.7) CSF (DE. CM-1) ISO (8.8) NIST (AC-7) |
| Contrôle CIS V8 13.8 | Déployez une solution de prévention des intrusions réseau : Déployez une solution de prévention des intrusions réseau, le cas échéant. L’utilisation d’un système de prévention des intrusions réseau (NIPS) ou d’un service CSP équivalent est un exemple d’implémentation. |
BASIQUE | CMDB | cmdb_ci | CIS v8 (13.8) CSF (DE. CM-1) ISO (8.8) NIST (AC-19) PCI (6.4.2, 11.5.1, 12.10.5) CCM (IVS-09) |
| Contrôle CIS V8 13.9 | Déployer le contrôle d’accès au niveau du port : Déployez le contrôle d’accès au niveau du port. Le contrôle d’accès au niveau du port utilise 802.1x ou des protocoles de contrôle d’accès réseau similaires, tels que des certificats, et peut intégrer une authentification utilisateur et/ou appareil. |
BASIQUE | CMDB | cmdb_ci_endpoint_acl | CIS v8 (13.9) CSF (PR. AC-1) ISO (8.8) NIST (AC-19) PCI (1.2.1, 1.2.5, 1.2.6, 2.2.4) CCM (IVS-03) |
| Contrôle CIS V8 14.1 | Établir et maintenir un programme de sensibilisation à la sécurité : Établir et maintenir un programme de sensibilisation à la sécurité. L’objectif d’un programme de sensibilisation à la sécurité est de former le personnel de l’entreprise sur la façon d’interagir avec les actifs et les données de l’entreprise de manière sécurisée. Organisez une formation à l’embauche et, au minimum, une fois par an. Examinez et mettez à jour le contenu chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
BASIQUE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.1) CSF (ID.AM-6, ID.GV-1, PR. AT-1) ISO (6.3) NIST (SC-39) PCI (12.6, 12.6.1, 12.6.2, 12.6.3, 12.6.3.2) CCM (GRC-05, HRS-11, GRC-03) |
| Contrôle CIS V8 14.2 | Former les membres du personnel à reconnaître les attaques d’ingénierie sociale : Formez les membres du personnel à reconnaître les attaques d’ingénierie sociale, telles que le phishing, le pre-texting et le talonnage. |
BASIQUE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.2) CSF (PR. AT-1) ISO (8.7) PCI (12.6.3.1) CCM (HRS-11) |
| Contrôle CIS V8 14.3 | Formez les membres du personnel aux bonnes pratiques d’authentification : Former les membres du personnel aux bonnes pratiques d’authentification. Les exemples de rubriques incluent la MFA, la composition des mots de passe et la gestion des informations d’identification. |
BASIQUE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.3) CSF (PR. AT-1) ISO (6.3) PCI (8.3.8) CCM (GRC-05, HRS-11) |
| Contrôle CIS V8 14.4 | Former les effectifs aux bonnes pratiques de traitement des données : Formez les membres du personnel sur la façon d’identifier et de stocker, transférer, archiver et détruire correctement les données sensibles. Cela comprend également la formation des membres du personnel sur les meilleures pratiques en matière d’écran et de bureau, telles que le verrouillage de leur écran lorsqu’ils s’éloignent de leur actif d’entreprise, l’effacement des tableaux blancs physiques et virtuels à la fin des réunions et le stockage sécurisé des données et des actifs. |
BASIQUE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.4) CSF (PR. AT-1) ISO (5.1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12) |
| Contrôle CIS V8 14.5 | Former les membres du personnel sur les causes de l’exposition involontaire des données : Formez les membres du personnel pour qu’ils soient conscients des causes de l’exposition involontaire des données. Les exemples de rubriques incluent la livraison incorrecte de données sensibles, la perte d’un appareil portable d’utilisateur final ou la publication de données à des audiences non prévues. |
BASIQUE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.5) CSF (PR. AT-1) ISO (6.3) NIST (IA-5(1)) CCM (GRC-01, HRS-11) |
| Contrôle CIS V8 14.6 | Former les membres du personnel à la reconnaissance et au signalement des incidents de sécurité : Formez les membres du personnel afin qu’ils soient capables de reconnaître un incident potentiel et de signaler un tel incident. |
BASIQUE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.6) CSF (PR. AT-1) ISO (6.8) NIST (AC-2(3)) CCM (HRS-11) |
| Contrôle CIS V8 14.7 | Former les effectifs à l’identification et à la génération de rapports sur l’absence de mises à jour de sécurité des actifs de leur entreprise : Formez le personnel pour qu’il comprenne comment vérifier et signaler les correctifs logiciels obsolètes ou toute défaillance des processus et outils automatisés. Une partie de cette formation devrait inclure la notification au personnel informatique de toute défaillance des processus et outils automatisés. |
BASIQUE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.7) CSF (PR. AT-1) ISO (6.3) NIST (AC-6(2)) CCM (HRS-11) |
| Contrôle CIS V8 14.8 | Formez votre personnel aux dangers de la connexion et de la transmission de données d’entreprise sur des réseaux non sécurisés : Former les membres du personnel aux dangers de la connexion et de la transmission de données sur des réseaux non sécurisés pour les activités de l’entreprise. Si l’entreprise a des travailleurs à distance, la formation doit inclure des conseils pour s’assurer que tous les utilisateurs configurent en toute sécurité leur infrastructure réseau domestique. |
BASIQUE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.8) CSF (PR. AT-1) ISO (6.3) NIST (AC-6(5)) PCI (12.6.3.2) CCM (GRC-01, HRS-04) |
| Contrôle CIS V8 14.9 | Organiser une formation de sensibilisation et d’acquisition de compétences en matière de sécurité spécifique au rôle : Organiser une formation spécifique à la sensibilisation et aux compétences en matière de sécurité. Les exemples d’implémentation incluent des cours d’administration de système sécurisé pour les professionnels de l’informatique, (OWASP ™ Top 10 formation de sensibilisation et de prévention des vulnérabilités pour les développeurs d’applications Web) et une formation avancée de sensibilisation à l’ingénierie sociale pour les rôles de haut niveau. |
BASIQUE | Base de Learning | sn_lc_user_course_activity | CIS v8 (14.9) CSF (PR. AT-1, PR. AT-2, R.AT-4, PR. AT-5) ISO (6.3) NIST (AC-2) PCI (9.5.1, 9.5.1.3, 12.10.40 CCM (HRS-09, HRS-12) |
| Contrôle CIS V8 15.1 | Établir et tenir à jour un inventaire des fournisseurs de services : Établir et tenir à jour un inventaire des fournisseurs de services. L’inventaire consiste à répertorier tous les fournisseurs de services connus, à inclure la ou les classifications et à désigner une personne-ressource d’entreprise pour chaque fournisseur de services. Examinez et mettez à jour l’inventaire chaque année, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
BASIQUE | VRM | core_company | CIS v8 (15.1) CSF (ID.SC-2) ISO (5.19) NIST (AC-2(1)) PCI (12.8.1) CCM (STA-07) |
| Contrôle CIS V8 15.2 | Établir et maintenir une politique de gestion des fournisseurs de services : Établir et maintenir une politique de gestion des fournisseurs de services. S’assurer que la politique traite de la classification, de l’inventaire, de l’évaluation, de la surveillance et de la mise hors service des fournisseurs de services. Examinez et mettez à jour la politique chaque année, ou lorsque des changements importants de l’entreprise se produisent et susceptibles d’avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 15.3 | Classer les fournisseurs de services : Classez les fournisseurs de services. La prise en compte de la classification peut inclure une ou plusieurs caractéristiques, telles que la sensibilité des données, le volume des données, les exigences de disponibilité, les réglementations applicables, le risque inhérent et le risque atténué. Mettre à jour et réviser les classifications chaque année, ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
BASIQUE | VRM | core_company | CIS v8 (15.3) CSF (ID.SC-2) ISO (5.19) PCI (12.8.5) CCM (GRC-02, STA-08) |
| Contrôle CIS V8 15.4 | Assurez-vous que les contrats des fournisseurs de services incluent des exigences de sécurité : Assurez-vous que les contrats des fournisseurs de services incluent des exigences de sécurité. Des exemples d’exigences peuvent inclure des exigences minimales de programme de sécurité, la notification et l’intervention en cas d’incident de sécurité et/ou de violation de données, des exigences en matière de chiffrement des données et des engagements d’élimination des données. Ces exigences de sécurité doivent être cohérentes avec la politique de gestion des fournisseurs de services de l’entreprise. Examinez les contrats des fournisseurs de services chaque année pour vous assurer que les contrats ne manquent pas d’exigences de sécurité. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 15.5 | Évaluez les fournisseurs de services : Évaluez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. La portée de l’évaluation peut varier en fonction de la ou des classifications et peut inclure l’examen de rapports d’évaluation standardisés, tels que le contrôle de l’organisation de services 2 (SOC 2) et l’attestation de conformité (AoC) de l’industrie des cartes de paiement (PCI), des questionnaires personnalisés ou d’autres processus rigoureux appropriés. Réévaluer les fournisseurs de services une fois par an, au minimum, ou avec des contrats nouveaux et renouvelés. |
BASIQUE | VRM | core_company | CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.19) NIST (IA-5) PCI (12.8.3) CCM (STA-12, STA-13) |
| Contrôle CIS V8 15.5 | Évaluez les fournisseurs de services : Évaluez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. La portée de l’évaluation peut varier en fonction de la ou des classifications et peut inclure l’examen de rapports d’évaluation standardisés, tels que le contrôle de l’organisation de services 2 (SOC 2) et l’attestation de conformité (AoC) de l’industrie des cartes de paiement (PCI), des questionnaires personnalisés ou d’autres processus rigoureux appropriés. Réévaluer les fournisseurs de services une fois par an, au minimum, ou avec des contrats nouveaux et renouvelés. |
BASIQUE | VRM | core_company | CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.22, 5.23) NIST (IA-5) PCI (12.8.30) CCM (STA-12, STA-13) |
| Contrôle CIS V8 15.6 | Surveiller les fournisseurs de services : Surveillez les fournisseurs de services conformément à la politique de gestion des fournisseurs de services de l’entreprise. La surveillance peut inclure une réévaluation périodique de la conformité du fournisseur de services, la surveillance des notes de version du fournisseur de services et la surveillance du dark web. |
BASIQUE | VRM | core_company | CIS v8 (15.6) CSF (DE. CM-6) ISO (5.2, 5.19, 5.21, 5.22) NIST (AC-1) PCI (8.2.7, 12.4.2, 12.4.2.1, 12.8.4 CCM (STA-14) |
| Contrôle CIS V8 15.7 | Désactivez en toute sécurité les fournisseurs de services : Désactivez les fournisseurs de services en toute sécurité. Par exemple, la désactivation des comptes d’utilisateurs et de services, l’arrêt des flux de données et l’élimination sécurisée des données d’entreprise au sein des systèmes des fournisseurs de services. |
BASIQUE | VRM | core_company | CIS v8 (15.7) CSF (PR. AC-1) ISO (5.19, 5.2) NIST (AC-2, AC-2(1)) |
| Contrôle CIS V8 16.1 | Établissez et maintenez un processus de développement d’applications sécurisé : Établissez et maintenez un processus de développement d’application sécurisé. Dans le processus, abordez des éléments tels que : les normes de conception d’applications sécurisées, les pratiques de codage sécurisées, la formation des développeurs, la gestion des vulnérabilités, la sécurité du code tiers et les procédures de test de la sécurité des applications. Examiner et mettre à jour la documentation annuellement, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.1 | Appliquez les principes de conception sécurisée dans les architectures d’applications : Appliquez les principes de conception sécurisée dans les architectures d’applications. Les principes de conception sécurisée incluent le concept de moindre privilège et l’application de la médiation pour valider chaque opération effectuée par l’utilisateur, promouvant le concept de « ne jamais faire confiance à l’entrée de l’utilisateur ». Par exemple, s’assurer qu’une vérification explicite des erreurs est effectuée et documentée pour toutes les entrées, y compris pour la taille, le type de données et les plages ou formats acceptables. La conception sécurisée signifie également minimiser la surface d’attaque de l’infrastructure applicative, par exemple en désactivant les ports et services non protégés, en supprimant les programmes et les fichiers inutiles et en renommant ou en supprimant les comptes par défaut. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.11 | Exploitez des modules ou des services approuvés pour les composants de sécurité des applications : Exploitez des modules ou services approuvés pour les composants de sécurité des applications, tels que la gestion des identités, le chiffrement, l’audit et la connexion. L’utilisation des fonctionnalités de la plateforme dans les fonctions de sécurité critiques réduira la charge de travail des développeurs et minimisera la probabilité d’erreurs de conception ou de mise en œuvre. Les systèmes d’exploitation modernes fournissent des mécanismes efficaces d’identification, d’authentification et d’autorisation et mettent ces mécanismes à la disposition des applications. Utilisez uniquement des algorithmes de chiffrement standardisés, actuellement acceptés et faisant l’objet d’un examen approfondi. Les systèmes d’exploitation fournissent également des mécanismes pour créer et maintenir des journaux d’audit sécurisés. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.12 | Implémenter des contrôles de sécurité au niveau du code : Appliquez des outils d’analyse statique et dynamique tout au long du cycle de vie de l’application pour vérifier que les pratiques de codage sécurisé sont suivies. |
Manuel | N/A | ||
| Contrôle CIS V8 16.13 | Effectuer un test de pénétration de l’application : Effectuez des tests de pénétration de l’application. Pour les applications critiques, les tests de pénétration authentifiés sont mieux adaptés à la recherche de vulnérabilités de logique métier que l’analyse de code et les tests de sécurité automatisés.Le test de pénétration repose sur la capacité du testeur à manipuler manuellement une application en tant qu’utilisateur authentifié et non authentifié. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.14 | Modéliser les menaces de conduite : Effectuez une modélisation des menaces. La modélisation des menaces est le processus qui consiste à identifier et à traiter les failles de conception de la sécurité des applications au sein d’une conception, avant la création du code. Elle est menée par des personnes spécialement formées qui évaluent la conception de l’application et évaluent les risques de sécurité pour chaque point d’entrée et niveau d’accès. L’objectif est de cartographier l’application, l’architecture et l’infrastructure de manière structurée pour comprendre ses faiblesses. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.2 | Établissez et maintenez un processus pour accepter et traiter les vulnérabilités logicielles : Établir et maintenir un processus pour accepter et traiter les rapports de vulnérabilités logicielles, y compris en fournissant un moyen aux entités externes de les signaler. Le processus doit inclure des éléments tels que : une politique de gestion des vulnérabilités qui identifie le processus de génération de rapports, la partie responsable du traitement des rapports de vulnérabilité et un processus d’admission, d’affectation, de correction et de tests de rattrapage. Dans le cadre du processus, utilisez un système de suivi des vulnérabilités qui comprend des évaluations de gravité et des mesures pour mesurer les délais d’identification, d’analyse et de correction des vulnérabilités. Examiner et mettre à jour la documentation annuellement, ou lorsque des changements organisationnels importants se produisent qui pourraient avoir une incidence sur cette garantie. |
BASIQUE | VR | sn_vul_remediation_task | CIS v8 (16.2) CSF (RS. AN-5) ISO (8.8) NIST (AC-2) PCI (6.3.1) CCM (AIS-07, AIS-03) |
| Contrôle CIS V8 16.3 | Effectuez une analyse de la cause première des vulnérabilités de sécurité : Effectuez une analyse de la cause première des vulnérabilités de sécurité. Lors de l’examen des vulnérabilités, l’analyse de la cause première consiste à évaluer les problèmes sous-jacents qui créent des vulnérabilités dans le code et permet aux équipes de développement d’aller au-delà de la simple correction des vulnérabilités individuelles au fur et à mesure qu’elles apparaissent. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.4 | Établir et gérer un inventaire des composants logiciels tiers : Établissez et gérez un inventaire mis à jour des composants tiers utilisés dans le développement, souvent appelé « nomenclature », ainsi que des composants prévus pour une utilisation future.Cet inventaire doit inclure tous les risques que chaque composant de tiers pourrait poser.Évaluez la liste au moins une fois par mois pour identifier les changements ou mises à jour apportés à ces composants et vérifiez que le composant est toujours pris en charge. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.5 | Utilisez des composants logiciels tiers à jour et fiables : Utilisez des composants logiciels tiers à jour et de confiance. Dans la mesure du possible, choisissez des frameworks et des bibliothèques établis et éprouvés qui offrent une sécurité adéquate.Procurez-vous ces composants auprès de sources fiables ou évaluez les vulnérabilités du logiciel avant de l’utiliser. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.6 | Établissez et maintenez un système et un processus d’évaluation de la gravité des vulnérabilités des applications : Établissez et maintenez un système et un processus d’évaluation de la gravité des vulnérabilités des applications qui facilitent la hiérarchisation de l’ordre de correction des vulnérabilités détectées. Ce processus comprend la définition d’un niveau minimum d’acceptabilité de sécurité pour la publication de code ou d’applications. Les évaluations de gravité apportent un moyen systématique de trier les vulnérabilités qui améliore la gestion des risques et permet de s’assurer que les bogues les plus graves sont corrigés en premier. Examinez et mettez à jour le système et le processus chaque année. |
BASIQUE | VR | sn_vul_vulnerable_item | CIS v8 (16.6) CSF (RS. AN-1) ISO (8.8) NIST (AC-19) PCI (6.3.1) CCM (AIS-07, TVM-08) |
| Contrôle CIS V8 16.7 | Utilisez des modèles de configuration de sécurisation renforcée standard pour l’infrastructure d’application : Utilisez des modèles de configuration de sécurisation renforcée standard recommandés par l’industrie pour les composants d’infrastructure d’application. Cela inclut les serveurs, les bases de données et les serveurs Web sous-jacents, et s’applique aux conteneurs cloud, aux composants PaaS (Platform as a Service) et aux composants SaaS. Ne laissez pas les logiciels développés en interne affaiblir le renforcement de la configuration. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 16.8 | Systèmes de production et de non-production distincts : Maintenez des environnements séparés pour les systèmes de production et de non-production. |
SCRIPT | CMDB | cmdb_ci | CIS v8 (16.8) CSF (PR. DS-7) ISO (8.31) NIST (IA-2(2)) PCI (6.5.3) CCM (IVS-05) |
| Contrôle CIS V8 16.9 | Former les développeurs aux concepts de sécurité des applications et au codage sécurisé : Assurez-vous que tout le personnel de développement logiciel reçoit une formation à l’écriture de code sécurisé pour son environnement de développement et ses responsabilités spécifiques. La formation peut inclure les principes généraux de sécurité et les pratiques standard de sécurité des applications. Organiser une formation au moins une fois par an et concevoir de manière à promouvoir la sécurité au sein de l’équipe de développement et à créer une culture de la sécurité parmi les développeurs. |
BASIQUE | Base de Learning | sn_lc_user_course_activity | CIS v8 (16.9) CSF (PR. AT-1, PR. AT-2) ISO (8.28) NIST (IA-2(1)) PCI (6.2.2) |
| Contrôle CIS V8 17.1 | Désigner le personnel pour gérer la gestion des incidents : Désignez une personne clé et au moins un remplaçant qui gérera le processus de gestion des incidents de l’entreprise. Le personnel de gestion est responsable de la coordination et de la documentation des efforts de réponse aux incidents et de récupération et peut être composé d’employés internes à l’entreprise, de fournisseurs tiers ou d’une approche hybride. Si vous faites appel à un fournisseur tiers, désignez au moins une personne interne à l’entreprise pour superviser tout travail de tiers. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
BASIQUE | SIR | sys_user_has_role | CIS v8 (17.1) CSF (PR. IP-9, DE. DP-1) ISO (5.24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03) |
| Contrôle CIS V8 17.2 | Établir et conserver les coordonnées pour le signalement des incidents de sécurité : Établir et conserver les coordonnées des parties qui doivent être informées des incidents de sécurité. Les contacts peuvent inclure le personnel interne, les fournisseurs tiers, les forces de l’ordre, les fournisseurs de cyberassurance, les agences gouvernementales compétentes, les partenaires du Centre de partage et d’analyse des informations (ISAC) ou d’autres parties prenantes. Vérifiez les contacts chaque année pour vous assurer que les informations sont à jour. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 17.3 | Établissez et maintenez un processus d’entreprise pour la génération de rapports d’incidents : Établir et maintenir un processus d’entreprise pour que les effectifs signalent les incidents de sécurité. Le processus comprend le délai de déclaration, le personnel à qui rendre compte, le mécanisme de déclaration et les informations minimales à signaler. S’assurer que le processus est accessible au public à l’ensemble du personnel. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
BASIQUE | SIR | kb_knowledge | CIS v8 (17.3) CSF (PR. IP-9, PR. AT-1) ISO (6.8) NIST (AC-6(1)) PCI (12.10) |
| Contrôle CIS V8 17.4 | Établissez et maintenez un processus de réponse aux incidents : Établissez et maintenez un processus de réponse aux incidents qui traite des rôles et des responsabilités, des exigences de conformité et d’un plan de communication. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | SIR | N/A | |
| Contrôle CIS V8 17.5 | Affectez les rôles et responsabilités clés : Affectez des rôles et responsabilités clés pour la réponse aux incidents, y compris le personnel des services juridiques, informatiques, de la sécurité de l’information, des installations, des relations publiques, des ressources humaines, des intervenants en cas d’incident et des analystes, le cas échéant. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
BASIQUE | SIR | sys_user_has_role | CIS v8 (17.5) CSF (DE. DP-4, RS. CO-2, RS. CO-3, RS. CO-4) ISO (5.2, 5.24) NIST (AU-9(4)) PCI (12.10.3) CCM (SEF-03) |
| Contrôle CIS V8 17.6 | Définissez les mécanismes de communication pendant la réponse à un incident : Déterminez les mécanismes primaires et secondaires qui seront utilisés pour communiquer et signaler un incident de sécurité. Les mécanismes peuvent inclure des appels téléphoniques, des e-mails ou des lettres. Gardez à l’esprit que certains mécanismes, tels que les e-mails, peuvent être affectés lors d’un incident de sécurité. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 17.7 | Effectuer des exercices d’intervention de routine en cas d’incident : Planifiez et menez des exercices et des scénarios de réponse aux incidents de routine pour le personnel clé impliqué dans le processus de réponse aux incidents afin de se préparer à répondre à des incidents réels. Les exercices doivent tester les canaux de communication, la prise de décision et les flux de travail. Effectuer des tests sur une base annuelle, au minimum. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 17.8 | Effectuer des examens post-incident : effectuer des examens post-incident. Les examens post-incident aident à prévenir la récurrence des incidents en identifiant les leçons apprises et les mesures de suivi. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 17.9 | Établir et maintenir des seuils d’incidents de sécurité : Établissez et gérez des seuils d’incidents de sécurité, y compris, au minimum, la distinction entre un incident et un événement. Il peut s’agir par exemple d’une activité anormale, d’une vulnérabilité de sécurité, d’une faiblesse de sécurité, d’une violation de données, d’un incident de confidentialité, etc. Examen annuel ou lorsque des changements organisationnels importants se produisent et pourraient avoir une incidence sur cette garantie. |
BASIQUE | SIR | sn_si_calculator | CIS v8 (17.9) CSF (RS. AN-5) ISO (5.24, 5.25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05) |
| Contrôle CIS V8 18.1 | Établir et maintenir un programme de tests de pénétration : Établir et maintenir un programme de tests de pénétration adapté à la taille, à la complexité et à la maturité de l’entreprise. Les caractéristiques du programme de test de pénétration comprennent le champ d’application, comme le réseau, l’application Web, l’interface de programmation d’application (API), les services hébergés et les contrôles des locaux physiques ; fréquence; les limitations, telles que les heures acceptables et les types d’attaques exclus ; les coordonnées du point de contact ; les mesures correctives, telles que la manière dont les résultats seront acheminés en interne ; et les exigences rétrospectives. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 18.2 | Effectuez des tests de pénétration externes périodiques : Effectuer des tests d’intrusion externes périodiques en fonction des exigences du programme, au moins une fois par an. Les tests de pénétration externes doivent inclure une reconnaissance de l’entreprise et de l’environnement pour détecter les informations exploitables. Les tests de pénétration nécessitent des compétences et une expérience spécialisées et doivent être effectués par une partie qualifiée. Les tests peuvent être transparents ou opaques. |
BASIQUE | VR | sn_vul_remediation_task | CIS v8 (18.2) ISO (8.8) NIST (RA-7) PCI (11.4.3) |
| Contrôle CIS V8 18.3 | Conclusions du test de pénétration de correction : Corrigez les conclusions du test de pénétration en fonction de la politique de l’entreprise en matière de portée et de hiérarchisation du rattrapage. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 18.4 | Valider les mesures de sécurité : Validez les mesures de sécurité après chaque test de pénétration. Si vous le jugez nécessaire, modifiez les ensembles de règles et les options pour détecter les techniques utilisées pendant les tests. |
Manuel | N/A | N/A | |
| Contrôle CIS V8 18.5 | Effectuez des tests de pénétration internes périodiques : N/A |
BASIQUE | VR | sn_vul_remediation_task | CIS v8 (18.5) ISO (8.8) NIST (RA-5) PCI (11.4.2) |
Modèles d’indicateurs pour les contrôles CIS v7
| Contrôle | Nom/description | Conformité validée par | Table source | ID UCF associés |
|---|---|---|---|---|
| Contrôle CIS 1.1 | Utilisez un outil de découverte active : Utilisez un outil de détection actif pour identifier les équipements connectés au réseau de l’organisation et mettre à jour l’inventaire des actifs matériels. |
Gestion des configurations (CMDB) | Découverte CMDB [cmdb_discovery] | 07054 00693 |
| Contrôle CIS 1.2 | Utilisez un outil de découverte d’actifs passifs : Utilisez un outil de découverte passive pour identifier les périphériques connectés au réseau de l’organisation et mettre à jour automatiquement l’inventaire des actifs matériels de l’organisation. |
Découverte | Suivi de découverte de réseau [discovery_network_track] | 01472 |
| Contrôle CIS 1.4 | Gérer un inventaire détaillé des actifs : Tenir un inventaire précis et à jour de tous les actifs technologiques susceptibles de stocker ou de traiter des informations. Cet inventaire doit inclure tous les actifs matériels, qu’ils soient connectés ou non au réseau de l’organisation. |
Gestion des configurations (CMDB) | Matériel [cmdb_ci_hardware] | 06631 00691 |
| Contrôle CIS 1.5 | Gérer les informations d’inventaire des actifs : Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse du réseau, l’adresse du matériel, le nom de l’ordinateur, le propriétaire de l’actif de données et le département de chaque actif et si l’actif matériel a été approuvé pour se connecter au réseau. |
Gestion des configurations (CMDB) | Élément de configuration de base [cmdb] | 06638 06640 12084 06636 13721 13722 |
| Contrôle CIS 1.7 | Déployer le contrôle d’accès au niveau du port : Utilisez le contrôle d’accès au niveau du port, conformément aux normes 802.1x, pour contrôler les appareils qui peuvent s’authentifier sur le réseau. Le système d’authentification doit être lié aux données de l’inventaire des actifs matériels pour garantir que seuls les appareils autorisés peuvent se connecter au réseau. |
Gestion des configurations (CMDB) | Point de terminaison d’ACL [cmdb_ci_endpoint_acl] | 11841 13718 |
| Contrôle CIS 1.8 | Utilisez des certificats clients pour authentifier les ressources matérielles : Utilisez les certificats clients pour authentifier les ressources matérielles qui se connectent au réseau approuvé de l’organisation. |
Base de certification | Audit [cert_audit] | 01429 |
| Contrôle CIS 2.1 | Maintenir l’inventaire des logiciels autorisés : Tenir à jour une liste de tous les logiciels autorisés requis dans l’entreprise à des fins commerciales sur n’importe quel système d’entreprise. |
Gestion des configurations (CMDB) | Logiciel d’application [cmdb_ci_application_software] | 12093 13723 |
| Contrôle CIS 2.2 | Assurez-vous que le logiciel est pris en charge par le fournisseur : Assurez-vous que seules les applications logicielles ou les systèmes d’exploitation actuellement pris en charge par le fournisseur du logiciel sont ajoutés à l’inventaire de logiciels autorisés de l’organisation. Le logiciel non pris en charge doit être étiqueté comme non pris en charge dans le système d’inventaire. |
Gestion des actifs logiciels | Cycle de vie du produit logiciel [sam_sw_product_lifecycle] | 07054 |
| Contrôle CIS 2.3 | Utilisez les outils d’inventaire logiciel : Utilisez les outils d’inventaire logiciel dans toute l’organisation pour automatiser la documentation de tous les logiciels sur les systèmes d’entreprise. |
Gestion des configurations (CMDB) | Logiciel d’application [cmdb_ci_application_software] | 11736 12196 13720 13725 |
| Contrôle CIS 2.4 | Suivre les informations d’inventaire logiciel : Le système d’inventaire des logiciels doit suivre le nom, la version, l’éditeur et la date d’installation de tous les logiciels, y compris les systèmes d’exploitation autorisés par l’organisation. |
Base de Software Asset Management | Installation logicielle [cmdb_sam_sw_install] | 12085 |
| Contrôle CIS 2.5 | Intégrez les inventaires d’actifs logiciels et matériels : Le système d’inventaire logiciel doit être lié à l’inventaire des actifs matériels afin que tous les appareils et logiciels associés soient suivis à partir d’un emplacement unique. |
Gestion des configurations (CMDB) | Logiciel d’application [cmdb_ci_application_software] | 11637 11857 |
| Contrôle CIS 3.1 | Exécutez les outils automatisés d’analyse des vulnérabilités : Utilisez un outil d’analyse des vulnérabilités à jour et conforme au SCAP pour analyser automatiquement tous les systèmes du réseau sur une base hebdomadaire ou plus fréquente afin d’identifier toutes les vulnérabilités potentielles sur les systèmes de l’organisation. |
Réponse aux vulnérabilités | Entrée de file d’attente d’importation de la source de données de vulnérabilité [sn_vul_ds_import_q_entry] | 10635 |
| Contrôle CIS 3.2 | Effectuer une analyse de vulnérabilité authentifiée : Effectuez une analyse des vulnérabilités authentifiée avec des agents s’exécutant localement sur chaque système ou avec des scanners distants configurés avec des droits élevés sur le système testé. |
Security Operations | Élément détecté [sn_sec_cmn_src_ci] | 00706 |
| Contrôle CIS 3.6 | Comparez les analyses de vulnérabilité consécutives : Comparez régulièrement les résultats des analyses de vulnérabilité consécutives pour vérifier que les vulnérabilités ont été corrigées en temps opportun. |
Réponse aux vulnérabilités | État du rattrapage des vulnérabilités [sn_vul_m2m_ttr_status] | 06080 |
| Contrôle CIS 4.2 | Changer les mots de passe par défaut Avant de déployer un nouvel actif, remplacez tous les mots de passe par défaut par des valeurs cohérentes avec les comptes de niveau administratif. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 01698 12122 |
| Contrôle CIS 4.4 | Utiliser des mots de passe uniques Lorsque l’authentification multifacteur n’est pas prise en charge (comme les comptes d’administrateur local, racine ou de service), les comptes utilisent des mots de passe uniques à ce système. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 01915 01337 |
| Contrôle CIS 4.8 | Consigner et alerter sur les changements apportés à l’appartenance au groupe d’administration Configurez les systèmes pour émettre une entrée de journal et une alerte lorsqu’un compte est ajouté ou supprimé d’un groupe disposant de privilèges administratifs. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 06312 |
| Contrôle CIS 4.9 | Journal et alerte en cas d’échec de la connexion au compte administratif Configurez les systèmes pour émettre une entrée de journal et une alerte en cas d’échec de connexion à un compte administratif. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 06312 06331 |
| Contrôle CIS 6.2 | Activer la journalisation d’audit : Assurez-vous que la connexion locale a été activée sur tous les systèmes et appareils en réseau. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 00897 |
| Contrôle CIS 6.3 | Activer la connexion détaillée : Activez la journalisation système pour inclure des informations détaillées telles qu’une source d’événement, la date, l’utilisateur, l’horodatage, les adresses sources, les adresses de destination et d’autres éléments utiles. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 00575 |
| Contrôle CIS 7.1 | Assurez-vous d’utiliser uniquement des navigateurs et des clients de messagerie entièrement pris en charge : Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement uniquement à l’aide de la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur. |
Réponse aux vulnérabilités | Élément vulnérable de l’application [sn_vul_app_vulnerable_item] | 00575 00576 |
| Contrôle CIS 8.1 | Utilisez un logiciel anti-malware géré de manière centralisée N’importe quel logiciel antivirus d’entreprise aura cette capacité. En disposant d’un antivirus géré de manière centralisée, vous pouvez facilement répondre à des exigences individuelles. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 11861 |
| Contrôle CIS 8.2 | S’assurer que les logiciels et signatures des logiciels anti-programme malveillant sont mis à jour L’antivirus n’est aussi bon que ses signatures. Bien que la détection basée sur la signature pure ne soit plus viable, même les moteurs basés sur les anomalies doivent être mis à jour régulièrement. Assurez-vous que les mises à jour sont déployées automatiquement et utilisez des outils pour vérifier que les signatures sont réellement à jour. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 01790 |
| Contrôle CIS 8.3 | Activer les fonctionnalités anti-exploitation du système d’exploitation/Déployer des technologies anti-exploits Les guides de renforcement DISA fournissent des instructions étape par étape sur l’activation de ces paramètres et bien plus encore. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 11637 10678 |
| Contrôle CIS 8.4 | Configurer l’analyse anti-programme malveillant des périphériques amovibles La plupart des antivirus ont cette capacité activée par défaut, mais il est toujours important de vérifier qu’elle est toujours activée. Les logiciels malveillants provenant d’une clé USB sont un vecteur d’attaque viable pour presque toutes les organisations. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 11927 04824 06735 00561 00564 04546 |
| Contrôle CIS 8.5 | Configurer les appareils pour ne pas exécuter automatiquement le contenu Pour la même raison que vous ne voulez pas l’analyser, vous ne voulez pas non plus qu’il fonctionne lorsqu’il est monté. Il s’agit d’un réglage assez rapide à activer, et les guides de renforcement CIS et DISA ont des instructions étape par étape sur la désactivation de l’exécution automatique. Certains outils SCM peuvent vérifier rapidement chaque point de terminaison de votre environnement pour s’assurer que ce paramètre est désactivé. |
Configuration Compliance | Test de configuration [sn_vulc_test] | N/A |
| Contrôle CIS 9.3 | Effectuer des analyses de port automatisées régulières : Effectuez régulièrement des analyses automatisées des ports sur tous les systèmes et alertez si des ports non autorisés sont détectés sur un système. |
Réponse aux vulnérabilités | Scanner de vulnérabilité [sn_vul_scanner] | N/A |
| Contrôle CIS 11.3 | Utiliser des outils automatisés pour vérifier les configurations standard des appareils et détecter les changements Comparez toutes les configurations des appareils réseau aux configurations de sécurité approuvées définies pour chaque appareil réseau en cours d’utilisation et alertez lorsque des écarts sont détectés. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 06428 07058 |
| Contrôle CIS 11.4 | Installez la dernière version stable de toutes les mises à jour liées à la sécurité sur tous les appareils réseau : Installez la dernière version stable de toutes les mises à jour liées à la sécurité sur tous les appareils réseau. |
Réponse aux vulnérabilités | Élément vulnérable [sn_vul_vulnerable_item] | 01696 |
| Contrôle CIS 12.6 | Déployer le capteur IDS basé sur le réseau : Déployez des capteurs de systèmes de détection d’intrusion (IDS) basés sur le réseau pour rechercher des mécanismes d’attaque inhabituels et détecter la compromission de ces systèmes à chacune des limites du réseau de l’organisation. |
Gestion des configurations (CMDB) | Système de détection des intrusions [cmdb_ci_ids_network] | 00581 |
| Contrôle CIS 13.2 | Supprimez les données ou systèmes sensibles auxquels l’organisation n’accède pas régulièrement : Supprimez du réseau les données ou systèmes sensibles auxquels l’organisation n’accède pas régulièrement. Ces systèmes ne doivent être utilisés que comme des systèmes autonomes (déconnectés du réseau) par l’unité commerciale ayant besoin d’utiliser occasionnellement le système ou complètement virtualisés et mis hors tension jusqu’à ce qu’ils en aient besoin. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 13726 13727 |
| Contrôle CIS 13.9 | Chiffrer les données sur les périphériques de stockage USB Offrez une formation aux employés afin qu’ils soient conscients des risques liés aux données sur les clés USB. Fournissez-leur ensuite les outils nécessaires pour sécuriser les données critiques de votre organisation. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 11927 |
| Contrôle CIS 14.4 | Chiffrer toutes les informations sensibles en transit : Chiffrez toutes les informations sensibles en transit. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 00564 |
| Contrôle CIS 15.1 | Tenez à jour un inventaire des points d’accès sans fil autorisés : Tenez un inventaire des points d’accès sans fil autorisés connectés au réseau câblé. |
Gestion des configurations (CMDB) | Point d’accès sans fil [cmdb_ci_wap_network] | 00693 |
| Contrôle CIS 16.1 | Tenez à jour un inventaire des systèmes d’authentification : Tenez à jour un inventaire de chacun des systèmes d’authentification de l’organisation, y compris ceux situés sur site ou chez un fournisseur de services à distance. |
Gestion des configurations (CMDB) | Contrôleur de domaine Active Directory [cmdb_ci_ad_controller] | 13724 |
| Contrôle CIS 16.4 | Chiffrer ou hacher toutes les informations d’identification d’authentification : Chiffrer ou hacher avec un salage toutes les informations d’identification d’authentification lorsqu’elles sont stockées. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 06735 |
| Contrôle CIS 16.5 | Chiffrer la transmission du nom d’utilisateur et des informations d’identification d’authentification : Assurez-vous que tous les noms d’utilisateur de compte et les informations d’identification d’authentification sont transmis sur les réseaux à l’aide de canaux chiffrés. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 00564 |
| Contrôle CIS 16.11 | Verrouiller les sessions de la station de travail après l’inactivité : Verrouillez automatiquement les sessions de la station de travail après une période d’inactivité standard. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 04490 |
| Contrôle CIS 16.13 | Alerte sur l’écart de comportement de connexion au compte : Alerter lorsque les utilisateurs s’écartent du comportement de connexion normal, comme l’heure de la journée, l’emplacement du poste de travail et la durée. |
Security Incident Response | Incident de sécurité [sn_si_incident] | 07068 07070 07069 |
| Contrôle CIS 18.5 | Utilisez uniquement des algorithmes de chiffrement standardisés et largement révisés : Utilisez uniquement des algorithmes de chiffrement standardisés et largement révisés. |
CMDB CI Class Models | Certificat unique [cmdb_ci_certificate] | 00037 |
| Contrôle CIS 18.8 | Établissez un processus pour accepter et traiter les rapports de vulnérabilités logicielles : Établissez un processus pour accepter et traiter les rapports de vulnérabilités logicielles, notamment en fournissant un moyen aux entités externes de contacter votre groupe de sécurité. |
Réponse aux vulnérabilités | Correspondance de logiciel vulnérable de modèle de découverte [sn_vul_discovery_model_software_match] | 04810 |
| Contrôle CIS 19.2 | Affectez des fonctions et des fonctions pour la réponse aux incidents : Attribuez des titres de poste et des tâches liées à la gestion des incidents informatiques et réseau à des personnes spécifiques et assurez le suivi et la documentation tout au long de l’incident jusqu’à sa résolution. |
Gestion des incidents | Rôles d’utilisateur [sys_user_has_role] | 07061 00691 |
| Contrôle CIS 19.3 | Désignez du personnel de gestion pour prendre en charge la gestion des incidents : Désignez le personnel de direction, ainsi que les remplaçants, qui soutiendront le processus de gestion des incidents en jouant des rôles décisionnels clés. |
Gestion des incidents | Rôles d’utilisateur [sys_user_has_role] | 01211 |
| Contrôle CIS 19.6 | Publier des informations concernant le signalement des anomalies et incidents informatiques : Publier des informations pour tous les membres du personnel concernant le signalement des anomalies et des incidents informatiques à l’équipe de gestion des incidents. Ces informations devraient être incluses dans les activités de sensibilisation courantes des employés. |
Security Incident Response | Connaissances [kb_knowledge] | 12093 |
| Contrôle CIS 19.8 | Créez le schéma de notation et de hiérarchisation des incidents : Maintenez des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production. |
Security Incident Response | Calculateur d’incident de sécurité [sn_si_calculator] | 12093 13723 |
| Contrôle | Nom/description | Conformité validée par | Table source | ID UCF associés |
|---|---|---|---|---|
| Contrôle CIS 18.9 | Systèmes de production et de non-production distincts : Maintenez des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production. |
Gestion des configurations (CMDB) | Élément de configuration [cmdb_ci] | 00922 |
Modèles d’indicateurs pour les contrôles ISO
| Contrôle | Nom/description | Conformité validée par | Table source | ID UCF associés |
|---|---|---|---|---|
| ISO27002 - 5.1.1 | Politiques pour la sécurité de l’information : Définir une « politique de sécurité de l’information » approuvée par la direction et qui définit l’approche de l’organisation pour gérer ses objectifs de sécurité de l’information. La politique de sécurité de l’information s’appuie sur des politiques thématiques, qui prescrivent en outre la mise en œuvre de contrôles de sécurité de l’information pour inclure : le contrôle d’accès ; la classification (et le traitement) de l’information ; la sécurité physique et environnementale ; sauvegarde; le transfert d’informations ; protection contre les logiciels malveillants ; la gestion des vulnérabilités techniques ; contrôles cryptographiques ; la sécurité des communications ; la confidentialité et la protection des informations personnelles identifiables ; les relations avec les fournisseurs et les sujets axés sur l’utilisateur final tels que : 1) l’utilisation acceptable des actifs ; 2) bureau clair et écran clair ; 3) le transfert d’informations ; 4) les appareils mobiles et le télétravail ; 5) les restrictions sur les installations et l’utilisation des logiciels. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | N/A |
| ISO27002 - 6.1.1 | Rôles et responsabilités en matière de sécurité de l’information : Veiller à ce que les responsabilités en matière de protection des actifs individuels soient identifiées dans l’inventaire des actifs. Veiller à ce que les rôles et les responsabilités en matière d’élaboration et de mise en œuvre de la sécurité de l’information soient clairement définis. |
GRC : Policy and Compliance Management | Contrôle [sn_compliance_control] | N/A |
| ISO27002 - 6.2.1 | Politique relative aux appareils mobiles : Utilisez un logiciel de chiffrement de disque entier approuvé pour chiffrer le disque dur de tous les appareils mobiles. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | 07054 01472 12109 06631 00691 06638 06640 12084 06636 13721 13722 12093 11736 12196 13720 13725 00693 13724 |
| ISO27002 - 6.2.2 | Télétravail : Appliquez des politiques d’accès à distance pour les employés et les sous-traitants. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | N/A |
| ISO27002 - 7.1.1 | Dépistage: Assurez-vous que la vérification des antécédents est effectuée pour tous les employés et sous-traitants avant d’accorder l’accès aux actifs de l’entreprise. |
Ressources humaines : Core | Tickets HR Talent Management [sn_hr_core_case_talent_management] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 - 7.1.2 | Conditions d’emploi : Assurez-vous que tous les nouveaux employés ou sous-traitants ont signé et accepté les conditions d’emploi, y compris leur responsabilité en matière de sécurité de l’information. |
Ressources humaines : Core | sn_hr_core_task | 01429 |
| ISO27002 - 8.1.1 | Inventaire des actifs : Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse du réseau, l’adresse du matériel, le nom de l’ordinateur, le propriétaire de l’actif de données et le département de chaque actif et si l’actif matériel a été approuvé pour se connecter au réseau. |
Gestion des configurations (CMDB) | Élément de configuration de base [cmdb] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 - 8.1.2 | Propriété des actifs : Assurez-vous que l’inventaire des actifs matériels enregistre l’adresse du réseau, l’adresse du matériel, le nom de l’ordinateur, le propriétaire de l’actif de données et le département de chaque actif et si l’actif matériel a été approuvé pour se connecter au réseau. |
Gestion des configurations (CMDB) | Élément de configuration de base [cmdb] | 06080 01273 |
| ISO27002 - 8.1.3 | Utilisation acceptable des biens : S’assurer que les employés et les sous-traitants sont informés des exigences de l’organisation en matière de sécurité de l’information, des actifs associés à l’information et aux installations et ressources de traitement de l’information. Ils devraient être responsables de l’utilisation qu’ils font des moyens de traitement de l’information et de toute utilisation effectuée sous leur responsabilité. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 - 9.3.1 | Utilisation des informations d’authentification secrètes : Utilisez les certificats clients pour authentifier les ressources matérielles qui se connectent au réseau approuvé de l’organisation. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 01429 |
| ISO27002 - 9.4.2 | Procédures de connexion sécurisées : Exigez tous les accès de connexion à distance au réseau de l’organisation pour chiffrer les données en transit et utiliser l’authentification multifacteur. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 - 9.4.3 | Système de gestion des mots de passe : Lorsque l’authentification multifacteur n’est pas prise en charge (comme les comptes d’administrateur local, racine ou de service), les comptes utilisent des mots de passe uniques à ce système. |
Configuration Compliance | Test de configuration [sn_vulc_test] | 06080 01273 |
| ISO27002 - 10.1.1 | Politique sur l’utilisation des contrôles cryptographiques : Assurez-vous que la politique relative au chiffrement existe et qu’elle est appliquée, implémentée et appliquée conformément aux exigences de classification des données. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | 07058 06428 |
| ISO27002 - 10.1.2 | Gestion des clés : Assurez-vous que la gestion des clés de chiffrement est gérée conformément à une politique et à une procédure officielles pour l’ensemble du cycle de vie de la clé. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | 00897 00575 00576 11861 01790 |
| ISO27002 - 11.2.9 | Politique en matière de bureau clair et d’écran clair : Assurez-vous que la politique de bureau claire est adaptée par les employés et les sous-traitants. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | 06312 00577 12210 |
| ISO27002 - 12.1.2 | Contrôles contre les logiciels malveillants : Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement uniquement à l’aide de la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur. |
Configuration Compliance | Test de configuration [sn_vulc_test] | N/A |
| ISO27002 - 12.2.1 | Contrôles contre les logiciels malveillants : Assurez-vous que seuls les navigateurs Web et les clients de messagerie entièrement pris en charge sont autorisés à s’exécuter dans l’organisation, idéalement uniquement à l’aide de la dernière version des navigateurs et des clients de messagerie fournis par le fournisseur. |
Configuration Compliance | Test de configuration [sn_vulc_test] | N/A |
| ISO27002 - 12.4.1 | Journalisation des événements : Assurez-vous que la connexion locale a été activée sur tous les systèmes et appareils en réseau. |
Centre de sécurité de l'instance | Journaux des événements du tableau de bord de sécurité [appsec_security_dashboard_event_logs] | N/A |
| ISO27002 - 12.4.2 | Protection des informations du journal : Assurez-vous que les journaux sont protégés en toute sécurité contre tout accès non autorisé. |
Rôles d’accès [sys_security_acl_role] | N/A | |
| ISO27002 - 12.4.3 | Journaux de l’administrateur et de l’opérateur : Appliquez une journalisation d’audit détaillée pour accéder aux données sensibles ou les modifications de données sensibles (en utilisant des outils tels que la surveillance de l’intégrité des fichiers ou la surveillance des informations et événements de sécurité). |
Configuration Compliance | Test de configuration [sn_vulc_test] | N/A |
| ISO27002 - 13.2.1 | Politiques et procédures de transfert d’informations : S’assurer que des politiques, des procédures et des contrôles officiels de transfert sont en place pour protéger le transfert d’information par l’utilisation de tous les types d’installations de communication. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | N/A |
| ISO27002 - 14.1.1 | Analyse et spécification des exigences en matière de sécurité de l’information : S’assurer que les exigences liées à la sécurité de l’information sont incluses dans les exigences relatives aux nouveaux systèmes d’information ou aux améliorations des systèmes d’information existants. |
GRC: Advanced Risk | Évaluations des risques [sn_risk_advanced_risk_assessment_instance] | N/A |
| ISO27002 - 14.2.2 | Examen technique des applications après des changements de plateforme d’exploitation : Assurez-vous que les applications critiques de l’entreprise sont examinées et testées pour garantir qu’elles n’ont aucun impact négatif sur les opérations ou la sécurité de l’organisation en cas de modification des plateformes d’exploitation. |
Demande de changement | Demande de changement [change_request] | N/A |
| ISO27002 - 14.2.3 | Restrictions sur les modifications apportées aux progiciels : Assurez-vous que les modifications apportées aux progiciels sont découragées ou limitées aux changements nécessaires et que tous les changements sont strictement contrôlés. |
Demande de changement | Demande de changement [change_request] | N/A |
| ISO27002 - 14.2.4 | Test de sécurité du système : Assurez-vous que les tests de sécurité, tels que les revues de code sécurisé et l’analyse des vulnérabilités, sont effectués pendant le cycle de vie du développement. Assurez-vous que les vulnérabilités identifiées sont documentées et que des mesures correctives sont effectuées. |
Demande de changement | Demande de changement [change_request] | N/A |
| ISO27002 - 14.2.8 | Test d’acceptation du système : S’assurer que les tests d’acceptation du système comprennent le test des exigences de sécurité de l’information et le respect des pratiques de développement de systèmes sécurisés. |
DevOps | Résultats des tests de construction [sn_devops_build_test_result] | N/A |
| ISO27002 - 14.2.9 | Test d’acceptation du système : S’assurer que les tests d’acceptation du système comprennent le test des exigences de sécurité de l’information et le respect des pratiques de développement de systèmes sécurisés. |
DevOps | Exécutions de tâches [sn_devops_task_execution] | N/A |
| ISO27002 - 15.1.1 | Politique de sécurité des informations pour les relations avec les fournisseurs : Assurez-vous que les contrôles de sécurité des informations sont abordés et résolus avec le fournisseur avant de mener des activités ou d’accorder au fournisseur l’accès aux actifs. |
GRC: Vendor Risk Management | Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/A |
| ISO27002 - 15.1.3 | Chaîne d’approvisionnement des technologies de l’information et de la communication : S’assurer que l’évaluation des risques est effectuée avant de faire des affaires et d’accorder aux fournisseurs l’accès aux actifs et que les contrôles et les exigences de sécurité sont convenus et documentés dans l’entente avec les fournisseurs. |
GRC: Vendor Risk Management | Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/A |
| ISO27002 - 15.2.1 | Suivi et revue des services fournisseurs : Assurez-vous que les fournisseurs surveillent et examinent régulièrement les conditions générales des accords en matière de sécurité de l’information et que les incidents et les problèmes de sécurité de l’information sont gérés correctement. |
GRC: Vendor Risk Management | Évaluation des risques du fournisseur [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/A |
| ISO27002 - 15.2.2 | Gestion des changements apportés aux services fournisseurs : Assurez-vous qu’une évaluation des risques par une tierce partie est effectuée chaque fois que des changements sont apportés à la prestation de services. Veiller à ce que les changements apportés à la prestation de services par les fournisseurs, y compris le maintien et l’amélioration des politiques, procédures et contrôles de sécurité de l’information existants, soient gérés. |
GRC: Vendor Risk Management | Évaluations récurrentes [sn_vdr_risk_asmt_repeating_assessment] | N/A |
| ISO27002 - 16.1.2 | Génération de rapports sur les événements liés à la sécurité des informations : Assurez-vous qu’il existe un programme officiel de gestion des incidents et que tout le personnel et les tiers sont formés à la façon de reconnaître et de signaler les incidents de sécurité. |
Security Incident Response | Incident de sécurité [sn_si_incident] | N/A |
| ISO27002 - 16.1.4 | Évaluation et décision concernant les événements liés à la sécurité de l’information : Assurez-vous qu’il existe une gestion officielle des événements de sécurité de l’information afin d’inclure une échelle de classification convenue des événements de sécurité et des incidents pour la génération de rapports et l’escalade. Assurez-vous que le schéma de classification des menaces et des risques est documenté. Assurez-vous que les notifications de réponse aux incidents sont conservées. Assurez-vous que les seuils d’impact à utiliser pour classer les incidents sont documentés. |
Security Incident Response | Incident de sécurité [sn_si_incident] | N/A |
| ISO27002 - 16.1.5 | Réponse aux incidents de sécurité des informations : Veiller à ce que les incidents liés à la sécurité de l’information soient traités et gérés conformément aux procédures documentées. |
Security Incident Response | Incident de sécurité [sn_si_incident] | N/A |
| ISO27002 - 16.1.6 | Tirer les leçons des incidents liés à la sécurité de l’information : Veiller à ce que des procédures de surveillance des incidents soient incluses dans le programme Gestion des incidents afin de documenter les incidents et de s’assurer que les événements de sécurité sont analysés périodiquement afin de réduire les incidents futurs. |
Security Incident Response | Incident de sécurité [sn_si_incident] | N/A |
| ISO27002 - 17.1.1 | Planification de la continuité de la sécurité de l’information : Assurez-vous que la sécurité de l’information et la continuité de la gestion de la sécurité de l’information sont planifiées et incluses dans le plan de continuité des activités ou dans le plan de reprise après sinistre. |
GRC : analyse d’impact sur l’entreprise | Analyse de l’impact [sn_bia_analysis] | N/A |
| ISO27002 - 17.1.2 | Mise en œuvre de la continuité de la sécurité de l’information : Assurez-vous que la continuité d’activité ou le plan de récupération d’urgence sont officiellement documentés. |
GRC : analyse d’impact sur l’entreprise | Analyse de l’impact [sn_bia_analysis] | N/A |
| ISO27002 - 17.1.3 | Vérifier, examiner et évaluer la continuité de la sécurité des informations : Assurez-vous que la continuité des activités ou le plan de récupération d’urgence sont un exercice annuel pour valider la validité et l’efficacité des contrôles de sécurité adéquats en cas de situation défavorable. |
GRC : analyse d’impact sur l’entreprise | Analyse de l’impact [sn_bia_analysis] | N/A |
| ISO27002 - 17.2.1 | Disponibilité des installations de traitement de l’information : Assurez-vous que les composants de basculement et de récupération fonctionnent comme prévu. |
GRC : Gestion de crise | Événements [sn_recovery_event] | N/A |
| ISO27002 - 18.1.3 | Protection des dossiers : Assurez-vous que les dossiers et les données sont protégés contre la perte, la destruction, la falsification, l’accès non autorisé et la divulgation non autorisée, conformément aux exigences législatives, réglementaires, contractuelles et commerciales. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | N/A |
| ISO27002 - 18.1.4 | Confidentialité et protection des informations personnelles identifiables : Veiller à ce que la confidentialité et la protection des informations personnelles identifiables soient protégées et traitées conformément à la législation et à la réglementation, le cas échéant. |
GRC : Policy and Compliance Management | Politique de conformité [sn_compliance_policy] | N/A |
| ISO27002 - 18.2.2 | Respect des politiques et normes de sécurité : S’assurer que la configuration des systèmes dans le périmètre est testée régulièrement par rapport à la conformité et aux exigences réglementaires. Assurez-vous que les normes de configuration de base pour les systèmes sont documentées et basées sur les meilleures pratiques du secteur. |
Configuration Compliance | Politiques [sn_vulc_policy] | 01422 01355 |
| ISO27002 - 18.2.3 | Examen de conformité technique : S’assurer que des analyses de vulnérabilité et des tests de pénétration périodiques sont effectués et que la configuration des systèmes dans le périmètre est testée par rapport aux exigences réglementaires et de conformité. |
Configuration Compliance | Résultats des tests [sn_vulc_result] | N/A |
| Contrôle | Nom/description | Conformité validée par | Table source | ID UCF associés |
|---|---|---|---|---|
| ISO27002 - 8.1.4 | Retour d’actifs : Veiller à ce que le processus de cessation d’emploi soit officialisé pour inclure la restitution de tous les actifs physiques et électroniques précédemment émis appartenant à l’organisation ou lui ayant été confiés. |
Ressources humaines : Gestion des actifs de base |
|
N/A |
| ISO27002 - 12.1.4 | Séparation des environnements de développement, de test et d’exploitation : Maintenez des environnements séparés pour les systèmes de production et de non-production. Les développeurs ne doivent pas avoir un accès non surveillé aux environnements de production. |
Gestion des configurations (CMDB) | Élément de configuration [cmdb_ci] | 01698 12122 00644 00596 |
Modèles d’indicateurs communs aux contrôles CIS et ISO
| Contrôle | Nom/description | Type de modèle d'indicateur | Conformité validée par | Table source | ID UCF associés |
|---|---|---|---|---|---|
| Contrôle CIS 2.6, ISO27002 - 12.5.1 | Résoudre le problème du logiciel non approuvé : Assurez-vous que les actifs logiciels sont gérés et régulièrement mis à jour. |
Script |
|
|
11637 00656 11624 |
| Contrôle CIS 3.7, ISO27002 - 12.6.1 | Utilisez un processus d’évaluation des risques : Utilisez un processus d’évaluation des risques pour classer par ordre de priorité le rattrapage des vulnérabilités détectées. |
Élémentaire | Réponse aux vulnérabilités | Élément vulnérable [sn_vul_vulnerable_item] | 01273 |
| Contrôle CIS 7.2, ISO27002 - 12.6.2 | Restrictions relatives à l’installation de logiciels : Désinstallez ou désactivez les modules d’extension ou les applications complémentaires de navigateur ou de client de messagerie non autorisés. |
Script |
|
|
00575 00574 |
| Contrôles CIS 18.1, ISO27002 à 14.2.1 | Établissez des pratiques de codage sécurisées : Établissez des pratiques de codage sécurisées adaptées au langage de programmation et à l’environnement de développement utilisés. |
Élémentaire | GRC : Policy and Compliance Management | Politique [sn_compliance_policy] | 11863 |
| Contrôle CIS 19.1, ISO27002 - 16.1.1 | Documenter les procédures de réponse aux incidents : S’assurer qu’il existe des plans d’intervention écrits qui définissent les rôles du personnel ainsi que les phases de traitement/gestion des incidents. |
Élémentaire | Security Incident Response | Incident de sécurité [sn_si_incident] | 11780 |
| Contrôle CIS 19.4, ISO27002 - 16.1.3 | Signalement des faiblesses en matière de sécurité de l’information : Élaborez des normes à l’échelle de l’organisation concernant le temps nécessaire aux administrateurs système et aux autres membres du personnel pour signaler les événements anormaux à l’équipe de gestion des incidents, les mécanismes de ce type de génération de rapports et le type d’informations à inclure dans la notification d’incident. |
Élémentaire | Security Incident Response | Incident de sécurité [sn_si_incident] | 07183 12975 10033 |