Modelos de indicador para controles
. Technology Controls Monitoring Accelerator Inclui 273 modelos de indicador (94 básicos, 174 manuais e 5 com script) para ICs v7 e inclui novos 67 modelos de indicador (64 básicos e 3 com script) para ICs v8.
. Technology Controls Monitoring Acceleratoré usado junto com Cybersecurity Controls Accelerator, você pode gerenciar modelos de indicador no Cybersecurity Controls Accelerator aplicação.
Quando Technology Controls Monitoring Acceleratoré executado como uma aplicação autônoma; no entanto, pode ser executado com Gestão de políticas e conformidade aplicação. Você também pode Mapeie controles UCF para modelos de indicador de com Gestão de políticas e conformidade aplicação.
Modelos de indicador para controles ICs v8
| Controle | Nome/Descrição | Tipo | Conformidade validada por | Tabela de origem | Objetivos de controle relacionados |
|---|---|---|---|---|---|
| ICs Control v8 1,1 | Estabelecer e manter inventário detalhado de ativos empresariais: Estabeleça e mantenha um inventário preciso, detalhado e atualizado de todos os ativos empresariais com potencial para armazenar ou processar dados, incluindo: Dispositivos de usuário final (incluindo portáteis e móveis), dispositivos de rede, dispositivos não computacionais/IoT e servidores. Certifique-se de que o inventário registre o endereço de rede (se estático), o endereço de hardware, o nome da máquina, o proprietário do ativo de dados, o departamento de cada ativo e se o ativo foi aprovado para se conectar à rede. Para dispositivos móveis de usuário final, as ferramentas do tipo MDM podem oferecer suporte a esse processo, quando apropriado. Este inventário inclui ativos conectados à infraestrutura física, virtual, remotamente e aqueles em ambientes de nuvem. Além disso, ele inclui ativos que são regularmente conectados à infraestrutura de rede da empresa, mesmo que não estejam sob controle da empresa. Revise e atualize o inventário de todos os ativos empresariais quinzenalmente ou com mais frequência. |
BÁSICO | HAM | cmdb_ci_hardware | CIS V8 (1,1) CSF (ID.AM-1, PR.DS-3) ISO 27002 (5,9, 8,8) PCI (9,5.1, 9,5.1,1, 11,2, 11,2.1, 11,2.2, 12,5, 12,5.1) CCM (UEM-04) |
| ICs Control v8 1,2 | Endereço de ativos não autorizados: Certifique-se de que exista um processo para lidar com ativos não autorizados semanalmente. A empresa pode optar por remover o ativo da rede, negar que o ativo se conecte remotamente à rede ou colocar o ativo em quarentena. |
BÁSICO | CMDB | cmdb_ci | ICS V8 (1,2) NIST (CM-8) PCI (11,2.1) |
| ICs Control v8 1,3 | Utilize uma Ferramenta de Descoberta Ativa: Utilize uma ferramenta de descoberta ativa para identificar ativos conectados à rede da empresa. Configure a ferramenta de descoberta ativa para ser executada diariamente ou com mais frequência. |
BÁSICO | Descoberta | cmdb_discovery | CIS V8 (1,3) CSF (DE.CM-7) NIST (CM-8(1)) CCM (UEM-05) |
| ICs Control v8 1,4 | Usar registro em log DHCP (Dynamic Host Configuration Protocol, protocolo de configuração dinâmica de host) para atualizar o inventário de ativos empresariais: Use o registro em log DHCP em todos os servidores DHCP ou ferramentas de gestão de endereços de Protocolo de Internet (IP) para atualizar o inventário de ativos da empresa. Revise e use logs para atualizar o inventário de ativos da empresa semanalmente ou com mais frequência. |
Manual | N/D | N/D | |
| ICs Control v8 1,5 | Use uma Ferramenta de Descoberta de Ativos Passivos: Use uma ferramenta de descoberta passiva para identificar ativos conectados à rede da empresa. Revise e use verificações para atualizar o inventário de ativos da empresa pelo menos semanalmente ou com mais frequência. |
BÁSICO | Descoberta | discovery_network_track | CIS V8 (1,5) CSF (DE.CM-7) NIST (CM-8(3)) |
| ICs Control v8 2,1 | Estabelecer e manter um inventário de software: Estabelecer e manter um inventário detalhado de todos os softwares licenciados instalados em ativos empresariais. O inventário de software deve documentar o título, o fornecedor, a data de instalação/uso inicial e a finalidade comercial de cada entrada. Quando apropriado, inclua o Localizador uniforme de recursos (URL), a loja(s) de aplicações, a versão(s), o mecanismo de implantação e a data de desativação. Revise e atualize o inventário de software quinzenalmente ou com mais frequência. |
BÁSICO | SAM | cmdb_ci_application_software | CIS V8 (2,1) CSF (ID.AM-2) ISO (5,9) NIST (SI-4) PCI (1,2.5, 6,3.2) CCM (UEM-02) |
| ICs Control v8 2,2 | Certifique-se de que o Software autorizado seja compatível no momento Certifique-se de que somente o software compatível no momento seja designado como autorizado no inventário de software para ativos empresariais. Se o software não for compatível, mas necessário para o cumprimento da missão da empresa, documente uma exceção detalhando os controles de mitigação e a aceitação de risco residual. Para qualquer software incompatível sem uma documentação de exceção, designe como não autorizado. Revise a lista de software para verificar o suporte de software pelo menos mensalmente ou com mais frequência. |
Manual | N/D | N/D | |
| ICs Control v8 2,3 | Endereçar software não autorizado: Certifique-se de que o software não autorizado seja removido do uso em ativos empresariais ou receba uma exceção documentada. Revise mensalmente ou com mais frequência. |
SCRIPT | SAM | cmdb_sam_sw_install | CIS V8 (2,3) CSF (DE.CM-7) ISO (8,7) NIST (CM-8(3)) PCI (12,3.4) |
| ICs Control v8 2,4 | Utilize ferramentas automatizadas de inventário de software: Utilize ferramentas de inventário de software, quando possível, em toda a empresa para automatizar a descoberta e a documentação do software instalado. |
BÁSICO | SAM | cmdb_ci_application_software | CIS V8 (2,4) CSF (DE.CM-7) NIST (SI-4) |
| ICs Control v8 2,5 | Software autorizado da lista de permissões: Use controles técnicos, como lista de permissões de aplicações, para garantir que somente softwares autorizados possam ser executados ou acessados. Reavalie quinzenalmente ou com mais frequência. |
SCRIPT | SAM | cmdb_sam_sw_install | CIS V8 (2,5) CSF (DE.CM-7) ISO (8,7, 8,17) PCI (1,2.5, 2,2.4) |
| ICs Control v8 2,6 | Bibliotecas autorizadas da lista de permissões: Use controles técnicos para garantir que somente bibliotecas de software autorizadas, como arquivos específicos .dll, .ocx, .so etc., podem ser carregados em um processo do sistema. Bloquear o carregamento de bibliotecas não autorizadas em um processo do sistema. Reavalie quinzenalmente ou com mais frequência. |
BÁSICO | VR | sn_vulc_result | CIS V8 (2,6) CSF (DE.CM-7) ISO (8,19) PCI (1,2.5, 2,2.4) |
| ICs Control v8 2,7 | Scripts autorizados da lista de permissões: Use controles técnicos, como assinaturas digitais e controle de versão, para garantir que somente scripts autorizados, como arquivos específicos .ps1, .py etc., tenham permissão para executar. Bloquear a execução de scripts não autorizados. Reavalie quinzenalmente ou com mais frequência. |
BÁSICO | VR | sn_vulc_result | CIS V8 (2,7) CSF (PR.IP-1, PR.PT-3) NIST (CM-8) PCI (1,2.5, 2,2.4, 6,4.3) |
| ICs Control v8 3,1 | Estabelecer e manter um processo de gestão de dados: Estabelecer e manter um processo de gestão de dados. No processo, abordar a confidencialidade de dados, o proprietário de dados, manipulação de dados, limites de retenção de dados, e requisitos de descarte, com base em padrões de confidencialidade e retenção para a empresa. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 3,10 | Criptografar dados confidenciais em trânsito: Criptografar dados confidenciais em trânsito. Implementações de exemplo podem incluir TLS (Transport Layer Security) e OpenSSH (Open Secure Shell). |
BÁSICO | Descoberta | sn_disco_certmgmt_cmdb_installed_certificate | CIS V8 (3,10) CSF (PR.IP-6, PR.DS-2) ISO (5,1, 5,9, 8,1, 5,14) NIST (CM-7(1), PCI (9,4, 9,4.2 1, 2,2.7, 4,1.1, 4,2.10, 4,2.1,2, 4,2.2, 8,3.2) CCM (DSP-01, DSP-06, GRC-03, CEK-03) |
| ICs Control v8 3,11 | Criptografar dados confidenciais em repouso: Criptografe dados confidenciais em repouso em servidores, aplicações e bancos de dados que contêm dados confidenciais. A criptografia da camada de armazenamento, também conhecida como criptografia do lado do servidor, atende ao requisito mínimo desta proteção. Métodos de criptografia adicionais podem incluir criptografia na camada da aplicação, também conhecida como criptografia do lado do cliente, em que o acesso aos dispositivos de armazenamento de dados não permite o acesso aos dados de texto sem formatação. |
BÁSICO | CMDB | cmdb_rel_ci | CIS V8 (3,11) CSF (PR.DS-1) ISO (5,33) NIST (CM-7) PCI (3,1.1, 3,3.2, 3,3.3, 3,5.1, 3,5.1,2, 3,5.1,3, 8,3.2) CCM (DSP-10, CEK-03) |
| ICs Control v8 3,12 | Processamento e armazenamento de dados de segmento com base na confidencialidade: Segmente o processamento e o armazenamento de dados com base na confidencialidade dos dados. Não processe dados confidenciais em ativos empresariais destinados a dados de menor confidencialidade. |
Manual | N/D | N/D | |
| ICs Control v8 3,13 | Implantar uma solução de prevenção contra perda de dados: Implemente uma ferramenta automatizada, como uma ferramenta de prevenção de perda de dados (DLP) baseada em host para identificar todos os dados confidenciais armazenados, processados ou transmitidos por meio de ativos empresariais, incluindo aqueles localizados no local ou em um provedor de serviço remoto, e atualize o inventário de dados confidenciais da empresa. |
BÁSICO | CMDB | cmdb_rel_ci | CIS V8 (3,13) CSF (PR.DS-5) ISO (5,13, 8,12) NIST (CM-7) CCM (DSP-10, UEM-11) |
| ICs Control v8 3,14 | Registrar acesso a dados confidenciais: Registre o acesso a dados confidenciais, incluindo modificação e descarte. |
BÁSICO | VR | sn_vulc_result | CIS V8 (3,14) ISO (-8,15) NIST (CM-7(1)) PCI (10,2.1, 10,2.1,1) CCM (DSP-17, IAM-12, LOG-04) |
| ICs Control v8 3,2 | Estabelecer e manter um inventário de dados: Estabelecer e manter um inventário de dados, com base no processo de gestão de dados da empresa. Inventário de dados confidenciais, no mínimo. Revise e atualize o inventário anualmente, no mínimo, com prioridade em dados confidenciais. |
Manual | N/D | N/D | |
| ICs Control v8 3,3 | Configurar listas de controle de acesso a dados: Configure listas de controle de acesso a dados com base na necessidade de um usuário saber. Aplique listas de controle de acesso a dados, também conhecidas como permissões de acesso, a sistemas de arquivos, bancos de dados e aplicações locais e remotos. |
BÁSICO | VR | sn_vulc_result | CIS V8 (3,3) CSF (PR.AC-4) ISO (5,1, 5,15, 8,3, 8,4) NIST (SA-22) PCI (1,3. 1, 7,1) CCM (DSP-17, IAM-05) |
| ICs Control v8 3,4 | Impor retenção de dados: Retenha dados de acordo com o processo de gestão de dados da empresa. A retenção de dados deve incluir cronogramas mínimos e máximos. |
Manual | N/D | N/D | |
| ICs Control v8 3,5 | Descartar dados com segurança: Descarte os dados com segurança conforme descrito no processo de gestão de dados da empresa. Certifique-se de que o processo e o método de descarte sejam compatíveis com a confidencialidade dos dados. |
Manual | N/D | N/D | |
| ICs Control v8 3,6 | Criptografar dados em dispositivos do usuário final: Criptografe dados em dispositivos do usuário final que contenham dados confidenciais. Implementações de exemplo podem incluir o Windows BitLocker ™, Apple FileVault ™Linux dm-crypt ™. |
BÁSICO | CMDB | cmdb_rel_ci | CIS V8 (3,6) ISO (6,7, 7,1, 8,1) NIST (CM-100) CCM (CEK-03, UEM-08) |
| ICs Control v8 3,7 | Estabelecer e manter um esquema de classificação de dados: Estabelecer e manter um esquema geral de classificação de dados para a empresa. As empresas podem usar rótulos, como "Confidencial", "Confidencial" e "Público", e classificar seus dados de acordo com esses rótulos. Revise e atualize o esquema de classificação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 3,8 | Fluxos de dados do documento: Fluxos de dados do documento. A documentação do fluxo de dados inclui fluxos de dados do provedor de serviços e deve ser baseada no processo de gestão de dados da empresa. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 3,9 | Criptografar dados em mídia removível: Criptografar dados em mídia removível. |
Manual | N/D | N/D | |
| ICs Control v8 4,1 | Estabelecer e manter um processo de configuração seguro: Estabelecer e manter um processo de configuração seguro para ativos empresariais (dispositivos de usuário final, incluindo portáteis e móveis; dispositivos não computacionais/IoT; e servidores) e software (sistemas operacionais e aplicações).Revise e atualize a documentação anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 4,10 | Impor bloqueio automático de dispositivo em dispositivos portáteis de usuário final: Impor bloqueio automático de dispositivo seguindo um limite predeterminado de tentativas de autenticação com falha local em dispositivos portáteis de usuário final, quando compatível. Para laptops, não permita mais de 20 tentativas de autenticação com falha; para tablets e smartphones, não permita mais de 10 tentativas de autenticação com falha. Exemplos de implementações incluem Microsoft Bloqueio de dispositivo do Intune e. Apple MaxFailedAttents do perfil de configuração. |
BÁSICO | VR | sn_vulc_result | CIS V8 (4,10) CSF (PR.IP-1) ISO (8,1, 8,5, 8,9) NIST (SI-7, PM-5(1)) PCI (1,1.1, 1,2.1, 1,2.6, 1,5.1, 1,2.7, 2,1.1, 2,2.1, 8,3.4) CCM (CCC-01, GRC-03, IVS-04) |
| ICs Control v8 4,11 | Impor capacidade de limpeza remota em dispositivos portáteis de usuário final: Limpe remotamente os dados empresariais de dispositivos portáteis do usuário final de propriedade da empresa quando considerado apropriado, como dispositivos perdidos ou roubados, ou quando um indivíduo não oferecer mais suporte à empresa. |
Manual | N/D | N/D | |
| ICs Control v8 4,12 | Espaços empresariais separados em dispositivos móveis de usuário final: Certifique-se de que espaços empresariais separados sejam usados em dispositivos móveis de usuário final, quando compatíveis. Exemplos de implementações incluem o uso de um Apple Perfil de configuração ou Android Perfil de trabalho para separar aplicações e dados empresariais de aplicações e dados pessoais. |
Manual | N/D | N/D | |
| ICs Control v8 4,2 | Estabelecer e manter um processo de configuração seguro para infraestrutura de rede: Estabelecer e manter um processo de configuração seguro para dispositivos de rede. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 4,3 | Configurar bloqueio automático de sessão em ativos empresariais: Configure o bloqueio automático de sessão em ativos empresariais após um período definido de inatividade. Para sistemas operacionais de uso geral, o período não deve exceder 15 minutos. Para dispositivos móveis de usuário final, o período não deve exceder 2 minutos. |
BÁSICO | VR | sn_vulc_result | CIS V8 (4,3) CSF (PR.IP-1) ISO (8,5, 8,9) PCI (8,2.8) CCM (UEM-06) |
| ICs Control v8 4,4 | Implementar e gerenciar um firewall em servidores: Implementar e gerenciar um firewall em servidores, quando compatível. Exemplos de implementações incluem um firewall virtual, firewall do sistema operacional ou um agente de firewall de terceiros. |
BÁSICO | VR | sn_vulc_result | PCI ICs v8 (4,4) (1,2.1, 1,4.1) |
| ICs Control v8 4,5 | Implementar e gerenciar um firewall em dispositivos de usuário final: Implemente e gerencie um firewall baseado em host ou uma ferramenta de filtragem de portas em dispositivos de usuário final, com uma regra de negação padrão que descarta todo o tráfego, exceto os serviços e portas que são explicitamente permitidos. |
Manual | N/D | N/D | |
| ICs Control v8 4,6 | Gerencie ativos e software empresariais com segurança: Gerencie ativos e software empresariais com segurança. As implementações de exemplo incluem o gerenciamento da configuração por meio de infraestrutura controlada por versão-como-código e o acesso a interfaces administrativas por protocolos de rede seguros, como SSH (Secure Shell) e HTTPS (Hypertext Transfer Protocol Secure). Não use protocolos de gestão inseguros, como Telnet (Rede Teletype) e HTTP, a menos que operacionalmente seja essencial. |
Manual | N/D | N/D | |
| ICs Control v8 4,7 | Gerenciar contas padrão em ativos e software empresariais: Gerencie contas padrão em ativos e software empresariais, como raiz, administrador e outras contas de fornecedor pré-configuradas. Exemplos de implementações podem incluir: Desabilitar contas padrão ou torná-las inutilizáveis. |
BÁSICO | VR | sn_vulc_result | CIS V8 (4,7) CSF (PR.AC-1) ISO (8,2, 8,9) NIST (SI-12) PCI (2,2.2, 2,3.1) |
| ICs Control v8 4,8 | Desinstalar ou desabilitar serviços desnecessários em ativos e software empresariais: Desinstalar ou desabilitar serviços desnecessários em ativos e software empresariais, como um serviço de compartilhamento de arquivos não utilizado, módulo de aplicações web ou função de serviço. |
Manual | N/D | N/D | |
| ICs Control v8 4,9 | Configurar servidores DNS confiáveis em ativos empresariais: Configurar servidores DNS confiáveis em ativos empresariais. As implementações de exemplo incluem: Configurar ativos para usar servidores DNS controlados pela empresa e/ou servidores DNS acessíveis externamente respeitáveis. |
BÁSICO | VR | sn_vulc_result | CIS V8 (4,9) NIST (PM-5(1)) |
| ICs Control v8 5,1 | Estabelecer e manter um inventário de contas: Estabelecer e manter um inventário de todas as contas gerenciadas na empresa. O inventário deve incluir contas de usuário e de administrador. No mínimo, o inventário deve conter o nome da pessoa, o nome de usuário, as datas de início/término e o departamento. Valide se todas as contas ativas estão autorizadas, em uma programação recorrente no mínimo por trimestre ou com mais frequência. |
Manual | N/D | N/D | |
| ICs Control v8 5,2 | Usar senhas exclusivas: Use senhas exclusivas para todos os ativos empresariais. A implementação de prática recomendada inclui, no mínimo, uma senha de 8 caracteres para contas que usam MFA e uma senha de 14 caracteres para contas que não usam MFA. |
BÁSICO | VR | sn_vulc_result | CIS V8 (5,2) ISO (5,17) NIST (AC-5) PCI (2,2.2, 8,3.5, 8,5.6, 8,6.3) CCM (IAM-02) |
| ICs Control v8 5,3 | Desabilitar contas inativas: Exclua ou desabilite todas as contas inativas após um período de 45 dias de inatividade, quando houver suporte. |
Manual | N/D | N/D | |
| ICs Control v8 5,4 | Restringir privilégios de administrador a contas de administrador dedicadas: Restringir privilégios de administrador a contas de administrador dedicadas em ativos empresariais. Conduzir atividades gerais de computação, como navegação na internet, e-mail e uso do pacote de produtividade, a partir da conta primária e não privilegiada do usuário. |
Manual | N/D | N/D | |
| ICs Control v8 5,5 | Estabelecer e manter um inventário de contas de serviço: Estabelecer e manter um inventário de contas de serviço. No mínimo, o inventário deve conter o responsável pelo departamento, a data de revisão e a finalidade. Execute revisões de conta de serviço para validar se todas as contas ativas estão autorizadas, em uma programação recorrente no mínimo por trimestre ou com mais frequência. |
Manual | N/D | N/D | |
| ICs Control v8 5,6 | Gestão de contas centralizada: Centralize a gestão de contas por meio de um diretório ou serviço de identidade. |
Manual | N/D | N/D | |
| ICs Control v8 6,1 | Estabelecer um processo de concessão de acesso: Estabeleça e siga um processo, de preferência automatizado, para conceder acesso a ativos empresariais após uma nova contratação, concessão de direitos ou mudança de função de um usuário. |
Manual | N/D | N/D | |
| ICs Control v8 6,2 | Estabelecer um processo de revogação de acesso: Estabeleça e siga um processo, de preferência automatizado, para revogar o acesso a ativos empresariais, desabilitando contas imediatamente após o encerramento, revogação de direitos ou mudança de função de um usuário. Desabilitar contas, em vez de excluir contas, pode ser necessário para preservar trilhas de auditoria. |
Manual | N/D | N/D | |
| ICs Control v8 6,3 | MFA necessária para aplicações expostas externamente: Exigir que todas as aplicações empresariais ou de terceiros expostas externamente imponham a MFA, quando compatível. Impor MFA por meio de um serviço de diretório ou provedor de SSO é uma implementação satisfatória dessa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 6,4 | MFA necessária para acesso remoto à rede: MFA para acesso remoto à rede. |
Manual | N/D | N/D | |
| ICs Control v8 6,5 | MFA necessária para acesso administrativo: Exigir MFA para todas as contas de acesso administrativo, quando compatível, em todos os ativos empresariais, sejam gerenciados no local ou por meio de um provedor de terceiros. |
Manual | N/D | N/D | |
| ICs Control v8 6,6 | Estabelecer e manter um inventário de sistemas de autenticação e autorização: Estabelecer e manter um inventário dos sistemas de autenticação e autorização da empresa, incluindo aqueles hospedados no local ou em um provedor de serviço remoto. Revise e atualize o inventário, no mínimo, anualmente ou com mais frequência. |
Manual | N/D | N/D | |
| ICs Control v8 6,7 | Controle de acesso centralizado: Centralize o controle de acesso para todos os ativos empresariais por meio de um serviço de diretório ou provedor de SSO, quando compatível. |
Manual | N/D | N/D | |
| ICs Control v8 6,8 | Definir e manter controle de acesso baseado em função: Defina e mantenha o controle de acesso baseado em função, determinando e documentando os direitos de acesso necessários para que cada função na empresa execute com sucesso suas tarefas atribuídas. Execute revisões de controle de acesso de ativos empresariais para validar se todos os privilégios estão autorizados, em uma programação recorrente no mínimo anualmente ou com mais frequência. |
Manual | N/D | N/D | |
| ICs Control v8 7,1 | Estabelecer e manter um processo de Gestão de vulnerabilidades: Estabelecer e manter um processo documentado de gestão de vulnerabilidades para ativos empresariais. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 7,2 | Estabelecer e manter um processo de correção: Estabeleça e mantenha uma estratégia de correção baseada em risco documentada em um processo de correção, com revisões mensais ou mais frequentes. |
BÁSICO | VR | sn_vul_m2m_ttr_status | CIS V8 (7,2) CSF (ID.RA-1) ISO (8,8) NIST (IA-5) PCI (6,3.1, 6,4.1) CCM (A&A-03, TVM-08, TVM-10) |
| ICs Control v8 7,3 | Executar a Gestão automatizada de patches do sistema operacional: Execute atualizações do sistema operacional em ativos empresariais por meio do gerenciamento automatizado de patches mensalmente ou com mais frequência. |
Manual | N/D | N/D | |
| ICs Control v8 7,4 | Executar a Gestão automatizada de patches de aplicações: Execute atualizações de aplicações em ativos empresariais por meio do gerenciamento automatizado de patches mensalmente ou com mais frequência. |
Manual | N/D | N/D | |
| ICs Control v8 7,5 | Executar verificações automatizadas de vulnerabilidades de ativos empresariais internos: Execute verificações automatizadas de vulnerabilidades de ativos empresariais internos trimestralmente ou com mais frequência. Conduza verificações autenticadas e não autenticadas usando uma ferramenta de verificação de vulnerabilidades compatível com SCAP. |
BÁSICO | VR | sn_vul_ds_import_q_entry | CIS V8 (7,5) CSF (DE.CM-8) ISO (8,8) NIST (SC-8(1)) PCI (11,3.1, 11,3.1,1, 11,3.1,2, 11,3.1,3) CCM (TVM-07) |
| ICs Control v8 7,6 | Executar verificações automatizadas de vulnerabilidades de ativos empresariais expostos externamente: Execute verificações automatizadas de vulnerabilidades de ativos empresariais expostos externamente usando uma ferramenta de verificação de vulnerabilidades compatível com SCAP. Execute verificações mensalmente ou com mais frequência. |
BÁSICO | VR | sn_vul_ds_import_q_entry | |
| ICs Control v8 7,7 | Corrigir vulnerabilidades detectadas: Corrija vulnerabilidades detectadas no software por meio de processos e ferramentas mensalmente ou com mais frequência, com base no processo de correção. |
BÁSICO | VR | sn_vul_app_vulnerability | CIS V8 (7,7) ISO (8,8) NIST (SC-28) PCI (11,3.1, 11,3.2, 11,3.2,1) CCM (TVM-03) |
| ICs Control v8 8,1 | Estabelecer e manter um processo de Gestão de logs de auditoria: Estabeleça e mantenha um processo de gestão de logs de auditoria que defina os requisitos de registro em log da empresa. Trate, no mínimo, a coleta, a revisão e a retenção de logs de auditoria de ativos empresariais. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 8,1 | Reter logs de auditoria: Mantenha logs de auditoria em ativos empresariais por um mínimo de 90 dias. |
Manual | N/D | N/D | |
| ICs Control v8 8,11 | Conduzir revisões de log de auditoria: Conduza revisões de logs de auditoria para detectar anomalias ou eventos anormais que possam indicar uma possível ameaça. Conduza revisões semanalmente ou com mais frequência. |
Manual | N/D | N/D | |
| ICs Control v8 8,12 | Coletar logs do provedor de serviço: Colete logs do provedor de serviço, quando compatível. As implementações de exemplo incluem a coleta de eventos de autenticação e autorização, eventos de criação e descarte de dados e eventos de gestão de usuários. |
Manual | N/D | N/D | |
| ICs Control v8 8,2 | Coletar logs de auditoria: Coletar logs de auditoria. Certifique-se de que o registro em log, de acordo com o processo de gestão de logs de auditoria da empresa, tenha sido habilitado em todos os ativos da empresa. |
BÁSICO | VR | sn_vulc_result | CIS V8 (8,2) CSF (PR.PT-1, DE.AE-3) ISO (8,15, 8,2) PCI (5,3.4, 6,4.1, 6,4.2, 10,2.1, 10,2.1,1, 10,2.1,2, 10,2.1,3, 10,2.1,4, 10,2.1,5, 10,2.1,6, 10,2.1,7, 10,2.2) CCM (LOG-08) |
| ICs Control v8 8,3 | Armazenamento adequado do log de auditoria: Certifique-se de que os destinos de registro em log mantenham o armazenamento adequado para estar em conformidade com o processo de gestão de logs de auditoria da empresa. |
Manual | N/D | N/D | |
| ICs Control v8 8,4 | Padronizar sincronização de tempo: Padronize a sincronização de tempo. Configure pelo menos duas origens de tempo sincronizadas em ativos empresariais, quando compatível. |
Manual | N/D | N/D | |
| ICs Control v8 8,5 | Coletar logs de auditoria detalhados: Configure o registro em log de auditoria detalhado para ativos empresariais que contêm dados confidenciais. Incluir origem do evento, data, nome de usuário, carimbo de data/hora, endereços de origem, endereços de destino e outros elementos úteis que podem ajudar em uma investigação forense. |
Manual | N/D | N/D | |
| ICs Control v8 8,6 | Coletar logs de auditoria de consulta DNS: Colete logs de auditoria de consulta DNS em ativos empresariais, quando apropriado e compatível. |
Manual | N/D | N/D | |
| ICs Control v8 8,7 | Coletar logs de auditoria de solicitação de URL: Colete logs de auditoria de solicitação de URL em ativos empresariais, quando apropriado e compatível. |
Manual | N/D | N/D | |
| ICs Control v8 8,8 | Coletar logs de auditoria de linha de comando: Colete logs de auditoria de linha de comando. Exemplos de implementações incluem a coleta de logs de auditoria do PowerShell ™BASH ™e terminais administrativos remotos. |
Manual | N/D | N/D | |
| ICs Control v8 8,9 | Centralize logs de auditoria: Centralize, na medida do possível, a coleta e retenção de logs de auditoria em ativos empresariais. |
BÁSICO | CMDB | cmdb_ci | ICS V8 (8,9) NIST (AU-12) PCI (10,3.3) |
| ICs Control v8 9,1 | Garanta o uso somente de navegadores e clientes de e-mail totalmente compatíveis: Certifique-se de que somente navegadores e clientes de e-mail totalmente compatíveis tenham permissão para executar na empresa, usando somente a versão mais recente dos navegadores e clientes de e-mail fornecidos pelo fornecedor. |
BÁSICO | VR | sn_vulc_result | CIS V8 (9,1) CSF (PR.IP-1) ISO (8,1) NIST (CM-2) |
| ICs Control v8 9,2 | Usar serviços de filtragem de DNS: Use serviços de filtragem DNS em todos os ativos empresariais para bloquear o acesso a domínios mal-intencionados conhecidos. |
Manual | N/D | N/D | |
| ICs Control v8 9,3 | Manter e impor filtros de URL baseados em rede: Impor e atualizar filtros de URL baseados em rede para limitar um ativo empresarial de se conectar a sites potencialmente mal-intencionados ou não aprovados. As implementações de exemplo incluem filtragem baseada em categoria, filtragem baseada em reputação ou por meio do uso de listas de bloqueios. Impor filtros para todos os ativos empresariais. |
BÁSICO | VR | sn_vulc_result | CIS V8 (9,3) CSF (PR.AC-5) ISO (8,7, 8,23) NIST (CM-7) PCI (1,2.6, 1,4.2) |
| ICs Control v8 9,4 | Restringir navegador e extensões de cliente de e-mail desnecessárias ou não autorizadas: Restrinja, por meio da desinstalação ou desativação, plug-ins, extensões e aplicações complementares de cliente de e-mail ou navegador não autorizados ou desnecessários. |
BÁSICO | VR | sn_vulc_result | ICS V8 (9,4) CSF (PR.IP-1) NIST (CM-7(1)) PCI (2,2.4) |
| ICs Control v8 9,5 | Implementar DMARC: Para reduzir a chance de e-mails falsificados ou modificados de domínios válidos, implemente a política e a verificação do DMARC, começando com a implementação dos padrões Sender Policy Framework (SPF) e DomainKeys Identified Mail (DKIM). |
Manual | N/D | N/D | |
| ICs Control v8 9,6 | Bloquear tipos de arquivo desnecessários: Bloquear tipos de arquivo desnecessários que tentam entrar no gateway de e-mail da empresa. |
Manual | N/D | N/D | |
| ICs Control v8 9,7 | Implantar e manter proteções antimalware do servidor de e-mail: Implantar e manter proteções antimalware do servidor de e-mail, como verificação de anexos e/ou área restrita. |
BÁSICO | CMDB | cmdb_rel_ci | CIS V8 (9,7) CSF (DE.CM-4) ISO (8,7) NIST (SA-80) PCI (5,2.1, 5,4.1) CCM (TVM-02) |
| ICs Control v8 10,1 | Implantar e manter software antimalware: Implantar e manter software antimalware em todos os ativos empresariais. |
BÁSICO | CMDB | cmdb_ci | CIS V8 (10,1) CSF (DE.CM-4) ISO (8,1, 8,7) NIST (SA-10) PCI (5,1.1, 5,2.1, 5,2.2, 5,3.2) CCM (TVM-02, UEM-09) |
| ICs Control v8 10,2 | Configurar Atualizações automáticas de assinatura antimalware: Configure atualizações automáticas para arquivos de assinatura antimalware em todos os ativos empresariais. |
Manual | N/D | N/D | |
| ICs Control v8 10,3 | Desabilitar execução automática e reprodução automática para mídia removível: Desabilite a funcionalidade de execução automática e de reprodução automática para mídia removível. |
BÁSICO | VR | sn_vulc_result | CIS V8 (10,3) CSF (PR.PT-2) ISO (7,1) NIST (AC-18(1)) |
| ICs Control v8 10,4 | Configurar verificação antimalware automática de mídia removível: Configure o software antimalware para verificar automaticamente a mídia removível. |
BÁSICO | VR | sn_vulc_result | CIS V8 (10,4) CSF (DE.CM-4) ISO (7,1, 8,7) NIST (AC-18(3)) PCI (5,3.3) |
| ICs Control v8 10,5 | Habilitar recursos antiexploração: Habilite recursos antiexploração em ativos e software empresariais, sempre que possível, como Microsoft Prevenção de execução de dados (DEP), Windows Defender Exploit Guard (WDEG) ou Apple Proteção de integridade do sistema (SIP) e Gatekeeper ™. |
BÁSICO | VR | sn_vulc_result | CIS V8 (10,5) CSF (DE.CM-4) ISO (8,7) NIST (CM-2) |
| ICs Control v8 10,6 | Gerenciar centralmente o software antimalware: Gerencie centralmente o software antimalware. |
Manual | N/D | N/D | |
| ICs Control v8 10,7 | Usar software antimalware baseado em comportamento: Use software antimalware baseado em comportamento. |
BÁSICO | CMDB | cmdb_rel_ci | CIS V8 (10,7) CSF (DE.CM-4) ISO (8,1, 8,7) NIST (CM-7) PCI (5,3.2) |
| ICs Control v8 11,1 | Estabelecer e manter um processo de recuperação de dados : Estabelecer e manter um processo de recuperação de dados. No processo, aborde o escopo das atividades de recuperação de dados, a priorização de recuperação e a segurança dos dados de backup. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 11,2 | Executar backups automatizados : Execute backups automatizados de ativos empresariais no escopo. Execute backups semanalmente ou com mais frequência, com base na confidencialidade dos dados. |
Manual | N/D | N/D | |
| ICs Control v8 11,3 | Proteger dados de recuperação: Proteja os dados de recuperação com controles equivalentes aos dados originais. Criptografia de referência ou separação de dados, com base em requisitos. |
Manual | N/D | N/D | |
| ICs Control v8 11,4 | Estabelecer e manter uma instância isolada de dados de recuperação : Estabelecer e manter uma instância isolada de dados de recuperação. Implementações de exemplo incluem destinos de backup de controle de versão por meio de sistemas ou serviços off-line, em nuvem ou fora do local. |
Manual | N/D | N/D | |
| ICs Control v8 11,5 | Recuperação de dados de teste: Teste a recuperação de backup trimestralmente ou com mais frequência para obter uma amostra de ativos empresariais no escopo. |
Manual | N/D | N/D | |
| ICs Control v8 12,1 | Certifique-se de que a infraestrutura de rede esteja atualizada: Certifique-se de que a infraestrutura de rede seja mantida atualizada. As implementações de exemplo incluem a execução da versão estável mais recente do software e/ou o uso de ofertas de rede como serviço (Naas) atualmente compatíveis. Revise as versões do software mensalmente ou com mais frequência para verificar o suporte ao software. |
Manual | N/D | N/D | |
| ICs Control v8 12,2 | Estabelecer e manter uma arquitetura de rede segura: Estabelecer e manter uma arquitetura de rede segura. Uma arquitetura de rede segura deve abordar a segmentação, o privilégio mínimo e a disponibilidade, no mínimo. |
Manual | N/D | N/D | |
| ICs Control v8 12,3 | Gerencie com segurança a infraestrutura de rede: Gerencie com segurança a infraestrutura de rede. Implementações de exemplo incluem infraestrutura controlada por versão como código e o uso de protocolos de rede seguros, como SSH e HTTPS. |
Manual | N/D | N/D | |
| ICs Control v8 12,4 | Estabelecer e manter diagrama(s) de arquitetura: Estabelecer e manter diagramas de arquitetura e/ou outra documentação do sistema de rede. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 12,5 | Centralize Autenticação, autorização e auditoria de rede (AAA): Rede AAA centralizada. |
Manual | N/D | N/D | |
| ICs Control v8 12,6 | Gestão de rede segura e protocolos de comunicação : Use protocolos de comunicação e gestão de rede seguros (por exemplo, 802.1X, Wi-Fi Protected Access 2 (WPA2) Enterprise ou superior). |
BÁSICO | VR | sn_vulc_result | CIS V8 (12,6) CSF (PR.AC-7, PR.DS-2) ISO (8,21) NIST (SC-7(5)) |
| ICs Control v8 12,7 | Certifique-se de que os dispositivos remotos utilizem uma VPN e estejam se conectando à infraestrutura AAA de uma empresa: Exigir que os usuários se autentiquem em VPN gerenciada pela empresa e nos serviços de autenticação antes de acessar recursos empresariais em dispositivos de usuário final. |
Manual | N/D | N/D | |
| ICs Control v8 12,8 | Estabelecer e manter recursos de computação dedicados para todo o trabalho administrativo: Estabelecer e manter recursos de computação dedicados, separados física ou logicamente, para todas as tarefas administrativas ou tarefas que exijam acesso administrativo. Os recursos de computação devem ser segmentados da rede primária da empresa e não ter acesso à Internet. |
Manual | N/D | N/D | |
| ICs Control v8 13,1 | Alertas de evento de segurança centralize: Centralize alertas de eventos de segurança em ativos empresariais para correlação e análise de log. A implementação de prática recomendada requer o uso de um SIEM, que inclui alertas de correlação de eventos definidos pelo fornecedor. Uma plataforma de análise de log configurada com alertas de correlação relevantes para a segurança também atende a essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 13,1 | Executar filtragem de camada de aplicação: Execute a filtragem da camada de aplicação. Exemplos de implementações incluem um proxy de filtragem, firewall de camada de aplicação ou gateway. |
Manual | N/D | N/D | |
| ICs Control v8 13,11 | Ajustar limites de alertas de evento de segurança: Ajuste os limites de alerta de evento de segurança mensalmente ou com mais frequência. |
Manual | N/D | N/D | |
| ICs Control v8 13,2 | Implantar uma solução de detecção de invasão baseada em host: Implante uma solução de detecção de invasão baseada em host em ativos empresariais, quando apropriado e/ou compatível. |
BÁSICO | CMDB | cmdb_rel_ci | CIS V8 (13,2) CSF (DE.CM-1) ISO (8,16) NIST (CM-6) PCI (6,4.2) |
| ICs Control v8 13,3 | Implantar uma solução de detecção de invasão de rede: Implante uma solução de detecção de invasão de rede em ativos empresariais, quando apropriado. As implementações de exemplo incluem o uso de um NIDS (Network Intrusion Detection System, sistema de detecção de invasão de rede) ou um serviço CSP (Cloud Service Provider, provedor de serviços de nuvem) equivalente. |
BÁSICO | CMDB | cmdb_ci | CIS V8 (13,3) CSF (DE.CM-1) ISO (8,16, 8,21) NIST (CM-7) PCI (11,5.1, 12.10.5) CCM (IVS-09) |
| ICs Control v8 13,4 | Executar filtragem de tráfego entre segmentos de rede: Execute a filtragem de tráfego entre segmentos de rede, quando apropriado. |
Manual | N/D | N/D | |
| ICs Control v8 13,5 | Gerenciar controle de acesso para ativos remotos: Gerencie o controle de acesso para ativos conectados remotamente a recursos empresariais. Determine a quantidade de acesso aos recursos da empresa com base em: Software antimalware atualizado instalado; conformidade da configuração com o processo de configuração seguro da empresa e garantia de que o sistema operacional e as aplicações estejam atualizados. |
Manual | N/D | N/D | |
| ICs Control v8 13,6 | Coletar logs de fluxo de tráfego de rede: Colete logs de fluxo de tráfego de rede e/ou tráfego de rede para revisar e alertar sobre os dispositivos de rede. |
Manual | N/D | N/D | |
| ICs Control v8 13,7 | Implantar uma solução de prevenção de invasão baseada em host: Implante uma solução de prevenção de invasão baseada em host em ativos empresariais, quando apropriado e/ou compatível. Exemplos de implementações incluem o uso de um cliente de detecção e resposta de endpoint (EDR) ou agente IPS baseado em host. |
BÁSICO | CMDB | cmdb_ci | CIS V8 (13,7) CSF (DE.CM-1) ISO (8,8) NIST (AC-7) |
| ICs Control v8 13,8 | Implantar uma solução de prevenção de invasão de rede: Implante uma solução de prevenção de invasão de rede, quando apropriado. Exemplos de implementações incluem o uso de um NIPS (Network Intrusion Prevention System, sistema de prevenção de invasão de rede) ou serviço CSP equivalente. |
BÁSICO | CMDB | cmdb_ci | CIS V8 (13,8) CSF (DE.CM-1) ISO (8,8) NIST (AC-19) PCI (6,4.2, 11,5.1, 12.10.5) CCM (IVS-09) |
| ICs Control v8 13,9 | Implantar controle de acesso no nível da porta: Implantar controle de acesso no nível de porta. O controle de acesso no nível de porta utiliza 802.1x ou protocolos de controle de acesso de rede semelhantes, como certificados, e pode incorporar autenticação de usuário e/ou dispositivo. |
BÁSICO | CMDB | cmdb_ci_endpoint_acl | CIS V8 (13,9) CSF (PR.AC-1) ISO (8,8) NIST (AC-19) PCI (1,2.1, 1,2.5, 1,2.6, 2,2.4) CCM (IVS-03) |
| ICs Control v8 14,1 | Estabelecer e manter um Programa de conscientização de segurança: Estabelecer e manter um programa de conscientização de segurança. O objetivo de um programa de conscientização de segurança é educar a força de trabalho da empresa sobre como interagir com ativos e dados empresariais de maneira segura. Conduzir treinamento na contratação e, no mínimo, anualmente. Revise e atualize o conteúdo anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
BÁSICO | Núcleo de aprendizado | sn_lc_user_course_activity | CIS V8 (14,1) CSF (ID.AM-6, ID.GV-1, PR.AT-3) ISO (6,3) NIST (SC-39) PCI (12,6, 12,6.1, 12,6.2, 12,6.1, 12,6.3,2) CCM (GRC-05, GRC-11, GRC-03) |
| ICs Control v8 14,2 | Treinar membros da força de trabalho para reconhecer ataques de engenharia social: Treine os membros da força de trabalho para reconhecer ataques de engenharia social, como phishing, pré-envio de mensagens de texto e não uso autorizado. |
BÁSICO | Núcleo de aprendizado | sn_lc_user_course_activity | CIS V8 (14,2) CSF (PR.AT-1) ISO (8,7) PCI (12,6.3,1) CCM (HRS-11) |
| ICs Control v8 14,3 | Treinar membros da força de trabalho sobre as práticas recomendadas de autenticação: Treine os membros da força de trabalho sobre as práticas recomendadas de autenticação. Exemplos de tópicos incluem MFA, composição de senha e gestão de credenciais. |
BÁSICO | Núcleo de aprendizado | sn_lc_user_course_activity | CIS V8 (14,3) CSF (PR.AT-1) ISO (6,3) PCI (8,3.8) CCM (GRC-05, HRS-11) |
| ICs Control v8 14,4 | Treine a força de trabalho nas práticas recomendadas de manipulação de dados: Treine os membros da força de trabalho sobre como identificar e armazenar, transferir, arquivar e destruir corretamente dados confidenciais. Isso também inclui o treinamento dos membros da força de trabalho em telas limpas e práticas recomendadas da mesa, como bloquear a tela quando eles se afastam de seus ativos empresariais, apagar quadros brancos físicos e virtuais no final das reuniões e armazenar dados e ativos com segurança. |
BÁSICO | Núcleo de aprendizado | sn_lc_user_course_activity | CIS V8 (14,4) CSF (PR.AT-1) ISO (5,1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12) |
| ICs Control v8 14,5 | Treinar membros da força de trabalho sobre as causas da exposição não intencional de dados: Treine os membros da força de trabalho para estarem cientes das causas da exposição não intencional de dados. Exemplos de tópicos incluem entrega incorreta de dados confidenciais, perda de um dispositivo portátil de usuário final ou publicação de dados para públicos não intencionais. |
BÁSICO | Núcleo de aprendizado | sn_lc_user_course_activity | CIS V8 (14,5) CSF (PR.AT-1) ISO (6,3) NIST (IA-5(1)) CCM (GRC-01, HRS-11) |
| ICs Control v8 14,6 | Treinar membros da força de trabalho no reconhecimento e relato de incidentes de segurança: Treine os membros da força de trabalho para serem capazes de reconhecer um possível incidente e ser capaz de relatar esse incidente. |
BÁSICO | Núcleo de aprendizado | sn_lc_user_course_activity | CIS V8 (14,6) CSF (PR.AT-1) ISO (6,8) NIST (AC-2(3)) CCM (HRS-11) |
| ICs Control v8 14,7 | Treine a força de trabalho sobre como identificar e relatar se seus ativos empresariais não têm atualizações de segurança: Treine a força de trabalho para entender como verificar e relatar patches de software desatualizados ou quaisquer falhas em processos e ferramentas automatizados. Parte deste treinamento deve incluir notificar a equipe DE TI sobre quaisquer falhas em processos e ferramentas automatizadas. |
BÁSICO | Núcleo de aprendizado | sn_lc_user_course_activity | CIS V8 (14,7) CSF (PR.AT-1) ISO (6,3) NIST (AC-6(2)) CCM (HRS-11) |
| ICs Control v8 14,8 | Treine a força de trabalho sobre os perigos de se conectar e transmitir dados empresariais por redes inseguras: Treine os membros da força de trabalho sobre os perigos de se conectar e transmitir dados por redes inseguras para atividades empresariais. Se a empresa tiver trabalhadores remotos, o treinamento deverá incluir orientação para garantir que todos os usuários configurem com segurança sua infraestrutura de rede doméstica. |
BÁSICO | Núcleo de aprendizado | sn_lc_user_course_activity | CIS V8 (14,8) CSF (PR.AT-1) ISO (6,3) NIST (AC-6(5)) PCI (12,6.3,2) CCM (GRC-01, HRS-04) |
| ICs Control v8 14,9 | Conduzir treinamento de habilidades e conscientização de segurança específica da função: Conduzir conscientização de segurança e treinamento de habilidades específicas da função. Exemplos de implementações incluem cursos de administração de sistema seguro para profissionais DE TI (OWASP ™10 principais treinamentos de conscientização e prevenção de vulnerabilidades para desenvolvedores de aplicações web e treinamento avançado de conscientização em engenharia social para funções de alto perfil. |
BÁSICO | Núcleo de aprendizado | sn_lc_user_course_activity | CIS V8 (14,9) CSF (PR.AT-1, PR.AT-2, R.AT-4, PR.AT-5) ISO (6,3) NIST (AC-2) PCI (9,5.1, 9,5.1,3, 12.10.40 CCM (HRS-09, HRS-12) |
| ICs Control v8 15,1 | Estabelecer e manter um inventário de provedores de serviço: Estabelecer e manter um inventário de provedores de serviço. O inventário deve listar todos os provedores de serviço conhecidos, incluir classificações e designar um contato empresarial para cada provedor de serviços. Revise e atualize o inventário anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar essa proteção. |
BÁSICO | VRM | core_company | CIS V8 (15,1) CSF (ID.SC-2) ISO (5,19) NIST (AC-2(1)) PCI (12,8.1) CCM (STA-07) |
| ICs Control v8 15,2 | Estabelecer e manter uma Política de gestão de provedores de serviços: Estabelecer e manter uma política de gestão de provedor de serviços. Certifique-se de que a política atenda à classificação, inventário, avaliação, monitoramento e desativação de provedores de serviço. Revise e atualize a política anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 15,3 | Classificar provedores de serviço: Classificar provedores de serviço. A consideração de classificação pode incluir uma ou mais características, como confidencialidade de dados, volume de dados, requisitos de disponibilidade, regulamentações aplicáveis, risco inerente, e risco mitigado. Atualize e revise classificações anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar essa proteção. |
BÁSICO | VRM | core_company | CIS V8 (15,3) CSF (ID.SC-2) ISO (5,19) PCI (12,8.5) CCM (GRC-02, STA-08) |
| ICs Control v8 15,4 | Certifique-se de que os contratos do provedor de serviços incluam requisitos de segurança: Certifique-se de que os contratos do provedor de serviços incluam requisitos de segurança. Requisitos de exemplo podem incluir requisitos mínimos do programa de segurança, incidentes de segurança e/ou notificação e resposta de violação de dados, requisitos de criptografia de dados e compromissos de descarte de dados. Esses requisitos de segurança devem ser consistentes com a política de gestão de provedores de serviços da empresa. Revise os contratos do provedor de serviços anualmente para garantir que os contratos não estejam sem requisitos de segurança. |
Manual | N/D | N/D | |
| ICs Control v8 15,5 | Avaliar provedores de serviço: Avalie os provedores de serviço consistentes com a política de gestão de provedores de serviços da empresa. O escopo da avaliação pode variar com base na classificação(ões) e pode incluir a revisão de relatórios de avaliação padronizados, como SOC 2 (Controle da organização de serviços 2) e Certificação de conformidade (AOC) do setor de cartões de pagamento (PCI), questionários personalizados ou outros processos adequadamente rigorosos. Reavalie os provedores de serviços anualmente, no mínimo, ou com contratos novos e renovados. |
BÁSICO | VRM | core_company | CIS V8 (15,5) CSF (ID.SC-4, ID.SC-2) ISO (5,19) NIST (IA-5) PCI (12,8.3) CCM (STA-12, STA-13) |
| ICs Control v8 15,5 | Avaliar provedores de serviço: Avalie os provedores de serviço consistentes com a política de gestão de provedores de serviços da empresa. O escopo da avaliação pode variar com base na classificação(ões) e pode incluir a revisão de relatórios de avaliação padronizados, como SOC 2 (Controle da organização de serviços 2) e Certificação de conformidade (AOC) do setor de cartões de pagamento (PCI), questionários personalizados ou outros processos adequadamente rigorosos. Reavalie os provedores de serviços anualmente, no mínimo, ou com contratos novos e renovados. |
BÁSICO | VRM | core_company | CIS V8 (15,5) CSF (ID.SC-4, ID.SC-2) ISO (5,22, 5,23) NIST (IA-5) PCI (12,8.30) CCM (STA-12, STA-13) |
| ICs Control v8 15,6 | Provedores de serviço de monitoramento: Monitore provedores de serviço consistentes com a política de gestão de provedores de serviços da empresa. O monitoramento pode incluir reavaliação periódica da conformidade do provedor de serviço, monitoramento de notas de versão do provedor de serviço e monitoramento da dark web. |
BÁSICO | VRM | core_company | CIS V8 (15,6) CSF (DE.CM-6) ISO (5,2, 5,19, 5,21, 5,22) NIST (AC-1) PCI (8,2.7, 12,4.2, 12,4.2,1, 12.8.4 CCM (STA-14) |
| ICs Control v8 15,7 | Descontinuar provedores de serviço com segurança: Desativar provedores de serviço com segurança. Exemplos de considerações incluem desativação de conta de serviço e usuário, encerramento de fluxos de dados e descarte seguro de dados empresariais nos sistemas do provedor de serviços. |
BÁSICO | VRM | core_company | CIS V8 (15,7) CSF (PR.AC-1) ISO (5,19, 5,2) NIST (AC-2, AC-2(1)) |
| ICs Control v8 16,1 | Estabelecer e manter um processo seguro de desenvolvimento de aplicações: Estabelecer e manter um processo de desenvolvimento de aplicações seguro. No processo, aborde itens como: Padrões de design de aplicações seguras, práticas de codificação seguras, treinamento de desenvolvedores, gestão de vulnerabilidades, segurança de código de terceiros e procedimentos de teste de segurança de aplicações. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 16,1 | Aplicar princípios de design seguro em arquiteturas de aplicações: Aplique princípios de design seguro em arquiteturas de aplicações. Os princípios de design seguro incluem o conceito de privilégio mínimo e imposição de mediação para validar todas as operações que o usuário faz, promovendo o conceito de "nunca confiar na entrada do usuário". Os exemplos incluem garantir que a verificação de erros explícita seja realizada e documentada para todas as entradas, incluindo tamanho, tipo de dados e intervalos ou formatos aceitáveis. Um design seguro também significa minimizar a superfície de ataque à infraestrutura de aplicações, como desativar portas e serviços desprotegidos, remover programas e arquivos desnecessários e renomear ou remover contas padrão. |
Manual | N/D | N/D | |
| ICs Control v8 16,11 | Aproveite módulos ou serviços verificados para componentes de segurança de aplicações: Aproveite módulos ou serviços verificados para componentes de segurança de aplicações, como gestão de identidade, criptografia e auditoria e registro em log. Usar recursos da plataforma em funções de segurança críticas reduzirá a carga de trabalho dos desenvolvedores e minimizará a probabilidade de erros de design ou implementação. Os sistemas operacionais modernos fornecem mecanismos eficazes para identificação, autenticação e autorização e tornam esses mecanismos disponíveis para as aplicações. Use somente algoritmos de criptografia padronizados, aceitos atualmente e amplamente revisados. Os sistemas operacionais também fornecem mecanismos para criar e manter logs de auditoria seguros. |
Manual | N/D | N/D | |
| ICs Control v8 16,12 | Implementar verificações de segurança no nível de código: Aplique ferramentas de análise estática e dinâmica no ciclo de vida da aplicação para verificar se as práticas de codificação seguras estão sendo seguidas. |
Manual | N/D | ||
| ICs Control v8 16,13 | Conduzir testes de invasão da aplicação: Conduzir testes de invasão da aplicação. Para aplicações críticas, o teste de invasão autenticado é mais adequado para encontrar vulnerabilidades de lógica de negócios do que a verificação de código e o teste de segurança automatizado. O teste de invasão depende da habilidade do testador de manipular manualmente uma aplicação como um usuário autenticado e não autenticado. |
Manual | N/D | N/D | |
| ICs Control v8 16,14 | Conduzir modelagem de ameaças: Conduzir modelagem de ameaças. A modelagem de ameaças é o processo de identificar e lidar com falhas de design de segurança da aplicação em um design, antes que o código seja criado. Isso é realizado por indivíduos especialmente treinados que avaliam o design da aplicação e avaliam os riscos de segurança para cada ponto de entrada e nível de acesso. O objetivo é mapear a aplicação, a arquitetura e a infraestrutura de forma estruturada para entender seus pontos fracos. |
Manual | N/D | N/D | |
| ICs Control v8 16,2 | Estabelecer e manter um processo para aceitar e lidar com vulnerabilidades de software: Estabelecer e manter um processo para aceitar e lidar com relatórios de vulnerabilidades de software, incluindo fornecer um meio para que entidades externas relatem. O processo deve incluir itens como: Uma política de tratamento de vulnerabilidades que identifica o processo de emissão de relatórios, a parte responsável por lidar com relatórios de vulnerabilidades e um processo para testes de admissão, atribuição, correção e correção. Como parte do processo, use um sistema de acompanhamento de vulnerabilidades que inclua classificações de gravidade e métricas para medir o tempo de identificação, análise e correção de vulnerabilidades. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças empresariais significativas que possam afetar essa proteção. |
BÁSICO | VR | sn_vul_remediation_task | CIS V8 (16,2) CSF (RS.AN-5) ISO (8,8) NIST (AC-2) PCI (6,3.1) CCM (AIS-07, AIS-03) |
| ICs Control v8 16,3 | Executar análise de causa raiz em vulnerabilidades de segurança: Execute análise de causa raiz em vulnerabilidades de segurança. Ao revisar vulnerabilidades, a análise de causa raiz é a tarefa de avaliar problemas subjacentes que criam vulnerabilidades no código e permite que as equipes de desenvolvimento avancem além de apenas corrigir vulnerabilidades individuais à medida que elas surgem. |
Manual | N/D | N/D | |
| ICs Control v8 16,4 | Estabelecer e gerenciar um inventário de componentes de software de terceiros: Estabelecer e gerenciar um inventário atualizado de componentes de terceiros usados no desenvolvimento, geralmente chamados de "lista de materiais", bem como componentes programados para uso futuro. Este inventário deve incluir todos os riscos que cada componente de terceiros possa representar. Avalie a lista pelo menos uma vez por mês para identificar mudanças ou atualizações nesses componentes e validar se o componente ainda é compatível. |
Manual | N/D | N/D | |
| ICs Control v8 16,5 | Componentes de software de terceiros atualizados e confiáveis: Use componentes de software de terceiros atualizados e confiáveis. Quando possível, escolha estruturas e bibliotecas estabelecidas e comprovadas que forneçam segurança adequada. Adquira esses componentes de fontes confiáveis ou avalie o software em busca de vulnerabilidades antes do uso. |
Manual | N/D | N/D | |
| ICs Control v8 16,6 | Estabelecer e manter um sistema de classificação de gravidade e um processo para vulnerabilidades da aplicação: Estabelecer e manter um sistema de classificação de gravidade e um processo para vulnerabilidades da aplicação que facilita a priorização da ordem na qual as vulnerabilidades descobertas são corrigidas. Este processo inclui a definição de um nível mínimo de aceitabilidade de segurança para liberar código ou aplicações. As classificações de gravidade trazem uma maneira sistemática de triagem de vulnerabilidades que melhora a gestão de riscos e ajuda a garantir que os erros mais graves sejam corrigidos primeiro. Revise e atualize o sistema e o processo anualmente. |
BÁSICO | VR | sn_vul_vulnerable_item | CIS V8 (16,6) CSF (RS.AN-1) ISO (8,8) NIST (AC-19) PCI (6,3.1) CCM (AIS-07, TVM-08) |
| ICs Control v8 16,7 | Usar modelos de configuração de proteção padrão para infraestrutura de aplicações: Use modelos de configuração de proteção padrão recomendados pelo setor para componentes de infraestrutura de aplicações. Isso inclui servidores subjacentes, bancos de dados e servidores web e se aplica a contêineres de nuvem, componentes de plataforma como serviço (PaaS) e componentes de SaaS. Não permita que o software desenvolvido internamente enfraqueça a proteção da configuração. |
Manual | N/D | N/D | |
| ICs Control v8 16,8 | Produção separada e sistemas de não produção: Mantenha ambientes separados para sistemas de produção e não produção. |
SCRIPT | CMDB | cmdb_ci | CIS V8 (16,8) CSF (PR.DS-7) ISO (8,31) NIST (IA-2(2)) PCI (6,5.3) CCM (IVS-05) |
| ICs Control v8 16,9 | Treinar desenvolvedores em conceitos de segurança de aplicações e codificação segura: Certifique-se de que toda a equipe de desenvolvimento de software receba treinamento em escrita de código seguro para seu ambiente de desenvolvimento específico e responsabilidades. O treinamento pode incluir princípios gerais de segurança e práticas padrão de segurança de aplicações. Conduza treinamento pelo menos uma vez por ano e projete de forma a promover a segurança na equipe de desenvolvimento e crie uma cultura de segurança entre os desenvolvedores. |
BÁSICO | Núcleo de aprendizado | sn_lc_user_course_activity | CIS V8 (16,9) CSF (PR.AT-1, PR.AT-2) ISO (8,28) NIST (IA-2(1)) PCI (6,2.2) |
| ICs Control v8 17,1 | Designar pessoal para gerenciar o tratamento de incidentes: Designe uma pessoa-chave e pelo menos um backup que gerenciará o processo de tratamento de incidentes da empresa. A equipe de gestão é responsável pela coordenação e documentação dos esforços de resposta e recuperação de incidentes e pode consistir em funcionários internos da empresa, fornecedores terceirizados ou uma abordagem híbrida. Se estiver usando um fornecedor terceirizado, designe pelo menos uma pessoa interna da empresa para supervisionar qualquer trabalho de terceiros. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar essa proteção. |
BÁSICO | SIR | sys_user_has_role | CIS V8 (17,1) CSF (PR.IP-9, DE.DP-1) ISO (5,24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03) |
| ICs Control v8 17,2 | Estabelecer e manter informações de contato para relatar incidentes de segurança: Estabelecer e manter informações de contato para partes que precisam ser informadas sobre incidentes de segurança. Os contatos podem incluir equipe interna, fornecedores terceirizados, autoridades policiais, provedores de seguro cibernético, agências governamentais relevantes, parceiros do Centro de análise e compartilhamento de informações (ISAC) ou outras partes interessadas. Verifique os contatos anualmente para garantir que as informações estejam atualizadas. |
Manual | N/D | N/D | |
| ICs Control v8 17,3 | Estabelecer e manter um processo empresarial para relatar incidentes: Estabeleça e mantenha um processo empresarial para a força de trabalho relatar incidentes de segurança. O processo inclui o cronograma de emissão de relatórios, a equipe a ser relatada, o mecanismo de emissão de relatórios e as informações mínimas a serem relatadas. Certifique-se de que o processo esteja publicamente disponível para toda a força de trabalho. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar essa proteção. |
BÁSICO | SIR | kb_knowledge | CIS V8 (17,3) CSF (PR.IP-9, PR.AT-1) ISO (6,8) NIST (AC-6(1)) PCI (12,10) |
| ICs Control v8 17,4 | Estabelecer e manter um processo de resposta a incidentes: Estabelecer e manter um processo de resposta a incidentes que aborda funções e responsabilidades, requisitos de conformidade e um plano de comunicação. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar essa proteção. |
Manual | SIR | N/D | |
| ICs Control v8 17,5 | Atribuir Funções e Responsabilidades Principais: Atribuir funções e responsabilidades principais para resposta a incidentes, incluindo equipe jurídica, DE TI, segurança da informação, instalações, relações públicas, recursos humanos, respondentes a incidentes e analistas, conforme aplicável. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar essa proteção. |
BÁSICO | SIR | sys_user_has_role | CIS V8 (17,5) CSF (DE.DP-4, RS.CO-2, RS.CO-3, RS.CO-4) ISO (5,2, 5,24) NIST (AU-9(4)) PCI (12.10.3) CCM (SEF-03) |
| ICs Control v8 17,6 | Definir mecanismos para comunicação durante a resposta do incidente: Determine quais mecanismos primários e secundários serão usados para se comunicar e relatar durante um incidente de segurança. Os mecanismos podem incluir chamadas telefônicas, e-mails ou cartas. Lembre-se de que determinados mecanismos, como e-mails, podem ser afetados durante um incidente de segurança. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar essa proteção. |
Manual | N/D | N/D | |
| ICs Control v8 17,7 | Conduzir exercícios de resposta a incidentes de rotina: Planeje e conduza exercícios e cenários de resposta a incidentes de rotina para a equipe-chave envolvida no processo de resposta a incidentes para se preparar para responder a incidentes do mundo real. Os exercícios precisam testar canais de comunicação, tomada de decisão e fluxos de trabalho. Realize testes anualmente, no mínimo. |
Manual | N/D | N/D | |
| ICs Control v8 17,8 | Conduzir revisões pós-incidente: Conduzir revisões pós-incidente. As revisões pós-incidente ajudam a evitar a recorrência do incidente por meio da identificação das lições aprendidas e da ação de acompanhamento. |
Manual | N/D | N/D | |
| ICs Control v8 17,9 | Estabelecer e manter limites de incidentes de segurança: Estabelecer e manter limites de incidente de segurança, incluindo, no mínimo, diferenciar um incidente e um evento. Os exemplos podem incluir: Atividade anormal, vulnerabilidade de segurança, fraqueza de segurança, violação de dados, incidente de privacidade, etc. Revise anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar essa proteção. |
BÁSICO | SIR | sn_si_calculator | CIS V8 (17,9) CSF (RS.AN-5) ISO (5,24, 5,25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05) |
| ICs Control v8 18,1 | Estabelecer e manter um programa de teste de invasão: Estabelecer e manter um programa de teste de invasão apropriado ao tamanho, à complexidade e à maturidade da empresa. As características do programa de teste de invasão incluem escopo, como rede, aplicação da Web, API (Application Programming Interface, Interface de programação de aplicações), serviços hospedados e controles de instalações físicas; frequência; limitações, como horas aceitáveis e tipos de ataque excluídos; informações do ponto de contato; correção, como como como como as descobertas serão roteadas internamente; e requisitos retrospectivos. |
Manual | N/D | N/D | |
| ICs Control v8 18,2 | Executar testes de invasão externa periódicos: Execute testes de invasão externa periódicos com base nos requisitos do programa, pelo menos anualmente. Os testes de invasão externa devem incluir reconhecimento empresarial e ambiental para detectar informações exploráveis. Os testes de invasão exigem habilidades e experiência especializadas e devem ser realizados por meio de uma parte qualificada. O teste pode ser uma caixa transparente ou opaca. |
BÁSICO | VR | sn_vul_remediation_task | ICS V8 (18,2) ISO (8,8) NIST (RA-7) PCI (11,4.3) |
| ICs Control v8 18,3 | Corrigir descobertas do teste de invasão: Corrija as descobertas do teste de invasão com base na política da empresa para escopo de correção e priorização. |
Manual | N/D | N/D | |
| ICs Control v8 18,4 | Validar medidas de segurança: Valide as medidas de segurança após cada teste de invasão. Se considerado necessário, modifique conjuntos de regras e capacidades para detectar as técnicas usadas durante o teste. |
Manual | N/D | N/D | |
| ICs Control v8 18,5 | Executar testes de invasão interna periódicos: N/D |
BÁSICO | VR | sn_vul_remediation_task | ICS V8 (18,5) ISO (8,8) NIST (RA-5) PCI (11,4.2) |
Modelos de indicador para controles ICs v7
| Controle | Nome/Descrição | Conformidade validada por | Tabela de origem | IDs do UCF relacionado |
|---|---|---|---|---|
| Controle de ICs 1,1 | Utilize uma Ferramenta de Descoberta Ativa: Utilize uma ferramenta de descoberta ativa para identificar dispositivos conectados à rede da organização e atualizar o inventário de ativos de hardware. |
Gestão de configuração (CMDB) | Descoberta do CMDB [cmdb_discovery] | 07054 00693 |
| Controle de ICs 1,2 | Use uma Ferramenta de Descoberta de Ativos Passivos: Utilize uma ferramenta de descoberta passiva para identificar dispositivos conectados à rede da organização e atualizar automaticamente o inventário de ativos de hardware da organização. |
Descoberta | Acompanhamento da Descoberta de Rede [discovery_network_track] | 01472 |
| Controle de ICs 1,4 | Manter inventário de ativos detalhado: Mantenha um inventário preciso e atualizado de todos os ativos de tecnologia com potencial para armazenar ou processar informações. Este inventário deve incluir todos os ativos de hardware, conectados à rede da organização ou não. |
Gestão de configuração (CMDB) | Hardware [cmdb_ci_hardware] | 06631 00691 |
| Controle de ICs 1,5 | Manter informações de inventário de ativos: Certifique-se de que o inventário de ativos de hardware registre o endereço de rede, o endereço de hardware, o nome da máquina, o proprietário do ativo de dados e o departamento de cada ativo e se o ativo de hardware foi aprovado para se conectar à rede. |
Gestão de configuração (CMDB) | Item de Configuração de Base [cmdb] | 06638 06640 12084 06636 13721 13722 |
| Controle de ICs 1,7 | Implantar controle de acesso no nível de porta: Utilize o controle de acesso no nível de porta, seguindo os padrões 802.1x, para controlar quais dispositivos podem autenticar na rede. O sistema de autenticação deve ser vinculado aos dados de inventário de ativos de hardware para garantir que somente dispositivos autorizados possam se conectar à rede. |
Gestão de configuração (CMDB) | Endpoint da ACL [cmdb_ci_endpoint_acl] | 11841 13718 |
| Controle de ICs 1,8 | Utilize certificados de cliente para autenticar ativos de hardware: Use certificados de cliente para autenticar ativos de hardware que se conectam à rede confiável da organização. |
Núcleo de certificação | Auditoria [cert_audit] | 01429 |
| Controle de ICs 2,1 | Manter inventário de software autorizado: Mantenha uma lista atualizada de todos os softwares autorizados necessários na empresa para qualquer finalidade comercial em qualquer sistema de negócios. |
Gestão de configuração (CMDB) | Software de aplicações [cmdb_ci_application_software] | 12093 13723 |
| Controle de ICs 2,2 | Certifique-se de que o software seja compatível com o fornecedor: Certifique-se de que somente aplicações de software ou sistemas operacionais atualmente compatíveis com o fornecedor do software sejam adicionados ao inventário de software autorizado da organização. O software incompatível deve ser marcado como incompatível no sistema de inventário. |
Software Asset Management | Ciclo de vida do produto de software [sam_sw_product_lifecycle] | 07054 |
| Controle de ICs 2,3 | Utilize ferramentas de inventário de software: Utilize ferramentas de inventário de software em toda a organização para automatizar a documentação de todos os softwares nos sistemas de negócios. |
Gestão de configuração (CMDB) | Software de aplicações [cmdb_ci_application_software] | 11736 12196 13720 13725 |
| Controle de ICs 2,4 | Rastrear informações de inventário de software: O sistema de inventário de software deve rastrear o nome, a versão, o fornecedor e a data de instalação de todos os softwares, incluindo os sistemas operacionais autorizados pela organização. |
Software Asset Management Core | Instalação de software [cmdb_sam_sw_install] | 12085 |
| Controle de ICs 2,5 | Integrar inventários de ativos de software e hardware: O sistema de inventário de software deve ser vinculado ao inventário de ativos de hardware para que todos os dispositivos e softwares associados sejam rastreados a partir de um único local. |
Gestão de configuração (CMDB) | Software de aplicações [cmdb_ci_application_software] | 11637 11857 |
| Controle de ICs 3,1 | Executar ferramentas automatizadas de verificação de vulnerabilidades: Utilize uma ferramenta de verificação de vulnerabilidades atualizada em conformidade com SCAP para verificar automaticamente todos os sistemas na rede semanalmente ou com mais frequência para identificar todas as possíveis vulnerabilidades nos sistemas da organização. |
Resposta a vulnerabilidades | Entrada da fila de importação da fonte de dados de vulnerabilidade [sn_vul_ds_import_q_entry] | 10635 |
| Controle de ICs 3,2 | Executar verificação de vulnerabilidade autenticada: Execute verificação de vulnerabilidades autenticadas com agentes em execução localmente em cada sistema ou com scanners remotos configurados com direitos elevados no sistema que está sendo testado. |
Operações de segurança | Item descoberto [sn_sec_cmn_src_ci] | 00706 |
| Controle de ICs 3,6 | Comparar verificações de vulnerabilidade back-to-back: Compare regularmente os resultados de verificações de vulnerabilidade back-to-back para verificar se as vulnerabilidades foram corrigidas em tempo hábil. |
Resposta a vulnerabilidades | Status de correção de vulnerabilidade [sn_vul_m2m_ttr_status] | 06080 |
| Controle de ICs 4,2 | Mude as senhas padrão Antes de implantar qualquer novo ativo, altere todas as senhas padrão para que tenham valores consistentes com as contas de nível administrativo. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 01698 12122 |
| Controle de ICs 4,4 | Use senhas exclusivas Quando a autenticação multifator não for compatível (como administrador local, raiz ou contas de serviço), as contas usarão senhas exclusivas desse sistema. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 01915 01337 |
| Controle de ICs 4,8 | Registre e alerte sobre mudanças na associação de grupo administrativo Configure sistemas para emitir uma entrada de log e alertar quando uma conta for adicionada ou removida de qualquer grupo atribuído a privilégios administrativos. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 06312 |
| Controle de ICs 4,9 | Registrar e alertar sobre login de conta administrativa malsucedido Configure sistemas para emitir uma entrada de log e alertar sobre logins malsucedidos em uma conta administrativa. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 06312 06331 |
| Controle de ICs 6,2 | Ativar registro em log de auditoria: Certifique-se de que o registro em log local tenha sido habilitado em todos os sistemas e dispositivos de rede. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 00897 |
| Controle de ICs 6,3 | Habilitar registro em log detalhado: Habilitar registro em log do sistema para incluir informações detalhadas, como origem do evento, data, usuário, carimbo de data/hora, endereços de origem, endereços de destino e outros elementos úteis. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 00575 |
| Controle de ICs 7,1 | Garanta o uso somente de navegadores e clientes de e-mail totalmente compatíveis: Certifique-se de que somente navegadores da Web e clientes de e-mail totalmente compatíveis tenham permissão para executar na organização, idealmente usando somente a versão mais recente dos navegadores e clientes de e-mail fornecidos pelo fornecedor. |
Resposta a vulnerabilidades | Item vulnerável da aplicação [sn_vul_app_vulnerable_item] | 00575 00576 |
| Controle de ICs 8,1 | Utilize software antimalware gerenciado centralmente Qualquer software AV de classe empresarial terá essa capacidade. Ao ter um AV gerenciado centralmente, você pode habilitar facilmente requisitos individuais. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 11861 |
| Controle de ICs 8,2 | Certifique-se de que o software antimalware e as assinaturas estejam atualizados O AV é tão bom quanto suas assinaturas. Embora a detecção baseada em assinatura pura não seja mais viável, até mesmo os mecanismos baseados em anomalias precisam ser atualizados regularmente. Certifique-se de que as atualizações sejam implantadas automaticamente e use ferramentas para verificar se as assinaturas estão realmente atualizadas. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 01790 |
| Controle de ICs 8,3 | Habilitar recursos antiexploração do sistema operacional/implantar tecnologias antiexploração Os guias de proteção da DISA fornecem instruções passo a passo sobre como habilitar essas configurações e muito mais. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 11637 10678 |
| Controle de ICs 8,4 | Configurar a Verificação antimalware de dispositivos removíveis A maioria dos AVS tem esse recurso ativado por padrão, mas ainda é importante verificar se ele ainda está habilitado. O malware que chega por meio de um dispositivo USB é um vetor de ataque viável para quase todas as organizações. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 11927 04824 06735 00561 00564 04546 |
| Controle de ICs 8,5 | Configure dispositivos para não executar conteúdo automaticamente Pelo mesmo motivo pelo qual você não deseja verificá-lo, você também não quer que ele seja executado quando estiver montado. Esta é uma configuração muito rápida para habilitar, e os guias de proteção do CIS e do DISA têm instruções passo a passo sobre como desabilitar a execução automática. Algumas ferramentas de SCM podem verificar rapidamente cada endpoint em seu ambiente para garantir que essa configuração esteja desabilitada. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | N/D |
| Controle de ICs 9,3 | Executar verificações de porta automatizadas regulares: Execute verificações automatizadas de porta regularmente em todos os sistemas e alerte se portas não autorizadas forem detectadas em um sistema. |
Resposta a vulnerabilidades | Verificador de vulnerabilidades [sn_vul_scanner] | N/D |
| Controle de ICs 11,3 | Use ferramentas automatizadas para verificar as configurações do dispositivo padrão e detectar mudanças Compare todas as configurações do dispositivo de rede com as configurações de segurança aprovadas definidas para cada dispositivo de rede em uso e alerte quando algum desvio for descoberto. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 06428 07058 |
| Controle de ICs 11,4 | Instale a versão estável mais recente de quaisquer atualizações relacionadas à segurança em todos os dispositivos de rede: Instale a versão estável mais recente de todas as atualizações relacionadas à segurança em todos os dispositivos de rede. |
Resposta a vulnerabilidades | Item vulnerável [sn_vul_vulnerable_item] | 01696 |
| Controle de ICs 12,6 | Implantar sensor de IDS baseado em rede: Implante sensores de Sistemas de detecção de invasão (IDS) baseados em rede para procurar mecanismos de ataque incomuns e detectar o comprometimento desses sistemas em cada um dos limites de rede da organização. |
Gestão de configuração (CMDB) | Sistema de detecção de invasão [cmdb_ci_ids_network] | 00581 |
| Controle de ICs 13,2 | Remover dados confidenciais ou sistemas não acessados regularmente pela organização: Remova dados confidenciais ou sistemas não acessados regularmente pela organização da rede. Esses sistemas só devem ser usados como sistemas autônomos (desconectados da rede) pela unidade de negócios que precise usar ocasionalmente o sistema ou completamente virtualizados e desligados até que seja necessário. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 13726 13727 |
| Controle de ICs 13,9 | Criptografar dados em dispositivos de armazenamento USB Fornecer treinamento aos funcionários para que eles estejam cientes dos riscos dos dados em unidades USB. Em seguida, forneça as ferramentas para proteger os dados críticos da sua organização. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 11927 |
| Controle de ICs 14,4 | Criptografar todas as informações confidenciais em trânsito: Criptografe todas as informações confidenciais em trânsito. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 00564 |
| Controle de ICs 15,1 | Manter um inventário de pontos de acesso sem fio autorizados: Mantenha um inventário de pontos de acesso sem fio autorizados conectados à rede com fio. |
Gestão de configuração (CMDB) | Ponto de acesso sem fio [cmdb_ci_wap_network] | 00693 |
| Controle de ICs 16,1 | Manter um inventário de sistemas de autenticação: Mantenha um inventário de cada um dos sistemas de autenticação da organização, incluindo aqueles localizados no local ou em um provedor de serviços remoto. |
Gestão de configuração (CMDB) | Controlador de domínio do Active Directory [cmdb_ci_ad_controller] | 13724 |
| Controle de ICs 16,4 | Criptografar ou aplicar hash a todas as credenciais de autenticação: Criptografe ou hash com um salt todas as credenciais de autenticação quando armazenadas. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 06735 |
| Controle de ICs 16,5 | Transmissão de criptografia de nome de usuário e credenciais de autenticação: Certifique-se de que todos os nomes de usuário da conta e as credenciais de autenticação sejam transmitidos entre redes usando canais criptografados. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 00564 |
| Controle de ICs 16,11 | Bloquear sessões da estação de trabalho após inatividade: Bloquear automaticamente as sessões da estação de trabalho após um período padrão de inatividade. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 04490 |
| Controle de ICs 16,13 | Desvio de comportamento de login da conta: Alerte quando os usuários se desviarem do comportamento normal de login, como hora do dia, local da estação de trabalho e duração. |
Resposta a incidentes de segurança | Incidente de segurança [sn_si_incident] | 07068 07070 07069 |
| Controle de ICs 18,5 | Use somente algoritmos de criptografia padronizados e amplamente revisados: Use somente algoritmos de criptografia padronizados e amplamente revisados. |
CMDB CI Class Models | Certificado exclusivo [cmdb_ci_certificate] | 00037 |
| Controle de ICs 18,8 | Estabelecer um processo para aceitar e lidar com relatórios de vulnerabilidades de software: Estabeleça um processo para aceitar e lidar com relatórios de vulnerabilidades de software, incluindo fornecer um meio para que entidades externas entrem em contato com seu grupo de segurança. |
Resposta a vulnerabilidades | Correspondência de software vulnerável do modelo da Descoberta [sn_vul_discovery_model_software_match] | 04810 |
| Controle de ICs 19,2 | Atribuir cargos e deveres para resposta a incidentes: Atribua cargos e deveres para lidar com incidentes de computador e rede a indivíduos específicos e garanta o acompanhamento e a documentação durante todo o incidente por meio da resolução. |
Gestão de incidentes | Funções de usuário [sys_user_has_role] | 07061 00691 |
| Controle de ICs 19,3 | Designar equipe de gestão para oferecer suporte ao tratamento de incidentes: Designe a equipe de gestão, bem como backups, que darão suporte ao processo de tratamento de incidentes atuando em funções importantes de tomada de decisão. |
Gestão de incidentes | Funções de usuário [sys_user_has_role] | 01211 |
| Controle de ICs 19,6 | Publicar informações relacionadas ao relato de anomalias e incidentes de computador: Publique informações para todos os membros da força de trabalho sobre relatar anomalias de computador e incidentes à equipe de tratamento de incidentes. Essas informações devem ser incluídas nas atividades de conscientização de rotina do funcionário. |
Resposta a incidentes de segurança | Conhecimento [kb_knowledge] | 12093 |
| Controle de ICs 19,8 | Criar pontuação de incidente e esquema de priorização: Mantenha ambientes separados para sistemas de produção e não produção. Os desenvolvedores não devem ter acesso não monitorado aos ambientes de produção. |
Resposta a incidentes de segurança | Calculadora de incidentes de segurança [sn_si_calculator] | 12093 13723 |
| Controle | Nome/Descrição | Conformidade validada por | Tabela de origem | IDs do UCF relacionado |
|---|---|---|---|---|
| Controle de ICs 18,9 | Produção separada e sistemas de não produção: Mantenha ambientes separados para sistemas de produção e não produção. Os desenvolvedores não devem ter acesso não monitorado aos ambientes de produção. |
Gestão de configuração (CMDB) | Item de configuração [cmdb_ci] | 00922 |
Modelos de indicador para controles ISO
| Controle | Nome/Descrição | Conformidade validada por | Tabela de origem | IDs do UCF relacionado |
|---|---|---|---|---|
| ISO27002 - 5.1.1 | Políticas para segurança da informação: Defina uma "política de segurança da informação" que seja aprovada pela gestão e que defina a abordagem da empresa para gerenciar seus objetivos de segurança da informação. A política de segurança da informação é apoiada por políticas específicas de tópicos, que exigem ainda a implementação de controles de segurança da informação para incluir: Controle de acesso; classificação (e manipulação) de informações; segurança física e ambiental; backup; transferência de informações; proteção contra malware; gestão de vulnerabilidades técnicas; controles criptográficos; segurança de comunicações; privacidade e proteção de informações pessoalmente identificáveis; relacionamentos com fornecedores e tópicos orientados para o usuário final, como: 1 4) uso aceitável de ativos; 2) mesa limpa e tela clara; 3) 5) restrições na instalação e uso de software. |
Gestão de políticas e conformidade para GRC | Política de conformidade [sn_compliance_policy] | N/D |
| ISO27002 - 6.1.1 | Funções e responsabilidades da segurança da informação: Certifique-se de que as responsabilidades pela proteção de ativos individuais sejam identificadas no inventário de ativos. Certifique-se de que as funções e responsabilidades para o desenvolvimento e a implementação da segurança da informação estejam claramente definidas. |
Gestão de políticas e conformidade para GRC | Controle [sn_compliance_control] | N/D |
| ISO27002 - 6.2.1 | Política de dispositivo móvel: Utilize software de criptografia de disco inteiro aprovado para criptografar o disco rígido de todos os dispositivos móveis. |
Gestão de políticas e conformidade para GRC | Política de conformidade [sn_compliance_policy] | 07054 01472 12109 06631 00691 06638 06640 12084 06636 13721 13722 12093 11736 12196 13720 13725 00693 13724 |
| ISO27002 - 6.2.2 | Teletrabalho: Impor políticas de acesso remoto para funcionários e prestadores de serviços. |
Gestão de políticas e conformidade para GRC | Política de conformidade [sn_compliance_policy] | N/D |
| ISO27002 - 7.1.1 | Triagem: Certifique-se de que a verificação de histórico seja realizada para todos os funcionários e prestadores de serviços antes de conceder acesso aos ativos da empresa. |
Recursos Humanos: Core | Casos de Gestão de talentos de RH [sn_hr_core_case_talent_management] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 - 7.1.2 | Termos e condições de emprego: Todos os funcionários ou prestadores de serviço recém-contratados assinaram e concordaram com os termos e condições de emprego, incluindo sua responsabilidade pela segurança da informação. |
Recursos Humanos: Core | sn_hr_core_task | 01429 |
| ISO27002 - 8.1.1 | Inventário de ativos: Certifique-se de que o inventário de ativos de hardware registre o endereço de rede, o endereço de hardware, o nome da máquina, o proprietário do ativo de dados e o departamento de cada ativo e se o ativo de hardware foi aprovado para se conectar à rede. |
Gestão de configuração (CMDB) | Item de Configuração de Base [cmdb] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 - 8.1.2 | Propriedade dos ativos: Certifique-se de que o inventário de ativos de hardware registre o endereço de rede, o endereço de hardware, o nome da máquina, o proprietário do ativo de dados e o departamento de cada ativo e se o ativo de hardware foi aprovado para se conectar à rede. |
Gestão de configuração (CMDB) | Item de Configuração de Base [cmdb] | 06080 01273 |
| ISO27002 - 8.1.3 | Uso aceitável de ativos: Certifique-se de que os funcionários e prestadores de serviços estejam cientes dos requisitos de segurança da informação dos ativos da organização associados às instalações e recursos de processamento de informações e informações. Devem ser responsáveis pela sua utilização de quaisquer recursos de processamento de informação e de qualquer utilização efetuada sob a sua responsabilidade. |
Gestão de políticas e conformidade para GRC | Política de conformidade [sn_compliance_policy] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 - 9.3.1 | Uso de informações de autenticação secreta: Use certificados de cliente para autenticar ativos de hardware que se conectam à rede confiável da organização. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 01429 |
| ISO27002 - 9.4.2 | Procedimentos de login seguros: Todo o acesso de login remoto à rede da organização para criptografar dados em trânsito e usar autenticação multifator. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 - 9.4.3 | Sistema de gestão de senhas: Quando a autenticação multifator não for compatível (como administrador local, raiz ou contas de serviço), as contas usarão senhas exclusivas desse sistema. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | 06080 01273 |
| ISO27002 - 10.1.1 | Política sobre o uso de controles criptográficos: Certifique-se de que a política relacionada à criptografia exista e seja aplicada, implementada e aplicada de acordo com os requisitos de classificação de dados. |
Gestão de políticas e conformidade para GRC | Política de conformidade [sn_compliance_policy] | 07058 06428 |
| ISO27002 - 10.1.2 | Gestão de chaves: Certifique-se de que o gerenciamento de chaves de criptografia seja gerenciado seguindo uma política formal e um procedimento para todo o ciclo de vida da chave. |
Gestão de políticas e conformidade para GRC | Política de conformidade [sn_compliance_policy] | 00897 00575 00576 11861 01790 |
| ISO27002 - 11.2.9 | Limpar mesa e limpar política de tela: Certifique-se de que a política de mesa limpa seja adaptada por funcionários e prestadores de serviços. |
Gestão de políticas e conformidade para GRC | Política de conformidade [sn_compliance_policy] | 06312 00577 12210 |
| ISO27002 - 12.1.2 | Controles contra malware: Certifique-se de que somente navegadores da Web e clientes de e-mail totalmente compatíveis tenham permissão para executar na organização, idealmente usando somente a versão mais recente dos navegadores e clientes de e-mail fornecidos pelo fornecedor. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | N/D |
| ISO27002 - 12.2.1 | Controles contra malware: Certifique-se de que somente navegadores da Web e clientes de e-mail totalmente compatíveis tenham permissão para executar na organização, idealmente usando somente a versão mais recente dos navegadores e clientes de e-mail fornecidos pelo fornecedor. |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | N/D |
| ISO27002 - 12.4.1 | Registro em log de eventos: Certifique-se de que o registro em log local tenha sido habilitado em todos os sistemas e dispositivos de rede. |
Central de segurança da instância | Logs de eventos do painel de segurança [appsec_security_dashboard_event_logs] | N/D |
| ISO27002 - 12.4.2 | Proteção de informações de log: Certifique-se de que os logs estejam protegidos com segurança contra acesso não autorizado. |
Funções de acesso [sys_security_acl_role] | N/D | |
| ISO27002 - 12.4.3 | Logs de administrador e operador: Impor registro em log de auditoria detalhado para acesso a dados confidenciais ou mudanças em dados confidenciais (usando ferramentas como Monitoramento de integridade de arquivo ou Monitoramento de eventos e informações de segurança). |
Conformidade de configurações | Teste de configuração [sn_vulc_test] | N/D |
| ISO27002 - 13.2.1 | Políticas e procedimentos de transferência de informações: Certifique-se de que políticas, procedimentos e controles formais de transferência estejam em vigor para proteger a transferência de informações por meio do uso de todos os tipos de recursos de comunicação. |
Gestão de políticas e conformidade para GRC | Política de conformidade [sn_compliance_policy] | N/D |
| ISO27002 - 14.1.1 | Análise e especificação de requisitos de segurança da informação: Garantir que os requisitos relacionados à segurança da informação sejam incluídos nos requisitos para novos sistemas de informação ou melhorias nos sistemas de informação existentes. |
Risco avançado para GRC | Avaliações de risco [sn_risk_advanced_risk_assessment_instance] | N/D |
| ISO27002 - 14.2.2 | Revisão técnica de aplicações após mudanças na plataforma operacional: Certifique-se de que as aplicações críticas para os negócios sejam revisadas e testadas para garantir que não haja impacto adverso nas operações ou na segurança da organização sempre que houver mudanças nas plataformas operacionais. |
Solicitação de Mudança | Solicitação de mudança [change_request] | N/D |
| ISO27002 - 14.2.3 | Mudanças nos pacotes de software: Certifique-se de que as modificações nos pacotes de software sejam desencorajadas ou limitadas às mudanças necessárias e que todas as mudanças sejam estritamente controladas. |
Solicitação de Mudança | Solicitação de mudança [change_request] | N/D |
| ISO27002 - 14.2.4 | Teste de segurança do sistema: Testes de segurança, como revisões de código seguro e verificação de vulnerabilidades, sejam realizados durante o ciclo de vida de desenvolvimento. Certifique-se de que as vulnerabilidades identificadas sejam documentadas e a correção seja realizada. |
Solicitação de Mudança | Solicitação de mudança [change_request] | N/D |
| ISO27002 - 14.2.8 | Teste de aceitação do sistema: Certifique-se de que o teste de aceitação do sistema inclua o teste de requisitos de segurança da informação e a adesão às práticas seguras de desenvolvimento do sistema. |
DevOps | Resultados do teste de compilação [sn_devops_build_test_result] | N/D |
| ISO27002 - 14.2.9 | Teste de aceitação do sistema: Certifique-se de que o teste de aceitação do sistema inclua o teste de requisitos de segurança da informação e a adesão às práticas seguras de desenvolvimento do sistema. |
DevOps | Execuções de tarefa [sn_devops_task_execution] | N/D |
| ISO27002 - 15.1.1 | Política de segurança da informação para relacionamentos com fornecedores: Certifique-se de que os controles de segurança da informação sejam abordados e resolvidos com o fornecedor antes de conduzir negócios ou conceder acesso ao fornecedor aos ativos. |
GRC: Gestão de risco do fornecedor | Avaliação de risco do fornecedor [sn_vdr_risk_asmt_assessn_vdr_risk_asmt_assessment] | N/D |
| ISO27002 - 15.1.3 | Cadeia de suprimentos de tecnologia da informação e comunicação: Certifique-se de que a avaliação de risco seja realizada antes de fazer negócios e conceder aos fornecedores acesso aos ativos e controles e requisitos de segurança sejam acordados e documentados no acordo de fornecedores/fornecedores. |
GRC: Gestão de risco do fornecedor | Avaliação de risco do fornecedor [sn_vdr_risk_asmt_assessn_vdr_risk_asmt_assessment] | N/D |
| ISO27002 - 15.2.1 | Monitoramento e revisão de serviços do fornecedor: Certifique-se de que o fornecedor esteja monitorando e revise regularmente para garantir que os termos e condições de segurança da informação dos acordos estejam sendo seguidos e que os incidentes e problemas de segurança da informação sejam gerenciados corretamente. |
GRC: Gestão de risco do fornecedor | Avaliação de risco do fornecedor [sn_vdr_risk_asmt_assessn_vdr_risk_asmt_assessment] | N/D |
| ISO27002 - 15.2.2 | Gestão de mudanças nos serviços do fornecedor: Garantir que a avaliação de risco de terceiros seja realizada sempre que houver mudanças na provisão de serviços. Certifique-se de que as mudanças na provisão de serviços pelos fornecedores, incluindo a manutenção e melhoria das políticas, procedimentos e controles de segurança da informação existentes, sejam gerenciadas. |
GRC: Gestão de risco do fornecedor | Avaliações repetidas [sn_vdr_risk_asmt_repeating_assessment] | N/D |
| ISO27002 - 16.1.2 | Emissão de relatórios de eventos de segurança da informação: Certifique-se de que haja um programa formal de Gestão de incidentes em vigor e que todos os funcionários e terceiros sejam treinados sobre como reconhecer e relatar incidentes de segurança. |
Resposta a incidentes de segurança | Incidente de segurança [sn_si_incident] | N/D |
| ISO27002 - 16.1.4 | Avaliação e decisão sobre eventos de segurança da informação: Certifique-se de que haja uma gestão formal de eventos de segurança da informação para incluir a escala de classificação de incidentes e eventos de segurança acordados para emissão de relatórios e escalação. Certifique-se de que o esquema de classificação de ameaça e risco esteja documentado. Certifique-se de que as notificações de resposta a incidentes sejam mantidas. Certifique-se de que os limites de impacto a serem usados na categorização de incidentes estejam documentados. |
Resposta a incidentes de segurança | Incidente de segurança [sn_si_incident] | N/D |
| ISO27002 - 16.1.5 | Resposta a incidentes de segurança da informação: Certifique-se de que os incidentes de segurança da informação sejam respondidos e gerenciados de acordo com os procedimentos documentados. |
Resposta a incidentes de segurança | Incidente de segurança [sn_si_incident] | N/D |
| ISO27002 - 16.1.6 | Aprendendo com incidentes de segurança da informação: Certifique-se de que os procedimentos de monitoramento de incidentes sejam incluídos no Programa de gestão de incidentes para documentar incidentes e garantir que os eventos de segurança sejam analisados periodicamente para reduzir incidentes futuros. |
Resposta a incidentes de segurança | Incidente de segurança [sn_si_incident] | N/D |
| ISO27002 - 17.1.1 | Planejamento da continuidade da segurança da informação: Garantir que a segurança da informação e a continuidade da gestão da segurança da informação sejam planejadas e incluídas no plano de continuidade de negócios ou no plano de recuperação de desastre. |
GRC: Análise de impacto nos negócios | Análise de impacto [sn_bia_analysis] | N/D |
| ISO27002 - 17.1.2 | Implementando a continuidade da segurança da informação: A continuidade de negócios ou o plano de recuperação de desastre sejam documentados formalmente. |
GRC: Análise de impacto nos negócios | Análise de impacto [sn_bia_analysis] | N/D |
| ISO27002 - 17.1.3 | Verificar, revisar e avaliar a continuidade da segurança da informação: Garantir que o plano de continuidade de negócios ou recuperação de desastre seja um exercício anual para validar se o controle de segurança adequado é válido e eficaz durante a situação adversa. |
GRC: Análise de impacto nos negócios | Análise de impacto [sn_bia_analysis] | N/D |
| ISO27002 - 17.2.1 | Disponibilidade de instalações de processamento de informações: Certifique-se de que os componentes de failover e recuperação funcionem conforme pretendido. |
GRC: Gestão de crises | Eventos [sn_recovery_event] | N/D |
| ISO27002 - 18.1.3 | Proteção de registros: Garantir que os registros e os dados estejam protegidos contra perda, destruição, falsificação, acesso não autorizado e liberação não autorizada, de acordo com os requisitos legislativos, regulatórios, contratuais e comerciais. |
Gestão de políticas e conformidade para GRC | Política de conformidade [sn_compliance_policy] | N/D |
| ISO27002 - 18.1.4 | Privacidade e proteção de informações de identificação pessoal: Garantir que a privacidade e a proteção das informações de identificação pessoal sejam protegidas e tratadas de acordo com a legislação e regulamentação, quando aplicável. |
Gestão de políticas e conformidade para GRC | Política de conformidade [sn_compliance_policy] | N/D |
| ISO27002 - 18.2.2 | Conformidade com políticas e padrões de segurança: Certifique-se de que os testes da configuração dos sistemas no escopo em relação aos requisitos regulatórios e de conformidade sejam realizados regularmente. Certifique-se de que os padrões de configuração de linha de base para sistemas sejam documentados e baseados nas práticas recomendadas do setor. |
Conformidade de configurações | Políticas [sn_vulc_policy] | 01422 01355 |
| ISO27002 - 18.2.3 | Revisão de conformidade técnica: Certifique-se de que a verificação periódica de vulnerabilidades e o teste de invasão sejam realizados e os testes da configuração dos sistemas no escopo em relação aos requisitos regulatórios e de conformidade. |
Conformidade de configurações | Resultados do teste [sn_vulc_result] | N/D |
| Controle | Nome/Descrição | Conformidade validada por | Tabela de origem | IDs do UCF relacionado |
|---|---|---|---|---|
| ISO27002 - 8.1.4 | Retorno de ativos: Certifique-se de que o processo de rescisão seja formalizado para incluir a devolução de todos os ativos físicos e eletrônicos emitidos anteriormente de propriedade ou confiados à empresa. |
Core Asset Management |
|
N/D |
| ISO27002 - 12.1.4 | Separação de ambientes de desenvolvimento, teste e operacionais: Mantenha ambientes separados para sistemas de produção e não produção. Os desenvolvedores não devem ter acesso não monitorado aos ambientes de produção. |
Gestão de configuração (CMDB) | Item de configuração [cmdb_ci] | 01698 12122 00644 00596 |
Modelos de indicador comuns aos controles ICs e ISO
| Controle | Nome/Descrição | Tipo de modelo de indicador | Conformidade validada por | Tabela de origem | IDs do UCF relacionado |
|---|---|---|---|---|---|
| CIS Control 2,6, ISO27002 - 12.5.1 | Endereçar software não aprovado: Certifique-se de que os ativos de software sejam gerenciados e atualizados regularmente. |
Script |
|
|
11637 00656 11624 |
| CIS Control 3,7, ISO27002 - 12.6.1 | Utilize um processo de classificação de risco: Utilize um processo de classificação de risco para priorizar a correção de vulnerabilidades descobertas. |
Básico | Resposta a vulnerabilidades | Item vulnerável [sn_vul_vulnerable_item] | 01273 |
| CIS Control 7,2, ISO27002 - 12.6.2 | Restrições na instalação do software: Desinstalar ou desabilitar qualquer navegador não autorizado ou plug-ins de cliente de e-mail ou aplicações de complemento. |
Script |
|
|
00575 00574 |
| Controles ICs 18,1, ISO27002 - 14.2.1 | Estabelecer práticas de codificação seguras: Estabeleça práticas de codificação seguras apropriadas para a linguagem de programação e o ambiente de desenvolvimento que estão sendo usados. |
Básico | Gestão de políticas e conformidade para GRC | Política [sn_compliance_policy] | 11863 |
| CIS Control 19,1, ISO27002 - 16.1.1 | Documentar procedimentos de resposta a incidentes: Certifique-se de que haja planos de resposta a incidentes por escrito que definam as funções da equipe, bem como as fases de tratamento/gestão de incidentes. |
Básico | Resposta a incidentes de segurança | Incidente de segurança [sn_si_incident] | 11780 |
| CIS Control 19,4, ISO27002 - 16.1.3 | Relatar pontos fracos da segurança da informação: Elabore padrões em toda a organização para o tempo necessário para que os administradores do sistema e outros membros da força de trabalho relatem eventos anômalos à equipe de tratamento de incidentes, os mecanismos para esses relatórios e o tipo de informação que devem ser incluídos na notificação de incidente. |
Básico | Resposta a incidentes de segurança | Incidente de segurança [sn_si_incident] | 07183 12975 10033 |