The Center for Internet Security (CIS) Controls は、以前は SANS Top 20 として知られており、一般的なサイバー脅威から防御するための優先度付きのセキュリティ対策の集合です。データ侵害やダウンタイムなどのサイバーリスクを軽減するために、攻撃対象領域(attack surface)を減らすための実践的な指針を提供します。技術や脅威の変化を反映するために定期的に更新され、特定の業界に限定されません。
なぜ CIS Controls を自動化すべきなのか
ハッキング手法がより複雑化し、侵害(ブリーチ)のコストが増大するにつれて、組織は CIS Controls を効果的に実装する必要があります。自動化により、IT エコシステム全体にわたってコントロールが確実に展開され、適用(強制)されることを支援し、サイバー攻撃に対する脆弱性を低減できます。
Netwrix は CIS Controls の自動化をどのように支援するか
Netwrix Change Tracker は、多くの CIS Controls を自動化するのに役立ちます。この包括的なソリューションは、強化されたセキュリティ体制に対するすべての変更を監視し、想定外で潜在的に有害な変更が行われた場合にアラートを出します。また、システムおよびサービスの設定をいつでも簡単に確認できるようにします。Netwrix Change Tracker で実現できる CIS Controls の自動化による具体的なメリットを見ていきましょう。
セキュリティの向上
CIS Controls を導入する主なメリットは セキュリティの向上 です。Netwrix Change Tracker を使って、脆弱性評価、システムの強化、監査ログの記録といった中核となるコントロールを自動化することで、組織は
攻撃サーフェスの領域を抑えるとともに、オンプレミスとクラウドの両方で、システムが強化されたセキュリティ態勢から逸脱する原因となる計画外の変更を速やかに検知し、対応できるようにします。
設定の一貫性と標準化
CIS Controls を自動化する主な理由の1つは、 再現性と構造性 をセキュリティプロセスに確実に組み込むことです。これらのコントロールは、組織に対して明確なアーキテクチャとプロセスを提供し、規模や業界を問わず誰でも実行しやすくなっています。Netwrix Change Tracker は、業界リーダーの知識と専門性 を活用できるようにします。つまり、業界標準に基づく強力な設定を行う(以下のとおり)とともに、継続的な脆弱性スキャンを実施し、動的に更新される CVE データベースを利用します。
継続的なコンプライアンスの実現
CIS Controls を自動化するもう1つの利点は、 継続的なコンプライアンスを達成し維持できることです。 これらのコントロールは、NIST 800-53 や ISO 27000 のようなセキュリティのベストプラクティスおよびコンプライアンスフレームワーク、ならびに PCI DSS、HIPAA、NERC CIP といった規制と重複しています。Netwrix Change Tracker は、組織に対して行動のためのしっかりした出発点を提供し、規制が変更された場合でもより迅速に規制要件への準拠を継続できるようにします。
生産性の向上とコスト削減
CIS Controls を自動化することで 時間とお金を節約しながら、生産性も向上させられます。これらのコントロールは、組織が価値の高い成果につながるアクションに素早くリソースを振り向け、かつ自社特有の追加リスクに重点を置けるように設計されています。たとえば Netwrix Change Tracker は、CIS Controls の重要な一部である誤った設定(misconfigurations)を見つけて修正するのに役立ちます。変更管理および変更検知のプロセスを自動化することで、組織は誤った設定を迅速に特定し、セキュリティ態勢を改善できます。
結論
CIS Controls を自動化することは、サイバーセキュリティ態勢を改善したい組織にとって不可欠です。コントロールを自動化することで得られるメリットには、反復可能性と構造化、知識と専門性へのアクセス、継続的なコンプライアンス、生産性の向上とリソースの節約、強固なベースライン設定、そしてセキュリティの改善があります。組織は Netwrix Change Tracker ソフトウェアを使って CIS Controls を自動化し、IT インフラ全体にわたって信頼性、スケーラビリティ、継続的なセキュリティの実現に役立つリスクベースのサイバーセキュリティ方針を導入できます。
共有する