Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

CIS Control 4:企业资产与软件的安全配置

CIS Control 4:企业资产与软件的安全配置

Sep 12, 2025

CIS Control 4 为企业资产和软件建立安全配置,以减少因错误配置而产生的漏洞。其 12 项保障措施涵盖基线(baselines)、防火墙、账户管理以及移动设备控制,确保在不同环境中实现一致的安全性。应用这些措施能够强化防御、避免配置漂移(drift),并支持符合各类安全框架的要求。

在 IT 资产范围内保持安全配置对于网络安全、合规性以及业务连续性至关重要。一次错误配置就可能产生漏洞,进而导致代价高昂的安全事件或业务中断。

CIS Critical Security Controls 的 CIS Control 4 v8 详细介绍了为企业硬件和软件建立并维护安全配置的最佳实践。(在版本 7 中,该主题由 Control 5 和 Control 11 涵盖。)本文解释了该控制中包含的 12 项保障措施,以及如何有效实施它们。

申请 Netwrix Change Tracker 免费试用

什么是 CIS Controls?

CIS Critical Security Controls 是由 Center for Internet Security(CIS)维护的一套最佳实践集合。它们为组织提供了具有优先级的路线图,用于缓解网络攻击、预防 数据泄露,并加强整体安全态势。版本 8 定义了 18 项控制措施,每一项都覆盖网络安全的关键方面。

什么是 CIS Control 4?

CIS Control 4 重点在于保护企业资产,包括终端设备、 网络设备、物联网设备、服务器、操作系统和软件应用程序。它强调将弱默认设置替换为加固配置,并确保各环境之间的一致性。

随着 BYOD、云采用和混合办公的增长,确保一致且安全的配置至关重要。薄弱的配置会让攻击者更容易进入系统。

4.1. 建立并维护安全的配置流程

为所有企业资产定义并应用初始安全配置,包括笔记本电脑、服务器、物联网 (IoT) 以及网络设备。以 CIS 基准和行业标准为依据。每年审查并更新,或在发生重大变更时更新。

成功要点: – 采用安全框架作为路线图。 – 建立基线应用并跟踪所有变更。 – 持续扫描漏洞和错误配置。 – 使用能够区分已批准变更与风险变更的工具。 – 定期编写文档并进行审计。

4.2. 建立并维护安全的网络基础设施配置

网络设备负责控制连接性,且是攻击者的首要目标。加固配置、对网络进行分段,并监控配置漂移。

成功的关键: – 重大变更后更新流程。– 在审批中应用人工监督。– 定期审查硬件设置。– 保留配置历史以便审计。

4.3. 在企业资产上配置自动会话锁定

通过自动锁定会话来降低无人看管设备带来的风险。工作站应在 15 分钟后锁定;移动设备在 2 分钟内锁定。

成功要点: – 强制使用复杂密码。 – 根据设备的敏感程度调整锁定策略。 – 使用可隐藏图案的显示器或屏幕保护程序。

4.4. 在服务器上部署并管理防火墙

防火墙可保护数据免受未授权访问,阻止恶意流量,并且只允许受信任的应用程序。

成功要点: – 定期审查防火墙规则。 – 对网络进行分段,以降低横向移动的风险。 – 审计防火墙性能,并通过渗透测试演练进行验证。

4.5. 在终端用户设备上部署并管理防火墙

在所有设备上部署具有默认拒绝(default-deny)规则的基于主机的防火墙。定期测试并更新配置。

成功要点: – 使防火墙策略与合规要求保持一致。 – 在中心化位置记录并分类网络流量,以获取洞察。

4.6. 安全地管理企业资产和软件

使用安全的协议,避免使用 Telnet 或 HTTP 等过时的方法。保护接口和管理工具,防止被利用。

成功要点: – 使用基础设施即代码(infrastructure-as-code)以实现可控且可审查的变更。 – 强制执行安全协议(SSH、HTTPS)。 – 逐步淘汰不安全的协议。

4.7. 管理默认账户

禁用或重命名默认管理员账户,并强制使用强健且唯一的凭据。

成功要点: – 使用长而安全的密码锁定域管理员账户。 – 对所有角色实施最小特权。 – 应用细粒度的 密码策略

4.8. 卸载或禁用不必要的服务

移除未使用或冗余的服务,以最大限度减少攻击面。

成功要点: – 定期扫描新服务。 – 记录服务活动以提高可见性。 – 在禁用前评估兼容性。

4.9. 配置受信任的 DNS 服务器

使用由企业控制或口碑良好的 DNS 服务器来保护通信,并快速应用更新。

成功要点: – 部署多个内部 DNS 服务器以实现冗余。 – 记录查询以用于审计和异常检测。 – 仅允许管理员访问。

4.10. 在便携式终端上强制启用设备锁定

通过在登录失败后执行锁定机制来阻止暴力破解攻击(笔记本电脑为 20 次,移动设备为 10 次或更少)。

成功要点: – 在所有设备上应用锁定机制。– 对员工进行相关政策培训。– 使用 MFA 进行解锁。

4.11. 在便携设备上强制启用远程擦除

为丢失或被盗的设备启用远程擦除,以防止数据丢失和合规违规。

成功要点: – 明确定义擦除触发条件。– 定期测试功能。

4.12. 在移动设备上分离企业工作区

在移动设备上将企业数据与个人应用进行隔离。

成功要点: – 为设备管理提供自助服务门户。 – 确保远程打补丁和更新。

Netwrix 如何帮助您满足 CIS Control 4 的防护要求

实施 CIS Control 4 意味着部署安全的配置,并在整个时间内保持其一致性。Netwrix 的解决方案与这些防护要求直接对应。

建立并维护安全基线: Netwrix Change Tracker 持续监控跨服务器、数据库和终端设备的配置。它可以实时检测未经授权或存在风险的变更,突出偏离已批准基线的情况,并生成经 CIS 认证的报告以简化审计。这样既能确保你能够证明合规性,又能减少攻击者利用错误配置的机会。

贯彻最小特权并符合组策略(Group Policy): Netwrix PolicyPak 在不影响工作效率的情况下移除本地管理员权限。它验证 Group Policy setting 能够在 Windows 终端设备上正确应用、整合 GPO 过度扩散,并阻止未经授权的变更。这些能力可直接支持对安全的账号管理、防火墙规则以及设备锁定的防护。

在终端设备上防止数据丢失: Netwrix Endpoint Protector 阻止敏感数据通过 USB 驱动器、打印机或其他“出口点”外流。借助具备内容感知能力的保护以及强制加密,你可以根据 CIS 建议来控制可移动介质,并降低数据外传风险。

这些工具协同工作,帮助组织应对 CIS Control 4 中最具挑战性的部分:从确保初始配置安全,到保证在混合和远程环境中依然保持“锁定”状态。

CIS Control 4 常见问题(FAQ)

CIS Controls 是什么?
这是由 Center for Internet Security 开发的一套以优先级为导向的安全框架,帮助组织预防网络攻击。它包含 18 项控制,覆盖企业安全的所有领域。

CIS Control 4 是什么?
CIS Control 4 是 CIS Critical Security Controls 中的一项网络安全最佳实践,重点关注企业资产与软件的安全配置。它通过将默认设置替换为安全基线,并定期维护这些配置,确保系统通过加固来抵御攻击。

企业如何实施安全配置流程?
企业可以先建立资产的完整清单,然后基于 CIS Benchmarks 制定加固基线来实施安全配置。应在所有系统中贯彻执行安全策略,并通过诸如 Netwrix Change Tracker 之类的工具进行持续监控,以帮助发现配置漂移并简化审计准备工作。

CIS Controls 是一种标准吗?

CIS Critical Security Controls(CIS Controls)并非正式标准,但已成为广泛接受的事实上的全球网络安全框架。该框架由非营利组织 Center for Internet Security(CIS)开发,为运营安全提供了一套优先级明确、由社区推动的最佳实践。
它们为防御现代网络威胁提供了切实可行的路线图,并通过广泛采用与定期更新不断得到加强。

为什么要使用 CIS Controls?

组织采用 CIS Controls,因为它提供:

  • 高影响力且具有优先级的指导。 它们聚焦于最有效的行动,以减少攻击面并阻止常见的攻击技术。
  • 可实践、可扩展的落地方式。 Implementation Groups (IGs) 让各种规模的组织都能先从核心防护开始,并随着时间推移逐步扩展。
  • 合规性对齐。 这些控制项可直接对应广泛使用的框架,例如 NIST CSF、ISO 27001、PCI DSS 和 HIPAA,为法规对齐提供了坚实的起点。
  • 简化且可执行的步骤。 CIS Controls 提供实用的防护措施,让 IT 团队能够快速落地实施,而不像更抽象的框架。
  • 经过验证的有效性。 CIS Controls 第 8 版可缓解约 86% 的 MITRE ATT&CK 技术(或在基本 IG1 级别为 74%)。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。