Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

用于网络防御的 CIS 关键安全控制 18 项(Top 18)

用于网络防御的 CIS 关键安全控制 18 项(Top 18)

Mar 17, 2023

随着数据 泄露 成本 达到历史新高 435 万美元,以及全球法规对合规失败施加更严厉的处罚,组织必须确保已部署所有必要的安全控制措施,以保护其数据安全。实施 CIS Controls 可为有效防御网络威胁提供坚实的基础

CIS Controls 于 2008 年首次开发,随后会根据技术演进与威胁态势的变化定期更新。这些控制措施基于关于常见攻击的最新信息,并体现了商业取证专家、独立渗透测试人员以及来自美国政府机构的贡献者所汇聚的综合知识。

本文详细介绍 CIS 版本 8 中的 18 项控制措施。这些指南考虑了远程办公的兴起,以及随之带来的访问点增加和对无边界安全(perimeter-less security)的需求。

控制 01:企业资产的清点与控制

制定并实施一套全面的网络安全战略的第一步,是了解贵公司的资产、由谁进行管理以及这些资产所发挥的作用。这包括建立并维护一份准确、最新且详细的清单,列出与贵方基础设施相连的所有硬件——其中也要包括不在贵方控制之下的资产,例如员工的个人手机。便携式用户设备会周期性地加入某个网络,然后又消失,导致当前可用资产的清单非常动态。

为什么这至关重要? 如果没有这些信息,就无法确定是否已经保障了所有可能的攻击面(attack surfaces)。保留与贵方网络连接的所有资产的清单,并移除未授权设备,可以显著降低您的风险。

控制 02:软件资产的清点与控制

控制 2 旨在应对现代企业为业务运营所使用的琳琅满目的软件所带来的威胁。它包含以下关键做法:

  • 识别并记录所有软件资产,并移除任何过时或存在漏洞的软件。
  • 通过创建获准软件允许列表(allowlist),防止安装和使用未经授权的软件。
  • 使用自动化的软件跟踪工具来监控和管理软件应用

为什么这至关重要? 未打补丁的软件仍然是 勒索软件攻击的主要途径。全面的软件清单有助于确保所有软件都已更新,并且已知漏洞已被修补或缓解。对于包含开源组件的软件尤其如此,因为其漏洞属于公开信息。

控制 03. 数据保护

在 CIS Controls 第 7 版中,数据保护是控制 13。

你的数据是公司最宝贵的资产之一。 CIS Control 3 概述了一种通过详细说明流程和技术控制来保护数据的方法,以便识别、分类、以安全方式处理、保留并处置数据。请务必包括以下规定:

  • 数据盘点
  • 数据访问控制
  • 数据保留
  • 数据处置
  • 所有阶段以及在可移动介质上的数据加密
  • 数据分类
  • 数据流图
  • 根据敏感度对数据处理和存储进行分段
  • 数据丢失防护
  • 记录与敏感数据相关的访问和活动

为什么这至关重要? 尽管许多 数据泄露 是蓄意盗取的结果,但数据丢失和损坏也可能由于人为错误或不完善的安全实践而发生。能够检测数据外传(数据外泄)的解决方案,可以将这些风险降到最低,并减轻数据遭受入侵的影响。

控制 04. 企业资产和软件的安全配置

此项防护措施将版本 7 的控制项 5 和 11 合并起来。它详细说明了在硬件和软件资产上建立并维护安全配置的最佳实践。

为什么这至关重要? 即使只有一个配置错误,也可能带来安全风险并扰乱业务运营。使用自动化软件可以简化对 IT 资产进行加固与监控的流程;例如, Netwrix Change Tracker 提供经 CIS 认证的构建模板,帮助您快速建立强健的基线配置,并能在发生意外变更时以实时方式发出警报,以便您及时采取行动,将风险降到最低。

控制 05. 账号管理

在 CIS Controls 版本 7 中,账号管理是控制项 16。

安全地管理用户、管理员和服务账号对于防止攻击者利用这些账号至关重要。控制 5 包括 6 个步骤,用于避免由脆弱账号引发的安全问题:

  • 创建并维护所有账户的清单。
  • 使用唯一的密码。
  • 停用在 45 天内未使用的账户。
  • 限制特权账户的使用。
  • 创建并维护服务账户的清单。
  • 集中管理所有账户。

为什么这至关重要? 特权账户和未使用账户为攻击者提供了瞄准您网络的途径。将这些账户降至最低并进行控制,有助于保护您的数据和网络免受未经授权的访问。

控制 06. 访问控制管理

该保障措施整合了 CIS Controls 第 7 版中的控制 4 和 14。

控制 6 涉及对用户特权的控制。其最佳实践包括建立授予和撤销访问权限的流程、使用多因素认证,以及维护用于访问控制的系统清单。

为何这至关重要? 为了求快而授予过于宽泛的权限,会为攻击打开一条通道。通过将每位用户的访问权限限制为仅完成其工作所需的内容,你将缩小攻击面。

控制 07. 持续漏洞管理

在 CIS Controls 第 7 版中,持续漏洞管理由控制 3 涵盖。

该控制涵盖识别、确定优先级、记录以及修复网络中的每个安全漏洞。示例包括开放的服务和网络端口,以及默认账户和密码。

为何这至关重要? 不主动识别基础设施漏洞并采取修复措施的组织,很可能出现资产被攻破或业务中断的情况。

控制 08. 审计日志管理

该主题在 CIS Controls 版本 7 的控制 6 中已涵盖。

审计日志管理包括与收集、存储、留存、时间同步以及审查审计日志相关的控制措施。

为什么这至关重要?安全日志记录与分析有助于防止攻击者隐藏其位置和活动。即使你知道在安全事件中哪些系统遭到入侵,如果没有完整的日志,你将很难弄清攻击者到目前为止做了什么,并有效做出响应。日志也将用于后续调查,并确定那些长期未被发现的攻击的来源。

控制 09. 电子邮件和 Web 浏览器保护

此防护措施对应 CIS Controls 第 7 版中的 Control 7。

电子邮件和网页浏览器是常见的攻击载体。保护电子邮件服务器和网页浏览器的主要技术控制包括阻止恶意 URL 和文件类型。为更全面地防护此类攻击,您还必须开展面向整个组织的最佳安全实践培训。

为什么这至关重要? 攻击者可以使用诸如 IP/身份欺骗(spoofing)和社会工程(social engineering)之类的技术,诱骗用户采取会传播恶意软件或提供对机密数据访问权限的操作。

Control 10. 恶意软件防御

本主题在 CIS Controls 第 7 版的 Control 8 中已有介绍。

使用勒索软件和其他恶意软件的组织已变得与主流企业一样专业。此控制项描述了用于防止或控制恶意软件的安装、执行和传播的保障措施。将基于行为的反恶意软件与基于特征码的工具在中央进行统一管理,并启用自动更新,可提供对恶意软件最强有力的防护。

为什么这至关重要? 恶意软件可能以特洛伊木马、病毒和蠕虫的形式出现,它们会窃取、加密或破坏您的数据。勒索软件已成为大生意,全球成本预计将达到 到 2031 年为 2,650 亿美元。遵循控制项 9 中概述的做法,有助于保护您的组织免受昂贵且具有破坏性的恶意软件感染。

控制项 11. 数据恢复

数据恢复在 CIS Controls 版本 7 中对应控制项 10。

控制项 11 描述了确保您的数据已进行备份的五项保障措施。其中包括以下要素:

  • 数据恢复流程
  • 自动备份
  • 保护备份数据
  • 隔离备份数据
  • 测试数据恢复协议

为什么这很关键? 确保您已在受保护且与外界隔离的位置保存数据的最新备份,可能有助于避免在遭受勒索软件攻击后为重新访问数据而被迫支付昂贵的勒索赎金。此外,有效的数据备份与恢复同样也必不可少,可保护您的组织免受诸如意外删除和文件损坏等威胁。

控制 12. 网络基础设施管理

网络基础设施管理是第 8 版中的一项新控制。它要求您主动管理所有 网络设备,以降低针对已被攻陷的网络服务和接入点的攻击风险。

为什么这很关键? 网络安全是抵御攻击的基础要素。企业必须不断评估并更新配置、访问控制以及流量路径,以强化其网络基础设施。对网络基础设施的各个方面进行完整记录,并监测是否存在未经授权的更改,可以帮助及时发现安全风险。

控制 13. 网络监控与防御

控制 13 也是 CIS Controls 中新增的一项。它着重于使用流程和工具,在您的网络基础设施和用户群范围内监控并防御安全威胁。本控制中的 11 项保障措施涵盖如何收集并分析检测入侵所需的数据、过滤网络流量、管理访问控制、收集流量流向日志,以及针对安全事件发出告警。

为什么这至关重要? 将自动化技术与经过培训的团队相结合,团队能够实施用于检测、分析和缓解网络威胁的流程,有助于防护网络安全攻击。

控制 14. 安全意识与技能培训

该主题在 CIS Controls 版本 7 中作为控制 17 进行涵盖。

控制 14 涉及实施教育计划,以提升所有用户的网络安全意识和技能。该培训计划应:

  • 培训人员识别社交工程攻击。
  • 介绍身份验证的最佳实践。
  • 涵盖数据处理最佳实践,包括通过不安全网络传输数据的危害。
  • 说明导致无意数据泄露的原因。
  • 培训用户识别并报告安全事件以及 。
  • 说明如何识别并报告缺失的安全更新。
  • 提供面向岗位的安全意识与技能培训。

为什么这至关重要? 许多数据泄露都源于人为错误、钓鱼攻击以及糟糕的 密码策略。对员工进行安全意识培训有助于防止代价高昂的数据泄露、身份盗窃、合规处罚以及其他损害。

控制 15。服务提供商管理

控制 15 是 8 版本中新增的最后一项控制。它涉及第三方处理的数据、流程和系统。该控制包括以下指南:创建服务提供商清单、管理和分类服务提供商、在合同中纳入安全要求,以及评估、监控并以安全的方式终止/解除服务提供商。

为什么这很关键? 即使你外包了一项服务,你最终仍要对数据的安全负责,并可能为任何数据泄露承担责任。尽管使用服务提供商可以简化业务运营,但如果没有一套详细的流程来确保第三方管理的数据是安全的,你可能会很快遇到各种复杂情况。

控制 16. 应用软件安全

该防护措施在 CIS Controls 的第 7th 个版本中对应控制 18。

管理软件的安全生命周期对于发现并纠正安全弱点至关重要。你应该定期检查,确保每个应用程序都仅使用最新版本,并且所有相关补丁都能及时安装。

为什么这很关键? 攻击者常常利用基于 Web 的应用程序和其他软件中的漏洞。诸如缓冲区溢出、SQL 注入攻击、跨站脚本和代码点击劫持等利用方式,能够让他们在不必绕过网络安全控制和传感器的情况下,入侵并破坏你的数据。

控制 17. 事件响应管理

事件响应管理在 CIS Controls 的第 7版中是控制 19。

恰当的事件响应可能决定问题是“小麻烦”还是“灾难”。它包括计划、角色定义、培训、管理监督以及其他为帮助更有效地发现攻击并遏制损害所必需的措施。

为什么这至关重要? 遗憾的是,在大多数情况下,成功的网络攻击不是“如果会不会”,而是“什么时候会发生”。如果没有事件响应计划,您可能要等到攻击造成严重伤害后才发现它。有了完善的事件响应计划,您可能能够根除攻击者的存在,并以极少的停机时间恢复网络和系统的完整性。

控制 18. 渗透测试

本主题已在 CIS Controls 第 7 版中的 Control 20 中进行了说明。

该控制要求您通过定期开展外部和内部渗透测试来评估防御能力的强度。实施该控制将使您能够识别技术、流程和人员方面的漏洞,这些漏洞可能被攻击者利用,以进入您的网络并造成损害。

为什么这至关重要? 攻击者渴望利用您流程中的漏洞,例如补丁安装的延迟。在技术不断演进的复杂环境中,定期测试您的防御以识别漏洞,并在攻击者利用这些漏洞之前及时修复,这一点尤为关键。

实施控制:务实的方法

从 CIS Critical Security Controls 中获得价值,并不一定意味着要同时实施全部 18 项控制。很少有组织具备同时实施整套控制所需的预算、人力资源和时间。

以下步骤提供了一个开始实施的实用指南:

  1. 发现你的信息资产并评估其价值。执行 风险评估 ,并思考针对系统和数据的潜在攻击路径,包括初始入口点、传播方式与造成的损害。制定风险管理计划,以指导控制措施的落地实施。
  2. 将你现有的安全控制与 CIS Controls 进行对比。记录每一个缺少安全能力或需要额外工作的领域。
  3. 制定计划:采用最有价值的新安全控制措施,并提升现有控制措施的运行有效性。
  4. 争取管理层对该计划的认可,并让各业务部门就所需的财务与人员支持做出承诺。
  5. 落实控制措施。关注可能为组织引入新风险的趋势。衡量风险降低方面的进展,并传达你的发现。

想了解更多关于 18 项关键安全控制措施吗?请访问 CIS Center for Internet Security 的官方网站:https://www.cisecurity.org/controls/

常见问题(FAQ)

CIS Controls 是什么?

CIS Controls 是一套指南,为组织提供一系列有效且高优先级的任务清单,用于防御最常见、且危害极大的网络安全攻击。它们为任何组织提升网络安全能力提供了起点。

CIS Controls 一共有多少项?

在最新版本(第 8 版)中,共有 18 项 CIS Controls。

CIS Controls 是谁创建的?

CIS Controls 由一群国际志愿者创建,其中包括来自政府机构和私营部门的网络安全专业人士以及政策制定者。

为什么组织应该实施 CIS Controls?

CIS Controls 的最大优势之一在于其 18 个行动步骤中内置了优先级。网络安全是一个范围很广的领域,对于刚开始制定战略的组织来说可能会让人感到不知所措。CIS Controls 列出了你可以采取的、最具价值的行动,以保护你的系统和数据。

分享到

了解更多

关于作者

Asset Not Found

Mark Kedgley

首席技术官

Mark Kedgley 曾任 Netwrix 的首席技术官,并且是 New Net Technologies (NNT) 的联合创始人;该公司现已成为 Netwrix 的一部分。Mark 在 IT 行业拥有将近 30 年的经验。他曾在 Cable & Wireless、Allen Systems Group 以及其他领先组织担任过多种角色,包括支持、解决方案销售和业务发展。Mark 拥有伯明翰大学(University of Birmingham)颁发的物理学 B.Sc.(荣誉学士)学位