自 COVID-19 大流行开始以来,网络犯罪变得更加普遍。事实上,据 McAfee Enterprise 和 FireEye 于 2021 年发布的报告称,全球 81% 的组织经历了网络威胁上升,且在旺季期间,79% 的组织因网络攻击而遭遇停机。 2021 年 McAfee Enterprise 和 FireEye 报告 。攻击也变得更加复杂。 IBM 和 Ponemon Institute 报告称,2021 年发现并遏制一次 数据泄露 的平均时间为 287 天,比 2020 年长一周。
幸运的是,互联网安全中心(Center for Internet Security,CIS)提供 Critical Security Controls(CSCs),帮助组织提升网络安全水平。这些最佳实践指南由 18 项推荐控制组成,提供可操作的方法以降低风险。
CSC 实施组
此前,CSCs 被划分为基础(basic)、基础性(foundational)和组织性(organizational)三类。然而,当前版本的 CSC(第 8 版) 将控制项分为三个实施组(IGs),并考虑诸如组织规模、类型、风险状况与资源等因素如何会影响控制项的实施过程。
- Implementation Group 1 (IG1)规定了网络卫生(cyber hygiene)的最低标准;每家公司都应实施其 56 项保障措施。大多数情况下,IG1 公司规模较小或中等;网络安全预算和 IT 资源有限;并存储低敏感度信息。
- Implementation Group 2 (IG2)适用于拥有更多资源且数据敏感度中等的公司。其 74 项保障措施在 IG1 的 56 项保障措施基础上构建,帮助安全团队应对运营复杂性上升带来的挑战。部分保障措施需要专业专长以及企业级技术才能进行安装与配置。IG2 公司具备资源,可以聘用人员对 IT 系统和数据进行监控、管理与保护。它们通常存储并处理敏感的企业与客户信息,因此一旦发生数据泄露,就会失去公众信任。
- Implementation Group 3 (IG3)适用于拥有高度敏感的公司与客户数据的成熟组织。它另外提供 23 项保障措施。IG3 公司的规模通常远大于其 IG2 对应方。因此,它们往往会雇用专注于网络安全不同方面的 IT 专家,例如渗透测试、风险管理以及应用程序。由于其 IT 资产包含敏感数据,并执行受合规与监管监督约束的敏感功能,这些企业必须能够预防并削减复杂攻击,同时降低零日攻击的影响。
CIS IG1:哪些保障措施对安全至关重要?
除 13(网络监控与防御)、16(应用软件安全)以及 18(渗透测试)之外,IG1 的每一项控制都是必不可少的,因为这些要求取决于贵公司的成熟度水平、规模和资源。其余所有基础 CIS 控制都包含必需的保障措施,而这些保障措施构成了 IG1。现在让我们深入了解这些必不可少的保障措施。
CIS Control 1. 企业资产清点与控制
在 CIS Control 1 中,5 项保障措施中有 2 项包含在 IG1:
1.1 建立并维护全面的企业资产清单。 为了降低组织的攻击面,您需要全面了解网络中的所有资产。
1.2 处理未经授权的资产。 您需要主动管理网络中的所有硬件设备,确保只有经过授权的设备才能访问。任何未经授权的设备都必须在造成损害之前迅速识别并断开连接。
CIS 控制 2. 软件资产的清点与控制
CIS 控制 2 包含 7 项防护措施,但只有前 3 项被纳入 IG1:
2.1 建立并维护最新的软件清单。 重要的是在网络中的计算机上记录所有软件,包括详细信息:标题、发布者、安装日期、支持的系统、业务用途、相关 URL、部署方式、版本、停用日期等。
2.2 确保当前受授权的软件仍在受支持范围内。 继续使用不再受支持的软件(该软件无法获得安全补丁和更新)会增加您组织的网络安全风险。
2.3 处理未授权的软件。 请记得对网络中的所有软件进行主动管理,以确保无法安装未授权的软件,或在发现后能够及时检测并移除。
CIS Control 3. 数据保护
CIS Control 3 在 CIS Control 1 的基础上,强调对全面的数据管理与保护计划的需求。其 14 项防护措施中的以下 6 项至关重要:
3.1 建立并维护数据管理流程。 保持一份最新的、经过文档化的流程,用于处理数据敏感性、保留期限、存储、备份和处置。
3.2 建立并维护数据清单。 为了对data security 工作进行优先级排序、充分保护关键数据并确保合规性,您需要准确知道自己拥有哪些数据以及它们存放在哪里。
3.3 配置数据访问控制列表。 根据用户的岗位职能限制其访问权限至关重要。请按固定的周期定期审查访问权限,并实施流程以避免过度授权。
3.4 按照您的数据管理流程强制执行数据保留。 基于合规要求和其他业务需求,确定不同类型数据需要保存多长时间,并建立流程以确保遵循数据保留计划。
3.5 安全地处置数据,并确保处置方法和流程与数据敏感性相匹配。 请确保您的数据处置流程适用于所处理的数据类型。
3.6 在终端用户设备上对数据进行加密,例如笔记本电脑和手机。 对数据进行加密会使其无法读取,因此即使设备丢失或被盗,恶意攻击者也无法使用这些数据;因此,这也有助于您避免合规处罚。
CIS Control 4. 企业资产与软件的安全配置
CIS Control 4 概述了最佳实践,帮助您为硬件和软件资产维持正确的配置。该部分一共有 12 项保障措施(safeguards)。然而,只有前 7 项属于 IG1:
4.1 建立并维护安全的配置流程。 根据最佳实践指南为您的 IT 资产制定标准配置,并实施用于部署和维护这些配置的流程。
4.2 为网络基础设施建立并维护安全的配置流程。 为 网络设备 制定标准设置,并持续监测是否出现偏离或漂移(deviation or drift)以便及时纠正削弱网络安全性的变更。
精心挑选的相关内容:
4.3 在企业资产上配置:在规定的非活动时间后自动锁定会话。 该安全措施有助于降低风险:如果授权用户在未对设备进行安全保护的情况下离开,恶意行为者可能会借机获得对工作站、服务器和移动设备的未授权访问。
4.4 在服务器上部署并管理防火墙。 防火墙有助于保护服务器免受通过网络的未授权访问,阻止某些类型的流量,并使程序只能从受信任的平台和其他来源运行。
4.5 在终端用户设备上实施并管理防火墙。 在清单中的所有终端用户设备上添加基于主机的防火墙或端口过滤工具,并启用默认拒绝(default-deny)规则:除了一份已明确授权的预定服务和端口列表外,禁止所有其他通信。
4.6 安全地管理企业软件与资产。 该安全措施建议通过具备版本控制的基础设施即代码(infrastructure-as-code)来管理配置。 同时还建议通过如 SSH 和 HTTPS 等安全网络协议访问管理界面,并避免使用 Telnet 和 HTTP 等不安全的管理协议,因为它们缺乏足够的加密支持,因此容易受到拦截和窃听攻击。
4.7 管理企业软件与资产上的默认账户。 默认账户很容易成为攻击者的目标,因此必须关键地更改预配置设置,并在尽可能的情况下禁用默认账户。
CIS 控制 5. 账户管理
CIS 控制 5提供确保对用户、管理员和服务账户进行妥善管理的策略。在本控制中,6 项防护措施中的 4 项是必需的:
5.1 建立并维护账户清单。 定期审查并更新所有账户的资产清单,以确保正在使用的账户已获授权。应当记录每一个细节,包括账户的用途。
5.2 使用唯一的密码。 密码安全的最佳做法是 制定您的密码策略 并使用合适且受到认可的框架来建立相应流程。一个很好的选择是 Special Publication 800-63B ,来自美国国家标准与技术研究院(National Institute of Standards and Technology,NIST)。其指南有助于任何希望提升网络安全的企业。
5.3 禁用闲置账户(至少 45 天未使用的账户)。 定期扫描闲置账户并将其停用,可降低黑客攻破这些账户并进入您网络的风险。
5.4 将管理员权限限制为专用的管理员账号。 只有在需要完成管理任务时,才应使用特权账号。
CIS Control 6. 访问控制管理
Control 6为管理和配置用户访问及权限制定最佳实践。其 8 项防护措施中的 5 项包含在 IG1 中:
6.1 建立授权访问的流程。 理想情况下,应根据每个用户角色的标准权限集来自动化授权和更改特权的流程。
6.2 建立撤销访问权限的流程。 保留未使用或过多的权限会增加安全风险,因此需要在员工离开公司或变更岗位角色后立即撤销或更新其访问权限。
6.3 对外暴露的账户要求使用多因素认证(MFA)。 使用 MFA 时,用户必须提供两个或更多认证因素,例如“用户 ID/密码组合”再加上发送到其邮箱的安全代码。需要为客户或合作伙伴使用的账户启用 MFA。
6.4 对远程网络访问要求使用 MFA。 每当用户尝试进行远程连接时,都应使用 MFA 对访问进行验证。
6.5 对管理访问要求使用 MFA。 管理员账户需要额外的安全措施,因此重要的是为其启用 MFA。
CIS Control 7. 持续漏洞管理
CIS Control 7 关注在 IT 环境中识别、优先排序、记录并修复漏洞。 持续漏洞管理 建议采用,因为攻击在复杂度和频率上都在不断增加,而且现在比以往任何时候都有更多敏感数据。
在 7 项防护措施中,有 4 项包含在 Implementation Group 1 中:
7.1 建立并维护漏洞管理流程。 企业需要决定将如何识别、评估、修复并报告可能的安全漏洞。
7.2 建立并维护修复流程。 企业需要决定将如何应对已识别的漏洞。
7.3 执行自动化的操作系统补丁管理。 重要的是要及时对所有操作系统进行补丁更新。
7.4 执行自动化的应用程序补丁管理。 保持应用程序补丁更新同样重要,程度不亚于为操作系统打补丁。
CIS Control 8. 审计日志管理
CIS Control 8 为收集、告警、审查和保留审计日志提供指导,这些日志记录的事件可帮助你检测、理解并从攻击中恢复。
以下是该控制的关键防护措施:
8.1 建立并维护审计日志管理流程。 企业需要确定由谁负责收集、审查并保存企业资产的审计日志,以及该流程将于何时以及以何种方式执行。该流程应至少每年审查并更新;此外,当可能对这一保护措施产生影响的重大变更发生时,也应及时进行审查与更新。
8.2 收集审计日志。 应在整个企业资产(例如系统、设备和应用程序)上启用日志审计。
8.3 确保具备足够的审计日志存储。 根据适用的合规要求和其他业务需求,决定审计日志数据存储的位置以及保存多久,并确保分配足够的存储空间,以防止任何所需数据被覆盖或以其他方式丢失。
CIS Control 9. 电子邮件和 Web 浏览器保护
CIS Control 9 包含针对 Web 和电子邮件浏览器的 7 项防护措施,其中 2 项是必需的:
9.1 确保仅使用完全受支持的电子邮件客户端和浏览器。E 电子邮件客户端和浏览器需要进行更新,并具备安全的配置。
9.2 使用域名系统(DNS)过滤服务 。这些服务应在所有企业资产上使用,以阻止访问已知的恶意域名,从而有助于加强您的安全态势。
CIS Control 10. 恶意软件防护
CIS Control 10 概述了如何在企业资产上防止并控制恶意代码、应用程序和脚本的安装与传播。其 7 项防护措施中有 3 项至关重要:
10.1. 部署并维护反恶意软件软件。 在 IT 资产的所有入口点启用恶意软件防护。
精选相关内容:
10.2. 配置自动反恶意软件(anti-malware)特征库更新。 自动更新比手动流程更可靠。更新可以每小时或每天发布,而安装的任何延迟都可能使你的系统暴露给恶意攻击者。
10.3. 禁用移动存储介质的 autorun(自动运行)和 auto-play(自动播放)。 移动存储介质非常容易感染恶意软件。通过禁用自动执行功能,你可以 防止恶意软件 引发的感染,从而避免代价高昂的数据泄露或系统停机。
CIS Control 11. 数据恢复
CIS Control 11 强调数据恢复和备份的必要性。该控制包含 5 项保障措施;其中前 4 项至关重要:
11.1. 建立并维护数据恢复流程。 建立并维护一个稳固的数据恢复流程,确保在整个组织范围内都能遵循执行。该流程应明确数据恢复的范围,并通过界定哪些数据最重要来设定优先级。
11.2. 实施自动化备份流程。 自动化可确保在无需人工干预的情况下,系统数据按计划完成备份。
11.3. 保护恢复数据。 备份同样需要足够的安全性。这可能包括根据您的 数据保护策略进行加密或分段。
11.4. 建立并维护备份数据的隔离副本。 为防止备份遭受勒索软件等威胁,可考虑将备份存储在离线位置,或存储在云端或异地系统/服务中。
CIS Control 12. 网络基础设施管理
Control 12 为管理网络设备制定指导方针,以防止攻击者利用易受攻击的接入点和网络服务。其在 IG1 中唯一的保障措施要求您建立并维护安全的网络架构,并保持网络基础设施处于最新状态。
CIS 控制 14。安全意识与技能培训
CIS 控制 14 侧重于提升员工的网络安全意识和技能。培训的频率与类型因组织而异;通常,组织会要求员工通过每 3–6 个月进行一次的简短测试来更新对安全规则的了解。
9 项保障措施中的 8 项被视为至关重要:
14.1 建立并维护安全意识项目。 建立一个安全意识项目,对员工开展关键安全实践的培训。
14.2 培训员工识别社会工程攻击。 例如包括尾随进入、网络钓鱼和电话诈骗。
14.3 培训员工掌握身份验证最佳实践。 重要的是要解释为什么应使用安全身份验证,包括不遵循最佳实践所带来的风险与后果。
14.4 培训员工掌握数据处理最佳实践。 对于敏感且受监管的数据而言,这项防护措施尤为重要。
14.5 培训员工了解非故意的数据泄露原因。 例如丢失便携设备、将敏感数据通过电子邮件发送给错误的收件人,以及在可能被非预期受众查看的位置发布数据。
14.6 培训员工识别并报告潜在的安全事件。 制定一份详细指南,回答诸如:诈骗可能有哪些迹象?发生安全事件时员工应该怎么做?有关事件应告知谁?
14.7 培训员工如何识别并报告:其企业资产是否缺少软件补丁和安全更新。 员工需要了解为什么更新很重要,以及拒绝更新可能会带来安全风险。
14.8 培训员工了解通过不安全网络进行连接和传输数据的危险性。 每个人都应当意识到连接到不安全网络的危险性。远程工作者应接受额外培训,以确保其家庭网络得到安全配置。
CIS Control 15. 服务提供商管理
CIS Control 15 强调了评估和管理持有敏感数据的服务提供商的重要性。它要求你维护与组织相关的所有服务提供商清单,制定一套用于评估其安全需求的标准,并评估每个提供商的安全需求。
8 项防护措施中只有第一项是必需的。它要求你建立并维护服务提供商清单。
CIS Control 17. 事件响应管理
最后,CIS Control 17 涉及在开发和维护事件响应能力方面的要求,以便能够检测、做好准备并迅速应对攻击。它要求你指定负责管理事件的人员,并建立和维护用于事件报告的流程。你还应创建并维护用于报告安全事件的联络信息。
其 9 项保护措施中有 3 项至关重要:
17.1 指定人员以管理事件处理。 该人员需要熟悉事件管理,并且应作为已知的主要联系人,负责接收有关潜在问题的报告。
17.2 建立并维护用于报告安全事件的联络信息。 员工需要清楚地知道,如何就可能发生的事件联系到相关负责人;负责事件处理的团队则需要掌握那些有权做出重大决策的人员的联络信息。
17.3 建立并维护企业级的事件报告流程。 该流程需要编写成文档并定期审查。流程应说明应如何报告事件,包括报告的时间范围、报告机制以及需要上报的信息(例如事件类型、时间、威胁等级、受影响的系统或软件、审计日志等)。
下一步
CIS Critical Controls Implementation Group 1 为建立健全的网络安全态势提供基础指导。IG1 的保障措施是必不可少的网络卫生(cyber hygiene)活动,其内容由一个致力于通过交换理念、资源、经验教训和协调行动来提升安全性的社区多年来的集体经验所塑造。
准备好实施 IG1 的保障措施了吗? Netwrix products 可以提供帮助。它们通过在所有主要攻击面上保护您的组织,为网络安全挑战提供整体性的方法:数据、身份和基础设施。
了解更多我们的领先解决方案:
- 数据访问治理 — 重新夺回对敏感数据访问权限的控制。
- Active Directory 安全 — 端到端保护您的 AD:覆盖本地部署与云端环境。
- 勒索软件防护 — 降低勒索软件感染风险,并及时发现正在进行的攻击。
- Privileged access management — 大幅降低特权活动带来的风险。
- 信息治理 — 让数据更有条理、更易发现,并更加安全。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。