CIS Critical Security Controls Version 8 Piergiorgio Venuti

CIS Critical Security Controls Version 8: cosa sono e perché sono importanti per la sicurezza informatica

Estimated reading time: 6 minuti

La sicurezza informatica è diventata sempre più critica per le organizzazioni, poiché le minacce informatiche diventano sempre più sofisticate e frequenti. Una delle migliori pratiche per proteggere le informazioni sensibili è implementare i controlli di sicurezza critici CIS. In questo articolo, esploreremo la versione 8 dei CIS Critical Security Controls e discuteremo il loro impatto sulla sicurezza informatica.

Cos’è CIS Critical Security Controls?

CIS Critical Security Controls è una serie di controlli di sicurezza che forniscono un elenco di attività prioritarie e misure di sicurezza per proteggere le organizzazioni dalle minacce informatiche comuni. Questi controlli sono sviluppati dal Center for Internet Security (CIS) e sono stati progettati per essere implementati in modo sequenziale per migliorare la sicurezza informatica. Il CIS Critical Security Controls è stato sviluppato da un team di esperti di sicurezza informatica che lavorano con organizzazioni governative e private.

Le precedenti versioni dei CIS

CIS Critical Security Controls

Prima di approfondire la versione 8 dei CIS Critical Security Controls, è utile fare un breve riepilogo delle versioni precedenti.

La versione originale dei CIS Critical Security Controls, chiamata “SANS Top 20 Critical Security Controls“, è stata pubblicata nel 2008 dal SANS Institute. Nel 2013, la CIS ha acquisito i diritti sui controlli e ha creato la prima versione dei CIS Critical Security Controls, che comprendeva 20 controlli.

Nel 2015, la CIS ha pubblicato la seconda versione dei controlli, che comprendeva 20 controlli principali e 15 controlli ausiliari. Questa versione ha introdotto controlli specifici per la protezione dei dati sensibili e ha aggiornato i controlli esistenti per riflettere le minacce informatiche più recenti.

La terza versione dei CIS Critical Security Controls è stata pubblicata nel 2017 e ha introdotto importanti modifiche ai controlli. La terza versione ha rimosso i controlli ausiliari e ha focalizzato l’attenzione sui 20 controlli principali, che sono stati riorganizzati per riflettere le fasi del ciclo di vita delle minacce informatiche. La terza versione ha inoltre introdotto un nuovo controllo sulle attività di analisi del comportamento degli utenti.

Nel 2020, la CIS ha pubblicato la quarta versione dei controlli, che ha ulteriormente raffinato i 20 controlli principali e ha aggiunto due nuovi controlli. La quarta versione ha introdotto il controllo 19 sui “controlli di sicurezza dell’infrastruttura fisica” e il controllo 20 sui “controlli di sicurezza della supply chain”.

Certificazione CIS Controls Versione 8

Il CIS fornisce una certificazione ufficiale per dimostrare che un’organizzazione ha implementato con successo i CIS Critical Security Controls. La certificazione può essere utile per dimostrare agli stakeholder interni ed esterni che l’organizzazione ha preso sul serio la sicurezza informatica e ha implementato politiche e procedure coerenti per proteggere le informazioni sensibili.

Inoltre, la certificazione può essere richiesta dai clienti o dai partner commerciali come condizione per fare affari con l’organizzazione. La certificazione può anche aiutare l’organizzazione a soddisfare le esigenze normative, come quelle della GDPR o dell’HIPAA, che richiedono organizzazioni protette da minacce informatiche.

La versione 8 dei CIS Critical Security Controls

La versione 8 dei CIS Critical Security Controls è stata rilasciata nel 2021 e contiene 20 controlli di sicurezza suddivisi in tre categorie principali: fondamentali, organizzative e avanzate. I primi 6 controlli sono considerati fondamentali e dovrebbero essere implementati prima degli altri controlli.

Di seguito sono riportati i 6 controlli fondamentali della versione 8 dei CIS Critical Security Controls:

  1. Identificazione degli asset: identificare tutti gli asset hardware e software dell’organizzazione e valutare i rischi associati.
  2. Gestione delle configurazioni: gestire le configurazioni di sicurezza in modo coerente per ridurre i rischi.
  3. Gestione degli account: limitare l’accesso ai dati sensibili solo agli utenti autorizzati.
  4. Valutazione della vulnerabilità: identificare e mitigare le vulnerabilità dei sistemi.
  5. Controllo dei dati in transito: proteggere i dati durante il trasferimento su reti pubbliche o non sicure.
  6. Controllo dei dati a riposo: proteggere i dati sensibili inattivi.

La categoria organizzativa comprende i controlli 7-16, che sono progettati per aiutare le organizzazioni a sviluppare politiche e procedure di sicurezza informatica. Infine, la categoria avanzata comprende i controlli 17-20, che sono considerati avanzati poiché richiedono una maggiore esperienza in sicurezza informatica per essere implementati.

Perché i CIS Critical Security Controls sono importanti

Implementare i CIS Critical Security Controls è importante per proteggere l’organizzazione dalle minacce informatiche. I controlli sono sviluppati per garantire una migliore sicurezza informatica in modo sequenziale. Ciò significa che l’implementazione dei controlli fondamentali ridurrà significativamente i rischi per la sicurezza informatica dell’organizzazione.

Inoltre, i CIS Critical Security Controls forniscono alle organizzazioni un quadro chiaro per sviluppare politiche e procedure di sicurezza informatica. Ciò aiuta a garantire che l’organizzazione abbia una strategia chiara e coerente per proteggere le informazioni sensibili. Inoltre, l’implementazione dei controlli può aiutare a soddisfare le esigenze normative e dei clienti, che richiedono sempre più organizzazioni protette da minacce informatiche.

Inoltre, la versione 8 dei CIS Critical Security Controls è stata aggiornata per riflettere le nuove minacce informatiche e le best practice di sicurezza informatica. Ciò significa che l’implementazione dei controlli può aiutare le organizzazioni a proteggersi dalle minacce informatiche emergenti.

Come implementare i CIS Critical Security Controls

L’implementazione dei CIS può essere un processo complesso e richiedere la collaborazione di diverse parti dell’organizzazione. Tuttavia, il CIS fornisce una guida dettagliata per l’implementazione dei controlli.

Inoltre, molte organizzazioni scelgono di utilizzare fornitori di servizi di sicurezza informatica per implementare i controlli. Questi fornitori hanno l’esperienza e le competenze necessarie per aiutare le organizzazioni a implementare i controlli in modo efficace e efficiente.

Benefici dell’implementazione dei CIS Critical Security Controls

L’implementazione dei CIS può fornire una serie di benefici all’organizzazione. Ad esempio, l’implementazione dei controlli può aiutare a ridurre il rischio di violazioni dei dati e di altre minacce informatiche, migliorare la continuità del business e aumentare la fiducia dei clienti e dei partner commerciali.

Inoltre, l’implementazione dei controlli può aiutare a migliorare l’efficienza e l’efficacia dei processi di sicurezza informatica dell’organizzazione. Ciò può ridurre il tempo e le risorse necessarie per rispondere alle minacce informatiche e migliorare la capacità dell’organizzazione di identificare e rispondere alle violazioni dei dati in modo tempestivo ed efficace.

Sfide nell’implementazione dei CIS Critical Security Controls

L’implementazione dei controlli può richiedere investimenti significativi in termini di tempo, risorse e denaro.

Inoltre, l’implementazione dei controlli può essere ostacolata da sfide come la mancanza di risorse, la resistenza al cambiamento e la mancanza di comprensione dei rischi informatici da parte degli stakeholder dell’organizzazione.

Per superare queste sfide, le organizzazioni dovrebbero coinvolgere gli stakeholder in modo attivo nel processo di implementazione e fornire formazione e sensibilizzazione sulla sicurezza informatica. Inoltre, le organizzazioni dovrebbero considerare l’utilizzo di fornitori di servizi di sicurezza informatica per aiutare con l’implementazione dei controlli e mitigare la mancanza di risorse interne.

Conclusioni

La sicurezza informatica è diventata sempre più critica per le organizzazioni, poiché le minacce informatiche diventano sempre più sofisticate e frequenti. Implementare i CIS v8 può aiutare le organizzazioni a proteggersi dalle minacce informatiche comuni e emergenti, e sviluppare politiche e procedure di sicurezza informatica coerenti. La versione 8 dei CIS v8 fornisce una guida aggiornata e completa per l’implementazione dei controlli di sicurezza critici. L’implementazione dei controlli può essere un processo complesso, ma molte organizzazioni scelgono di utilizzare fornitori di servizi di sicurezza informatica per aiutare con l’implementazione.

Useful links:

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

RSS Feed sconosciuto

RSS Feed sconosciuto

RSS Full Disclosure

  • Asterisk Security Release 23.2.2 Febbraio 8, 2026
    Posted by Asterisk Development Team via Fulldisclosure on Feb 07The Asterisk Development Team would like to announce security release Asterisk 23.2.2. The release artifacts are available for immediate download at https://github.com/asterisk/asterisk/releases/tag/23.2.2 and https://downloads.asterisk.org/pub/telephony/asterisk Repository: https://github.com/asterisk/asterisk Tag: 23.2.2 ## Change Log for Release asterisk-23.2.2 ### Links: - [Full ChangeLog](...
  • Asterisk Security Release 21.12.1 Febbraio 8, 2026
    Posted by Asterisk Development Team via Fulldisclosure on Feb 07The Asterisk Development Team would like to announce security release Asterisk 21.12.1. The release artifacts are available for immediate download at https://github.com/asterisk/asterisk/releases/tag/21.12.1 and https://downloads.asterisk.org/pub/telephony/asterisk Repository: https://github.com/asterisk/asterisk Tag: 21.12.1 ## Change Log for Release asterisk-21.12.1 ### Links: - [Full ChangeLog](...
  • Asterisk Security Release 22.8.2 Febbraio 8, 2026
    Posted by Asterisk Development Team via Fulldisclosure on Feb 07The Asterisk Development Team would like to announce security release Asterisk 22.8.2. The release artifacts are available for immediate download at https://github.com/asterisk/asterisk/releases/tag/22.8.2 and https://downloads.asterisk.org/pub/telephony/asterisk Repository: https://github.com/asterisk/asterisk Tag: 22.8.2 ## Change Log for Release asterisk-22.8.2 ### Links: - [Full ChangeLog](...
  • Asterisk Security Release 20.18.2 Febbraio 8, 2026
    Posted by Asterisk Development Team via Fulldisclosure on Feb 07The Asterisk Development Team would like to announce security release Asterisk 20.18.2. The release artifacts are available for immediate download at https://github.com/asterisk/asterisk/releases/tag/20.18.2 and https://downloads.asterisk.org/pub/telephony/asterisk Repository: https://github.com/asterisk/asterisk Tag: 20.18.2 ## Change Log for Release asterisk-20.18.2 ### Links: - [Full ChangeLog](...
  • Certified Asterisk Security Release certified-20.7-cert9 Febbraio 8, 2026
    Posted by Asterisk Development Team via Fulldisclosure on Feb 07The Asterisk Development Team would like to announce security release Certified Asterisk 20.7-cert9. The release artifacts are available for immediate download at https://github.com/asterisk/asterisk/releases/tag/certified-20.7-cert9 and https://downloads.asterisk.org/pub/telephony/certified-asterisk Repository: https://github.com/asterisk/asterisk Tag: certified-20.7-cert9 ## Change Log for Release asterisk-certified-20.7-cert9 ###...
  • SEC Consult SA-20260202-0 :: Multiple vulnerabilities in Native Instruments Native Access (MacOS) Febbraio 5, 2026
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Feb 04SEC Consult Vulnerability Lab Security Advisory < 20260202-0 > ======================================================================= title: Multiple vulnerabilities product: Native Instruments - Native Access (MacOS) vulnerable version: verified up to 3.22.0 fixed version: n/a CVE number: CVE-2026-24070, CVE-2026-24071              impact: high homepage:...
  • CyberDanube Security Research 20260119-0 | Authenticated Command Injection in Phoenix Contact TC Router Series Febbraio 5, 2026
    Posted by Thomas Weber | CyberDanube via Fulldisclosure on Feb 04CyberDanube Security Research 20260119-0 ------------------------------------------------------------------------------- title| Authenticated Command Injection product| TC Router 5004T-5G EU vulnerable version| 1.06.18 fixed version| 1.06.23 CVE number| CVE-2025-41717 impact| High homepage| https://www.phoenixcontact.com/ found| 16.04.2025...
  • [KIS-2026-03] Blesta <= 5.13.1 (2Checkout) Multiple PHP Object Injection Vulnerabilities Febbraio 5, 2026
    Posted by Egidio Romano on Feb 04-------------------------------------------------------------------------- Blesta
  • [KIS-2026-02] Blesta <= 5.13.1 (Admin Interface) Multiple PHP Object Injection Vulnerabilities Febbraio 5, 2026
    Posted by Egidio Romano on Feb 04-------------------------------------------------------------------------------- Blesta
  • [KIS-2026-01] Blesta <= 5.13.1 (confirm_url) Reflected Cross-Site Scripting Vulnerability Febbraio 5, 2026
    Posted by Egidio Romano on Feb 04--------------------------------------------------------------------------- Blesta

Customers

Newsletter

{subscription_form_2}