CIS Critical Security Controls Version 8 Piergiorgio Venuti

CIS Critical Security Controls Version 8: cosa sono e perché sono importanti per la sicurezza informatica

Estimated reading time: 6 minuti

La sicurezza informatica è diventata sempre più critica per le organizzazioni, poiché le minacce informatiche diventano sempre più sofisticate e frequenti. Una delle migliori pratiche per proteggere le informazioni sensibili è implementare i controlli di sicurezza critici CIS. In questo articolo, esploreremo la versione 8 dei CIS Critical Security Controls e discuteremo il loro impatto sulla sicurezza informatica.

Cos’è CIS Critical Security Controls?

CIS Critical Security Controls è una serie di controlli di sicurezza che forniscono un elenco di attività prioritarie e misure di sicurezza per proteggere le organizzazioni dalle minacce informatiche comuni. Questi controlli sono sviluppati dal Center for Internet Security (CIS) e sono stati progettati per essere implementati in modo sequenziale per migliorare la sicurezza informatica. Il CIS Critical Security Controls è stato sviluppato da un team di esperti di sicurezza informatica che lavorano con organizzazioni governative e private.

Le precedenti versioni dei CIS

CIS Critical Security Controls

Prima di approfondire la versione 8 dei CIS Critical Security Controls, è utile fare un breve riepilogo delle versioni precedenti.

La versione originale dei CIS Critical Security Controls, chiamata “SANS Top 20 Critical Security Controls“, è stata pubblicata nel 2008 dal SANS Institute. Nel 2013, la CIS ha acquisito i diritti sui controlli e ha creato la prima versione dei CIS Critical Security Controls, che comprendeva 20 controlli.

Nel 2015, la CIS ha pubblicato la seconda versione dei controlli, che comprendeva 20 controlli principali e 15 controlli ausiliari. Questa versione ha introdotto controlli specifici per la protezione dei dati sensibili e ha aggiornato i controlli esistenti per riflettere le minacce informatiche più recenti.

La terza versione dei CIS Critical Security Controls è stata pubblicata nel 2017 e ha introdotto importanti modifiche ai controlli. La terza versione ha rimosso i controlli ausiliari e ha focalizzato l’attenzione sui 20 controlli principali, che sono stati riorganizzati per riflettere le fasi del ciclo di vita delle minacce informatiche. La terza versione ha inoltre introdotto un nuovo controllo sulle attività di analisi del comportamento degli utenti.

Nel 2020, la CIS ha pubblicato la quarta versione dei controlli, che ha ulteriormente raffinato i 20 controlli principali e ha aggiunto due nuovi controlli. La quarta versione ha introdotto il controllo 19 sui “controlli di sicurezza dell’infrastruttura fisica” e il controllo 20 sui “controlli di sicurezza della supply chain”.

Certificazione CIS Controls Versione 8

Il CIS fornisce una certificazione ufficiale per dimostrare che un’organizzazione ha implementato con successo i CIS Critical Security Controls. La certificazione può essere utile per dimostrare agli stakeholder interni ed esterni che l’organizzazione ha preso sul serio la sicurezza informatica e ha implementato politiche e procedure coerenti per proteggere le informazioni sensibili.

Inoltre, la certificazione può essere richiesta dai clienti o dai partner commerciali come condizione per fare affari con l’organizzazione. La certificazione può anche aiutare l’organizzazione a soddisfare le esigenze normative, come quelle della GDPR o dell’HIPAA, che richiedono organizzazioni protette da minacce informatiche.

La versione 8 dei CIS Critical Security Controls

La versione 8 dei CIS Critical Security Controls è stata rilasciata nel 2021 e contiene 20 controlli di sicurezza suddivisi in tre categorie principali: fondamentali, organizzative e avanzate. I primi 6 controlli sono considerati fondamentali e dovrebbero essere implementati prima degli altri controlli.

Di seguito sono riportati i 6 controlli fondamentali della versione 8 dei CIS Critical Security Controls:

  1. Identificazione degli asset: identificare tutti gli asset hardware e software dell’organizzazione e valutare i rischi associati.
  2. Gestione delle configurazioni: gestire le configurazioni di sicurezza in modo coerente per ridurre i rischi.
  3. Gestione degli account: limitare l’accesso ai dati sensibili solo agli utenti autorizzati.
  4. Valutazione della vulnerabilità: identificare e mitigare le vulnerabilità dei sistemi.
  5. Controllo dei dati in transito: proteggere i dati durante il trasferimento su reti pubbliche o non sicure.
  6. Controllo dei dati a riposo: proteggere i dati sensibili inattivi.

La categoria organizzativa comprende i controlli 7-16, che sono progettati per aiutare le organizzazioni a sviluppare politiche e procedure di sicurezza informatica. Infine, la categoria avanzata comprende i controlli 17-20, che sono considerati avanzati poiché richiedono una maggiore esperienza in sicurezza informatica per essere implementati.

Perché i CIS Critical Security Controls sono importanti

Implementare i CIS Critical Security Controls è importante per proteggere l’organizzazione dalle minacce informatiche. I controlli sono sviluppati per garantire una migliore sicurezza informatica in modo sequenziale. Ciò significa che l’implementazione dei controlli fondamentali ridurrà significativamente i rischi per la sicurezza informatica dell’organizzazione.

Inoltre, i CIS Critical Security Controls forniscono alle organizzazioni un quadro chiaro per sviluppare politiche e procedure di sicurezza informatica. Ciò aiuta a garantire che l’organizzazione abbia una strategia chiara e coerente per proteggere le informazioni sensibili. Inoltre, l’implementazione dei controlli può aiutare a soddisfare le esigenze normative e dei clienti, che richiedono sempre più organizzazioni protette da minacce informatiche.

Inoltre, la versione 8 dei CIS Critical Security Controls è stata aggiornata per riflettere le nuove minacce informatiche e le best practice di sicurezza informatica. Ciò significa che l’implementazione dei controlli può aiutare le organizzazioni a proteggersi dalle minacce informatiche emergenti.

Come implementare i CIS Critical Security Controls

L’implementazione dei CIS può essere un processo complesso e richiedere la collaborazione di diverse parti dell’organizzazione. Tuttavia, il CIS fornisce una guida dettagliata per l’implementazione dei controlli.

Inoltre, molte organizzazioni scelgono di utilizzare fornitori di servizi di sicurezza informatica per implementare i controlli. Questi fornitori hanno l’esperienza e le competenze necessarie per aiutare le organizzazioni a implementare i controlli in modo efficace e efficiente.

Benefici dell’implementazione dei CIS Critical Security Controls

L’implementazione dei CIS può fornire una serie di benefici all’organizzazione. Ad esempio, l’implementazione dei controlli può aiutare a ridurre il rischio di violazioni dei dati e di altre minacce informatiche, migliorare la continuità del business e aumentare la fiducia dei clienti e dei partner commerciali.

Inoltre, l’implementazione dei controlli può aiutare a migliorare l’efficienza e l’efficacia dei processi di sicurezza informatica dell’organizzazione. Ciò può ridurre il tempo e le risorse necessarie per rispondere alle minacce informatiche e migliorare la capacità dell’organizzazione di identificare e rispondere alle violazioni dei dati in modo tempestivo ed efficace.

Sfide nell’implementazione dei CIS Critical Security Controls

L’implementazione dei controlli può richiedere investimenti significativi in termini di tempo, risorse e denaro.

Inoltre, l’implementazione dei controlli può essere ostacolata da sfide come la mancanza di risorse, la resistenza al cambiamento e la mancanza di comprensione dei rischi informatici da parte degli stakeholder dell’organizzazione.

Per superare queste sfide, le organizzazioni dovrebbero coinvolgere gli stakeholder in modo attivo nel processo di implementazione e fornire formazione e sensibilizzazione sulla sicurezza informatica. Inoltre, le organizzazioni dovrebbero considerare l’utilizzo di fornitori di servizi di sicurezza informatica per aiutare con l’implementazione dei controlli e mitigare la mancanza di risorse interne.

Conclusioni

La sicurezza informatica è diventata sempre più critica per le organizzazioni, poiché le minacce informatiche diventano sempre più sofisticate e frequenti. Implementare i CIS v8 può aiutare le organizzazioni a proteggersi dalle minacce informatiche comuni e emergenti, e sviluppare politiche e procedure di sicurezza informatica coerenti. La versione 8 dei CIS v8 fornisce una guida aggiornata e completa per l’implementazione dei controlli di sicurezza critici. L’implementazione dei controlli può essere un processo complesso, ma molte organizzazioni scelgono di utilizzare fornitori di servizi di sicurezza informatica per aiutare con l’implementazione.

Useful links:

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

RSS CSIRT

RSS darkreading

RSS Full Disclosure

  • CyberDanube Security Research 20240722-0 | Multiple Vulnerabilities in Perten/PerkinElmer ProcessPlus Luglio 23, 2024
    Posted by Thomas Weber via Fulldisclosure on Jul 22CyberDanube Security Research 20240722-0 ------------------------------------------------------------------------------- title| Multiple Vulnerabilities product| Perten Instruments Process Plus Software vulnerable version|
  • [KIS-2024-06] XenForo <= 2.2.15 (Template System) Remote Code Execution Vulnerability Luglio 16, 2024
    Posted by Egidio Romano on Jul 16----------------------------------------------------------------------- XenForo
  • [KIS-2024-05] XenForo <= 2.2.15 (Widget::actionSave) Cross-Site Request Forgery Vulnerability Luglio 16, 2024
    Posted by Egidio Romano on Jul 16------------------------------------------------------------------------------- XenForo
  • CVE-2024-33326 Luglio 11, 2024
    Posted by Rodolfo Tavares via Fulldisclosure on Jul 10=====[ Tempest Security Intelligence - ADV-6/2024 ]========================== LumisXP v15.0.x to v16.1.x Author: Rodolfo Tavares Tempest Security Intelligence - Recife, Pernambuco - Brazil =====[ Table of Contents]================================================== * Overview * Detailed description * Timeline of disclosure * Thanks & Acknowledgements * References =====[ Vulnerability...
  • CVE-2024-33327 Luglio 11, 2024
    Posted by Rodolfo Tavares via Fulldisclosure on Jul 10=====[ Tempest Security Intelligence - ADV-6/2024 ]========================== LumisXP v15.0.x to v16.1.x Author: Rodolfo Tavares Tempest Security Intelligence - Recife, Pernambuco - Brazil =====[ Table of Contents]================================================== * Overview * Detailed description * Timeline of disclosure * Thanks & Acknowledgements * References =====[ Vulnerability...
  • CVE-2024-33328 Luglio 11, 2024
    Posted by Rodolfo Tavares via Fulldisclosure on Jul 10=====[ Tempest Security Intelligence - ADV-6/2024 ]========================== LumisXP v15.0.x to v16.1.x Author: Rodolfo Tavares Tempest Security Intelligence - Recife, Pernambuco - Brazil =====[ Table of Contents]================================================== * Overview * Detailed description * Timeline of disclosure * Thanks & Acknowledgements * References =====[ Vulnerability...
  • CVE-2024-33329 Luglio 11, 2024
    Posted by Rodolfo Tavares via Fulldisclosure on Jul 10=====[ Tempest Security Intelligence - ADV-6/2024 ]========================== LumisXP v15.0.x to v16.1.x Author: Rodolfo Tavares Tempest Security Intelligence - Recife, Pernambuco - Brazil =====[ Table of Contents]================================================== Overview Detailed description Timeline of disclosure Thanks & Acknowledgements References =====[ Vulnerability Information]============================================= Class:...
  • CyberDanube Security Research 20240703-0 | Authenticated Command Injection in Helmholz Industrial Router REX100 Luglio 4, 2024
    Posted by Thomas Weber via Fulldisclosure on Jul 03CyberDanube Security Research 20240703-0 ------------------------------------------------------------------------------- title| Authenticated Command Injection product| Helmholz Industrial Router REX100 | MBConnectline mbNET.mini vulnerable version|
  • SEC Consult SA-20240627-0 :: Local Privilege Escalation via MSI installer in SoftMaker Office / FreeOffice Luglio 4, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Jul 03SEC Consult Vulnerability Lab Security Advisory < 20240627-0 > ======================================================================= title: Local Privilege Escalation via MSI installer product: SoftMaker Office / FreeOffice vulnerable version: SoftMaker Office 2024 / NX before revision 1214 FreeOffice 2021 Revision 1068 FreeOffice 2024 before revision 1215...
  • SEC Consult SA-20240626-0 :: Multiple Vulnerabilities in Siemens Power Automation Products Luglio 4, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Jul 03SEC Consult Vulnerability Lab Security Advisory < 20240626-0 > ======================================================================= title: Multiple Vulnerabilities in Power Automation Products product: Siemens CP-8000/CP-8021/CP8-022/CP-8031/CP-8050/SICORE vulnerable version: CPC80 < V16.41 / CPCI85 < V5.30 / OPUPI0 < V5.30 / SICORE < V1.3.0 / CPCX26 < V06.02 for CP-2016...

Customers

Newsletter

{subscription_form_2}