CIS Critical Security Controls Version 8 Piergiorgio Venuti

CIS Critical Security Controls Version 8: cosa sono e perché sono importanti per la sicurezza informatica

Estimated reading time: 6 minuti

La sicurezza informatica è diventata sempre più critica per le organizzazioni, poiché le minacce informatiche diventano sempre più sofisticate e frequenti. Una delle migliori pratiche per proteggere le informazioni sensibili è implementare i controlli di sicurezza critici CIS. In questo articolo, esploreremo la versione 8 dei CIS Critical Security Controls e discuteremo il loro impatto sulla sicurezza informatica.

Cos’è CIS Critical Security Controls?

CIS Critical Security Controls è una serie di controlli di sicurezza che forniscono un elenco di attività prioritarie e misure di sicurezza per proteggere le organizzazioni dalle minacce informatiche comuni. Questi controlli sono sviluppati dal Center for Internet Security (CIS) e sono stati progettati per essere implementati in modo sequenziale per migliorare la sicurezza informatica. Il CIS Critical Security Controls è stato sviluppato da un team di esperti di sicurezza informatica che lavorano con organizzazioni governative e private.

Le precedenti versioni dei CIS

CIS Critical Security Controls

Prima di approfondire la versione 8 dei CIS Critical Security Controls, è utile fare un breve riepilogo delle versioni precedenti.

La versione originale dei CIS Critical Security Controls, chiamata “SANS Top 20 Critical Security Controls“, è stata pubblicata nel 2008 dal SANS Institute. Nel 2013, la CIS ha acquisito i diritti sui controlli e ha creato la prima versione dei CIS Critical Security Controls, che comprendeva 20 controlli.

Nel 2015, la CIS ha pubblicato la seconda versione dei controlli, che comprendeva 20 controlli principali e 15 controlli ausiliari. Questa versione ha introdotto controlli specifici per la protezione dei dati sensibili e ha aggiornato i controlli esistenti per riflettere le minacce informatiche più recenti.

La terza versione dei CIS Critical Security Controls è stata pubblicata nel 2017 e ha introdotto importanti modifiche ai controlli. La terza versione ha rimosso i controlli ausiliari e ha focalizzato l’attenzione sui 20 controlli principali, che sono stati riorganizzati per riflettere le fasi del ciclo di vita delle minacce informatiche. La terza versione ha inoltre introdotto un nuovo controllo sulle attività di analisi del comportamento degli utenti.

Nel 2020, la CIS ha pubblicato la quarta versione dei controlli, che ha ulteriormente raffinato i 20 controlli principali e ha aggiunto due nuovi controlli. La quarta versione ha introdotto il controllo 19 sui “controlli di sicurezza dell’infrastruttura fisica” e il controllo 20 sui “controlli di sicurezza della supply chain”.

Certificazione CIS Controls Versione 8

Il CIS fornisce una certificazione ufficiale per dimostrare che un’organizzazione ha implementato con successo i CIS Critical Security Controls. La certificazione può essere utile per dimostrare agli stakeholder interni ed esterni che l’organizzazione ha preso sul serio la sicurezza informatica e ha implementato politiche e procedure coerenti per proteggere le informazioni sensibili.

Inoltre, la certificazione può essere richiesta dai clienti o dai partner commerciali come condizione per fare affari con l’organizzazione. La certificazione può anche aiutare l’organizzazione a soddisfare le esigenze normative, come quelle della GDPR o dell’HIPAA, che richiedono organizzazioni protette da minacce informatiche.

La versione 8 dei CIS Critical Security Controls

La versione 8 dei CIS Critical Security Controls è stata rilasciata nel 2021 e contiene 20 controlli di sicurezza suddivisi in tre categorie principali: fondamentali, organizzative e avanzate. I primi 6 controlli sono considerati fondamentali e dovrebbero essere implementati prima degli altri controlli.

Di seguito sono riportati i 6 controlli fondamentali della versione 8 dei CIS Critical Security Controls:

  1. Identificazione degli asset: identificare tutti gli asset hardware e software dell’organizzazione e valutare i rischi associati.
  2. Gestione delle configurazioni: gestire le configurazioni di sicurezza in modo coerente per ridurre i rischi.
  3. Gestione degli account: limitare l’accesso ai dati sensibili solo agli utenti autorizzati.
  4. Valutazione della vulnerabilità: identificare e mitigare le vulnerabilità dei sistemi.
  5. Controllo dei dati in transito: proteggere i dati durante il trasferimento su reti pubbliche o non sicure.
  6. Controllo dei dati a riposo: proteggere i dati sensibili inattivi.

La categoria organizzativa comprende i controlli 7-16, che sono progettati per aiutare le organizzazioni a sviluppare politiche e procedure di sicurezza informatica. Infine, la categoria avanzata comprende i controlli 17-20, che sono considerati avanzati poiché richiedono una maggiore esperienza in sicurezza informatica per essere implementati.

Perché i CIS Critical Security Controls sono importanti

Implementare i CIS Critical Security Controls è importante per proteggere l’organizzazione dalle minacce informatiche. I controlli sono sviluppati per garantire una migliore sicurezza informatica in modo sequenziale. Ciò significa che l’implementazione dei controlli fondamentali ridurrà significativamente i rischi per la sicurezza informatica dell’organizzazione.

Inoltre, i CIS Critical Security Controls forniscono alle organizzazioni un quadro chiaro per sviluppare politiche e procedure di sicurezza informatica. Ciò aiuta a garantire che l’organizzazione abbia una strategia chiara e coerente per proteggere le informazioni sensibili. Inoltre, l’implementazione dei controlli può aiutare a soddisfare le esigenze normative e dei clienti, che richiedono sempre più organizzazioni protette da minacce informatiche.

Inoltre, la versione 8 dei CIS Critical Security Controls è stata aggiornata per riflettere le nuove minacce informatiche e le best practice di sicurezza informatica. Ciò significa che l’implementazione dei controlli può aiutare le organizzazioni a proteggersi dalle minacce informatiche emergenti.

Come implementare i CIS Critical Security Controls

L’implementazione dei CIS può essere un processo complesso e richiedere la collaborazione di diverse parti dell’organizzazione. Tuttavia, il CIS fornisce una guida dettagliata per l’implementazione dei controlli.

Inoltre, molte organizzazioni scelgono di utilizzare fornitori di servizi di sicurezza informatica per implementare i controlli. Questi fornitori hanno l’esperienza e le competenze necessarie per aiutare le organizzazioni a implementare i controlli in modo efficace e efficiente.

Benefici dell’implementazione dei CIS Critical Security Controls

L’implementazione dei CIS può fornire una serie di benefici all’organizzazione. Ad esempio, l’implementazione dei controlli può aiutare a ridurre il rischio di violazioni dei dati e di altre minacce informatiche, migliorare la continuità del business e aumentare la fiducia dei clienti e dei partner commerciali.

Inoltre, l’implementazione dei controlli può aiutare a migliorare l’efficienza e l’efficacia dei processi di sicurezza informatica dell’organizzazione. Ciò può ridurre il tempo e le risorse necessarie per rispondere alle minacce informatiche e migliorare la capacità dell’organizzazione di identificare e rispondere alle violazioni dei dati in modo tempestivo ed efficace.

Sfide nell’implementazione dei CIS Critical Security Controls

L’implementazione dei controlli può richiedere investimenti significativi in termini di tempo, risorse e denaro.

Inoltre, l’implementazione dei controlli può essere ostacolata da sfide come la mancanza di risorse, la resistenza al cambiamento e la mancanza di comprensione dei rischi informatici da parte degli stakeholder dell’organizzazione.

Per superare queste sfide, le organizzazioni dovrebbero coinvolgere gli stakeholder in modo attivo nel processo di implementazione e fornire formazione e sensibilizzazione sulla sicurezza informatica. Inoltre, le organizzazioni dovrebbero considerare l’utilizzo di fornitori di servizi di sicurezza informatica per aiutare con l’implementazione dei controlli e mitigare la mancanza di risorse interne.

Conclusioni

La sicurezza informatica è diventata sempre più critica per le organizzazioni, poiché le minacce informatiche diventano sempre più sofisticate e frequenti. Implementare i CIS v8 può aiutare le organizzazioni a proteggersi dalle minacce informatiche comuni e emergenti, e sviluppare politiche e procedure di sicurezza informatica coerenti. La versione 8 dei CIS v8 fornisce una guida aggiornata e completa per l’implementazione dei controlli di sicurezza critici. L’implementazione dei controlli può essere un processo complesso, ma molte organizzazioni scelgono di utilizzare fornitori di servizi di sicurezza informatica per aiutare con l’implementazione.

Useful links:

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

RSS Feed sconosciuto

RSS darkreading

RSS Full Disclosure

  • Microsoft Warbird and PMP security research - technical doc Dicembre 3, 2024
    Posted by Security Explorations on Dec 03Hello All, We have released a technical document pertaining to our Warbird / PMP security research. It is available for download from this location: https://security-explorations.com/materials/wbpmp_doc.md.txt The document provides a more in-depth technical explanation, illustration and verification of discovered attacks affecting PlayReady on Windows 10 / 11 x64 and pertaining […]
  • Access Control in Paxton Net2 software Dicembre 3, 2024
    Posted by Jeroen Hermans via Fulldisclosure on Dec 02CloudAware Security Advisory [CVE pending]: Potential PII leak and incorrect access control in Paxton Net2 software ======================================================================== Summary ======================================================================== Insecure backend database in the Paxton Net2 software. Possible leaking of PII incorrect access control. No physical access to computer running Paxton Net2 is required....
  • SEC Consult SA-20241127-0 :: Stored Cross-Site Scripting in Omada Identity (CVE-2024-52951) Novembre 27, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Nov 27SEC Consult Vulnerability Lab Security Advisory < 20241127-0 > ======================================================================= title: Stored Cross-Site Scripting product: Omada Identity vulnerable version:
  • SEC Consult SA-20241125-0 :: Unlocked JTAG interface and buffer overflow in Siemens SM-2558 Protocol Element, Siemens CP-2016 & CP-2019 Novembre 27, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Nov 27SEC Consult Vulnerability Lab Security Advisory < 20241125-0 > ======================================================================= title: Unlocked JTAG interface and buffer overflow product: Siemens SM-2558 Protocol Element (extension module for Siemens SICAM AK3/TM/BC), Siemens CP-2016 & CP-2019 vulnerable version: JTAG: Unknown HW revision, Zynq Firmware...
  • Re: Local Privilege Escalations in needrestart Novembre 27, 2024
    Posted by Mark Esler on Nov 27The security fix for CVE-2024-48991, 6ce6136 (“core: prevent race condition on /proc/$PID/exec evaluation”) [0], introduced a regression which was subsequently fixed 42af5d3 ("core: fix regression of false positives for processes running in chroot or mountns (#317)") [1]. Many thanks to Ivan Kurnosov and Salvatore Bonaccorso for their review. [0] […]
  • APPLE-SA-11-19-2024-5 macOS Sequoia 15.1.1 Novembre 21, 2024
    Posted by Apple Product Security via Fulldisclosure on Nov 21APPLE-SA-11-19-2024-5 macOS Sequoia 15.1.1 macOS Sequoia 15.1.1 addresses the following issues. Information about the security content is also available at https://support.apple.com/121753. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. JavaScriptCore Available for: macOS Sequoia Impact: Processing maliciously crafted […]
  • Local Privilege Escalations in needrestart Novembre 21, 2024
    Posted by Qualys Security Advisory via Fulldisclosure on Nov 21Qualys Security Advisory LPEs in needrestart (CVE-2024-48990, CVE-2024-48991, CVE-2024-48992, CVE-2024-10224, and CVE-2024-11003) ======================================================================== Contents ======================================================================== Summary Background CVE-2024-48990 (and CVE-2024-48992) CVE-2024-48991 CVE-2024-10224 (and CVE-2024-11003) Mitigation Acknowledgments Timeline I got bugs...
  • APPLE-SA-11-19-2024-4 iOS 17.7.2 and iPadOS 17.7.2 Novembre 21, 2024
    Posted by Apple Product Security via Fulldisclosure on Nov 21APPLE-SA-11-19-2024-4 iOS 17.7.2 and iPadOS 17.7.2 iOS 17.7.2 and iPadOS 17.7.2 addresses the following issues. Information about the security content is also available at https://support.apple.com/121754. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. JavaScriptCore Available for: iPhone XS […]
  • APPLE-SA-11-19-2024-3 iOS 18.1.1 and iPadOS 18.1.1 Novembre 21, 2024
    Posted by Apple Product Security via Fulldisclosure on Nov 21APPLE-SA-11-19-2024-3 iOS 18.1.1 and iPadOS 18.1.1 iOS 18.1.1 and iPadOS 18.1.1 addresses the following issues. Information about the security content is also available at https://support.apple.com/121752. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. JavaScriptCore Available for: iPhone XS […]
  • APPLE-SA-11-19-2024-2 visionOS 2.1.1 Novembre 21, 2024
    Posted by Apple Product Security via Fulldisclosure on Nov 21APPLE-SA-11-19-2024-2 visionOS 2.1.1 visionOS 2.1.1 addresses the following issues. Information about the security content is also available at https://support.apple.com/121755. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. JavaScriptCore Available for: Apple Vision Pro Impact: Processing maliciously crafted web […]

Customers

Newsletter

{subscription_form_2}