CIS Critical Security Controls Version 8 Piergiorgio Venuti

CIS Critical Security Controls Version 8: cosa sono e perché sono importanti per la sicurezza informatica

Estimated reading time: 6 minuti

La sicurezza informatica è diventata sempre più critica per le organizzazioni, poiché le minacce informatiche diventano sempre più sofisticate e frequenti. Una delle migliori pratiche per proteggere le informazioni sensibili è implementare i controlli di sicurezza critici CIS. In questo articolo, esploreremo la versione 8 dei CIS Critical Security Controls e discuteremo il loro impatto sulla sicurezza informatica.

Cos’è CIS Critical Security Controls?

CIS Critical Security Controls è una serie di controlli di sicurezza che forniscono un elenco di attività prioritarie e misure di sicurezza per proteggere le organizzazioni dalle minacce informatiche comuni. Questi controlli sono sviluppati dal Center for Internet Security (CIS) e sono stati progettati per essere implementati in modo sequenziale per migliorare la sicurezza informatica. Il CIS Critical Security Controls è stato sviluppato da un team di esperti di sicurezza informatica che lavorano con organizzazioni governative e private.

Le precedenti versioni dei CIS

CIS Critical Security Controls

Prima di approfondire la versione 8 dei CIS Critical Security Controls, è utile fare un breve riepilogo delle versioni precedenti.

La versione originale dei CIS Critical Security Controls, chiamata “SANS Top 20 Critical Security Controls“, è stata pubblicata nel 2008 dal SANS Institute. Nel 2013, la CIS ha acquisito i diritti sui controlli e ha creato la prima versione dei CIS Critical Security Controls, che comprendeva 20 controlli.

Nel 2015, la CIS ha pubblicato la seconda versione dei controlli, che comprendeva 20 controlli principali e 15 controlli ausiliari. Questa versione ha introdotto controlli specifici per la protezione dei dati sensibili e ha aggiornato i controlli esistenti per riflettere le minacce informatiche più recenti.

La terza versione dei CIS Critical Security Controls è stata pubblicata nel 2017 e ha introdotto importanti modifiche ai controlli. La terza versione ha rimosso i controlli ausiliari e ha focalizzato l’attenzione sui 20 controlli principali, che sono stati riorganizzati per riflettere le fasi del ciclo di vita delle minacce informatiche. La terza versione ha inoltre introdotto un nuovo controllo sulle attività di analisi del comportamento degli utenti.

Nel 2020, la CIS ha pubblicato la quarta versione dei controlli, che ha ulteriormente raffinato i 20 controlli principali e ha aggiunto due nuovi controlli. La quarta versione ha introdotto il controllo 19 sui “controlli di sicurezza dell’infrastruttura fisica” e il controllo 20 sui “controlli di sicurezza della supply chain”.

Certificazione CIS Controls Versione 8

Il CIS fornisce una certificazione ufficiale per dimostrare che un’organizzazione ha implementato con successo i CIS Critical Security Controls. La certificazione può essere utile per dimostrare agli stakeholder interni ed esterni che l’organizzazione ha preso sul serio la sicurezza informatica e ha implementato politiche e procedure coerenti per proteggere le informazioni sensibili.

Inoltre, la certificazione può essere richiesta dai clienti o dai partner commerciali come condizione per fare affari con l’organizzazione. La certificazione può anche aiutare l’organizzazione a soddisfare le esigenze normative, come quelle della GDPR o dell’HIPAA, che richiedono organizzazioni protette da minacce informatiche.

La versione 8 dei CIS Critical Security Controls

La versione 8 dei CIS Critical Security Controls è stata rilasciata nel 2021 e contiene 20 controlli di sicurezza suddivisi in tre categorie principali: fondamentali, organizzative e avanzate. I primi 6 controlli sono considerati fondamentali e dovrebbero essere implementati prima degli altri controlli.

Di seguito sono riportati i 6 controlli fondamentali della versione 8 dei CIS Critical Security Controls:

  1. Identificazione degli asset: identificare tutti gli asset hardware e software dell’organizzazione e valutare i rischi associati.
  2. Gestione delle configurazioni: gestire le configurazioni di sicurezza in modo coerente per ridurre i rischi.
  3. Gestione degli account: limitare l’accesso ai dati sensibili solo agli utenti autorizzati.
  4. Valutazione della vulnerabilità: identificare e mitigare le vulnerabilità dei sistemi.
  5. Controllo dei dati in transito: proteggere i dati durante il trasferimento su reti pubbliche o non sicure.
  6. Controllo dei dati a riposo: proteggere i dati sensibili inattivi.

La categoria organizzativa comprende i controlli 7-16, che sono progettati per aiutare le organizzazioni a sviluppare politiche e procedure di sicurezza informatica. Infine, la categoria avanzata comprende i controlli 17-20, che sono considerati avanzati poiché richiedono una maggiore esperienza in sicurezza informatica per essere implementati.

Perché i CIS Critical Security Controls sono importanti

Implementare i CIS Critical Security Controls è importante per proteggere l’organizzazione dalle minacce informatiche. I controlli sono sviluppati per garantire una migliore sicurezza informatica in modo sequenziale. Ciò significa che l’implementazione dei controlli fondamentali ridurrà significativamente i rischi per la sicurezza informatica dell’organizzazione.

Inoltre, i CIS Critical Security Controls forniscono alle organizzazioni un quadro chiaro per sviluppare politiche e procedure di sicurezza informatica. Ciò aiuta a garantire che l’organizzazione abbia una strategia chiara e coerente per proteggere le informazioni sensibili. Inoltre, l’implementazione dei controlli può aiutare a soddisfare le esigenze normative e dei clienti, che richiedono sempre più organizzazioni protette da minacce informatiche.

Inoltre, la versione 8 dei CIS Critical Security Controls è stata aggiornata per riflettere le nuove minacce informatiche e le best practice di sicurezza informatica. Ciò significa che l’implementazione dei controlli può aiutare le organizzazioni a proteggersi dalle minacce informatiche emergenti.

Come implementare i CIS Critical Security Controls

L’implementazione dei CIS può essere un processo complesso e richiedere la collaborazione di diverse parti dell’organizzazione. Tuttavia, il CIS fornisce una guida dettagliata per l’implementazione dei controlli.

Inoltre, molte organizzazioni scelgono di utilizzare fornitori di servizi di sicurezza informatica per implementare i controlli. Questi fornitori hanno l’esperienza e le competenze necessarie per aiutare le organizzazioni a implementare i controlli in modo efficace e efficiente.

Benefici dell’implementazione dei CIS Critical Security Controls

L’implementazione dei CIS può fornire una serie di benefici all’organizzazione. Ad esempio, l’implementazione dei controlli può aiutare a ridurre il rischio di violazioni dei dati e di altre minacce informatiche, migliorare la continuità del business e aumentare la fiducia dei clienti e dei partner commerciali.

Inoltre, l’implementazione dei controlli può aiutare a migliorare l’efficienza e l’efficacia dei processi di sicurezza informatica dell’organizzazione. Ciò può ridurre il tempo e le risorse necessarie per rispondere alle minacce informatiche e migliorare la capacità dell’organizzazione di identificare e rispondere alle violazioni dei dati in modo tempestivo ed efficace.

Sfide nell’implementazione dei CIS Critical Security Controls

L’implementazione dei controlli può richiedere investimenti significativi in termini di tempo, risorse e denaro.

Inoltre, l’implementazione dei controlli può essere ostacolata da sfide come la mancanza di risorse, la resistenza al cambiamento e la mancanza di comprensione dei rischi informatici da parte degli stakeholder dell’organizzazione.

Per superare queste sfide, le organizzazioni dovrebbero coinvolgere gli stakeholder in modo attivo nel processo di implementazione e fornire formazione e sensibilizzazione sulla sicurezza informatica. Inoltre, le organizzazioni dovrebbero considerare l’utilizzo di fornitori di servizi di sicurezza informatica per aiutare con l’implementazione dei controlli e mitigare la mancanza di risorse interne.

Conclusioni

La sicurezza informatica è diventata sempre più critica per le organizzazioni, poiché le minacce informatiche diventano sempre più sofisticate e frequenti. Implementare i CIS v8 può aiutare le organizzazioni a proteggersi dalle minacce informatiche comuni e emergenti, e sviluppare politiche e procedure di sicurezza informatica coerenti. La versione 8 dei CIS v8 fornisce una guida aggiornata e completa per l’implementazione dei controlli di sicurezza critici. L’implementazione dei controlli può essere un processo complesso, ma molte organizzazioni scelgono di utilizzare fornitori di servizi di sicurezza informatica per aiutare con l’implementazione.

Useful links:

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

RSS Feed sconosciuto

RSS darkreading

RSS Full Disclosure

  • Multiple vulnerabilities in CTFd versions <= 3.7.4 Dicembre 31, 2024
    Posted by Blazej Adamczyk on Dec 30━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Multiple vulnerabilities in CTFd versions
  • IBMi Navigator / CVE-2024-51464 / HTTP Security Token Bypass Dicembre 31, 2024
    Posted by hyp3rlinx on Dec 30[+] Credits: John Page (aka hyp3rlinx) [+] Website: hyp3rlinx.altervista.org [+] Source: https://hyp3rlinx.altervista.org/advisories/IBMi_Navigator_HTTP_Security_Token_Bypass-CVE-2024-51464.txt [+] x.com/hyp3rlinx [+] ISR: ApparitionSec [Vendor]www.ibm.com [Product] Navigator for i is a Web console interface where you can perform the key tasks to administer your IBM i. IBM Navigator for i supports the vast majority of tasks that […]
  • IBMi Navigator / CVE-2024-51463 / Server Side Request Forgery (SSRF) Dicembre 31, 2024
    Posted by hyp3rlinx on Dec 30[+] Credits: John Page (aka hyp3rlinx) [+] Website: hyp3rlinx.altervista.org [+] Source: https://hyp3rlinx.altervista.org/advisories/IBMi_Navigator_Server_Side_Request_Forgery_CVE-2024-51463.txt [+] x.com/hyp3rlinx [+] ISR: ApparitionSec [Vendor]www.ibm.com [Product] Navigator for i is a Web console interface where you can perform the key tasks to administer your IBM i. IBM Navigator for i supports the vast majority of tasks that...
  • CyberDanube Security Research 20241219-0 | Authenticated Remote Code Execution in Ewon Flexy 205 Dicembre 22, 2024
    Posted by Thomas Weber | CyberDanube via Fulldisclosure on Dec 21CyberDanube Security Research 20241219-0 ------------------------------------------------------------------------------- title| Authenticated Remote Code Execution product| Ewon Flexy 205 vulnerable version|
  • Stored XSS with Filter Bypass - blogenginev3.3.8 Dicembre 19, 2024
    Posted by Andrey Stoykov on Dec 18# Exploit Title: Stored XSS with Filter Bypass - blogenginev3.3.8 # Date: 12/2024 # Exploit Author: Andrey Stoykov # Version: 3.3.8 # Tested on: Ubuntu 22.04 # Blog: https://msecureltd.blogspot.com/2024/12/friday-fun-pentest-series-16-stored-xss.html Stored XSS Filter Bypass #1: Steps to Reproduce: 1. Login as admin and go to "Content" > "Posts" 2. On […]
  • [SYSS-2024-085]: Broadcom CA Client Automation - Improper Privilege Management (CWE-269) Dicembre 19, 2024
    Posted by Matthias Deeg via Fulldisclosure on Dec 18Advisory ID: SYSS-2024-085 Product: CA Client Automation (CA DSM) Manufacturer: Broadcom Affected Version(s): 14.5.0.15 Tested Version(s): 14.5.0.15 Vulnerability Type: Improper Privilege Management (CWE-269) Risk Level: High Solution Status: Fixed Manufacturer Notification: 2024-10-18 Solution Date: 2024-12-17 Public Disclosure:...
  • [KIS-2024-07] GFI Kerio Control <= 9.4.5 Multiple HTTP Response Splitting Vulnerabilities Dicembre 17, 2024
    Posted by Egidio Romano on Dec 16--------------------------------------------------------------------------- GFI Kerio Control
  • RansomLordNG - anti-ransomware exploit tool Dicembre 17, 2024
    Posted by malvuln on Dec 16This next generation version dumps process memory of the targeted Malware prior to termination The process memory dump file MalDump.dmp varies in size and can be 50 MB plus RansomLord now intercepts and terminates ransomware from 54 different threat groups Adding GPCode, DarkRace, Snocry, Hydra and Sage to the ever […]
  • APPLE-SA-12-11-2024-9 Safari 18.2 Dicembre 12, 2024
    Posted by Apple Product Security via Fulldisclosure on Dec 12APPLE-SA-12-11-2024-9 Safari 18.2 Safari 18.2 addresses the following issues. Information about the security content is also available at https://support.apple.com/121846. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. Safari Available for: macOS Ventura and macOS Sonoma Impact: On a […]
  • APPLE-SA-12-11-2024-8 visionOS 2.2 Dicembre 12, 2024
    Posted by Apple Product Security via Fulldisclosure on Dec 12APPLE-SA-12-11-2024-8 visionOS 2.2 visionOS 2.2 addresses the following issues. Information about the security content is also available at https://support.apple.com/121845. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. Crash Reporter Available for: Apple Vision Pro Impact: An app may […]

Customers

Newsletter

{subscription_form_2}