CIS Benchmarks چیست؟
CIS Benchmarks که توسط مرکز امنیت اینترنت (Center for Internet Security یا CIS) ارائه میشود، مجموعهای از بهترین رویههای امنیتی جهانی و مبتنی بر اجماع هستند که به متخصصان امنیت کمک میکنند تا دفاعهای سایبری خود را پیادهسازی و مدیریت کنند. این دستورالعملها با همکاری یک جامعه جهانی از کارشناسان امنیت توسعه یافتهاند و به سازمانها کمک میکنند بهطور فعال در برابر ریسکهای نوظهور محافظت کنند. شرکتها CIS Benchmarks را برای محدود کردن آسیبپذیریهای امنیتی ناشی از پیکربندی نادرست داراییهای دیجیتال خود اجرا میکنند.
چرا CIS Benchmarks مهم هستند؟
ابزارهایی مانند CIS Benchmarks اهمیت دارند زیرا بهترین رویههای امنیتی را که توسط متخصصان امنیت و کارشناسان موضوعی توسعه یافتهاند، برای بیش از ۲۵ محصول مختلف ارائه میدهند. این بهترین رویهها نقطه شروع مناسبی برای ایجاد یک طرح استقرار محصول یا خدمت جدید، یا برای بررسی امنیت استقرارهای موجود هستند.
وقتی CIS Benchmarks را پیادهسازی میکنید، میتوانید سیستمهای قدیمی (Legacy Systems) خود را بهتر در برابر ریسکهای رایج و نوظهور ایمن کنید، با اقداماتی مانند:
-
غیرفعال کردن پورتهای استفادهنشده
-
حذف مجوزهای غیرضروری اپلیکیشنها
-
محدود کردن دسترسیهای مدیریتی
همچنین سیستمها و اپلیکیشنهای IT وقتی سرویسهای غیرضروری غیرفعال شوند، عملکرد بهتری خواهند داشت.
مثال CIS Benchmarks
بهعنوان مثال، مدیران میتوانند از راهنمای گامبهگام CIS AWS Foundations Benchmark استفاده کنند تا سیاستهای رمز عبور قوی را برای AWS Identity and Access Management (IAM) تنظیم کنند. اجرای سیاستهای رمز عبور، استفاده از احراز هویت چندعاملی (MFA)، غیرفعال کردن دسترسی روت، اطمینان از چرخش کلیدهای دسترسی هر ۹۰ روز، و سایر تاکتیکهای مرتبط با هویت از جمله اقداماتی هستند که امنیت یک حساب AWS را بهبود میدهند.
مزایای اجرای CIS Benchmarks چیستند؟
-
راهنماییهای امنیت سایبری متخصصانه
CIS Benchmarks چارچوبی از پیکربندیهای امنیتی را ارائه میدهد که توسط کارشناسان بازبینی و تأیید شدهاند. شرکتها میتوانند از سناریوهای آزمون و خطا که امنیت را به خطر میاندازد اجتناب کنند و از تخصص جامعهای گسترده از IT و امنیت سایبری بهرهمند شوند. -
استانداردهای امنیتی شناختهشده جهانی
CIS Benchmarks تنها راهنماهای بهترین رویهها هستند که بهصورت جهانی پذیرفته شدهاند؛ چه توسط دولتها، چه شرکتها، چه موسسات تحقیقاتی و چه آکادمیک. به لطف جامعه متنوع و جهانی که بر اساس اجماع تصمیمگیری میکند، CIS Benchmarks کاربرد و پذیرش بسیار گستردهتری نسبت به قوانین یا استانداردهای منطقهای دارند. -
پیشگیری مقرونبهصرفه از تهدیدات
مستندات CIS Benchmark بهطور رایگان برای دانلود و استفاده در دسترس است. شرکتها میتوانند دستورالعملهای گامبهگام و بهروز را برای انواع سیستمهای IT بدون هزینه دریافت کنند. این امر به دستیابی به حاکمیت IT کمک کرده و از خسارات مالی و اعتباری ناشی از تهدیدات سایبری قابل پیشگیری جلوگیری میکند. -
انطباق با مقررات
CIS Benchmarks با چارچوبهای امنیتی و حریم خصوصی دادههای اصلی همراستا هستند، از جمله:
-
NIST Cybersecurity Framework
-
HIPAA
-
PCI DSS
اجرای CIS Benchmarks گامی بزرگ در جهت انطباق برای سازمانهایی است که در صنایع دارای مقررات سخت فعالیت میکنند. این کار میتواند از شکست در رعایت الزامات انطباق به دلیل پیکربندی نادرست سیستمهای IT جلوگیری کند.
CIS Benchmarks چه سیستمهایی را پوشش میدهد؟
CIS بیش از ۱۰۰ Benchmark منتشر کرده است که شامل بیش از ۲۵ خانواده محصولی از فروشندگان مختلف میشود. با اجرای CIS Benchmarks در انواع سیستمهای IT، محیطی ذاتاً امن ایجاد میکنید. دستهبندیهای اصلی شامل:
-
سیستمعاملها: پیکربندیهای استاندارد امنیتی برای سیستمعاملهایی مثل Amazon Linux؛ شامل کنترل دسترسی، Group Policies، تنظیمات مرورگر، مدیریت وصلهها.
-
زیرساخت و سرویسهای ابری: تنظیمات امنیتی برای محیطهای ابری مثل AWS (شبکه مجازی، IAM، کنترلهای امنیتی و انطباق).
-
نرمافزار سرور: توصیهها برای تنظیمات سرور، کنترلهای ادمین، ذخیرهسازی، و نرمافزارهای سرور محبوب.
-
نرمافزار دسکتاپ: مدیریت نرمافزارهای دسکتاپ، تنظیمات مرورگر، دسترسیها، حسابهای کاربری.
-
دستگاههای موبایل: تنظیمات امنیتی برای سیستمعاملهای موبایل شامل مرورگر، مجوز اپلیکیشنها، تنظیمات حریم خصوصی.
-
دستگاههای شبکه: شامل فایروالها، روترها، سوئیچها و VPNها (توصیههای عمومی و اختصاصی).
-
پرینترها و دستگاههای چندمنظوره: شامل بهروزرسانی فریمور، تنظیمات اشتراکگذاری فایل، و محدودیت دسترسی.
CIS Benchmark چه سطوحی دارد؟
CIS به هر Benchmark یک سطح پروفایل اختصاص میدهد:
-
سطح ۱: توصیههای پایهای که ساده و بدون تأثیر بر عملکرد کسبوکار هستند. هدف: کاهش نقاط ورودی مهاجم.
-
سطح ۲: مناسب برای دادههای حساس، نیازمند تخصص حرفهای و برنامهریزی دقیق. کمک به انطباق قانونی.
-
پروفایل STIG: شامل توصیههای سطح ۱ و ۲ به همراه الزامات خاص STIG (Defense Information Systems Agency). برای رعایت الزامات دولت ایالات متحده طراحی شده است.
CIS Benchmarks چگونه توسعه مییابند؟
فرآیند توسعه مبتنی بر اجماع است:
-
شناسایی نیاز به یک Benchmark خاص.
-
تعیین محدوده آن.
-
ایجاد بحث در CIS WorkBench.
-
بررسی و بازبینی پیشنویس توسط کارشناسان.
-
آزمون و اصلاح تا رسیدن به اجماع.
-
انتشار نسخه نهایی در وبسایت CIS.
-
دریافت بازخورد کاربران و بهروزرسانی نسخهها بر اساس تغییرات سیستمهای IT.
چگونه میتوان CIS Benchmarks را پیادهسازی کرد؟
هر Benchmark شامل:
-
توضیح توصیه
-
دلیل توصیه
-
دستورالعملهای گامبهگام برای مدیر سیستم
چون هر Benchmark ممکن است صدها صفحه داشته باشد، پیادهسازی دستی دشوار است. به همین دلیل:
-
سازمانها از ابزارهای خودکار برای مانیتورینگ استفاده میکنند.
-
CIS ابزارهای رایگان و پولی برای اسکن و گزارش انطباق ارائه میدهد.
CIS چه منابع امنیتی دیگری دارد؟
-
CIS Controls:
راهنمای جامع شامل ۲۰ اقدام اولویتدار برای مقابله با تهدیدات سایبری. با استانداردهایی مثل NIST، HIPAA، PCI DSS و ISO 27000 همراستا هستند.
-
تفاوت Controls و Benchmarks: Controls عمومیتر هستند (امنیت کل سیستمها و شبکهها)، Benchmarks بسیار دقیق و سطح پیکربندی سیستمها.
-
CIS Hardened Images:
ماشینهای مجازی از پیش پیکربندیشده مطابق با استانداردهای CIS.
-
مزایا: آماده بهکار، ایمن، بهروزرسانیشده، موجود در سطح ۱ و سطح ۲.