Hvad er CIS Controls?
CIS Controls er et rammeværk med 18 prioriterede sikkerhedskontroller fra Center for Internet Security, en amerikansk nonprofit-organisation. Den aktuelle version, v8.1 fra 2024, indeholder 153 konkrete tiltag ("safeguards") fordelt på de 18 kontroller: fra inventar over hardware og software til logning, backup og beredskab. (Man støder af og til på betegnelsen "de 18 controls" forkortet til "version 18", men der findes ingen version 18; tallet er antallet af kontroller.)
Rammeværkets særkende er, at det er prioriteret og målbart: Det fortæller ikke bare, hvad god sikkerhed er, men i hvilken rækkefølge man bør bygge den.
De 18 kontroller: overblik
Kontrollerne dækker i grove træk: 1) inventar over enheder, 2) inventar over software, 3) databeskyttelse, 4) sikker konfiguration, 5) kontostyring, 6) adgangsstyring, 7) løbende sårbarhedshåndtering, 8) logning, 9) beskyttelse af mail og browser, 10) værn mod malware, 11) datagendannelse, 12) netværksinfrastruktur, 13) netværksovervågning, 14) awareness-træning, 15) leverandørstyring, 16) applikationssikkerhed, 17) hændelseshåndtering og 18) penetrationstest.
Bemærk rækkefølgen: De første kontroller handler om at vide, hvad man har. Man kan ikke beskytte enheder og systemer, man ikke kender til, og skygge-IT er præcis dér, angreb ofte starter.
IG1, IG2 og IG3: start det rigtige sted
Alle 153 safeguards er inddelt i tre implementeringsgrupper:
- IG1: 56 grundtiltag, som CIS kalder essentiel cyberhygiejne. Realistisk for enhver SMV og designet til at stoppe de mest udbredte angreb: phishing, ransomware og misbrug af stjålne passwords.
- IG2: bygger ovenpå for virksomheder med mere kompleks IT og følsomme data.
- IG3: fuld dybde for organisationer med høj risikoprofil eller regulatoriske krav.
For de fleste danske SMV'er er budskabet enkelt: Implementér IG1 først. Det er en overskuelig, konkret liste, og den flytter mere sikkerhed pr. krone end noget enkeltprodukt.
CIS Controls vs. ISO 27001 og NIS2
ISO 27001 beskriver et ledelsessystem for informationssikkerhed: processer, roller og risikostyring. CIS Controls er den tekniske tjekliste, der fortæller, hvad der konkret skal være på plads. De supplerer hinanden: mange bruger CIS Controls som det praktiske indhold i et ISO- eller NIS2-program, og CIS vedligeholder officielle mapninger til begge. Er I omfattet af NIS2, er CIS Controls en af de hurtigste veje til at omsætte lovkrav til handling. Se også IT-compliance.
Sådan hjælper MI Support IT
Vi bruger CIS Controls som rygrad i vores IT-sikkerhedstjek: en struktureret gennemgang af, hvor I står på hver kontrol, og en prioriteret plan for hullerne. Derefter implementerer og drifter vi kontrollerne som en fast del af jeres IT-sikkerhed, fra MFA og patching til backup med gendannelsestest. Kontakt os, hvis I vil måles op mod IG1.