Os 18 Controles de Segurança do CIS v8
Desde 2008, a comunidade mundial de especialistas publica uma lista de melhores práticas de segurança contra as principais ameaças cibernéticas. Hoje, são conhecidos como os Controles Críticos do CIS, que em sua versão 8 mais recente, recomenda 183 Medidas de Segurança (safeguards em inglês) ordenadas por prioridade e com orientações para implementação.
Inicialmente, os Controles Críticos de Segurança eram desenvolvidos pelo SANS Institute e conhecidos como SANS Top 20, depois foram transferidos para o CIS, The Center for Internet Security, @cisecurity.
Publicada em maio de 2021, a versão atual consiste de 18 Controles, escritos de forma prática e de fácil entendimento para o pessoal de TI e Segurança. Não são apenas mais um checklist como os diversos já disponíveis, mas representam uma lista de ações efetivas e prioritárias em cibersegurança, resultante de um consenso de especialistas, em resposta aos principais ataques e desafios da atualidade.
Na versão 7, eram 20 Controles que foram revistos e consolidados em agora 18, tendo também sua ordenação alterada para refletir as prioridades do cenário atual.
Uma curiosidade é que o Controle 1 - Inventário de Ativos Corporativos e Controle 2 - Inventário de Ativos de Software sempre ocuparam o topo da lista de prioridade:
"Você só pode gerenciar aquilo que sabe que existe!"
Vale destacar também o Controle 3 - Proteção de Dados que, na versão atualizada, ganhou relevância com as recentes leis e regulamentações de Privacidade e Proteção de Dados Pessoais, bem como o Controle 5 - Gestão de Contas e o Controle 6 - Gestão do Controle de Acesso que também foram priorizados devido às preocupações com o aumento do trabalho remoto e reforçando o conceito da abordagem Zero Trust.
As 153 Medidas de Segurança são ainda classificadas em Grupos de Implementação (em inglês, IGs - Implementation Groups), onde o IG1, chamado de Cyber Higiene Básica, corresponde ao conjunto mínimo de 56 medidas que devem ser implementadas por todas as organizações. Em seguida, 74 medidas adicionais compõe o IG2 e, finalmente, mais 23 medidas do IG3 totalizam a lista completa.
Recomendados pelo LinkedIn
Os Controles CIS vem sendo adotado cada vez mais pelas empresas no Brasil e possui versão traduzida em português, que facilita sua adoção e entendimento.
Como exemplo, o Controle 1 - Inventário e controle de ativos corporativos possui 5 Medidas de Segurança, sendo as duas primeiras consideradas prioritárias como IG1, mais duas outras se somam ao IG2 e uma medida final completa o IG3.
O CIS possui ainda outros documentos complementares como o Privacy Companion Guide, ou Guia Complementar de Privacidade, que conta também com versão oficial traduzida em português. Tem como objetivo apresentar as melhores práticas e orientações para a implementação dos Controles CIS, considerando os impactos de privacidade na força de trabalho, clientes e terceiros.
Encontra-se em fase final de revisão, um Anexo específico para LGPD que orienta sobre os impactos de privacidade dos Controles CIS considerando os princípios da Lei Brasileira. Mais informações em LGPD no Privacy Guide do CIS: Participe!
Para os usuários da ISO 27001 e ISO 27002, o CIS publicou também um documento que relaciona as Medidas de Segurança dos Controles CIS com os controles de segurança da ISO/IEC 27002:2022. Mais informações no artigo Controles de segurança: mapeando o CIS e a nova ISO/IEC 27002.
E para que as organizações possam avaliar o seu nível de maturidade na adoção dos Controles CIS, existe o CIS RAM - Risk Assessment Method. Informações podem ser obtidas no artigo Gerenciando os riscos cibernéticos com o CIS RAM e também Avaliando a Maturidade em Cybersecurity (Parte 2).
Finalmente, fica o convite para os interessados em trocar experiências e colaborar com as iniciativas relacionadas aos Controles CIS, para participar de um grupo específico no linkedin que tem apoiado na tradução e elaboração dos documentos citados.
Obrigado, até a próxima.
Excelente material e explicação bem objetiva! Muito obrigada por compartilhar.
Segurança da Informação | Lojas Renner S.A.
2 aExcelente resumo!!!
No meu trabalho, uso diariamente os controles CIS. Estou até elaborando um mapeamento entre os normativos internos da companhia e eles. Já atingi o CIS 16 e espero terminar até o final da semana que vem. São de máxima utilidade entre nós.
Mestre em Segurança da Informação
2 aMuito didático! E muito útil para orientar as empresas em fase de implementação de SI e Privacidade.
CC | Assessor de Cibersegurança e TIC e Mentor
2 aPequena correção: O total de salvaguardas (medidas de segurança) 153 está correto nas figuras, mas consta incorreto no texto como 183.