CIS-kontroller

CIS-kontrollerna är en uppsättning kontollpunkter med tillhörande skyddsåtgärder som vägleder företag att ta itu med sin IT-säkerhet. Metodiken kan vara ett bra komplement och en möjliggörare för ISO-certifiering och efterlevnad av ramverk som NIST Cyber Security Framework. Här berättar vi mer om vad det innebär.

I början av 2010-talet började på gräsrotsnivå ett arbete att identifiera de vanligaste cyberattackerna som drabbade små och stora organisationer i deras dagliga liv. Arbetet fortsatte med att samla in och sprida kunskap om praktiska åtgärder till försvar mot cyberattacker. Resultaten beskrevs i kontrollpunkter, Critical Security Controls.

Center for Internet Security (CIS) är en icke vinstdrivande organisation etablerad år 2000 och finansierad av myndigheter i USA samt ett flertal företag i flera branscher i privat och offentlig sektor.

Idag leder CIS arbetet med Critical Security Controls (CIS Controls).

  • Delar erfarenheter av cyberattacker, identifierar vad de beror på och vad som behövs för att stoppa dem.
  • Utvecklar och delar verktyg, arbetssätt och problemlösning.
  • Mappar CIS-kontrollerna till lagstiftning och ramverk med syfte att CIS-kontrollerna ska vara synkroniserade till gällande lagstiftning och etablerade ramverk som exempelvis ISO 27001/27002 och NIST CSF.
  • Identifierar vanliga problem och hinder och försöker lösa dem tillsammans.

Det finns 18 CIS-kontroller och 153 tillhörande skyddsåtgärder. Steg för steg genomlyses verksamheten i syfte att upptäcka sårbarheter, bedöma och ta itu med risker. Organisationerna i CIS-nätverket uppdaterar och prioriterar regelbundet CIS-kontrollerna och skyddsåtgärderna baserat på verklighetens hotbild och sitt kollektiva kunnande. 

Implementering i tre grupper

Metoden består av tre implementeringsgrupper IG1, IG2 och IG3 som var och en innehåller rekommenderade CIS-kontroller och skyddsåtgärder. IG1 är basnivån och betecknas som grundläggande hygien, där ett mindre antal skyddsåtgärder ingår. IG2 innehåller alla skyddsåtgärder i IG1 kompletterat med fler skyddsåtgärder för högre säkerhet. IG3 är den högsta nivån och innebär att alla skyddsåtgärder är implementerade.

IG1 – Kontrollerna i IG1 innebär att organisationen inventerar hårdvara, programvara och applikationer och inför rutiner för att hålla dokumentationen uppdaterad, upprättar processer för hantering av behörigheter och dataskydd samt utbildar medarbetare i säkerhet.

IG2 – Utöver kontrollerna i IG1 innebär IG2 att organisationen exempelvis använder verktyg för att upptäcka ny hårdvara och programvara i nätverket, klassificerar och krypterar data, centraliserar hanteringen av behörigheter, upprättar processer för logghantering, utökar säkerheten och övervakningen i nätverk, upprättar processer för säker utveckling av applikationer och hantering av sårbarheter i programvara, utökar hanteringen av säkerhetsincidenter, utför externa penetrationstester.

IG3 – IG3 innebär att alla 153 skyddsåtgärder i de 18 CIS-kontrollerna ska implementeras. Utöver IG1 och IG2 innebär IG3 att organisationen exempelvis utökar nätverkssäkerheten, utför penetrationstester på applikationsnivå, utför interna penetrationstester, genomför hotmodellering.

Det första steget är att identifiera vilken implementationsgrupp som passar organisationen. Valet bör baseras på en risk- och konsekvensanalys samt vilka resurser för säkerhetsarbete som finns tillgängliga.

18 CIS-kontroller

Kontroll 1 Inventering och hantering av hårdvarutillgångar
Inventera alla enheter som finns i organisationens infrastruktur (fysiskt, virtuellt, på distans, eller i molnmiljöer), upprätta ett inventariesystem över organisationens enheter och håll inventariesystemet uppdaterat.
När tillgångarna är identifierade kan de skyddas och övervakas. Eventuella obehöriga eller oanvända enheter kan hanteras.

Kontroll 2 Inventering och hantering av programvarutillgångar
Inventera all programvara som är ansluten till organisationens nätverk, upprätta ett inventariesystem över organisationens programvara och håll inventariesystemet uppdaterat. När all programvara är identifierad kan den skyddas och övervakas och organisationen kan säkerställa att endast auktoriserad programvara installeras och exekveras.

Kontroll 3 Skydd av data
Utveckla processer och tekniska system för att identifiera, klassificera, hantera, spara och radera information. Inför skyddsåtgärder för att skydda organisationens information i enlighet med beslutad klassificeringsmodell i alla applikationer och på verksamhetens alla enheter.

Kontroll 4 Säker konfiguration
Upprätta säkra konfigurationer för organisationens enheter (stationära och mobila datorer, läsplattor, telefoner, nätverksutrustning, IoT-utrustning, servrar och så vidare) och programvara anpassade för verksamhetens krav på säkerhet. Utveckla en process för att underhålla och uppdatera säkra konfigurationer över tid.

Kontroll 5 Kontohantering
Utveckla processer för upprättande av användarkonton, administratörskonton och övriga förekommande konton och använd verktyg för att hantera konton över tid.

Kontroll 6 Behörighetshantering
Utveckla processer för tilldelning av behörigheter för användarkonton, administratörskonton och övriga förekommande konton och använd verktyg för att hantera behörigheter över tid.

Kontroll 7 Kontinuerlig sårbarhetshantering
Utveckla processer för regelbunden sårbarhetsskanning och programuppdatering (patchning) av organisationens alla hårdvaru- och programvarutillgångar för att minimera möjligheterna för angripare att utnyttja sårbarheter. Bevaka offentliga och privata källor för ny hot- och sårbarhetsinformation.

Kontroll 8 Logghantering
Utveckla processer för loggning av system (exempelvis start/stopp av systemprocesser, systemkrascher) och användaraktiviteter (exempelvis inloggningstillfällen, åtkomst till filer) och säkerställ att loggar övervakas, granskas och sparas. Efter en attack utgör loggar ett viktigt underlag för att utreda omfattningen av händelsen.

Kontroll 9 Skydd av e-post och webbläsare
Säkerställ skyddet för e-post och webbläsare. Angripare använder e-post och webben för att manipulera användare att utföra åtgärder som hjälper angriparen att exempelvis komma över information eller låsa system i utpressningssyfte. Uppdatera regelbundet e-postsystem och webbläsare, minska möjligheten för användare att installera tillägg till webbläsare och utbilda användare i informationssäkerhet (exempelvis om phishing-metoder, lösenordshantering och webbsäkerhet).

Kontroll 10 Skydd mot skadlig kod
Säkerställ att skyddet för skadlig kod är installerat på alla enheter och uppdateras med de senaste programuppdateringarna.

Kontroll 11 Dataåterställning
Upprätta och underhåll rutiner för återställning av organisationens data och infrastruktur (hårdvara och programvara). Testa regelbundet rutinerna för att säkerställa att återställning till ett säkert läge innan en attack fungerar.

Kontroll 12 Hantering av nätverksinfrastruktur
Upprätta dokumentation över organisationens nätverksinfrastruktur och uppdatera dokumentationen över tid. Håll nätverksinfrastrukturen uppdaterad med de senaste programuppdateringarna. Övervaka och logga all administratörsaktivitet.

Kontroll 13 Nätverksövervakning och försvar
Övervaka nätverksinfrastrukturen och upprätta rutiner för hantering av incidenter i nätverksinfrastrukturen. Utvärdera regelbundet gränsvärden för övervakningen och analysera loggar manuellt för att leta efter onormala händelser. Det mänskliga kunnandet och intuitionen kan aldrig fullt ut ersättas av automatiska verktyg för logganalyser.

Kontroll 14 Utbildning för ökad säkerhetsmedvetenhet
Utbilda alla medarbetare regelbundet i informationssäkerhet och riskbedömning. Medarbetarnas säkerhetsmedvetenhet och kompetens är viktigt för att skydda organisationen från hot.

Kontroll 15 Styrning av tjänsteleverantörer
Utvärdera nya tjänsteleverantörer som får åtkomst till organisationens information och IT-miljöer för att säkerställa att data och IT-system skyddas enligt uppsatta krav. Kontrollera regelbundet att överenskommen skyddsnivå upprätthålls. Det är också viktigt att det finns en rutin för avveckling av tjänsteleverantörer vid avtalets upphörande.

Kontroll 16 Säkerhet i mjukvaruutveckling
Säkerställ säkerheten i programvara som utvecklas eller nyttjas i organisationen under programvarans hela livscykel. Skapa rutiner för att förebygga, upptäcka och åtgärda sårbarheter innan de kan påverka organisationen negativt.

Kontroll 17 Incidenthantering
Utveckla och underhåll en incidenthanteringsprocess med förmåga och kapacitet att agera vid attacker och säkerhetsincidenter (exempelvis policyer, planer, rutiner, definierade roller, utbildning och kommunikation). Säkerställ att incidenthanteringen fungerar genom övningar där organisationen utsätts för fiktiva attacker.

Kontroll 18 Penetrationstestning
Testa organisationens förmåga att försvara sig mot attacker genom att simulera en angripares metoder att utnyttja sårbarheter i exempelvis teknisk infrastruktur, rutiner och processer samt manipulation av medarbetare genom exempelvis phishing, sociala medier och annan påverkan.

Kontakta oss om du har frågor om CIS-kontroller:

Kontakta

Kontakta

Det finns 18 CIS-kontroller och 153 tillhörande skyddsåtgärder. Steg för steg genomlyses verksamheten i syfte att upptäcka sårbarheter, bedöma och ta itu med risker.