洞察眼 公告 洞察眼MIT系统 2025 年五一优惠及假期服务公告 查看详情
首页 > 动态中心 > 技术文章  >  正文

企业网络安全的18项CIS关键安全控制措施

2023-06-15 00:00:00

文章摘要:互联网安全中心 (Center for Internet Security,简称CIS)控制措施是国际计算机安全领域重要的应用实践标准之一,旨在通过将风险降低到可接受水平,来帮助企业组织应对普遍存在并且后果较严重的网络威胁。在CIS发布的第八版网络安全关键安全控制措施中,通过将新规则与IT和安全行业结合,将企业开展网络安全建设时的关键控制措施建议从20个减少为18个。CIS关键安全控制的价值CIS

互联网安全中心 (Center for Internet Security,简称CIS)控制措施是国际计算机安全领域重要的应用实践标准之一,旨在通过将风险降低到可接受水平,来帮助企业组织应对普遍存在并且后果较严重的网络威胁。在CIS发布的第八版网络安全关键安全控制措施中,通过将新规则与IT和安全行业结合,将企业开展网络安全建设时的关键控制措施建议从20个减少为18个。

CIS关键安全控制的价值

CIS关键安全控制不是为未经授权的网络攻击或针对某个安全厂商的安全产品而设计,而是为了帮助企业防止任何可疑网络活动的发生。其主要目标是以更具成本效益的方式降低风险,确保企业数据和系统免受黑客、网络攻击和其他在线威胁的侵害。

CIS关键安全控制被设计为非侵入性,它们不会阻止任何符合公司政策或标准的行为,其关键安全措施通过遵循行业最佳实践,帮助企业维护网络或系统上信息资产的机密性、完整性和可用性。

CIS关键安全控制对企业用户具有较高的参考价值,因为它们有助于保护企业数据、资源和基础设施。CIS关键安全控制旨在帮助企业实施有效的网络防御系统,包括最新的行业实践,可以轻松地在大多数企业的安全系统中实施到,无需对其基础架构进行重大更改或投资,也不会影响企业业务的正常开展。

企业可以通过3个步骤轻松实施CIS关键安全控制:

第一步: 确认需求

企业首先需要确定哪些业务适用CIS关键安全控制。

第二步:设置优先级

企业应该首先选择适合其需求的部分CIS关键安全控制措施进行落地准备。

第三部:实施

实施 CIS关键安全控制,企业可以定期或安全系统发生重大变化后持续监控账户和维护流程。

CIS关键安全控制的18项措施

CIS控制基准第八版,将关键安全控制措施从20个减少到18个。

1. 硬件的盘点和控制

企业监控网络的所有硬件设备至关重要,确保只有经过授权的设备才能访问,并且可以在不法分子造成损害之前检测到攻击并断开连接。

2. 软件的盘点和控制

为防止未经授权的软件在资产上运行,企业需使用软件清单工具自动记录所有软件。

3. 数据保护

企业关键系统和数据必须受到保护并定期备份,安全团队必须拥有经过验证的方法来实现及时的数据恢复能力,可以通过实施CIS CSC(Critical Security Control)确保所有数据在传输或存储之前得到适当保护。不过,大多数企业通常在发生漏洞后才会考虑其数据和系统安全性。

4. 硬件和软件的安全配置

企业必须设置、维护和执行网络基础设施设备的安全配置。

5. 账户管理

所有内部或第三方托管系统都应该进行多因素身份验证,确保所有用户都拥有强大、独特且定期更改的密码,以防止未知人员对敏感数据进行未经授权的访问,这一点至关重要。虚拟专用网或远程身份验证等访问控制有助于保护企业网络。

6. 管理权限的受控访问

为了防止攻击者使用管理帐户,企业安全团队必须拥有基于访问权限的受控权限,因为拥有一份服务帐户清单、管理凭据和足够的密码要求至关重要。

7. 持续的漏洞管理

在安全问题成为真正的漏洞之前,检测它们很重要。扫描企业网络中的弱点,然后迅速修复,这一点至关重要。如果安全团队希望获得有效的测试,请密切关注与CIS CSC相关的所有安全问题,跟上漏洞更新的脚步,包括软件更新和补丁。漏洞管理是企业避免黑客入侵或数据泄露的最佳方式。

8. 审计日志的维护、监控和分析

企业流程和应用的定期检查、维护有助于安全团队分析事件数据、正确解释信息并迅速采取行动。因此,企业安全团队需要确保打开本地日志记录,并将必要的日志安全传输到中央日志管理系统,以进行持续分析和警报。

9. 电子邮件和网络浏览器保护

企业电子邮件系统和网络浏览器面临很多威胁,为最大限度地减少攻击面,必须确保仅使用完全受支持的Web浏览器和电子邮件客户端。

10. 恶意软件防御

恶意软件被用于各种网络犯罪活动中,如身份盗窃和企业间谍活动等。企业的防病毒软件和反恶意软件应集中管理,以持续监控和保护每个工作站和服务器的安全。

11. 数据恢复能力

企业必须确保备份重要系统和数据,同时,还需要有一种行之有效的方法来快速恢复数据。这样,当企业发生安全事件后安全团队对数据完整性存在疑问时,备份可确保数据安全并为数据比较提供参考点。

12. 网络基础设施管理

对于企业网络基础设施设备而言,拥有最新的固件和软件以及其他安全措施至关重要,这些设施设备(例如路由器、移动设备、防火墙和交换机)的安全配置必须由企业建立、实施和维护。

13. 网络监控与防御

每个企业都必须制定强大、可靠的网络安全策略来检测和防御互联网危险。监控企业网络的外部和内部威胁至关重要,好用的监控工具可以识别错误配置、未经授权的网络设备或可疑活动,而不会对端点资源造成重大负载。

14. 安全意识和技能培训

在当今的数字化时代,企业员工必须接受各种类型的网络攻击教育,例如网络钓鱼、电话欺诈和假冒电话等,以应对各种网络攻击。

15. 服务商管理

如今,越来越多的企业开始使用第三方服务来实现业务功能,如客户电话服务或信用卡处理等。在数据隐私和安全控制方面,拥有服务提供商所期望的流程和程序非常重要。

16. 应用软件安全

随着第三方应用程序的不断增长,网络攻击的风险也在持续增加,对于企业而言,制定管理软件部署和使用的策略非常重要。

17. 事件响应管理

对于企业来说,制定事件响应计划非常有必要。企业必须为所有类型的网络威胁做好准备,如针对恶意软件和勒索软件、数据泄露、系统中断、冒充企业员工进行社会工程攻击尝试等威胁做相关准备和防范。

18. 渗透测试

渗透测试是企业进行持续安全管理的必要部分,有效的渗透测试计划(如应用程序、数据存储和网络设备等渗透测试计划),对于企业评估内部漏洞至关重要。[来源:安全牛]


编辑推荐

洞察眼MIT系统信息安全管理系统–-企业保密专家!防拷贝复制、防外发泄密!实现企业内部文件只允许内部环境流转使用;未经许可,私下将文件带离公司内部环境,将无法打开使用,显示为乱码!

对于外发给客户(第三方)的文件,可控制对方的打开时间和次数等限制!同时可设置对员工电脑文件自动备份,防止恶意删除造成企业数据的遗失!从源头防控企业数据安全!

上一篇 : 震惊!松下集团发生数据泄漏事件!重要数据资料外泄
  • 相关推荐
  • 网络管理 功能介绍及讲解

    网络管理功能是企业网络安全与高效运行的重要保障,它从多个维度对企业网络进行全面监控和精细管控,确保网络环境的安全稳定,有效防止网络风险,优化网络资源利用。网络流量与协议审计:网络流量审计功能可以精确统计客户端在指定时间范围内的网络通讯流量,并且能够按照地址、协议和端口等类别进行详细统计分析。通过这一功能,企业可以清晰了...

    2025-04-30 11:37:28
  • 系统安全 & IT资产 功能介绍及演示

    “系统安全 & IT 资产” 功能是企业网络安全与资产稳定管理的重要防线,致力于全面保障企业系统安全,实时掌控 IT 资产状况,为企业的稳定运营和信息安全保驾护航。系统安全状态深度检测:系统安全检测功能能够全面查看全网终端的防火墙设置情况、杀毒软件安装状况、来宾用户开启状态、系统多用户使用状态以及 Inter...

    2025-04-30 11:33:04
  • 打印安全 功能介绍及演示

    打印安全功能是企业信息安全防护体系的重要组成部分,旨在全方位监控和管理企业内部的打印行为,防止因打印操作不当导致敏感信息泄露,确保企业数据的安全性。打印行为监控:打印监控功能对终端打印行为进行详细记录,涵盖打印标题、时间、页数、内容等信息,还支持打印快照查看。通过这些记录,企业能够清晰了解每一次打印操作的具体情况,便于...

    2025-04-30 11:15:45
  • 屏幕安全 功能介绍及讲解

    洞察眼 MIT 系统的屏幕安全功能,是企业信息安全防护体系中至关重要的一环,它通过多种技术手段对终端屏幕进行全方位的监控、保护与管理,有效防止信息泄露,确保企业数据安全。多样化截屏管理:智能截屏功能十分灵活,支持指定间隔(1 秒 - 3600 秒)、指定时间截屏,并且在无操作或锁屏时停止截屏,还具备触发式截屏功能,当终...

    2025-04-30 11:11:47
  • 文档安全管控、审计 功能介绍及演示

    “4、文档安全管控、审计” 功能是保障企业数据安全的核心模块之一,从多个维度对企业文档进行全生命周期的安全防护与审计,有效防止文档泄密,确保企业数据资产的安全。泄密追踪与风险评定:该功能对终端通过浏览器、即时通讯、邮件外发以及 U 盘、移动硬盘等外接存储设备拷贝的文件进行全面记录,并对外发文件进行备份。同时,系统会深入...

    2025-04-29 17:48:05
  • 图纸怎么加密最安全?六种图纸加密的宝藏妙招分享!

    在当今竞争激烈的商业环境中,企业的各类图纸承载着核心的技术、设计理念以及商业机密,关乎着企业的生存与发展。一旦这些图纸泄露,可能会给企业带来不可估量的损失,比如失去市场竞争优势、遭受侵权困扰等。因此,如何对图纸进行有效的加密保护,已然成为众多企业关注的重点。下面就为大家详细介绍六大实用的图纸加密方法,其中不乏深受企业青...

  • 如何给文件加密?分享文件加密的7个方法,保护文档安全

    在数字化时代,文件安全至关重要。无论是个人的隐私文件,还是企业的机密数据,都需要有效的保护。文件加密作为一种关键的安全措施,能够防止信息泄露、数据被篡改以及恶意攻击,为我们的数据加上一层坚固的“保护锁”。下面就为大家分享 7 个实用的文件加密方法,让你的文件安全无忧。一、使用专业工具——洞察眼 MIT 系统洞察眼 MI...

  • 企业数据加密软件有哪些?2025年七款功能强大的企业数据加密软件推荐

    在数字化时代,企业数据如同宝贵的资产,承载着企业的核心竞争力和商业机密。然而随着网络安全威胁的日益复杂和多样化,数据泄露事件频发,给企业带来了巨大的损失和风险。为了保护企业数据的安全,数据加密软件应运而生。2025 年市场上涌现出了许多优秀的企业数据加密软件,它们凭借各自独特的功能和优势,为企业提供了全方位的数据保护。...

  • 什么是数据防泄密?七大数据防泄密措施帮你保护数据安全

    在数字化时代,企业数据犹如珍贵的宝藏,承载着企业的核心竞争力和商业机密。然而数据泄密事件却屡屡发生,给企业带来了巨大的损失。2025 年,面对日益严峻的数据安全挑战,企业需要采取一系列创新且有效的方法来杜绝数据泄密,保护自身的核心资产。以下将为您详细介绍七种关键的企业数据防泄密方法,帮助企业筑牢数据安全防线。方法一、部...

  • 2025十大CAD图纸加密软件比拼,哪款为您的数据安全护航?

    在当今数字化设计与制造的时代,CAD 图纸作为企业核心资产的重要组成部分,承载着企业的创新成果、技术机密和商业价值。从建筑设计公司的宏伟蓝图到机械制造企业的精密零件图纸,每一份 CAD 文件都蕴含着巨大的经济价值和战略意义。然而随着信息技术的飞速发展,数据泄露风险日益增加,图纸安全面临着前所未有的挑战。为了帮助企业有效...

大家都在搜的词:

微信扫一扫联系售前工程师