Информационная безопасность. Киберқауіпсіздіктің компания үшін үздік шешімдері
CIS Controls деген не?
Киберқауіпсіздік туралы ақпарат іздегенде, көзге жүздеген түрлі ұсыныс, құрал, "ең жақсы тәжірибе" түседі — қайдан бастау керегі белгісіз болып қалады. CIS Controls — дәл осы мәселені шешу үшін жасалған: ол қауіпсіздік мамандарының үлкен қауымдастығы бірлесіп келіскен, басымдыққа қойылған 18 қорғаныс бағытынан тұратын тізім. Бұл мақалада CIS Controls не екенін, оның ішінде не бар екенін және шағын-орта бизнеске неге дәл осыдан бастаған дұрыс екенін көрсетеміз.
📑 Мақала мазмұны
CIS Controls деген не — қарапайым анықтама
CIS Controls — Center for Internet Security ұйымы шығарған, дүние жүзіндегі қауіпсіздік мамандарының нақты шабуыл деректеріне негізделген тәжірибесі арқылы қалыптасқан, басымдыққа қойылған қорғаныс шаралар тізімі. Ол бұрын белгілі SANS Top 20 тізімінен дамыған және бүгінде киберқауіпсіздіктің «алдымен не істеу керек» деген сұрағына ең танымал жауаптардың бірі болып саналады.
Алдыңғы мақаламызда көрсеткендей, CIS Controls — CIS Benchmarks-тан басқаша деңгейде жұмыс істейді: Benchmarks нақты бір жүйені қалай баптау керегін көрсетсе, Controls — компанияның қауіпсіздік бюджеті мен уақытын қайда бағыттау керегін көрсетеді. Ол — «алдымен не істеу керек?» деген сұрақтың жауабы.
Неге дәл "18 бақылау" таңдалған
Киберқауіпсіздікте жасауға болатын әрекеттер саны шексіз — бірақ компанияның бюджеті мен уақыты шексіз емес. CIS Controls-тың негізгі идеясы — Парето қағидасына ұқсас: нақты шабуылдардың басым көпшілігі салыстырмалы түрде аз ғана негізгі әлсіздіктерді пайдаланады.
*Парето заңдылығы (ағыл. Pareto Principle) анықтамасы: «салынған күштің 20%-ы одан шыққан нәтиженің 80%-на әкеледі, ал салынатын күштің қалған 80%-ы нәтиженің тек 20%-ын береді». Бұл ереже экономист, әрі әлеуметтанушы Вильфредо Парето құрметіне берілген.
🔴 Шектеусіз тізіммен жұмыс істегенде
- Компания қайдан бастарын білмей, ешнәрсе бастамайды
- Ресурс аз маңызды, көп жерге бытыраңқы жұмсалады
- Ең көп таралған шабуыл түрлеріне назар аудармай қалуы мүмкін
🟢 Басымдыққа қойылған тізіммен
- Алдымен ең көп қауіпті жабатын шараларға назар аударылады
- Шектеулі бюджет пен уақыт ең тиімді жерге бағытталады
- Нақты, өлшенетін прогресс көрінеді
18 CIS Controls тізімі
CIS Controls — ақпараттық қауіпсіздікті жақсартуға арналған 18 негізгі бағыт.
- Құрылғыларды есепке алу
- Бағдарламаларды есепке алу
- Деректерді қорғау
- Қауіпсіз баптау
- Аккаунттарды басқару
- Қолжетімділікті басқару
- Осалдықтарды түзету
- Журналдарды жүргізу
- Email және браузерді қорғау
- Зиянды бағдарламалардан қорғау
- Backup жасау
- Желіні басқару
- Желіні қорғау және бақылау
- Қызметкерлерді оқыту
- IT провайдерлерді бақылау
- Бағдарламаларды қауіпсіз әзірлеу
- Киберинциденттерге әрекет ету
- Penetration Testing
Implementation Groups: қай деңгей кімге сай
18 бақылаудың әрқайсысында ондаған нақты «қорғаныш шара» (safeguard) бар — барлығын бірден, барлық компанияға талап ету орынсыз. Сондықтан CIS оларды компания көлемі мен тәуекел деңгейіне қарай үш топқа (Implementation Group — IG) бөледі.
🟢 IG1
Шектеулі IT-ресурсы бар шағын компанияларға арналған «негізгі киберигиена». Ең маңызды, ең базалық шаралар.
🟡 IG2
Орта көлемдегі, өз IT-командасы бар, күрделірек инфрақұрылымды компанияларға арналған кеңейтілген шаралар.
🔴 IG3
Жоғары тәуекелді, күрделі инфрақұрылымы бар ірі ұйымдарға арналған толық, тереңдетілген қорғаныс жиынтығы.
Шағын және орта бизнес үшін ең маңыздысы — IG1. Ол арнайы шектеулі бюджет пен адами ресурсы бар компанияларды ескере отырып жасалған, әрі көптеген нақты шабуылдың басым көпшілігінен қорғайды.
ШОБ үшін неге нақты маңызды
Қызық сәт: CIS Controls тізіміндегі көптеген бағыт — біздің алдыңғы мақалаларымызда талқылаған тақырыптардың дәл өзі. Бұл кездейсоқтық емес — бұл бағыттардың нақты маңыздылығын растайды.
| CIS Control | Біздің қай мақаламызбен байланысты |
|---|---|
| Control 6 — Қолжетімділікті басқару | Active Directory туралы мақала |
| Control 9 — Пошта мен браузерді қорғау | Хакерлер қызметкерді шабуылдайды мақаласы |
| Control 10 — Зиянды бағдарламадан қорғау | Вирус пен ransomware-дан қорғану мақаласы |
| Control 11 — Деректерді қалпына келтіру | Backup деген не мақаласы |
| Control 14 — Қауіпсіздік сауаттылығын оқыту | Ransomware кейс-стади мақаласы |
Яғни, CIS Controls — жаңа, бөлек-бөлек идеялар жиынтығы емес, ол компанияға қажетті негізгі қауіпсіздік шараларын бір жүйеге, бір басымдық ретіне жинақтап береді. Бұл шағын IT-командасы (немесе бөлек IT-бөлімі жоқ) компанияға «бәрін бірдей жасау» орнына, «алдымен нені жасау керек» деген нақты бағыт береді.
Қалай бастау керек
✅ Ұсынылатын бастапқы қадамдар
- Барлық компьютер, сервер, желілік құрылғыны түгендеуден бастау (Control 1-2)
- Барлық аккаунтқа MFA қосу және артық рұқсаттарды алып тастау (Control 5-6)
- Резервтік көшірме стратегиясын тексеру немесе орнату (Control 11)
- Қызметкерлерге негізгі қауіпсіздік оқытуын өткізу (Control 14)
- Барлық жүйенің уақытылы жаңартылып тұрғанын тексеру (Control 7)
💡 Ескеретін жайт
CIS Controls — бір реттік жоба емес, үздіксіз процесс. IG1 деңгейінен бастап, компания өскен, тәуекел артқан сайын IG2, кейін IG3 деңгейіне қарай біртіндеп жылжуға болады. Барлығын бірден жасауға тырысу — керісінше, ешнәрсені жеткілікті терең жасамауға әкелуі мүмкін.
Қорытындылай айтқанда: CIS Controls — киберқауіпсіздікті «бәрін бірдей, бәрін дереу» емес, «ең маңыздысынан бастап, жүйелі түрде» құрудың дәлелденген жолы. Шектеулі ресурсы бар шағын-орта бизнес үшін бұл — қайдан бастау керегін білмеу мәселесін шешетін, нақты, қолжетімді жол картасы.
Компанияңыз CIS Controls IG1 деңгейіне қаншалықты жақын?
Біз сіздің қазіргі қауіпсіздік жағдайыңызды 18 бақылау бойынша бағалап, ең басым олқылықтарды анықтап, IG1 деңгейінен бастап кезең-кезеңмен жүзеге асыратын нақты жоспар ұсына аламыз.