



CIS Controls

CIS Controls(Center for Internet Security Controls)は、セキュリティ専門家や業界団体によって開発された、情報セキュリティのベストプラクティスや具体的なセキュリティ対策のリストです。これらのコントロールは、組織が情報セキュリティリスクを最小限に抑え、サイバー攻撃に対する強固な防御を構築するための手順やガイドラインを提供します。

CIS Controlsは、組織が情報セキュリティを改善するための基本的な枠組みとして広く受け入れられています。これらのコントロールは、具体的なセキュリティ上のリスクや脅威に対処するために、組織が実施すべきセキュリティ対策を包括的かつ体系的に提供します。
CIS Controlsは、現在のバージョン(CIS Controls v8)では、以下の20のセキュリティコントロールから構成されています。

  • Inventory and Control of Enterprise Assets
  • Continuous Vulnerability Management
  • Controlled Use of Administrative Privileges
  • Secure Configuration for Hardware and Software on Mobile Devices, Laptops, Workstations, and Servers
  • Boundary Defense
  • Maintenance, Monitoring, and Analysis of Audit Logs
  • Email and Web Browser Protections
  • Malware Defenses
  • Limitation and Control of Network Ports, Protocols, and Services
  • Data Recovery Capabilities
  • Secure Configuration for Network Devices, such as Firewalls, Routers, and Switches
  • Boundary Defense
  • Data Protection
  • Controlled Access Based on the Need to Know
  • Wireless Access Control
  • Account Monitoring and Control
  • Implement a Security Awareness and Training Program
  • Application Software Security
  • Incident Response and Management
  • Penetration Tests and Red Team Exercises

これらのコントロールは、組織がリスクマネジメントプロセスを通じて適切なセキュリティ対策を特定し、実施する際の基準として使用されます。CIS Controlsは、組織が自身のセキュリティポリシーと一致させて、独自のセキュリティプログラムを構築する際に役立ちます。