
企業在建立安全控制時,面對的不只是「需要做什麼」,還包括「應該先做什麼」以及「後續如何逐步擴充」。不同的企業條件與風險情境,也會影響安全控制的導入順序。
企業的規模、產業特性以及管理能力都不相同,即使面對相同的安全需求,實際需要建立的控制範圍也可能有所差異。有些企業可能剛開始建立資安制度,需要先處理基本防護;有些企業已經具備完整的安全管理能力,則可能需要進一步面對更複雜的控制與威脅情境。
因此,當企業面對大量安全控制時,除了確認需要建立哪些控制,也需要進一步思考不同控制之間的導入順序,以及哪些控制適合在後續逐步擴充。
CIS Benchmark 針對這樣的情境,將安全控制區分為不同的 導入層級(Implementation Groups) ,讓企業可以依照自身條件與需求安排控制的導入順序。
CIS 將控制項依照不同組織可能面對的風險、規模與資源條件,規劃成不同的 Implementation Groups(IG)。第一次接觸 IG 時,可能會將它理解成安全成熟度的排名,認為 IG1 不夠完整、IG2 比較成熟,而 IG3 才是所有企業應該追求的目標。
事實上,IG 不是用來評比企業的資安能力,而是依據組織的規模、複雜度、資源與風險情境,協助決定安全控制的導入範圍與優先順序。
IG1(Implementation Group 1) 著重於基本的安全防護能力,優先建立能夠降低常見風險的控制措施,例如身分驗證、最小權限、基本資產管理以及安全監控等。對於剛開始建立資安制度,或資安人力與資源有限的企業而言,可以先從這些基本控制開始建立安全防護能力。
當企業面對的系統規模、治理需求與風險情境更加複雜時,可以進一步導入 IG2(Implementation Group 2)。除了基本防護之外,這個層級會進一步涵蓋更細緻的權限管理、更完善的組態管理、更完整的監控分析,以及更全面的資產盤點與生命週期管理,使安全控制逐步融入企業日常的治理與維運工作。
IG3(Implementation Group 3) 則主要針對需要面對更高風險、更複雜威脅情境的組織,例如高價值目標或關鍵基礎設施。除了完整的安全控制之外,也需要進一步強化持續偵測、快速應變與高階威脅防禦等能力,以提升整體營運韌性。
| 導入層級 | 適用情境 | 重點 |
|---|---|---|
| IG1 | 建立基本防護 | 優先完成最基本且最有效的安全控制,降低常見風險。 |
| IG2 | 提升治理能力 | 建立更完整的管理制度、控制流程與維運能力。 |
| IG3 | 面對高階威脅 | 強化關鍵系統的防護、偵測、應變與整體營運韌性。 |
表 20-1 Implementation Groups(IG)導入層級說明
從上表可以發現,IG 所代表的並不是安全成熟度的排名,而是不同組織在不同條件與風險情境下,可以採取的控制導入方式。企業可以隨著業務成長、系統規模擴大以及風險情境改變,逐步增加需要管理的安全控制,而不需要一開始就導入所有控制項。
因此,IG 讓企業可以在有限資源下安排控制優先順序,並依照自身需求逐步擴充安全要求。
除了區分控制的導入層級之外,安全控制本身也需要依照不同的管理面向進行整理。
CIS Benchmark 涵蓋的安全控制相當廣泛,涉及不同的技術環境與管理面向。如果所有控制都以單一清單呈現,企業在理解控制內容、規劃管理責任,以及後續進行安全治理時,都不容易建立清楚的對應關係。
因此,CIS 將控制依照不同的管理面向進行分類,例如:
這樣的分類方式,讓企業可以依照不同領域規劃治理制度,也更容易將管理責任分配給不同的團隊,共同建立完整的安全架構。
CIS Benchmark 涵蓋了許多不同的平台與產品,例如 Windows、Linux、Kubernetes、Microsoft Azure、AWS、Google Cloud,以及 Microsoft 365 等,每一種產品都有各自對應的 Benchmark。
雖然不同平台提供的服務、架構以及管理方式不盡相同,但閱讀不同 Benchmark 時,可以發現它們都遵循相同的設計框架。雖然不同平台提供的服務、架構以及管理方式不盡相同,但不同 Benchmark 仍可以看到一致的安全基準思維:先依據平台特性整理安全控制,再透過共同的原則與分類方式,協助企業建立相對一致的治理方式。
這樣的設計方式,讓企業在導入新的平台時,不需要重新建立另一套治理思維,而是可以沿用相同的設計框架,再依據不同平台的能力調整控制措施。改變的是平台與技術,沒有改變的是建立安全基準的方法。
對架構師而言,真正需要理解的並不是每一份 Benchmark 有哪些控制項,而是如何透過一致的分類與導入思維,讓不同平台的安全要求能夠被納入企業既有的架構治理方式。
CIS Benchmark 並不是單純整理一份安全設定清單,而是透過 導入層級(Implementation Groups) 與 控制領域(Control Domains),建立一套有組織、可逐步落實的設計框架。
這套框架讓不同規模、不同成熟度的企業,都能依據自身的風險情境與治理需求,規劃適合的安全基準;即使面對不同的平台與產品,也能沿用相同的設計思維,建立一致的治理方式。
對架構師而言,真正重要的並不是記住每一項控制措施,而是理解 CIS 是如何組織安全控制,以及這樣的組織方式如何協助企業將安全要求逐步納入架構治理。