iT邦幫忙

2026 iThome 鐵人賽

DAY 20
0
IT Operation

30 天建立架構思維 - From Blocks to Castle系列 第 20

Day 20 - CIS Benchmark 的安全控制設計

  • 分享至 

  • xImage
  •  

https://ithelp.ithome.com.tw/upload/images/20260807/20105769vnijbhLOUB.png

企業在建立安全控制時,面對的不只是「需要做什麼」,還包括「應該先做什麼」以及「後續如何逐步擴充」。不同的企業條件與風險情境,也會影響安全控制的導入順序。

企業該如何安排安全控制的導入順序

企業的規模、產業特性以及管理能力都不相同,即使面對相同的安全需求,實際需要建立的控制範圍也可能有所差異。有些企業可能剛開始建立資安制度,需要先處理基本防護;有些企業已經具備完整的安全管理能力,則可能需要進一步面對更複雜的控制與威脅情境。

因此,當企業面對大量安全控制時,除了確認需要建立哪些控制,也需要進一步思考不同控制之間的導入順序,以及哪些控制適合在後續逐步擴充。

CIS Benchmark 針對這樣的情境,將安全控制區分為不同的 導入層級(Implementation Groups) ,讓企業可以依照自身條件與需求安排控制的導入順序。

導入層級(Implementation Groups):安全控制如何安排導入順序

CIS 將控制項依照不同組織可能面對的風險、規模與資源條件,規劃成不同的 Implementation Groups(IG)。第一次接觸 IG 時,可能會將它理解成安全成熟度的排名,認為 IG1 不夠完整、IG2 比較成熟,而 IG3 才是所有企業應該追求的目標。

事實上,IG 不是用來評比企業的資安能力,而是依據組織的規模、複雜度、資源與風險情境,協助決定安全控制的導入範圍與優先順序。

IG1(Implementation Group 1) 著重於基本的安全防護能力,優先建立能夠降低常見風險的控制措施,例如身分驗證、最小權限、基本資產管理以及安全監控等。對於剛開始建立資安制度,或資安人力與資源有限的企業而言,可以先從這些基本控制開始建立安全防護能力。

當企業面對的系統規模、治理需求與風險情境更加複雜時,可以進一步導入 IG2(Implementation Group 2)。除了基本防護之外,這個層級會進一步涵蓋更細緻的權限管理、更完善的組態管理、更完整的監控分析,以及更全面的資產盤點與生命週期管理,使安全控制逐步融入企業日常的治理與維運工作。

IG3(Implementation Group 3) 則主要針對需要面對更高風險、更複雜威脅情境的組織,例如高價值目標或關鍵基礎設施。除了完整的安全控制之外,也需要進一步強化持續偵測、快速應變與高階威脅防禦等能力,以提升整體營運韌性。

導入層級 適用情境 重點
IG1 建立基本防護 優先完成最基本且最有效的安全控制,降低常見風險。
IG2 提升治理能力 建立更完整的管理制度、控制流程與維運能力。
IG3 面對高階威脅 強化關鍵系統的防護、偵測、應變與整體營運韌性。

表 20-1 Implementation Groups(IG)導入層級說明

從上表可以發現,IG 所代表的並不是安全成熟度的排名,而是不同組織在不同條件與風險情境下,可以採取的控制導入方式。企業可以隨著業務成長、系統規模擴大以及風險情境改變,逐步增加需要管理的安全控制,而不需要一開始就導入所有控制項。

因此,IG 讓企業可以在有限資源下安排控制優先順序,並依照自身需求逐步擴充安全要求。

控制領域(Control Domains):安全控制的分類方式

除了區分控制的導入層級之外,安全控制本身也需要依照不同的管理面向進行整理。

CIS Benchmark 涵蓋的安全控制相當廣泛,涉及不同的技術環境與管理面向。如果所有控制都以單一清單呈現,企業在理解控制內容、規劃管理責任,以及後續進行安全治理時,都不容易建立清楚的對應關係。

因此,CIS 將控制依照不同的管理面向進行分類,例如:

  • 身分識別(Identity)
  • 網路(Network)
  • 運算與分析(Compute)
  • 儲存與資料(Storage & Data)
  • 安全監控(Security Monitoring)

這樣的分類方式,讓企業可以依照不同領域規劃治理制度,也更容易將管理責任分配給不同的團隊,共同建立完整的安全架構。

不同平台可以沿用相同的安全思維

CIS Benchmark 涵蓋了許多不同的平台與產品,例如 Windows、Linux、Kubernetes、Microsoft Azure、AWS、Google Cloud,以及 Microsoft 365 等,每一種產品都有各自對應的 Benchmark。

雖然不同平台提供的服務、架構以及管理方式不盡相同,但閱讀不同 Benchmark 時,可以發現它們都遵循相同的設計框架。雖然不同平台提供的服務、架構以及管理方式不盡相同,但不同 Benchmark 仍可以看到一致的安全基準思維:先依據平台特性整理安全控制,再透過共同的原則與分類方式,協助企業建立相對一致的治理方式。

這樣的設計方式,讓企業在導入新的平台時,不需要重新建立另一套治理思維,而是可以沿用相同的設計框架,再依據不同平台的能力調整控制措施。改變的是平台與技術,沒有改變的是建立安全基準的方法。

對架構師而言,真正需要理解的並不是每一份 Benchmark 有哪些控制項,而是如何透過一致的分類與導入思維,讓不同平台的安全要求能夠被納入企業既有的架構治理方式。

小結

CIS Benchmark 並不是單純整理一份安全設定清單,而是透過 導入層級(Implementation Groups)控制領域(Control Domains),建立一套有組織、可逐步落實的設計框架。

這套框架讓不同規模、不同成熟度的企業,都能依據自身的風險情境與治理需求,規劃適合的安全基準;即使面對不同的平台與產品,也能沿用相同的設計思維,建立一致的治理方式。

對架構師而言,真正重要的並不是記住每一項控制措施,而是理解 CIS 是如何組織安全控制,以及這樣的組織方式如何協助企業將安全要求逐步納入架構治理


上一篇
Day 19 - CIS Benchmark:從國際標準建立安全基準
下一篇
Day 21 - Microsoft Cloud Security Benchmark:將安全基準落實到雲端平台
系列文
30 天建立架構思維 - From Blocks to Castle22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言