رفتن به محتوا
ارزیابی رایگان سطح حمله بیرونی سازمان شماثبت درخواست
نت‌گارد — اسکنر آسیب‌پذیری و هاردنینگ

CIS Benchmark چیست؟ راهنمای کامل استاندارد CIS و هاردنینگ

CIS Benchmark چیست و چطور با آن هاردنینگ کنیم؟ تفاوت Level 1 و Level 2، توصیه‌های Automated و Manual، مقایسه با STIG و روش پیاده‌سازی استاندارد CIS.

نویسنده: نت‌گاردبه‌روزرسانی: ۸ دقیقه مطالعهRead in English

جلد مقاله CIS Benchmark چیست؛ راهنمای استاندارد CIS برای هاردنینگ سیستم‌ها

CIS Benchmark مجموعه‌ای از راهنماهای پیکربندی امن است که مرکز امنیت اینترنت (Center for Internet Security) با اجماع متخصصان امنیت، سازندگان و کاربران منتشر می‌کند. هر Benchmark برای یک محصول مشخص، مثلاً Windows Server 2022، Ubuntu 24.04، SQL Server یا Kubernetes، صدها توصیه دقیق ارائه می‌دهد: کدام تنظیم، با چه مقدار، چرا و چطور بررسی و اعمال شود. پس اگر بپرسید CIS Benchmark چیست، پاسخ کوتاه این است: دقیق‌ترین و پرکاربردترین مرجع عمومی برای هاردنینگ با CIS و تبدیل تنظیمات پیش‌فرض به پیکربندی امن.

اهمیت استاندارد CIS در این است که به سؤال «امن یعنی دقیقاً چه تنظیمی؟» پاسخ مشخص و قابل ممیزی می‌دهد. بسیاری از استانداردهای انطباق، مانند PCI DSS و ISO 27001، پیکربندی امن را الزامی می‌دانند اما فهرست تنظیمات نمی‌دهند؛ CIS Benchmark همان فهرستی است که ممیزها و تیم‌های فنی به آن ارجاع می‌دهند.

CIS Benchmark چیست و چه محصولاتی را پوشش می‌دهد؟

CIS یک سازمان غیرانتفاعی است و Benchmarkهای آن با فرایندی اجماعی توسعه می‌یابند: داوطلبان و کارشناسان در جامعه CIS WorkBench پیش‌نویس‌ها را بررسی، نقد و تأیید می‌کنند و هر نسخه پس از انتشار، با تغییر نسخه محصول به‌روز می‌شود. نسخه PDF بیشتر Benchmarkها برای استفاده غیرتجاری رایگان از وب‌سایت CIS قابل دریافت است.

دامنه پوشش بیش از صد Benchmark است و تقریباً همه لایه‌ها را شامل می‌شود:

  • سیستم‌عامل‌ها: Windows Server و Windows کلاینت، توزیع‌های لینوکس مانند Ubuntu، RHEL و Debian، و macOS
  • سرورها و میان‌افزارها: IIS، Apache HTTP Server، NGINX و Tomcat
  • پایگاه‌های داده: Microsoft SQL Server، Oracle Database، PostgreSQL و MySQL
  • تجهیزات شبکه: محصولات Cisco، Palo Alto، Fortinet و Juniper
  • ابر و کانتینر: AWS، Azure، Google Cloud، Docker و Kubernetes
  • نرم‌افزارهای کاربردی: مرورگرها و Microsoft 365

ساختار هر توصیه در CIS Benchmark

هر توصیه بخش‌های ثابتی دارد که آن را برای اجرا و ممیزی مناسب می‌کند: پروفایل‌های قابل اعمال (Profile Applicability)، توضیح، دلیل امنیتی (Rationale)، اثر احتمالی (Impact)، روش بررسی (Audit)، روش اصلاح (Remediation)، مقدار پیش‌فرض، منابع و نگاشت به CIS Controls. بخش Impact مهم‌ترین بخش برای تیم عملیات است، چون می‌گوید اعمال این تنظیم چه چیزی را ممکن است از کار بیندازد.

تفاوت Level 1 و Level 2 در استاندارد CIS

هر توصیه به یک یا چند «پروفایل» تعلق دارد. دو پروفایل اصلی عبارت‌اند از:

  • Level 1: تنظیمات پایه و کاربردی که امنیت را به‌طور محسوس بالا می‌برند و انتظار می‌رود اثر منفی چندانی بر عملکرد و کاربری سیستم نداشته باشند. تقریباً هر سازمانی باید این سطح را هدف بگیرد.
  • Level 2: شامل همه توصیه‌های Level 1 به‌علاوه تنظیمات سخت‌گیرانه‌تر برای دفاع در عمق. این سطح برای محیط‌هایی طراحی شده که امنیت در اولویت بالاتری از راحتی است و ممکن است برخی قابلیت‌ها یا کارایی را محدود کند.
اینفوگرافیک مقایسه پروفایل Level 1 و Level 2 در CIS Benchmark برای هاردنینگ با CIS
مقایسه Level 1 و Level 2 در CIS Benchmark

برخی Benchmarkها پروفایل‌های تکمیلی هم دارند. برای نمونه، Benchmarkهای ویندوز پروفایل‌های جداگانه برای Domain Controller و Member Server دارند و پروفایل‌هایی مانند BitLocker و Next Generation Windows Security نیز در آن‌ها دیده می‌شود. برخی Benchmarkهای لینوکس نیز پروفایل STIG دارند که با الزامات DISA هم‌راستا شده است.

توصیه‌های Automated و Manual (Scored و Not Scored)

در نسخه‌های قدیمی‌تر، توصیه‌ها با برچسب Scored یا Not Scored مشخص می‌شدند: رعایت نکردن توصیه Scored امتیاز نهایی را کاهش می‌داد، اما توصیه Not Scored در امتیاز اثری نداشت. در نسخه‌های جدیدتر، برچسب‌ها به Automated و Manual تغییر کرده‌اند:

برچسب معنا نمونه
Automated بررسی آن به‌طور کامل با ابزار و به‌صورت قبول/رد ممکن است حداقل طول رمز عبور ۱۴ کاراکتر یا بیشتر
Manual بررسی آن قضاوت انسانی یا اطلاعاتی بیرون از سیستم می‌خواهد تأیید درستی پیکربندی مخازن بسته‌ها (Repository) در لینوکس

نکته عملی: توصیه‌های Manual را نادیده نگیرید. ابزارها آن‌ها را خودکار نمره نمی‌دهند، اما همچنان بخشی از هاردنینگ با CIS هستند و باید در چک‌لیست بازبینی دوره‌ای قرار بگیرند.

تفاوت CIS Controls و CIS Benchmarks

این دو اغلب با هم اشتباه گرفته می‌شوند، اما سطح متفاوتی دارند. CIS Controls مجموعه‌ای اولویت‌بندی‌شده از اقدامات دفاعی در سطح برنامه امنیتی است؛ نسخه 8.1 که در سال 2024 منتشر شد، 18 کنترل دارد و آن‌ها را در سه گروه پیاده‌سازی IG1، IG2 و IG3 دسته‌بندی می‌کند. CIS Benchmarks اما راهنمای پیکربندی یک محصول مشخص است.

به زبان ساده، CIS Controls می‌گوید «چه کاری باید انجام دهید» و CIS Benchmark می‌گوید «این کار را روی این محصول دقیقاً چطور انجام دهید». برای مثال، کنترل 4 با عنوان Secure Configuration of Enterprise Assets and Software پیکربندی امن را می‌خواهد و Benchmarkها ابزار عملی اجرای همین کنترل هستند. هر توصیه Benchmark نیز به کنترل‌های مرتبط نگاشت شده است.

مقایسه CIS Benchmark و DISA STIG

STIGها (Security Technical Implementation Guides) استانداردهای پیکربندی آژانس DISA وزارت دفاع آمریکا هستند و برای سیستم‌های آن وزارتخانه الزامی‌اند.

ویژگی CIS Benchmark DISA STIG
ناشر CIS، سازمان غیرانتفاعی DISA، وزارت دفاع آمریکا
روش تدوین اجماع جامعه متخصصان تدوین دولتی برای نیاز نظامی
سطح‌بندی پروفایل Level 1 و Level 2 شدت CAT I، CAT II و CAT III
سخت‌گیری متعادل و قابل تنظیم معمولاً سخت‌گیرانه‌تر
کاربرد رایج سازمان‌های خصوصی و دولتی در سراسر دنیا نهادهای دفاعی و پیمانکاران آن‌ها

برای بیشتر سازمان‌های ایرانی، از جمله بانک‌ها، اپراتورها و شرکت‌های فعال در زیرساخت‌های حیاتی، CIS Benchmark انتخاب عملی‌تری است؛ STIG بیشتر به‌عنوان مرجع تکمیلی برای سیستم‌های بسیار حساس به کار می‌آید.

هاردنینگ با CIS: روش پیاده‌سازی گام‌به‌گام

  1. انتخاب Benchmark درست: نسخه Benchmark باید دقیقاً با نسخه محصول شما منطبق باشد؛ Benchmark ویندوز سرور 2019 برای 2022 کافی نیست.
  2. انتخاب پروفایل: برای هر گروه دارایی تعیین کنید Level 1 کافی است یا Level 2 لازم است و نقش سیستم، مثل Domain Controller یا Member Server، را مشخص کنید.
  3. ارزیابی اولیه (Gap Assessment): با ابزار ممیزی پیکربندی، مانند CIS-CAT یا اسکنر سازگار با CIS، وضعیت فعلی را بسنجید و درصد انطباق را ثبت کنید.
  4. اولویت‌بندی: ابتدا تنظیماتی را اصلاح کنید که هم ریسک بالایی دارند و هم اثر عملیاتی کمی؛ مثل غیرفعال کردن SMBv1 یا ورود مستقیم root از طریق SSH.
  5. اعمال کنترل‌شده: تغییرات را با GPO، Ansible یا اسکریپت، ابتدا در محیط آزمایشی و سپس به‌صورت مرحله‌ای اعمال کنید. اعضای CIS SecureSuite به Build Kitهای آماده GPO نیز دسترسی دارند.
  6. ثبت استثناها: هر توصیه‌ای که اعمال نمی‌شود، با دلیل، مالک، کنترل جبرانی و تاریخ بازبینی مستند شود.
  7. ممیزی دوره‌ای: اسکن را زمان‌بندی کنید، انحراف پیکربندی را پیگیری کنید و با انتشار نسخه جدید Benchmark، خط مبنا را به‌روز کنید.

برای جزئیات اجرایی روی سیستم‌عامل‌های رایج، چک‌لیست هاردنینگ ویندوز سرور و چک‌لیست امن‌سازی سرور لینوکس را ببینید. اگر هنوز با مفاهیم پایه آشنا نیستید، از مقاله هاردنینگ چیست شروع کنید.

مدیریت استثناها در CIS Benchmark

رسیدن به انطباق صددرصد نه همیشه ممکن است و نه همیشه لازم. یک نرم‌افزار قدیمی ممکن است به TLS 1.0 نیاز داشته باشد یا یک تنظیم Level 2 با یک برنامه حیاتی ناسازگار باشد. آنچه ممیز و تیم امنیت انتظار دارند، استثنای مدیریت‌شده است:

  • دلیل فنی یا کسب‌وکاری روشن برای عدم اعمال
  • مالک مشخص که ریسک را پذیرفته است
  • کنترل جبرانی، مثلاً محدودسازی شبکه‌ای یا پایش بیشتر
  • تاریخ انقضا یا بازبینی
  • ثبت استثنا در ابزار ممیزی تا در گزارش‌ها به‌عنوان «پذیرفته‌شده» دیده شود، نه «رد»

این رویکرد با الزامات کنترل 8.9 در ISO 27001 نیز سازگار است که مدیریت مستند پیکربندی را می‌خواهد.

نت‌گارد چگونه به هاردنینگ با CIS کمک می‌کند

نت‌گارد پیکربندی سرورهای ویندوز و لینوکس، پایگاه‌های داده و تجهیزات شبکه را در برابر CIS Benchmark و خطوط مبنای سفارشی سازمان ممیزی می‌کند، درصد انطباق هر دارایی را نشان می‌دهد و انحراف پیکربندی را در اسکن‌های دوره‌ای تشخیص می‌دهد. محتوای CIS و CVE به‌طور منظم به‌روز می‌شود، یافته‌ها به ISO 27001، PCI DSS و NIST نگاشت می‌شوند و گزارش‌های مدیریتی و فنی به فارسی و انگلیسی آماده می‌شوند. برای مشاهده جزئیات، صفحه ممیزی هاردنینگ نت‌گارد را ببینید.

سوالات متداول

CIS Benchmark چیست؟

CIS Benchmark راهنمای پیکربندی امن برای یک محصول مشخص است که مرکز امنیت اینترنت (CIS) با اجماع متخصصان منتشر می‌کند. هر Benchmark شامل توصیه‌هایی با توضیح، دلیل امنیتی، روش بررسی و روش اصلاح است و پروفایل‌های Level 1 و Level 2 دارد. سازمان‌ها از آن به‌عنوان خط مبنای هاردنینگ و مرجع ممیزی انطباق امنیتی استفاده می‌کنند.

آیا CIS Benchmark رایگان است؟

نسخه PDF بیشتر CIS Benchmarkها برای استفاده غیرتجاری رایگان است و پس از ثبت‌نام در وب‌سایت CIS قابل دریافت است. ابزارهایی مانند CIS-CAT Pro، Build Kitهای آماده GPO و فرمت‌های قابل خواندن توسط ماشین، بخشی از عضویت پولی CIS SecureSuite هستند. همچنین ابزارهای ممیزی شخص ثالث می‌توانند انطباق با CIS را بسنجند.

Level 1 را انتخاب کنیم یا Level 2؟

برای بیشتر سرورها Level 1 نقطه شروع درست است، چون امنیت را به‌طور محسوس بالا می‌برد و معمولاً مشکل عملیاتی ایجاد نمی‌کند. Level 2 برای سیستم‌های حساس، مانند کنترل‌کننده‌های دامنه، سرورهای پرداخت یا سیستم‌های زیرساخت حیاتی، مناسب است، اما باید پیش از استقرار به‌دقت آزمون شود و احتمالاً چند استثنای مستند لازم خواهد داشت.

تفاوت CIS Controls با CIS Benchmark چیست؟

CIS Controls چارچوبی از 18 کنترل امنیتی اولویت‌بندی‌شده در سطح برنامه امنیتی سازمان است که با گروه‌های IG1 تا IG3 پیاده‌سازی می‌شود. CIS Benchmark راهنمای فنی پیکربندی یک محصول خاص است. Controls می‌گوید چه کاری انجام شود، مثلاً پیکربندی امن دارایی‌ها، و Benchmark دقیقاً نشان می‌دهد آن کار روی ویندوز، لینوکس یا پایگاه داده چگونه انجام شود.

انطباق با CIS را چطور ممیزی کنیم؟

با یک ابزار ممیزی پیکربندی که Benchmark مربوط به همان نسخه محصول را پشتیبانی کند، مانند CIS-CAT یا اسکنرهای سازگار با CIS، سیستم‌ها را به‌صورت احرازهویت‌شده بررسی کنید. نتیجه، درصد انطباق و فهرست توصیه‌های رد شده است. ممیزی باید دوره‌ای تکرار شود، استثناهای پذیرفته‌شده در آن ثبت شوند و توصیه‌های Manual نیز به‌صورت دستی بازبینی شوند.

  • #CIS Benchmark چیست
  • #استاندارد CIS
  • #هاردنینگ با CIS
  • #سی آی اس بنچمارک
  • #Level 1 و Level 2
  • #CIS Controls
  • #CIS Benchmarks

ببینید مهاجمان چه چیزی می‌بینند — پیش از آن‌که آن‌ها ببینند

یک ارزیابی رایگان از سطح حمله بیرونی و گزارش اولویت‌بندی‌شده از مهندسان امنیت ما دریافت کنید.