CIS Controls v8 · IG1 · higiene cibernética básica

As 56 salvaguardas do CIS IG1

O CIS organiza seus controles em três grupos de implementação. O IG1 é o piso: o que o CIS considera higiene cibernética básica, viável para uma empresa pequena, sem time dedicado de segurança. São 56 salvaguardas, e elas cobrem a maior parte dos ataques oportunistas.

CIS Controls v8 · Implementation Group 1 · 56 salvaguardas · Empresa: ______________________ · Responsável: ______________________ · Data: ____ / ____ / ______

0 de 56 verificados

CIS 1 · Inventário de ativos 2 salvaguardas

Você não protege o que não sabe que existe.

Sem saber o que existe, não há como proteger nem provar cobertura.

Como evidenciar: Inventário com endereço de rede, dono, departamento e se o ativo é autorizado.

CIS 1.1

Ativo desconhecido na rede é porta de entrada que ninguém está vigiando.

Como evidenciar: Registro semanal de ativos não autorizados encontrados e o que foi feito.

CIS 1.2

CIS 2 · Inventário de software 3 salvaguardas

Software fora do inventário não recebe patch nem análise.

Software não inventariado não recebe patch e não entra em análise de risco.

Como evidenciar: Lista por ativo com versão, finalidade e data da última revisão.

CIS 2.1

Versão sem suporte não recebe correção de segurança, por definição.

Como evidenciar: Relação de software fora de suporte com plano de substituição e prazo.

CIS 2.2

Instalação livre é como a maior parte do malware entra em ambiente corporativo.

Como evidenciar: Registro de detecção e remoção, com periodicidade definida.

CIS 2.3

CIS 3 · Proteção de dados 6 salvaguardas

Onde o dado está, quem acessa, quanto tempo fica.

Sem processo, classificação e retenção viram decisão individual de cada time.

Como evidenciar: Documento com ciclo de vida do dado, responsáveis e regras por categoria.

CIS 3.1

Não dá para proteger nem responder a incidente sem saber onde o dado está.

Como evidenciar: Inventário com sistema, categoria de dado, dono e sensibilidade.

CIS 3.2

Acesso amplo por padrão é o achado mais comum em qualquer auditoria técnica.

Como evidenciar: Amostra de permissões efetivas por repositório de dado sensível.

CIS 3.3

Guardar para sempre aumenta o dano de qualquer vazamento futuro.

Como evidenciar: Prazo por categoria e evidência de expurgo executado.

CIS 3.4

Descarte informal deixa dado recuperável em disco, backup e nuvem.

Como evidenciar: Procedimento de descarte e registro das execuções.

CIS 3.5

Notebook perdido sem criptografia é incidente de dados pessoais imediato.

Como evidenciar: Relatório de cobertura de criptografia por dispositivo.

CIS 3.6

CIS 4 · Configuração segura 7 salvaguardas

Linha de base para que nenhum ativo nasça diferente.

Sem linha de base, cada máquina nasce diferente e nenhuma é auditável.

Como evidenciar: Documento de configuração segura por tipo de ativo, com revisão anual.

CIS 4.1

Equipamento de rede com configuração padrão é alvo preferencial.

Como evidenciar: Linha de base de configuração aplicada e conferida nos equipamentos.

CIS 4.2

Estação destravada em escritório ou coworking é acesso físico sem esforço.

Como evidenciar: Política aplicada por diretório, com evidência de vigência.

CIS 4.3

Servidor exposto além do necessário amplia o raio de qualquer intrusão.

Como evidenciar: Regras de firewall por servidor, revisadas periodicamente.

CIS 4.4

Máquina de usuário costuma circular em redes não confiáveis.

Como evidenciar: Configuração distribuída por política e relatório de conformidade.

CIS 4.5

Administração por canal inseguro entrega credencial privilegiada.

Como evidenciar: Uso de canais administrativos protegidos, com registro.

CIS 4.6

Conta padrão de fábrica com senha conhecida é a falha mais barata de corrigir.

Como evidenciar: Evidência de desativação ou alteração das contas padrão nos ativos.

CIS 4.7

CIS 5 · Gestão de contas 4 salvaguardas

Conta é a unidade de acesso, e a que mais sobrevive a mudanças.

Conta sem dono conhecido é a que sobrevive a desligamentos.

Como evidenciar: Inventário com nome, dono, tipo e data da última revisão.

CIS 5.1

Reuso de senha transforma um vazamento externo em incidente interno.

Como evidenciar: Política aplicada tecnicamente e uso de gerenciador de senhas.

CIS 5.2

Conta dormente é a preferida de quem já está dentro.

Como evidenciar: Relatório de contas sem uso pelo período definido e ação tomada.

CIS 5.3

Administrar com a conta do dia a dia expõe privilégio a phishing comum.

Como evidenciar: Separação entre conta comum e conta administrativa, verificável no diretório.

CIS 5.4

CIS 6 · Gestão de acessos 5 salvaguardas

Conceder, revogar e exigir segundo fator onde importa.

Concessão informal não deixa trilha e não é revisável.

Como evidenciar: Solicitação, aprovação e execução registradas para cada concessão.

CIS 6.1

É o controle que a auditoria testa primeiro, cruzando com o RH.

Como evidenciar: Prazo definido e evidência de revogação nos desligamentos do período.

CIS 6.2

Aplicação exposta sem segundo fator cai em ataque automatizado.

Como evidenciar: Cobertura de MFA por aplicação exposta, com exceções aprovadas.

CIS 6.3

VPN sem segundo fator é credencial única entre o atacante e a rede interna.

Como evidenciar: Configuração e relatório de cobertura do acesso remoto.

CIS 6.4

Comprometer um administrador sem MFA compromete o ambiente inteiro.

Como evidenciar: Cobertura de MFA nas contas privilegiadas, sem exceção não aprovada.

CIS 6.5

CIS 7 · Gestão de vulnerabilidades 4 salvaguardas

Detectar sem prazo de correção é relatório, não controle.

Scanner sem processo gera relatório que ninguém trata.

Como evidenciar: Documento com frequência, escopo e responsáveis.

CIS 7.1

Sem prazo por severidade, tudo vira baixa prioridade.

Como evidenciar: Prazos definidos e evidência de correções dentro do prazo.

CIS 7.2

Correção manual não escala e é a primeira coisa que atrasa.

Como evidenciar: Cobertura e taxa de sucesso do patch por mês.

CIS 7.3

Aplicação desatualizada é vetor tão comum quanto sistema operacional.

Como evidenciar: Relatório de atualização por aplicação relevante.

CIS 7.4

CIS 8 · Registros de auditoria 3 salvaguardas

Log que não existe no dia do incidente nunca existiu.

Sem processo, o log existe até o dia em que é preciso, e aí não existe.

Como evidenciar: Documento com o que se registra, por quanto tempo e quem revisa.

CIS 8.1

Log que não é coletado centralmente some com o ativo comprometido.

Como evidenciar: Evidência de coleta centralizada dos ativos no escopo.

CIS 8.2

Retenção curta demais inviabiliza investigar o que já aconteceu.

Como evidenciar: Período de retenção definido e capacidade dimensionada.

CIS 8.3

CIS 9 · E-mail e navegador 2 salvaguardas

O ponto de contato entre o time e o mundo externo.

Cliente sem suporte não recebe correção e é o ponto de contato com o mundo.

Como evidenciar: Inventário de versões em uso e plano de atualização.

CIS 9.1

Bloqueio no DNS corta boa parte do phishing e do malware antes do clique.

Como evidenciar: Serviço configurado e evidência de bloqueios no período.

CIS 9.2

CIS 10 · Defesa contra malware 3 salvaguardas

Cobertura parcial equivale a nenhuma no ativo que ficou de fora.

Cobertura parcial é o mesmo que nenhuma no ativo que ficou de fora.

Como evidenciar: Relatório de cobertura por ativo.

CIS 10.1

Antimalware desatualizado protege contra a ameaça do mês passado.

Como evidenciar: Evidência de atualização automática e verificação de vigência.

CIS 10.2

Mídia removível continua sendo vetor barato de entrada.

Como evidenciar: Política aplicada e verificável nos dispositivos.

CIS 10.3

CIS 11 · Recuperação de dados 4 salvaguardas

É o que separa incidente de encerramento de operação.

Sem processo, a recuperação depende de quem estiver de plantão.

Como evidenciar: Documento com escopo, frequência e tempos alvo.

CIS 11.1

Backup manual é backup que não aconteceu na semana movimentada.

Como evidenciar: Registro de execuções bem-sucedidas no período.

CIS 11.2

Backup acessível pela mesma credencial é o alvo do ransomware moderno.

Como evidenciar: Controle de acesso e criptografia do repositório de backup.

CIS 11.3

Cópia isolada é o que separa incidente de encerramento de operação.

Como evidenciar: Evidência de instância isolada e teste de restauração a partir dela.

CIS 11.4

CIS 12 · Infraestrutura de rede 1 salvaguardas

O equipamento que sustenta todo o resto.

Equipamento de rede sem atualização sustenta o resto do ambiente.

Como evidenciar: Inventário com versão de firmware e histórico de atualização.

CIS 12.1

CIS 14 · Conscientização 8 salvaguardas

O controle mais barato e o mais frequentemente decorativo.

Treinamento avulso não muda comportamento e não satisfaz auditoria.

Como evidenciar: Programa com público, frequência, conteúdo e registro de participação.

CIS 14.1

Phishing continua sendo o vetor inicial mais comum.

Como evidenciar: Registro de treinamento e, idealmente, resultado de simulação.

CIS 14.2

Senha reutilizada e MFA ignorado anulam os controles técnicos.

Como evidenciar: Conteúdo aplicado e participação registrada.

CIS 14.3

A maior parte do vazamento acidental vem de manuseio, não de invasão.

Como evidenciar: Conteúdo específico sobre classificação e compartilhamento.

CIS 14.4

Compartilhar link aberto por engano é rotina em ferramenta de nuvem.

Como evidenciar: Conteúdo e registro de participação.

CIS 14.5

Incidente reportado tarde custa muito mais que incidente reportado cedo.

Como evidenciar: Canal divulgado e reconhecido pelo time, com registro do treino.

CIS 14.6

O usuário costuma ser quem percebe primeiro que a máquina parou de atualizar.

Como evidenciar: Conteúdo aplicado e canal de reporte conhecido.

CIS 14.7

Trabalho remoto tornou rede pública parte do ambiente de trabalho.

Como evidenciar: Conteúdo aplicado, com orientação prática de uso de VPN.

CIS 14.8

CIS 15 · Prestadores de serviço 1 salvaguardas

Seu maior risco costuma ter CNPJ próprio.

Boa parte dos incidentes relevantes entra por um fornecedor.

Como evidenciar: Lista com serviço prestado, dado acessado e criticidade.

CIS 15.1

CIS 17 · Resposta a incidentes 3 salvaguardas

Preparação que precisa existir antes, não durante.

No dia do incidente, procurar quem decide já custou a primeira hora.

Como evidenciar: Nomes, suplentes e contatos registrados e acessíveis.

CIS 17.1

Lista desatualizada é o modo mais comum de perder tempo no início.

Como evidenciar: Contatos revisados periodicamente, incluindo canal fora do e-mail.

CIS 17.2

Sem processo conhecido, o incidente chega por conversa de corredor.

Como evidenciar: Fluxo divulgado, com registro dos reportes recebidos.

CIS 17.3

Salvaguarda técnica vira evidência sozinha?

Quase todas as 56 podem ser comprovadas por integração em vez de print: inventário, MFA, patch, backup e contas saem direto da fonte, com data e origem registradas.

Ver como a coleta automática funciona

Lista derivada do CIS Controls v8 (Implementation Group 1). Os títulos foram reescritos em português e as observações são da Imara; o texto original pertence ao Center for Internet Security. O IG1 é um piso de higiene básica e não equivale a conformidade com ISO 27001, SOC 2 ou PCI DSS. O que você marcar fica salvo apenas neste navegador e não é enviado para lugar nenhum.

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.