CIS Controls v8 · IG1 · higiene cibernética básica
As 56 salvaguardas do CIS IG1
O CIS organiza seus controles em três grupos de implementação. O IG1 é o piso: o que o CIS considera higiene cibernética básica, viável para uma empresa pequena, sem time dedicado de segurança. São 56 salvaguardas, e elas cobrem a maior parte dos ataques oportunistas.
CIS Controls v8 · Implementation Group 1 · 56 salvaguardas · Empresa: ______________________ · Responsável: ______________________ · Data: ____ / ____ / ______
CIS 1 · Inventário de ativos 2 salvaguardas
Você não protege o que não sabe que existe.
Sem saber o que existe, não há como proteger nem provar cobertura.
Como evidenciar: Inventário com endereço de rede, dono, departamento e se o ativo é autorizado.
CIS 1.1Ativo desconhecido na rede é porta de entrada que ninguém está vigiando.
Como evidenciar: Registro semanal de ativos não autorizados encontrados e o que foi feito.
CIS 1.2CIS 2 · Inventário de software 3 salvaguardas
Software fora do inventário não recebe patch nem análise.
Software não inventariado não recebe patch e não entra em análise de risco.
Como evidenciar: Lista por ativo com versão, finalidade e data da última revisão.
CIS 2.1Versão sem suporte não recebe correção de segurança, por definição.
Como evidenciar: Relação de software fora de suporte com plano de substituição e prazo.
CIS 2.2Instalação livre é como a maior parte do malware entra em ambiente corporativo.
Como evidenciar: Registro de detecção e remoção, com periodicidade definida.
CIS 2.3CIS 3 · Proteção de dados 6 salvaguardas
Onde o dado está, quem acessa, quanto tempo fica.
Sem processo, classificação e retenção viram decisão individual de cada time.
Como evidenciar: Documento com ciclo de vida do dado, responsáveis e regras por categoria.
CIS 3.1Não dá para proteger nem responder a incidente sem saber onde o dado está.
Como evidenciar: Inventário com sistema, categoria de dado, dono e sensibilidade.
CIS 3.2Acesso amplo por padrão é o achado mais comum em qualquer auditoria técnica.
Como evidenciar: Amostra de permissões efetivas por repositório de dado sensível.
CIS 3.3Guardar para sempre aumenta o dano de qualquer vazamento futuro.
Como evidenciar: Prazo por categoria e evidência de expurgo executado.
CIS 3.4Descarte informal deixa dado recuperável em disco, backup e nuvem.
Como evidenciar: Procedimento de descarte e registro das execuções.
CIS 3.5Notebook perdido sem criptografia é incidente de dados pessoais imediato.
Como evidenciar: Relatório de cobertura de criptografia por dispositivo.
CIS 3.6CIS 4 · Configuração segura 7 salvaguardas
Linha de base para que nenhum ativo nasça diferente.
Sem linha de base, cada máquina nasce diferente e nenhuma é auditável.
Como evidenciar: Documento de configuração segura por tipo de ativo, com revisão anual.
CIS 4.1Equipamento de rede com configuração padrão é alvo preferencial.
Como evidenciar: Linha de base de configuração aplicada e conferida nos equipamentos.
CIS 4.2Estação destravada em escritório ou coworking é acesso físico sem esforço.
Como evidenciar: Política aplicada por diretório, com evidência de vigência.
CIS 4.3Servidor exposto além do necessário amplia o raio de qualquer intrusão.
Como evidenciar: Regras de firewall por servidor, revisadas periodicamente.
CIS 4.4Máquina de usuário costuma circular em redes não confiáveis.
Como evidenciar: Configuração distribuída por política e relatório de conformidade.
CIS 4.5Administração por canal inseguro entrega credencial privilegiada.
Como evidenciar: Uso de canais administrativos protegidos, com registro.
CIS 4.6Conta padrão de fábrica com senha conhecida é a falha mais barata de corrigir.
Como evidenciar: Evidência de desativação ou alteração das contas padrão nos ativos.
CIS 4.7CIS 5 · Gestão de contas 4 salvaguardas
Conta é a unidade de acesso, e a que mais sobrevive a mudanças.
Conta sem dono conhecido é a que sobrevive a desligamentos.
Como evidenciar: Inventário com nome, dono, tipo e data da última revisão.
CIS 5.1Reuso de senha transforma um vazamento externo em incidente interno.
Como evidenciar: Política aplicada tecnicamente e uso de gerenciador de senhas.
CIS 5.2Conta dormente é a preferida de quem já está dentro.
Como evidenciar: Relatório de contas sem uso pelo período definido e ação tomada.
CIS 5.3Administrar com a conta do dia a dia expõe privilégio a phishing comum.
Como evidenciar: Separação entre conta comum e conta administrativa, verificável no diretório.
CIS 5.4CIS 6 · Gestão de acessos 5 salvaguardas
Conceder, revogar e exigir segundo fator onde importa.
Concessão informal não deixa trilha e não é revisável.
Como evidenciar: Solicitação, aprovação e execução registradas para cada concessão.
CIS 6.1É o controle que a auditoria testa primeiro, cruzando com o RH.
Como evidenciar: Prazo definido e evidência de revogação nos desligamentos do período.
CIS 6.2Aplicação exposta sem segundo fator cai em ataque automatizado.
Como evidenciar: Cobertura de MFA por aplicação exposta, com exceções aprovadas.
CIS 6.3VPN sem segundo fator é credencial única entre o atacante e a rede interna.
Como evidenciar: Configuração e relatório de cobertura do acesso remoto.
CIS 6.4Comprometer um administrador sem MFA compromete o ambiente inteiro.
Como evidenciar: Cobertura de MFA nas contas privilegiadas, sem exceção não aprovada.
CIS 6.5CIS 7 · Gestão de vulnerabilidades 4 salvaguardas
Detectar sem prazo de correção é relatório, não controle.
Scanner sem processo gera relatório que ninguém trata.
Como evidenciar: Documento com frequência, escopo e responsáveis.
CIS 7.1Sem prazo por severidade, tudo vira baixa prioridade.
Como evidenciar: Prazos definidos e evidência de correções dentro do prazo.
CIS 7.2Correção manual não escala e é a primeira coisa que atrasa.
Como evidenciar: Cobertura e taxa de sucesso do patch por mês.
CIS 7.3Aplicação desatualizada é vetor tão comum quanto sistema operacional.
Como evidenciar: Relatório de atualização por aplicação relevante.
CIS 7.4CIS 8 · Registros de auditoria 3 salvaguardas
Log que não existe no dia do incidente nunca existiu.
Sem processo, o log existe até o dia em que é preciso, e aí não existe.
Como evidenciar: Documento com o que se registra, por quanto tempo e quem revisa.
CIS 8.1Log que não é coletado centralmente some com o ativo comprometido.
Como evidenciar: Evidência de coleta centralizada dos ativos no escopo.
CIS 8.2Retenção curta demais inviabiliza investigar o que já aconteceu.
Como evidenciar: Período de retenção definido e capacidade dimensionada.
CIS 8.3CIS 9 · E-mail e navegador 2 salvaguardas
O ponto de contato entre o time e o mundo externo.
Cliente sem suporte não recebe correção e é o ponto de contato com o mundo.
Como evidenciar: Inventário de versões em uso e plano de atualização.
CIS 9.1Bloqueio no DNS corta boa parte do phishing e do malware antes do clique.
Como evidenciar: Serviço configurado e evidência de bloqueios no período.
CIS 9.2CIS 10 · Defesa contra malware 3 salvaguardas
Cobertura parcial equivale a nenhuma no ativo que ficou de fora.
Cobertura parcial é o mesmo que nenhuma no ativo que ficou de fora.
Como evidenciar: Relatório de cobertura por ativo.
CIS 10.1Antimalware desatualizado protege contra a ameaça do mês passado.
Como evidenciar: Evidência de atualização automática e verificação de vigência.
CIS 10.2Mídia removível continua sendo vetor barato de entrada.
Como evidenciar: Política aplicada e verificável nos dispositivos.
CIS 10.3CIS 11 · Recuperação de dados 4 salvaguardas
É o que separa incidente de encerramento de operação.
Sem processo, a recuperação depende de quem estiver de plantão.
Como evidenciar: Documento com escopo, frequência e tempos alvo.
CIS 11.1Backup manual é backup que não aconteceu na semana movimentada.
Como evidenciar: Registro de execuções bem-sucedidas no período.
CIS 11.2Backup acessível pela mesma credencial é o alvo do ransomware moderno.
Como evidenciar: Controle de acesso e criptografia do repositório de backup.
CIS 11.3Cópia isolada é o que separa incidente de encerramento de operação.
Como evidenciar: Evidência de instância isolada e teste de restauração a partir dela.
CIS 11.4CIS 12 · Infraestrutura de rede 1 salvaguardas
O equipamento que sustenta todo o resto.
Equipamento de rede sem atualização sustenta o resto do ambiente.
Como evidenciar: Inventário com versão de firmware e histórico de atualização.
CIS 12.1CIS 14 · Conscientização 8 salvaguardas
O controle mais barato e o mais frequentemente decorativo.
Treinamento avulso não muda comportamento e não satisfaz auditoria.
Como evidenciar: Programa com público, frequência, conteúdo e registro de participação.
CIS 14.1Phishing continua sendo o vetor inicial mais comum.
Como evidenciar: Registro de treinamento e, idealmente, resultado de simulação.
CIS 14.2Senha reutilizada e MFA ignorado anulam os controles técnicos.
Como evidenciar: Conteúdo aplicado e participação registrada.
CIS 14.3A maior parte do vazamento acidental vem de manuseio, não de invasão.
Como evidenciar: Conteúdo específico sobre classificação e compartilhamento.
CIS 14.4Compartilhar link aberto por engano é rotina em ferramenta de nuvem.
Como evidenciar: Conteúdo e registro de participação.
CIS 14.5Incidente reportado tarde custa muito mais que incidente reportado cedo.
Como evidenciar: Canal divulgado e reconhecido pelo time, com registro do treino.
CIS 14.6O usuário costuma ser quem percebe primeiro que a máquina parou de atualizar.
Como evidenciar: Conteúdo aplicado e canal de reporte conhecido.
CIS 14.7Trabalho remoto tornou rede pública parte do ambiente de trabalho.
Como evidenciar: Conteúdo aplicado, com orientação prática de uso de VPN.
CIS 14.8CIS 15 · Prestadores de serviço 1 salvaguardas
Seu maior risco costuma ter CNPJ próprio.
Boa parte dos incidentes relevantes entra por um fornecedor.
Como evidenciar: Lista com serviço prestado, dado acessado e criticidade.
CIS 15.1CIS 17 · Resposta a incidentes 3 salvaguardas
Preparação que precisa existir antes, não durante.
No dia do incidente, procurar quem decide já custou a primeira hora.
Como evidenciar: Nomes, suplentes e contatos registrados e acessíveis.
CIS 17.1Lista desatualizada é o modo mais comum de perder tempo no início.
Como evidenciar: Contatos revisados periodicamente, incluindo canal fora do e-mail.
CIS 17.2Sem processo conhecido, o incidente chega por conversa de corredor.
Como evidenciar: Fluxo divulgado, com registro dos reportes recebidos.
CIS 17.3Salvaguarda técnica vira evidência sozinha?
Quase todas as 56 podem ser comprovadas por integração em vez de print: inventário, MFA, patch, backup e contas saem direto da fonte, com data e origem registradas.
Ver como a coleta automática funcionaLista derivada do CIS Controls v8 (Implementation Group 1). Os títulos foram reescritos em português e as observações são da Imara; o texto original pertence ao Center for Internet Security. O IG1 é um piso de higiene básica e não equivale a conformidade com ISO 27001, SOC 2 ou PCI DSS. O que você marcar fica salvo apenas neste navegador e não é enviado para lugar nenhum.
Quer as próximas ferramentas quando saírem?
Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.
