【しーあいえすべんちまーく】
CIS Benchmark とは?
最終更新:
💡 製品ごとの安全な設定を考える手引き
CISと専門家コミュニティが作る、製品ごとの安全な設定を検討するための推奨事項。プロファイル、適用前の検証、利用条件を解説します。
📌 このページのポイント
- OS・クラウドなど、製品ごとの設定に関する推奨事項
- Level 1・Level 2などのプロファイルを対象に合わせて選ぶ
- 適用前にテストし、業務や性能への影響を確認
- PDFの無料配布と、利用条件・自動評価ツールは別に確認
CIS Benchmarkは、速さを測るもの?
誰が決めているの?
CISという非営利団体と、専門家コミュニティが協力して作る。推奨事項は見直されるので、使う製品やバージョンに合う資料を選ぼう。
Level 1とLevel 2は何が違う?
Level 1は、業務への大きな影響を避けながら攻撃される範囲を減らす基本的な推奨。Level 2は、セキュリティを特に重視する環境向けの追加的な対策だよ。対象によってはSTIGなど、ほかのプロファイルもある。
全部そのまま設定すれば、安全?
安全を保証するものではないよ。どのプロファイルでも、まずテスト環境で業務や性能への影響を確かめる。適用する設定と、適用できない理由を整理し、継続して見直すんだ。
無料で使える?
PDFは無料で配布されているけれど、利用条件は確認しよう。公式の概要では非商用利用向けの無料ダウンロードとして案内されている。追加の形式や自動評価ツールには、別の利用条件や会員向けの機能があるよ。
もっと詳しく知りたい人へ
CIS Controlsと同じもの?
CIS Benchmarksは製品ごとの設定に関する推奨事項です。CIS Controlsは組織のセキュリティ対策を整理する枠組みで、Benchmarksはその対策に対応付けられています。
適合したら、監査や法令への対応も完了?
設定の点検や対応の説明に役立ちますが、組織に必要なすべての対策や、特定の監査・規制の要件を満たした保証ではありません。適用範囲と求められる要件を別に確認します。
まとめ:ざっくりこれだけ覚えればOK!
「CIS Benchmark」って出てきたら「製品ごとのセキュリティ設定を検討する手引き」と思えばだいたいOK!
📖 おまけ:英語の意味
「CIS Benchmarks」 = CISのセキュリティ設定基準
💬 CISはCenter for Internet Securityの略です。専門家コミュニティと推奨事項を作っています。