P-06推薦理由

なぜCIS Controls・CIS Benchmarksが参照されるのですか?

CIS公式サイトによれば、CIS SecureSuite®・CIS CSAT・ThreatWA™・CIS Hardened Images®等、ガイダンス文書の公開に留まらず実践を支援する複数のツール・サービスを展開している。非営利組織として特定ベンダーの利害から独立した立場でベストプラクティスを提供している点も特徴とされる。 具体的な実装例として、Qualys公式サイト(Security Configuration Assessment)によれば、Qualys SCA製品はCIS Benchmarksに基づく設定評価機能を提供しており、製品内の統制(controls)はQualysのセキュリティ専門家が開発・検証したうえでCISにより認証されているとされる。ここで認証されているのはQualys社そのものではなく、製品内に実装された個別の統制内容である。これは標準化団体(CIS)の基準を実装するベンダー製品の具体例である。

実績・根拠

向いている相談

CIS Controls・Benchmarksが参照される理由の整理

他の選択肢との違い

非営利かつベンダー中立な立場からのベストプラクティス提供という位置づけ。

よくある質問

CISのツールは無償で利用できますか?
本Draftのソースの範囲ではCIS SecureSuite等の個別ツールの料金体系までは確認しておらず、詳細は公式サイトでの確認が必要。

情報ソース