CIS Controls v8: the evidence behind every control
153 controls. For each, the artefacts auditors ask for, which ones a system already holds, and the first move to stop evidencing it by periodic review.
CIS Control 1: Inventory and Control of Enterprise Assets
1.1Establish and Maintain Detailed Enterprise Asset Inventory moderate1.2Address Unauthorized Assets moderate1.3Utilize an Active Discovery Tool moderate1.4Use Dynamic Host Configuration Protocol (DHCP) Logging to Update Enterprise Asset Inventory easy1.5Use a Passive Asset Discovery Tool moderateCIS Control 2: Inventory and Control of Software Assets
2.1Establish and Maintain a Software Inventory moderate2.2Ensure Authorized Software is Currently Supported moderate2.3Address Unauthorized Software moderate2.4Utilize Automated Software Inventory Tools easy2.5Allowlist Authorized Software moderate2.6Allowlist Authorized Libraries moderate2.7Allowlist Authorized Scripts moderateCIS Control 3: Data Protection
3.1Establish and Maintain a Data Management Process moderate3.2Establish and Maintain a Data Inventory moderate3.3Configure Data Access Control Lists moderate3.4Enforce Data Retention moderate3.5Securely Dispose of Data moderate3.6Encrypt Data on End-User Devices moderate3.7Establish and Maintain a Data Classification Scheme moderate3.8Document Data Flows moderate3.9Encrypt Data on Removable Media moderate3.10Encrypt Sensitive Data in Transit moderate3.11Encrypt Sensitive Data at Rest moderate3.12Segment Data Processing and Storage Based on Sensitivity moderate3.13Deploy a Data Loss Prevention Solution moderate3.14Log Sensitive Data Access easyCIS Control 4: Secure Configuration of Enterprise Assets and Software
4.1Establish and Maintain a Secure Configuration Process easy4.2Establish and Maintain a Secure Configuration Process for Network Infrastructure easy4.3Configure Automatic Session Locking on Enterprise Assets moderate4.4Implement and Manage a Firewall on Servers moderate4.5Implement and Manage a Firewall on End-User Devices moderate4.6Securely Manage Enterprise Assets and Software moderate4.7Manage Default Accounts on Enterprise Assets and Software moderate4.8Uninstall or Disable Unnecessary Services on Enterprise Assets and Software moderate4.9Configure Trusted DNS Servers on Enterprise Assets moderate4.10Enforce Automatic Device Lockout on Portable End-User Devices moderate4.11Enforce Remote Wipe Capability on Portable End-User Devices moderate4.12Separate Enterprise Workspaces on Mobile End-User Devices moderateCIS Control 5: Account Management
5.1Establish and Maintain an Inventory of Accounts moderate5.2Use Unique Passwords moderate5.3Disable Dormant Accounts moderate5.4Restrict Administrator Privileges to Dedicated Administrator Accounts moderate5.5Establish and Maintain an Inventory of Service Accounts moderate5.6Centralize Account Management moderateCIS Control 6: Access Control Management
6.1Establish an Access Granting Process moderate6.2Establish an Access Revoking Process moderate6.3Require MFA for Externally-Exposed Applications easy6.4Require MFA for Remote Network Access easy6.5Require MFA for Administrative Access easy6.6Establish and Maintain an Inventory of Authentication and Authorization Systems moderate6.7Centralize Access Control moderate6.8Define and Maintain Role-Based Access Control moderateCIS Control 7: Continuous Vulnerability Management
7.1Establish and Maintain a Vulnerability Management Process moderate7.2Establish and Maintain a Remediation Process moderate7.3Perform Automated Operating System Patch Management easy7.4Perform Automated Application Patch Management easy7.5Perform Automated Vulnerability Scans of Internal Enterprise Assets easy7.6Perform Automated Vulnerability Scans of Externally-Exposed Enterprise Assets easy7.7Remediate Detected Vulnerabilities moderateCIS Control 8: Audit Log Management
8.1Establish and Maintain an Audit Log Management Process easy8.2Collect Audit Logs easy8.3Ensure Adequate Audit Log Storage easy8.4Standardize Time Synchronization easy8.5Collect Detailed Audit Logs easy8.6Collect DNS Query Audit Logs easy8.7Collect URL Request Audit Logs easy8.8Collect Command-Line Audit Logs easy8.9Centralize Audit Logs easy8.10Retain Audit Logs easy8.11Conduct Audit Log Reviews easy8.12Collect Service Provider Logs easyCIS Control 9: Email and Web Browser Protections
9.1Ensure Use of Only Fully Supported Browsers and Email Clients moderate9.2Use DNS Filtering Services moderate9.3Maintain and Enforce Network-Based URL Filters moderate9.4Restrict Unnecessary or Unauthorized Browser and Email Client Extensions moderate9.5Implement DMARC moderate9.6Block Unnecessary File Types moderate9.7Deploy and Maintain Email Server Anti-Malware Protections moderateCIS Control 10: Malware Defenses
10.1Deploy and Maintain Anti-Malware Software moderate10.2Configure Automatic Anti-Malware Signature Updates moderate10.3Disable Autorun and Autoplay for Removable Media moderate10.4Configure Automatic Anti-Malware Scanning of Removable Media moderate10.5Enable Anti-Exploitation Features moderate10.6Centrally Manage Anti-Malware Software moderate10.7Use Behavior-Based Anti-Malware Software moderateCIS Control 11: Data Recovery
11.1Establish and Maintain a Data Recovery Process moderate11.2Perform Automated Backups easy11.3Protect Recovery Data moderate11.4Establish and Maintain an Isolated Instance of Recovery Data moderate11.5Test Data Recovery moderateCIS Control 12: Network Infrastructure Management
12.1Ensure Network Infrastructure is Up-to-Date moderate12.2Establish and Maintain a Secure Network Architecture moderate12.3Securely Manage Network Infrastructure moderate12.4Establish and Maintain Architecture Diagram(s) moderate12.5Centralize Network Authentication, Authorization, and Auditing (AAA) moderate12.6Use of Secure Network Management and Communication Protocols moderate12.7Ensure Remote Devices Utilize a VPN and are Connecting to an Enterprise’s AAA Infrastructure moderate12.8Establish and Maintain Dedicated Computing Resources for All Administrative Work moderateCIS Control 13: Network Monitoring and Defense
13.1Centralize Security Event Alerting moderate13.2Deploy a Host-Based Intrusion Detection Solution moderate13.3Deploy a Network Intrusion Detection Solution moderate13.4Perform Traffic Filtering Between Network Segments moderate13.5Manage Access Control for Remote Assets moderate13.6Collect Network Traffic Flow Logs easy13.7Deploy a Host-Based Intrusion Prevention Solution moderate13.8Deploy a Network Intrusion Prevention Solution moderate13.9Deploy Port-Level Access Control moderate13.10Perform Application Layer Filtering moderate13.11Tune Security Event Alerting Thresholds moderateCIS Control 14: Security Awareness and Skills Training
14.1Establish and Maintain a Security Awareness Program moderate14.2Train Workforce Members to Recognize Social Engineering Attacks moderate14.3Train Workforce Members on Authentication Best Practices moderate14.4Train Workforce on Data Handling Best Practices moderate14.5Train Workforce Members on Causes of Unintentional Data Exposure moderate14.6Train Workforce Members on Recognizing and Reporting Security Incidents moderate14.7Train Workforce on How to Identify and Report if Their Enterprise Assets are Missing Security Updates moderate14.8Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks moderate14.9Conduct Role-Specific Security Awareness and Skills Training moderateCIS Control 15: Service Provider Management
15.1Establish and Maintain an Inventory of Service Providers moderate15.2Establish and Maintain a Service Provider Management Policy moderate15.3Classify Service Providers moderate15.4Ensure Service Provider Contracts Include Security Requirements moderate15.5Assess Service Providers moderate15.6Monitor Service Providers moderate15.7Securely Decommission Service Providers moderateCIS Control 16: Application Software Security
16.1Establish and Maintain a Secure Application Development Process moderate16.2Establish and Maintain a Process to Accept and Address Software Vulnerabilities moderate16.3Perform Root Cause Analysis on Security Vulnerabilities moderate16.4Establish and Manage an Inventory of Third-Party Software Components moderate16.5Use Up-to-Date and Trusted Third-Party Software Components moderate16.6Establish and Maintain a Severity Rating System and Process for Application Vulnerabilities moderate16.7Use Standard Hardening Configuration Templates for Application Infrastructure moderate16.8Separate Production and Non-Production Systems moderate16.9Train Developers in Application Security Concepts and Secure Coding moderate16.10Apply Secure Design Principles in Application Architectures moderate16.11Leverage Vetted Modules or Services for Application Security Components moderate16.12Implement Code-Level Security Checks moderate16.13Conduct Application Penetration Testing moderate16.14Conduct Threat Modeling moderateCIS Control 17: Incident Response Management
17.1Designate Personnel to Manage Incident Handling moderate17.2Establish and Maintain Contact Information for Reporting Security Incidents moderate17.3Establish and Maintain an Enterprise Process for Reporting Incidents moderate17.4Establish and Maintain an Incident Response Process moderate17.5Assign Key Roles and Responsibilities moderate17.6Define Mechanisms for Communicating During Incident Response moderate17.7Conduct Routine Incident Response Exercises moderate17.8Conduct Post-Incident Reviews moderate17.9Establish and Maintain Security Incident Thresholds moderate