Les CIS Benchmarks sont des guides de configuration sécurisée élaborés par consensus pour plus de cent technologies : systèmes d'exploitation, navigateurs, bases de données, cloud et conteneurs. Les documents sont téléchargeables gratuitement et servent de référence à de nombreux audits et réglementations : c'est le langage commun entre équipes techniques et conformité. Attention au périmètre de l'outillage maison : l'assesseur gratuit CIS-CAT Lite ne couvre que quatre plateformes (Windows 10, Ubuntu, macOS, Google Chrome) et n'existe qu'en interface graphique, donc non automatisable ; la version Pro (85+ référentiels, ligne de commande, kits de remédiation) exige une adhésion payante CIS SecureSuite. Pour appliquer les profils CIS librement et à grande échelle, on privilégie OpenSCAP et le SCAP Security Guide, qui les implémentent, avec Ansible pour le déploiement.
CIS Benchmarks
Autorisé
- Téléchargement gratuit
- Application dans son organisation
- Usage interne y compris commercial
À respecter
- Citer la source
- Respecter les conditions d’utilisation de l’éditeur
Exclu
- Redistribution et revente encadrées
- Aucune garantie
- Ce n’est pas un logiciel libre
Référentiels de durcissement reconnus, élaborés par consensus, pour plus de cent technologies (OS, navigateurs, bases, cloud, conteneurs). Guides téléchargeables gratuitement.
Déploiement
Valeur ajoutée
Référence de durcissement reconnue par les auditeurs, et langage commun entre équipes techniques et conformité.
Risques contre lesquels cette solution protège
- Absence de référentiel de durcissement reconnu Suffit seule
- Configuration par défaut et surface d'attaque élargie Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Télécharger le benchmark CIS de la technologie visée 10 min (inscription)
Résultat Guide de configuration sécurisée (PDF) obtenu
-
Évaluer un système contre le profil CIS, librement, avec OpenSCAP 20 min
oscap xccdf eval --profile cis --results r.xml /usr/share/xml/scap/ssg/content/ssg-*.xmlRésultat Écarts au référentiel CIS identifiés et chiffrés
-
Appliquer et maintenir la configuration sur le parc (Ansible) Variable
Résultat Parc aligné sur le profil CIS et contrôlé dans la durée
Interactions avec l’infrastructure
OpenSCAP / Ansible Systèmes évalués — Évaluent et appliquent les profils CIS à l'échelle du parc
CIS-CAT Lite (propriétaire) - — Non retenu : ne couvre que 4 plateformes et n'a pas de ligne de commande, donc pas d'automatisation possible