Les CIS Benchmarks sont des guides de configuration sécurisée élaborés par consensus pour plus de cent technologies : systèmes d'exploitation, navigateurs, bases de données, cloud et conteneurs. Les documents sont téléchargeables gratuitement et servent de référence à de nombreux audits et réglementations : c'est le langage commun entre équipes techniques et conformité. Attention au périmètre de l'outillage maison : l'assesseur gratuit CIS-CAT Lite ne couvre que quatre plateformes (Windows 10, Ubuntu, macOS, Google Chrome) et n'existe qu'en interface graphique — donc non automatisable ; la version Pro (85+ référentiels, ligne de commande, kits de remédiation) exige une adhésion payante CIS SecureSuite. Pour appliquer les profils CIS librement et à grande échelle, on privilégie OpenSCAP et le SCAP Security Guide, qui les implémentent, avec Ansible pour le déploiement.
Déploiement
Auto-hébergeable
Oui
Image Docker
Non
Kubernetes
Non
Valeur ajoutée
Référence de durcissement reconnue par les auditeurs, et langage commun entre équipes techniques et conformité.
Risques contre lesquels cette solution protège
-
Absence de référentiel de durcissement reconnu
Suffit seule
-
Configuration par défaut et surface d'attaque élargie
Contribue à la réduction
KPI impacté
Part de systèmes évalués contre un profil CIS et score de conformité obtenu.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Référentiel (documents)
Ressources
Aucune — à appliquer via OpenSCAP / Ansible
Accès
Téléchargement gratuit (inscription requise)
Préparation
-
Télécharger le benchmark CIS de la technologie visée
⏱ 10 min (inscription)
Résultat
Guide de configuration sécurisée (PDF) obtenu
-
Évaluer un système contre le profil CIS, librement, avec OpenSCAP
⏱ 20 min
oscap xccdf eval --profile cis --results r.xml /usr/share/xml/scap/ssg/content/ssg-*.xml
Résultat
Écarts au référentiel CIS identifiés et chiffrés
-
Appliquer et maintenir la configuration sur le parc (Ansible)
⏱ Variable
Résultat
Parc aligné sur le profil CIS et contrôlé dans la durée
Interactions avec l’infrastructure
Source
Destination
Pourquoi
CIS Benchmarks
→
SCAP Security Guide
Les recommandations sont implémentées librement sous forme de profils SCAP
OpenSCAP / Ansible
→
Systèmes évalués
Évaluent et appliquent les profils CIS à l'échelle du parc
CIS-CAT Lite (propriétaire)
→
—
Non retenu : ne couvre que 4 plateformes et n'a pas de ligne de commande, donc pas d'automatisation possible
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec