Les 18 CIS Controls — Vue d'ensemble et philosophie
Les CIS Controls (Center for Internet Security Controls, version 8 — mai 2021) sont 18 contrôles de cybersécurité dérivés d'une analyse des attaques réelles les plus fréquentes. Leur philosophie est radicalement pragmatique : prioriser par impact, pas par théorie. Chaque contrôle a été sélectionné parce qu'il bloque ou détecte des vecteurs d'attaque documentés dans des incidents réels.
La version 8 réorganise les contrôles en abandonnant les 20 contrôles v7 pour 18 contrôles, et en introduisant le concept de groupe d'activité (Activities Group) qui remplace les sous-contrôles par des "safeguards".
Groupes d'implémentation IG1 / IG2 / IG3 — Quel niveau pour votre organisation ?
Les CIS Controls v8 introduisent les Groupes d'Implémentation (IG) — un système de priorisation qui permet à chaque organisation de commencer là où elle en est, sans se noyer dans les 153 safeguards totaux. C'est la grande force des CIS Controls sur ISO 27001 : ils vous disent par quoi commencer.
Guide de sélection rapide :
| Profil de votre organisation | IG recommandé | Priorité d'implémentation |
|---|---|---|
| PME < 50 employés, pas d'IT interne | IG1 | CIS 1-6, 9-11 en 90 jours |
| PME 50-250 employés, IT interne partiel | IG1 + début IG2 | IG1 complet + CIS 7, 8, 13 |
| ETI 250+ employés, IT dédié | IG2 | IG2 complet + début IG3 si secteur réglementé |
| Grande organisation, secteur critique | IG3 | Tous les 153 safeguards + audit externe |
Les 5 contrôles fondamentaux (CIS 1–5) — L'hygiène informatique non négociable
Les CIS 1 à 5 forment la fondation sur laquelle tous les autres contrôles s'appuient. Sans inventaire, pas de protection possible. Le principe est simple : on ne peut pas sécuriser ce qu'on ne connaît pas. Ces 5 contrôles répondent à la question "de quoi est composé mon SI ?" avant de répondre à "comment le protéger ?"
- Faites un scan réseau avec nmap -sn 192.168.1.0/24 (adaptez à votre plage)
- Pour chaque IP trouvée, identifiez : quel appareil ? quel OS ? qui est responsable ?
- Identifiez les appareils inconnus ou non répertoriés → risque immédiat
- Documentez dans une feuille : IP, MAC, Type, OS, Propriétaire, Date dernière MAJ
- Planifiez la revue de cet inventaire tous les 3 mois
CIS 5 & 6 — Gestion des comptes et des accès : le principe du moindre privilège
Les compromissions de comptes (phishing, credential stuffing, insider threat) représentent le vecteur d'attaque initial le plus fréquent selon le DBIR Verizon 2024. CIS 5 et 6 s'attaquent directement à ce problème en imposant une discipline stricte sur la gestion des identités et des accès (IAM).
| Safeguard | IG | Action concrète | Outils PME |
|---|---|---|---|
| 5.1 — Inventaire des comptes | IG1 | Liste complète de tous les comptes : locaux, AD/Azure, SaaS, comptes de service | Azure AD Okta |
| 5.2 — Utiliser des mots de passe uniques | IG1 | Gestionnaire de mots de passe pour tous les employés + politique MDP documentée | Bitwarden 1Password |
| 5.3 — MFA obligatoire pour accès admin | IG1 | MFA activé pour tous les comptes avec privilèges administrateurs | M365 MFA Duo |
| 6.2 — Moindre privilège | IG1 | Chaque utilisateur a uniquement les droits nécessaires à son travail. Revue semestrielle. | Politique + AD Groups |
| 6.3 — Désactiver les comptes dormants | IG1 | Désactiver les comptes 30 jours sans activité, supprimer après 90 jours | Azure AD PowerShell |
| 6.5 — Revue des droits admin | IG1 | Revue trimestrielle des comptes administrateurs — valider que chaque admin est légitime | Rapport AD / SIEM |
CIS 7 — Gestion continue des vulnérabilités : le scanner comme routine
Les vulnérabilités non corrigées sont à l'origine de 60% des violations de données selon le DBIR. CIS 7 impose un processus structuré : scanner → prioriser → corriger → vérifier. La clé est la régularité, pas la perfection. Un scan mensuel imparfait vaut mieux qu'un scan annuel parfait.
Outils de scan de vulnérabilités pour PME :
| Outil | Coût | Profil | Points forts |
|---|---|---|---|
| OpenVAS / Greenbone | Gratuit | Linux, technique | Complet, open source, rapport détaillé |
| Microsoft Defender VM | Inclus M365 E3+ | Windows, Azure | Intégré à l'écosystème M365, tableau de bord simple |
| Tenable Essentials | Gratuit (16 IP) | Tous OS | Interface intuitive, CVSS automatique |
| Nessus Essentials | Gratuit (32 IP) | Tous OS | Référence du marché, très complet |
CIS 8 — Journaux d'audit : collecter pour investiguer
Sans journaux, une investigation d'incident est aveugle. CIS 8 impose de collecter, conserver et analyser les événements de sécurité clés. Pour une PME IG1, l'objectif n'est pas un SIEM complet mais une couverture minimale des événements critiques avec une durée de rétention suffisante.
Sources de journaux prioritaires pour IG1 :
| Source | Événements clés à collecter | Durée rétention min. |
|---|---|---|
| Active Directory / Azure AD | Connexions réussies/échouées, créations/suppressions de comptes, changements de groupe | 90 jours |
| Firewall / Routeur | Connexions entrantes/sortantes bloquées, changements de règles | 90 jours |
| Serveurs critiques | Connexions RDP/SSH, modifications de fichiers critiques, accès root/admin | 1 an |
| Applications métier | Connexions utilisateurs, accès aux données sensibles, exports de données | 1 an |
| Email (M365 / Google Workspace) | Connexions inhabituelles, règles de transfert créées, pièces jointes malveillantes bloquées | 90 jours |
Solutions de gestion de journaux pour PME :
- Wazuh (gratuit, open source) — SIEM léger, intégration Windows/Linux, règles de détection intégrées
- Graylog (gratuit) : Collecte centralisée des logs, recherche full-text, alertes configurables
- Microsoft Sentinel : Solution cloud Microsoft, native avec M365 et Azure, facturation à l'usage
- Option minimaliste : Activer les logs Windows Events + PowerShell Logging + export vers un NAS ou stockage cloud avec rétention 90 jours
CIS 9, 10 & 11 — Email, malwares et sauvegardes : les 3 maillons critiques
Email (CIS 9), malwares (CIS 10) et sauvegardes (CIS 11) forment un trio indissociable. L'email est le vecteur d'entrée principal (phishing), les malwares sont le payload livré, et les sauvegardes sont le seul filet de sécurité contre les ransomwares. Négliger l'un des trois rend les deux autres moins efficaces.
CIS 12–18 — Les contrôles organisationnels : quand et pourquoi aller au-delà d'IG1
Les contrôles CIS 12 à 18 s'adressent aux organisations ayant complété IG1 et cherchant à atteindre IG2 ou IG3. Ces contrôles nécessitent des ressources IT plus importantes et une maturité organisationnelle plus développée. Pour une PME, ils représentent la feuille de route des 2 à 3 prochaines années.
| Contrôle | Objet | Déclencheur recommandé | Safeguards IG2 |
|---|---|---|---|
| CIS 12 — Infrastructure réseau | Segmentation réseau, VLAN, DMZ, gestion des équipements réseau | Dès que vous avez des serveurs ou des données sensibles cloisonnées | 6 |
| CIS 13 — Surveillance réseau | NDR, IDS/IPS, analyse des flux réseau, détection des anomalies | Après implémentation des logs (CIS 8) — vous avez besoin des données pour analyser | 6 |
| CIS 14 — Sensibilisation & Formation | Programme de formation obligatoire, simulations de phishing, formation des admins | Prioritaire même en IG1 — la sensibilisation est le ROI le plus élevé | 5 |
| CIS 16 — Sécurité des applications | SDLC sécurisé, tests d'intrusion, DAST/SAST, gestion des API | Si vous développez des logiciels ou avez des applications web exposées | 10 |
| CIS 17 — Réponse aux incidents | Plan de réponse, équipe d'incident, communication, forensics de base | Dès que vous avez un SOC interne ou externe — complète CIS 8 et 13 | 6 |
| CIS 18 — Tests de pénétration | Pentest annuel, red team exercises, tests d'ingénierie sociale | Après atteinte d'IG2 — les pentests valident l'efficacité des contrôles | 2 |
Mapping CIS v8 → NIST CSF 2.0 → ISO 27001 → Loi 25
Les quatre référentiels ne s'excluent pas — ils se complètent. Le CIS Controls est le plus opérationnel (quoi faire concrètement), le NIST CSF est le plus stratégique (dans quelle fonction), ISO 27001 est le plus certifiable (preuve formelle), et Loi 25 est le plus légalement contraignant au Québec. Un effort de conformité bien structuré peut couvrir plusieurs référentiels simultanément.
| CIS Control | Fonction NIST CSF 2.0 | Domaine ISO 27001:2022 | Lien Loi 25 |
|---|---|---|---|
| CIS 1-2 — Inventaires | IDENTIFY — ID.AM (Asset Management) | A.5.9 — Inventaire des actifs | Registre des traitements (registre des RP) |
| CIS 3 — Protection données | PROTECT — PR.DS (Data Security) | A.8 — Protection des actifs d'information | Mesures de sécurité appropriées (art. 20) |
| CIS 5-6 — Accès & Comptes | PROTECT — PR.AA (Identity Mgmt) | A.5.15-5.18 — Contrôle d'accès | Accès des employés aux RP (principe besoin de savoir) |
| CIS 7 — Vulnérabilités | IDENTIFY — ID.RA (Risk Assessment) | A.8.8 — Gestion des vulnérabilités techniques | Mesures de sécurité proportionnelles au risque |
| CIS 8 — Journaux | DETECT — DE.AE (Anomalies & Events) | A.8.15 — Journalisation | Registre des incidents de confidentialité (5 ans) |
| CIS 11 — Sauvegardes | RECOVER — RC.RP (Incident Recovery) | A.8.13 — Sauvegarde de l'information | Disponibilité des RP (droit d'accès) |
| CIS 17 — Réponse incidents | RESPOND — RS.MA + RECOVER | A.5.24-5.26 — Gestion des incidents | Procédure notification CAI 72h (incidents RP) |
Cas pratique — LogiPME.ca : 90 jours pour passer de 0 à IG1
LogiPME.ca est une entreprise de logistique québécoise (45 employés, 3 bureaux régionaux, 1 IT interne à temps partiel). En mars 2026, leur assurance cyber leur impose d'atteindre un niveau CIS IG1 sous 90 jours pour maintenir leur couverture. Budget accordé : 18 000 $.
LogiPME.ca — Plan IG1 en 90 jours
- Déploiement Spiceworks pour inventaire matériel (gratuit) — scan des 3 bureaux
- Inventaire logiciels via GPO Windows — identification des logiciels non autorisés
- Audit comptes AD : comptes inactifs, comptes admin sans justification
- Déploiement Bitwarden Business pour gestion mots de passe (3 $/utilisateur/mois)
- Activation MFA sur M365 pour tous les comptes (inclus dans la licence M365)
- Livrable : registre des actifs + liste comptes validés + rapport MFA
- Application CIS Benchmark Windows 10/11 sur tous les postes (GPO + script)
- Premier scan de vulnérabilités Tenable Essentials — correction des critiques
- Configuration SPF + DKIM + DMARC sur le domaine logipme.ca
- Activation Microsoft Defender for Office 365 Plan 1 (anti-phishing, anti-malware)
- Activation Accès contrôlé aux dossiers Windows (protection anti-ransomware)
- Déploiement filtre DNS Cloudflare Gateway (gratuit) sur les 3 bureaux
- Livrable : rapport scan vulnérabilités + configuration email sécurisé
- Déploiement Wazuh (gratuit) pour centralisation des journaux — règles d'alerte de base
- Audit sauvegardes existantes — application règle 3-2-1 (ajout sauvegarde cloud immuable)
- Test de restauration sauvegarde — documentation du résultat
- Formation cybersécurité obligatoire pour 45 employés (1 session de 2h en ligne)
- Simulation de phishing de base (1 campagne test avec KnowBe4 ou Proofpoint)
- Rédaction politique de sécurité minimale (MDP, utilisation acceptable, signalement incident)
- Livrable final : rapport d'auto-évaluation CIS IG1 + documentation pour assurance
Les 3 safeguards IG1 non atteints chez LogiPME :
- CIS 3.12 — Chiffrement des appareils mobiles : Les téléphones professionnels ne sont pas tous chiffrés. Planifié en mois 4 avec déploiement MDM.
- CIS 4.12 — Configuration sécurisée des équipements réseau : Les routeurs des bureaux régionaux n'ont pas été migrés vers les nouvelles configurations. Planifié mois 4–5.
- CIS 6.7 — Accès distant sécurisé (VPN) : Le VPN actuel utilise PPTP (non sécurisé). Migration vers WireGuard ou OpenVPN planifiée mois 4.
Commencez par IG1 (56 safeguards) — c'est le meilleur ROI en cybersécurité. Priorisez CIS 1-6 dans les 30 premiers jours. Les CIS Controls sont le langage des assureurs cyber — maîtriser IG1 ouvre la porte à de meilleures couvertures. Le mapping CIS → NIST CSF → ISO 27001 permet d'éviter de dupliquer les efforts.
Quiz — Testez vos connaissances CIS Controls v8
15 questions · ~10 minutes · Score de passage : 80%