SE-C01·Intermédiaire·18 min

Vue d'ensemble des CIS 18 contrôles

Introduction au cadre CIS Controls v8 : 18 contrôles prioritaires, logique de défense en profondeur et maturité sécurité.

👤 CISO · IT Admin
Objectifs d'apprentissage
  • Le cadre CIS Controls : origines et objectifs
  • Les 18 contrôles en un coup d'oeil
  • Logique de défense en profondeur

Le cadre CIS Controls : origines et objectifs

Le Center for Internet Security (CIS) publie depuis 2008 une liste de bonnes pratiques prioritaires, aujourd'hui dans sa version 8 (2021). Les CIS Controls ne sont pas une certification mais un guide prescriptif : 18 contrôles, 153 activités de protection, priorisées par impact décroissant sur le risque réel.

🔔 À retenir : 🔔 Le CIS s'appuie sur des données d'incidents réels pour prioriser les contrôles. Contrairement à ISO 27001, il n'y a pas d'audit de certification, mais une feuille de route actionnable.

Les 18 contrôles en un coup d'oeil

Les 18 contrôles couvrent : inventaire des actifs (C1-C2), protection des données (C3), configuration sécurisée (C4), gestion des comptes (C5-C6), gestion des vulnérabilités (C7), logs et audit (C8), protection de la messagerie (C9), défense réseau (C12-C13), sécurité applicative (C16), gestion des incidents (C17), tests de pénétration (C18).

✓ Bonne pratique : ✓ Un contrôle = un domaine de risque. Commencer par les C1 à C6 réduit le risque de la majorité des attaques courantes.

Logique de défense en profondeur

Les CIS Controls sont conçus pour se renforcer mutuellement. Sans inventaire des actifs (C1-C2), impossible de gérer les vullnérabilités (C7). Sans logs centralisés (C8), la détection est aveugle. La logique est séquentielle : chaque contrôle s'appuie sur les précédents pour créer une défense par couches.

⚠ Attention : ⚠ Ne pas sauter les fondations. Les organisations qui implémentent C18 (pentest) avant C1-C6 dépensent pour trouver des failles qu'elles n'ont pas les moyens de corriger.

Checklist pratique

Votre progression est sauvegardée localement dans votre navigateur.

Points clés à retenir

  • CIS Controls v8 : 18 contrôles, 153 activités, priorisés par impact réel sur le risque
  • La logique est séquentielle : chaque contrôle s'appuie sur les précédents
  • Commencer par C1-C6 réduit la majorité des risques communs
  • CIS n'est pas une certification : c'est un guide actionnable gratuit