Support CIS Control 14 and strengthen your security culture against phishing

CIS Controls : donner la priorité à la cyberdéfense dans les architectures de sécurité modernes
Les CIS Controls correspondent à 18 mesures classées par ordre d’efficacité avérée contre les attaques réelles. Ces recommandations permettent aux entreprises d’identifier les actions qui contribuent le plus à renforcer leur défense.
Sommaire
- Qu’est-ce que les CIS Controls ?
- Liste des CIS Controls
- Comment implémenter les CIS Controls
- Scénarios de déploiement
- Audit et certification
- Mapping
Points à retenir : CIS Controls Framework
- Liste de contrôle de 18 mesures de consolidation de la cyberdéfense, classées par ordre de priorité
- Des recommandations pratiques qui permettent aux équipes de sécurité de dépasser les exigences de conformité théoriques.
- Trois groupes d’implémentation correspondant à différents niveaux de maturité en matière de sécurité et de profils de ressources.
- Formation de sensibilisation à la cybersécurité conforme au contrôle CIS n° 14 qui aide à réduire le risque humain
- Compatibilité avec le cadre CIS, NIST 2.0, ISO 27001 et la directive NIS2
Que sont les contrôles CIS et pourquoi les équipes de sécurité les utilisent-elles ?
Les contrôles CIS, anciennement connus sous le nom de SANS Top 20, sont un ensemble détaillé de mesures de sécurité priorisées. Ce cadre de référence est alimenté par le Center for Internet Security (CIS), avec la contribution d’experts en cybersécurité, de professionnels et d’organisations du monde entier. À l’origine, les contrôles CIS sont nés d’une idée essentiellement pratique : tirer des leçons des cyberattaques réelles et en déduire des conseils qui orienteront le travail des équipes de sécurité.
C’est notamment parce qu’ils sont aussi pratiques que les contrôles CIS complètent utilement les frameworks plus larges encadrant la sécurité d’entreprise. Leur but n’est pas de décrire chaque amélioration possible dans une entreprise, mais d’aider les équipes à décider des mesures à prendre en priorité : quels contrôles permettront de réduire l’exposition aux formes d’attaque les plus courantes, quelles lacunes génèrent le plus de risques et à quel niveau utiliser le peu de ressources dont on dispose pour un impact maximum. Pour les équipes confrontées à des budgets serrés, à des feuilles de route chargées et une pénurie de compétences spécialisées, ce type de priorisation est important.
Les contrôles CIS v8.1 actuels sont conçus pour fonctionner dans des entreprises ayant atteint des stades de maturité différents en matière de sécurité, qu’il s’agisse de structures de taille moyenne ou de grandes sociétés internationales. Ils peuvent également permettre de discuter des exigences générales en utilisant des termes pratiques. La directive NIS2 (À qui s’applique-t-elle ?) en est un bon exemple. Lorsqu’une réglementation exige des « mesures appropriées », les équipes de cybersécurité doivent encore traduire cela en décisions concernant les actifs, les droits d’accès, la journalisation, la formation, les sauvegardes et la réponse aux incidents. Les contrôles CIS donnent plus de structure à ces décisions. Ils ne constituent pas une orientation juridique, mais ils peuvent aider à mettre les attentes réglementaires en lien avec des mesures de protection techniques et organisationnelles concrètes.
Liste des contrôles CIS : les 18 mesures du référentiel CIS Controls v8.1
La version actuelle, CIS Controls v8.1, comprend 18 contrôles. Face à une simple liste, il peut vite être difficile de savoir par où commencer. Nous avons donc trouvé utile de regrouper ces mesures par thème. Les contrôles CIS ont donc été structuré ci-dessous en trois groupes établis : Contrôles basiques, Contrôles fondamentaux et Contrôles organisationnels. Cette approche vise à rendre le référentiel des contrôles CIS plus facile à aborder et à aider les entreprises à décider par où commencer.
| Contrôles basiques | Contrôles fondamentaux | Contrôles organisationnels |
| Contrôle CIS 1 (Inventaire et contrôle des actifs de l’entreprise) | Contrôle CIS 4 (Configuration sécurisée des actifs et logiciels de l’entreprise) | Contrôle CIS 14 (Formation de sensibilisation et compétences en matière de sécurité) |
| Contrôle CIS 2 (Inventaire et contrôle des actifs logiciels) | Contrôle CIS 5 (Gestion des comptes) | Contrôle CIS 15 (Gestion des fournisseurs de services) |
| Contrôle CIS 3 (Protection des données) | Contrôle CIS 6 (Gestion du contrôle d’accès) | Contrôle CIS 16 (Sécurité des logiciels d’application) |
| Contrôle CIS 7 (Gestion des vulnérabilités en continu) | Contrôle CIS 17 (Gestion de la réponse aux incidents) | |
| Contrôle CIS 8 (Gestion des journaux d’audit) | Contrôle CIS 18 (Tests d’intrusion) | |
| Contrôle CIS 9 (Protection des e-mails et des navigateurs Web) | ||
| Contrôle CIS 10 (Défenses contre les malwares) : xontrôle de l’installation et de l’exécution de code malveillant. | ||
| Contrôle CIS 11 (Récupération des données) | ||
| Contrôle CIS 12 (Gestion de l’infrastructure réseau) | ||
| Contrôle CIS 13 (Surveillance et défense du réseau) |
Groupe des contrôles basiques : inventaire et contrôle
C’est le point de départ de toute cyber-hygiène. Si vous ne savez pas ce qui est connecté à votre environnement, il est difficile de le protéger.
- Contrôle CIS 1 : Inventaire et contrôle des actifs de l’entreprise
Dressez une liste complète des dispositifs matériels utilisés dans votre environnement pour identifier les actifs connus ou inconnus et vous en occuper. - Contrôle CIS 2 : Inventaire et contrôle des actifs logiciels
Le même principe s’applique aux logiciels. Les entreprises ont besoin d’avoir de la visibilité sur les applications et les systèmes d’exploitation, afin de pouvoir réduire l’utilisation de logiciels non autorisés ou inutiles. - Contrôle CIS 3 : Protection des données
Identifiez le site de stockage des données sensibles, les classer correctement et définissez des processus de traitement et de suppression sécurisés pour réduire le risque d’exposition indésirable.
Groupe des contrôles fondamentaux : défense technique et infrastructure
Ce groupe se concentre sur le renforcement des systèmes, la gestion des accès et l’amélioration de la visibilité dans l’environnement technique.
- Contrôle CIS 4 : Configuration sécurisée des actifs et logiciels de l’entreprise
Les paramètres par défaut des ordinateurs portables, des serveurs, des services cloud ou des pare-feux ne sont pas toujours assez sécurisés. Remplacez-les par des configurations renforcées adaptées au profil de risque de votre entreprise. - Contrôle CIS 5 : Gestion des comptes
Conservez la visibilité sur les comptes utilisateur tout au long de leur cycle de vie, de la création à la désactivation, afin que les comptes inutilisés ou orphelins n’entraînent pas de risques que vous auriez pu éviter. - Contrôle CIS 6 : Gestion du contrôle d’accès
Les autorisations doivent toujours être accordées selon le principe du besoin de savoir. Ne donnez donc aux collaborateurs que l’accès dont ils ont réellement besoin pour leur travail. - Contrôle CIS 7 : Gestion des vulnérabilités en continu
Les vulnérabilités de sécurité n’attendent pas. Analysez vos systèmes en continu et appliquez les correctifs rapidement pour neutraliser les vecteurs d’attaque. - Contrôle CIS 8 : Gestion des journaux d’audit
Les journaux sont rarement considérés comme des urgences… jusqu’à ce qu’un incident se produise. Lorsqu’ils sont systématiquement collectés et examinés en contexte, ils permettent aux équipes de retracer les activités suspectes et de comprendre ce qui s’est passé. - Contrôle CIS 9 : Protection des e-mails et des navigateurs Web
Utilisés au quotidien, les e-mails et les navigateurs sont des voies fréquemment utilisées pour les attaques. Utilisez des mesures de filtrage, de configuration sécurisée et de protection des utilisateurs pour limiter l’impact des liens, des pièces jointes et des sites Internet malveillants. - Contrôle CIS 10 : Défenses contre les malwares
Définissez la façon dont le code malveillant est détecté, bloqué et contenu dans votre environnement. Pour ce faire, vous devez aussi fixer des règles claires concernant les logiciels qui peuvent être installés ou exécutés. - Contrôle CIS 11 : Récupération des données
Les sauvegardes ne sont utiles que si la récupération fonctionne au moment opportun. Testez régulièrement les restaurations et protégez les backups contre la falsification, la suppression ou le chiffrement par un rançongiciel. - Contrôle CIS 12 : Gestion de l’infrastructure réseau
Avec le temps, les dispositifs en réseau peuvent ne plus être sécurisés. Les routeurs, commutateurs et autres composants similaires nécessitent des configurations contrôlées, une surveillance active et une maintenance continue. - Contrôle CIS 13 : Surveillance et défense du réseau
La surveillance du réseau consiste à repérer suffisamment tôt les comportements inhabituels pour enquêter dessus. L’objectif est d’identifier les schémas, les anomalies ou les signes de compromission avant qu’ils ne débouchent sur un incident plus important.
Groupe des contrôles organisationnels : personnes, processus et réponse
Si les dispositifs technologiques sont importants, ils ne constituent qu’une partie de l’équation. De plus en plus, les référentiels encadrant la sécurité d’entreprise insistent sur les personnes, les processus et la préparation opérationnelle.
- Contrôle CIS 14 : Formation de sensibilisation et compétences en matière de sécurité
Un pare-feu robuste ne suffit pas à contrer les menaces si les collaborateurs ne sont pas formés à déjouer le phishing et l’ingénierie sociale. La formation de sensibilisation à la cybersécurité permet de développer une culture de la sécurité plus forte et favorise des comportements plus sûrs dans toute l’entreprise. - Contrôle CIS 15 : Gestion des fournisseurs de services
Conservez une visibilité sur les fournisseurs, les prestataires de services et les tiers, en particulier lorsqu’ils ont accès à des systèmes, des données ou des processus critiques. - Contrôle CIS 16 : Sécurité des logiciels d’application
Intégrez la sécurité tout au long du cycle de vie des logiciels, que les applications soient développées en interne, achetées ou gérées par des fournisseurs externes. - Contrôle CIS 17 : Gestion de la réponse aux incidents
Lorsqu’un incident se produit, il est important de réagir vite et de manière coordonnée. Un tableau de bord de gestion du risque humain peut vous aider à mesurer le taux de signalement des collaborateurs et à inclure le facteur humain dans les processus d’alerte précoce et de réponse. - Contrôle CIS 18 : Tests d’intrusion
Simulez des attaques pour tester concrètement la performance de vos défenses et identifier les faiblesses avant que de vrais attaquants ne puissent les exploiter.
Comment implémenter les contrôles CIS : un plan en 4 étapes
De nombreuses entreprises ont du mal à implémenter de nouveaux référentiels en raison de leur complexité. Le secret est de considérer que les contrôles CIS ne sont pas un projet ponctuel que l’on finira par clôturer, mais un cycle continu. Déterminez votre niveau de départ, puis commencez par vous attaquer aux menaces les plus importantes et déployez peu à peu les correctifs correspondants. Enfin, mesurez l’efficacité de ces correctifs.
1. Évaluez votre situation actuelle
Pour savoir comment implémenter les contrôles CIS, vous devez commencer par définir exactement ce qui ne va pas. Impossible faire l’impasse sur un bilan qui vous confronte à la réalité. Pour obtenir une vue d’ensemble de l’entreprise, CIS CSAT (hébergé) est généralement l’outil idéal. Sur le plan technique, CIS-CAT Lite permet de réaliser l’analyse de base. La plateforme CIS SecureSuite permet de disposer d’analyses approfondies intégrées. Il n’est pas obligatoire de commencer par quelque chose de compliqué pour être pragmatique. Certaines équipes commencent par réaliser des modèles ou des feuilles de calcul simples (comme ceux de CRF) pour dresser la liste des contrôles sont entièrement, partiellement ou pas encore implémentés. L’important est d’être honnête : l’évaluation doit montrer à quel niveau il y a réellement des lacunes, et non à quel niveau les équipes espèrent qu’elles se situent.
2. Définissez les priorités en fonction du risque
N’essayez pas de remédier à toutes les lacunes en même temps. Reprenez les résultats de votre évaluation et comparez-les au profil de risque de votre entreprise. Vous devez définir l’ordre des mesures à prendre en fonction de vos actifs les plus précieux. Si les données client sont l’une de vos principales priorités, le Contrôle CIS 3 : Protection des données peut être plus important que l’amélioration de la surveillance du réseau dans un sous-réseau à faible risque.
L’objectif est d’identifier les mesures qui demandent un effort réaliste et permettent de réduire les risques les plus importants. Les CIS Controls v8.1 vous obligent en fait à laisser tomber les to-do-lists interminables. Vous disposez d’une suite rigoureuse et logique de mesures qui ne se base pas sur des problèmes que vous devinez, mais sur des menaces réelles.
3. Déployez les contrôles étape par étape
La plupart des services informatiques s’effondreront s’ils essaient de tout faire d’un coup. Le Groupe d’implémentation 1 définit une ligne de départ obligatoire qui vous permettra d’éviter la surcharge. Commencez par mettre en place une cyber-hygiène de base – en remédiant aux vulnérabilités les plus évidentes – avant même de vous intéresser aux paramètres avancés requis pour les groupes d’implémentation 2 ou 3.
Prenez, avant tout, des mesures qui peuvent avoir un effet direct sur le risque au quotidien. Sécurisez l’accès à distance avec une authentification multifacteur dans le cadre du Contrôle CIS 6 : Gestion du contrôle d’accès. Passez en revue les droits d’administrateur locaux dans le cadre du Contrôle CIS 5 : Gestion des comptes. Stockez vos backups hors ligne ou conservez-les sous une forme immuable ou résistante à toute manipulation pour les protéger des rançongiciels, dans le cadre du Contrôle CIS 11 : Récupération des données. Ce ne sont pas des exercices théoriques. Ce sont des étapes pratiques grâce auxquels les attaquants auront beaucoup plus de mal à exploiter les vulnérabilités les plus courantes.
4. Mesurez et automatisez
Lorsque vous savez comment appliquer le CIS Controls Framework, vous n’avez, en réalité, fait que la moitié du chemin. Il vous faut désormais étudier les éventuelles améliorations obtenues. Commencez par quelques indicateurs accessibles aussi bien aux équipes de sécurité et qu’à la direction : la couverture des actifs dans le cadre du Contrôle CIS 1, la vitesse d’implémentation des correctifs dans le cadre du Contrôle CIS 7 et la couverture MFA dans le cadre du Contrôle CIS 6.
Le facteur humain doit également être visible. Comment les collaborateurs réagissent-ils lorsqu’ils sont confrontés au phishing ? À quelle fréquence signalent-ils les messages suspects ? Un score du niveau de risque humain peut éclairer la discussion à ce sujet et une plateforme centralisée de gestion du risque humain permet de réunir des données sur les comportements en matière de sécurité, les taux de signalement et les progrès de la sensibilisation dans le cadre du Contrôle CIS 14 : Formation de sensibilisation et compétences en matière de sécurité. Dans la mesure du possible, automatisez le signalement pour que les tableaux de bord restent à jour sans vous imposer de travail manuel supplémentaire.
CIS Control 14: awareness training

PME ou grandes sociétés : trouvez votre scénario avec les groupes d’implémentation des CIS Controls
L’un des plus grands avantages des CIS Controls est qu’ils sont évolutifs. Ils s’adaptent précisément à votre situation, où que vous en soyez de votre parcours de sécurité. Plutôt que d’imposer un programme générique, les groupes d’implémentation (GI) des contrôles CIS vous permettent de déterminer exactement les mesures qui s’appliquent à votre cas de figure, en fonction de vos ressources et de votre profil de risque.
Groupe d’implémentation 1 (GI1) – Cyber-hygiène de base
C’est le point de départ par défaut pour la plupart des entreprises, notamment pour les PME. Le GI1 se concentre entièrement sur un sous-ensemble spécifique de contrôles conçus pour bloquer les cyberattaques non ciblées les plus courantes. Le simple fait de maîtriser cette cyber-hygiène de base vous permet généralement de constituer une base de sécurité à env. 80 %.
Groupe d’implémentation 2 (GI2) – Sécurité avancée
Dès que vous commencez à gérer des données très sensibles ou à fournir des services informatiques à des tiers, la pression augmente. C’est là que le GI2 entre en jeu. Pour atteindre ce niveau, il faut disposer d’une équipe de sécurité dédiée et de solutions logicielles beaucoup plus complexes. Vous devez, en effet, vous défendre contre des menaces avancées qui contournent facilement les mesures de cyber-hygiène basiques.
Groupe d’implémentation 3 (GI3) – Défense contre les menaces sophistiquées
Ce niveau est strictement réservé aux organisations qui sont directement dans la ligne de mire des cyberattaquants. Si vous gérez des infrastructures nationales critiques ou des données hautement confidentielles, vous attirez des menaces persistantes avancées (ou APT) qui cherchent à exploiter des vulnérabilités spécifiques. Une hygiène de base ne suffira pas. À ce niveau, vous devez déployer intégralement chacun des contrôles CIS et toutes les protections correspondantes de façon que votre environnement soit suffisamment résilient pour résister à des attaques ciblées et portées par des ressources importantes.
Audit et certification : preuve valide de votre conformité CIS
Contrairement à la certification ISO 27001 classique, vous n’obtiendrez pas de diplôme à encadrer sur le mur. Vous devrez cependant prouver que vous avez bel et bien mis en place ces contrôles.
Le moyen le plus rapide pour vérifier que vos paramètres techniques correspondent au référentiel des contrôles CIS est d’exécuter CIS-CAT Pro. Cet outil d’évaluation extrait les données de configuration brutes directement de vos machines. Cependant, ce type d’auto-évaluation survit rarement à l’examen d’auditeurs externes. Pour être vraiment crédible, il vous faudra engager un tiers spécialisé pour analyser votre configuration et définir votre véritable niveau de maturité. Ces documents réalisés par une personne externe à l’entreprise vous sont indispensable. En présence de courtiers en cyberassurance ou d’avocats spécialisés dans les fusions et les acquisitions, il vous faudra produire un rapport d’audit indépendant prouvant votre statut GI1. Cela mettra immédiatement fin au débat sur les défenses techniques, contrairement aux checklistes que vous auriez pu produire en interne.
Mapping : comment les CIS Controls s’harmonisent avec la norme ISO 27001, NIST CSF et la directive NIS2
Aucun service informatique n’a envie d’établir des règles distinctes pour chaque norme de conformité. Pour gérer la charge de travail, il faut absolument trouver où les différents référentiels encadrant la sécurité d’entreprise se recoupent. Comparez le CIS Controls Framework au NIST CSF 2.0 ou à la norme ISO 27001, et les frontières deviennent évidentes. La norme ISO vous oblige à mettre en place un système de management de la sécurité de l’information (SMSI). Elle ne fournit aucune directive pratique sur la façon dont vous devez verrouiller vos routeurs ou planifier l’implémentation de vos correctifs. Laissant de côté la théorie de haut vol, les contrôles CIS dicte précisément les paramètres techniques requis pour satisfaire à ces obligations ISO ou NIST.
Il en va de même pour les modèles de gouvernance informatique comme le cadre COBIT ou les méthodes d’architecture numérique telles que le cadre TOGAF. Ils fournissent le cadre structurel global, mais ne précisent rien sur les détails opérationnels.
Les exemples ci-dessous montrent comment certains contrôles CIS peuvent éclairer les discussions sur les différents référentiels. Il ne s’agit pas d’un mappage complet ou juridiquement contraignant.
| Zoom sur les CIS Controls | ISO 27001:2022 | NIST CSF 2.0 | NIS2 UE |
| Contrôle CIS 3 : Protection des données | A.8.12 Prévention des fuites de données | PR.DS Sécurité des données | Article 21 : cryptographie et chiffrement |
| Contrôle CIS 14 : Formation de sensibilisation et compétences en matière de sécurité | A.6.3 Sensibilisation, éducation et formation à la sécurité de l’information | PR.AT Sensibilisation et formation | Article 21 : cyber-hygiène et formation |
| Contrôle CIS 17 : Gestion de la réponse aux incidents | A.5.24 Planification et préparation de la gestion des incidents de sécurité de l’information | RS.MA Gestion des incidents | Article 21 : Gestion des incidents |
En pratique, le CIS Controls Framework fait souvent office de trait d’union entre les exigences stratégiques et le travail de cybersécurité au quotidien. Ils permettent aux équipes techniques de comprendre quelles mesures concrètes peuvent permettre de satisfaire à des exigences de référentiels plus larges. Utilisée avec soin, cette approche peut réduire les doublons et favoriser la mise en place d’une architecture de sécurité qui fonctionne à la fois au niveau de l’archivage et des opérations quotidiennes.
Petite remarque concernant la conformité : le présent article est un guide technique et n’a pas prétention d’être juridiquement contraignant. Nous ne sommes pas en mesure de vous offrir ici des conseils juridiques formels. Consultez systématiquement votre équipe juridique ou vos responsables de la conformité pour déterminer les exigences légales qui s’appliquent à votre entreprise.









