Il CIS (Center for Internet Security) ha ideato un elenco di azioni difensive ad alta priorità come punto di partenza "must-do, do-first" per ogni azienda che vuole prevenire gli attacchi informatici. Secondo il SANS Institute, che ha contribuito al loro sviluppo, "i controlli del CIS sono efficaci perché si basano sui modelli di attacco più comuni evidenziati nei principali report sulle minacce e controllati da una comunità molto ampia di professionisti del governo e del settore".
Le organizzazioni possono fare riferimento a questi e altri framework di sicurezza per sviluppare il proprio e stilare le politiche di sicurezza IT. Un framework ben sviluppato aiuta a garantire che un'organizzazione:
- Applicare le politiche di sicurezza IT tramite i controlli di sicurezza
- Istruire i dipendenti e gli utenti sulle linee guida per la sicurezza
- Rispettare le normative di settore e di conformità
- Raggiungere un'efficienza operativa tramite i controlli di sicurezza
- Valutare costantemente i rischi e gestirli tramite i controlli di sicurezza
Una soluzione di sicurezza è forte quanto il suo anello più debole. Devi quindi considerare più livelli di controlli di sicurezza, strategia nota anche come "difesa in profondità", per implementarli nella gestione dell'identità e degli accessi, nei dati, nelle applicazioni, nell'infrastruttura di rete o del server, nella sicurezza fisica e nell'intelligence della sicurezza.