# Entendendo as Políticas de Conformidade CIS O recurso de conformidade ajuda na adesão a configurações de linha de base específicas para endpoints, a fim de melhorar a segurança e atender aos requisitos regulatórios. Cada política de conformidade é uma coleção de regras, baseada em padrões globalmente aceitos e diretrizes de melhores práticas para configurações de segurança, que pode ser usada para auditar seus endpoints e os softwares em execução neles, a fim de compreender e melhorar sua postura de segurança. A primeira linha de defesa contra ataques cibernéticos é garantir que configurações fundamentais de segurança sejam implementadas e mantidas em seus endpoints. O módulo de conformidade do Endpoint Central ajuda você nesse objetivo ao auditar regularmente a conformidade das configurações dos seus sistemas em relação a padrões conhecidos, como os benchmarks CIS, e fornecer etapas detalhadas para ajudar a estar em conformidade com eles. Aplica-se a: - **Windows** - **Linux** ## Políticas CIS O [Center for Internet Security (CIS)](https://www.cisecurity.org/) desenvolve benchmarks para uma variedade de applications, sistemas operacionais, servidores e bancos de dados por meio de um processo exclusivo baseado em consenso, envolvendo uma comunidade de profissionais de cibersegurança e especialistas no assunto de todo o mundo. Os benchmarks CIS contêm padrões e melhores práticas para o ajuste fino das configurações de segurança de um sistema-alvo. Os [Benchmarks CIS](https://www.cisecurity.org/cis-benchmarks/index.html) são usados por organizações, em todo o mundo e em diversos setores, para atender aos objetivos de segurança e conformidade. Além disso, as recomendações de configuração detalhadas no PCI DSS (Payment Card Industry Data Security Standard), HIPPA (Health Insurance Portability Accountability Act), FISMA (Federal Information Security Management Act) e outras estruturas regulatórias estão alinhadas com os benchmarks CIS e os apontam como o padrão definitivo. As políticas CIS prontas para uso do Endpoint Central são derivadas diretamente dos benchmarks CIS mais recentes e são oficialmente certificadas pelo CIS para uso em auditorias. As certificações são obtidas mediante o envio de casos de teste para todas as regras (recomendações de configuração) dentro de cada benchmark para validação pela equipe do CIS. Com o recurso de conformidade CIS do Endpoint Central, as configurações de segurança dos endpoints podem ser avaliadas quanto à conformidade com as regras das políticas CIS, e ações de remediação são recomendadas para cada violação. Cada regra na política recebe um perfil. O perfil indica o nível de segurança da configuração recomendada. - O nível de perfil 1 (L1) indica a recomendação mínima de configuração e geralmente é considerado seguro para aplicação na maioria dos sistemas, sem impacto significativo no desempenho. As políticas com rótulo de perfil nível 1 contêm apenas recomendações ou regras de configuração de nível 1. - O nível de perfil 2 (L2) é considerado defesa em profundidade, incluindo recomendações de configuração para ambientes altamente seguros, e exige mais coordenação e planejamento para ser implementado com o mínimo de interrupção dos negócios. As políticas com perfil nível 2 contêm recomendações ou regras de configuração de nível 1 e nível 2. Veja a [lista completa de benchmarks CIS](https://www.manageengine.com/br/desktop-central/help/vulnerability-remediation/supported-compliance-policies.html) oficialmente compatíveis com o Endpoint Central. Você pode encontrar as políticas CIS no console navegando até **Conformidade → Grupos de Políticas** e clicando no botão **Criar Grupo**. Após selecionar a plataforma, você será redirecionado para uma nova janela, onde poderá ver uma lista de políticas. Selecionar uma política revela uma descrição detalhada das regras que a compõem. A imagem a seguir mostra como a política de benchmark CIS está estruturada. ![ ](https://www.manageengine.com/vulnerability-management/images/cis-policy-breakdown.png) **Observação:** Ao clicar em **Conformidade → Grupo de Políticas** e depois em **Modelos Integrados**, você poderá ver os modelos de política pré-criados pela ManageEngine; você também pode usá-los para fins de verificação de conformidade. As regras dentro de cada política CIS são agrupadas com base no componente ao qual se referem, como políticas de senha, políticas de bloqueio de conta etc. Clique no título do componente para expandir e visualizar as regras. Cada regra sugere um valor recomendado para uma configuração de segurança. Durante a varredura de auditoria, as configurações de segurança dos seus sistemas serão avaliadas quanto à conformidade com essas regras. Clicar na regra revela: - Um resumo detalhado da configuração/definição de segurança, o valor padrão, o intervalo de valores que ela aceita e o valor recomendado. - Uma justificativa que oferece uma explicação detalhada para o valor recomendado. - Uma coluna de correção que oferece etapas detalhadas para implementar o valor recomendado caso a configuração do seu sistema viole a regra. Após selecionar as políticas de conformidade CIS necessárias, clique em **Criar Grupo** para concluir a criação do grupo de políticas. Você pode usar esse grupo de políticas para fins de auditoria de conformidade CIS. **Observação:** Novas políticas de conformidade ou alterações relacionadas às políticas de conformidade existentes do banco de dados central de vulnerabilidades são sincronizadas regularmente com o servidor central às 1h todos os dias. Essa sincronização de dados de conformidade não ocorrerá durante a sincronização habitual do banco de dados de vulnerabilidades. Consulte este [artigo](https://www.manageengine.com/vulnerability-management/knowledge-base/compliance-data-sync-failure.html) para solucionar problemas caso a sincronização dos dados de conformidade falhe. **Observação:** O recurso não está disponível em todos os países. [Entre em contato com o suporte](https://www.manageengine.com/vulnerability-management/request-support.html?cis-req) para mais detalhes. Se você tiver outras dúvidas, consulte nossa seção de [Perguntas Frequentes](https://www.manageengine.com/products/desktop-central/help/vulnerability-remediation/vulnerability-faq.html#CIS) para mais informações.