Blog
Sprintwinkel rechts
Internet-Sicherheit
Sprintwinkel rechts
Liste der 18 kritischen Sicherheitskontrollen des CIS: Aktualisierte vollständige Checkliste (Version 8)

Liste der 18 kritischen Sicherheitskontrollen des CIS: Aktualisierte vollständige Checkliste (Version 8)

Eine Studie des Ponemon Institute aus dem Jahr 2022 ergab, dass der Reifegrad der Cloud-Sicherheit eines Unternehmens die Kosten eines Datenlecks beeinflusst – je höher der Reifegrad, desto geringer die Kosten. Mithilfe von CIS-Kontrollen können Sie eine starke Sicherheitslage aufbauen und so die Kosten eines potenziellen Datenlecks für Ihr Unternehmen senken. 

Doch welche Anforderungen stellt das Kontrollsystem für GUS-Systeme? Welche Funktionen hat es? Und was schützt es? Lassen Sie uns die einzelnen Schutzmaßnahmen genauer betrachten.

Sprinto-Logo
Sie sind sich nicht sicher, welche Bedienelemente Sie tatsächlich benötigen?

Was ist das CIS-Kontrollrahmenwerk?

Die CIS Critical Security Controls (CIS Controls) sind eine Reihe von präskriptiven, priorisierten und vereinfachten Sicherheitspraktiken, die Organisationen dabei helfen, ihre Cybersicherheitslage.

Die Richtlinien umfassen 18 kritische Cybersicherheitskontrollen (CSC). Diese Kontrollen zielen darauf ab, den Abwehransatz gegen Bedrohungen zu vereinfachen, Branchenvorschriften einzuhalten, geltendes Recht zu befolgen, Sicherheitsmaßnahmen an Geschäftszielen auszurichten und grundlegende Sicherheitshygiene zu gewährleisten.

Liste der CIS-Kontrollen

Die 18 CIS Controls in Version 8 (CIS Controls v8) sind in 153 Schutzmaßnahmen unterteilt, die auf der Grundlage des organisatorischen Reifegrads und des Risikoprofils in drei Implementierungsgruppen (IG1, IG2 und IG3) kategorisiert sind.

IG1-Bauten grundlegende Cyberhygiene für Unternehmen mit begrenzten Kenntnissen im Bereich Cybersicherheit. 

IG2 unterstützt Unternehmen mit mehreren Abteilungen und Risikoprofilen bei der Bewältigung ihrer zunehmenden betrieblichen Komplexität. 

IG3 stattet Unternehmen mit IT-Fachkräften und Experten aus, um ihre sensiblen oder vertraulichen Daten zu verwalten. Ziel ist es, die Auswirkungen komplexer Cyberangriffe zu minimieren. 

Möglicherweise sind nicht alle Kontrollen für Ihr Unternehmen relevant. Sie können die Kontrollen anhand Ihres IG-Levels auswählen. 

CIS Control 1: Inventarisierung und Kontrolle von Unternehmensvermögen

Unterstützt Sie bei der Verwaltung von Unternehmensressourcen wie tragbaren oder mobilen Geräten, Netzwerken und Servern, die remote, virtuell oder physisch mit Ihrer Infrastruktur verbunden sind. Nutzen Sie diese Funktion, um Ressourcen zu schützen und zu überwachen sowie nicht autorisierte oder nicht verwaltete Ressourcen zu identifizieren und zu entfernen. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
1.1Erstellen und pflegen Sie ein detailliertes und aktuelles Inventar der Unternehmensressourcen, die Daten speichern oder verarbeiten. Die Ressourcen können remote, physisch oder virtuell mit der Infrastruktur verbunden sein. IdentifikationGeräte
1.2Implementieren Sie Prozesse zur Entfernung, Ablehnung oder Quarantäne nicht autorisierter Assets.ReagierenGeräte
1.3Verwenden Sie ein aktives Erkennungstool, um mit dem Netzwerk verbundene Assets zu identifizieren und es so zu konfigurieren, dass es bei Bedarf so oft ausgeführt wird.EntdeckenGeräte
1.4Verwenden Sie das Dynamic Host Configuration Protocol (DHCP) Protokollierungs- oder Internetprotokoll (IP)-Adressenverwaltungstools zur Aktualisierung des Inventars.IdentifikationGeräte
1.5Verwenden Sie ein Tool zur passiven Anlagenverwaltung, um die mit dem Netzwerk verbundenen Anlagen zu identifizieren. EntdeckenGeräte

CIS Control 2: Inventarisierung und Kontrolle von Software-Assets

Verwalten Sie die im Netzwerk eingesetzten Software-Betriebssysteme und Anwendungen, um die Installation und den Betrieb nicht autorisierter Software zu verhindern. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
2.1Erstellen und pflegen Sie ein detailliertes Verzeichnis der auf den Geräten installierten Software.IdentifikationAnwendungen
2.2Stellen Sie sicher, dass im Inventar nur unterstützte Software autorisiert ist.IdentifikationAnwendungen
2.3Nicht autorisierte Software vom System entfernen oder deren Notwendigkeit dokumentierenReagierenAnwendungen
2.4Automatisieren Sie den Prozess der Ermittlung und Dokumentation installierter Software mithilfe von Softwareinventarisierungstools.EntdeckenAnwendungen
2.5Stellen Sie sicher, dass nur autorisierte Software mithilfe technischer Kontrollen wie Anwendungs-Whitelisting aufgerufen oder ausgeführt werden kann.SchützenAnwendungen
2.6Stellen Sie mithilfe technischer Kontrollen sicher, dass nur autorisierte Softwarebibliotheken in Systemprozesse geladen werden.SchützenAnwendungen
2.7Stellen Sie sicher, dass nur autorisierte Skripte mithilfe technischer Kontrollmechanismen wie digitalen Signaturen und Versionskontrolle ausgeführt werden können.SchützenAnwendungen

CIS-Kontrolle 3: Datenschutz

Schützt kritische Daten, die lokal und in der Cloud-Umgebung bereitgestellt werden, mithilfe von Prozessen und technischen Kontrollen, die dabei helfen, diese zu identifizieren, zu klassifizieren, zu verwalten, aufzubewahren und zu entsorgen. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
3.1Ein Datenmanagementprozess wird eingerichtet und gepflegt, der Sensibilität, Aufbewahrungsfristen, Löschvorschriften und Verantwortliche detailliert beschreibt.IdentifikationDatum
3.2Ein Dateninventar auf Basis des Managementprozesses erstellen und pflegenIdentifikationDatum
3.3Konfigurieren Sie Datenzugriffskontrolllisten für Dateisysteme, Datenbanken und Anwendungen.SchützenDatum
3.4Daten werden auf Grundlage von Managementprozessen einschließlich minimaler und maximaler Fristen aufbewahrt.SchützenDatum
3.5Daten sind entsprechend ihrer Sensibilität sicher zu entsorgen.SchützenDatum
3.6Auf Endgeräten bereitgestellte Daten verschlüsselnSchützenGeräte
3.7Erstellen und pflegen Sie einen Datenklassifizierungsplan auf der Grundlage von sensiblen, öffentlichen oder vertraulichen Kategorien.IdentifikationDatum
3.8Dokumentieren Sie Datenflüsse auf Basis von DatenmanagementprozessenIdentifikationDatum
3.9Daten auf Wechseldatenträgern verschlüsselnSchützenDatum
3.10Verschlüsseln Sie Daten während der Übertragung mithilfe von Techniken wie Transport Layer Security (TLS) oder Open Secure Shell (OpenSSH).SchützenDatum
3.11Verschlüsseln Sie sensible, ruhende Daten auf Servern, Anwendungen oder Datenbanken mithilfe von Techniken wie serverseitiger Verschlüsselung oder anwendungsbasierter Verschlüsselung.SchützenDatum
3.12Segmentdatenverarbeitung und -speicherung basierend auf ihrer SensitivitätSchützenNetzwerk
3.13Verwenden Sie automatisierte Tools wie Prävention vor Datenverlust (DLP) zur Identifizierung sensibler Daten, die über Unternehmensressourcen gespeichert, verarbeitet oder übertragen werden.SchützenDatum
3.14Führen Sie ein Protokoll über den Zugriff auf sensible Daten, einschließlich Änderungen und Löschungen.EntdeckenDatum

CIS Control 4: Sichere Konfiguration von Unternehmensressourcen und Software

Erstellt und pflegt Sicherheitskonfigurationen für Unternehmensressourcen und Software wie Endgeräte, Server, IoT-Systeme, Netzwerkgeräte, Betriebssysteme und Anwendungen. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
4.1Einen sicheren Konfigurationsprozess einrichten und aufrechterhalten für Unternehmensressourcen und SoftwareSchützenAnwendungen
4.2Einen sicheren Konfigurationsprozess für Netzwerkgeräte einrichten und aufrechterhaltenSchützenNetzwerk
4.3Konfigurieren Sie die automatische Sitzungssperrung nach einer festgelegten Inaktivitätszeit. Die empfohlene Zeitspanne beträgt 15 Minuten für gängige Betriebssysteme und 2 Minuten für mobile Endgeräte.SchützenNutzer
4.4Firewalls auf unterstützten Servern implementieren und verwaltenSchützenGeräte
4.5Implementieren und verwalten Sie eine hostbasierte Firewall oder ein Portfiltertool auf Endgeräten. Konfigurieren Sie die Einstellungen so, dass nur zulässiger Datenverkehr zugelassen wird.SchützenGeräte
4.6Unternehmensressourcen und Software lassen sich sicher verwalten, indem man versionskontrollierte Infrastruktur als Code nutzt und über sichere Netzwerkprotokolle wie SSH und HTTPS auf administrative Schnittstellen zugreift.SchützenNetzwerk
4.7Standardkonten für Assets wie Root-, Administrator- oder vorkonfigurierte Anbieterkonten können durch Deaktivieren oder Unzugänglichmachen verwaltet werden.SchützenNutzer
4.8Implementieren und verwalten Sie eine hostbasierte Firewall oder ein Portfiltertool auf Endgeräten. Konfigurieren Sie die Einstellungen so, dass nur zugelassener Datenverkehr zugelassen wird.SchützenGeräte
4.9Konfigurieren Sie vertrauenswürdige DNS-Server. Verwenden Sie ausschließlich unternehmenskontrollierte oder extern zugängliche, vertrauenswürdige DNS-Server. SchützenGeräte
4.10Konfigurieren Sie die automatische Gerätesperrung nach einer festgelegten Anzahl fehlgeschlagener Authentifizierungsversuche. Empfohlen werden 20 Versuche für Laptops und 10 für Tablets oder Smartphones.ReagierenGeräte
4.11Daten, die auf unternehmenseigenen tragbaren Geräten bereitgestellt sind, können remote gelöscht werden, wenn das Laufwerk verloren geht oder der zugewiesene Besitzer das Unternehmen verlassen hat.SchützenGeräte
4.12Verwenden Sie separate Arbeitsbereiche auf Mobilgeräten und Endgeräten für Unternehmens- und persönliche Anwendungsdaten.SchützenGeräte

CIS Control 5: Kontoverwaltung

Verwalten Sie die Autorisierung für Anmeldeinformationen von Benutzer-, Administrator- und Dienstkonten, um Unternehmens- und Software-Assets zu schützen. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
5.1Verwenden Sie für jedes Asset ein individuelles Passwort. Passwörter sollten mindestens acht Zeichen lang sein, wenn die Multi-Faktor-Authentifizierung (MFA) aktiviert ist, und 14 Zeichen, wenn sie nicht aktiviert ist.IdentifikationNutzer
5.2Verwenden Sie für jedes Asset ein individuelles Passwort. Passwörter sollten mindestens 8 Zeichen lang sein, wenn MFA aktiviert ist, und 14 Zeichen, wenn MFA deaktiviert ist.SchützenNutzer
5.3Inaktive Konten werden nach 45 Tagen gelöscht oder deaktiviert.ReagierenNutzer
5.4Beschränken Sie die Administratorrechte zur Verwaltung von Konten und zur Durchführung allgemeiner Aktivitäten von Benutzer-/nicht privilegierten Konten aus. SchützenNutzer
5.5Erstellen und pflegen Sie ein Verzeichnis der Servicekonten mit Angaben zum Abteilungsleiter, Überprüfungsdatum und Zweck.IdentifikationNutzer
5.6Zentralisieren Sie alle Kontoverwaltungsaktivitäten mithilfe eines Verzeichnisses oder Identitätsdienstes.SchützenNutzer

CIS Control 6: Zugriffskontrollmanagement

Implementieren Sie Tools und Prozesse zur Verwaltung, Zuweisung, Erstellung und zum Entzug von Anmeldeinformationen oder Berechtigungen für Administratoren und Servicekonten von Unternehmensressourcen und Software. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
6.1Legen Sie einen Prozess zur Verwaltung der Zugriffsrechte für neue Mitarbeiter oder Rollenänderungen fest.SchützenNutzer
6.2Es sollte ein Verfahren zur Verwaltung des Zugriffsentzugs bei Rollenwechsel oder Kündigung eingerichtet werden.SchützenNutzer
6.3Pflegen Sie eine rollenbasierte Zugriffskontrolle auf Grundlage rollenspezifischer Zugriffsrechte, um sicherzustellen, dass jede Funktion ihre zugewiesenen Aufgaben ausführen kann.SchützenNutzer
6.4Multi-Faktor-Authentifizierung für Remote-Netzwerkzugriffsanfragen erzwingen SchützenNutzer
6.5Multi-Faktor-Authentifizierung für alle extern verwalteten oder über Dritte zugänglichen Anwendungen erzwingenSchützenNutzer
6.6Erstellen und pflegen Sie ein Verzeichnis der Authentifizierungs- und Autorisierungssysteme. IdentifikationNutzer
6.7Zentralisieren Sie die Zugriffskontrollaktivitäten mithilfe eines Verzeichnisses oder eines SSO-Anbieters.SchützenNutzer
6.8Pflegen Sie eine rollenbasierte Zugriffskontrolle auf Grundlage rollenspezifischer Zugriffsrechte, um sicherzustellen, dass jede Funktion ihre zugewiesenen Aufgaben ausführen kann.SchützenDatum

Sprinto unterstützt Sie bei der Einrichtung rollenbasierter Zugriffskontrolle für Unternehmensressourcen basierend auf individuellen Rollen und Verantwortlichkeiten. Indem Sie definieren, wer wann und wie auf welche Ressourcen zugreifen darf, erfüllen Sie die Sicherheitsvorkehrungen für die Zugriffskontrolle in Unternehmenssystemen. 

  • Beschreiben Sie, wie Sie Ihr Anmeldesystem mithilfe der Tools von Sprinto zur Stärkung des Anmeldemechanismus schützen können.
  • Richten Sie eine ticketbasierte Zugriffskontrolle ein, um Ausnahmen von Anfragen zu verwalten.
  • Erhalten Sie einen detaillierten Überblick über organisationsweite Konten, Zugriffsrechte und Statusverlauf.

CIS Control 7: Kontinuierliches Schwachstellenmanagement

Erstellen Sie einen Plan zur Bewertung und Überwachung von Schwachstellen in den Infrastrukturressourcen, um die Angriffsfläche für Angreifer zu minimieren und zu beheben. Sie können Branchenquellen durchsuchen, um über aktuelle Bedrohungen und Schwachstellen informiert zu bleiben. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
7.1Einen dokumentierten Prozess einrichten und aufrechterhalten, um Schwachstellen verwaltenSchützenAnwendungen
7.2Einen dokumentierten Risikominderungsplan erstellen und pflegenReagierenAnwendungen
7.3Führen Sie automatisierte Schwachstellenscans (authentifiziert und nicht authentifiziert) an internen Systemen mithilfe eines SCAP-konformen Scanning-Tools durch.SchützenAnwendungen
7.4Anwendungen mithilfe automatisierter Patch-Management-Tools aktualisierenSchützenAnwendungen
7.5Führen Sie automatisierte Schwachstellenscans (authentifiziert und nicht authentifiziert) an internen Systemen mithilfe eines SCAP-konformen Scanning-Tools durch.IdentifikationAnwendungen
7.6Führen Sie automatisierte Schwachstellenscans (authentifiziert und nicht authentifiziert) auf externen Assets mithilfe eines SCAP-konformen Scanning-Tools durch.IdentifikationAnwendungen
7.7Behebung von Software-Schwachstellen mithilfe von Tools und ProzessenReagierenAnwendungen

Sprinto überwacht und behebt Infrastrukturschwachstellen für Cloud-basierte Anwendungen mithilfe von Workflow-Prüfungen. 

  • Schwachstellen in Echtzeit erkennen und beheben
  • Integriert mit Schwachstellenscanner die Ihren Code auf Risiken überprüfen, die durch bestehende Bibliotheken entstehen können.
  • Weist jeder Schwachstelle eine Punktzahl basierend auf ihrem Schweregrad zu.

CIS Control 8: Verwaltung von Audit-Protokollen

Führen Sie ein umfassendes Audit-Protokoll, in dem die Ereignisse detailliert aufgeführt sind, die Ihnen helfen, Angriffe zu erkennen, zu erfassen, zu verstehen und sich davon zu erholen. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
8.1Einen Prozess zur Erfassung, Überprüfung und Aufbewahrung von Prüfprotokollen einrichten und aufrechterhalten.SchützenNetzwerk
8.2Zentralisierung der Prozesse zur Erfassung und Aufbewahrung von Audit-ProtokollenEntdeckenNetzwerk
8.3Stellen Sie sicher, dass die Speicherkapazität der Audit-Log-Ziele ausreichend ist.SchützenNetzwerk
8.4Sammeln Sie Audit-Protokolle über alle Assets hinweg, die mit dem Protokollverwaltungsprozess des Unternehmens abgestimmt sind.SchützenNetzwerk
8.5Sammeln Sie detaillierte Prüfprotokolle für sensible Daten, einschließlich Ereignisquelle, Datum, Benutzername, Zeitstempel, Adresse und Zielquelle sowie weitere Informationen, um forensische Untersuchungen zu unterstützen.EntdeckenNetzwerk
8.6Sammeln von DNS-Abfrage-Audit-ProtokollenEntdeckenNetzwerk
8.7URL-Anfrage-Audit-Protokolle erfassenEntdeckenNetzwerk
8.8Sammeln von Befehlszeilen-Audit-ProtokollenEntdeckenGeräte
8.9Zentralisierung der Prozesse zur Erfassung und Aufbewahrung von Audit-ProtokollenEntdeckenNetzwerk
8.10Bewahren Sie die Prüfprotokolle mindestens 90 Tage lang auf.SchützenNetzwerk
8.11Sammeln Sie Audit-Log-Analysen, um anomales Verhalten oder ungewöhnliche Ereignisse zu erkennen, die eine Sicherheitsbedrohung darstellen könnten.EntdeckenNetzwerk
8.12Protokolle der Dienstanbieter sammelnEntdeckenDatum

Sprinto hilft Ihnen dabei, umständliche Prüfaktivitäten zu eliminieren und sammelt automatisch Beweise, effektiv und umfassend für alle kritischen GIS-Kontrollen. 

  • Erfasst System-Snapshots, generiert Dokumente und Überwachungsprotokolle in einem zentralen Repository.
  • Sammelt Nachweise über Korrekturmaßnahmen gegen Systemausfälle
  • Berücksichtigt Sonderfälle und synchronisiert sich mit neuen Aufgaben, wenn Ihr Unternehmen wächst.

CIS Control 9: E-Mail- und Webbrowser-Schutz

Schützen Sie E-Mails und Webvektoren vor Bedrohungen wie Phishing-Angriffen mithilfe von Detektionstechniken und verhindern Sie die Ausnutzung menschlichen Verhaltens. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
9.1Verwenden Sie ausschließlich unterstützte und autorisierte Browser oder E-Mail-Clients. Nutzen Sie nur die neueste vom Hersteller bereitgestellte Version.SchützenAnwendungen
9.2Nutzen Sie Anti-Malware-Systeme wie Anhangsprüfung oder Sandboxing, um E-Mail-Server zu schützen.SchützenNetzwerk
9.3Nutzen Sie Anti-Malware-Systeme wie Anhangsprüfung oder Sandboxing, um E-Mail-Server zu schützen.SchützenNetzwerk
9.4Nutzen Sie Anti-Malware-Systeme wie Anhangsprüfung oder Sandboxing, um E-Mail-Server zu schützen.SchützenAnwendungen
9.5Nutzen Sie DMARC-Richtlinien (Domain-based Message Authentication) und -Verifizierung, um E-Mail-Spoofing und E-Mail-Manipulation zu minimieren.SchützenNetzwerk
9.6Unnötige Dateien, die in das E-Mail-Gateway gelangen, blockieren.SchützenNetzwerk
9.7Wir verwenden Anti-Malware-Systeme wie Anhangsprüfung oder Sandboxing, um E-Mail-Server zu schützen.SchützenNetzwerk

CIS Control 10: Malware-Abwehr

Verhindern Sie, dass schädliche Anwendungen, Skripte oder Codes auf Unternehmensressourcen installiert, ausgeführt und verbreitet werden. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
10.1Bereitstellung und Wartung von Antimalware-SoftwareSchützenGeräte
10.2Automatische Aktualisierung für Antimalware-Signaturdateien konfigurierenSchützenGeräte
10.3Deaktivieren Sie die Autostart- und Autoplay-Funktionen für Wechselmediendateien. SchützenGeräte
10.4Aktivieren Sie die Anti-Exploitation-Funktionen für Assets und Software. EntdeckenGeräte
10.5Zentralisierung der Verwaltung von Anti-Malware-SoftwareSchützenGeräte
10.6Verwenden Sie verhaltensbasierte Anti-Malware-SoftwareSchützenGeräte
10.7Verwenden Sie eine verhaltensbasierte Anti-Malware-Software.EntdeckenGeräte

CIS Control 11: Datenwiederherstellung

Gewährleisten Sie die Vertraulichkeit, Verfügbarkeit und Integrität der Daten durch effektive Wiederherstellungsmethoden, die Ihnen helfen, kompromittierte Daten in den Zustand vor dem Vorfall zurückzuversetzen. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
11.1Einen Datenwiederherstellungsprozess einrichten und pflegen, der den Umfang der Aktivitäten, Priorisierungsdetails und die Sicherheit der gesicherten Daten umfasst.EntspannungDatum
11.2Die Sicherung der relevanten Assets erfolgt automatisch. Die Häufigkeit sollte sich nach der Sensibilität der Daten richten.EntspannungDatum
11.3Schützen Sie Wiederherstellungsdaten mit denselben Steuerelementen wie die Originaldaten.SchützenDatum
11.4Einen isolierten Container für Wiederherstellungsdaten einrichten und pflegenEntspannungDatum
11.5Testen Sie das Backup-Wiederherstellungssystem in regelmäßigen Abständen.EntspannungDatum

CIS Control 12: Netzwerk-Infrastrukturmanagement

Verhindern Sie, dass Angreifer Schwachstellen in Netzwerkdiensten und Zugangspunkten ausnutzen. Richten Sie Netzwerkgeräte ein, ergänzen Sie sie, überwachen Sie sie, melden Sie Fehler und korrigieren Sie diese. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
12.1Halten Sie Ihre Netzwerkinfrastruktur auf dem neuesten Stand, indem Sie die aktuellste Softwareversion verwenden und den derzeit unterstützten NaaS-Dienst (Network-as-a-Service) nutzen.SchützenNetzwerk
12.2Eine sichere Netzwerkarchitektur einrichten und aufrechterhalten, um Segmentierung, das Prinzip der minimalen Berechtigungen und Verfügbarkeit zu gewährleisten.SchützenNetzwerk
12.3Gewährleisten Sie die Sicherheit der Netzwerkinfrastruktur durch versionskontrollierte Infrastruktur als Code und sichere Netzwerkprotokolle.SchützenNetzwerk
12.4Erstellen und pflegen Sie ein Architekturdiagramm und andere notwendige Netzwerkdokumente.IdentifikationNetzwerk
12.5Zentralisierung der Netzwerk-AAA (Authentifizierung, Autorisierung und Überwachung)SchützenNetzwerk
12.6Verwenden Sie sichere Netzwerkmanagement- und Kommunikationsprotokolle.SchützenNetzwerk
12.7Stellen Sie sicher, dass sich Benutzer über ein vom Unternehmen verwaltetes VPN authentifizieren, um auf Unternehmensressourcen auf Endgeräten zuzugreifen. SchützenGeräte
12.8Einrichtung und Wartung von Computerressourcen, die vom primären Unternehmensnetzwerk und der Internetverbindung getrennt sind, um Aufgaben zu verwalten, die administrativen Zugriff erfordern.SchützenGeräte

CIS Control 13: Netzwerküberwachung und -verteidigung

Schützen Sie die Netzwerkinfrastruktur und die Benutzerbasis des Unternehmens vor Sicherheitsbedrohungen mithilfe von Tools und Prozessen zur umfassenden Überwachung des Netzwerks. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
13.1Implementieren Sie eine hostbasierte Anti-Intrusion-Lösung wie EDR-Systeme (Endpoint Detection and Response) oder hostbasierte IPS-Agenten auf unterstützten oder geeigneten Assets.EntdeckenNetzwerk
13.2Implementieren Sie eine hostbasierte Anti-Intrusion-Lösung wie EDR-Systeme (Endpoint Detection and Response) oder hostbasierte IPS-Agenten auf unterstützten oder geeigneten Assets.EntdeckenGeräte
13.3Setzen Sie gegebenenfalls Netzwerk-Intrusion-Detection-Systeme wie NIDS (Network Intrusion Detection System) oder CSP-Dienste (Cloud Service Provider) ein.EntdeckenNetzwerk
13.4Filtern Sie den Datenverkehr zwischen Netzwerksegmenten gegebenenfalls.SchützenNetzwerk
13.5Implementieren Sie eine hostbasierte Anti-Intrusion-Lösung wie EDR-Systeme (Endpoint Detection and Response) oder hostbasierte IPS-Agenten auf unterstützten oder geeigneten Systemen.SchützenGeräte
13.6Sammeln Sie Netzwerkverkehrsprotokolle zu Überprüfungs- und Änderungszwecken.EntdeckenNetzwerk
13.7Implementieren Sie Systeme zur Abwehr von Netzwerkangriffen wie NIPS (Network Intrusion Prevention System) auf unterstützten oder geeigneten Systemen.SchützenGeräte
13.8Implementieren Sie eine Zugriffskontrolle auf Portebene (802.1x oder gleichwertige Zugriffskontrollprotokolle). Benutzer- und Geräteauthentifizierung wird empfohlen. SchützenNetzwerk
13.9Verwalten Sie die Zugriffskontrolle für entfernt verbundene Geräte. Ermitteln Sie die Zugriffsanforderungen basierend auf der aktualisierten Antivirenlösung, der Konfigurationskonformität mit der Unternehmenskonfiguration sowie der Aktualisierung von Betriebssystemen und Anwendungen.SchützenGeräte
13.1Filtern Sie Anwendungsschichten wie Proxy-Filterung, Anwendungsschicht-Firewall oder Gateway.SchützenNetzwerk
13.11Passen Sie die Schwellenwerte für Sicherheitsereignisbenachrichtigungen monatlich oder in kürzeren Abständen an.EntdeckenNetzwerk

Sprinto verbindet sich mit Ihren Assets, um diese automatisch zu erfassen und kontinuierlich überwachen Sicherheitskontrollen anhand von CIS-Benchmarks zur Überprüfung der Konformität und Auslösung von Korrekturmaßnahmen.

  • Konfigurieren Sie automatisierte Änderungsregeln und aktivieren Sie hochpräzise Warnmeldungen.
  • Verfolgt den Fortschritt in Echtzeit mithilfe eines zentralen Dashboards.
  • Lässt sich nahtlos in alles integrieren – Cloud-Anwendungen, Infrastruktur, Code-Repositories, Geräte und Benutzer.

CIS Control 14: Schulung zu Sicherheitsbewusstsein und -fähigkeiten

Führen Sie Sicherheitsschulungen und Sensibilisierungsprogramme für Ihre Mitarbeiter durch, um Vorfälle zu minimieren. Vermitteln Sie bewährte Sicherheitspraktiken und die notwendigen Fähigkeiten, die Ihr Unternehmen schützen. Cyber-Angriffe

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
14.1Schulen Sie die Mitarbeiter, Bedrohungsvorfälle zu erkennen und zu melden.SchützenN / A
14.2Schulen Sie Ihre Mitarbeiter darin, Social-Engineering-Angriffe wie Phishing, Pretexting und Tailgating zu erkennen.SchützenN / A
14.3Schulen Sie die Mitarbeiter in Authentifizierungsverfahren wie MFA, Berechtigungsverwaltung und Passwortgestaltung.SchützenN / A
14.4Schulen Sie die Mitarbeiter im Erkennen, Speichern, Übertragen und Archivieren sensibler Daten, einschließlich bewährter Verfahren für einen aufgeräumten Bildschirm und Schreibtisch.SchützenN / A
14.5Schulen Sie die Mitarbeiter zu den Ursachen versehentlicher Datenoffenlegung.SchützenN / A
14.6Durchführung rollenbasierter Sicherheitsschulungen und SensibilisierungsprogrammeSchützenN / A
14.7Durchführung rollenbasierter Sicherheitsschulungen und SensibilisierungsprogrammeSchützenN / A
14.8Schulen Sie Ihre Mitarbeiter, damit sie die Sicherheitsrisiken der Verbindung mit und Datenübertragung über unsichere Netzwerke verstehen. Mitarbeiter im Homeoffice sollten ihre Heimnetzwerkinfrastruktur sicher konfigurieren.SchützenN / A
14.9Durchführung rollenbasierter Sicherheitsschulungen und SensibilisierungsprogrammeSchützenN / A

Das maßgeschneiderte Schulungsmodul von Sprinto hilft Ihnen, Mitarbeiter zu schulen, nach Abschluss Tests durchzuführen und Nachweise über den Abschluss zu sammeln, um die CIS-Kontrolle 14 zu erfüllen.  

CIS Control 15: Service Provider Management

Führen Sie Due-Diligence-Prüfungen bei Anbietern durch, um deren Sicherheitspraktiken zu bewerten, die Zugriff auf sensible Daten haben und Managed Services für IT-Plattformen oder kritische Prozesse anbieten. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
15.1Erstellen und pflegen Sie ein Verzeichnis der Dienstleister, in dem alle Anbieter, ihre Klassifizierung und ein benannter Ansprechpartner aufgeführt sind.IdentifikationN / A
15.2Eine Richtlinie für das Management von Dienstleistern einführen und aufrechterhalten, die Klassifizierung, Inventarisierung, Bewertung, Überwachung und Stilllegung jedes Anbieters regelt.IdentifikationN / A
15.3Klassifizieren Sie Dienstleister anhand der Datensensibilität, des Datenvolumens, der Datenverfügbarkeit, der regulatorischen Vorgaben, des inhärenten Risikos und des minimierten Risikos.IdentifikationN / A
15.4Stellen Sie sicher, dass die Verträge der Dienstleister Sicherheitsklauseln wie Benachrichtigung bei Datenschutzverletzungen, Datenverschlüsselung, Datenlöschung und weitere Klauseln gemäß der Sicherheitsrichtlinie enthalten.SchützenN / A
15.5Bewerten Sie Dienstleister anhand Ihrer Managementrichtlinie, um folgende Punkte zu berücksichtigen: Compliance-Berichte Google Trends, Amazons Bestseller SOC 2, AoC (Konformitätsbescheinigung) von PCI DSS, kundenspezifische Fragebögen und andereIdentifikationN / A
15.6Überwachen Sie die Dienstleister gemäß Ihrer Managementrichtlinie, um die Einhaltung der Vorschriften durch die Anbieter, die Versionshinweise der Anbieter und die Überwachung des Dark Webs sicherzustellen. EntdeckenDatum
15.7Die Stilllegung von Dienstanbietern soll die Deaktivierung von Benutzer- und Dienstkonten, die Beendigung des Datenflusses und die Datenlöschung innerhalb der Systeme der Anbieter gewährleisten.SchützenDatum

CIS Control 16: Sicherheit von Anwendungssoftware

Sichern Sie die intern entwickelte, gehostete oder erworbene Software während ihres gesamten Lebenszyklus. Beugen Sie Schwachstellen vor, erkennen und beheben Sie diese, um den Geschäftsbetrieb zu gewährleisten. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
16.1Analysieren Sie die Ursache von Sicherheitslücken, um zugrundeliegende Codeprobleme zu ermitteln.SchützenAnwendungen
16.2Richten Sie einen Prozess ein und pflegen Sie ihn, um Meldungen zu Software-Schwachstellen entgegenzunehmen und zu bearbeiten. Dieser Prozess sollte die Richtlinien, Verantwortlichen, Zuweisung, den Aufnahmeprozess, die Behebung und die Tests zur Behebung detailliert beschreiben. Verwenden Sie außerdem ein SchwachstellenverfolgungssystemSchützenAnwendungen
16.3Analysieren Sie die Ursachen von Sicherheitslücken, um zugrunde liegende Codeprobleme zu bewerten.SchützenAnwendungen
16.4Verwenden Sie branchenübliche Konfigurationsvorlagen zur Härtung für Anwendungsinfrastrukturkomponenten wie Datenbanken, Webserver sowie Cloud-Container und PaaS- oder SaaS-Komponenten.SchützenAnwendungen
16.5Getrennte Produktionsumgebungen für Produktions- und Nichtproduktionssysteme SchützenAnwendungen
16.6Erstellen Sie ein System zur Bewertung des Schweregrades, um Schwachstellen in der Reihenfolge ihrer Entdeckung zu beheben.SchützenAnwendungen
16.7Verwenden Sie branchenübliche Konfigurationsvorlagen zur Härtung für Anwendungsinfrastrukturkomponenten wie Datenbanken, Webserver sowie Cloud-Container und PaaS- oder SaaS-Komponenten.SchützenAnwendungen
16.8Trennen Sie die Umgebungen für Produktions- und Nicht-Produktionssysteme.SchützenAnwendungen
16.9Schulen Sie Softwareentwickler im Schreiben von sicherem Code, in allgemeinen Sicherheitsprinzipien und in AnwendungssicherheitspraktikenSchützenAnwendungen
16.10Nutzen Sie Sicherheitsprinzipien wie das Prinzip der minimalen Berechtigungen, validieren Sie Benutzereingaben, prüfen Sie Eingaben auf Fehler und minimieren Sie die Angriffsfläche der Infrastruktur, um Anwendungsarchitekturen zu entwerfen. SchützenAnwendungen
16.11Verwenden Sie geprüfte Module oder Dienste für Anwendungssicherheitskomponenten wie Identitätsmanagement, Verschlüsselung, Protokollierung und Überwachung.SchützenAnwendungen
16.12Nutzen Sie statische und dynamische Tools, um den Anwendungslebenszyklus zu analysieren und sichere Programmierpraktiken zu gewährleisten.SchützenAnwendungen
16.13Führen Sie Penetrationstests für Anwendungen durch. Für kritische Anwendungen werden authentifizierte Penetrationstests empfohlen, um Schwachstellen in der Geschäftslogik gegenüber Code-Scanning und automatisierten Tests zu identifizieren.SchützenAnwendungen
16.14Führen Sie Bedrohungsmodellierungen durch, um Sicherheitslücken im Anwendungsdesign zu identifizieren und zu beheben.SchützenAnwendungen

CIS Control 17: Incident Response Management

Stärken Sie die Widerstandsfähigkeit gegen Vorfälle, indem Sie eine Incident-Response-Programm Der Plan beschreibt detailliert Richtlinien, Pläne, Verfahren, Rollen, Beteiligte, Schulungen und Kommunikationsmaßnahmen. Nutzen Sie ihn, um Sicherheitslücken wirksam zu schließen, indem Sie Angriffe vorbereiten, erkennen und darauf reagieren. 

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
17.1Weisen Sie einer Hauptperson und einer Vertretungsperson die Bearbeitung von Vorfällen zu. Falls die Bearbeitung von einem externen Dienstleister übernommen wird, sollte eine interne Person dessen Arbeit überwachen.ReagierenN / A
17.2Erstellen und pflegen Sie eine Kontaktliste derjenigen, die im Falle eines Falles informiert werden sollten. Sicherheitsvorfall trittReagierenN / A
17.3Es sollte ein Prozess eingerichtet und aufrechterhalten werden, über den alle Mitarbeiter Sicherheitsvorfälle melden können. Dieser Prozess sollte einen Meldezeitraum, die meldenden Personen, die Vorgehensweise und die zu meldenden Informationen umfassen.ReagierenN / A
17.4Eine Richtlinie für die Reaktion auf Sicherheitsvorfälle erstellen und pflegen, die Rollen, Verantwortlichkeiten, Compliance-Anforderungen und einen Verantwortlichkeitsplan detailliert beschreibt.ReagierenN / A
17.5Weisen Sie den Abteilungen wie Recht, IT, Informationssicherheit, Gebäudemanagement, Öffentlichkeitsarbeit, Personalwesen, Analysten und anderen gegebenenfalls wichtige Rollen und Verantwortlichkeiten für die Reaktion auf Vorfälle zu.ReagierenN / A
17.6Ermitteln Sie die primären und sekundären Maßnahmen zur Kommunikation und Meldung von Sicherheitsvorfällen.ReagierenN / A
17.7Durchführung der Vorfallsreaktion Übungen anhand realer Szenarien zur Vorbereitung von Schlüsselpositionen auf die Bearbeitung und Reaktion auf Vorfälle.EntspannungN / A
17.8Führen Sie nach Vorfällen Überprüfungen durch, um Wiederholungen zu vermeiden.EntspannungN / A
17.9Festlegung und Aufrechterhaltung von Schwellenwerten für Zwischenfälle, um zwischen Zwischenfällen und Ereignissen zu unterscheiden.  EntspannungN / A

Die in Sprinto integrierte Sicherheitslösung ermöglicht es Nutzern, Schwachstellen in Unternehmensressourcen proaktiv zu beheben, Sicherheitslücken zu beseitigen und Sicherheitsprobleme zu lösen.

  • Nutzt KI, um Korrekturmaßnahmen gegen Sicherheitslücken zu empfehlen. 
  • Durchsucht die Cloud nach schädlichem Verhalten und nicht konformen Aktivitäten.

CIS Control 18: Penetrationstests

Identifiziert Schwächen und Sicherheitslücken in Kontrollen, Prozessen und Technologien, um die Effektivität und Widerstandsfähigkeit von Unternehmensressourcen durch die Simulation von Angriffen zu testen.

CIS-SchutzKontrollanforderung Sicherheitsfunktion Asset-Typ 
18.1Einrichten und pflegen Penetrationstestprogramm Basierend auf der Größe, Komplexität und Reife des Unternehmens. Berücksichtigen Sie Umfang, Einschränkungen, rückwirkende Anforderungen und Abhilfemaßnahmen.IdentifikationN / A
18.2Führen Sie mindestens einmal jährlich externe Penetrationstests durch – entweder mit einer transparenten oder einer undurchsichtigen Box. Beziehen Sie die Penetrationstests auch in die Unternehmens- und Umgebungserkundung ein.IdentifikationNetzwerk
18.3Beheben Sie die im Penetrationstest identifizierten Schwachstellen basierend auf dem Unternehmensumfang und der Priorisierung.SchützenNetzwerk
18.4Überprüfen Sie die Sicherheitsmaßnahmen nach einem Penetrationstest und nehmen Sie die notwendigen Änderungen an Konfigurationen und Erkennungsfunktionen vor.SchützenNetzwerk
18.5Führen Sie mindestens einmal jährlich interne Penetrationstests durch – entweder mit einer transparenten oder einer undurchsichtigen Box – je nach Anforderungen.IdentifikationN / A

Wie Sprinto Sie bei der Implementierung von CIS-Steuerungen unterstützt

Sprinto automatisiert die Anforderungen an die CIS-Steuerung durch Ihre Steuerungen werden kontinuierlich überwacht.Aufspüren von Schwachstellen, Zuordnen von Risikobewertungen, Schulung Ihrer Mitarbeiter, Scannen nach nicht konformen Aktivitäten und vieles mehr. Mit Sprinto erhalten Sie:

  • Ein einziges Dashboard, detaillierte 360-Grad-Ansicht von Risiken und Kontrollen
  • Querverknüpfung und Wiederverwendung von Steuerelementen aus bestehenden Frameworks
  • Compliance-Status in Echtzeit durch automatisierte Prüfungen und Arbeitsabläufe
  • Kontinuierliche, umfassende und präzise Überwachung von Cloud-Ressourcen

Möchten Sie wissen, wie wir Organisationen wie Ihrer dabei geholfen haben, die CIS-Vorgaben zu erfüllen? Sprechen Sie noch heute mit unseren Experten!

Häufig gestellte Fragen

Worin besteht der Unterschied zwischen dem CIS- und dem NIST-CSF-Framework?

Die wesentlichen Unterschiede zwischen den CIS- und NIST-Kontrollen liegen im Fokus (CIS ist handlungsorientiert und bietet eine Liste priorisierter Maßnahmen gegen gängige Angriffe, während NIST Sicherheitsteams bei der Verwaltung von Sicherheitsrisiken im gesamten Unternehmen auf Basis des Risikoprofils unterstützt). Ein weiterer Unterschied sind die Anwendungsfälle (CIS trägt zur Verbesserung der Taktiken der Cyberabwehr eines Unternehmens bei, während NIST den Aufbau eines strategischen Sicherheitsprogramms unterstützt).

Wofür steht CIS Controls?

CIS steht für Center for Internet Security. Es bietet 18 Sicherheitsstandards bzw. grundlegende Kontrollmechanismen für den Aufbau einer wirksamen Verteidigung gegen Sicherheitslücken.    

Ist CIS Teil von NIST?

CIS ist kein Bestandteil von NIST. Obwohl diese Rahmenwerke ähnliche oder sich überschneidende Sicherheitsanforderungen haben, wird NIST von Regierungsbehörden festgelegt und ist für einige Unternehmen verpflichtend, während CIS von Unternehmen, Regierungsbehörden, Institutionen und Experten gemeinsam entwickelt wird. 

Was sind die wichtigsten Funktionen von CIS Controls v8?

CIS Controls v8 führt einen Cloud-First-Ansatz für Cybersicherheit ein, der Schutzmaßnahmen an Unternehmensfunktionen ausrichtet und Kontrollzuordnungen für moderne IT-Umgebungen aktualisiert. Dabei werden Flexibilität, risikobasierte Priorisierung und die Kompatibilität mit Frameworks wie NIST CSF betont. ISO 27001 Die Umstellung auf eine anlagenbasierte Kontrollstrukturierung und die Einbeziehung von Implementierungsgruppen (IG1–IG3) machen CIS Controls v8 praktikabler für Organisationen unterschiedlicher Größe und Reifegrade.

Was ist das CIS-Controls-Framework?

Das CIS Controls Framework ist ein priorisierter Katalog bewährter Cybersicherheitspraktiken, entwickelt vom Center for Internet Security (CIS). Es umfasst 18 Kontrollmaßnahmen, die Organisationen dabei unterstützen, ihre Sicherheitslage zu verbessern, Risiken zu minimieren und sich gegen gängige Cyberbedrohungen zu verteidigen. Diese Kontrollmaßnahmen decken Bereiche wie Asset-Management, Zugriffskontrolle, Schwachstellenmanagement und Reaktion auf Sicherheitsvorfälle ab. Das Framework wird häufig als praktischer Leitfaden für die Implementierung grundlegender Cybersicherheitspraktiken genutzt.

Anwita
Autorin

Anwita

Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild