Eine Studie des Ponemon Institute aus dem Jahr 2022 ergab, dass der Reifegrad der Cloud-Sicherheit eines Unternehmens die Kosten eines Datenlecks beeinflusst – je höher der Reifegrad, desto geringer die Kosten. Mithilfe von CIS-Kontrollen können Sie eine starke Sicherheitslage aufbauen und so die Kosten eines potenziellen Datenlecks für Ihr Unternehmen senken.
Doch welche Anforderungen stellt das Kontrollsystem für GUS-Systeme? Welche Funktionen hat es? Und was schützt es? Lassen Sie uns die einzelnen Schutzmaßnahmen genauer betrachten.

Was ist das CIS-Kontrollrahmenwerk?
Die CIS Critical Security Controls (CIS Controls) sind eine Reihe von präskriptiven, priorisierten und vereinfachten Sicherheitspraktiken, die Organisationen dabei helfen, ihre Cybersicherheitslage.
Die Richtlinien umfassen 18 kritische Cybersicherheitskontrollen (CSC). Diese Kontrollen zielen darauf ab, den Abwehransatz gegen Bedrohungen zu vereinfachen, Branchenvorschriften einzuhalten, geltendes Recht zu befolgen, Sicherheitsmaßnahmen an Geschäftszielen auszurichten und grundlegende Sicherheitshygiene zu gewährleisten.
Liste der CIS-Kontrollen
Die 18 CIS Controls in Version 8 (CIS Controls v8) sind in 153 Schutzmaßnahmen unterteilt, die auf der Grundlage des organisatorischen Reifegrads und des Risikoprofils in drei Implementierungsgruppen (IG1, IG2 und IG3) kategorisiert sind.
IG1-Bauten grundlegende Cyberhygiene für Unternehmen mit begrenzten Kenntnissen im Bereich Cybersicherheit.
IG2 unterstützt Unternehmen mit mehreren Abteilungen und Risikoprofilen bei der Bewältigung ihrer zunehmenden betrieblichen Komplexität.
IG3 stattet Unternehmen mit IT-Fachkräften und Experten aus, um ihre sensiblen oder vertraulichen Daten zu verwalten. Ziel ist es, die Auswirkungen komplexer Cyberangriffe zu minimieren.
Möglicherweise sind nicht alle Kontrollen für Ihr Unternehmen relevant. Sie können die Kontrollen anhand Ihres IG-Levels auswählen.
CIS Control 1: Inventarisierung und Kontrolle von Unternehmensvermögen
Unterstützt Sie bei der Verwaltung von Unternehmensressourcen wie tragbaren oder mobilen Geräten, Netzwerken und Servern, die remote, virtuell oder physisch mit Ihrer Infrastruktur verbunden sind. Nutzen Sie diese Funktion, um Ressourcen zu schützen und zu überwachen sowie nicht autorisierte oder nicht verwaltete Ressourcen zu identifizieren und zu entfernen.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 1.1 | Erstellen und pflegen Sie ein detailliertes und aktuelles Inventar der Unternehmensressourcen, die Daten speichern oder verarbeiten. Die Ressourcen können remote, physisch oder virtuell mit der Infrastruktur verbunden sein. | Identifikation | Geräte |
| 1.2 | Implementieren Sie Prozesse zur Entfernung, Ablehnung oder Quarantäne nicht autorisierter Assets. | Reagieren | Geräte |
| 1.3 | Verwenden Sie ein aktives Erkennungstool, um mit dem Netzwerk verbundene Assets zu identifizieren und es so zu konfigurieren, dass es bei Bedarf so oft ausgeführt wird. | Entdecken | Geräte |
| 1.4 | Verwenden Sie das Dynamic Host Configuration Protocol (DHCP) Protokollierungs- oder Internetprotokoll (IP)-Adressenverwaltungstools zur Aktualisierung des Inventars. | Identifikation | Geräte |
| 1.5 | Verwenden Sie ein Tool zur passiven Anlagenverwaltung, um die mit dem Netzwerk verbundenen Anlagen zu identifizieren. | Entdecken | Geräte |
CIS Control 2: Inventarisierung und Kontrolle von Software-Assets
Verwalten Sie die im Netzwerk eingesetzten Software-Betriebssysteme und Anwendungen, um die Installation und den Betrieb nicht autorisierter Software zu verhindern.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 2.1 | Erstellen und pflegen Sie ein detailliertes Verzeichnis der auf den Geräten installierten Software. | Identifikation | Anwendungen |
| 2.2 | Stellen Sie sicher, dass im Inventar nur unterstützte Software autorisiert ist. | Identifikation | Anwendungen |
| 2.3 | Nicht autorisierte Software vom System entfernen oder deren Notwendigkeit dokumentieren | Reagieren | Anwendungen |
| 2.4 | Automatisieren Sie den Prozess der Ermittlung und Dokumentation installierter Software mithilfe von Softwareinventarisierungstools. | Entdecken | Anwendungen |
| 2.5 | Stellen Sie sicher, dass nur autorisierte Software mithilfe technischer Kontrollen wie Anwendungs-Whitelisting aufgerufen oder ausgeführt werden kann. | Schützen | Anwendungen |
| 2.6 | Stellen Sie mithilfe technischer Kontrollen sicher, dass nur autorisierte Softwarebibliotheken in Systemprozesse geladen werden. | Schützen | Anwendungen |
| 2.7 | Stellen Sie sicher, dass nur autorisierte Skripte mithilfe technischer Kontrollmechanismen wie digitalen Signaturen und Versionskontrolle ausgeführt werden können. | Schützen | Anwendungen |
CIS-Kontrolle 3: Datenschutz
Schützt kritische Daten, die lokal und in der Cloud-Umgebung bereitgestellt werden, mithilfe von Prozessen und technischen Kontrollen, die dabei helfen, diese zu identifizieren, zu klassifizieren, zu verwalten, aufzubewahren und zu entsorgen.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 3.1 | Ein Datenmanagementprozess wird eingerichtet und gepflegt, der Sensibilität, Aufbewahrungsfristen, Löschvorschriften und Verantwortliche detailliert beschreibt. | Identifikation | Datum |
| 3.2 | Ein Dateninventar auf Basis des Managementprozesses erstellen und pflegen | Identifikation | Datum |
| 3.3 | Konfigurieren Sie Datenzugriffskontrolllisten für Dateisysteme, Datenbanken und Anwendungen. | Schützen | Datum |
| 3.4 | Daten werden auf Grundlage von Managementprozessen einschließlich minimaler und maximaler Fristen aufbewahrt. | Schützen | Datum |
| 3.5 | Daten sind entsprechend ihrer Sensibilität sicher zu entsorgen. | Schützen | Datum |
| 3.6 | Auf Endgeräten bereitgestellte Daten verschlüsseln | Schützen | Geräte |
| 3.7 | Erstellen und pflegen Sie einen Datenklassifizierungsplan auf der Grundlage von sensiblen, öffentlichen oder vertraulichen Kategorien. | Identifikation | Datum |
| 3.8 | Dokumentieren Sie Datenflüsse auf Basis von Datenmanagementprozessen | Identifikation | Datum |
| 3.9 | Daten auf Wechseldatenträgern verschlüsseln | Schützen | Datum |
| 3.10 | Verschlüsseln Sie Daten während der Übertragung mithilfe von Techniken wie Transport Layer Security (TLS) oder Open Secure Shell (OpenSSH). | Schützen | Datum |
| 3.11 | Verschlüsseln Sie sensible, ruhende Daten auf Servern, Anwendungen oder Datenbanken mithilfe von Techniken wie serverseitiger Verschlüsselung oder anwendungsbasierter Verschlüsselung. | Schützen | Datum |
| 3.12 | Segmentdatenverarbeitung und -speicherung basierend auf ihrer Sensitivität | Schützen | Netzwerk |
| 3.13 | Verwenden Sie automatisierte Tools wie Prävention vor Datenverlust (DLP) zur Identifizierung sensibler Daten, die über Unternehmensressourcen gespeichert, verarbeitet oder übertragen werden. | Schützen | Datum |
| 3.14 | Führen Sie ein Protokoll über den Zugriff auf sensible Daten, einschließlich Änderungen und Löschungen. | Entdecken | Datum |
CIS Control 4: Sichere Konfiguration von Unternehmensressourcen und Software
Erstellt und pflegt Sicherheitskonfigurationen für Unternehmensressourcen und Software wie Endgeräte, Server, IoT-Systeme, Netzwerkgeräte, Betriebssysteme und Anwendungen.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 4.1 | Einen sicheren Konfigurationsprozess einrichten und aufrechterhalten für Unternehmensressourcen und Software | Schützen | Anwendungen |
| 4.2 | Einen sicheren Konfigurationsprozess für Netzwerkgeräte einrichten und aufrechterhalten | Schützen | Netzwerk |
| 4.3 | Konfigurieren Sie die automatische Sitzungssperrung nach einer festgelegten Inaktivitätszeit. Die empfohlene Zeitspanne beträgt 15 Minuten für gängige Betriebssysteme und 2 Minuten für mobile Endgeräte. | Schützen | Nutzer |
| 4.4 | Firewalls auf unterstützten Servern implementieren und verwalten | Schützen | Geräte |
| 4.5 | Implementieren und verwalten Sie eine hostbasierte Firewall oder ein Portfiltertool auf Endgeräten. Konfigurieren Sie die Einstellungen so, dass nur zulässiger Datenverkehr zugelassen wird. | Schützen | Geräte |
| 4.6 | Unternehmensressourcen und Software lassen sich sicher verwalten, indem man versionskontrollierte Infrastruktur als Code nutzt und über sichere Netzwerkprotokolle wie SSH und HTTPS auf administrative Schnittstellen zugreift. | Schützen | Netzwerk |
| 4.7 | Standardkonten für Assets wie Root-, Administrator- oder vorkonfigurierte Anbieterkonten können durch Deaktivieren oder Unzugänglichmachen verwaltet werden. | Schützen | Nutzer |
| 4.8 | Implementieren und verwalten Sie eine hostbasierte Firewall oder ein Portfiltertool auf Endgeräten. Konfigurieren Sie die Einstellungen so, dass nur zugelassener Datenverkehr zugelassen wird. | Schützen | Geräte |
| 4.9 | Konfigurieren Sie vertrauenswürdige DNS-Server. Verwenden Sie ausschließlich unternehmenskontrollierte oder extern zugängliche, vertrauenswürdige DNS-Server. | Schützen | Geräte |
| 4.10 | Konfigurieren Sie die automatische Gerätesperrung nach einer festgelegten Anzahl fehlgeschlagener Authentifizierungsversuche. Empfohlen werden 20 Versuche für Laptops und 10 für Tablets oder Smartphones. | Reagieren | Geräte |
| 4.11 | Daten, die auf unternehmenseigenen tragbaren Geräten bereitgestellt sind, können remote gelöscht werden, wenn das Laufwerk verloren geht oder der zugewiesene Besitzer das Unternehmen verlassen hat. | Schützen | Geräte |
| 4.12 | Verwenden Sie separate Arbeitsbereiche auf Mobilgeräten und Endgeräten für Unternehmens- und persönliche Anwendungsdaten. | Schützen | Geräte |
CIS Control 5: Kontoverwaltung
Verwalten Sie die Autorisierung für Anmeldeinformationen von Benutzer-, Administrator- und Dienstkonten, um Unternehmens- und Software-Assets zu schützen.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 5.1 | Verwenden Sie für jedes Asset ein individuelles Passwort. Passwörter sollten mindestens acht Zeichen lang sein, wenn die Multi-Faktor-Authentifizierung (MFA) aktiviert ist, und 14 Zeichen, wenn sie nicht aktiviert ist. | Identifikation | Nutzer |
| 5.2 | Verwenden Sie für jedes Asset ein individuelles Passwort. Passwörter sollten mindestens 8 Zeichen lang sein, wenn MFA aktiviert ist, und 14 Zeichen, wenn MFA deaktiviert ist. | Schützen | Nutzer |
| 5.3 | Inaktive Konten werden nach 45 Tagen gelöscht oder deaktiviert. | Reagieren | Nutzer |
| 5.4 | Beschränken Sie die Administratorrechte zur Verwaltung von Konten und zur Durchführung allgemeiner Aktivitäten von Benutzer-/nicht privilegierten Konten aus. | Schützen | Nutzer |
| 5.5 | Erstellen und pflegen Sie ein Verzeichnis der Servicekonten mit Angaben zum Abteilungsleiter, Überprüfungsdatum und Zweck. | Identifikation | Nutzer |
| 5.6 | Zentralisieren Sie alle Kontoverwaltungsaktivitäten mithilfe eines Verzeichnisses oder Identitätsdienstes. | Schützen | Nutzer |
CIS Control 6: Zugriffskontrollmanagement
Implementieren Sie Tools und Prozesse zur Verwaltung, Zuweisung, Erstellung und zum Entzug von Anmeldeinformationen oder Berechtigungen für Administratoren und Servicekonten von Unternehmensressourcen und Software.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 6.1 | Legen Sie einen Prozess zur Verwaltung der Zugriffsrechte für neue Mitarbeiter oder Rollenänderungen fest. | Schützen | Nutzer |
| 6.2 | Es sollte ein Verfahren zur Verwaltung des Zugriffsentzugs bei Rollenwechsel oder Kündigung eingerichtet werden. | Schützen | Nutzer |
| 6.3 | Pflegen Sie eine rollenbasierte Zugriffskontrolle auf Grundlage rollenspezifischer Zugriffsrechte, um sicherzustellen, dass jede Funktion ihre zugewiesenen Aufgaben ausführen kann. | Schützen | Nutzer |
| 6.4 | Multi-Faktor-Authentifizierung für Remote-Netzwerkzugriffsanfragen erzwingen | Schützen | Nutzer |
| 6.5 | Multi-Faktor-Authentifizierung für alle extern verwalteten oder über Dritte zugänglichen Anwendungen erzwingen | Schützen | Nutzer |
| 6.6 | Erstellen und pflegen Sie ein Verzeichnis der Authentifizierungs- und Autorisierungssysteme. | Identifikation | Nutzer |
| 6.7 | Zentralisieren Sie die Zugriffskontrollaktivitäten mithilfe eines Verzeichnisses oder eines SSO-Anbieters. | Schützen | Nutzer |
| 6.8 | Pflegen Sie eine rollenbasierte Zugriffskontrolle auf Grundlage rollenspezifischer Zugriffsrechte, um sicherzustellen, dass jede Funktion ihre zugewiesenen Aufgaben ausführen kann. | Schützen | Datum |
Sprinto unterstützt Sie bei der Einrichtung rollenbasierter Zugriffskontrolle für Unternehmensressourcen basierend auf individuellen Rollen und Verantwortlichkeiten. Indem Sie definieren, wer wann und wie auf welche Ressourcen zugreifen darf, erfüllen Sie die Sicherheitsvorkehrungen für die Zugriffskontrolle in Unternehmenssystemen.
- Beschreiben Sie, wie Sie Ihr Anmeldesystem mithilfe der Tools von Sprinto zur Stärkung des Anmeldemechanismus schützen können.
- Richten Sie eine ticketbasierte Zugriffskontrolle ein, um Ausnahmen von Anfragen zu verwalten.
- Erhalten Sie einen detaillierten Überblick über organisationsweite Konten, Zugriffsrechte und Statusverlauf.
CIS Control 7: Kontinuierliches Schwachstellenmanagement
Erstellen Sie einen Plan zur Bewertung und Überwachung von Schwachstellen in den Infrastrukturressourcen, um die Angriffsfläche für Angreifer zu minimieren und zu beheben. Sie können Branchenquellen durchsuchen, um über aktuelle Bedrohungen und Schwachstellen informiert zu bleiben.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 7.1 | Einen dokumentierten Prozess einrichten und aufrechterhalten, um Schwachstellen verwalten | Schützen | Anwendungen |
| 7.2 | Einen dokumentierten Risikominderungsplan erstellen und pflegen | Reagieren | Anwendungen |
| 7.3 | Führen Sie automatisierte Schwachstellenscans (authentifiziert und nicht authentifiziert) an internen Systemen mithilfe eines SCAP-konformen Scanning-Tools durch. | Schützen | Anwendungen |
| 7.4 | Anwendungen mithilfe automatisierter Patch-Management-Tools aktualisieren | Schützen | Anwendungen |
| 7.5 | Führen Sie automatisierte Schwachstellenscans (authentifiziert und nicht authentifiziert) an internen Systemen mithilfe eines SCAP-konformen Scanning-Tools durch. | Identifikation | Anwendungen |
| 7.6 | Führen Sie automatisierte Schwachstellenscans (authentifiziert und nicht authentifiziert) auf externen Assets mithilfe eines SCAP-konformen Scanning-Tools durch. | Identifikation | Anwendungen |
| 7.7 | Behebung von Software-Schwachstellen mithilfe von Tools und Prozessen | Reagieren | Anwendungen |
Sprinto überwacht und behebt Infrastrukturschwachstellen für Cloud-basierte Anwendungen mithilfe von Workflow-Prüfungen.
- Schwachstellen in Echtzeit erkennen und beheben
- Integriert mit Schwachstellenscanner die Ihren Code auf Risiken überprüfen, die durch bestehende Bibliotheken entstehen können.
- Weist jeder Schwachstelle eine Punktzahl basierend auf ihrem Schweregrad zu.
CIS Control 8: Verwaltung von Audit-Protokollen
Führen Sie ein umfassendes Audit-Protokoll, in dem die Ereignisse detailliert aufgeführt sind, die Ihnen helfen, Angriffe zu erkennen, zu erfassen, zu verstehen und sich davon zu erholen.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 8.1 | Einen Prozess zur Erfassung, Überprüfung und Aufbewahrung von Prüfprotokollen einrichten und aufrechterhalten. | Schützen | Netzwerk |
| 8.2 | Zentralisierung der Prozesse zur Erfassung und Aufbewahrung von Audit-Protokollen | Entdecken | Netzwerk |
| 8.3 | Stellen Sie sicher, dass die Speicherkapazität der Audit-Log-Ziele ausreichend ist. | Schützen | Netzwerk |
| 8.4 | Sammeln Sie Audit-Protokolle über alle Assets hinweg, die mit dem Protokollverwaltungsprozess des Unternehmens abgestimmt sind. | Schützen | Netzwerk |
| 8.5 | Sammeln Sie detaillierte Prüfprotokolle für sensible Daten, einschließlich Ereignisquelle, Datum, Benutzername, Zeitstempel, Adresse und Zielquelle sowie weitere Informationen, um forensische Untersuchungen zu unterstützen. | Entdecken | Netzwerk |
| 8.6 | Sammeln von DNS-Abfrage-Audit-Protokollen | Entdecken | Netzwerk |
| 8.7 | URL-Anfrage-Audit-Protokolle erfassen | Entdecken | Netzwerk |
| 8.8 | Sammeln von Befehlszeilen-Audit-Protokollen | Entdecken | Geräte |
| 8.9 | Zentralisierung der Prozesse zur Erfassung und Aufbewahrung von Audit-Protokollen | Entdecken | Netzwerk |
| 8.10 | Bewahren Sie die Prüfprotokolle mindestens 90 Tage lang auf. | Schützen | Netzwerk |
| 8.11 | Sammeln Sie Audit-Log-Analysen, um anomales Verhalten oder ungewöhnliche Ereignisse zu erkennen, die eine Sicherheitsbedrohung darstellen könnten. | Entdecken | Netzwerk |
| 8.12 | Protokolle der Dienstanbieter sammeln | Entdecken | Datum |
Sprinto hilft Ihnen dabei, umständliche Prüfaktivitäten zu eliminieren und sammelt automatisch Beweise, effektiv und umfassend für alle kritischen GIS-Kontrollen.
- Erfasst System-Snapshots, generiert Dokumente und Überwachungsprotokolle in einem zentralen Repository.
- Sammelt Nachweise über Korrekturmaßnahmen gegen Systemausfälle
- Berücksichtigt Sonderfälle und synchronisiert sich mit neuen Aufgaben, wenn Ihr Unternehmen wächst.
CIS Control 9: E-Mail- und Webbrowser-Schutz
Schützen Sie E-Mails und Webvektoren vor Bedrohungen wie Phishing-Angriffen mithilfe von Detektionstechniken und verhindern Sie die Ausnutzung menschlichen Verhaltens.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 9.1 | Verwenden Sie ausschließlich unterstützte und autorisierte Browser oder E-Mail-Clients. Nutzen Sie nur die neueste vom Hersteller bereitgestellte Version. | Schützen | Anwendungen |
| 9.2 | Nutzen Sie Anti-Malware-Systeme wie Anhangsprüfung oder Sandboxing, um E-Mail-Server zu schützen. | Schützen | Netzwerk |
| 9.3 | Nutzen Sie Anti-Malware-Systeme wie Anhangsprüfung oder Sandboxing, um E-Mail-Server zu schützen. | Schützen | Netzwerk |
| 9.4 | Nutzen Sie Anti-Malware-Systeme wie Anhangsprüfung oder Sandboxing, um E-Mail-Server zu schützen. | Schützen | Anwendungen |
| 9.5 | Nutzen Sie DMARC-Richtlinien (Domain-based Message Authentication) und -Verifizierung, um E-Mail-Spoofing und E-Mail-Manipulation zu minimieren. | Schützen | Netzwerk |
| 9.6 | Unnötige Dateien, die in das E-Mail-Gateway gelangen, blockieren. | Schützen | Netzwerk |
| 9.7 | Wir verwenden Anti-Malware-Systeme wie Anhangsprüfung oder Sandboxing, um E-Mail-Server zu schützen. | Schützen | Netzwerk |
CIS Control 10: Malware-Abwehr
Verhindern Sie, dass schädliche Anwendungen, Skripte oder Codes auf Unternehmensressourcen installiert, ausgeführt und verbreitet werden.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 10.1 | Bereitstellung und Wartung von Antimalware-Software | Schützen | Geräte |
| 10.2 | Automatische Aktualisierung für Antimalware-Signaturdateien konfigurieren | Schützen | Geräte |
| 10.3 | Deaktivieren Sie die Autostart- und Autoplay-Funktionen für Wechselmediendateien. | Schützen | Geräte |
| 10.4 | Aktivieren Sie die Anti-Exploitation-Funktionen für Assets und Software. | Entdecken | Geräte |
| 10.5 | Zentralisierung der Verwaltung von Anti-Malware-Software | Schützen | Geräte |
| 10.6 | Verwenden Sie verhaltensbasierte Anti-Malware-Software | Schützen | Geräte |
| 10.7 | Verwenden Sie eine verhaltensbasierte Anti-Malware-Software. | Entdecken | Geräte |
CIS Control 11: Datenwiederherstellung
Gewährleisten Sie die Vertraulichkeit, Verfügbarkeit und Integrität der Daten durch effektive Wiederherstellungsmethoden, die Ihnen helfen, kompromittierte Daten in den Zustand vor dem Vorfall zurückzuversetzen.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 11.1 | Einen Datenwiederherstellungsprozess einrichten und pflegen, der den Umfang der Aktivitäten, Priorisierungsdetails und die Sicherheit der gesicherten Daten umfasst. | Entspannung | Datum |
| 11.2 | Die Sicherung der relevanten Assets erfolgt automatisch. Die Häufigkeit sollte sich nach der Sensibilität der Daten richten. | Entspannung | Datum |
| 11.3 | Schützen Sie Wiederherstellungsdaten mit denselben Steuerelementen wie die Originaldaten. | Schützen | Datum |
| 11.4 | Einen isolierten Container für Wiederherstellungsdaten einrichten und pflegen | Entspannung | Datum |
| 11.5 | Testen Sie das Backup-Wiederherstellungssystem in regelmäßigen Abständen. | Entspannung | Datum |
CIS Control 12: Netzwerk-Infrastrukturmanagement
Verhindern Sie, dass Angreifer Schwachstellen in Netzwerkdiensten und Zugangspunkten ausnutzen. Richten Sie Netzwerkgeräte ein, ergänzen Sie sie, überwachen Sie sie, melden Sie Fehler und korrigieren Sie diese.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 12.1 | Halten Sie Ihre Netzwerkinfrastruktur auf dem neuesten Stand, indem Sie die aktuellste Softwareversion verwenden und den derzeit unterstützten NaaS-Dienst (Network-as-a-Service) nutzen. | Schützen | Netzwerk |
| 12.2 | Eine sichere Netzwerkarchitektur einrichten und aufrechterhalten, um Segmentierung, das Prinzip der minimalen Berechtigungen und Verfügbarkeit zu gewährleisten. | Schützen | Netzwerk |
| 12.3 | Gewährleisten Sie die Sicherheit der Netzwerkinfrastruktur durch versionskontrollierte Infrastruktur als Code und sichere Netzwerkprotokolle. | Schützen | Netzwerk |
| 12.4 | Erstellen und pflegen Sie ein Architekturdiagramm und andere notwendige Netzwerkdokumente. | Identifikation | Netzwerk |
| 12.5 | Zentralisierung der Netzwerk-AAA (Authentifizierung, Autorisierung und Überwachung) | Schützen | Netzwerk |
| 12.6 | Verwenden Sie sichere Netzwerkmanagement- und Kommunikationsprotokolle. | Schützen | Netzwerk |
| 12.7 | Stellen Sie sicher, dass sich Benutzer über ein vom Unternehmen verwaltetes VPN authentifizieren, um auf Unternehmensressourcen auf Endgeräten zuzugreifen. | Schützen | Geräte |
| 12.8 | Einrichtung und Wartung von Computerressourcen, die vom primären Unternehmensnetzwerk und der Internetverbindung getrennt sind, um Aufgaben zu verwalten, die administrativen Zugriff erfordern. | Schützen | Geräte |
CIS Control 13: Netzwerküberwachung und -verteidigung
Schützen Sie die Netzwerkinfrastruktur und die Benutzerbasis des Unternehmens vor Sicherheitsbedrohungen mithilfe von Tools und Prozessen zur umfassenden Überwachung des Netzwerks.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 13.1 | Implementieren Sie eine hostbasierte Anti-Intrusion-Lösung wie EDR-Systeme (Endpoint Detection and Response) oder hostbasierte IPS-Agenten auf unterstützten oder geeigneten Assets. | Entdecken | Netzwerk |
| 13.2 | Implementieren Sie eine hostbasierte Anti-Intrusion-Lösung wie EDR-Systeme (Endpoint Detection and Response) oder hostbasierte IPS-Agenten auf unterstützten oder geeigneten Assets. | Entdecken | Geräte |
| 13.3 | Setzen Sie gegebenenfalls Netzwerk-Intrusion-Detection-Systeme wie NIDS (Network Intrusion Detection System) oder CSP-Dienste (Cloud Service Provider) ein. | Entdecken | Netzwerk |
| 13.4 | Filtern Sie den Datenverkehr zwischen Netzwerksegmenten gegebenenfalls. | Schützen | Netzwerk |
| 13.5 | Implementieren Sie eine hostbasierte Anti-Intrusion-Lösung wie EDR-Systeme (Endpoint Detection and Response) oder hostbasierte IPS-Agenten auf unterstützten oder geeigneten Systemen. | Schützen | Geräte |
| 13.6 | Sammeln Sie Netzwerkverkehrsprotokolle zu Überprüfungs- und Änderungszwecken. | Entdecken | Netzwerk |
| 13.7 | Implementieren Sie Systeme zur Abwehr von Netzwerkangriffen wie NIPS (Network Intrusion Prevention System) auf unterstützten oder geeigneten Systemen. | Schützen | Geräte |
| 13.8 | Implementieren Sie eine Zugriffskontrolle auf Portebene (802.1x oder gleichwertige Zugriffskontrollprotokolle). Benutzer- und Geräteauthentifizierung wird empfohlen. | Schützen | Netzwerk |
| 13.9 | Verwalten Sie die Zugriffskontrolle für entfernt verbundene Geräte. Ermitteln Sie die Zugriffsanforderungen basierend auf der aktualisierten Antivirenlösung, der Konfigurationskonformität mit der Unternehmenskonfiguration sowie der Aktualisierung von Betriebssystemen und Anwendungen. | Schützen | Geräte |
| 13.1 | Filtern Sie Anwendungsschichten wie Proxy-Filterung, Anwendungsschicht-Firewall oder Gateway. | Schützen | Netzwerk |
| 13.11 | Passen Sie die Schwellenwerte für Sicherheitsereignisbenachrichtigungen monatlich oder in kürzeren Abständen an. | Entdecken | Netzwerk |
Sprinto verbindet sich mit Ihren Assets, um diese automatisch zu erfassen und kontinuierlich überwachen Sicherheitskontrollen anhand von CIS-Benchmarks zur Überprüfung der Konformität und Auslösung von Korrekturmaßnahmen.
- Konfigurieren Sie automatisierte Änderungsregeln und aktivieren Sie hochpräzise Warnmeldungen.
- Verfolgt den Fortschritt in Echtzeit mithilfe eines zentralen Dashboards.
- Lässt sich nahtlos in alles integrieren – Cloud-Anwendungen, Infrastruktur, Code-Repositories, Geräte und Benutzer.
CIS Control 14: Schulung zu Sicherheitsbewusstsein und -fähigkeiten
Führen Sie Sicherheitsschulungen und Sensibilisierungsprogramme für Ihre Mitarbeiter durch, um Vorfälle zu minimieren. Vermitteln Sie bewährte Sicherheitspraktiken und die notwendigen Fähigkeiten, die Ihr Unternehmen schützen. Cyber-Angriffe.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 14.1 | Schulen Sie die Mitarbeiter, Bedrohungsvorfälle zu erkennen und zu melden. | Schützen | N / A |
| 14.2 | Schulen Sie Ihre Mitarbeiter darin, Social-Engineering-Angriffe wie Phishing, Pretexting und Tailgating zu erkennen. | Schützen | N / A |
| 14.3 | Schulen Sie die Mitarbeiter in Authentifizierungsverfahren wie MFA, Berechtigungsverwaltung und Passwortgestaltung. | Schützen | N / A |
| 14.4 | Schulen Sie die Mitarbeiter im Erkennen, Speichern, Übertragen und Archivieren sensibler Daten, einschließlich bewährter Verfahren für einen aufgeräumten Bildschirm und Schreibtisch. | Schützen | N / A |
| 14.5 | Schulen Sie die Mitarbeiter zu den Ursachen versehentlicher Datenoffenlegung. | Schützen | N / A |
| 14.6 | Durchführung rollenbasierter Sicherheitsschulungen und Sensibilisierungsprogramme | Schützen | N / A |
| 14.7 | Durchführung rollenbasierter Sicherheitsschulungen und Sensibilisierungsprogramme | Schützen | N / A |
| 14.8 | Schulen Sie Ihre Mitarbeiter, damit sie die Sicherheitsrisiken der Verbindung mit und Datenübertragung über unsichere Netzwerke verstehen. Mitarbeiter im Homeoffice sollten ihre Heimnetzwerkinfrastruktur sicher konfigurieren. | Schützen | N / A |
| 14.9 | Durchführung rollenbasierter Sicherheitsschulungen und Sensibilisierungsprogramme | Schützen | N / A |
Das maßgeschneiderte Schulungsmodul von Sprinto hilft Ihnen, Mitarbeiter zu schulen, nach Abschluss Tests durchzuführen und Nachweise über den Abschluss zu sammeln, um die CIS-Kontrolle 14 zu erfüllen.
CIS Control 15: Service Provider Management
Führen Sie Due-Diligence-Prüfungen bei Anbietern durch, um deren Sicherheitspraktiken zu bewerten, die Zugriff auf sensible Daten haben und Managed Services für IT-Plattformen oder kritische Prozesse anbieten.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 15.1 | Erstellen und pflegen Sie ein Verzeichnis der Dienstleister, in dem alle Anbieter, ihre Klassifizierung und ein benannter Ansprechpartner aufgeführt sind. | Identifikation | N / A |
| 15.2 | Eine Richtlinie für das Management von Dienstleistern einführen und aufrechterhalten, die Klassifizierung, Inventarisierung, Bewertung, Überwachung und Stilllegung jedes Anbieters regelt. | Identifikation | N / A |
| 15.3 | Klassifizieren Sie Dienstleister anhand der Datensensibilität, des Datenvolumens, der Datenverfügbarkeit, der regulatorischen Vorgaben, des inhärenten Risikos und des minimierten Risikos. | Identifikation | N / A |
| 15.4 | Stellen Sie sicher, dass die Verträge der Dienstleister Sicherheitsklauseln wie Benachrichtigung bei Datenschutzverletzungen, Datenverschlüsselung, Datenlöschung und weitere Klauseln gemäß der Sicherheitsrichtlinie enthalten. | Schützen | N / A |
| 15.5 | Bewerten Sie Dienstleister anhand Ihrer Managementrichtlinie, um folgende Punkte zu berücksichtigen: Compliance-Berichte Google Trends, Amazons Bestseller SOC 2, AoC (Konformitätsbescheinigung) von PCI DSS, kundenspezifische Fragebögen und andere | Identifikation | N / A |
| 15.6 | Überwachen Sie die Dienstleister gemäß Ihrer Managementrichtlinie, um die Einhaltung der Vorschriften durch die Anbieter, die Versionshinweise der Anbieter und die Überwachung des Dark Webs sicherzustellen. | Entdecken | Datum |
| 15.7 | Die Stilllegung von Dienstanbietern soll die Deaktivierung von Benutzer- und Dienstkonten, die Beendigung des Datenflusses und die Datenlöschung innerhalb der Systeme der Anbieter gewährleisten. | Schützen | Datum |
CIS Control 16: Sicherheit von Anwendungssoftware
Sichern Sie die intern entwickelte, gehostete oder erworbene Software während ihres gesamten Lebenszyklus. Beugen Sie Schwachstellen vor, erkennen und beheben Sie diese, um den Geschäftsbetrieb zu gewährleisten.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 16.1 | Analysieren Sie die Ursache von Sicherheitslücken, um zugrundeliegende Codeprobleme zu ermitteln. | Schützen | Anwendungen |
| 16.2 | Richten Sie einen Prozess ein und pflegen Sie ihn, um Meldungen zu Software-Schwachstellen entgegenzunehmen und zu bearbeiten. Dieser Prozess sollte die Richtlinien, Verantwortlichen, Zuweisung, den Aufnahmeprozess, die Behebung und die Tests zur Behebung detailliert beschreiben. Verwenden Sie außerdem ein Schwachstellenverfolgungssystem | Schützen | Anwendungen |
| 16.3 | Analysieren Sie die Ursachen von Sicherheitslücken, um zugrunde liegende Codeprobleme zu bewerten. | Schützen | Anwendungen |
| 16.4 | Verwenden Sie branchenübliche Konfigurationsvorlagen zur Härtung für Anwendungsinfrastrukturkomponenten wie Datenbanken, Webserver sowie Cloud-Container und PaaS- oder SaaS-Komponenten. | Schützen | Anwendungen |
| 16.5 | Getrennte Produktionsumgebungen für Produktions- und Nichtproduktionssysteme | Schützen | Anwendungen |
| 16.6 | Erstellen Sie ein System zur Bewertung des Schweregrades, um Schwachstellen in der Reihenfolge ihrer Entdeckung zu beheben. | Schützen | Anwendungen |
| 16.7 | Verwenden Sie branchenübliche Konfigurationsvorlagen zur Härtung für Anwendungsinfrastrukturkomponenten wie Datenbanken, Webserver sowie Cloud-Container und PaaS- oder SaaS-Komponenten. | Schützen | Anwendungen |
| 16.8 | Trennen Sie die Umgebungen für Produktions- und Nicht-Produktionssysteme. | Schützen | Anwendungen |
| 16.9 | Schulen Sie Softwareentwickler im Schreiben von sicherem Code, in allgemeinen Sicherheitsprinzipien und in Anwendungssicherheitspraktiken | Schützen | Anwendungen |
| 16.10 | Nutzen Sie Sicherheitsprinzipien wie das Prinzip der minimalen Berechtigungen, validieren Sie Benutzereingaben, prüfen Sie Eingaben auf Fehler und minimieren Sie die Angriffsfläche der Infrastruktur, um Anwendungsarchitekturen zu entwerfen. | Schützen | Anwendungen |
| 16.11 | Verwenden Sie geprüfte Module oder Dienste für Anwendungssicherheitskomponenten wie Identitätsmanagement, Verschlüsselung, Protokollierung und Überwachung. | Schützen | Anwendungen |
| 16.12 | Nutzen Sie statische und dynamische Tools, um den Anwendungslebenszyklus zu analysieren und sichere Programmierpraktiken zu gewährleisten. | Schützen | Anwendungen |
| 16.13 | Führen Sie Penetrationstests für Anwendungen durch. Für kritische Anwendungen werden authentifizierte Penetrationstests empfohlen, um Schwachstellen in der Geschäftslogik gegenüber Code-Scanning und automatisierten Tests zu identifizieren. | Schützen | Anwendungen |
| 16.14 | Führen Sie Bedrohungsmodellierungen durch, um Sicherheitslücken im Anwendungsdesign zu identifizieren und zu beheben. | Schützen | Anwendungen |
CIS Control 17: Incident Response Management
Stärken Sie die Widerstandsfähigkeit gegen Vorfälle, indem Sie eine Incident-Response-Programm Der Plan beschreibt detailliert Richtlinien, Pläne, Verfahren, Rollen, Beteiligte, Schulungen und Kommunikationsmaßnahmen. Nutzen Sie ihn, um Sicherheitslücken wirksam zu schließen, indem Sie Angriffe vorbereiten, erkennen und darauf reagieren.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 17.1 | Weisen Sie einer Hauptperson und einer Vertretungsperson die Bearbeitung von Vorfällen zu. Falls die Bearbeitung von einem externen Dienstleister übernommen wird, sollte eine interne Person dessen Arbeit überwachen. | Reagieren | N / A |
| 17.2 | Erstellen und pflegen Sie eine Kontaktliste derjenigen, die im Falle eines Falles informiert werden sollten. Sicherheitsvorfall tritt | Reagieren | N / A |
| 17.3 | Es sollte ein Prozess eingerichtet und aufrechterhalten werden, über den alle Mitarbeiter Sicherheitsvorfälle melden können. Dieser Prozess sollte einen Meldezeitraum, die meldenden Personen, die Vorgehensweise und die zu meldenden Informationen umfassen. | Reagieren | N / A |
| 17.4 | Eine Richtlinie für die Reaktion auf Sicherheitsvorfälle erstellen und pflegen, die Rollen, Verantwortlichkeiten, Compliance-Anforderungen und einen Verantwortlichkeitsplan detailliert beschreibt. | Reagieren | N / A |
| 17.5 | Weisen Sie den Abteilungen wie Recht, IT, Informationssicherheit, Gebäudemanagement, Öffentlichkeitsarbeit, Personalwesen, Analysten und anderen gegebenenfalls wichtige Rollen und Verantwortlichkeiten für die Reaktion auf Vorfälle zu. | Reagieren | N / A |
| 17.6 | Ermitteln Sie die primären und sekundären Maßnahmen zur Kommunikation und Meldung von Sicherheitsvorfällen. | Reagieren | N / A |
| 17.7 | Durchführung der Vorfallsreaktion Übungen anhand realer Szenarien zur Vorbereitung von Schlüsselpositionen auf die Bearbeitung und Reaktion auf Vorfälle. | Entspannung | N / A |
| 17.8 | Führen Sie nach Vorfällen Überprüfungen durch, um Wiederholungen zu vermeiden. | Entspannung | N / A |
| 17.9 | Festlegung und Aufrechterhaltung von Schwellenwerten für Zwischenfälle, um zwischen Zwischenfällen und Ereignissen zu unterscheiden. | Entspannung | N / A |
Die in Sprinto integrierte Sicherheitslösung ermöglicht es Nutzern, Schwachstellen in Unternehmensressourcen proaktiv zu beheben, Sicherheitslücken zu beseitigen und Sicherheitsprobleme zu lösen.
- Nutzt KI, um Korrekturmaßnahmen gegen Sicherheitslücken zu empfehlen.
- Durchsucht die Cloud nach schädlichem Verhalten und nicht konformen Aktivitäten.
CIS Control 18: Penetrationstests
Identifiziert Schwächen und Sicherheitslücken in Kontrollen, Prozessen und Technologien, um die Effektivität und Widerstandsfähigkeit von Unternehmensressourcen durch die Simulation von Angriffen zu testen.
| CIS-Schutz | Kontrollanforderung | Sicherheitsfunktion | Asset-Typ |
| 18.1 | Einrichten und pflegen Penetrationstestprogramm Basierend auf der Größe, Komplexität und Reife des Unternehmens. Berücksichtigen Sie Umfang, Einschränkungen, rückwirkende Anforderungen und Abhilfemaßnahmen. | Identifikation | N / A |
| 18.2 | Führen Sie mindestens einmal jährlich externe Penetrationstests durch – entweder mit einer transparenten oder einer undurchsichtigen Box. Beziehen Sie die Penetrationstests auch in die Unternehmens- und Umgebungserkundung ein. | Identifikation | Netzwerk |
| 18.3 | Beheben Sie die im Penetrationstest identifizierten Schwachstellen basierend auf dem Unternehmensumfang und der Priorisierung. | Schützen | Netzwerk |
| 18.4 | Überprüfen Sie die Sicherheitsmaßnahmen nach einem Penetrationstest und nehmen Sie die notwendigen Änderungen an Konfigurationen und Erkennungsfunktionen vor. | Schützen | Netzwerk |
| 18.5 | Führen Sie mindestens einmal jährlich interne Penetrationstests durch – entweder mit einer transparenten oder einer undurchsichtigen Box – je nach Anforderungen. | Identifikation | N / A |
Laden Sie Ihr CIS-Anlagenkontrollblatt für Hardware, Software und sensible Anlagen herunter
Wie Sprinto Sie bei der Implementierung von CIS-Steuerungen unterstützt
Sprinto automatisiert die Anforderungen an die CIS-Steuerung durch Ihre Steuerungen werden kontinuierlich überwacht.Aufspüren von Schwachstellen, Zuordnen von Risikobewertungen, Schulung Ihrer Mitarbeiter, Scannen nach nicht konformen Aktivitäten und vieles mehr. Mit Sprinto erhalten Sie:
- Ein einziges Dashboard, detaillierte 360-Grad-Ansicht von Risiken und Kontrollen
- Querverknüpfung und Wiederverwendung von Steuerelementen aus bestehenden Frameworks
- Compliance-Status in Echtzeit durch automatisierte Prüfungen und Arbeitsabläufe
- Kontinuierliche, umfassende und präzise Überwachung von Cloud-Ressourcen
Möchten Sie wissen, wie wir Organisationen wie Ihrer dabei geholfen haben, die CIS-Vorgaben zu erfüllen? Sprechen Sie noch heute mit unseren Experten!
Häufig gestellte Fragen
Worin besteht der Unterschied zwischen dem CIS- und dem NIST-CSF-Framework?
Die wesentlichen Unterschiede zwischen den CIS- und NIST-Kontrollen liegen im Fokus (CIS ist handlungsorientiert und bietet eine Liste priorisierter Maßnahmen gegen gängige Angriffe, während NIST Sicherheitsteams bei der Verwaltung von Sicherheitsrisiken im gesamten Unternehmen auf Basis des Risikoprofils unterstützt). Ein weiterer Unterschied sind die Anwendungsfälle (CIS trägt zur Verbesserung der Taktiken der Cyberabwehr eines Unternehmens bei, während NIST den Aufbau eines strategischen Sicherheitsprogramms unterstützt).
Wofür steht CIS Controls?
CIS steht für Center for Internet Security. Es bietet 18 Sicherheitsstandards bzw. grundlegende Kontrollmechanismen für den Aufbau einer wirksamen Verteidigung gegen Sicherheitslücken.
Ist CIS Teil von NIST?
CIS ist kein Bestandteil von NIST. Obwohl diese Rahmenwerke ähnliche oder sich überschneidende Sicherheitsanforderungen haben, wird NIST von Regierungsbehörden festgelegt und ist für einige Unternehmen verpflichtend, während CIS von Unternehmen, Regierungsbehörden, Institutionen und Experten gemeinsam entwickelt wird.
Was sind die wichtigsten Funktionen von CIS Controls v8?
CIS Controls v8 führt einen Cloud-First-Ansatz für Cybersicherheit ein, der Schutzmaßnahmen an Unternehmensfunktionen ausrichtet und Kontrollzuordnungen für moderne IT-Umgebungen aktualisiert. Dabei werden Flexibilität, risikobasierte Priorisierung und die Kompatibilität mit Frameworks wie NIST CSF betont. ISO 27001 Die Umstellung auf eine anlagenbasierte Kontrollstrukturierung und die Einbeziehung von Implementierungsgruppen (IG1–IG3) machen CIS Controls v8 praktikabler für Organisationen unterschiedlicher Größe und Reifegrade.
Was ist das CIS-Controls-Framework?
Das CIS Controls Framework ist ein priorisierter Katalog bewährter Cybersicherheitspraktiken, entwickelt vom Center for Internet Security (CIS). Es umfasst 18 Kontrollmaßnahmen, die Organisationen dabei unterstützen, ihre Sicherheitslage zu verbessern, Risiken zu minimieren und sich gegen gängige Cyberbedrohungen zu verteidigen. Diese Kontrollmaßnahmen decken Bereiche wie Asset-Management, Zugriffskontrolle, Schwachstellenmanagement und Reaktion auf Sicherheitsvorfälle ab. Das Framework wird häufig als praktischer Leitfaden für die Implementierung grundlegender Cybersicherheitspraktiken genutzt.
Autorin
Anwita
Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.

























