Dezember 2022: Das Krankenhaus OU Health in Oklahoma meldete einen Datenverstoß, von dem rund 3,000 Patienten betroffen waren, nachdem der Laptop eines Mitarbeiters gestohlen worden war. Durch den Verstoß wurden sensible Informationen offengelegt, darunter Behandlungsdetails, Sozialversicherungsnummern und Versicherungsdaten. Dieser Vorfall unterstreicht die dringende Notwendigkeit umfassender Sicherheitsmaßnahmen zum Schutz sensibler Daten.
Eine Möglichkeit, die effektive Funktionsweise Ihrer Kontrollmechanismen und deren Einhaltung von Branchenstandards sicherzustellen, ist die Verwendung der CIS CSC 8.1-Kontrollen. Diese wurden vom Center for Internet Security als Reaktion auf Verluste im US-Verteidigungssektor entwickelt, können aber mittlerweile von jeder Branche eingesetzt werden. Kürzlich wurden einige Änderungen am Framework vorgenommen.
Doch was genau beinhalten diese Aktualisierungen? Was sind die wichtigsten Änderungen und wie verbessern sie die Sicherheitsmaßnahmen? Und welche Auswirkungen hat dies auf Ihr Unternehmen?
TLDR
- CIS Controls v8.1 verfeinert die Anlagenklassifizierungen, präzisiert die Beschreibungen der Schutzmaßnahmen und führt die Dokumentation als neuen Anlagentyp ein.
- Es bringt Sicherheitsfunktionen mit NIST CSF 2.0 in Einklang und stärkt so Governance und Risikomanagement.
- Zu den Glossarbegriffen, die Änderungen erfahren haben, gehören Plan, Prozess, Sensible Daten, Administratorkonten und Anwendung.
Was ist CIS CSC?
Die „Center for Internet Security Critical Security Controls“ (CIS CSC) sind eine Sammlung von Best Practices und Richtlinien für die Internetsicherheit, die vom Center for Internet Security entwickelt wurden. Sie beschreiben die wichtigsten Bereiche, auf die sich Organisationen konzentrieren sollten, um Cyberbedrohungen abzuwehren und ihre Sicherheitslage zu verbessern.
CIS CSC v8.1: Was umfasst es?
CIS CSC v8.1 ist das neueste Update der Vorgängerversion 8.0. Die neue Version bietet einen vereinfachten, besser priorisierten und hochgradig präskriptiven Ansatz zur Verbesserung des Sicherheitsverteidigungsprogramms Ihres Unternehmens.
Zusammenfassend die in dieser Version eingeführten Änderungen:
- Erläutert die in den Kontrollbeschreibungen verwendeten Sicherheitsfachbegriffe und Schlüsselbegriffe. Außerdem wurden einige Glossardefinitionen neu definiert und verbessert.
- Die Anlagenklauseln und Zuordnungen wurden überarbeitet. GUS-Sicherheitsvorkehrungen um die Wirksamkeit der Kontrollen zu verbessern.
- Präzisiert, korrigiert und verbessert die Beschreibungen von kleineren Sicherheitsvorkehrungen, um die Genauigkeit der Verweise zu erhöhen.
- Passt die Zuordnungen der Sicherheitsfunktionen an die neueste Version an. NIST Cybersecurity Framework (2.0).
Eine kurze Übersicht der Änderungen in CIS CSC 8.0
Das Center for Internet Security (CIS) hat CIS Controls Version 8.1 veröffentlicht, um die Sicherheitsmaßnahmen kontinuierlich weiterzuentwickeln und zu verbessern. Im Folgenden werden einige der zuvor zusammengefassten Änderungen genauer erläutert.
Die Governance-Funktion
Eine wichtige Neuerung in diesem Update ist die Einführung einer „Governance“-Funktion, die sich an NIST CSF 2.0 orientiert. Diese Ergänzung soll Benutzern helfen, die Richtlinien, Verfahren und Prozesse zu identifizieren, die für den Aufbau eines auf die Unternehmensziele abgestimmten Sicherheitsprogramms erforderlich sind.
Während die bisherigen Kontrollen umfassend genug waren, um Unternehmen jeder Größe in die Lage zu versetzen, ihre Vermögenswerte angemessen zu schützen und zu verteidigen, können die Governance-Themen von CIS CSC v8.1 nun als Empfehlungen verwendet werden.
Unternehmen können diese Empfehlungen umsetzen, um die Governance-Funktionen ihres Sicherheitsprogramms zu verbessern. Dies hilft ihnen, die Steuerungselemente ihres Sicherheitsprogramms zu identifizieren und gleichzeitig Nachweise für die Einhaltung der Vorschriften zu sammeln.
| CIS-Steuerung | CIS-Schutz | Asset-Typ v8.1 | Titel |
| 3 | 3.1 | Datum | Einrichtung und Aufrechterhaltung eines Datenmanagementprozesses |
| 4 | 4.1 | Dokumentation | Einen sicheren Konfigurationsprozess einrichten und aufrechterhalten |
| 4 | 4.2 | Dokumentation | Einrichtung und Aufrechterhaltung eines sicheren Konfigurationsprozesses für die Netzwerkinfrastruktur |
| 5 | 5.6 | Nutzer | Zentrale Kontoverwaltung |
| 6 | 6.1 | Dokumentation | Einrichtung eines Zugangsgewährungsverfahrens |
| 6 | 6.2 | Dokumentation | Einrichtung eines Zugangsentzugsverfahrens |
| 6 | 6.8 | Nutzer | Rollenbasierte Zugriffskontrolle definieren und pflegen |
| 7 | 7.1 | Dokumentation | Einrichtung und Aufrechterhaltung eines Schwachstellenmanagementprozesses |
| 7 | 7.2 | Dokumentation | Einrichtung und Aufrechterhaltung eines Sanierungsprozesses |
| 8 | 8.1 | Dokumentation | Einrichtung und Pflege eines Audit-Log-Management-Prozesses |
| 11 | 11.1 | Dokumentation | Einrichtung und Aufrechterhaltung eines Datenwiederherstellungsprozesses |
| 12 | 12.4 | Dokumentation | Architekturdiagramm(e) erstellen und pflegen |
| 14 | 14.1 | Dokumentation | Ein Sicherheitsbewusstseinsprogramm einrichten und aufrechterhalten |
| 15 | 15.2 | Dokumentation | Einrichtung und Aufrechterhaltung einer Richtlinie für das Management von Dienstleistern |
| 15 | 15.3 | Nutzer | Dienstleister klassifizieren |
| 15 | 15.4 | Dokumentation | Stellen Sie sicher, dass die Verträge mit den Dienstleistern Sicherheitsanforderungen enthalten. |
| 15 | 15.5 | Nutzer | Dienstleister bewerten |
| 15 | 15.6 | Datum | Dienstanbieter überwachen |
| 16 | 16.1 | Dokumentation | Einen sicheren Anwendungsentwicklungsprozess einrichten und aufrechterhalten |
| 16 | 16.2 | Dokumentation | Einen Prozess zur Annahme und Behebung von Software-Schwachstellen einrichten und aufrechterhalten |
| 16 | 16.6 | Dokumentation | Ein System und Prozess zur Bewertung des Schweregrads von Anwendungsschwachstellen einrichten und pflegen |
| 16 | 16.13 | Software | Durchführung von Penetrationstests für Anwendungen |
| 17 | 17.2 | Dokumentation | Kontaktinformationen für die Meldung von Sicherheitsvorfällen einrichten und pflegen |
| 17 | 17.3 | Dokumentation | Einrichtung und Aufrechterhaltung eines unternehmensweiten Prozesses zur Meldung von Vorfällen |
| 17 | 17.4 | Dokumentation | Einrichtung und Aufrechterhaltung eines Verfahrens zur Reaktion auf Vorfälle |
| 18 | 18.1 | Dokumentation | Ein Penetrationstestprogramm einrichten und aufrechterhalten |
Glossarerweiterung
Einige Glossarbegriffe wurden in CIS CSC v8.1 aktualisiert. Die aktualisierten Definitionen gemäß CIS lauten:
Hallenplan
Ein Plan setzt Richtlinien um und kann Gruppen von Richtlinien, Prozessen und Verfahren umfassen.
Prozess
Eine Reihe allgemeiner Aufgaben und Aktivitäten zur Erreichung einer Reihe sicherheitsrelevanter Ziele.
Sensible Daten
Physische oder digitale Daten, die vom Unternehmen gespeichert, verarbeitet oder verwaltet werden und die vertraulich, korrekt, zuverlässig und verfügbar sein müssen. Eine unbefugte Weitergabe oder Zerstörung würde dem Unternehmen oder seinen Kunden Schaden zufügen. Diese Auswirkungen können auf eine Datenschutzverletzung oder einen Verstoß gegen Richtlinien, Verträge oder Vorschriften zurückzuführen sein.
Administratorkonten
Benutzerkonten mit erweiterten Berechtigungen dienen der Verwaltung von Computern, Domänen oder der gesamten IT-Infrastruktur eines Unternehmens. Jedes Administratorkonto sollte einem einzelnen Benutzer zugewiesen werden. Gängige Administratorkontotypen sind Root-Konten, lokale Administratoren, Domänenadministratoren und Netzwerk- oder Sicherheitsgeräte-Administratoren.
Anwendung
Ein Programm oder eine Gruppe von Programmen, die auf einem Betriebssystem laufen, das auf einem Unternehmensrechner gehostet wird. Beispiele für Anwendungen sind Web-, Datenbank-, Cloud- und mobile Anwendungen. In diesem Dokument werden Anwendungen als Software-Assets betrachtet.
Anwendungsprogrammierschnittstelle (API))
APIs sind Regeln und Schnittstellen, die es Softwarekomponenten ermöglichen, standardisiert miteinander zu interagieren. Je nach Definition erlauben APIs Anwendungen die Kommunikation und den Zugriff auf interne und externe Ressourcen.
Internet der Dinge (IoT)
Geräte mit integrierten Sensoren, Software und anderen Technologien. Diese Geräte können sich mit anderen Geräten und Systemen verbinden, Daten speichern und austauschen. Die Internetverbindung kann zeitweise, nicht vorhanden oder dauerhaft sein. Zu diesen Geräten gehören Smartwatches und andere Wearables, Drucker, Smart-Screens, Smart-Home-Geräte, Lautsprecher, industrielle Steuerungssysteme und Sensoren für die physische Sicherheit.
Bibliothek
Eine wiederverwendbare, vorkompilierte Codebasis, die Klassen, Prozeduren, Skripte, Konfigurationsdaten und mehr enthält, dient der Entwicklung von Softwareprogrammen und -anwendungen. Bibliotheken unterstützen sowohl Programmierer als auch Compiler von Programmiersprachen beim effizienteren Erstellen und Ausführen von Software.
Log-Daten
Eine computergenerierte Datendatei, die die im Unternehmen auftretenden Ereignisse aufzeichnet. Beispiele für solche Protokolle sind Betriebssystem-, Anti-Malware-Erkennungs-, Anwendungs-, Netzwerk-, Firewall-, Webserver- oder Zugriffskontrollprotokolle (z. B. elektronische Schlösser, Alarmsysteme).
Mobile Geräte
Kleine, von Unternehmen ausgegebene Endgeräte mit integrierter Drahtlosfunktion, wie Smartphones und Tablets. In diesem Dokument sind mobile Geräte eine Untergruppe der tragbaren Geräte.
Mobile Endgeräte
Namensänderung und Definitionsänderung im Glossar, aus dem Glossar entfernen
Netzwerk
Eine Gruppe von miteinander verbundenen Geräten, die Daten austauschen. Unternehmen können ein oder mehrere Netzwerke betreiben, die gemeinsam oder unabhängig voneinander verwaltet werden.
Netzwerkarchitektur
Bezeichnet die physische und logische Gestaltung eines Netzwerks. Es definiert dessen Organisation, einschließlich der Verbindungen zwischen Geräten und Software sowie der zwischen ihnen übertragenen Daten.
Anlagenklauseln und Zuordnungen
In CIS Controls v8.1 ist jede Schutzmaßnahme mit einem Anlagentyp, einer Sicherheitsfunktion und einer oder mehreren Implementierungsgruppen verknüpft, um Organisationen bei der Stärkung ihrer Sicherheitslage zu unterstützen.
Die sechs Sicherheitsfunktionen – Identifizieren, Schützen, Erkennen, Reagieren, Wiederherstellen und Steuern – dienen als strukturierter Ansatz für die Cybersicherheit und gewährleisten, dass Risiken proaktiv gemanagt und Bedrohungen schnell begegnet werden.
Eine der wichtigsten Neuerungen in CIS Controls v8.1 sind die verfeinerten Asset-Klassifizierungen und präziseren Beschreibungen der Schutzmaßnahmen. Unternehmen können Assets nun effektiver in sieben Hauptkategorien einteilen:
- Geräte (z. B. Laptops, Server, Mobilgeräte)
- Nutzer (Mitarbeiter, Auftragnehmer, Dritte)
- Anwendungen (Software, SaaS-Plattformen, interne Tools)
- Daten (strukturierte und unstrukturierte Informationen)
- Netzwerke (interne, Cloud-, Hybridumgebungen)
- Software (Betriebssysteme, Entwicklungswerkzeuge)
- Dokumentation (die neueste Ergänzung – umfasst Sicherheitspläne, Richtlinien und Verfahren)
Laden Sie die CIS-Anlagenzuordnung herunter.
Ihr All-in-One-Steuerungsexperte
Sprinto automatisiert die Anforderungen an die CIS-Kontrolle durch kontinuierliche Überwachung der Kontrollen, Identifizierung von Schwachstellen, Bewertung von Risiken, Schulung der Mitarbeiter und Erkennung nicht konformer Aktivitäten – alles in Echtzeit.
Mit Sprinto, du erhältst:
- Ein einziges Dashboard mit einer umfassenden und detaillierten 360-Grad-Sicht auf Risiken und Kontrollen
- Querverknüpfung und Wiederverwendbarkeit von Steuerelementen über mehrere Frameworks hinweg
- Echtzeit-Einblicke in die Compliance durch automatisierte Prüfungen und Arbeitsabläufe
- Kontinuierliche und präzise Überwachung Ihrer Cloud-Ressourcen, um Bedrohungen einen Schritt voraus zu sein.
Warum ist das wichtig? Die manuelle Verwaltung der CIS-Compliance ist zeitaufwändig und fehleranfällig. Sprinto Hilft Ihnen dabei, proaktiv zu bleiben, Sicherheitsmaßnahmen zu optimieren und die Einhaltung von Vorschriften ohne großen Aufwand zu gewährleisten.
Möchten Sie erfahren, wie Organisationen wie Ihre die CIS-Konformität mühelos erreicht haben? Sprechen Sie noch heute mit unseren Experten!
Häufig gestellte Fragen
Welche Änderungen gibt es in CIS v8.1?
CIS Controls v8.1 führt verfeinerte Asset-Klassifizierungen, präzisere Beschreibungen von Schutzmaßnahmen und die neue Asset-Kategorie „Dokumentation“ ein, die Sicherheitspläne, -richtlinien und -verfahren umfasst. Das Update optimiert zudem die Abstimmung von Sicherheitsfunktionen mit Risikomanagementstrategien und gewährleistet so einen strukturierten und praxisorientierten Ansatz für Cybersicherheit.
Worin besteht der Unterschied zwischen CIS v8 und NIST?
CIS v8 bietet ein praxisorientiertes, priorisiertes Set an Sicherheitskontrollen, mit denen Unternehmen jeder Größe ihre Cybersicherheit schnell verbessern können. Der Fokus liegt auf implementierbaren Schutzmaßnahmen, die den Standards von NIST, ISO und PCI DSS zugeordnet werden. Im Gegensatz dazu bieten die NIST-Frameworks umfassendere, risikobasierte Sicherheitsrichtlinien, die primär für Regierungsbehörden und stark regulierte Branchen gedacht sind.
Autorin
Anwita
Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.





















