Blog
sprinto rechter Winkel
Blogs
sprinto rechter Winkel
CIS CSC v8.1: Neueste Änderungen und Unterschiede zu V8.0

CIS CSC v8.1: Neueste Änderungen und Unterschiede zu V8.0

Dezember 2022: Das Krankenhaus OU Health in Oklahoma meldete einen Datenverstoß, von dem rund 3,000 Patienten betroffen waren, nachdem der Laptop eines Mitarbeiters gestohlen worden war. Durch den Verstoß wurden sensible Informationen offengelegt, darunter Behandlungsdetails, Sozialversicherungsnummern und Versicherungsdaten. Dieser Vorfall unterstreicht die dringende Notwendigkeit umfassender Sicherheitsmaßnahmen zum Schutz sensibler Daten.

Eine Möglichkeit, die effektive Funktionsweise Ihrer Kontrollmechanismen und deren Einhaltung von Branchenstandards sicherzustellen, ist die Verwendung der CIS CSC 8.1-Kontrollen. Diese wurden vom Center for Internet Security als Reaktion auf Verluste im US-Verteidigungssektor entwickelt, können aber mittlerweile von jeder Branche eingesetzt werden. Kürzlich wurden einige Änderungen am Framework vorgenommen.

Doch was genau beinhalten diese Aktualisierungen? Was sind die wichtigsten Änderungen und wie verbessern sie die Sicherheitsmaßnahmen? Und welche Auswirkungen hat dies auf Ihr Unternehmen? 

TLDR

  • CIS Controls v8.1 verfeinert die Anlagenklassifizierungen, präzisiert die Beschreibungen der Schutzmaßnahmen und führt die Dokumentation als neuen Anlagentyp ein. 
  • Es bringt Sicherheitsfunktionen mit NIST CSF 2.0 in Einklang und stärkt so Governance und Risikomanagement. 
  • Zu den Glossarbegriffen, die Änderungen erfahren haben, gehören Plan, Prozess, Sensible Daten, Administratorkonten und Anwendung. 

Was ist CIS CSC?

Die „Center for Internet Security Critical Security Controls“ (CIS CSC) sind eine Sammlung von Best Practices und Richtlinien für die Internetsicherheit, die vom Center for Internet Security entwickelt wurden. Sie beschreiben die wichtigsten Bereiche, auf die sich Organisationen konzentrieren sollten, um Cyberbedrohungen abzuwehren und ihre Sicherheitslage zu verbessern. 

CIS CSC v8.1: Was umfasst es? 

CIS CSC v8.1 ist das neueste Update der Vorgängerversion 8.0. Die neue Version bietet einen vereinfachten, besser priorisierten und hochgradig präskriptiven Ansatz zur Verbesserung des Sicherheitsverteidigungsprogramms Ihres Unternehmens. 

Zusammenfassend die in dieser Version eingeführten Änderungen:

  • Erläutert die in den Kontrollbeschreibungen verwendeten Sicherheitsfachbegriffe und Schlüsselbegriffe. Außerdem wurden einige Glossardefinitionen neu definiert und verbessert. 
  • Die Anlagenklauseln und Zuordnungen wurden überarbeitet. GUS-Sicherheitsvorkehrungen um die Wirksamkeit der Kontrollen zu verbessern. 
  • Präzisiert, korrigiert und verbessert die Beschreibungen von kleineren Sicherheitsvorkehrungen, um die Genauigkeit der Verweise zu erhöhen.
  • Passt die Zuordnungen der Sicherheitsfunktionen an die neueste Version an. NIST Cybersecurity Framework (2.0). 

Eine kurze Übersicht der Änderungen in CIS CSC 8.0 

Das Center for Internet Security (CIS) hat CIS Controls Version 8.1 veröffentlicht, um die Sicherheitsmaßnahmen kontinuierlich weiterzuentwickeln und zu verbessern. Im Folgenden werden einige der zuvor zusammengefassten Änderungen genauer erläutert.

Die Governance-Funktion 

Eine wichtige Neuerung in diesem Update ist die Einführung einer „Governance“-Funktion, die sich an NIST CSF 2.0 orientiert. Diese Ergänzung soll Benutzern helfen, die Richtlinien, Verfahren und Prozesse zu identifizieren, die für den Aufbau eines auf die Unternehmensziele abgestimmten Sicherheitsprogramms erforderlich sind. 

Während die bisherigen Kontrollen umfassend genug waren, um Unternehmen jeder Größe in die Lage zu versetzen, ihre Vermögenswerte angemessen zu schützen und zu verteidigen, können die Governance-Themen von CIS CSC v8.1 nun als Empfehlungen verwendet werden. 

Unternehmen können diese Empfehlungen umsetzen, um die Governance-Funktionen ihres Sicherheitsprogramms zu verbessern. Dies hilft ihnen, die Steuerungselemente ihres Sicherheitsprogramms zu identifizieren und gleichzeitig Nachweise für die Einhaltung der Vorschriften zu sammeln.

CIS-SteuerungCIS-SchutzAsset-Typ v8.1Titel
33.1DatumEinrichtung und Aufrechterhaltung eines Datenmanagementprozesses
44.1DokumentationEinen sicheren Konfigurationsprozess einrichten und aufrechterhalten
44.2DokumentationEinrichtung und Aufrechterhaltung eines sicheren Konfigurationsprozesses für die Netzwerkinfrastruktur
55.6NutzerZentrale Kontoverwaltung
66.1DokumentationEinrichtung eines Zugangsgewährungsverfahrens
66.2DokumentationEinrichtung eines Zugangsentzugsverfahrens
66.8NutzerRollenbasierte Zugriffskontrolle definieren und pflegen
77.1DokumentationEinrichtung und Aufrechterhaltung eines Schwachstellenmanagementprozesses
77.2DokumentationEinrichtung und Aufrechterhaltung eines Sanierungsprozesses
88.1DokumentationEinrichtung und Pflege eines Audit-Log-Management-Prozesses
1111.1DokumentationEinrichtung und Aufrechterhaltung eines Datenwiederherstellungsprozesses 
1212.4DokumentationArchitekturdiagramm(e) erstellen und pflegen
1414.1DokumentationEin Sicherheitsbewusstseinsprogramm einrichten und aufrechterhalten
1515.2DokumentationEinrichtung und Aufrechterhaltung einer Richtlinie für das Management von Dienstleistern
1515.3NutzerDienstleister klassifizieren
1515.4DokumentationStellen Sie sicher, dass die Verträge mit den Dienstleistern Sicherheitsanforderungen enthalten.
1515.5NutzerDienstleister bewerten
1515.6DatumDienstanbieter überwachen
1616.1DokumentationEinen sicheren Anwendungsentwicklungsprozess einrichten und aufrechterhalten
1616.2DokumentationEinen Prozess zur Annahme und Behebung von Software-Schwachstellen einrichten und aufrechterhalten
1616.6DokumentationEin System und Prozess zur Bewertung des Schweregrads von Anwendungsschwachstellen einrichten und pflegen
1616.13SoftwareDurchführung von Penetrationstests für Anwendungen
1717.2DokumentationKontaktinformationen für die Meldung von Sicherheitsvorfällen einrichten und pflegen
1717.3DokumentationEinrichtung und Aufrechterhaltung eines unternehmensweiten Prozesses zur Meldung von Vorfällen
1717.4DokumentationEinrichtung und Aufrechterhaltung eines Verfahrens zur Reaktion auf Vorfälle
1818.1DokumentationEin Penetrationstestprogramm einrichten und aufrechterhalten

Glossarerweiterung 

Einige Glossarbegriffe wurden in CIS CSC v8.1 aktualisiert. Die aktualisierten Definitionen gemäß CIS lauten:

Hallenplan

Ein Plan setzt Richtlinien um und kann Gruppen von Richtlinien, Prozessen und Verfahren umfassen.

Prozess

Eine Reihe allgemeiner Aufgaben und Aktivitäten zur Erreichung einer Reihe sicherheitsrelevanter Ziele. 

Sensible Daten

Physische oder digitale Daten, die vom Unternehmen gespeichert, verarbeitet oder verwaltet werden und die vertraulich, korrekt, zuverlässig und verfügbar sein müssen. Eine unbefugte Weitergabe oder Zerstörung würde dem Unternehmen oder seinen Kunden Schaden zufügen. Diese Auswirkungen können auf eine Datenschutzverletzung oder einen Verstoß gegen Richtlinien, Verträge oder Vorschriften zurückzuführen sein. 

Administratorkonten

Benutzerkonten mit erweiterten Berechtigungen dienen der Verwaltung von Computern, Domänen oder der gesamten IT-Infrastruktur eines Unternehmens. Jedes Administratorkonto sollte einem einzelnen Benutzer zugewiesen werden. Gängige Administratorkontotypen sind Root-Konten, lokale Administratoren, Domänenadministratoren und Netzwerk- oder Sicherheitsgeräte-Administratoren.

Anwendung

Ein Programm oder eine Gruppe von Programmen, die auf einem Betriebssystem laufen, das auf einem Unternehmensrechner gehostet wird. Beispiele für Anwendungen sind Web-, Datenbank-, Cloud- und mobile Anwendungen. In diesem Dokument werden Anwendungen als Software-Assets betrachtet.

Anwendungsprogrammierschnittstelle (API))

APIs sind Regeln und Schnittstellen, die es Softwarekomponenten ermöglichen, standardisiert miteinander zu interagieren. Je nach Definition erlauben APIs Anwendungen die Kommunikation und den Zugriff auf interne und externe Ressourcen. 

Internet der Dinge (IoT)

Geräte mit integrierten Sensoren, Software und anderen Technologien. Diese Geräte können sich mit anderen Geräten und Systemen verbinden, Daten speichern und austauschen. Die Internetverbindung kann zeitweise, nicht vorhanden oder dauerhaft sein. Zu diesen Geräten gehören Smartwatches und andere Wearables, Drucker, Smart-Screens, Smart-Home-Geräte, Lautsprecher, industrielle Steuerungssysteme und Sensoren für die physische Sicherheit. 

Bibliothek

Eine wiederverwendbare, vorkompilierte Codebasis, die Klassen, Prozeduren, Skripte, Konfigurationsdaten und mehr enthält, dient der Entwicklung von Softwareprogrammen und -anwendungen. Bibliotheken unterstützen sowohl Programmierer als auch Compiler von Programmiersprachen beim effizienteren Erstellen und Ausführen von Software.

Log-Daten

Eine computergenerierte Datendatei, die die im Unternehmen auftretenden Ereignisse aufzeichnet. Beispiele für solche Protokolle sind Betriebssystem-, Anti-Malware-Erkennungs-, Anwendungs-, Netzwerk-, Firewall-, Webserver- oder Zugriffskontrollprotokolle (z. B. elektronische Schlösser, Alarmsysteme).

Mobile Geräte

Kleine, von Unternehmen ausgegebene Endgeräte mit integrierter Drahtlosfunktion, wie Smartphones und Tablets. In diesem Dokument sind mobile Geräte eine Untergruppe der tragbaren Geräte.

Mobile Endgeräte

Namensänderung und Definitionsänderung im Glossar, aus dem Glossar entfernen

Netzwerk

Eine Gruppe von miteinander verbundenen Geräten, die Daten austauschen. Unternehmen können ein oder mehrere Netzwerke betreiben, die gemeinsam oder unabhängig voneinander verwaltet werden.

Netzwerkarchitektur

Bezeichnet die physische und logische Gestaltung eines Netzwerks. Es definiert dessen Organisation, einschließlich der Verbindungen zwischen Geräten und Software sowie der zwischen ihnen übertragenen Daten.

Anlagenklauseln und Zuordnungen

In CIS Controls v8.1 ist jede Schutzmaßnahme mit einem Anlagentyp, einer Sicherheitsfunktion und einer oder mehreren Implementierungsgruppen verknüpft, um Organisationen bei der Stärkung ihrer Sicherheitslage zu unterstützen.

Die sechs Sicherheitsfunktionen – Identifizieren, Schützen, Erkennen, Reagieren, Wiederherstellen und Steuern – dienen als strukturierter Ansatz für die Cybersicherheit und gewährleisten, dass Risiken proaktiv gemanagt und Bedrohungen schnell begegnet werden.

Eine der wichtigsten Neuerungen in CIS Controls v8.1 sind die verfeinerten Asset-Klassifizierungen und präziseren Beschreibungen der Schutzmaßnahmen. Unternehmen können Assets nun effektiver in sieben Hauptkategorien einteilen:

  • Geräte (z. B. Laptops, Server, Mobilgeräte)
  • Nutzer (Mitarbeiter, Auftragnehmer, Dritte)
  • Anwendungen (Software, SaaS-Plattformen, interne Tools)
  • Daten (strukturierte und unstrukturierte Informationen)
  • Netzwerke (interne, Cloud-, Hybridumgebungen)
  • Software (Betriebssysteme, Entwicklungswerkzeuge)
  • Dokumentation (die neueste Ergänzung – umfasst Sicherheitspläne, Richtlinien und Verfahren)

Laden Sie die CIS-Anlagenzuordnung herunter. 

https://docs.google.com/document/d/1uIRlMrf-w5Cw0bVE9PT9cgIK3w17nTzVo-kMqT9qAH4/edit?tab=t.0

Ihr All-in-One-Steuerungsexperte 

Sprinto automatisiert die Anforderungen an die CIS-Kontrolle durch kontinuierliche Überwachung der Kontrollen, Identifizierung von Schwachstellen, Bewertung von Risiken, Schulung der Mitarbeiter und Erkennung nicht konformer Aktivitäten – alles in Echtzeit.

Mit Sprinto, du erhältst:

  • Ein einziges Dashboard mit einer umfassenden und detaillierten 360-Grad-Sicht auf Risiken und Kontrollen
  • Querverknüpfung und Wiederverwendbarkeit von Steuerelementen über mehrere Frameworks hinweg
  • Echtzeit-Einblicke in die Compliance durch automatisierte Prüfungen und Arbeitsabläufe
  • Kontinuierliche und präzise Überwachung Ihrer Cloud-Ressourcen, um Bedrohungen einen Schritt voraus zu sein.

Warum ist das wichtig? Die manuelle Verwaltung der CIS-Compliance ist zeitaufwändig und fehleranfällig. Sprinto Hilft Ihnen dabei, proaktiv zu bleiben, Sicherheitsmaßnahmen zu optimieren und die Einhaltung von Vorschriften ohne großen Aufwand zu gewährleisten.

Möchten Sie erfahren, wie Organisationen wie Ihre die CIS-Konformität mühelos erreicht haben? Sprechen Sie noch heute mit unseren Experten!

Häufig gestellte Fragen

Welche Änderungen gibt es in CIS v8.1?

CIS Controls v8.1 führt verfeinerte Asset-Klassifizierungen, präzisere Beschreibungen von Schutzmaßnahmen und die neue Asset-Kategorie „Dokumentation“ ein, die Sicherheitspläne, -richtlinien und -verfahren umfasst. Das Update optimiert zudem die Abstimmung von Sicherheitsfunktionen mit Risikomanagementstrategien und gewährleistet so einen strukturierten und praxisorientierten Ansatz für Cybersicherheit.

Worin besteht der Unterschied zwischen CIS v8 und NIST?

CIS v8 bietet ein praxisorientiertes, priorisiertes Set an Sicherheitskontrollen, mit denen Unternehmen jeder Größe ihre Cybersicherheit schnell verbessern können. Der Fokus liegt auf implementierbaren Schutzmaßnahmen, die den Standards von NIST, ISO und PCI DSS zugeordnet werden. Im Gegensatz dazu bieten die NIST-Frameworks umfassendere, risikobasierte Sicherheitsrichtlinien, die primär für Regierungsbehörden und stark regulierte Branchen gedacht sind. 

Anwita
Autorin

Anwita

Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild