Indikatorvorlagen für Steuerungen

  • Freigeben Version: Washingtondc
  • Aktualisiert 1. Februar 2024
  • 57 Minuten Lesedauer
  • Technology Controls Monitoring Accelerator enthält 273 Indikatorvorlagen (94 Basic, 174 Manuell und 5 Scripted) für CIS v7 und neue 67 Indikatorvorlagen (64 Basic und 3 Scripted) für CIS v8.

    Wenn Technology Controls Monitoring Accelerator zusammen mit der Anwendung Cybersecurity Controls Accelerator verwendet wird, können Sie Indikatorvorlagen in der Anwendung Cybersecurity Controls Accelerator verwalten.

    Wenn Technology Controls Monitoring Accelerator als eigenständige Anwendung ausgeführt wird; kann jedoch mit der Anwendung Policy and Compliance Management ausgeführt werden. Sie können UCF-Steuerungen auch Indikatorvorlagen aus mit der Anwendung Policy and Compliance Management zuordnen.

    Hinweis:
    Weitere Informationen zu den verschiedenen Arten von Indikatorvorlagen finden Sie unter Verwenden von Indikatorvorlagen.

    Indikatorvorlagen für CIS v8-Steuerungen

    In der folgenden Tabelle sind die Indikatorvorlagen für CIS v8-Steuerungen aufgeführt.
    Hinweis:
    Für Steuerungen, die derzeit weder von Basis- noch von geskripteten Indikatorvorlagen abgedeckt werden, sind manuelle Indikatorvorlagen zum Zwecke der Compliance-Validierung definiert. Weitere Informationen zu CIS v8-Indikatorvorlagen finden Sie unter KB0555526.
    Tabelle : 1. Indikatorvorlagen für CIS v8-Steuerungen
    Kontrolle Name/Beschreibung Typ Compliance validiert von Quelltabelle Zugehörige Kontrollziele
    CIS-Steuerung V8 1.1

    Detaillierten Enterprise-Asset-Bestand erstellen und verwalten:

    Richten Sie einen genauen, detaillierten und aktuellen Bestand aller Unternehmens-Assets ein, die das Potenzial haben, Daten zu speichern oder zu verarbeiten, und verwalten Sie sie. Dies umfasst: Endbenutzergeräte (einschließlich tragbarer und mobiler Geräte), Netzwerkgeräte, Nicht-Computing-Geräte/IoT -Geräte und -Server. Stellen Sie sicher, dass der Bestand die Netzwerkadresse (falls statisch), die Hardwareadresse, den Computernamen, den Daten-Asset-Besitzer, die Abteilung für jedes Asset und ob die Verbindung des Assets mit dem Netzwerk genehmigt wurde. Für mobile Endbenutzergeräte können MDM-Typ-Tools diesen Prozess gegebenenfalls unterstützen. Dieser Bestand umfasst Assets, die physisch, virtuell und remote mit der Infrastruktur verbunden sind, sowie Assets in Cloud-Umgebungen. Darüber hinaus sind Assets enthalten, die regelmäßig mit der Netzwerkinfrastruktur des Unternehmens verbunden sind, auch wenn sie nicht unter der Kontrolle des Unternehmens stehen. Überprüfen und aktualisieren Sie den Bestand aller Enterprise-Assets halbjährlich oder häufiger.

    BASIC HAM cmdb_ci_hardware CIS v8 (1.1) CSF (ID.AM-1, PR.DS-3) ISO 27002 (5.9, 8.8) PCI (9.5.1, 9.5.1.1, 11.2, 11.2.1, 11.2.2, 12.5, 12.5. 1) CCM (UEM-04)
    CIS-Steuerung V8 1.2

    Adresse für nicht autorisierte Assets:

    Stellen Sie sicher, dass wöchentlich ein Prozess zum Umgang mit nicht autorisierten Assets vorhanden ist. Das Unternehmen kann das Asset aus dem Netzwerk entfernen, die Remoteverbindung des Assets mit dem Netzwerk verweigern oder das Asset unter Quarantäne stellen.

    BASIC CMDB cmdb_ci CIS v8 (1.2) NIST (CM-8) PCI (11.2.1)
    CIS-Steuerung V8 1.3

    Aktives Discovery-Tool verwenden:

    Verwenden Sie ein aktives Discovery-Tool, um Assets zu identifizieren, die mit dem Unternehmensnetzwerk verbunden sind. Konfigurieren Sie das aktive Discovery-Tool so, dass es täglich oder häufiger ausgeführt wird.

    BASIC Discovery cmdb_discovery CIS v8 (1.3) CSF (DE.CM-7) NIST (CM-8(1)) CCM (UEM-05)
    CIS-Steuerung V8 1.4

    Verwenden Sie die DHCP-Protokollierung (Dynamic Host Configuration Protocol), um den Enterprise-Asset-Bestand zu aktualisieren:

    Verwenden Sie die DHCP-Protokollierung auf allen DHCP-Servern oder IP-Adressverwaltungstools (Internet Protocol), um den Asset-Bestand des Unternehmens zu aktualisieren. Überprüfen und verwenden Sie Protokolle, um den Asset-Bestand des Unternehmens wöchentlich oder häufiger zu aktualisieren.

    Manuell NA NA
    CIS-Steuerung V8 1.5

    Verwenden Sie ein Tool zur Erkennung passiver Assets:

    Verwenden Sie ein passives Discovery-Tool, um Assets zu identifizieren, die mit dem Unternehmensnetzwerk verbunden sind. Überprüfen und verwenden Sie Scans, um den Asset-Bestand des Unternehmens mindestens wöchentlich oder häufiger zu aktualisieren.

    BASIC Discovery discovery_network_track CIS v8 (1.5) CSF (DE.CM-7) NIST (CM-8(3))
    CIS-Steuerung V8 2.1

    Einrichten und Verwalten eines Softwarebestands:

    Erstellen und pflegen Sie einen detaillierten Bestand aller lizenzierten Software, die auf Unternehmens-Assets installiert ist. Der Softwarebestand muss den Titel, den Herausgeber, das erste Installations-/Nutzungsdatum und den Geschäftszweck für jeden Eintrag dokumentieren. Geben Sie gegebenenfalls den URL, die App-Stores, die Version, den Bereitstellungsmechanismus und das Außerbetriebnahmedatum an. Überprüfen und aktualisieren Sie den Softwarebestand alle zwei Jahre oder häufiger.

    BASIC SAM cmdb_ci_application_software CIS v8 (2.1) CSF (ID.AM-2) ISO (5.9) NIST (SI-4) PCI (1.2.5, 6.3.2) CCM (UEM-02)
    CIS-Steuerung V8 2.2

    Stellen Sie sicher, dass autorisierte Software derzeit unterstützt wird

    Stellen Sie sicher, dass nur derzeit unterstützte Software im Softwarebestand für Unternehmens-Assets als autorisiert gekennzeichnet wird. Wenn Software nicht unterstützt wird, aber für die Erfüllung der Mission des Unternehmens erforderlich ist, dokumentieren Sie eine Ausnahme, in der die entschärfenden Kontrollen und die Akzeptanz des Restrisikos beschrieben werden. Kennzeichnen Sie nicht unterstützte Software ohne Ausnahmedokumentation als nicht autorisiert. Überprüfen Sie die Softwareliste, um den Softwaresupport mindestens monatlich oder häufiger zu überprüfen.

    Manuell NA NA
    CIS-Steuerung V8 2.3

    Adresse für nicht autorisierte Software:

    Stellen Sie sicher, dass nicht autorisierte Software entweder für Unternehmens-Assets aus der Verwendung entfernt wird oder eine dokumentierte Ausnahme erhält. Überprüfen Sie dies monatlich oder häufiger.

    SCRIPTIERT SAM cmdb_sam_sw_install CIS v8 (2.3) CSF (DE.CM-7) ISO (8.7) NIST (CM-8(3)) PCI (12.3.4)
    CIS-Steuerung V8 2.4

    Automatisierte Software-Bestandstools verwenden:

    Verwenden Sie nach Möglichkeit Software-Bestandstools im gesamten Unternehmen, um die Erkennung und Dokumentation installierter Software zu automatisieren.

    BASIC SAM cmdb_ci_application_software CIS v8 (2.4) CSF (DE.CM-7) NIST (SI-4)
    CIS-Steuerung V8 2.5

    Autorisierte Software auf Allow-Liste setzen:

    Verwenden Sie technische Kontrollen, z. B. das Setzen von Anwendungen auf die Zulassungsliste, um sicherzustellen, dass nur autorisierte Software ausgeführt werden kann oder darauf zugegriffen werden kann. Alle zwei Jahre oder häufiger neu bewerten.

    SCRIPTIERT SAM cmdb_sam_sw_install CIS v8 (2.5) CSF (DE.CM-7) ISO (8.7, 8.17) PCI (1.2.5, 2.2.4)
    CIS-Steuerung V8 2.6

    Autorisierte Bibliotheken auf Allow-Liste setzen:

    Verwenden Sie technische Kontrollen, um sicherzustellen, dass nur autorisierte Softwarebibliotheken, z. B. bestimmte DLL-, OCX-, .SO-Dateien usw., in einen Systemprozess geladen werden dürfen. Blockieren Sie das Laden nicht autorisierter Bibliotheken in einen Systemprozess. Alle zwei Jahre oder häufiger neu bewerten.

    BASIC VR sn_vulc_result CIS v8 (2.6) CSF (DE.CM-7) ISO (8.19) PCI (1.2.5, 2.2.4)
    CIS-Steuerung V8 2.7

    Autorisierte Skripts auf Allow-Liste setzen:

    Verwenden Sie technische Kontrollen wie digitale Signaturen und Versionskontrolle, um sicherzustellen, dass nur autorisierte Skripts wie bestimmte PS1-, Py- usw. Dateien ausgeführt werden dürfen. Blockieren Sie die Ausführung nicht autorisierter Skripts. Alle zwei Jahre oder häufiger neu bewerten.

    BASIC VR sn_vulc_result CIS v8 (2.7) CSF (PR.IP-1, PR.PT-3) NIST (CM-8) PCI (1.2.5, 2.2.4, 6.4.3)
    CIS-Steuerung V8 3.1

    Datenverwaltungsprozess einrichten und verwalten:

    Richten Sie einen Datenverwaltungsprozess ein und pflegen Sie ihn. Berücksichtigen Sie dabei die Datenvertraulichkeit, den Datenbesitzer, den Umgang mit Daten, die Grenzen der Datenspeicherung und die Entsorgungsanforderungen basierend auf den Vertraulichkeits- und Aufbewahrungsstandards für das Unternehmen. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 3.10

    Vertrauliche Daten während der Übertragung verschlüsseln:

    Verschlüsseln Sie vertrauliche Daten während der Übertragung. Beispiele für Implementierungen sind Transport Layer Security (TLS) und Open Secure Shell (OpenSSH).

    BASIC Discovery sn_disco_certmgmt_cmdb_installed_certificate CIS v8 (3.10) CSF (PR.IP-6, PR.DS-2) ISO (5.1, 5.9, 8.1, 5.14) NIST (CM-7(1), CM-10) PCI (9.4, 9.4.2, 2.2.7, 4.1.1, 4.2.1, 4.2.1.2, 4.2.2, 8.3.2) CCM (DSP-01, CSS-06, GRC-03, CEK-03)
    CIS-Steuerung V8 3.11

    Vertrauliche Daten im Ruhezustand verschlüsseln:

    Verschlüsseln Sie vertrauliche Daten im Ruhezustand auf Servern, Anwendungen und Datenbanken, die vertrauliche Daten enthalten. Die Verschlüsselung auf Speicherebene, auch bekannt als serverseitige Verschlüsselung, erfüllt die Mindestanforderung dieser Schutzmaßnahme. Zusätzliche Verschlüsselungsmethoden können die Verschlüsselung auf Anwendungsebene sein, die auch als clientseitige Verschlüsselung bezeichnet wird, bei der der Zugriff auf die Datenspeichergeräte keinen Zugriff auf die Nur-Text-Daten zulässt.

    BASIC CMDB cmdb_rel_ci CIS v8 (3.11) CSF (PR.DS-1) ISO (5.33) NIST (CM-7) PCI (3.1.1, 3.3.2, 3.3.3, 3.5.1, 3.5.1.2, 3.5.1.3, 8.3 .2) CCM (DSP-10, CEK-03)
    CIS-Steuerung V8 3.12

    Datenverarbeitung und -speicherung basierend auf Empfindlichkeit segmentieren:

    Segmentieren Sie die Datenverarbeitung und -speicherung basierend auf der Vertraulichkeit der Daten. Verarbeiten Sie keine vertraulichen Daten in Enterprise-Assets, die für Daten mit geringerer Vertraulichkeit vorgesehen sind.

    Manuell NA NA
    CIS-Steuerung V8 3.13

    Data Loss Prevention-Lösung bereitstellen:

    Implementieren Sie ein automatisiertes Tool, z. B. ein hostbasiertes DLP-Tool (Data Loss Prevention), um alle vertraulichen Daten zu identifizieren, die über Unternehmens-Assets gespeichert, verarbeitet oder übertragen werden, einschließlich derer, die sich vor Ort oder bei einem Remote-Service Provider befinden, und die vertraulichen Daten des Unternehmens zu aktualisieren Bestand.

    BASIC CMDB cmdb_rel_ci CIS v8 (3.13) CSF (PR.DS-5) ISO (5.13, 8.12) NIST (CM-7) CCM (DSP-10, UEM-11)
    CIS-Steuerung V8 3.14

    Zugriff auf sensible Daten protokollieren:

    Protokollieren Sie den Zugriff auf vertrauliche Daten, einschließlich Änderung und Entsorgung.

    BASIC VR sn_vulc_result CIS v8 (3.14) ISO (-8.15) NIST (CM-7(1)) PCI (10.2.1, 10.2.1.1) CCM (DSP-17, IAM-12, LOG-04)
    CIS-Steuerung V8 3.2

    Datenbestand einrichten und verwalten:

    Richten Sie einen Datenbestand basierend auf dem Datenverwaltungsprozess des Unternehmens ein und verwalten Sie ihn. Mindestens vertrauliche Bestandsdaten Überprüfen und aktualisieren Sie den Bestand mindestens einmal jährlich, mit Priorität für vertrauliche Daten.

    Manuell NA NA
    CIS-Steuerung V8 3.3

    Datenzugriffskontrolllisten konfigurieren:

    Konfigurieren Sie Datenzugriffskontrolllisten basierend auf dem Wissensbedarf eines Benutzers. Wenden Sie Datenzugriffskontrolllisten, auch als Zugriffsberechtigungen bezeichnet, auf lokale und Remote-Dateisysteme, Datenbanken und Anwendungen an.

    BASIC VR sn_vulc_result CIS v8 (3.3) CSF (PR.AC-4) ISO (5.1, 5.15, 8.3, 8.4) NIST (SA-22) PCI (1.3.1, 7.1) CCM (DSP-17, IAM-05)
    CIS-Steuerung V8 3.4

    Datenaufbewahrung erzwingen:

    Bewahren Sie Daten gemäß dem Datenverwaltungsprozess des Unternehmens auf. Die Datenaufbewahrung muss sowohl minimale als auch maximale Zeitleisten umfassen.

    Manuell NA NA
    CIS-Steuerung V8 3.5

    Daten sicher entsorgen:

    Entsorgen Sie Daten sicher, wie im Datenverwaltungsprozess des Unternehmens beschrieben. Stellen Sie sicher, dass der Entsorgungsprozess und die Methode der Datensensibilität entsprechen.

    Manuell NA NA
    CIS-Steuerung V8 3.6

    Daten auf Endbenutzergeräten verschlüsseln:

    Daten auf Endbenutzergeräten verschlüsseln, die vertrauliche Daten enthalten Beispielimplementierungen können Windows BitLocker™, Apple FileVault™ und Linux dm-crypt™sein.

    BASIC CMDB cmdb_rel_ci CIS v8 (3.6) ISO (6.7, 7.1, 8.1) NIST (CM-100) CCM (CEK-03, UEM-08)
    CIS-Steuerung V8 3.7

    Datenklassifizierungsschema einrichten und verwalten:

    Richten Sie ein allgemeines Datenklassifizierungsschema für das Unternehmen ein, und verwalten Sie es. Unternehmen können Bezeichnungen wie „Vertraulich“, „Vertraulich“ und „Öffentlich“ verwenden und ihre Daten entsprechend diesen Bezeichnungen klassifizieren. Überprüfen und aktualisieren Sie das Klassifizierungsschema jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 3.8

    Dokumentdatenflüsse:

    Dokumentdatenflüsse. Die Datenflussdokumentation umfasst Datenflüsse von Service Providern und sollte auf dem Datenverwaltungsprozess des Unternehmens basieren. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 3.9

    Daten auf Wechselmedien verschlüsseln:

    Daten auf Wechselmedien verschlüsseln.

    Manuell NA NA
    CIS-Steuerung V8 4.1

    Sicheren Konfigurationsprozess einrichten und verwalten:

    Richten Sie einen sicheren Konfigurationsprozess für Unternehmens-Assets (Endbenutzergeräte, einschließlich tragbare und mobile Geräte, Nicht-Computer-/IoT-Geräte und Server) und Software (Betriebssysteme und Anwendungen) ein und verwalten Sie diese.Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 4.10

    Automatische Gerätesperrung auf tragbaren Endbenutzergeräten erzwingen:

    Erzwingen Sie die automatische Gerätesperrung nach einem vorgegebenen Schwellenwert für lokale fehlgeschlagene Authentifizierungsversuche auf tragbaren Endbenutzergeräten, sofern unterstützt. Lassen Sie für Laptops nicht mehr als 20 fehlgeschlagene Authentifizierungsversuche zu. für Tablets und Smartphones, nicht mehr als 10 fehlgeschlagene Authentifizierungsversuche. Beispiele für Implementierungen sind Microsoft InTune-Gerätesperre und Apple Konfigurationsprofil maxFailedAttempts.

    BASIC VR sn_vulc_result CIS v8 (4.10) CSF (PR.IP-1) ISO (8.1, 8.5, 8.9) NIST (SI-7, PM-5(1)) PCI (1.1.1, 1.2.1, 1.2.6, 1.5. 1, 1.2.7, 2.1.1, 2.2.1, 8.3.4) CCM (CCC-01, GRC-03,IVS-04)
    CIS-Steuerung V8 4.11

    Remote-Löschungsfunktion auf tragbaren Endbenutzergeräten erzwingen:

    Remotelöschung von Unternehmensdaten auf unternehmenseigenen tragbaren Endbenutzergeräten, wenn dies für angemessen erachtet wird, z. B. bei verlorenen oder gestohlenen Geräten, oder wenn eine Einzelperson das Unternehmen nicht mehr unterstützt.

    Manuell NA NA
    CIS-Steuerung V8 4.12

    Separate Unternehmensarbeitsbereiche auf mobilen Endbenutzergeräten:

    Stellen Sie sicher, dass separate Unternehmensarbeitsbereiche auf mobilen Endbenutzergeräten verwendet werden, sofern unterstützt. Beispiele für Implementierungen umfassen die Verwendung eines Apple -Konfigurationsprofils oder eines Android -Arbeitsprofils, um Unternehmensanwendungen und -daten von persönlichen Anwendungen und Daten zu trennen.

    Manuell NA NA
    CIS-Steuerung V8 4.2

    Sicheren Konfigurationsprozess für Netzwerkinfrastruktur einrichten und verwalten:

    Richten Sie einen sicheren Konfigurationsprozess für Netzwerkgeräte ein, und verwalten Sie ihn. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 4.3

    Konfigurieren Sie die automatische Sitzungssperre für Enterprise-Assets:

    Konfigurieren Sie die automatische Sitzungssperre für Enterprise-Assets nach einem bestimmten Zeitraum der Inaktivität. Für allgemeine Betriebssysteme darf der Zeitraum 15 Minuten nicht überschreiten. Bei mobilen Endbenutzergeräten darf der Zeitraum 2 Minuten nicht überschreiten.

    BASIC VR sn_vulc_result CIS v8 (4.3) CSF (PR.IP-1) ISO (8.5, 8.9) PCI (8.2.8) CCM (UEM-06)
    CIS-Steuerung V8 4.4

    Firewall auf Servern implementieren und verwalten:

    Implementieren und verwalten Sie eine Firewall auf Servern, sofern unterstützt. Beispielimplementierungen umfassen eine virtuelle Firewall, eine Betriebssystemfirewall oder einen Firewall-Agent einer Drittpartei.

    BASIC VR sn_vulc_result CIS v8 (4.4) PCI (1.2.1, 1.4.1)
    CIS-Steuerung V8 4.5

    Firewall auf Endbenutzergeräten implementieren und verwalten:

    Implementieren und verwalten Sie eine hostbasierte Firewall oder ein Portfilter-Tool auf Endbenutzergeräten mit einer Standardverweigerungsregel, die den gesamten Datenverkehr mit Ausnahme der ausdrücklich zulässigen Services und Ports verwirft.

    Manuell NA NA
    CIS-Steuerung V8 4.6

    Enterprise-Assets und -Software sicher verwalten:

    Unternehmens-Assets und -Software sicher verwalten. Beispielimplementierungen umfassen die Verwaltung der Konfiguration über „version-control-infrastructure-as-code“ und den Zugriff auf administrative Schnittstellen über sichere Netzwerkprotokolle wie Secure Shell (SSH) und Hypertext Transfer Protocol Secure (HTTPS). Verwenden Sie keine unsicheren Verwaltungsprotokolle wie Telnet (Teletype Network) und HTTP, es sei denn, dies ist betrieblich wichtig.

    Manuell NA NA
    CIS-Steuerung V8 4.7

    Standardkonten für Enterprise-Assets und -Software verwalten:

    Verwalten Sie Standardkonten für Unternehmens-Assets und -Software, z. B. Stamm-, Administrator- und andere vorkonfigurierte Lieferantenkonten. Beispiele für Implementierungen können sein: Standardkonten deaktivieren oder unbrauchbar machen.

    BASIC VR sn_vulc_result CIS v8 (4.7) CSF (PR.AC-1) ISO (8.2, 8.9) NIST (SI-12) PCI (2.2.2, 2.3.1)
    CIS-Steuerung V8 4.8

    Unnötige Services für Enterprise-Assets und -Software deinstallieren oder deaktivieren:

    Deinstallieren oder deaktivieren Sie nicht benötigte Services für Enterprise-Assets und -Software, z. B. einen nicht verwendeten Dateifreigabeservice, ein Webanwendungsmodul oder eine Servicefunktion.

    Manuell NA NA
    CIS-Steuerung V8 4.9

    Konfigurieren Sie vertrauenswürdige DNS-Server für Enterprise-Assets:

    Konfigurieren Sie vertrauenswürdige DNS-Server für Unternehmens-Assets. Beispiele für Implementierungen: Konfigurieren von Assets für die Verwendung von unternehmensgesteuerten DNS-Servern und/oder vertrauenswürdigen extern zugänglichen DNS-Servern.

    BASIC VR sn_vulc_result CIS v8 (4.9) NIST (PM-5(1))
    CIS-Steuerung V8 5.1

    Account-Bestand einrichten und verwalten:

    Richten Sie einen Bestand aller im Unternehmen verwalteten Accounts ein und verwalten Sie ihn. Der Bestand muss sowohl Benutzer- als auch Administratorkonten enthalten. Der Bestand sollte mindestens den Namen, den Benutzernamen, das Start-/Enddatum und die Abteilung der Person enthalten. Validiert, dass alle aktiven Konten nach einem wiederkehrenden Zeitplan, mindestens einmal pro Quartal oder häufiger, autorisiert sind.

    Manuell NA NA
    CIS-Steuerung V8 5.2

    Eindeutige Passwörter verwenden:

    Verwenden Sie eindeutige Passwörter für alle Enterprise-Assets. Die Best Practice-Implementierung umfasst mindestens ein 8-stelliges Passwort für Konten mit MFA und ein 14-stelliges Passwort für Konten ohne MFA.

    BASIC VR sn_vulc_result CIS v8 (5.2) ISO (5.17) NIST (AC-5) PCI (2.2.2, 8.3.5, 8.5.6, 8.6.3) CCM (IAM-02)
    CIS-Steuerung V8 5.3

    Ruhende Accounts deaktivieren:

    Löschen oder deaktivieren Sie alle inaktiven Konten nach einem Zeitraum von 45 Tagen der Inaktivität, sofern dies unterstützt wird.

    Manuell NA NA
    CIS-Steuerung V8 5.4

    Administratorrechte auf dedizierte Administratorkonten beschränken:

    Beschränken Sie Administratorrechte auf dedizierte Administratorkonten für Enterprise-Assets. Führen Sie allgemeine Computeraktivitäten aus, z. B. Browsen im Internet, E-Mail und Nutzung der Produktivitätssuite, über den primären, nicht privilegierten Account des Benutzers.

    Manuell NA NA
    CIS-Steuerung V8 5.5

    Bestand an Servicekonten einrichten und verwalten:

    Richten Sie einen Bestand an Servicekonten ein und verwalten Sie ihn. Der Bestand muss mindestens den Abteilungsbesitzer, das Überprüfungsdatum und den Zweck enthalten. Führen Sie Service-Account-Überprüfungen durch, um zu überprüfen, ob alle aktiven Accounts autorisiert sind, und zwar nach einem wiederkehrenden Zeitplan, mindestens einmal pro Quartal oder häufiger.

    Manuell NA NA
    CIS-Steuerung V8 5.6

    Account Management zentralisieren:

    Zentralisieren Sie die Account-Verwaltung über ein Verzeichnis oder einen Identitätsservice.

    Manuell NA NA
    CIS-Steuerung V8 6.1

    Richten Sie einen Zugriffsgewährungsprozess ein:

    Richten Sie einen möglichst automatisierten Prozess für die Gewährung des Zugriffs auf Unternehmens-Assets bei Neueinstellungen, Gewährung von Rechten oder Rollenänderungen eines Benutzers ein und befolgen Sie ihn.

    Manuell NA NA
    CIS-Steuerung V8 6.2

    Richten Sie einen Zugriffswiderrufprozess ein:

    Richten Sie einen möglichst automatisierten Prozess ein, um den Zugriff auf Unternehmens-Assets zu widerrufen, und befolgen Sie ihn, indem Sie Accounts unmittelbar nach der Kündigung, dem Widerruf der Rechte oder dem Rollenwechsel eines Benutzers deaktivieren. Das Deaktivieren von Konten, anstatt Konten zu löschen, kann erforderlich sein, um Audit-Trails beizubehalten.

    Manuell NA NA
    CIS-Steuerung V8 6.3

    MFA für extern verfügbar gemachte Anwendungen anfordern:

    Erzwingen, dass alle extern verfügbar gemachten Unternehmens- oder Drittanbieteranwendungen MFA erzwingen, sofern unterstützt. Das Erzwingen von MFA über einen Verzeichnisdienst oder SSO-Provider ist eine zufriedenstellende Implementierung dieser Schutzmaßnahme.

    Manuell NA NA
    CIS-Steuerung V8 6.4

    MFA für Remote-Netzwerkzugriff anfordern:

    MFA für Remote-Netzwerkzugriff anfordern.

    Manuell NA NA
    CIS-Steuerung V8 6.5

    MFA für administrativen Zugriff anfordern:

    MFA für alle Administratorzugriffskonten (sofern unterstützt) für alle Unternehmens-Assets anfordern, unabhängig davon, ob sie vor Ort oder über einen Drittanbieter verwaltet werden.

    Manuell NA NA
    CIS-Steuerung V8 6.6

    Bestand an Authentifizierungs- und Autorisierungssystemen einrichten und verwalten:

    Richten Sie einen Bestand der Authentifizierungs- und Autorisierungssysteme des Unternehmens ein, einschließlich derer, die vor Ort oder bei einem Remote-Service Provider gehostet werden. Überprüfen und aktualisieren Sie den Bestand mindestens einmal jährlich oder häufiger.

    Manuell NA NA
    CIS-Steuerung V8 6.7

    Zugriffssteuerung zentralisieren:

    Zentralisieren Sie die Zugriffssteuerung für alle Unternehmens-Assets über einen Verzeichnisdienst oder SSO-Provider, sofern unterstützt.

    Manuell NA NA
    CIS-Steuerung V8 6.8

    Rollenbasierte Zugriffssteuerung definieren und verwalten:

    Definieren und verwalten Sie die rollenbasierte Zugriffskontrolle, indem Sie die Zugriffsrechte bestimmen und dokumentieren, die für jede Rolle im Unternehmen erforderlich sind, damit die zugewiesenen Aufgaben erfolgreich ausgeführt werden können. Führen Sie Zugriffskontrollprüfungen von Unternehmens-Assets durch, um zu validieren, dass alle Berechtigungen nach einem wiederkehrenden Zeitplan mindestens einmal pro Jahr oder häufiger autorisiert sind.

    Manuell NA NA
    CIS-Steuerung V8 7.1

    Einrichten und Verwalten eines Schwachstellenmanagementprozesses:

    Richten Sie einen dokumentierten Schwachstellenmanagementprozess für Unternehmens-Assets ein, und pflegen Sie ihn. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 7.2

    Richten Sie einen Korrekturprozess ein und verwalten Sie ihn:

    Richten Sie eine risikobasierte Korrekturstrategie ein, die in einem Korrekturprozess mit monatlichen oder häufigeren Überprüfungen dokumentiert ist, und pflegen Sie sie.

    BASIC VR sn_vul_m2m_ttr_status CIS v8 (7.2) CSF (ID.RA-1) ISO (8.8) NIST (IA-5) PCI (6.3.1, 6.4.1) CCM (A&A-03, TVM-08, TVM-10)
    CIS-Steuerung V8 7.3

    Automatisiertes Betriebssystem-Patch-Management durchführen:

    Führen Sie Betriebssystem-Updates für Enterprise-Assets durch automatisiertes Patch-Management monatlich oder häufiger durch.

    Manuell NA NA
    CIS-Steuerung V8 7.4

    Automatisiertes Anwendungs-Patch-Management durchführen:

    Führen Sie Anwendungsupdates für Unternehmens-Assets durch automatisiertes Patch-Management monatlich oder häufiger durch.

    Manuell NA NA
    CIS-Steuerung V8 7.5

    Automatisierte Schwachstellenprüfungen von internen Unternehmens-Assets durchführen:

    Führen Sie vierteljährlich oder häufiger automatisierte Schwachstellenprüfungen von internen Unternehmens-Assets durch. Führen Sie mit einem SCAP-konformen Schwachstellen-Scan-Tool sowohl authentifizierte als auch nicht authentifizierte Scans durch.

    BASIC VR sn_vul_ds_import_q_entry CIS v8 (7.5) CSF (DE.CM-8) ISO (8.8) NIST (SC-8(1)) PCI (11.3.1, 11.3.1.1, 11.3.1.2, 11.3.1.3) CCM (TVM-07)
    CIS-Steuerung V8 7.6

    Automatisierte Schwachstellenprüfungen von extern verfügbar gemachten Enterprise-Assets durchführen:

    Führen Sie mit einem SCAP-konformen Schwachstellen-Scan-Tool automatisierte Schwachstellenprüfungen von extern exponierten Unternehmens-Assets durch. Führen Sie Scans monatlich oder häufiger durch.

    BASIC VR sn_vul_ds_import_q_entry
    CIS-Steuerung V8 7.7

    Erkannte Schwachstellen beheben:

    Beheben Sie erkannte Schwachstellen in Software durch Prozesse und Tools monatlich oder je nach Korrekturprozess häufiger.

    BASIC VR sn_vul_app_vulnerability CIS v8 (7.7) ISO (8.8) NIST (SC-28) PCI (11.3.1, 11.3.2, 11.3.2.1) CCM (TVM-03)
    CIS-Steuerung V8 8.1

    Audit-Protokollverwaltungsprozess einrichten und verwalten:

    Richten Sie einen Audit-Protokollverwaltungsprozess ein, der die Protokollierungsanforderungen des Unternehmens definiert, und verwalten Sie ihn. Behandeln Sie mindestens die Erfassung, Überprüfung und Aufbewahrung von Audit-Protokollen für Unternehmens-Assets. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 8.1

    Audit-Protokolle aufbewahren:

    Bewahren Sie Audit-Protokolle für alle Unternehmens-Assets mindestens 90 Tage lang auf.

    Manuell NA NA
    CIS-Steuerung V8 8.11

    Audit-Protokollprüfungen durchführen:

    Führen Sie Überprüfungen von Audit-Protokollen durch, um Anomalien oder ungewöhnliche Ereignisse zu erkennen, die auf eine potenzielle Bedrohung hinweisen könnten. Führen Sie Prüfungen wöchentlich oder häufiger durch.

    Manuell NA NA
    CIS-Steuerung V8 8.12

    Service Provider-Protokolle erfassen:

    Sammeln von Service Provider-Protokollen, sofern unterstützt. Beispielimplementierungen umfassen das Sammeln von Authentifizierungs- und Autorisierungsereignissen, Datenerstellungs- und -entsorgungsereignissen und Benutzerverwaltungsereignissen.

    Manuell NA NA
    CIS-Steuerung V8 8.2

    Audit-Protokolle erfassen:

    Erfassen Sie Audit-Protokolle. Stellen Sie sicher, dass die Protokollierung gemäß dem Audit-Protokollverwaltungsprozess des Unternehmens für alle Unternehmens-Assets aktiviert wurde.

    BASIC VR sn_vulc_result CIS v8 (8.2) CSF (PR.PT-1, DE.AE-3) ISO (8.15, 8.2) PCI (5.3.4, 6.4.1, 6.4.2, 10.2.1, 10.2.1.1, 10.2.1.2 , 10.2.1.3, 10.2.1.4, 10.2.1.5, 10.2.1.6, 10.2.1.7, 10.2.2) CCM (LOG-08)
    CIS-Steuerung V8 8.3

    Angemessenen Speicher für Audit-Protokolle sicherstellen:

    Stellen Sie sicher, dass Protokollierungsziele über ausreichend Speicher verfügen, um den Audit-Protokollverwaltungsprozess des Unternehmens einzuhalten.

    Manuell NA NA
    CIS-Steuerung V8 8.4

    Zeitsynchronisierung standardisieren:

    Standardisieren Sie die Zeitsynchronisierung. Konfigurieren Sie mindestens zwei synchronisierte Zeitquellen für alle Enterprise-Assets, sofern unterstützt.

    Manuell NA NA
    CIS-Steuerung V8 8.5

    Detaillierte Audit-Protokolle erfassen:

    Konfigurieren Sie eine detaillierte Audit-Protokollierung für Enterprise-Assets, die vertrauliche Daten enthalten. Schließen Sie Event-Quelle, Datum, Benutzername, Zeitstempel, Quelladressen, Zieladressen und andere nützliche Elemente ein, die bei einer forensischen Untersuchung hilfreich sein könnten.

    Manuell NA NA
    CIS-Steuerung V8 8.6

    Audit-Protokolle für DNS-Abfragen erfassen:

    Erfassen Sie Audit-Protokolle für DNS-Abfragen für Enterprise-Assets, sofern angemessen und unterstützt.

    Manuell NA NA
    CIS-Steuerung V8 8.7

    Audit-Protokolle für URL-Anforderung erfassen:

    Erfassen Sie Audit-Protokolle für URL-Anforderungen in Enterprise-Assets, sofern angemessen und unterstützt.

    Manuell NA NA
    CIS-Steuerung V8 8.8

    Befehlszeilen-Audit-Protokolle erfassen:

    Erfassen Sie Audit-Protokolle für die Befehlszeile. Beispielimplementierungen umfassen das Sammeln von Audit-Protokollen von PowerShell™, BASH™und Remote-Verwaltungsterminals.

    Manuell NA NA
    CIS-Steuerung V8 8.9

    Audit-Protokolle zentralisieren:

    Zentralisieren Sie die Erfassung und Aufbewahrung von Audit-Protokollen für Unternehmens-Assets so weit wie möglich.

    BASIC CMDB cmdb_ci CIS v8 (8.9) NIST (AU-12) PCI (10.3.3)
    CIS-Steuerung V8 9.1

    Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients verwendet werden:

    Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients im Unternehmen ausgeführt werden dürfen und nur die neueste Version der vom Lieferanten bereitgestellten Browser und E-Mail-Clients verwendet wird.

    BASIC VR sn_vulc_result CIS v8 (9.1) CSF (PR.IP-1) ISO (8.1) NIST (CM-2)
    CIS-Steuerung V8 9.2

    DNS-Filterservices verwenden:

    Verwenden Sie DNS-Filterservices für alle Unternehmens-Assets, um den Zugriff auf bekanntermaßen schädliche Domänen zu blockieren.

    Manuell NA NA
    CIS-Steuerung V8 9.3

    Netzwerkbasierte URL-Filter verwalten und erzwingen:

    Erzwingen und aktualisieren Sie netzwerkbasierte URL-Filter, um zu verhindern, dass ein Unternehmens-Asset eine Verbindung zu potenziell schädlichen oder nicht genehmigten Websites herstellt. Beispielimplementierungen umfassen kategoriebasierte Filterung, rufbasierte Filterung oder die Verwendung von Sperrlisten. Filter für alle Enterprise-Assets erzwingen.

    BASIC VR sn_vulc_result CIS v8 (9.3) CSF (PR.AC-5) ISO (8.7, 8.23) NIST (CM-7) PCI (1.2.6, 1.4.2)
    CIS-Steuerung V8 9.4

    Unnötige oder nicht autorisierte Browser- und E-Mail-Client-Erweiterungen einschränken:

    Beschränken Sie alle nicht autorisierten oder unnötigen Browser- oder E-Mail-Client-Plugins, Erweiterungen und Add-on-Anwendungen, entweder durch Deinstallation oder Deaktivierung.

    BASIC VR sn_vulc_result CIS v8 (9.4) CSF (PR.IP-1) NIST (CM-7(1)) PCI (2.2.4)
    CIS-Steuerung V8 9.5

    DMARC implementieren:

    Um die Wahrscheinlichkeit gefälschter oder geänderter E-Mails aus gültigen Domänen zu verringern, implementieren Sie die DMARC-Richtlinie und -Überprüfung, beginnend mit der Implementierung der Standards Sender Policy Framework (SPF) und DomainKeys Identified Mail (DKIM).

    Manuell NA NA
    CIS-Steuerung V8 9.6

    Unnötige Dateitypen blockieren:

    Blockieren unnötiger Dateitypen, die versuchen, auf das E-Mail-Gateway des Unternehmens zuzugreifen.

    Manuell NA NA
    CIS-Steuerung V8 9.7

    E-Mail-Server-Anti-Malware-Schutz bereitstellen und verwalten:

    Stellen Sie Anti-Malware-Schutzmaßnahmen für E-Mail-Server bereit, z. B. Scannen von Anhängen und/oder Sandboxing.

    BASIC CMDB cmdb_rel_ci CIS v8 (9.7) CSF (DE.CM-4) ISO (8.7) NIST (SA-80) PCI (5.2.1, 5.4.1) CCM (TVM-02)
    CIS-Steuerung V8 10.1

    Anti-Malware-Software bereitstellen und warten:

    Stellen Sie Anti-Malware-Software für alle Unternehmens-Assets bereit und warten Sie sie.

    BASIC CMDB cmdb_ci CIS v8 (10.1) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (SA-10) PCI (5.1.1, 5.2.1, 5.2.2, 5.3.2) CCM (TVM-02, UEM). -09)
    CIS-Steuerung V8 10.2

    Automatische Anti-Malware-Signatur-Updates konfigurieren:

    Konfigurieren Sie automatische Updates für Anti-Malware-Signaturdateien für alle Enterprise-Assets.

    Manuell NA NA
    CIS-Steuerung V8 10.3

    Autorun und Autoplay für Wechselmedien deaktivieren:

    Deaktivieren Sie die Autorun- und Autoplay-Auto-Execute-Funktionalität für Wechseldatenträger.

    BASIC VR sn_vulc_result CIS v8 (10.3) CSF (PR.PT-2) ISO (7.1) NIST (AC-18(1))
    CIS-Steuerung V8 10.4

    Konfigurieren Sie das automatische Scannen von Wechselmedien auf Malware:

    Konfigurieren Sie Anti-Malware-Software, um Wechseldatenträger automatisch zu scannen.

    BASIC VR sn_vulc_result CIS v8 (10.4) CSF (DE.CM-4) ISO (7.1, 8.7) NIST (AC-18(3)) PCI (5.3.3)
    CIS-Steuerung V8 10.5

    Anti-Exploitation-Funktionen aktivieren:

    Aktivieren Sie nach Möglichkeit Anti-Exploitation-Funktionen für Unternehmens-Assets und -Software, z. B. Microsoft Data Execution Prevention (DEP), Windows Defender Exploit Guard (WDEG) oder Apple System Integrity Protection (SIP) und Gatekeeper™.

    BASIC VR sn_vulc_result CIS v8 (10.5) CSF (DE.CM-4) ISO (8.7) NIST (CM-2)
    CIS-Steuerung V8 10.6

    Anti-Malware-Software zentral verwalten:

    Verwalten Sie Anti-Malware-Software zentral.

    Manuell NA NA
    CIS-Steuerung V8 10.7

    Verhaltensbasierte Anti-Malware-Software verwenden:

    Verwenden Sie verhaltensbasierte Anti-Malware-Software.

    BASIC CMDB cmdb_rel_ci CIS v8 (10.7) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (CM-7) PCI (5.3.2)
    CIS-Steuerung V8 11.1

    Datenwiederherstellungsprozess einrichten und verwalten:

    Richten Sie einen Datenwiederherstellungsprozess ein, und verwalten Sie ihn. Behandeln Sie dabei den Umfang der Datenwiederherstellungsaktivitäten, die Priorisierung der Wiederherstellung und die Sicherheit von Sicherungsdaten. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 11.2

    Automatisierte Sicherungen durchführen:

    Führen Sie automatisierte Sicherungen von bereichsbezogenen Enterprise-Assets durch. Führen Sie Sicherungen wöchentlich oder häufiger aus, je nach Vertraulichkeit der Daten.

    Manuell NA NA
    CIS-Steuerung V8 11.3

    Wiederherstellungsdaten schützen:

    Schützen Sie Wiederherstellungsdaten mit gleichwertigen Steuerungen wie die ursprünglichen Daten. Referenzverschlüsselung oder Datentrennung, basierend auf Anforderungen.

    Manuell NA NA
    CIS-Steuerung V8 11.4

    Isolierte Instanz von Wiederherstellungsdaten erstellen und verwalten:

    Richten Sie eine isolierte Instanz von Wiederherstellungsdaten ein, und verwalten Sie sie. Beispielimplementierungen umfassen die Versionskontrolle von Sicherungszielen über Offline-, Cloud- oder Off-Site-Systeme oder -Services.

    Manuell NA NA
    CIS-Steuerung V8 11.5

    Datenwiederherstellung testen:

    Testen Sie die Sicherungswiederherstellung vierteljährlich oder häufiger für eine Stichprobe von bereichsbezogenen Enterprise-Assets.

    Manuell NA NA
    CIS-Steuerung V8 12.1

    Stellen Sie sicher, dass die Netzwerkinfrastruktur auf dem neuesten Stand ist:

    Stellen Sie sicher, dass die Netzwerkinfrastruktur auf dem neuesten Stand gehalten wird. Beispielimplementierungen umfassen die Ausführung der neuesten stabilen Version von Software und/oder die Verwendung derzeit unterstützter Network-as-a-Service-Angebote (NaaS). Überprüfen Sie die Softwareversionen monatlich oder häufiger, um den Software-Support sicherzustellen.

    Manuell NA NA
    CIS-Steuerung V8 12.2

    Sichere Netzwerkarchitektur einrichten und verwalten:

    Richten Sie eine sichere Netzwerkarchitektur ein und verwalten Sie sie. Eine sichere Netzwerkarchitektur muss mindestens die folgenden Aspekte berücksichtigen: Segmentierung, geringste Berechtigung und Verfügbarkeit.

    Manuell NA NA
    CIS-Steuerung V8 12.3

    Netzwerkinfrastruktur sicher verwalten:

    Netzwerkinfrastruktur sicher verwalten Beispiele für Implementierungen sind „version-Controlled-Infrastructure-as-Code“ und die Verwendung sicherer Netzwerkprotokolle wie SSH und HTTPS.

    Manuell NA NA
    CIS-Steuerung V8 12.4

    Architekturdiagramm(e) einrichten und verwalten:

    Erstellen und pflegen Sie Architekturdiagramme und/oder andere Netzwerksystemdokumentation. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 12.5

    Netzwerkauthentifizierung, Autorisierung und Auditing (AAA) zentralisieren:

    Zentralisieren Sie das Netzwerk AAA.

    Manuell NA NA
    CIS-Steuerung V8 12.6

    Verwendung von Protokollen für sicheres Netzwerkmanagement und Kommunikation:

    Verwenden Sie sichere Netzwerkverwaltungs- und Kommunikationsprotokolle (z. B. 802.1X, Wi-FiProtected Access 2 (WPA2) Enterprise oder höher).

    BASIC VR sn_vulc_result CIS v8 (12.6) CSF (PR.AC-7, PR.DS-2) ISO (8.21) NIST (SC-7(5))
    CIS-Steuerung V8 12.7

    Stellen Sie sicher, dass Remotegeräte ein VPN verwenden und eine Verbindung zur AAA-Infrastruktur eines Unternehmens herstellen:

    Fordern Sie Benutzer auf, sich bei vom Unternehmen verwalteten VPN- und Authentifizierungsservices zu authentifizieren, bevor sie über Endbenutzergeräte auf Unternehmensressourcen zugreifen können.

    Manuell NA NA
    CIS-Steuerung V8 12.8

    Dedizierte Rechenressourcen für alle administrativen Aufgaben einrichten und verwalten:

    Richten Sie dedizierte Computerressourcen ein, die entweder physisch oder logisch getrennt sind, und verwalten Sie sie für alle administrativen Aufgaben oder Aufgaben, die administrativen Zugriff erfordern. Die Rechenressourcen sollten vom primären Netzwerk des Unternehmens segmentiert werden und keinen Internetzugang haben.

    Manuell NA NA
    CIS-Steuerung V8 13.1

    Security Event Alerting zentralisieren:

    Zentralisieren Sie Sicherheits-Event-Warnungen für Unternehmens-Assets für Protokollkorrelation und -analyse. Die Best Practice-Implementierung erfordert die Verwendung eines SIEM, das vom Lieferanten definierte Event-Korrelationswarnungen enthält. Eine Log Analytics-Plattform, die mit sicherheitsrelevanten Korrelationswarnungen konfiguriert ist, erfüllt diese Schutzmaßnahme ebenfalls.

    Manuell NA NA
    CIS-Steuerung V8 13.1

    Filterung auf Anwendungsebene durchführen:

    Führen Sie eine Filterung auf Anwendungsebene durch. Beispielimplementierungen umfassen einen Filter-Proxy, eine Firewall auf Anwendungsebene oder ein Gateway.

    Manuell NA NA
    CIS-Steuerung V8 13.11

    Optimieren Sie die Schwellenwerte für Sicherheits-Event-Warnungen:

    Optimieren Sie die Schwellenwerte für Sicherheits-Event-Warnungen monatlich oder häufiger.

    Manuell NA NA
    CIS-Steuerung V8 13.2

    Hostbasierte Angriffserkennungslösung bereitstellen:

    Stellen Sie eine hostbasierte Angriffserkennungslösung für Unternehmens-Assets bereit, sofern dies angemessen ist und/oder unterstützt wird.

    BASIC CMDB cmdb_rel_ci CIS v8 (13.2) CSF (DE.CM-1) ISO (8.16) NIST (CM-6) PCI (6.4.2)
    CIS-Steuerung V8 13.3

    Lösung zur Erkennung von Netzwerkangriffen bereitstellen:

    Stellen Sie gegebenenfalls eine Lösung zur Erkennung von Netzwerkangriffen auf Unternehmens-Assets bereit. Beispielimplementierungen umfassen die Verwendung eines Netzwerkangriffserkennungssystems (NIDS) oder eines gleichwertigen Cloud Service Provider-Services (CSP).

    BASIC CMDB cmdb_ci CIS v8 (13.3) CSF (DE.CM-1) ISO (8.16, 8.21) NIST (CM-7) PCI (11.5.1, 12.10.5) CCM (IVS-09)
    CIS-Steuerung V8 13.4

    Datenverkehrsfilterung zwischen Netzwerksegmenten durchführen:

    Führen Sie gegebenenfalls eine Datenverkehrsfilterung zwischen Netzwerksegmenten durch.

    Manuell NA NA
    CIS-Steuerung V8 13.5

    Zugriffssteuerung für Remote-Assets verwalten:

    Verwalten Sie die Zugriffssteuerung für Assets, die eine Remoteverbindung zu Unternehmensressourcen herstellen. Bestimmen Sie den Umfang des Zugriffs auf Unternehmensressourcen basierend auf: aktueller Anti-Malware-Software, installiert; Konfigurations-Compliance mit dem sicheren Konfigurationsprozess des Unternehmens; und Sicherstellen, dass das Betriebssystem und die Anwendungen auf dem neuesten Stand sind.

    Manuell NA NA
    CIS-Steuerung V8 13.6

    Flow-Protokolle des Netzwerkdatenverkehrs erfassen:

    Erfassen Sie Flow-Protokolle des Netzwerkdatenverkehrs und/oder Netzwerkdatenverkehr, um sie zu überprüfen und Warnungen von Netzwerkgeräten auszulösen.

    Manuell NA NA
    CIS-Steuerung V8 13.7

    Hostbasierte Angriffsverhinderungslösung bereitstellen:

    Stellen Sie eine hostbasierte Angriffsverhinderungslösung für Unternehmens-Assets bereit, sofern angemessen und/oder unterstützt. Beispielimplementierungen umfassen die Verwendung eines EDR-Clients (Endpoint Detection and Response) oder eines hostbasierten IPS-Agent.

    BASIC CMDB cmdb_ci CIS v8 (13.7) CSF (DE.CM-1) ISO (8.8) NIST (AC-7)
    CIS-Steuerung V8 13.8

    Stellen Sie eine Lösung zur Verhinderung von Netzwerkangriffen bereit:

    Stellen Sie gegebenenfalls eine Lösung zur Verhinderung von Netzwerkangriffen bereit. Beispielimplementierungen umfassen die Verwendung eines Netzwerkangriffsverhinderungssystems (NIPS) oder eines gleichwertigen CSP-Services.

    BASIC CMDB cmdb_ci CIS v8 (13.8) CSF (DE.CM-1) ISO (8.8) NIST (AC-19) PCI (6.4.2, 11.5.1, 12.10.5) CCM (IVS-09)
    CIS-Steuerung V8 13.9

    Zugriffssteuerung auf Portebene bereitstellen:

    Stellen Sie eine Zugriffssteuerung auf Portebene bereit. Die Zugriffssteuerung auf Portebene verwendet 802.1x oder ähnliche Protokolle für die Netzwerkzugriffssteuerung, z. B. Zertifikate, und kann die Benutzer- und/oder Geräteauthentifizierung umfassen.

    BASIC CMDB cmdb_ci_endpoint_acl CIS v8 (13.9) CSF (PR.AC-1) ISO (8.8) NIST (AC-19) PCI (1.2.1, 1.2.5, 1.2.6, 2.2.4) CCM (IVS-03)
    CIS-Steuerung V8 14.1

    Sicherheitsbewusstseinsprogramm einrichten und verwalten:

    Ein Sicherheitsbewusstseinsprogramm einrichten und verwalten. Der Zweck eines Sicherheitsbewusstseinsprogramms besteht darin, die Mitarbeiter des Unternehmens in der sicheren Interaktion mit Unternehmens-Assets und -Daten zu schulen. Führen Sie Schulungen bei der Einstellung und mindestens einmal jährlich durch. Überprüfen und aktualisieren Sie Inhalte jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.1) CSF (ID.AM-6, ID.GV-1, PR.AT-1) ISO (6.3) NIST (SC-39) PCI (12.6, 12.6.1, 12.6.2, 12.6.3 , 12.6.3.2) CCM (GRC-05, HRS-11, GRC-03)
    CIS-Steuerung V8 14.2

    Personal schulen, um Social Engineering-Angriffe zu erkennen:

    Schulen Sie Mitarbeiter in der Erkennung von Social Engineering-Angriffen wie Phishing, Pre-Texting und Tailgating. 

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.2) CSF (PR.AT-1) ISO (8.7) PCI (12.6.3.1) CCM (HRS-11)
    CIS-Steuerung V8 14.3

    Mitarbeiter in Best Practices für Authentifizierung schulen:

    Schulen Sie Mitarbeiter in Best Practices für die Authentifizierung. Beispielthemen sind MFA, Passwortzusammensetzung und Verwaltung von Anmeldeinformationen.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.3) CSF (PR.AT-1) ISO (6.3) PCI (8.3.8) CCM (GRC-05, HRS-11)
    CIS-Steuerung V8 14.4

    Personal in Best Practices für die Datenverarbeitung schulen:

    Schulen Sie Mitarbeiter in der Identifizierung und ordnungsgemäßen Speicherung, Übertragung, Archivierung und Vernichtung vertraulicher Daten. Dazu gehört auch die Schulung von Mitarbeitern in Best Practices für Bildschirme und Schreibtische, z. B. das Sperren des Bildschirms, wenn sie sich von ihrem Unternehmens-Asset entfernen, das Löschen physischer und virtueller Whiteboards am Ende von Besprechungen und die sichere Speicherung von Daten und Assets.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.4) CSF (PR.AT-1) ISO (5.1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12)
    CIS-Steuerung V8 14.5

    Mitarbeiter in Ursachen für unbeabsichtigte Datenexposition schulen:

    Schulen Sie Mitarbeiter, um Ursachen für unbeabsichtigte Datenexposition zu erkennen. Beispielthemen sind die Falschlieferung vertraulicher Daten, der Verlust eines tragbaren Endbenutzergeräts oder die Veröffentlichung von Daten an unbeabsichtigte Zielgruppen.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.5) CSF (PR.AT-1) ISO (6.3) NIST (IA-5(1)) CCM (GRC-01, HRS-11)
    CIS-Steuerung V8 14.6

    Mitarbeiter in der Erkennung und Meldung von Security Incidents schulen:

    Trainieren Sie Mitarbeiter, damit sie einen potenziellen Incident erkennen und melden können. 

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.6) CSF (PR.AT-1) ISO (6.8) NIST (AC-2(3)) CCM (HRS-11)
    CIS-Steuerung V8 14.7

    Schulung von Mitarbeitern im Erkennen und Melden von fehlenden Sicherheitsupdates für Unternehmens-Assets:

    Schulung von Mitarbeitern, damit sie verstehen, wie veraltete Softwarepatches oder Fehler in automatisierten Prozessen und Tools überprüft und gemeldet werden können. Ein Teil dieser Schulung sollte die Benachrichtigung von IT-Mitarbeitern über Fehler in automatisierten Prozessen und Tools umfassen.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.7) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(2)) CCM (HRS-11)
    CIS-Steuerung V8 14.8

    Schulung von Mitarbeitern in Bezug auf die Gefahren der Verbindung mit und der Übertragung von Unternehmensdaten über unsichere Netzwerke:

    Schulen Sie Mitarbeiter in den Gefahren der Verbindung mit und der Übertragung von Daten über unsichere Netzwerke für Unternehmensaktivitäten. Wenn das Unternehmen über Remote-Mitarbeiter verfügt, muss die Schulung Anleitungen enthalten, um sicherzustellen, dass alle Benutzer ihre Heimnetzwerkinfrastruktur sicher konfigurieren.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.8) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(5)) PCI (12.6.3.2) CCM (GRC-01, HRS-04)
    CIS-Steuerung V8 14.9

    Führen Sie rollenspezifische Sicherheitsbewusstseins- und Kompetenztrainings durch:

    Führen Sie rollenspezifische Schulungen zu Sicherheitsbewusstsein und -kompetenzen durch. Zu den Beispielimplementierungen gehören sichere Systemadministrationskurse für IT-Fachkräfte, (OWASP ™ Top 10-Schwachstellenbewusstsein und Präventionstraining für Webanwendungsentwickler) und erweitertes Social Engineering-Bewusstseinstraining für hochkarätige Rollen.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.9) CSF (PR.AT-1, PR.AT-2, R.AT-4, PR.AT-5) ISO (6.3) NIST (AC-2) PCI (9.5.1, 9.5.1.3 , 12.10.40 CCM (HRS-09, HRS-12)
    CIS-Steuerung V8 15.1

    Bestand an Service Providern einrichten und verwalten:

    Erstellen und verwalten Sie einen Bestand an Service Providern. Der Bestand besteht darin, alle bekannten Service Provider aufzulisten, Klassifizierungen einzuschließen und einen Unternehmenskontakt für jeden Service Provider zu benennen. Überprüfen und aktualisieren Sie den Bestand jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC VRM core_company CIS v8 (15.1) CSF (ID.SC-2) ISO (5.19) NIST (AC-2(1)) PCI (12.8.1) CCM (STA-07)
    CIS-Steuerung V8 15.2

    Richtlinie für Service Provider-Verwaltung erstellen und verwalten:

    Richten Sie eine Service Provider-Verwaltungsrichtlinie ein, und pflegen Sie sie. Stellen Sie sicher, dass die Richtlinie die Klassifizierung, Bestandsaufnahme, Bewertung, Überwachung und Außerbetriebnahme von Service Providern behandelt. Überprüfen und aktualisieren Sie die Richtlinie jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 15.3

    Service Provider klassifizieren:

    Service Provider klassifizieren Die Klassifizierungsüberlegung kann ein oder mehrere Merkmale umfassen, z. B. Datensensibilität, Datenvolumen, Verfügbarkeitsanforderungen, geltende Vorschriften, inhärentes Risiko und gemindertes Risiko. Aktualisieren und überprüfen Sie Klassifizierungen jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC VRM core_company CIS v8 (15.3) CSF (ID.SC-2) ISO (5.19) PCI (12.8.5) CCM (GRC-02, STA-08)
    CIS-Steuerung V8 15.4

    Stellen Sie sicher, dass Service Provider-Verträge Sicherheitsanforderungen enthalten:

    Stellen Sie sicher, dass Service Provider-Verträge Sicherheitsanforderungen enthalten. Beispielanforderungen können Mindestanforderungen für Sicherheitsprogramme, Benachrichtigungen über Security Incidents und/oder Datenschutzverletzungen, Datenverschlüsselungsanforderungen und Datenentsorgungsverpflichtungen sein. Diese Sicherheitsanforderungen müssen mit der Service Provider-Verwaltungsrichtlinie des Unternehmens übereinstimmen. Überprüfen Sie die Verträge mit Service Providern jährlich, um sicherzustellen, dass in den Verträgen keine Sicherheitsanforderungen fehlen.

    Manuell NA NA
    CIS-Steuerung V8 15.5

    Service Provider bewerten:

    Bewerten Sie Service Provider im Einklang mit der Service Provider-Verwaltungsrichtlinie des Unternehmens. Der Umfang der Bewertung kann je nach Klassifizierung(en) variieren und die Überprüfung standardisierter Bewertungsberichte umfassen, z. B. Service Organization Control 2 (SOC 2) und Payment Card Industry (PCI) Attestation of Compliance (AoC), benutzerdefinierte Fragebögen oder andere strenge Prozesse. Bewerten Sie Service Provider mindestens einmal jährlich oder bei neuen und verlängerten Verträgen neu.

    BASIC VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.19) NIST (IA-5) PCI (12.8.3) CCM (STA-12, STA-13)
    CIS-Steuerung V8 15.5

    Service Provider bewerten:

    Bewerten Sie Service Provider im Einklang mit der Service Provider-Verwaltungsrichtlinie des Unternehmens. Der Umfang der Bewertung kann je nach Klassifizierung(en) variieren und die Überprüfung standardisierter Bewertungsberichte umfassen, z. B. Service Organization Control 2 (SOC 2) und Payment Card Industry (PCI) Attestation of Compliance (AoC), benutzerdefinierte Fragebögen oder andere strenge Prozesse. Bewerten Sie Service Provider mindestens einmal jährlich oder bei neuen und verlängerten Verträgen neu.

    BASIC VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.22, 5.23) NIST (IA-5) PCI (12.8.30) CCM (STA-12, STA-13)
    CIS-Steuerung V8 15.6

    Service Provider überwachen:

    Überwachen Sie Service Provider im Einklang mit der Service Provider-Verwaltungsrichtlinie des Unternehmens. Die Überwachung kann die regelmäßige Neubewertung der Compliance von Service Providern, die Überwachung der Versionshinweise von Service Providern und die Überwachung im Dunklen Web umfassen.

    BASIC VRM core_company CIS v8 (15.6) CSF (DE.CM-6) ISO (5.2, 5.19, 5.21, 5.22) NIST (AC-1) PCI (8.2.7, 12.4.2, 12.4.2.1, 12.8.4 CCM (STA-) 14)
    CIS-Steuerung V8 15.7

    Service Provider sicher außer Betrieb nehmen:

    Service Provider sicher außer Betrieb nehmen Beispiele für Überlegungen sind die Deaktivierung von Benutzer- und Servicekonten, die Beendigung von Datenflüssen und die sichere Entsorgung von Unternehmensdaten in Systemen von Service Providern.

    BASIC VRM core_company CIS v8 (15.7) CSF (PR.AC-1) ISO (5.19, 5.2) NIST (AC-2, AC-2(1))
    CIS-Steuerung V8 16.1

    Sicheren Anwendungsentwicklungsprozess einrichten und verwalten:

    Etablieren und pflegen Sie einen sicheren Prozess für die Anwendungsentwicklung. Behandeln Sie dabei folgende Punkte: sichere Designstandards für Anwendungen, sichere Codierungspraktiken, Entwicklerschulungen, Schwachstellenmanagement, Sicherheit von Code von Drittparteien und Testverfahren für Anwendungssicherheit. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 16.1

    Wenden Sie sichere Designprinzipien in Anwendungsarchitekturen an:

    Wenden Sie sichere Designprinzipien in Anwendungsarchitekturen an. Zu den Prinzipien des sicheren Designs gehören das Konzept der geringsten Berechtigung und die Erzwingung der Mediation, um jeden Vorgang des Benutzers zu validieren, wodurch das Konzept „Benutzereingaben niemals vertrauen“ gefördert wird. Beispiele hierfür sind die Sicherstellung, dass explizite Fehlerprüfungen für alle Eingaben durchgeführt und dokumentiert werden, einschließlich Größe, Datentyp und akzeptable Bereiche oder Formate. Sicheres Design bedeutet auch, die Angriffsfläche der Anwendungsinfrastruktur zu minimieren, z. B. ungeschützte Ports und Services zu deaktivieren, unnötige Programme und Dateien zu entfernen und Standardkonten umzubenennen oder zu entfernen.

    Manuell NA NA
    CIS-Steuerung V8 16.11

    Nutzen Sie geprüfte Module oder Services für Anwendungssicherheitskomponenten:

    Nutzen Sie geprüfte Module oder Services für Anwendungssicherheitskomponenten wie Identitätsmanagement, Verschlüsselung sowie Auditing und Protokollierung. Durch die Verwendung von Plattformfunktionen in kritischen Sicherheitsfunktionen wird die Arbeitslast der Entwickler reduziert und die Wahrscheinlichkeit von Entwurfs- oder Implementierungsfehlern minimiert. Moderne Betriebssysteme bieten effektive Mechanismen für Identifizierung, Authentifizierung und Autorisierung und machen diese Mechanismen für Anwendungen verfügbar. Verwenden Sie nur standardisierte, derzeit akzeptierte und ausführlich überprüfte Verschlüsselungsalgorithmen. Betriebssysteme bieten auch Mechanismen zum Erstellen und Verwalten sicherer Audit-Protokolle.

    Manuell NA NA
    CIS-Steuerung V8 16.12

    Sicherheitsprüfungen auf Codeebene implementieren:

    Wenden Sie statische und dynamische Analysetools innerhalb des Anwendungslebenszyklus an, um sicherzustellen, dass sichere Codierungspraktiken befolgt werden.

    Manuell NA
    CIS-Steuerung V8 16.13

    Penetrationstests für Anwendungen durchführen:

    Penetrationstests für Anwendungen durchführen. Für kritische Anwendungen sind authentifizierte Penetrationstests besser geeignet, um Schwachstellen der Geschäftslogik zu finden, als Code-Scans und automatisierte Sicherheitstests.Penetrationstests beruhen auf der Fähigkeit des Testers, eine Anwendung als authentifizierter und nicht authentifizierter Benutzer manuell zu manipulieren. 

    Manuell NA NA
    CIS-Steuerung V8 16.14

    Bedrohungsmodellierung durchführen:

    Führen Sie eine Bedrohungsmodellierung durch. Bei der Bedrohungsmodellierung werden Designfehler der Anwendungssicherheit innerhalb eines Designs identifiziert und behoben, bevor Code erstellt wird. Sie wird von speziell geschulten Personen durchgeführt, die das Anwendungsdesign bewerten und die Sicherheitsrisiken für jeden Einstiegspunkt und jede Zugriffsebene bewerten. Das Ziel besteht darin, die Anwendung, Architektur und Infrastruktur strukturiert abzubilden, um ihre Schwachstellen zu verstehen.

    Manuell NA NA
    CIS-Steuerung V8 16.2

    Einrichten und Verwalten eines Prozesses zum Akzeptieren und Behandeln von Softwareschwachstellen:

    Richten Sie einen Prozess ein, um Berichte über Software-Schwachstellen zu akzeptieren und zu bearbeiten, einschließlich der Bereitstellung einer Möglichkeit für externe Entitäten, Meldungen zu melden. Der Prozess soll Elemente umfassen: eine Richtlinie für die Behandlung von Schwachstellen, die den Berichtsprozess, die verantwortliche Partei für die Behandlung von Schwachstellenberichten und einen Prozess für Aufnahme, Zuweisung, Korrektur und Korrekturtests identifiziert. Verwenden Sie als Teil des Prozesses ein Schwachstellen-Nachverfolgungssystem, das Schweregradbewertungen und Metriken zum Messen des Timings für die Identifizierung, Analyse und Behebung von Schwachstellen enthält. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC VR sn_vul_remediation_task CIS v8 (16.2) CSF (RS.AN-5) ISO (8.8) NIST (AC-2) PCI (6.3.1) CCM (AIS-07, AIS-03)
    CIS-Steuerung V8 16.3

    Ursachenanalyse für Sicherheitsschwachstellen durchführen:

    Führen Sie eine Ursachenanalyse für Sicherheitsschwachstellen durch. Bei der Überprüfung von Schwachstellen besteht die Ursachenanalyse darin, die zugrunde liegenden Probleme zu bewerten, die Schwachstellen im Code verursachen, und ermöglicht es Entwicklungsteams, über die Behebung einzelner Schwachstellen hinauszugehen, sobald sie auftreten.

    Manuell NA NA
    CIS-Steuerung V8 16.4

    Bestand an Softwarekomponenten von Drittparteien einrichten und verwalten:

    Erstellen und verwalten Sie einen aktualisierten Bestand an Komponenten von Drittparteien, die in der Entwicklung verwendet werden, häufig als „Stückliste“ bezeichnet, sowie von Komponenten, die für die zukünftige Verwendung vorgesehen sind.Dieser Bestand soll alle Risiken enthalten, die von jeder Drittanbieterkomponente ausgehen können.Bewerten Sie die Liste mindestens monatlich, um Änderungen oder Aktualisierungen an diesen Komponenten zu identifizieren, und überprüfen Sie, ob die Komponente weiterhin unterstützt wird. 

    Manuell NA NA
    CIS-Steuerung V8 16.5

    Verwenden Sie aktuelle und vertrauenswürdige Softwarekomponenten von Drittparteien:

    Verwenden Sie aktuelle und vertrauenswürdige Softwarekomponenten von Drittparteien. Wenn möglich, wählen Sie etablierte und bewährte Frameworks und Bibliotheken aus, die ausreichende Sicherheit bieten.Beziehen Sie diese Komponenten aus vertrauenswürdigen Quellen, oder untersuchen Sie die Software vor der Verwendung auf Schwachstellen.

    Manuell NA NA
    CIS-Steuerung V8 16.6

    Schweregradbewertungssystem und -prozess für Anwendungsschwachstellen einrichten und verwalten:

    Richten Sie ein Schweregradbewertungssystem und einen Prozess für Anwendungsschwachstellen ein, die die Priorisierung der Reihenfolge erleichtern, in der erkannte Schwachstellen behoben werden. Dieser Prozess umfasst das Festlegen eines Mindestmaßes an Sicherheitsakzeptanz für die Veröffentlichung von Code oder Anwendungen. Schweregradbewertungen bieten eine systematische Methode zur Selektierung von Schwachstellen, die das Risikomanagement verbessert und sicherstellt, dass die schwerwiegendsten Fehler zuerst behoben werden. Überprüfen und aktualisieren Sie das System und den Prozess jährlich.

    BASIC VR sn_vul_vulnerable_item CIS v8 (16.6) CSF (RS.AN-1) ISO (8.8) NIST (AC-19) PCI (6.3.1) CCM (AIS-07, TVM-08)
    CIS-Steuerung V8 16.7

    Standardmäßige Härtungskonfigurationsvorlagen für Anwendungsinfrastruktur verwenden:

    Verwenden Sie standardmäßige, von der Branche empfohlene Härtungskonfigurationsvorlagen für Anwendungsinfrastrukturkomponenten. Dies umfasst zugrunde liegende Server, Datenbanken und Webserver und gilt für Cloud-Container, PaaS-Komponenten (Platform as a Service) und SaaS-Komponenten. Lassen Sie nicht zu, dass intern entwickelte Software die Konfigurationshärtung schwächt.

    Manuell NA NA
    CIS-Steuerung V8 16.8

    Produktions- und Nicht-Produktionssysteme trennen:

    Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten.

    SCRIPTIERT CMDB cmdb_ci CIS v8 (16.8) CSF (PR.DS-7) ISO (8.31) NIST (IA-2(2)) PCI (6.5.3) CCM (IVS-05)
    CIS-Steuerung V8 16.9

    Schulung von Entwicklern in Anwendungssicherheitskonzepten und sicherer Codierung:

    Stellen Sie sicher, dass alle Softwareentwicklungsmitarbeiter Schulungen zum Schreiben von sicherem Code für ihre spezifische Entwicklungsumgebung und ihre Zuständigkeiten erhalten. Die Schulung kann allgemeine Sicherheitsprinzipien und Standardpraktiken für Anwendungssicherheit umfassen. Führen Sie mindestens einmal pro Jahr Schulungen durch, und entwerfen Sie so, dass die Sicherheit innerhalb des Entwicklungsteams gefördert wird, und schaffen Sie eine Kultur der Sicherheit unter den Entwicklern.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (16.9) CSF (PR.AT-1, PR.AT-2) ISO (8.28) NIST (IA-2(1)) PCI (6.2.2)
    CIS-Steuerung V8 17.1

    Personal für die Verwaltung der Incident-Bearbeitung bestimmen:

    Bestimmen Sie eine Schlüsselperson und mindestens eine Ersatzperson, die den Incident-Bearbeitungsprozess des Unternehmens leitet. Das Managementpersonal ist für die Koordinierung und Dokumentation von Incident-Reaktions- und Wiederherstellungsbemühungen verantwortlich und kann aus internen Mitarbeitern des Unternehmens, Drittanbietern oder einem hybriden Ansatz bestehen. Wenn Sie einen Drittanbieter verwenden, bestimmen Sie mindestens eine interne Person des Unternehmens, die die Arbeit von Drittanbietern überwachen soll. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC SIR sys_user_has_role CIS v8 (17.1) CSF (PR.IP-9, DE.DP-1) ISO (5.24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03)
    CIS-Steuerung V8 17.2

    Kontaktinformationen für die Meldung von Security Incidents einrichten und verwalten:

    Richten Sie Kontaktinformationen für Parteien ein, die über Security Incidents informiert werden müssen, und pflegen Sie sie. Zu den Kontakten können interne Mitarbeiter, Drittanbieter, Strafverfolgungsbehörden, Anbieter von Cyberversicherungen, relevante Regierungsbehörden, Partner von Information Sharing and Analysis Center (ISAC) oder andere Stakeholder gehören. Überprüfen Sie die Kontakte jährlich, um sicherzustellen, dass die Informationen auf dem neuesten Stand sind.

    Manuell NA NA
    CIS-Steuerung V8 17.3

    Einrichten und Verwalten eines Enterprise-Prozesses für die Meldung von Incidents:

    Richten Sie einen unternehmensweiten Prozess ein, in dem das Personal Security Incidents melden kann, und pflegen Sie ihn. Der Prozess umfasst den Zeitrahmen für die Berichterstellung, das zu meldende Personal, den Mechanismus für die Berichterstellung und die Mindestinformationen, die gemeldet werden müssen. Stellen Sie sicher, dass der Prozess für alle Mitarbeiter öffentlich verfügbar ist. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC SIR kb_knowledge CIS v8 (17.3) CSF (PR.IP-9, PR.AT-1) ISO (6.8) NIST (AC-6(1)) PCI (12.10)
    CIS-Steuerung V8 17.4

    Einrichten und Verwalten eines Prozesses für die Reaktion auf Incidents:

    Richten Sie einen Incident-Reaktionsprozess ein, der Rollen und Zuständigkeiten, Compliance-Anforderungen und einen Kommunikationsplan umfasst, und pflegen Sie ihn. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell SIR NA
    CIS-Steuerung V8 17.5

    Schlüsselrollen und Zuständigkeiten zuweisen:

    Weisen Sie Schlüsselrollen und Verantwortlichkeiten für die Reaktion auf Incidents zu, darunter Mitarbeiter aus den Bereichen Rechtsabteilung, IT, Informationssicherheit, Facility Management, Öffentlichkeitsarbeit, Human Resources, Incident-Beantworter und Analysten. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC SIR sys_user_has_role CIS v8 (17.5) CSF (DE.DP-4, RS.CO-2, RS.CO-3, RS.CO-4) ISO (5.2, 5.24) NIST (AU-9(4)) PCI (12.10. 3) CCM (SEF-03)
    CIS-Steuerung V8 17.6

    Definieren Sie Mechanismen für die Kommunikation während der Reaktion auf Incidents:

    Legen Sie fest, welche primären und sekundären Mechanismen für die Kommunikation und Meldung während eines Security Incident verwendet werden. Mechanismen können Telefonanrufe, E-Mails oder Briefe sein. Beachten Sie, dass bestimmte Mechanismen, z. B. E-Mails, während eines Security Incidents betroffen sein können. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 17.7

    Routineübungen zur Reaktion auf Incidents durchführen:

    Planen und führen Sie routinemäßige Incident-Reaktionsübungen und -szenarien für wichtige Mitarbeiter durch, die am Incident-Reaktionsprozess beteiligt sind, um sich auf die Reaktion auf reale Incidents vorzubereiten. Übungen müssen Kommunikationskanäle, Entscheidungsfindung und Workflows testen. Führen Sie Tests mindestens einmal pro Jahr durch.

    Manuell NA NA
    CIS-Steuerung V8 17.8

    Überprüfungen nach Incidents durchführen:

    Führen Sie Überprüfungen nach Incidents durch. Überprüfungen nach Incidents tragen dazu bei, ein erneutes Auftreten von Incidents zu verhindern, indem gelernte Lektionen und Folgemaßnahmen identifiziert werden.

    Manuell NA NA
    CIS-Steuerung V8 17.9

    Security Incident-Schwellenwerte festlegen und verwalten:

    Legen Sie Schwellenwerte für Security Incidents fest, und pflegen Sie sie. Dazu gehört mindestens die Unterscheidung zwischen einem Incident und einem Event. Beispiele: anormale Aktivität, Sicherheitsschwachstelle, Sicherheitsschwachstelle, Datenschutzverletzung, Datenschutzvorfall usw. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC SIR sn_si_calculator CIS v8 (17.9) CSF (RS.AN-5) ISO (5.24, 5.25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05)
    CIS-Steuerung V8 18.1

    Ein Penetrationstestprogramm einrichten und verwalten:

    Richten Sie ein Penetrationstestprogramm ein, das der Größe, Komplexität und Reife des Unternehmens angemessen ist, und pflegen Sie es. Zu den Merkmalen des Penetrationstestprogramms gehören Umfang wie Netzwerk, Webanwendung, Anwendungsprogrammierschnittstelle (API), gehostete Services und physische Kontrollen vor Ort. Häufigkeit; Einschränkungen, z. B. zulässige Stunden und ausgeschlossene Angriffstypen; Kontaktinformationen Fehlerkorrektur, z. B. wie Ergebnisse intern weitergeleitet werden; und retrospektive Anforderungen.

    Manuell NA NA
    CIS-Steuerung V8 18.2

    Regelmäßige externe Penetrationstests durchführen:

    Führen Sie regelmäßige externe Penetrationstests basierend auf den Programmanforderungen durch, und zwar mindestens einmal pro Jahr. Externe Penetrationstests müssen Unternehmens- und Umgebungsinformationen umfassen, um ausnutzbare Informationen zu erkennen. Penetrationstests erfordern spezielle Fähigkeiten und Erfahrung und müssen von einer qualifizierten Partei durchgeführt werden. Die Tests können ein leeres Feld oder ein undurchsichtiges Feld sein.

    BASIC VR sn_vul_remediation_task CIS v8 (18.2) ISO (8.8) NIST (RA-7) PCI (11.4.3)
    CIS-Steuerung V8 18.3

    Ergebnisse des Penetrationstests nachbessern:

    Korrigieren Sie die Ergebnisse von Penetrationstests basierend auf der Unternehmensrichtlinie für Umfang und Priorisierung der Korrektur.

    Manuell NA NA
    CIS-Steuerung V8 18.4

    Sicherheitsmaßnahmen validieren:

    Validieren Sie die Sicherheitsmaßnahmen nach jedem Penetrationstest. Ändern Sie bei Bedarf Regelsätze und Fähigkeiten, um die während des Tests verwendeten Techniken zu erkennen.

    Manuell NA NA
    CIS-Steuerung V8 18.5

    Regelmäßige interne Penetrationstests durchführen:

    NA

    BASIC VR sn_vul_remediation_task CIS v8 (18.5) ISO (8.8) NIST (RA-5) PCI (11.4.2)

    Indikatorvorlagen für CIS v7-Steuerungen

    In den folgenden Tabellen werden die Basis- und Skript-Indikatorvorlagen für CIS v7-Steuerungen aufgelistet.
    Hinweis:
    Für Steuerungen, die derzeit weder von Basis- noch von geskripteten Indikatorvorlagen abgedeckt werden, sind manuelle Indikatorvorlagen zum Zwecke der Compliance-Validierung definiert.
    Tabelle : 2. Vorlagen für Basisindikatoren für CIS v7-Steuerungen
    Kontrolle Name/Beschreibung Compliance validiert von Quelltabelle Zugehörige UCF-IDs
    CIS-Steuerung 1.1 Aktives Discovery-Tool verwenden:

    Verwenden Sie ein aktives Discovery-Tool, um mit dem Netzwerk der Organisation verbundene Geräte zu identifizieren und den Hardware-Asset-Bestand zu aktualisieren.

    Configuration Management (CMDB) CMDB-Erkennung [cmdb_discovery]

    07054

    00693

    CIS-Steuerung 1.2 Verwenden Sie ein Tool zur Erkennung passiver Assets:

    Verwenden Sie ein passives Discovery-Tool, um mit dem Netzwerk der Organisation verbundene Geräte zu identifizieren und den Hardware-Asset-Bestand der Organisation automatisch zu aktualisieren.

    Discovery Nachverfolgung der Netzwerkerkennung [discovery_network_track] 01472
    CIS-Steuerung 1.4 Detaillierten Asset-Bestand verwalten:

    Führen Sie einen genauen und aktuellen Bestand aller Technologie-Assets durch, in denen Informationen gespeichert oder verarbeitet werden können. Dieser Bestand umfasst alle Hardware-Assets, unabhängig davon, ob sie mit dem Netzwerk der Organisation verbunden sind oder nicht.

    Configuration Management (CMDB) Hardware [cmdb_ci_hardware]

    06631

    00691

    CIS-Steuerung 1.5 Asset-Bestandsinformationen verwalten:

    Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardware-Adresse, der Computername, der Daten-Asset-Besitzer und die Abteilung für jedes Asset aufgezeichnet werden und ob die Verbindung des Hardware-Assets mit dem Netzwerk genehmigt wurde.

    Configuration Management (CMDB) Grundlegendes Configuration Item [cmdb]

    06638

    06640

    12084

    06636

    13721

    13722

    CIS-Steuerung 1.7 Zugriffssteuerung auf Portebene bereitstellen:

    Verwenden Sie die Zugriffssteuerung auf Portebene gemäß den 802.1x-Standards, um zu steuern, welche Geräte sich beim Netzwerk authentifizieren können. Das Authentifizierungssystem muss in die Bestandsdaten des Hardware-Assets eingebunden sein, um sicherzustellen, dass nur autorisierte Geräte eine Verbindung zum Netzwerk herstellen können.

    Configuration Management (CMDB) ACL-Endpunkt [cmdb_ci_endpoint_acl]

    11841

    13718

    CIS-Steuerung 1.8 Client-Zertifikate zum Authentifizieren von Hardware-Assets verwenden:

    Verwenden Sie Client-Zertifikate, um Hardware-Assets zu authentifizieren, die eine Verbindung zum vertrauenswürdigen Netzwerk der Organisation herstellen.

    Zertifizierungskern Audit [cert_audit] 01429
    CIS-Steuerung 2.1 Bestand an autorisierter Software verwalten:

    Führen Sie eine aktuelle Liste aller autorisierten Software, die im Unternehmen für einen Geschäftszweck auf einem beliebigen Geschäftssystem erforderlich ist.

    Configuration Management (CMDB) Anwendungssoftware [cmdb_ci_application_software]

    12093

    13723

    CIS-Steuerung 2.2 Sicherstellen, dass Software vom Lieferanten unterstützt wird:

    Stellen Sie sicher, dass nur Softwareanwendungen oder Betriebssysteme, die derzeit vom Softwareanbieter unterstützt werden, dem autorisierten Softwarebestand der Organisation hinzugefügt werden. Nicht unterstützte Software sollte im Bestandssystem als nicht unterstützt gekennzeichnet werden.

    Software Asset Management Lebenszyklus des Softwareprodukts [sam_sw_product_lifecycle] 07054
    CIS-Steuerung 2.3 Software-Bestandstools verwenden:

    Verwenden Sie Software-Bestandstools im gesamten Unternehmen, um die Dokumentation der gesamten Software in Geschäftssystemen zu automatisieren.

    Configuration Management (CMDB) Anwendungssoftware [cmdb_ci_application_software]

    11736

    12196

    13720

    13725

    CIS-Steuerung 2.4 Software-Bestandsinformationen nachverfolgen:

    Das Software-Bestandssystem sollte Name, Version, Herausgeber und Installationsdatum für die gesamte Software nachverfolgen, einschließlich der von der Organisation autorisierten Betriebssysteme.

    Software Asset Management Core Softwareinstallation [cmdb_sam_sw_install] 12085
    CIS-Steuerung 2.5 Integrieren Sie Software- und Hardware-Asset-Bestände:

    Das Software-Bestandssystem sollte in den Hardware-Asset-Bestand eingebunden werden, damit alle Geräte und die zugehörige Software von einem einzigen Ort aus nachverfolgt werden können.

    Configuration Management (CMDB) Anwendungssoftware [cmdb_ci_application_software]

    11637

    11857

    CIS-Steuerung 3.1 Automatisierte Tools zum Scannen von Schwachstellen ausführen:

    Verwenden Sie ein aktuelles SCAP-konformes Tool zum Scannen von Schwachstellen, um alle Systeme im Netzwerk wöchentlich oder häufiger zu scannen, um alle potenziellen Schwachstellen in den Systemen der Organisation zu identifizieren.

    Vulnerability Response Warteschlangeneintrag für Schwachstellendatenquelle [sn_vul_ds_import_q_entry] 10635
    CIS-Steuerung 3.2 Authentifizierten Schwachstellenscan durchführen:

    Führen Sie authentifizierte Schwachstellenprüfungen mit Agents durch, die lokal auf jedem System ausgeführt werden, oder mit Remote-Scannern, die mit erhöhten Rechten auf dem getesteten System konfiguriert sind.

    Security Operations Erkanntes Element [sn_sec_cmn_src_ci] 00706
    CIS-Steuerung 3.6 Aufeinanderfolgende Schwachstellenprüfungen vergleichen:

    Vergleichen Sie regelmäßig die Ergebnisse aufeinanderfolgender Schwachstellenprüfungen, um sicherzustellen, dass Schwachstellen zeitnah behoben wurden.

    Vulnerability Response Schwachstellen-Korrekturstatus [sn_vul_m2m_ttr_status] 06080
    CIS-Steuerung 4.2 Ändern Sie die Standardpasswörter

    Ändern Sie vor der Bereitstellung eines neuen Assets alle Standardpasswörter, um Werte zu erhalten, die mit Konten auf Administratorebene übereinstimmen.

    Configuration Compliance Konfigurationstest [sn_vulc_test]

    01698

    12122

    CIS-Steuerung 4.4 Verwenden Sie eindeutige Passwörter

    Wenn die Multifaktor-Authentifizierung nicht unterstützt wird (z. B. bei lokalen Administrator-, Stamm- oder Servicekonten), verwenden Konten Passwörter, die für dieses System eindeutig sind.

    Configuration Compliance Konfigurationstest [sn_vulc_test]

    01915

    01337

    CIS-Steuerung 4.8 Protokoll und Warnung bei Änderungen an der administrativen Gruppenmitgliedschaft

    Konfigurieren Sie Systeme, um einen Protokolleintrag und eine Warnung auszugeben, wenn ein Account zu einer Gruppe hinzugefügt oder daraus entfernt wird, der Administratorrechte zugewiesen sind.

    Configuration Compliance Konfigurationstest [sn_vulc_test] 06312
    CIS-Steuerung 4.9 Protokoll und Warnung bei nicht erfolgreicher Anmeldung beim Administratorkonto

    Konfigurieren Sie Systeme so, dass bei nicht erfolgreichen Anmeldungen bei einem Administratorkonto ein Protokolleintrag und eine Warnung ausgegeben werden.

    Configuration Compliance Konfigurationstest [sn_vulc_test]

    06312

    06331

    CIS-Steuerung 6.2 Audit-Protokollierung aktivieren:

    Stellen Sie sicher, dass die lokale Protokollierung auf allen Systemen und Netzwerkgeräten aktiviert wurde.

    Configuration Compliance Konfigurationstest [sn_vulc_test] 00897
    CIS-Steuerung 6.3 Detaillierte Protokollierung aktivieren:

    Aktivieren Sie die Systemprotokollierung, um detaillierte Informationen wie Event-Quelle, Datum, Benutzer, Zeitstempel, Quelladressen, Zieladressen und andere nützliche Elemente einzubeziehen.

    Configuration Compliance Konfigurationstest [sn_vulc_test] 00575
    CIS-Steuerung 7.1 Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients verwendet werden:

    Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen, idealerweise nur mit der neuesten Version der vom Anbieter bereitgestellten Browser und E-Mail-Clients.

    Vulnerability Response Angreifbares Anwendungselement [sn_vul_app_vulnerable_item]

    00575

    00576

    CIS-Steuerung 8.1 Verwenden Sie zentral verwaltete Anti-Malware-Software

    Jede AV-Software der Enterprise-Klasse verfügt über diese Fähigkeit. Durch eine zentral verwaltete AV können Sie individuelle Anforderungen einfach aktivieren.

    Configuration Compliance Konfigurationstest [sn_vulc_test] 11861
    CIS-Steuerung 8.2 Stellen Sie sicher, dass Anti-Malware-Software und Signaturen aktualisiert werden

    Die AV ist nur so gut wie ihre Signaturen. Während eine reine signaturbasierte Erkennung nicht mehr möglich ist, müssen selbst anomaliebasierte Engines regelmäßig aktualisiert werden. Stellen Sie sicher, dass die Updates automatisch ausgerollt werden, und verwenden Sie Tools, um zu überprüfen, ob die Signaturen tatsächlich auf dem neuesten Stand sind.

    Configuration Compliance Konfigurationstest [sn_vulc_test] 01790
    CIS-Steuerung 8.3 Aktivieren Sie die Anti-Exploitation-Funktionen des Betriebssystems/stellen Sie Anti-Exploit-Technologien bereit

    Die DISA-Härtungsleitfäden enthalten Schrittanweisungen zum Aktivieren dieser und vieler weiterer Einstellungen.

    Configuration Compliance Konfigurationstest [sn_vulc_test]

    11637

    10678

    CIS-Steuerung 8.4 Konfigurieren Sie das Scannen von Wechseldatenträgern auf Malware

    Bei den meisten AVs ist diese Funktion standardmäßig aktiviert. Es ist jedoch wichtig zu überprüfen, ob sie tatsächlich noch aktiviert ist. Malware, die über einen USB-Stick eingeht, ist für fast jedes Unternehmen ein brauchbarer Angriffsvektor.

    Configuration Compliance Konfigurationstest [sn_vulc_test]

    11927

    04824

    06735

    00561

    00564

    04546

    CIS-Steuerung 8.5 Konfigurieren Sie Geräte, um Inhalte nicht automatisch auszuführen

    Aus dem gleichen Grund, aus dem Sie ihn nicht scannen möchten, möchten Sie auch nicht, dass er ausgeführt wird, wenn er bereitgestellt wird. Dies ist eine sehr schnelle Einstellung, und sowohl die CIS- als auch die DISA-Härtungsleitfäden enthalten Schrittanweisungen zum Deaktivieren der automatischen Ausführung. Einige SCM-Tools können schnell jeden Endpunkt in Ihrer Umgebung überprüfen, um sicherzustellen, dass diese Einstellung deaktiviert ist.

    Configuration Compliance Konfigurationstest [sn_vulc_test] N/V
    CIS-Steuerung 9.3 Regelmäßige automatisierte Port-Scans durchführen:

    Führen Sie regelmäßige automatisierte Port-Scans für alle Systeme durch und warnen Sie, wenn nicht autorisierte Ports auf einem System erkannt werden.

    Vulnerability Response Schwachstellenscanner [sn_vul_scanner] N/V
    CIS-Steuerung 11.3 Verwenden Sie automatisierte Tools, um Standardgerätekonfigurationen zu überprüfen und Änderungen zu erkennen

    Vergleichen Sie alle Netzwerkgerätekonfigurationen mit genehmigten Sicherheitskonfigurationen, die für jedes verwendete Netzwerkgerät definiert sind, und warnen Sie, wenn Abweichungen erkannt werden.

    Configuration Compliance Konfigurationstest [sn_vulc_test]

    06428

    07058

    CIS-Steuerung 11.4 Installieren Sie die neueste stabile Version aller sicherheitsbezogenen Updates auf allen Netzwerkgeräten:

    Installieren Sie die neueste stabile Version aller sicherheitsbezogenen Updates auf allen Netzwerkgeräten.

    Vulnerability Response Angreifbares Element [sn_vul_vulnerable_item] 01696
    CIS-Steuerung 12.6 Netzwerkbasierten IDS-Sensor bereitstellen:

    Stellen Sie netzwerkbasierte IDS-Sensoren (Intrus Detection Systems) bereit, um nach ungewöhnlichen Angriffsmechanismen zu suchen und Gefährdungen dieser Systeme an allen Netzwerkgrenzen der Organisation zu erkennen.

    Configuration Management (CMDB) Angriffserkennungssystem [cmdb_ci_ids_network] 00581
    CIS-Steuerung 13.2 Vertrauliche Daten oder Systeme entfernen, auf die die Organisation nicht regelmäßig zugreift:

    Entfernen Sie vertrauliche Daten oder Systeme, auf die die Organisation nicht regelmäßig zugreift, aus dem Netzwerk. Diese Systeme dürfen nur als eigenständige Systeme (vom Netzwerk getrennt) vom Geschäftsbereich verwendet werden, die das System gelegentlich verwenden müssen, oder sie dürfen vollständig virtualisiert und bis zur Verwendung ausgeschaltet werden.

    Configuration Compliance Konfigurationstest [sn_vulc_test]

    13726

    13727

    CIS-Steuerung 13.9 Daten auf USB-Speichergeräten verschlüsseln

    Bieten Sie Mitarbeitern Schulungen an, damit sie sich der Risiken von Daten auf USB-Laufwerken bewusst sind. Stellen Sie ihnen dann die Tools zur Verfügung, um die kritischen Daten Ihrer Organisation zu sichern.

    Configuration Compliance Konfigurationstest [sn_vulc_test] 11927
    CIS-Steuerung 14.4 Alle vertraulichen Informationen bei der Übertragung verschlüsseln:

    Verschlüsseln Sie alle vertraulichen Informationen während der Übertragung.

    Configuration Compliance Konfigurationstest [sn_vulc_test] 00564
    CIS-Steuerung 15.1 Bestand autorisierter WLAN-Zugriffspunkte verwalten:

    Führen Sie eine Bestandsaufnahme der autorisierten WLAN-Zugriffspunkte durch, die mit dem kabelgebundenen Netzwerk verbunden sind.

    Configuration Management (CMDB) Drahtloser Zugriffspunkt [cmdb_ci_wap_network] 00693
    CIS-Steuerung 16.1 Bestand an Authentifizierungssystemen verwalten:

    Führen Sie einen Bestand aller Authentifizierungssysteme der Organisation, einschließlich derer, die sich vor Ort oder bei einem Remote-Service Provider befinden.

    Configuration Management (CMDB) Active Directory-Domänencontroller [cmdb_ci_ad_controller] 13724
    CIS-Steuerung 16.4 Alle Authentifizierungsanmeldeinformationen verschlüsseln oder hashen:

    Verschlüsseln oder hashen Sie alle Anmeldeinformationen für die Authentifizierung mit einem Salt, wenn sie gespeichert werden.

    Configuration Compliance Konfigurationstest [sn_vulc_test] 06735
    CIS-Steuerung 16.5 Übertragung von Benutzername und Anmeldeinformationen für Authentifizierung verschlüsseln:

    Stellen Sie sicher, dass alle Benutzernamen und Anmeldeinformationen für die Authentifizierung über verschlüsselte Kanäle über Netzwerke übertragen werden.

    Configuration Compliance Konfigurationstest [sn_vulc_test] 00564
    CIS-Steuerung 16.11 Workstation-Sitzungen nach Inaktivität sperren:

    Workstation-Sitzungen nach einem standardmäßigen Zeitraum der Inaktivität automatisch sperren.

    Configuration Compliance Konfigurationstest [sn_vulc_test] 04490
    CIS-Steuerung 16.13 Warnung bei Abweichung des Account-Anmeldeverhaltens:

    Benachrichtigen, wenn Benutzer vom normalen Anmeldeverhalten abweichen, z. B. Uhrzeit, Standort und Dauer der Workstation.

    Security Incident Response Security Incident [sn_si_incident]

    07068

    07070

    07069

    CIS-Steuerung 18.5 Verwenden Sie nur standardisierte und ausführlich überprüfte Verschlüsselungsalgorithmen:

    Verwenden Sie nur standardisierte und ausführlich überprüfte Verschlüsselungsalgorithmen.

    CMDB CI Class Models Eindeutiges Zertifikat [cmdb_ci_certificate] 00037
    CIS-Steuerung 18.8 Richten Sie einen Prozess ein, um Berichte über Software-Schwachstellen anzunehmen und zu beheben:

    Richten Sie einen Prozess ein, um Berichte über Softwareschwachstellen anzunehmen und zu beheben, einschließlich der Bereitstellung einer Möglichkeit für externe Entitäten, sich an Ihre Sicherheitsgruppe zu wenden.

    Vulnerability Response Discovery-Modell – Übereinstimmung mit angreifbarer Software [sn_vul_discovery_model_software_match] 04810
    CIS-Steuerung 19.2 Stellenbezeichnungen und Aufgaben für die Reaktion auf Incidents zuweisen:

    Weisen Sie bestimmten Personen Berufsbezeichnungen und Aufgaben für die Behandlung von Computer- und Netzwerk-Incidents zu, und stellen Sie die Nachverfolgung und Dokumentation während des gesamten Incident bis zur Lösung sicher.

    Incident-Management Benutzerrollen [sys_user_has_role]

    07061

    00691

    CIS-Steuerung 19.3 Managementpersonal zur Unterstützung der Incident-Bearbeitung bestimmen:

    Bestimmen Sie Führungskräfte sowie Ersatzmitarbeiter, die den Incident-Bearbeitungsprozess unterstützen, indem sie in wichtigen Entscheidungsrollen fungieren.

    Incident-Management Benutzerrollen [sys_user_has_role] 01211
    CIS-Steuerung 19.6 Informationen zur Meldung von Computeranomalien und Incidents veröffentlichen:

    Veröffentlichen Sie Informationen für alle Mitarbeiter in Bezug auf die Meldung von Computeranomalien und Incidents an das Incident-Bearbeitungsteam. Solche Informationen sollten in routinemäßige Aktivitäten zur Sensibilisierung der Mitarbeiter einbezogen werden.

    Security Incident Response Knowledge [kb_knowledge] 12093
    CIS-Steuerung 19.8 Erstellen Sie ein Schema für Incident-Bewertung und -Priorisierung:

    Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten. Entwickler sollten keinen unüberwachten Zugriff auf Produktionsumgebungen haben.

    Security Incident Response Security Incident-Rechner [sn_si_calculator]

    12093

    13723

    Tabelle : 3. Skriptindikatorvorlagen für CIS v7-Steuerungen
    Kontrolle Name/Beschreibung Compliance validiert von Quelltabelle Zugehörige UCF-IDs
    CIS-Steuerung 18.9 Produktions- und Nicht-Produktionssysteme trennen:

    Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten. Entwickler sollten keinen unüberwachten Zugriff auf Produktionsumgebungen haben.

    Configuration Management (CMDB) Konfigurationselement [cmdb_ci] 00922

    Indikatorvorlagen für ISO-Steuerungen

    In den folgenden Tabellen werden die Basis- und Skript-Indikatorvorlagen für ISO-Steuerungen aufgelistet.
    Hinweis:
    Für Steuerungen, die derzeit weder von Basis- noch von geskripteten Indikatorvorlagen abgedeckt werden, sind manuelle Indikatorvorlagen zum Zwecke der Compliance-Validierung definiert.
    Tabelle : 4. Grundlegende Indikatorvorlagen für ISO-Steuerungen
    Kontrolle Name/Beschreibung Compliance validiert von Quelltabelle Zugehörige UCF-IDs
    ISO27002 – 5.1.1 Richtlinien für Informationssicherheit:

    Definieren Sie eine „Informationssicherheitsrichtlinie“, die von der Führungsebene genehmigt wird und den Ansatz der Organisation zur Verwaltung ihrer Informationssicherheitsziele darlegt. Die Informationssicherheitsrichtlinie wird durch themenspezifische Richtlinien unterstützt, die die Implementierung von Informationssicherheitskontrollen weiter vorschreiben, die Folgendes umfassen: Zugriffskontrolle; Klassifizierung (und Verarbeitung) von Informationen physische Sicherheit und Umgebungssicherheit; Sicherung; Informationsübertragung; Schutz vor Malware; Management technischer Schwachstellen; kryptografische Steuerungen; Kommunikationssicherheit; Datenschutz und Schutz personenbezogener Daten; Lieferantenbeziehungen und endbenutzerorientierte Themen wie: 1) akzeptable Verwendung von Assets; 2) Schreibtisch und Bildschirm aufräumen; 3) Informationsübertragung; 4) Mobilgeräte und Telearbeit; 5) Einschränkungen für Softwareinstallationen und -nutzung.

    GRC: Policy and Compliance Management Compliance-Richtlinie [sn_compliance_policy] N/V
    ISO27002 – 6.1.1 Informationssicherheitsrollen und Zuständigkeiten:

    Stellen Sie sicher, dass Verantwortlichkeiten für den Schutz einzelner Assets im Asset-Bestand identifiziert werden. Stellen Sie sicher, dass Rollen und Zuständigkeiten für die Entwicklung und Implementierung von Informationssicherheit klar definiert sind.

    GRC: Policy and Compliance Management Steuerung [sn_compliance_control] N/V
    ISO27002 – 6.2.1 Richtlinie für Mobilgeräte:

    Verwenden Sie eine genehmigte Software zur Verschlüsselung ganzer Datenträger, um die Festplatte aller Mobilgeräte zu verschlüsseln.

    GRC: Policy and Compliance Management Compliance-Richtlinie [sn_compliance_policy]

    07054

    01472

    12109

    06631

    00691

    06638

    06640

    12084

    06636

    13721

    13722

    12093

    11736

    12196

    13720

    13725

    00693

    13724

    ISO27002 – 6.2.2 Telearbeit:

    Erzwingen Sie Remotezugriffsrichtlinien für Mitarbeiter und Auftragnehmer.

    GRC: Policy and Compliance Management Compliance-Richtlinie [sn_compliance_policy] N/V
    ISO27002 – 7.1.1 Untersuchung:

    Stellen Sie sicher, dass für alle Mitarbeiter und Auftragnehmer eine Hintergrundüberprüfung durchgeführt wird, bevor Sie Zugriff auf die Assets des Unternehmens gewähren.

    Human Resources: Core HR-Talentmanagement-Fälle [sn_hr_core_case_talent_management]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 – 7.1.2 Beschäftigungsbedingungen:

    Stellen Sie sicher, dass alle neu eingestellten Mitarbeiter oder Auftragnehmer die Beschäftigungsbedingungen, einschließlich ihrer Verantwortung für Informationssicherheit, unterzeichnet und akzeptiert haben.

    Human Resources: Core sn_hr_core_task 01429
    ISO27002 – 8.1.1 Bestand von Assets:

    Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardware-Adresse, der Computername, der Daten-Asset-Besitzer und die Abteilung für jedes Asset aufgezeichnet werden und ob die Verbindung des Hardware-Assets mit dem Netzwerk genehmigt wurde.

    Configuration Management (CMDB) Grundlegendes Configuration Item [cmdb]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 – 8.1.2 Besitz von Assets:

    Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardware-Adresse, der Computername, der Daten-Asset-Besitzer und die Abteilung für jedes Asset aufgezeichnet werden und ob die Verbindung des Hardware-Assets mit dem Netzwerk genehmigt wurde.

    Configuration Management (CMDB) Grundlegendes Configuration Item [cmdb]

    06080

    01273

    ISO27002 – 8.1.3 Zulässige Verwendung von Assets:

    Stellen Sie sicher, dass Mitarbeiter und Auftragnehmer über die Informationssicherheitsanforderungen der mit Informationen verbundenen Organisations-Assets und Informationsverarbeitungseinrichtungen und -ressourcen informiert sind. Sie sollten für die Nutzung von Informationsverarbeitungsressourcen verantwortlich sein und für eine solche Nutzung in ihrer Verantwortung verantwortlich sein.

    GRC: Policy and Compliance Management Compliance-Richtlinie [sn_compliance_policy]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 – 9.3.1 Verwendung geheimer Authentifizierungsinformationen:

    Verwenden Sie Client-Zertifikate, um Hardware-Assets zu authentifizieren, die eine Verbindung zum vertrauenswürdigen Netzwerk der Organisation herstellen.

    Configuration Compliance Konfigurationstest [sn_vulc_test] 01429
    ISO27002 – 9.4.2 Sichere Anmeldeverfahren:

    Fordern Sie den gesamten Remote-Anmeldezugriff auf das Netzwerk der Organisation an, um Daten während der Übertragung zu verschlüsseln, und verwenden Sie die Multifaktor-Authentifizierung.

    Configuration Compliance Konfigurationstest [sn_vulc_test]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 – 9.4.3 Passwortverwaltungssystem:

    Wenn die Multifaktor-Authentifizierung nicht unterstützt wird (z. B. bei lokalen Administrator-, Stamm- oder Servicekonten), verwenden Konten Passwörter, die für dieses System eindeutig sind.

    Configuration Compliance Konfigurationstest [sn_vulc_test]

    06080

    01273

    ISO27002 – 10.1.1 Richtlinie zur Verwendung von kryptografischen Steuerungen:

    Stellen Sie sicher, dass Richtlinien für die Verschlüsselung vorhanden sind und gemäß den Datenklassifizierungsanforderungen angewendet, implementiert und erzwungen werden.

    GRC: Policy and Compliance Management Compliance-Richtlinie [sn_compliance_policy]

    07058

    06428

    ISO27002 – 10.1.2 Schlüsselverwaltung:

    Stellen Sie sicher, dass die Verwaltung von Verschlüsselungsschlüsseln gemäß einer formalen Richtlinie und einem Verfahren für den gesamten Lebenszyklus des Schlüssels verwaltet wird.

    GRC: Policy and Compliance Management Compliance-Richtlinie [sn_compliance_policy]

    00897

    00575

    00576

    11861

    01790

    ISO27002 – 11.2.9 Richtlinie „Schreibtisch und Bildschirm freiräumen“:

    Stellen Sie sicher, dass die Richtlinie für einen übersichtlichen Schreibtisch von Mitarbeitern und Auftragnehmern angepasst wird.

    GRC: Policy and Compliance Management Compliance-Richtlinie [sn_compliance_policy]

    06312

    00577

    12210

    ISO27002 – 12.1.2 Kontrollen gegen Malware:

    Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen, idealerweise nur mit der neuesten Version der vom Anbieter bereitgestellten Browser und E-Mail-Clients.

    Configuration Compliance Konfigurationstest [sn_vulc_test] N/V
    ISO27002 – 12.2.1 Kontrollen gegen Malware:

    Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen, idealerweise nur mit der neuesten Version der vom Anbieter bereitgestellten Browser und E-Mail-Clients.

    Configuration Compliance Konfigurationstest [sn_vulc_test] N/V
    ISO27002 – 12.4.1 Ereignisprotokollierung:

    Stellen Sie sicher, dass die lokale Protokollierung auf allen Systemen und Netzwerkgeräten aktiviert wurde.

    Instanz-Sicherheitszentrum Sicherheits-Dashboard-Ereignisprotokolle [appsec_security_dashboard_event_logs] N/V
    ISO27002 – 12.4.2 Schutz von Protokollinformationen:

    Stellen Sie sicher, dass Protokolle sicher vor nicht autorisiertem Zugriff geschützt sind.

    Zugriffsrollen [sys_security_acl_role] N/V
    ISO27002 – 12.4.3 Administrator- und Operatorprotokolle:

    Erzwingen Sie eine detaillierte Audit-Protokollierung für den Zugriff auf vertrauliche Daten oder Änderungen an vertraulichen Daten (mithilfe von Tools wie File Integrity Monitoring oder Security Information and Event Monitoring).

    Configuration Compliance Konfigurationstest [sn_vulc_test] N/V
    ISO27002 – 13.2.1 Richtlinien und Verfahren für die Informationsübertragung:

    Stellen Sie sicher, dass formelle Übertragungsrichtlinien, -verfahren und -kontrollen vorhanden sind, um die Übertragung von Informationen durch die Verwendung aller Arten von Kommunikationseinrichtungen zu schützen.

    GRC: Policy and Compliance Management Compliance-Richtlinie [sn_compliance_policy] N/V
    ISO27002 – 14.1.1 Analyse und Spezifikation der Informationssicherheitsanforderungen:

    Stellt sicher, dass informationssicherheitsbezogene Anforderungen in den Anforderungen für neue Informationssysteme oder Erweiterungen vorhandener Informationssysteme enthalten sind.

    GRC: Advanced Risk Risikobewertungen [sn_risk_advanced_risk_assessment_instance] N/V
    ISO27002 – 14.2.2 Technische Überprüfung von Anwendungen nach Änderungen an der Betriebsplattform:

    Stellen Sie sicher, dass geschäftskritische Anwendungen überprüft und getestet werden, um sicherzustellen, dass es keine negativen Auswirkungen auf den Unternehmensbetrieb oder die Sicherheit gibt, wenn Änderungen an den Betriebsplattformen vorgenommen werden.

    Change Request Change Request [change_request] N/V
    ISO27002 – 14.2.3 Einschränkungen für Änderungen an Softwarepaketen:

    Stellt sicher, dass von Änderungen an Softwarepaketen abgeraten wird oder diese auf die erforderlichen Änderungen beschränkt sind und alle Änderungen streng kontrolliert werden.

    Change Request Change Request [change_request] N/V
    ISO27002 – 14.2.4 Systemsicherheitstests:

    Stellt sicher, dass Sicherheitstests wie sichere Codeüberprüfungen und Schwachstellenprüfungen während des Entwicklungslebenszyklus durchgeführt werden. Stellen Sie sicher, dass erkannte Schwachstellen dokumentiert und Korrekturen durchgeführt werden.

    Change Request Change Request [change_request] N/V
    ISO27002 – 14.2.8 Systemabnahmetests:

    Stellen Sie sicher, dass Systemabnahmetests das Testen von Informationssicherheitsanforderungen und die Einhaltung sicherer Systementwicklungspraktiken umfassen.

    DevOps Build-Testergebnisse [sn_devops_build_test_result] N/V
    ISO27002 – 14.2.9 Systemabnahmetests:

    Stellen Sie sicher, dass Systemabnahmetests das Testen von Informationssicherheitsanforderungen und die Einhaltung sicherer Systementwicklungspraktiken umfassen.

    DevOps Aufgabenausführungen [sn_devops_task_execution] N/V
    ISO27002 – 15.1.1 Richtlinie zur Informationssicherheit für Lieferantenbeziehungen:

    Stellen Sie sicher, dass Informationssicherheitskontrollen mit dem Lieferanten besprochen und gelöst werden, bevor Sie Geschäfte tätigen oder Lieferanten Zugriff auf Assets gewähren.

    GRC: Vendor Risk Management Lieferantenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/V
    ISO27002 – 15.1.3 Lieferkette für Informations- und Kommunikationstechnologie:

    Stellen Sie sicher, dass vor der Geschäftsabwicklung eine Risikobewertung durchgeführt wird und Lieferanten und Lieferanten Zugriff auf Assets erhalten. Sicherheitskontrollen und -anforderungen werden in der Lieferanten-/Lieferantenvereinbarung vereinbart und dokumentiert.

    GRC: Vendor Risk Management Lieferantenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/V
    ISO27002 – 15.2.1 Überwachung und Überprüfung von Lieferantenservices:

    Stellen Sie sicher, dass die Lieferanten regelmäßig überwachen und überprüfen, um sicherzustellen, dass die allgemeinen Bedingungen der Informationssicherheit der Vereinbarungen eingehalten werden und dass Incidents und Probleme im Zusammenhang mit der Informationssicherheit ordnungsgemäß verwaltet werden.

    GRC: Vendor Risk Management Lieferantenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/V
    ISO27002 – 15.2.2 Änderungen an Lieferantenservices verwalten:

    Stellt sicher, dass bei jeder Änderung der Bereitstellung von Services eine Drittpartei-Risikobewertung durchgeführt wird. Stellt sicher, dass Änderungen an der Bereitstellung von Services durch Lieferanten, einschließlich der Wartung und Verbesserung vorhandener Richtlinien, Verfahren und Kontrollen für Informationssicherheit, verwaltet werden.

    GRC: Vendor Risk Management Wiederkehrende Bewertungen [sn_vdr_risk_asmt_repeating_assessment] N/V
    ISO27002 – 16.1.2 Informationssicherheitsevents melden:

    Stellen Sie sicher, dass ein formelles Incident-Management-Programm vorhanden ist und alle Mitarbeiter und Drittparteien darin geschult sind, wie sie Security Incidents erkennen und melden können.

    Security Incident Response Security Incident [sn_si_incident] N/V
    ISO27002 – 16.1.4 Bewertung von und Entscheidung über Informationssicherheits-Ereignisse:

    Stellen Sie sicher, dass es ein formelles Informationssicherheits-Event-Management gibt, das die vereinbarte Klassifizierungsskala für Sicherheits-Events und Incidents für die Berichterstellung und Eskalation enthält. Stellen Sie sicher, dass das Bedrohungs- und Risikoklassifizierungsschema dokumentiert ist. Stellen Sie sicher, dass Benachrichtigungen über Incident-Antworten verwaltet werden. Stellen Sie sicher, dass Auswirkungsschwellenwerte für die Kategorisierung von Incidents dokumentiert sind.

    Security Incident Response Security Incident [sn_si_incident] N/V
    ISO27002 – 16.1.5 Reaktion auf Informationssicherheits-Incidents:

    Stellt sicher, dass auf Informationssicherheits-Incidents gemäß den dokumentierten Verfahren reagiert und diese verwaltet werden.

    Security Incident Response Security Incident [sn_si_incident] N/V
    ISO27002 – 16.1.6 Aus Informationssicherheits-Incidents lernen:

    Stellt sicher, dass Incident-Überwachungsverfahren im Incident-Management-Programm enthalten sind, um Incidents zu dokumentieren und sicherzustellen, dass Sicherheits-Ereignisse regelmäßig analysiert werden, um zukünftige Incidents zu reduzieren.

    Security Incident Response Security Incident [sn_si_incident] N/V
    ISO27002 – 17.1.1 Planung der Informationssicherheitskontinuität:

    Stellt sicher, dass Informationssicherheit und die Kontinuität des Informationssicherheitsmanagements geplant und im Geschäftskontinuitätsplan oder im Notfallwiederherstellungsplan enthalten sind.

    GRC: Business-Impact-Analyse Auswirkungsanalyse [sn_bia_analysis] N/V
    ISO27002 – 17.1.2 Informationssicherheitskontinuität implementieren:

    Stellen Sie sicher, dass Geschäftskontinuitäts- oder Notfallwiederherstellungspläne offiziell dokumentiert werden.

    GRC: Business-Impact-Analyse Auswirkungsanalyse [sn_bia_analysis] N/V
    ISO27002 – 17.1.3 Verifizieren, überprüfen und bewerten Sie die Kontinuität der Informationssicherheit:

    Stellen Sie sicher, dass Geschäftskontinuitäts- oder Notfallwiederherstellungspläne jährliche Übungen sind, um zu validieren, dass angemessene Sicherheitskontrollen in ungünstigen Situationen gültig und effektiv sind.

    GRC: Business-Impact-Analyse Auswirkungsanalyse [sn_bia_analysis] N/V
    ISO27002 – 17.2.1 Verfügbarkeit von Informationsverarbeitungseinrichtungen:

    Stellen Sie sicher, dass Failover- und Wiederherstellungskomponenten wie vorgesehen funktionieren.

    GRC: Krisenmanagement Ereignisse [sn_recovery_event] N/V
    ISO27002 – 18.1.3 Schutz von Datensätzen:

    Stellen Sie sicher, dass Datensätze und Daten gemäß den gesetzlichen, regulatorischen, vertraglichen und geschäftlichen Anforderungen vor Verlust, Zerstörung, Verfälschung, nicht autorisiertem Zugriff und nicht autorisierter Freigabe geschützt sind.

    GRC: Policy and Compliance Management Compliance-Richtlinie [sn_compliance_policy] N/V
    ISO27002 – 18.1.4 Datenschutz und Schutz personenbezogener Daten:

    Stellen Sie sicher, dass die Vertraulichkeit und der Schutz personenbezogener Daten geschützt und in Übereinstimmung mit den geltenden Gesetzen und Vorschriften behandelt werden.

    GRC: Policy and Compliance Management Compliance-Richtlinie [sn_compliance_policy] N/V
    ISO27002 – 18.2.2 Compliance mit Sicherheitsrichtlinien und -standards:

    Stellt sicher, dass regelmäßig Tests der bereichsbezogenen Systemkonfiguration im Hinblick auf Compliance und gesetzliche Anforderungen durchgeführt werden. Stellen Sie sicher, dass die Baseline-Konfigurationsstandards für Systeme dokumentiert sind und auf Best Practices der Branche basieren.

    Configuration Compliance Richtlinien [sn_vulc_policy]

    01422

    01355

    ISO27002 – 18.2.3 Überprüfung der technischen Compliance:

    Stellt sicher, dass regelmäßige Schwachstellenprüfungen und Penetrationstests durchgeführt werden und die Systemkonfiguration im Umfang anhand von Compliance- und gesetzlichen Anforderungen getestet wird.

    Configuration Compliance Testergebnisse [sn_vulc_result] N/V
    Tabelle : 5. Skriptindikatorvorlagen für ISO-Steuerungen
    Kontrolle Name/Beschreibung Compliance validiert von Quelltabelle Zugehörige UCF-IDs
    ISO27002 – 8.1.4 Rückgabe von Assets:

    Stellen Sie sicher, dass der Kündigungsprozess so formalisiert ist, dass er die Rückgabe aller zuvor ausgegebenen physischen und elektronischen Assets umfasst, die sich im Besitz der Organisation befinden oder ihr anvertraut wurden.

    Human Resources: Core Asset Management
    • HR-Profile [sn_hr_core_profile]
    • Asset [alm_asset]
    N/V
    ISO27002 – 12.1.4 Trennung von Entwicklungs-, Test- und Betriebsumgebungen:

    Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten. Entwickler sollten keinen unüberwachten Zugriff auf Produktionsumgebungen haben.

    Configuration Management (CMDB) Konfigurationselement [cmdb_ci]

    01698

    12122

    00644

    00596

    Indikatorvorlagen, die für CIS- und ISO-Steuerungen gelten

    In den folgenden Tabellen sind die Basis- und Skript-Indikatorvorlagen aufgeführt, die sowohl für CIS- als auch für ISO-Steuerungen gelten.
    Hinweis:
    Für Steuerungen, die derzeit weder von Basis- noch von geskripteten Indikatorvorlagen abgedeckt werden, sind manuelle Indikatorvorlagen zum Zwecke der Compliance-Validierung definiert.
    Tabelle : 6. Indikatorvorlagen, die für CIS- und ISO-Steuerungen gelten
    Kontrolle Name/Beschreibung Indikatorvorlagentyp Compliance validiert von Quelltabelle Zugehörige UCF-IDs
    CIS-Steuerung 2.6, ISO27002 – 12.5.1 Adresse nicht genehmigte Software:

    Stellt sicher, dass Software-Assets verwaltet und regelmäßig aktualisiert werden.

    Skript
    • Software Asset Management Core
    • Software Asset Management Professional Core
    • Softwareinstallation [cmdb_sam_sw_install]
    • Softwaremodelle [cmdb_software_product_model]

    11637

    00656

    11624

    CIS-Steuerung 3.7, ISO27002 – 12.6.1 Verwenden Sie einen Risikobewertungsprozess:

    Verwenden Sie einen Risikobewertungsprozess, um die Korrektur erkannter Schwachstellen zu priorisieren.

    Standard Vulnerability Response Angreifbares Element [sn_vul_vulnerable_item] 01273
    CIS-Steuerung 7.2, ISO27002 – 12.6.2 Einschränkungen bei der Softwareinstallation:

    Deinstallieren oder deaktivieren Sie alle nicht autorisierten Browser- oder E-Mail-Client-Plugins oder Add-on-Anwendungen.

    Skript
    • Software Asset Management Core
    • Software Asset Management Professional Core
    • Softwareinstallation [cmdb_sam_sw_install]
    • Softwaremodelle [cmdb_software_product_model]

    00575

    00574

    CIS-Steuerungen 18.1, ISO27002 – 14.2.1 Sichere Codierungspraktiken einrichten:

    Etablieren Sie sichere Codierungspraktiken, die für die verwendete Programmiersprache und Entwicklungsumgebung geeignet sind.

    Standard GRC: Policy and Compliance Management Richtlinie [sn_compliance_policy] 11863
    CIS-Steuerung 19.1, ISO27002 – 16.1.1 Vorgehensweise bei der Reaktion auf Dokument-Incidents:

    Stellen Sie sicher, dass schriftliche Pläne für die Reaktion auf Incidents vorhanden sind, in denen die Rollen des Personals sowie Phasen der Behandlung/Verwaltung von Incidents definiert sind.

    Standard Security Incident Response Security Incident [sn_si_incident] 11780
    CIS-Steuerung 19.4, ISO27002 – 16.1.3 Melden von Schwachstellen in der Informationssicherheit:

    Entwickeln Sie unternehmensweite Standards für die Zeit, die Systemadministratoren und andere Mitarbeiter benötigen, um dem Incident-Bearbeitungsteam anomale Ereignisse zu melden, die Mechanismen für eine solche Meldung und die Art der Informationen, die in die Incident-Benachrichtigung aufgenommen werden sollen.

    Standard Security Incident Response Security Incident [sn_si_incident]

    07183

    12975

    10033