Indikatorvorlagen für Steuerungen
Technology Controls Monitoring Accelerator enthält 273 Indikatorvorlagen (94 Basic, 174 Manuell und 5 Scripted) für CIS v7 und neue 67 Indikatorvorlagen (64 Basic und 3 Scripted) für CIS v8.
Wenn Technology Controls Monitoring Accelerator zusammen mit der Anwendung Cybersecurity Controls Accelerator verwendet wird, können Sie Indikatorvorlagen in der Anwendung Cybersecurity Controls Accelerator verwalten.
Wenn Technology Controls Monitoring Accelerator als eigenständige Anwendung ausgeführt wird; kann jedoch mit der Anwendung Policy and Compliance Management ausgeführt werden. Sie können UCF-Steuerungen auch Indikatorvorlagen aus mit der Anwendung Policy and Compliance Management zuordnen.
Indikatorvorlagen für CIS v8-Steuerungen
| Kontrolle | Name/Beschreibung | Typ | Compliance validiert von | Quelltabelle | Zugehörige Kontrollziele |
|---|---|---|---|---|---|
| CIS-Steuerung V8 1.1 | Detaillierten Enterprise-Asset-Bestand erstellen und verwalten: Richten Sie einen genauen, detaillierten und aktuellen Bestand aller Unternehmens-Assets ein, die das Potenzial haben, Daten zu speichern oder zu verarbeiten, und verwalten Sie sie. Dies umfasst: Endbenutzergeräte (einschließlich tragbarer und mobiler Geräte), Netzwerkgeräte, Nicht-Computing-Geräte/IoT -Geräte und -Server. Stellen Sie sicher, dass der Bestand die Netzwerkadresse (falls statisch), die Hardwareadresse, den Computernamen, den Daten-Asset-Besitzer, die Abteilung für jedes Asset und ob die Verbindung des Assets mit dem Netzwerk genehmigt wurde. Für mobile Endbenutzergeräte können MDM-Typ-Tools diesen Prozess gegebenenfalls unterstützen. Dieser Bestand umfasst Assets, die physisch, virtuell und remote mit der Infrastruktur verbunden sind, sowie Assets in Cloud-Umgebungen. Darüber hinaus sind Assets enthalten, die regelmäßig mit der Netzwerkinfrastruktur des Unternehmens verbunden sind, auch wenn sie nicht unter der Kontrolle des Unternehmens stehen. Überprüfen und aktualisieren Sie den Bestand aller Enterprise-Assets halbjährlich oder häufiger. |
BASIC | HAM | cmdb_ci_hardware | CIS v8 (1.1) CSF (ID.AM-1, PR.DS-3) ISO 27002 (5.9, 8.8) PCI (9.5.1, 9.5.1.1, 11.2, 11.2.1, 11.2.2, 12.5, 12.5. 1) CCM (UEM-04) |
| CIS-Steuerung V8 1.2 | Adresse für nicht autorisierte Assets: Stellen Sie sicher, dass wöchentlich ein Prozess zum Umgang mit nicht autorisierten Assets vorhanden ist. Das Unternehmen kann das Asset aus dem Netzwerk entfernen, die Remoteverbindung des Assets mit dem Netzwerk verweigern oder das Asset unter Quarantäne stellen. |
BASIC | CMDB | cmdb_ci | CIS v8 (1.2) NIST (CM-8) PCI (11.2.1) |
| CIS-Steuerung V8 1.3 | Aktives Discovery-Tool verwenden: Verwenden Sie ein aktives Discovery-Tool, um Assets zu identifizieren, die mit dem Unternehmensnetzwerk verbunden sind. Konfigurieren Sie das aktive Discovery-Tool so, dass es täglich oder häufiger ausgeführt wird. |
BASIC | Discovery | cmdb_discovery | CIS v8 (1.3) CSF (DE.CM-7) NIST (CM-8(1)) CCM (UEM-05) |
| CIS-Steuerung V8 1.4 | Verwenden Sie die DHCP-Protokollierung (Dynamic Host Configuration Protocol), um den Enterprise-Asset-Bestand zu aktualisieren: Verwenden Sie die DHCP-Protokollierung auf allen DHCP-Servern oder IP-Adressverwaltungstools (Internet Protocol), um den Asset-Bestand des Unternehmens zu aktualisieren. Überprüfen und verwenden Sie Protokolle, um den Asset-Bestand des Unternehmens wöchentlich oder häufiger zu aktualisieren. |
Manuell | NA | NA | |
| CIS-Steuerung V8 1.5 | Verwenden Sie ein Tool zur Erkennung passiver Assets: Verwenden Sie ein passives Discovery-Tool, um Assets zu identifizieren, die mit dem Unternehmensnetzwerk verbunden sind. Überprüfen und verwenden Sie Scans, um den Asset-Bestand des Unternehmens mindestens wöchentlich oder häufiger zu aktualisieren. |
BASIC | Discovery | discovery_network_track | CIS v8 (1.5) CSF (DE.CM-7) NIST (CM-8(3)) |
| CIS-Steuerung V8 2.1 | Einrichten und Verwalten eines Softwarebestands: Erstellen und pflegen Sie einen detaillierten Bestand aller lizenzierten Software, die auf Unternehmens-Assets installiert ist. Der Softwarebestand muss den Titel, den Herausgeber, das erste Installations-/Nutzungsdatum und den Geschäftszweck für jeden Eintrag dokumentieren. Geben Sie gegebenenfalls den URL, die App-Stores, die Version, den Bereitstellungsmechanismus und das Außerbetriebnahmedatum an. Überprüfen und aktualisieren Sie den Softwarebestand alle zwei Jahre oder häufiger. |
BASIC | SAM | cmdb_ci_application_software | CIS v8 (2.1) CSF (ID.AM-2) ISO (5.9) NIST (SI-4) PCI (1.2.5, 6.3.2) CCM (UEM-02) |
| CIS-Steuerung V8 2.2 | Stellen Sie sicher, dass autorisierte Software derzeit unterstützt wird Stellen Sie sicher, dass nur derzeit unterstützte Software im Softwarebestand für Unternehmens-Assets als autorisiert gekennzeichnet wird. Wenn Software nicht unterstützt wird, aber für die Erfüllung der Mission des Unternehmens erforderlich ist, dokumentieren Sie eine Ausnahme, in der die entschärfenden Kontrollen und die Akzeptanz des Restrisikos beschrieben werden. Kennzeichnen Sie nicht unterstützte Software ohne Ausnahmedokumentation als nicht autorisiert. Überprüfen Sie die Softwareliste, um den Softwaresupport mindestens monatlich oder häufiger zu überprüfen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 2.3 | Adresse für nicht autorisierte Software: Stellen Sie sicher, dass nicht autorisierte Software entweder für Unternehmens-Assets aus der Verwendung entfernt wird oder eine dokumentierte Ausnahme erhält. Überprüfen Sie dies monatlich oder häufiger. |
SCRIPTIERT | SAM | cmdb_sam_sw_install | CIS v8 (2.3) CSF (DE.CM-7) ISO (8.7) NIST (CM-8(3)) PCI (12.3.4) |
| CIS-Steuerung V8 2.4 | Automatisierte Software-Bestandstools verwenden: Verwenden Sie nach Möglichkeit Software-Bestandstools im gesamten Unternehmen, um die Erkennung und Dokumentation installierter Software zu automatisieren. |
BASIC | SAM | cmdb_ci_application_software | CIS v8 (2.4) CSF (DE.CM-7) NIST (SI-4) |
| CIS-Steuerung V8 2.5 | Autorisierte Software auf Allow-Liste setzen: Verwenden Sie technische Kontrollen, z. B. das Setzen von Anwendungen auf die Zulassungsliste, um sicherzustellen, dass nur autorisierte Software ausgeführt werden kann oder darauf zugegriffen werden kann. Alle zwei Jahre oder häufiger neu bewerten. |
SCRIPTIERT | SAM | cmdb_sam_sw_install | CIS v8 (2.5) CSF (DE.CM-7) ISO (8.7, 8.17) PCI (1.2.5, 2.2.4) |
| CIS-Steuerung V8 2.6 | Autorisierte Bibliotheken auf Allow-Liste setzen: Verwenden Sie technische Kontrollen, um sicherzustellen, dass nur autorisierte Softwarebibliotheken, z. B. bestimmte DLL-, OCX-, .SO-Dateien usw., in einen Systemprozess geladen werden dürfen. Blockieren Sie das Laden nicht autorisierter Bibliotheken in einen Systemprozess. Alle zwei Jahre oder häufiger neu bewerten. |
BASIC | VR | sn_vulc_result | CIS v8 (2.6) CSF (DE.CM-7) ISO (8.19) PCI (1.2.5, 2.2.4) |
| CIS-Steuerung V8 2.7 | Autorisierte Skripts auf Allow-Liste setzen: Verwenden Sie technische Kontrollen wie digitale Signaturen und Versionskontrolle, um sicherzustellen, dass nur autorisierte Skripts wie bestimmte PS1-, Py- usw. Dateien ausgeführt werden dürfen. Blockieren Sie die Ausführung nicht autorisierter Skripts. Alle zwei Jahre oder häufiger neu bewerten. |
BASIC | VR | sn_vulc_result | CIS v8 (2.7) CSF (PR.IP-1, PR.PT-3) NIST (CM-8) PCI (1.2.5, 2.2.4, 6.4.3) |
| CIS-Steuerung V8 3.1 | Datenverwaltungsprozess einrichten und verwalten: Richten Sie einen Datenverwaltungsprozess ein und pflegen Sie ihn. Berücksichtigen Sie dabei die Datenvertraulichkeit, den Datenbesitzer, den Umgang mit Daten, die Grenzen der Datenspeicherung und die Entsorgungsanforderungen basierend auf den Vertraulichkeits- und Aufbewahrungsstandards für das Unternehmen. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.10 | Vertrauliche Daten während der Übertragung verschlüsseln: Verschlüsseln Sie vertrauliche Daten während der Übertragung. Beispiele für Implementierungen sind Transport Layer Security (TLS) und Open Secure Shell (OpenSSH). |
BASIC | Discovery | sn_disco_certmgmt_cmdb_installed_certificate | CIS v8 (3.10) CSF (PR.IP-6, PR.DS-2) ISO (5.1, 5.9, 8.1, 5.14) NIST (CM-7(1), CM-10) PCI (9.4, 9.4.2, 2.2.7, 4.1.1, 4.2.1, 4.2.1.2, 4.2.2, 8.3.2) CCM (DSP-01, CSS-06, GRC-03, CEK-03) |
| CIS-Steuerung V8 3.11 | Vertrauliche Daten im Ruhezustand verschlüsseln: Verschlüsseln Sie vertrauliche Daten im Ruhezustand auf Servern, Anwendungen und Datenbanken, die vertrauliche Daten enthalten. Die Verschlüsselung auf Speicherebene, auch bekannt als serverseitige Verschlüsselung, erfüllt die Mindestanforderung dieser Schutzmaßnahme. Zusätzliche Verschlüsselungsmethoden können die Verschlüsselung auf Anwendungsebene sein, die auch als clientseitige Verschlüsselung bezeichnet wird, bei der der Zugriff auf die Datenspeichergeräte keinen Zugriff auf die Nur-Text-Daten zulässt. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (3.11) CSF (PR.DS-1) ISO (5.33) NIST (CM-7) PCI (3.1.1, 3.3.2, 3.3.3, 3.5.1, 3.5.1.2, 3.5.1.3, 8.3 .2) CCM (DSP-10, CEK-03) |
| CIS-Steuerung V8 3.12 | Datenverarbeitung und -speicherung basierend auf Empfindlichkeit segmentieren: Segmentieren Sie die Datenverarbeitung und -speicherung basierend auf der Vertraulichkeit der Daten. Verarbeiten Sie keine vertraulichen Daten in Enterprise-Assets, die für Daten mit geringerer Vertraulichkeit vorgesehen sind. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.13 | Data Loss Prevention-Lösung bereitstellen: Implementieren Sie ein automatisiertes Tool, z. B. ein hostbasiertes DLP-Tool (Data Loss Prevention), um alle vertraulichen Daten zu identifizieren, die über Unternehmens-Assets gespeichert, verarbeitet oder übertragen werden, einschließlich derer, die sich vor Ort oder bei einem Remote-Service Provider befinden, und die vertraulichen Daten des Unternehmens zu aktualisieren Bestand. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (3.13) CSF (PR.DS-5) ISO (5.13, 8.12) NIST (CM-7) CCM (DSP-10, UEM-11) |
| CIS-Steuerung V8 3.14 | Zugriff auf sensible Daten protokollieren: Protokollieren Sie den Zugriff auf vertrauliche Daten, einschließlich Änderung und Entsorgung. |
BASIC | VR | sn_vulc_result | CIS v8 (3.14) ISO (-8.15) NIST (CM-7(1)) PCI (10.2.1, 10.2.1.1) CCM (DSP-17, IAM-12, LOG-04) |
| CIS-Steuerung V8 3.2 | Datenbestand einrichten und verwalten: Richten Sie einen Datenbestand basierend auf dem Datenverwaltungsprozess des Unternehmens ein und verwalten Sie ihn. Mindestens vertrauliche Bestandsdaten Überprüfen und aktualisieren Sie den Bestand mindestens einmal jährlich, mit Priorität für vertrauliche Daten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.3 | Datenzugriffskontrolllisten konfigurieren: Konfigurieren Sie Datenzugriffskontrolllisten basierend auf dem Wissensbedarf eines Benutzers. Wenden Sie Datenzugriffskontrolllisten, auch als Zugriffsberechtigungen bezeichnet, auf lokale und Remote-Dateisysteme, Datenbanken und Anwendungen an. |
BASIC | VR | sn_vulc_result | CIS v8 (3.3) CSF (PR.AC-4) ISO (5.1, 5.15, 8.3, 8.4) NIST (SA-22) PCI (1.3.1, 7.1) CCM (DSP-17, IAM-05) |
| CIS-Steuerung V8 3.4 | Datenaufbewahrung erzwingen: Bewahren Sie Daten gemäß dem Datenverwaltungsprozess des Unternehmens auf. Die Datenaufbewahrung muss sowohl minimale als auch maximale Zeitleisten umfassen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.5 | Daten sicher entsorgen: Entsorgen Sie Daten sicher, wie im Datenverwaltungsprozess des Unternehmens beschrieben. Stellen Sie sicher, dass der Entsorgungsprozess und die Methode der Datensensibilität entsprechen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.6 | Daten auf Endbenutzergeräten verschlüsseln: Daten auf Endbenutzergeräten verschlüsseln, die vertrauliche Daten enthalten Beispielimplementierungen können Windows BitLocker™, Apple FileVault™ und Linux dm-crypt™sein. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (3.6) ISO (6.7, 7.1, 8.1) NIST (CM-100) CCM (CEK-03, UEM-08) |
| CIS-Steuerung V8 3.7 | Datenklassifizierungsschema einrichten und verwalten: Richten Sie ein allgemeines Datenklassifizierungsschema für das Unternehmen ein, und verwalten Sie es. Unternehmen können Bezeichnungen wie „Vertraulich“, „Vertraulich“ und „Öffentlich“ verwenden und ihre Daten entsprechend diesen Bezeichnungen klassifizieren. Überprüfen und aktualisieren Sie das Klassifizierungsschema jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.8 | Dokumentdatenflüsse: Dokumentdatenflüsse. Die Datenflussdokumentation umfasst Datenflüsse von Service Providern und sollte auf dem Datenverwaltungsprozess des Unternehmens basieren. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.9 | Daten auf Wechselmedien verschlüsseln: Daten auf Wechselmedien verschlüsseln. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.1 | Sicheren Konfigurationsprozess einrichten und verwalten: Richten Sie einen sicheren Konfigurationsprozess für Unternehmens-Assets (Endbenutzergeräte, einschließlich tragbare und mobile Geräte, Nicht-Computer-/IoT-Geräte und Server) und Software (Betriebssysteme und Anwendungen) ein und verwalten Sie diese.Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.10 | Automatische Gerätesperrung auf tragbaren Endbenutzergeräten erzwingen: Erzwingen Sie die automatische Gerätesperrung nach einem vorgegebenen Schwellenwert für lokale fehlgeschlagene Authentifizierungsversuche auf tragbaren Endbenutzergeräten, sofern unterstützt. Lassen Sie für Laptops nicht mehr als 20 fehlgeschlagene Authentifizierungsversuche zu. für Tablets und Smartphones, nicht mehr als 10 fehlgeschlagene Authentifizierungsversuche. Beispiele für Implementierungen sind Microsoft InTune-Gerätesperre und Apple Konfigurationsprofil maxFailedAttempts. |
BASIC | VR | sn_vulc_result | CIS v8 (4.10) CSF (PR.IP-1) ISO (8.1, 8.5, 8.9) NIST (SI-7, PM-5(1)) PCI (1.1.1, 1.2.1, 1.2.6, 1.5. 1, 1.2.7, 2.1.1, 2.2.1, 8.3.4) CCM (CCC-01, GRC-03,IVS-04) |
| CIS-Steuerung V8 4.11 | Remote-Löschungsfunktion auf tragbaren Endbenutzergeräten erzwingen: Remotelöschung von Unternehmensdaten auf unternehmenseigenen tragbaren Endbenutzergeräten, wenn dies für angemessen erachtet wird, z. B. bei verlorenen oder gestohlenen Geräten, oder wenn eine Einzelperson das Unternehmen nicht mehr unterstützt. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.12 | Separate Unternehmensarbeitsbereiche auf mobilen Endbenutzergeräten: Stellen Sie sicher, dass separate Unternehmensarbeitsbereiche auf mobilen Endbenutzergeräten verwendet werden, sofern unterstützt. Beispiele für Implementierungen umfassen die Verwendung eines Apple -Konfigurationsprofils oder eines Android -Arbeitsprofils, um Unternehmensanwendungen und -daten von persönlichen Anwendungen und Daten zu trennen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.2 | Sicheren Konfigurationsprozess für Netzwerkinfrastruktur einrichten und verwalten: Richten Sie einen sicheren Konfigurationsprozess für Netzwerkgeräte ein, und verwalten Sie ihn. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.3 | Konfigurieren Sie die automatische Sitzungssperre für Enterprise-Assets: Konfigurieren Sie die automatische Sitzungssperre für Enterprise-Assets nach einem bestimmten Zeitraum der Inaktivität. Für allgemeine Betriebssysteme darf der Zeitraum 15 Minuten nicht überschreiten. Bei mobilen Endbenutzergeräten darf der Zeitraum 2 Minuten nicht überschreiten. |
BASIC | VR | sn_vulc_result | CIS v8 (4.3) CSF (PR.IP-1) ISO (8.5, 8.9) PCI (8.2.8) CCM (UEM-06) |
| CIS-Steuerung V8 4.4 | Firewall auf Servern implementieren und verwalten: Implementieren und verwalten Sie eine Firewall auf Servern, sofern unterstützt. Beispielimplementierungen umfassen eine virtuelle Firewall, eine Betriebssystemfirewall oder einen Firewall-Agent einer Drittpartei. |
BASIC | VR | sn_vulc_result | CIS v8 (4.4) PCI (1.2.1, 1.4.1) |
| CIS-Steuerung V8 4.5 | Firewall auf Endbenutzergeräten implementieren und verwalten: Implementieren und verwalten Sie eine hostbasierte Firewall oder ein Portfilter-Tool auf Endbenutzergeräten mit einer Standardverweigerungsregel, die den gesamten Datenverkehr mit Ausnahme der ausdrücklich zulässigen Services und Ports verwirft. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.6 | Enterprise-Assets und -Software sicher verwalten: Unternehmens-Assets und -Software sicher verwalten. Beispielimplementierungen umfassen die Verwaltung der Konfiguration über „version-control-infrastructure-as-code“ und den Zugriff auf administrative Schnittstellen über sichere Netzwerkprotokolle wie Secure Shell (SSH) und Hypertext Transfer Protocol Secure (HTTPS). Verwenden Sie keine unsicheren Verwaltungsprotokolle wie Telnet (Teletype Network) und HTTP, es sei denn, dies ist betrieblich wichtig. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.7 | Standardkonten für Enterprise-Assets und -Software verwalten: Verwalten Sie Standardkonten für Unternehmens-Assets und -Software, z. B. Stamm-, Administrator- und andere vorkonfigurierte Lieferantenkonten. Beispiele für Implementierungen können sein: Standardkonten deaktivieren oder unbrauchbar machen. |
BASIC | VR | sn_vulc_result | CIS v8 (4.7) CSF (PR.AC-1) ISO (8.2, 8.9) NIST (SI-12) PCI (2.2.2, 2.3.1) |
| CIS-Steuerung V8 4.8 | Unnötige Services für Enterprise-Assets und -Software deinstallieren oder deaktivieren: Deinstallieren oder deaktivieren Sie nicht benötigte Services für Enterprise-Assets und -Software, z. B. einen nicht verwendeten Dateifreigabeservice, ein Webanwendungsmodul oder eine Servicefunktion. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.9 | Konfigurieren Sie vertrauenswürdige DNS-Server für Enterprise-Assets: Konfigurieren Sie vertrauenswürdige DNS-Server für Unternehmens-Assets. Beispiele für Implementierungen: Konfigurieren von Assets für die Verwendung von unternehmensgesteuerten DNS-Servern und/oder vertrauenswürdigen extern zugänglichen DNS-Servern. |
BASIC | VR | sn_vulc_result | CIS v8 (4.9) NIST (PM-5(1)) |
| CIS-Steuerung V8 5.1 | Account-Bestand einrichten und verwalten: Richten Sie einen Bestand aller im Unternehmen verwalteten Accounts ein und verwalten Sie ihn. Der Bestand muss sowohl Benutzer- als auch Administratorkonten enthalten. Der Bestand sollte mindestens den Namen, den Benutzernamen, das Start-/Enddatum und die Abteilung der Person enthalten. Validiert, dass alle aktiven Konten nach einem wiederkehrenden Zeitplan, mindestens einmal pro Quartal oder häufiger, autorisiert sind. |
Manuell | NA | NA | |
| CIS-Steuerung V8 5.2 | Eindeutige Passwörter verwenden: Verwenden Sie eindeutige Passwörter für alle Enterprise-Assets. Die Best Practice-Implementierung umfasst mindestens ein 8-stelliges Passwort für Konten mit MFA und ein 14-stelliges Passwort für Konten ohne MFA. |
BASIC | VR | sn_vulc_result | CIS v8 (5.2) ISO (5.17) NIST (AC-5) PCI (2.2.2, 8.3.5, 8.5.6, 8.6.3) CCM (IAM-02) |
| CIS-Steuerung V8 5.3 | Ruhende Accounts deaktivieren: Löschen oder deaktivieren Sie alle inaktiven Konten nach einem Zeitraum von 45 Tagen der Inaktivität, sofern dies unterstützt wird. |
Manuell | NA | NA | |
| CIS-Steuerung V8 5.4 | Administratorrechte auf dedizierte Administratorkonten beschränken: Beschränken Sie Administratorrechte auf dedizierte Administratorkonten für Enterprise-Assets. Führen Sie allgemeine Computeraktivitäten aus, z. B. Browsen im Internet, E-Mail und Nutzung der Produktivitätssuite, über den primären, nicht privilegierten Account des Benutzers. |
Manuell | NA | NA | |
| CIS-Steuerung V8 5.5 | Bestand an Servicekonten einrichten und verwalten: Richten Sie einen Bestand an Servicekonten ein und verwalten Sie ihn. Der Bestand muss mindestens den Abteilungsbesitzer, das Überprüfungsdatum und den Zweck enthalten. Führen Sie Service-Account-Überprüfungen durch, um zu überprüfen, ob alle aktiven Accounts autorisiert sind, und zwar nach einem wiederkehrenden Zeitplan, mindestens einmal pro Quartal oder häufiger. |
Manuell | NA | NA | |
| CIS-Steuerung V8 5.6 | Account Management zentralisieren: Zentralisieren Sie die Account-Verwaltung über ein Verzeichnis oder einen Identitätsservice. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.1 | Richten Sie einen Zugriffsgewährungsprozess ein: Richten Sie einen möglichst automatisierten Prozess für die Gewährung des Zugriffs auf Unternehmens-Assets bei Neueinstellungen, Gewährung von Rechten oder Rollenänderungen eines Benutzers ein und befolgen Sie ihn. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.2 | Richten Sie einen Zugriffswiderrufprozess ein: Richten Sie einen möglichst automatisierten Prozess ein, um den Zugriff auf Unternehmens-Assets zu widerrufen, und befolgen Sie ihn, indem Sie Accounts unmittelbar nach der Kündigung, dem Widerruf der Rechte oder dem Rollenwechsel eines Benutzers deaktivieren. Das Deaktivieren von Konten, anstatt Konten zu löschen, kann erforderlich sein, um Audit-Trails beizubehalten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.3 | MFA für extern verfügbar gemachte Anwendungen anfordern: Erzwingen, dass alle extern verfügbar gemachten Unternehmens- oder Drittanbieteranwendungen MFA erzwingen, sofern unterstützt. Das Erzwingen von MFA über einen Verzeichnisdienst oder SSO-Provider ist eine zufriedenstellende Implementierung dieser Schutzmaßnahme. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.4 | MFA für Remote-Netzwerkzugriff anfordern: MFA für Remote-Netzwerkzugriff anfordern. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.5 | MFA für administrativen Zugriff anfordern: MFA für alle Administratorzugriffskonten (sofern unterstützt) für alle Unternehmens-Assets anfordern, unabhängig davon, ob sie vor Ort oder über einen Drittanbieter verwaltet werden. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.6 | Bestand an Authentifizierungs- und Autorisierungssystemen einrichten und verwalten: Richten Sie einen Bestand der Authentifizierungs- und Autorisierungssysteme des Unternehmens ein, einschließlich derer, die vor Ort oder bei einem Remote-Service Provider gehostet werden. Überprüfen und aktualisieren Sie den Bestand mindestens einmal jährlich oder häufiger. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.7 | Zugriffssteuerung zentralisieren: Zentralisieren Sie die Zugriffssteuerung für alle Unternehmens-Assets über einen Verzeichnisdienst oder SSO-Provider, sofern unterstützt. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.8 | Rollenbasierte Zugriffssteuerung definieren und verwalten: Definieren und verwalten Sie die rollenbasierte Zugriffskontrolle, indem Sie die Zugriffsrechte bestimmen und dokumentieren, die für jede Rolle im Unternehmen erforderlich sind, damit die zugewiesenen Aufgaben erfolgreich ausgeführt werden können. Führen Sie Zugriffskontrollprüfungen von Unternehmens-Assets durch, um zu validieren, dass alle Berechtigungen nach einem wiederkehrenden Zeitplan mindestens einmal pro Jahr oder häufiger autorisiert sind. |
Manuell | NA | NA | |
| CIS-Steuerung V8 7.1 | Einrichten und Verwalten eines Schwachstellenmanagementprozesses: Richten Sie einen dokumentierten Schwachstellenmanagementprozess für Unternehmens-Assets ein, und pflegen Sie ihn. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 7.2 | Richten Sie einen Korrekturprozess ein und verwalten Sie ihn: Richten Sie eine risikobasierte Korrekturstrategie ein, die in einem Korrekturprozess mit monatlichen oder häufigeren Überprüfungen dokumentiert ist, und pflegen Sie sie. |
BASIC | VR | sn_vul_m2m_ttr_status | CIS v8 (7.2) CSF (ID.RA-1) ISO (8.8) NIST (IA-5) PCI (6.3.1, 6.4.1) CCM (A&A-03, TVM-08, TVM-10) |
| CIS-Steuerung V8 7.3 | Automatisiertes Betriebssystem-Patch-Management durchführen: Führen Sie Betriebssystem-Updates für Enterprise-Assets durch automatisiertes Patch-Management monatlich oder häufiger durch. |
Manuell | NA | NA | |
| CIS-Steuerung V8 7.4 | Automatisiertes Anwendungs-Patch-Management durchführen: Führen Sie Anwendungsupdates für Unternehmens-Assets durch automatisiertes Patch-Management monatlich oder häufiger durch. |
Manuell | NA | NA | |
| CIS-Steuerung V8 7.5 | Automatisierte Schwachstellenprüfungen von internen Unternehmens-Assets durchführen: Führen Sie vierteljährlich oder häufiger automatisierte Schwachstellenprüfungen von internen Unternehmens-Assets durch. Führen Sie mit einem SCAP-konformen Schwachstellen-Scan-Tool sowohl authentifizierte als auch nicht authentifizierte Scans durch. |
BASIC | VR | sn_vul_ds_import_q_entry | CIS v8 (7.5) CSF (DE.CM-8) ISO (8.8) NIST (SC-8(1)) PCI (11.3.1, 11.3.1.1, 11.3.1.2, 11.3.1.3) CCM (TVM-07) |
| CIS-Steuerung V8 7.6 | Automatisierte Schwachstellenprüfungen von extern verfügbar gemachten Enterprise-Assets durchführen: Führen Sie mit einem SCAP-konformen Schwachstellen-Scan-Tool automatisierte Schwachstellenprüfungen von extern exponierten Unternehmens-Assets durch. Führen Sie Scans monatlich oder häufiger durch. |
BASIC | VR | sn_vul_ds_import_q_entry | |
| CIS-Steuerung V8 7.7 | Erkannte Schwachstellen beheben: Beheben Sie erkannte Schwachstellen in Software durch Prozesse und Tools monatlich oder je nach Korrekturprozess häufiger. |
BASIC | VR | sn_vul_app_vulnerability | CIS v8 (7.7) ISO (8.8) NIST (SC-28) PCI (11.3.1, 11.3.2, 11.3.2.1) CCM (TVM-03) |
| CIS-Steuerung V8 8.1 | Audit-Protokollverwaltungsprozess einrichten und verwalten: Richten Sie einen Audit-Protokollverwaltungsprozess ein, der die Protokollierungsanforderungen des Unternehmens definiert, und verwalten Sie ihn. Behandeln Sie mindestens die Erfassung, Überprüfung und Aufbewahrung von Audit-Protokollen für Unternehmens-Assets. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.1 | Audit-Protokolle aufbewahren: Bewahren Sie Audit-Protokolle für alle Unternehmens-Assets mindestens 90 Tage lang auf. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.11 | Audit-Protokollprüfungen durchführen: Führen Sie Überprüfungen von Audit-Protokollen durch, um Anomalien oder ungewöhnliche Ereignisse zu erkennen, die auf eine potenzielle Bedrohung hinweisen könnten. Führen Sie Prüfungen wöchentlich oder häufiger durch. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.12 | Service Provider-Protokolle erfassen: Sammeln von Service Provider-Protokollen, sofern unterstützt. Beispielimplementierungen umfassen das Sammeln von Authentifizierungs- und Autorisierungsereignissen, Datenerstellungs- und -entsorgungsereignissen und Benutzerverwaltungsereignissen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.2 | Audit-Protokolle erfassen: Erfassen Sie Audit-Protokolle. Stellen Sie sicher, dass die Protokollierung gemäß dem Audit-Protokollverwaltungsprozess des Unternehmens für alle Unternehmens-Assets aktiviert wurde. |
BASIC | VR | sn_vulc_result | CIS v8 (8.2) CSF (PR.PT-1, DE.AE-3) ISO (8.15, 8.2) PCI (5.3.4, 6.4.1, 6.4.2, 10.2.1, 10.2.1.1, 10.2.1.2 , 10.2.1.3, 10.2.1.4, 10.2.1.5, 10.2.1.6, 10.2.1.7, 10.2.2) CCM (LOG-08) |
| CIS-Steuerung V8 8.3 | Angemessenen Speicher für Audit-Protokolle sicherstellen: Stellen Sie sicher, dass Protokollierungsziele über ausreichend Speicher verfügen, um den Audit-Protokollverwaltungsprozess des Unternehmens einzuhalten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.4 | Zeitsynchronisierung standardisieren: Standardisieren Sie die Zeitsynchronisierung. Konfigurieren Sie mindestens zwei synchronisierte Zeitquellen für alle Enterprise-Assets, sofern unterstützt. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.5 | Detaillierte Audit-Protokolle erfassen: Konfigurieren Sie eine detaillierte Audit-Protokollierung für Enterprise-Assets, die vertrauliche Daten enthalten. Schließen Sie Event-Quelle, Datum, Benutzername, Zeitstempel, Quelladressen, Zieladressen und andere nützliche Elemente ein, die bei einer forensischen Untersuchung hilfreich sein könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.6 | Audit-Protokolle für DNS-Abfragen erfassen: Erfassen Sie Audit-Protokolle für DNS-Abfragen für Enterprise-Assets, sofern angemessen und unterstützt. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.7 | Audit-Protokolle für URL-Anforderung erfassen: Erfassen Sie Audit-Protokolle für URL-Anforderungen in Enterprise-Assets, sofern angemessen und unterstützt. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.8 | Befehlszeilen-Audit-Protokolle erfassen: Erfassen Sie Audit-Protokolle für die Befehlszeile. Beispielimplementierungen umfassen das Sammeln von Audit-Protokollen von PowerShell™, BASH™und Remote-Verwaltungsterminals. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.9 | Audit-Protokolle zentralisieren: Zentralisieren Sie die Erfassung und Aufbewahrung von Audit-Protokollen für Unternehmens-Assets so weit wie möglich. |
BASIC | CMDB | cmdb_ci | CIS v8 (8.9) NIST (AU-12) PCI (10.3.3) |
| CIS-Steuerung V8 9.1 | Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients verwendet werden: Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients im Unternehmen ausgeführt werden dürfen und nur die neueste Version der vom Lieferanten bereitgestellten Browser und E-Mail-Clients verwendet wird. |
BASIC | VR | sn_vulc_result | CIS v8 (9.1) CSF (PR.IP-1) ISO (8.1) NIST (CM-2) |
| CIS-Steuerung V8 9.2 | DNS-Filterservices verwenden: Verwenden Sie DNS-Filterservices für alle Unternehmens-Assets, um den Zugriff auf bekanntermaßen schädliche Domänen zu blockieren. |
Manuell | NA | NA | |
| CIS-Steuerung V8 9.3 | Netzwerkbasierte URL-Filter verwalten und erzwingen: Erzwingen und aktualisieren Sie netzwerkbasierte URL-Filter, um zu verhindern, dass ein Unternehmens-Asset eine Verbindung zu potenziell schädlichen oder nicht genehmigten Websites herstellt. Beispielimplementierungen umfassen kategoriebasierte Filterung, rufbasierte Filterung oder die Verwendung von Sperrlisten. Filter für alle Enterprise-Assets erzwingen. |
BASIC | VR | sn_vulc_result | CIS v8 (9.3) CSF (PR.AC-5) ISO (8.7, 8.23) NIST (CM-7) PCI (1.2.6, 1.4.2) |
| CIS-Steuerung V8 9.4 | Unnötige oder nicht autorisierte Browser- und E-Mail-Client-Erweiterungen einschränken: Beschränken Sie alle nicht autorisierten oder unnötigen Browser- oder E-Mail-Client-Plugins, Erweiterungen und Add-on-Anwendungen, entweder durch Deinstallation oder Deaktivierung. |
BASIC | VR | sn_vulc_result | CIS v8 (9.4) CSF (PR.IP-1) NIST (CM-7(1)) PCI (2.2.4) |
| CIS-Steuerung V8 9.5 | DMARC implementieren: Um die Wahrscheinlichkeit gefälschter oder geänderter E-Mails aus gültigen Domänen zu verringern, implementieren Sie die DMARC-Richtlinie und -Überprüfung, beginnend mit der Implementierung der Standards Sender Policy Framework (SPF) und DomainKeys Identified Mail (DKIM). |
Manuell | NA | NA | |
| CIS-Steuerung V8 9.6 | Unnötige Dateitypen blockieren: Blockieren unnötiger Dateitypen, die versuchen, auf das E-Mail-Gateway des Unternehmens zuzugreifen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 9.7 | E-Mail-Server-Anti-Malware-Schutz bereitstellen und verwalten: Stellen Sie Anti-Malware-Schutzmaßnahmen für E-Mail-Server bereit, z. B. Scannen von Anhängen und/oder Sandboxing. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (9.7) CSF (DE.CM-4) ISO (8.7) NIST (SA-80) PCI (5.2.1, 5.4.1) CCM (TVM-02) |
| CIS-Steuerung V8 10.1 | Anti-Malware-Software bereitstellen und warten: Stellen Sie Anti-Malware-Software für alle Unternehmens-Assets bereit und warten Sie sie. |
BASIC | CMDB | cmdb_ci | CIS v8 (10.1) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (SA-10) PCI (5.1.1, 5.2.1, 5.2.2, 5.3.2) CCM (TVM-02, UEM). -09) |
| CIS-Steuerung V8 10.2 | Automatische Anti-Malware-Signatur-Updates konfigurieren: Konfigurieren Sie automatische Updates für Anti-Malware-Signaturdateien für alle Enterprise-Assets. |
Manuell | NA | NA | |
| CIS-Steuerung V8 10.3 | Autorun und Autoplay für Wechselmedien deaktivieren: Deaktivieren Sie die Autorun- und Autoplay-Auto-Execute-Funktionalität für Wechseldatenträger. |
BASIC | VR | sn_vulc_result | CIS v8 (10.3) CSF (PR.PT-2) ISO (7.1) NIST (AC-18(1)) |
| CIS-Steuerung V8 10.4 | Konfigurieren Sie das automatische Scannen von Wechselmedien auf Malware: Konfigurieren Sie Anti-Malware-Software, um Wechseldatenträger automatisch zu scannen. |
BASIC | VR | sn_vulc_result | CIS v8 (10.4) CSF (DE.CM-4) ISO (7.1, 8.7) NIST (AC-18(3)) PCI (5.3.3) |
| CIS-Steuerung V8 10.5 | Anti-Exploitation-Funktionen aktivieren: Aktivieren Sie nach Möglichkeit Anti-Exploitation-Funktionen für Unternehmens-Assets und -Software, z. B. Microsoft Data Execution Prevention (DEP), Windows Defender Exploit Guard (WDEG) oder Apple System Integrity Protection (SIP) und Gatekeeper™. |
BASIC | VR | sn_vulc_result | CIS v8 (10.5) CSF (DE.CM-4) ISO (8.7) NIST (CM-2) |
| CIS-Steuerung V8 10.6 | Anti-Malware-Software zentral verwalten: Verwalten Sie Anti-Malware-Software zentral. |
Manuell | NA | NA | |
| CIS-Steuerung V8 10.7 | Verhaltensbasierte Anti-Malware-Software verwenden: Verwenden Sie verhaltensbasierte Anti-Malware-Software. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (10.7) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (CM-7) PCI (5.3.2) |
| CIS-Steuerung V8 11.1 | Datenwiederherstellungsprozess einrichten und verwalten: Richten Sie einen Datenwiederherstellungsprozess ein, und verwalten Sie ihn. Behandeln Sie dabei den Umfang der Datenwiederherstellungsaktivitäten, die Priorisierung der Wiederherstellung und die Sicherheit von Sicherungsdaten. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 11.2 | Automatisierte Sicherungen durchführen: Führen Sie automatisierte Sicherungen von bereichsbezogenen Enterprise-Assets durch. Führen Sie Sicherungen wöchentlich oder häufiger aus, je nach Vertraulichkeit der Daten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 11.3 | Wiederherstellungsdaten schützen: Schützen Sie Wiederherstellungsdaten mit gleichwertigen Steuerungen wie die ursprünglichen Daten. Referenzverschlüsselung oder Datentrennung, basierend auf Anforderungen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 11.4 | Isolierte Instanz von Wiederherstellungsdaten erstellen und verwalten: Richten Sie eine isolierte Instanz von Wiederherstellungsdaten ein, und verwalten Sie sie. Beispielimplementierungen umfassen die Versionskontrolle von Sicherungszielen über Offline-, Cloud- oder Off-Site-Systeme oder -Services. |
Manuell | NA | NA | |
| CIS-Steuerung V8 11.5 | Datenwiederherstellung testen: Testen Sie die Sicherungswiederherstellung vierteljährlich oder häufiger für eine Stichprobe von bereichsbezogenen Enterprise-Assets. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.1 | Stellen Sie sicher, dass die Netzwerkinfrastruktur auf dem neuesten Stand ist: Stellen Sie sicher, dass die Netzwerkinfrastruktur auf dem neuesten Stand gehalten wird. Beispielimplementierungen umfassen die Ausführung der neuesten stabilen Version von Software und/oder die Verwendung derzeit unterstützter Network-as-a-Service-Angebote (NaaS). Überprüfen Sie die Softwareversionen monatlich oder häufiger, um den Software-Support sicherzustellen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.2 | Sichere Netzwerkarchitektur einrichten und verwalten: Richten Sie eine sichere Netzwerkarchitektur ein und verwalten Sie sie. Eine sichere Netzwerkarchitektur muss mindestens die folgenden Aspekte berücksichtigen: Segmentierung, geringste Berechtigung und Verfügbarkeit. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.3 | Netzwerkinfrastruktur sicher verwalten: Netzwerkinfrastruktur sicher verwalten Beispiele für Implementierungen sind „version-Controlled-Infrastructure-as-Code“ und die Verwendung sicherer Netzwerkprotokolle wie SSH und HTTPS. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.4 | Architekturdiagramm(e) einrichten und verwalten: Erstellen und pflegen Sie Architekturdiagramme und/oder andere Netzwerksystemdokumentation. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.5 | Netzwerkauthentifizierung, Autorisierung und Auditing (AAA) zentralisieren: Zentralisieren Sie das Netzwerk AAA. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.6 | Verwendung von Protokollen für sicheres Netzwerkmanagement und Kommunikation: Verwenden Sie sichere Netzwerkverwaltungs- und Kommunikationsprotokolle (z. B. 802.1X, Wi-FiProtected Access 2 (WPA2) Enterprise oder höher). |
BASIC | VR | sn_vulc_result | CIS v8 (12.6) CSF (PR.AC-7, PR.DS-2) ISO (8.21) NIST (SC-7(5)) |
| CIS-Steuerung V8 12.7 | Stellen Sie sicher, dass Remotegeräte ein VPN verwenden und eine Verbindung zur AAA-Infrastruktur eines Unternehmens herstellen: Fordern Sie Benutzer auf, sich bei vom Unternehmen verwalteten VPN- und Authentifizierungsservices zu authentifizieren, bevor sie über Endbenutzergeräte auf Unternehmensressourcen zugreifen können. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.8 | Dedizierte Rechenressourcen für alle administrativen Aufgaben einrichten und verwalten: Richten Sie dedizierte Computerressourcen ein, die entweder physisch oder logisch getrennt sind, und verwalten Sie sie für alle administrativen Aufgaben oder Aufgaben, die administrativen Zugriff erfordern. Die Rechenressourcen sollten vom primären Netzwerk des Unternehmens segmentiert werden und keinen Internetzugang haben. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.1 | Security Event Alerting zentralisieren: Zentralisieren Sie Sicherheits-Event-Warnungen für Unternehmens-Assets für Protokollkorrelation und -analyse. Die Best Practice-Implementierung erfordert die Verwendung eines SIEM, das vom Lieferanten definierte Event-Korrelationswarnungen enthält. Eine Log Analytics-Plattform, die mit sicherheitsrelevanten Korrelationswarnungen konfiguriert ist, erfüllt diese Schutzmaßnahme ebenfalls. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.1 | Filterung auf Anwendungsebene durchführen: Führen Sie eine Filterung auf Anwendungsebene durch. Beispielimplementierungen umfassen einen Filter-Proxy, eine Firewall auf Anwendungsebene oder ein Gateway. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.11 | Optimieren Sie die Schwellenwerte für Sicherheits-Event-Warnungen: Optimieren Sie die Schwellenwerte für Sicherheits-Event-Warnungen monatlich oder häufiger. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.2 | Hostbasierte Angriffserkennungslösung bereitstellen: Stellen Sie eine hostbasierte Angriffserkennungslösung für Unternehmens-Assets bereit, sofern dies angemessen ist und/oder unterstützt wird. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (13.2) CSF (DE.CM-1) ISO (8.16) NIST (CM-6) PCI (6.4.2) |
| CIS-Steuerung V8 13.3 | Lösung zur Erkennung von Netzwerkangriffen bereitstellen: Stellen Sie gegebenenfalls eine Lösung zur Erkennung von Netzwerkangriffen auf Unternehmens-Assets bereit. Beispielimplementierungen umfassen die Verwendung eines Netzwerkangriffserkennungssystems (NIDS) oder eines gleichwertigen Cloud Service Provider-Services (CSP). |
BASIC | CMDB | cmdb_ci | CIS v8 (13.3) CSF (DE.CM-1) ISO (8.16, 8.21) NIST (CM-7) PCI (11.5.1, 12.10.5) CCM (IVS-09) |
| CIS-Steuerung V8 13.4 | Datenverkehrsfilterung zwischen Netzwerksegmenten durchführen: Führen Sie gegebenenfalls eine Datenverkehrsfilterung zwischen Netzwerksegmenten durch. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.5 | Zugriffssteuerung für Remote-Assets verwalten: Verwalten Sie die Zugriffssteuerung für Assets, die eine Remoteverbindung zu Unternehmensressourcen herstellen. Bestimmen Sie den Umfang des Zugriffs auf Unternehmensressourcen basierend auf: aktueller Anti-Malware-Software, installiert; Konfigurations-Compliance mit dem sicheren Konfigurationsprozess des Unternehmens; und Sicherstellen, dass das Betriebssystem und die Anwendungen auf dem neuesten Stand sind. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.6 | Flow-Protokolle des Netzwerkdatenverkehrs erfassen: Erfassen Sie Flow-Protokolle des Netzwerkdatenverkehrs und/oder Netzwerkdatenverkehr, um sie zu überprüfen und Warnungen von Netzwerkgeräten auszulösen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.7 | Hostbasierte Angriffsverhinderungslösung bereitstellen: Stellen Sie eine hostbasierte Angriffsverhinderungslösung für Unternehmens-Assets bereit, sofern angemessen und/oder unterstützt. Beispielimplementierungen umfassen die Verwendung eines EDR-Clients (Endpoint Detection and Response) oder eines hostbasierten IPS-Agent. |
BASIC | CMDB | cmdb_ci | CIS v8 (13.7) CSF (DE.CM-1) ISO (8.8) NIST (AC-7) |
| CIS-Steuerung V8 13.8 | Stellen Sie eine Lösung zur Verhinderung von Netzwerkangriffen bereit: Stellen Sie gegebenenfalls eine Lösung zur Verhinderung von Netzwerkangriffen bereit. Beispielimplementierungen umfassen die Verwendung eines Netzwerkangriffsverhinderungssystems (NIPS) oder eines gleichwertigen CSP-Services. |
BASIC | CMDB | cmdb_ci | CIS v8 (13.8) CSF (DE.CM-1) ISO (8.8) NIST (AC-19) PCI (6.4.2, 11.5.1, 12.10.5) CCM (IVS-09) |
| CIS-Steuerung V8 13.9 | Zugriffssteuerung auf Portebene bereitstellen: Stellen Sie eine Zugriffssteuerung auf Portebene bereit. Die Zugriffssteuerung auf Portebene verwendet 802.1x oder ähnliche Protokolle für die Netzwerkzugriffssteuerung, z. B. Zertifikate, und kann die Benutzer- und/oder Geräteauthentifizierung umfassen. |
BASIC | CMDB | cmdb_ci_endpoint_acl | CIS v8 (13.9) CSF (PR.AC-1) ISO (8.8) NIST (AC-19) PCI (1.2.1, 1.2.5, 1.2.6, 2.2.4) CCM (IVS-03) |
| CIS-Steuerung V8 14.1 | Sicherheitsbewusstseinsprogramm einrichten und verwalten: Ein Sicherheitsbewusstseinsprogramm einrichten und verwalten. Der Zweck eines Sicherheitsbewusstseinsprogramms besteht darin, die Mitarbeiter des Unternehmens in der sicheren Interaktion mit Unternehmens-Assets und -Daten zu schulen. Führen Sie Schulungen bei der Einstellung und mindestens einmal jährlich durch. Überprüfen und aktualisieren Sie Inhalte jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.1) CSF (ID.AM-6, ID.GV-1, PR.AT-1) ISO (6.3) NIST (SC-39) PCI (12.6, 12.6.1, 12.6.2, 12.6.3 , 12.6.3.2) CCM (GRC-05, HRS-11, GRC-03) |
| CIS-Steuerung V8 14.2 | Personal schulen, um Social Engineering-Angriffe zu erkennen: Schulen Sie Mitarbeiter in der Erkennung von Social Engineering-Angriffen wie Phishing, Pre-Texting und Tailgating. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.2) CSF (PR.AT-1) ISO (8.7) PCI (12.6.3.1) CCM (HRS-11) |
| CIS-Steuerung V8 14.3 | Mitarbeiter in Best Practices für Authentifizierung schulen: Schulen Sie Mitarbeiter in Best Practices für die Authentifizierung. Beispielthemen sind MFA, Passwortzusammensetzung und Verwaltung von Anmeldeinformationen. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.3) CSF (PR.AT-1) ISO (6.3) PCI (8.3.8) CCM (GRC-05, HRS-11) |
| CIS-Steuerung V8 14.4 | Personal in Best Practices für die Datenverarbeitung schulen: Schulen Sie Mitarbeiter in der Identifizierung und ordnungsgemäßen Speicherung, Übertragung, Archivierung und Vernichtung vertraulicher Daten. Dazu gehört auch die Schulung von Mitarbeitern in Best Practices für Bildschirme und Schreibtische, z. B. das Sperren des Bildschirms, wenn sie sich von ihrem Unternehmens-Asset entfernen, das Löschen physischer und virtueller Whiteboards am Ende von Besprechungen und die sichere Speicherung von Daten und Assets. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.4) CSF (PR.AT-1) ISO (5.1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12) |
| CIS-Steuerung V8 14.5 | Mitarbeiter in Ursachen für unbeabsichtigte Datenexposition schulen: Schulen Sie Mitarbeiter, um Ursachen für unbeabsichtigte Datenexposition zu erkennen. Beispielthemen sind die Falschlieferung vertraulicher Daten, der Verlust eines tragbaren Endbenutzergeräts oder die Veröffentlichung von Daten an unbeabsichtigte Zielgruppen. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.5) CSF (PR.AT-1) ISO (6.3) NIST (IA-5(1)) CCM (GRC-01, HRS-11) |
| CIS-Steuerung V8 14.6 | Mitarbeiter in der Erkennung und Meldung von Security Incidents schulen: Trainieren Sie Mitarbeiter, damit sie einen potenziellen Incident erkennen und melden können. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.6) CSF (PR.AT-1) ISO (6.8) NIST (AC-2(3)) CCM (HRS-11) |
| CIS-Steuerung V8 14.7 | Schulung von Mitarbeitern im Erkennen und Melden von fehlenden Sicherheitsupdates für Unternehmens-Assets: Schulung von Mitarbeitern, damit sie verstehen, wie veraltete Softwarepatches oder Fehler in automatisierten Prozessen und Tools überprüft und gemeldet werden können. Ein Teil dieser Schulung sollte die Benachrichtigung von IT-Mitarbeitern über Fehler in automatisierten Prozessen und Tools umfassen. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.7) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(2)) CCM (HRS-11) |
| CIS-Steuerung V8 14.8 | Schulung von Mitarbeitern in Bezug auf die Gefahren der Verbindung mit und der Übertragung von Unternehmensdaten über unsichere Netzwerke: Schulen Sie Mitarbeiter in den Gefahren der Verbindung mit und der Übertragung von Daten über unsichere Netzwerke für Unternehmensaktivitäten. Wenn das Unternehmen über Remote-Mitarbeiter verfügt, muss die Schulung Anleitungen enthalten, um sicherzustellen, dass alle Benutzer ihre Heimnetzwerkinfrastruktur sicher konfigurieren. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.8) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(5)) PCI (12.6.3.2) CCM (GRC-01, HRS-04) |
| CIS-Steuerung V8 14.9 | Führen Sie rollenspezifische Sicherheitsbewusstseins- und Kompetenztrainings durch: Führen Sie rollenspezifische Schulungen zu Sicherheitsbewusstsein und -kompetenzen durch. Zu den Beispielimplementierungen gehören sichere Systemadministrationskurse für IT-Fachkräfte, (OWASP ™ Top 10-Schwachstellenbewusstsein und Präventionstraining für Webanwendungsentwickler) und erweitertes Social Engineering-Bewusstseinstraining für hochkarätige Rollen. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.9) CSF (PR.AT-1, PR.AT-2, R.AT-4, PR.AT-5) ISO (6.3) NIST (AC-2) PCI (9.5.1, 9.5.1.3 , 12.10.40 CCM (HRS-09, HRS-12) |
| CIS-Steuerung V8 15.1 | Bestand an Service Providern einrichten und verwalten: Erstellen und verwalten Sie einen Bestand an Service Providern. Der Bestand besteht darin, alle bekannten Service Provider aufzulisten, Klassifizierungen einzuschließen und einen Unternehmenskontakt für jeden Service Provider zu benennen. Überprüfen und aktualisieren Sie den Bestand jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | VRM | core_company | CIS v8 (15.1) CSF (ID.SC-2) ISO (5.19) NIST (AC-2(1)) PCI (12.8.1) CCM (STA-07) |
| CIS-Steuerung V8 15.2 | Richtlinie für Service Provider-Verwaltung erstellen und verwalten: Richten Sie eine Service Provider-Verwaltungsrichtlinie ein, und pflegen Sie sie. Stellen Sie sicher, dass die Richtlinie die Klassifizierung, Bestandsaufnahme, Bewertung, Überwachung und Außerbetriebnahme von Service Providern behandelt. Überprüfen und aktualisieren Sie die Richtlinie jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 15.3 | Service Provider klassifizieren: Service Provider klassifizieren Die Klassifizierungsüberlegung kann ein oder mehrere Merkmale umfassen, z. B. Datensensibilität, Datenvolumen, Verfügbarkeitsanforderungen, geltende Vorschriften, inhärentes Risiko und gemindertes Risiko. Aktualisieren und überprüfen Sie Klassifizierungen jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | VRM | core_company | CIS v8 (15.3) CSF (ID.SC-2) ISO (5.19) PCI (12.8.5) CCM (GRC-02, STA-08) |
| CIS-Steuerung V8 15.4 | Stellen Sie sicher, dass Service Provider-Verträge Sicherheitsanforderungen enthalten: Stellen Sie sicher, dass Service Provider-Verträge Sicherheitsanforderungen enthalten. Beispielanforderungen können Mindestanforderungen für Sicherheitsprogramme, Benachrichtigungen über Security Incidents und/oder Datenschutzverletzungen, Datenverschlüsselungsanforderungen und Datenentsorgungsverpflichtungen sein. Diese Sicherheitsanforderungen müssen mit der Service Provider-Verwaltungsrichtlinie des Unternehmens übereinstimmen. Überprüfen Sie die Verträge mit Service Providern jährlich, um sicherzustellen, dass in den Verträgen keine Sicherheitsanforderungen fehlen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 15.5 | Service Provider bewerten: Bewerten Sie Service Provider im Einklang mit der Service Provider-Verwaltungsrichtlinie des Unternehmens. Der Umfang der Bewertung kann je nach Klassifizierung(en) variieren und die Überprüfung standardisierter Bewertungsberichte umfassen, z. B. Service Organization Control 2 (SOC 2) und Payment Card Industry (PCI) Attestation of Compliance (AoC), benutzerdefinierte Fragebögen oder andere strenge Prozesse. Bewerten Sie Service Provider mindestens einmal jährlich oder bei neuen und verlängerten Verträgen neu. |
BASIC | VRM | core_company | CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.19) NIST (IA-5) PCI (12.8.3) CCM (STA-12, STA-13) |
| CIS-Steuerung V8 15.5 | Service Provider bewerten: Bewerten Sie Service Provider im Einklang mit der Service Provider-Verwaltungsrichtlinie des Unternehmens. Der Umfang der Bewertung kann je nach Klassifizierung(en) variieren und die Überprüfung standardisierter Bewertungsberichte umfassen, z. B. Service Organization Control 2 (SOC 2) und Payment Card Industry (PCI) Attestation of Compliance (AoC), benutzerdefinierte Fragebögen oder andere strenge Prozesse. Bewerten Sie Service Provider mindestens einmal jährlich oder bei neuen und verlängerten Verträgen neu. |
BASIC | VRM | core_company | CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.22, 5.23) NIST (IA-5) PCI (12.8.30) CCM (STA-12, STA-13) |
| CIS-Steuerung V8 15.6 | Service Provider überwachen: Überwachen Sie Service Provider im Einklang mit der Service Provider-Verwaltungsrichtlinie des Unternehmens. Die Überwachung kann die regelmäßige Neubewertung der Compliance von Service Providern, die Überwachung der Versionshinweise von Service Providern und die Überwachung im Dunklen Web umfassen. |
BASIC | VRM | core_company | CIS v8 (15.6) CSF (DE.CM-6) ISO (5.2, 5.19, 5.21, 5.22) NIST (AC-1) PCI (8.2.7, 12.4.2, 12.4.2.1, 12.8.4 CCM (STA-) 14) |
| CIS-Steuerung V8 15.7 | Service Provider sicher außer Betrieb nehmen: Service Provider sicher außer Betrieb nehmen Beispiele für Überlegungen sind die Deaktivierung von Benutzer- und Servicekonten, die Beendigung von Datenflüssen und die sichere Entsorgung von Unternehmensdaten in Systemen von Service Providern. |
BASIC | VRM | core_company | CIS v8 (15.7) CSF (PR.AC-1) ISO (5.19, 5.2) NIST (AC-2, AC-2(1)) |
| CIS-Steuerung V8 16.1 | Sicheren Anwendungsentwicklungsprozess einrichten und verwalten: Etablieren und pflegen Sie einen sicheren Prozess für die Anwendungsentwicklung. Behandeln Sie dabei folgende Punkte: sichere Designstandards für Anwendungen, sichere Codierungspraktiken, Entwicklerschulungen, Schwachstellenmanagement, Sicherheit von Code von Drittparteien und Testverfahren für Anwendungssicherheit. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.1 | Wenden Sie sichere Designprinzipien in Anwendungsarchitekturen an: Wenden Sie sichere Designprinzipien in Anwendungsarchitekturen an. Zu den Prinzipien des sicheren Designs gehören das Konzept der geringsten Berechtigung und die Erzwingung der Mediation, um jeden Vorgang des Benutzers zu validieren, wodurch das Konzept „Benutzereingaben niemals vertrauen“ gefördert wird. Beispiele hierfür sind die Sicherstellung, dass explizite Fehlerprüfungen für alle Eingaben durchgeführt und dokumentiert werden, einschließlich Größe, Datentyp und akzeptable Bereiche oder Formate. Sicheres Design bedeutet auch, die Angriffsfläche der Anwendungsinfrastruktur zu minimieren, z. B. ungeschützte Ports und Services zu deaktivieren, unnötige Programme und Dateien zu entfernen und Standardkonten umzubenennen oder zu entfernen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.11 | Nutzen Sie geprüfte Module oder Services für Anwendungssicherheitskomponenten: Nutzen Sie geprüfte Module oder Services für Anwendungssicherheitskomponenten wie Identitätsmanagement, Verschlüsselung sowie Auditing und Protokollierung. Durch die Verwendung von Plattformfunktionen in kritischen Sicherheitsfunktionen wird die Arbeitslast der Entwickler reduziert und die Wahrscheinlichkeit von Entwurfs- oder Implementierungsfehlern minimiert. Moderne Betriebssysteme bieten effektive Mechanismen für Identifizierung, Authentifizierung und Autorisierung und machen diese Mechanismen für Anwendungen verfügbar. Verwenden Sie nur standardisierte, derzeit akzeptierte und ausführlich überprüfte Verschlüsselungsalgorithmen. Betriebssysteme bieten auch Mechanismen zum Erstellen und Verwalten sicherer Audit-Protokolle. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.12 | Sicherheitsprüfungen auf Codeebene implementieren: Wenden Sie statische und dynamische Analysetools innerhalb des Anwendungslebenszyklus an, um sicherzustellen, dass sichere Codierungspraktiken befolgt werden. |
Manuell | NA | ||
| CIS-Steuerung V8 16.13 | Penetrationstests für Anwendungen durchführen: Penetrationstests für Anwendungen durchführen. Für kritische Anwendungen sind authentifizierte Penetrationstests besser geeignet, um Schwachstellen der Geschäftslogik zu finden, als Code-Scans und automatisierte Sicherheitstests.Penetrationstests beruhen auf der Fähigkeit des Testers, eine Anwendung als authentifizierter und nicht authentifizierter Benutzer manuell zu manipulieren. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.14 | Bedrohungsmodellierung durchführen: Führen Sie eine Bedrohungsmodellierung durch. Bei der Bedrohungsmodellierung werden Designfehler der Anwendungssicherheit innerhalb eines Designs identifiziert und behoben, bevor Code erstellt wird. Sie wird von speziell geschulten Personen durchgeführt, die das Anwendungsdesign bewerten und die Sicherheitsrisiken für jeden Einstiegspunkt und jede Zugriffsebene bewerten. Das Ziel besteht darin, die Anwendung, Architektur und Infrastruktur strukturiert abzubilden, um ihre Schwachstellen zu verstehen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.2 | Einrichten und Verwalten eines Prozesses zum Akzeptieren und Behandeln von Softwareschwachstellen: Richten Sie einen Prozess ein, um Berichte über Software-Schwachstellen zu akzeptieren und zu bearbeiten, einschließlich der Bereitstellung einer Möglichkeit für externe Entitäten, Meldungen zu melden. Der Prozess soll Elemente umfassen: eine Richtlinie für die Behandlung von Schwachstellen, die den Berichtsprozess, die verantwortliche Partei für die Behandlung von Schwachstellenberichten und einen Prozess für Aufnahme, Zuweisung, Korrektur und Korrekturtests identifiziert. Verwenden Sie als Teil des Prozesses ein Schwachstellen-Nachverfolgungssystem, das Schweregradbewertungen und Metriken zum Messen des Timings für die Identifizierung, Analyse und Behebung von Schwachstellen enthält. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | VR | sn_vul_remediation_task | CIS v8 (16.2) CSF (RS.AN-5) ISO (8.8) NIST (AC-2) PCI (6.3.1) CCM (AIS-07, AIS-03) |
| CIS-Steuerung V8 16.3 | Ursachenanalyse für Sicherheitsschwachstellen durchführen: Führen Sie eine Ursachenanalyse für Sicherheitsschwachstellen durch. Bei der Überprüfung von Schwachstellen besteht die Ursachenanalyse darin, die zugrunde liegenden Probleme zu bewerten, die Schwachstellen im Code verursachen, und ermöglicht es Entwicklungsteams, über die Behebung einzelner Schwachstellen hinauszugehen, sobald sie auftreten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.4 | Bestand an Softwarekomponenten von Drittparteien einrichten und verwalten: Erstellen und verwalten Sie einen aktualisierten Bestand an Komponenten von Drittparteien, die in der Entwicklung verwendet werden, häufig als „Stückliste“ bezeichnet, sowie von Komponenten, die für die zukünftige Verwendung vorgesehen sind.Dieser Bestand soll alle Risiken enthalten, die von jeder Drittanbieterkomponente ausgehen können.Bewerten Sie die Liste mindestens monatlich, um Änderungen oder Aktualisierungen an diesen Komponenten zu identifizieren, und überprüfen Sie, ob die Komponente weiterhin unterstützt wird. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.5 | Verwenden Sie aktuelle und vertrauenswürdige Softwarekomponenten von Drittparteien: Verwenden Sie aktuelle und vertrauenswürdige Softwarekomponenten von Drittparteien. Wenn möglich, wählen Sie etablierte und bewährte Frameworks und Bibliotheken aus, die ausreichende Sicherheit bieten.Beziehen Sie diese Komponenten aus vertrauenswürdigen Quellen, oder untersuchen Sie die Software vor der Verwendung auf Schwachstellen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.6 | Schweregradbewertungssystem und -prozess für Anwendungsschwachstellen einrichten und verwalten: Richten Sie ein Schweregradbewertungssystem und einen Prozess für Anwendungsschwachstellen ein, die die Priorisierung der Reihenfolge erleichtern, in der erkannte Schwachstellen behoben werden. Dieser Prozess umfasst das Festlegen eines Mindestmaßes an Sicherheitsakzeptanz für die Veröffentlichung von Code oder Anwendungen. Schweregradbewertungen bieten eine systematische Methode zur Selektierung von Schwachstellen, die das Risikomanagement verbessert und sicherstellt, dass die schwerwiegendsten Fehler zuerst behoben werden. Überprüfen und aktualisieren Sie das System und den Prozess jährlich. |
BASIC | VR | sn_vul_vulnerable_item | CIS v8 (16.6) CSF (RS.AN-1) ISO (8.8) NIST (AC-19) PCI (6.3.1) CCM (AIS-07, TVM-08) |
| CIS-Steuerung V8 16.7 | Standardmäßige Härtungskonfigurationsvorlagen für Anwendungsinfrastruktur verwenden: Verwenden Sie standardmäßige, von der Branche empfohlene Härtungskonfigurationsvorlagen für Anwendungsinfrastrukturkomponenten. Dies umfasst zugrunde liegende Server, Datenbanken und Webserver und gilt für Cloud-Container, PaaS-Komponenten (Platform as a Service) und SaaS-Komponenten. Lassen Sie nicht zu, dass intern entwickelte Software die Konfigurationshärtung schwächt. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.8 | Produktions- und Nicht-Produktionssysteme trennen: Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten. |
SCRIPTIERT | CMDB | cmdb_ci | CIS v8 (16.8) CSF (PR.DS-7) ISO (8.31) NIST (IA-2(2)) PCI (6.5.3) CCM (IVS-05) |
| CIS-Steuerung V8 16.9 | Schulung von Entwicklern in Anwendungssicherheitskonzepten und sicherer Codierung: Stellen Sie sicher, dass alle Softwareentwicklungsmitarbeiter Schulungen zum Schreiben von sicherem Code für ihre spezifische Entwicklungsumgebung und ihre Zuständigkeiten erhalten. Die Schulung kann allgemeine Sicherheitsprinzipien und Standardpraktiken für Anwendungssicherheit umfassen. Führen Sie mindestens einmal pro Jahr Schulungen durch, und entwerfen Sie so, dass die Sicherheit innerhalb des Entwicklungsteams gefördert wird, und schaffen Sie eine Kultur der Sicherheit unter den Entwicklern. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (16.9) CSF (PR.AT-1, PR.AT-2) ISO (8.28) NIST (IA-2(1)) PCI (6.2.2) |
| CIS-Steuerung V8 17.1 | Personal für die Verwaltung der Incident-Bearbeitung bestimmen: Bestimmen Sie eine Schlüsselperson und mindestens eine Ersatzperson, die den Incident-Bearbeitungsprozess des Unternehmens leitet. Das Managementpersonal ist für die Koordinierung und Dokumentation von Incident-Reaktions- und Wiederherstellungsbemühungen verantwortlich und kann aus internen Mitarbeitern des Unternehmens, Drittanbietern oder einem hybriden Ansatz bestehen. Wenn Sie einen Drittanbieter verwenden, bestimmen Sie mindestens eine interne Person des Unternehmens, die die Arbeit von Drittanbietern überwachen soll. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | SIR | sys_user_has_role | CIS v8 (17.1) CSF (PR.IP-9, DE.DP-1) ISO (5.24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03) |
| CIS-Steuerung V8 17.2 | Kontaktinformationen für die Meldung von Security Incidents einrichten und verwalten: Richten Sie Kontaktinformationen für Parteien ein, die über Security Incidents informiert werden müssen, und pflegen Sie sie. Zu den Kontakten können interne Mitarbeiter, Drittanbieter, Strafverfolgungsbehörden, Anbieter von Cyberversicherungen, relevante Regierungsbehörden, Partner von Information Sharing and Analysis Center (ISAC) oder andere Stakeholder gehören. Überprüfen Sie die Kontakte jährlich, um sicherzustellen, dass die Informationen auf dem neuesten Stand sind. |
Manuell | NA | NA | |
| CIS-Steuerung V8 17.3 | Einrichten und Verwalten eines Enterprise-Prozesses für die Meldung von Incidents: Richten Sie einen unternehmensweiten Prozess ein, in dem das Personal Security Incidents melden kann, und pflegen Sie ihn. Der Prozess umfasst den Zeitrahmen für die Berichterstellung, das zu meldende Personal, den Mechanismus für die Berichterstellung und die Mindestinformationen, die gemeldet werden müssen. Stellen Sie sicher, dass der Prozess für alle Mitarbeiter öffentlich verfügbar ist. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | SIR | kb_knowledge | CIS v8 (17.3) CSF (PR.IP-9, PR.AT-1) ISO (6.8) NIST (AC-6(1)) PCI (12.10) |
| CIS-Steuerung V8 17.4 | Einrichten und Verwalten eines Prozesses für die Reaktion auf Incidents: Richten Sie einen Incident-Reaktionsprozess ein, der Rollen und Zuständigkeiten, Compliance-Anforderungen und einen Kommunikationsplan umfasst, und pflegen Sie ihn. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | SIR | NA | |
| CIS-Steuerung V8 17.5 | Schlüsselrollen und Zuständigkeiten zuweisen: Weisen Sie Schlüsselrollen und Verantwortlichkeiten für die Reaktion auf Incidents zu, darunter Mitarbeiter aus den Bereichen Rechtsabteilung, IT, Informationssicherheit, Facility Management, Öffentlichkeitsarbeit, Human Resources, Incident-Beantworter und Analysten. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | SIR | sys_user_has_role | CIS v8 (17.5) CSF (DE.DP-4, RS.CO-2, RS.CO-3, RS.CO-4) ISO (5.2, 5.24) NIST (AU-9(4)) PCI (12.10. 3) CCM (SEF-03) |
| CIS-Steuerung V8 17.6 | Definieren Sie Mechanismen für die Kommunikation während der Reaktion auf Incidents: Legen Sie fest, welche primären und sekundären Mechanismen für die Kommunikation und Meldung während eines Security Incident verwendet werden. Mechanismen können Telefonanrufe, E-Mails oder Briefe sein. Beachten Sie, dass bestimmte Mechanismen, z. B. E-Mails, während eines Security Incidents betroffen sein können. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 17.7 | Routineübungen zur Reaktion auf Incidents durchführen: Planen und führen Sie routinemäßige Incident-Reaktionsübungen und -szenarien für wichtige Mitarbeiter durch, die am Incident-Reaktionsprozess beteiligt sind, um sich auf die Reaktion auf reale Incidents vorzubereiten. Übungen müssen Kommunikationskanäle, Entscheidungsfindung und Workflows testen. Führen Sie Tests mindestens einmal pro Jahr durch. |
Manuell | NA | NA | |
| CIS-Steuerung V8 17.8 | Überprüfungen nach Incidents durchführen: Führen Sie Überprüfungen nach Incidents durch. Überprüfungen nach Incidents tragen dazu bei, ein erneutes Auftreten von Incidents zu verhindern, indem gelernte Lektionen und Folgemaßnahmen identifiziert werden. |
Manuell | NA | NA | |
| CIS-Steuerung V8 17.9 | Security Incident-Schwellenwerte festlegen und verwalten: Legen Sie Schwellenwerte für Security Incidents fest, und pflegen Sie sie. Dazu gehört mindestens die Unterscheidung zwischen einem Incident und einem Event. Beispiele: anormale Aktivität, Sicherheitsschwachstelle, Sicherheitsschwachstelle, Datenschutzverletzung, Datenschutzvorfall usw. Prüfung jährlich oder bei bedeutenden Unternehmensänderungen, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | SIR | sn_si_calculator | CIS v8 (17.9) CSF (RS.AN-5) ISO (5.24, 5.25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05) |
| CIS-Steuerung V8 18.1 | Ein Penetrationstestprogramm einrichten und verwalten: Richten Sie ein Penetrationstestprogramm ein, das der Größe, Komplexität und Reife des Unternehmens angemessen ist, und pflegen Sie es. Zu den Merkmalen des Penetrationstestprogramms gehören Umfang wie Netzwerk, Webanwendung, Anwendungsprogrammierschnittstelle (API), gehostete Services und physische Kontrollen vor Ort. Häufigkeit; Einschränkungen, z. B. zulässige Stunden und ausgeschlossene Angriffstypen; Kontaktinformationen Fehlerkorrektur, z. B. wie Ergebnisse intern weitergeleitet werden; und retrospektive Anforderungen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 18.2 | Regelmäßige externe Penetrationstests durchführen: Führen Sie regelmäßige externe Penetrationstests basierend auf den Programmanforderungen durch, und zwar mindestens einmal pro Jahr. Externe Penetrationstests müssen Unternehmens- und Umgebungsinformationen umfassen, um ausnutzbare Informationen zu erkennen. Penetrationstests erfordern spezielle Fähigkeiten und Erfahrung und müssen von einer qualifizierten Partei durchgeführt werden. Die Tests können ein leeres Feld oder ein undurchsichtiges Feld sein. |
BASIC | VR | sn_vul_remediation_task | CIS v8 (18.2) ISO (8.8) NIST (RA-7) PCI (11.4.3) |
| CIS-Steuerung V8 18.3 | Ergebnisse des Penetrationstests nachbessern: Korrigieren Sie die Ergebnisse von Penetrationstests basierend auf der Unternehmensrichtlinie für Umfang und Priorisierung der Korrektur. |
Manuell | NA | NA | |
| CIS-Steuerung V8 18.4 | Sicherheitsmaßnahmen validieren: Validieren Sie die Sicherheitsmaßnahmen nach jedem Penetrationstest. Ändern Sie bei Bedarf Regelsätze und Fähigkeiten, um die während des Tests verwendeten Techniken zu erkennen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 18.5 | Regelmäßige interne Penetrationstests durchführen: NA |
BASIC | VR | sn_vul_remediation_task | CIS v8 (18.5) ISO (8.8) NIST (RA-5) PCI (11.4.2) |
Indikatorvorlagen für CIS v7-Steuerungen
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| CIS-Steuerung 1.1 | Aktives Discovery-Tool verwenden: Verwenden Sie ein aktives Discovery-Tool, um mit dem Netzwerk der Organisation verbundene Geräte zu identifizieren und den Hardware-Asset-Bestand zu aktualisieren. |
Configuration Management (CMDB) | CMDB-Erkennung [cmdb_discovery] | 07054 00693 |
| CIS-Steuerung 1.2 | Verwenden Sie ein Tool zur Erkennung passiver Assets: Verwenden Sie ein passives Discovery-Tool, um mit dem Netzwerk der Organisation verbundene Geräte zu identifizieren und den Hardware-Asset-Bestand der Organisation automatisch zu aktualisieren. |
Discovery | Nachverfolgung der Netzwerkerkennung [discovery_network_track] | 01472 |
| CIS-Steuerung 1.4 | Detaillierten Asset-Bestand verwalten: Führen Sie einen genauen und aktuellen Bestand aller Technologie-Assets durch, in denen Informationen gespeichert oder verarbeitet werden können. Dieser Bestand umfasst alle Hardware-Assets, unabhängig davon, ob sie mit dem Netzwerk der Organisation verbunden sind oder nicht. |
Configuration Management (CMDB) | Hardware [cmdb_ci_hardware] | 06631 00691 |
| CIS-Steuerung 1.5 | Asset-Bestandsinformationen verwalten: Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardware-Adresse, der Computername, der Daten-Asset-Besitzer und die Abteilung für jedes Asset aufgezeichnet werden und ob die Verbindung des Hardware-Assets mit dem Netzwerk genehmigt wurde. |
Configuration Management (CMDB) | Grundlegendes Configuration Item [cmdb] | 06638 06640 12084 06636 13721 13722 |
| CIS-Steuerung 1.7 | Zugriffssteuerung auf Portebene bereitstellen: Verwenden Sie die Zugriffssteuerung auf Portebene gemäß den 802.1x-Standards, um zu steuern, welche Geräte sich beim Netzwerk authentifizieren können. Das Authentifizierungssystem muss in die Bestandsdaten des Hardware-Assets eingebunden sein, um sicherzustellen, dass nur autorisierte Geräte eine Verbindung zum Netzwerk herstellen können. |
Configuration Management (CMDB) | ACL-Endpunkt [cmdb_ci_endpoint_acl] | 11841 13718 |
| CIS-Steuerung 1.8 | Client-Zertifikate zum Authentifizieren von Hardware-Assets verwenden: Verwenden Sie Client-Zertifikate, um Hardware-Assets zu authentifizieren, die eine Verbindung zum vertrauenswürdigen Netzwerk der Organisation herstellen. |
Zertifizierungskern | Audit [cert_audit] | 01429 |
| CIS-Steuerung 2.1 | Bestand an autorisierter Software verwalten: Führen Sie eine aktuelle Liste aller autorisierten Software, die im Unternehmen für einen Geschäftszweck auf einem beliebigen Geschäftssystem erforderlich ist. |
Configuration Management (CMDB) | Anwendungssoftware [cmdb_ci_application_software] | 12093 13723 |
| CIS-Steuerung 2.2 | Sicherstellen, dass Software vom Lieferanten unterstützt wird: Stellen Sie sicher, dass nur Softwareanwendungen oder Betriebssysteme, die derzeit vom Softwareanbieter unterstützt werden, dem autorisierten Softwarebestand der Organisation hinzugefügt werden. Nicht unterstützte Software sollte im Bestandssystem als nicht unterstützt gekennzeichnet werden. |
Software Asset Management | Lebenszyklus des Softwareprodukts [sam_sw_product_lifecycle] | 07054 |
| CIS-Steuerung 2.3 | Software-Bestandstools verwenden: Verwenden Sie Software-Bestandstools im gesamten Unternehmen, um die Dokumentation der gesamten Software in Geschäftssystemen zu automatisieren. |
Configuration Management (CMDB) | Anwendungssoftware [cmdb_ci_application_software] | 11736 12196 13720 13725 |
| CIS-Steuerung 2.4 | Software-Bestandsinformationen nachverfolgen: Das Software-Bestandssystem sollte Name, Version, Herausgeber und Installationsdatum für die gesamte Software nachverfolgen, einschließlich der von der Organisation autorisierten Betriebssysteme. |
Software Asset Management Core | Softwareinstallation [cmdb_sam_sw_install] | 12085 |
| CIS-Steuerung 2.5 | Integrieren Sie Software- und Hardware-Asset-Bestände: Das Software-Bestandssystem sollte in den Hardware-Asset-Bestand eingebunden werden, damit alle Geräte und die zugehörige Software von einem einzigen Ort aus nachverfolgt werden können. |
Configuration Management (CMDB) | Anwendungssoftware [cmdb_ci_application_software] | 11637 11857 |
| CIS-Steuerung 3.1 | Automatisierte Tools zum Scannen von Schwachstellen ausführen: Verwenden Sie ein aktuelles SCAP-konformes Tool zum Scannen von Schwachstellen, um alle Systeme im Netzwerk wöchentlich oder häufiger zu scannen, um alle potenziellen Schwachstellen in den Systemen der Organisation zu identifizieren. |
Vulnerability Response | Warteschlangeneintrag für Schwachstellendatenquelle [sn_vul_ds_import_q_entry] | 10635 |
| CIS-Steuerung 3.2 | Authentifizierten Schwachstellenscan durchführen: Führen Sie authentifizierte Schwachstellenprüfungen mit Agents durch, die lokal auf jedem System ausgeführt werden, oder mit Remote-Scannern, die mit erhöhten Rechten auf dem getesteten System konfiguriert sind. |
Security Operations | Erkanntes Element [sn_sec_cmn_src_ci] | 00706 |
| CIS-Steuerung 3.6 | Aufeinanderfolgende Schwachstellenprüfungen vergleichen: Vergleichen Sie regelmäßig die Ergebnisse aufeinanderfolgender Schwachstellenprüfungen, um sicherzustellen, dass Schwachstellen zeitnah behoben wurden. |
Vulnerability Response | Schwachstellen-Korrekturstatus [sn_vul_m2m_ttr_status] | 06080 |
| CIS-Steuerung 4.2 | Ändern Sie die Standardpasswörter Ändern Sie vor der Bereitstellung eines neuen Assets alle Standardpasswörter, um Werte zu erhalten, die mit Konten auf Administratorebene übereinstimmen. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 01698 12122 |
| CIS-Steuerung 4.4 | Verwenden Sie eindeutige Passwörter Wenn die Multifaktor-Authentifizierung nicht unterstützt wird (z. B. bei lokalen Administrator-, Stamm- oder Servicekonten), verwenden Konten Passwörter, die für dieses System eindeutig sind. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 01915 01337 |
| CIS-Steuerung 4.8 | Protokoll und Warnung bei Änderungen an der administrativen Gruppenmitgliedschaft Konfigurieren Sie Systeme, um einen Protokolleintrag und eine Warnung auszugeben, wenn ein Account zu einer Gruppe hinzugefügt oder daraus entfernt wird, der Administratorrechte zugewiesen sind. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 06312 |
| CIS-Steuerung 4.9 | Protokoll und Warnung bei nicht erfolgreicher Anmeldung beim Administratorkonto Konfigurieren Sie Systeme so, dass bei nicht erfolgreichen Anmeldungen bei einem Administratorkonto ein Protokolleintrag und eine Warnung ausgegeben werden. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 06312 06331 |
| CIS-Steuerung 6.2 | Audit-Protokollierung aktivieren: Stellen Sie sicher, dass die lokale Protokollierung auf allen Systemen und Netzwerkgeräten aktiviert wurde. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 00897 |
| CIS-Steuerung 6.3 | Detaillierte Protokollierung aktivieren: Aktivieren Sie die Systemprotokollierung, um detaillierte Informationen wie Event-Quelle, Datum, Benutzer, Zeitstempel, Quelladressen, Zieladressen und andere nützliche Elemente einzubeziehen. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 00575 |
| CIS-Steuerung 7.1 | Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients verwendet werden: Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen, idealerweise nur mit der neuesten Version der vom Anbieter bereitgestellten Browser und E-Mail-Clients. |
Vulnerability Response | Angreifbares Anwendungselement [sn_vul_app_vulnerable_item] | 00575 00576 |
| CIS-Steuerung 8.1 | Verwenden Sie zentral verwaltete Anti-Malware-Software Jede AV-Software der Enterprise-Klasse verfügt über diese Fähigkeit. Durch eine zentral verwaltete AV können Sie individuelle Anforderungen einfach aktivieren. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 11861 |
| CIS-Steuerung 8.2 | Stellen Sie sicher, dass Anti-Malware-Software und Signaturen aktualisiert werden Die AV ist nur so gut wie ihre Signaturen. Während eine reine signaturbasierte Erkennung nicht mehr möglich ist, müssen selbst anomaliebasierte Engines regelmäßig aktualisiert werden. Stellen Sie sicher, dass die Updates automatisch ausgerollt werden, und verwenden Sie Tools, um zu überprüfen, ob die Signaturen tatsächlich auf dem neuesten Stand sind. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 01790 |
| CIS-Steuerung 8.3 | Aktivieren Sie die Anti-Exploitation-Funktionen des Betriebssystems/stellen Sie Anti-Exploit-Technologien bereit Die DISA-Härtungsleitfäden enthalten Schrittanweisungen zum Aktivieren dieser und vieler weiterer Einstellungen. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 11637 10678 |
| CIS-Steuerung 8.4 | Konfigurieren Sie das Scannen von Wechseldatenträgern auf Malware Bei den meisten AVs ist diese Funktion standardmäßig aktiviert. Es ist jedoch wichtig zu überprüfen, ob sie tatsächlich noch aktiviert ist. Malware, die über einen USB-Stick eingeht, ist für fast jedes Unternehmen ein brauchbarer Angriffsvektor. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 11927 04824 06735 00561 00564 04546 |
| CIS-Steuerung 8.5 | Konfigurieren Sie Geräte, um Inhalte nicht automatisch auszuführen Aus dem gleichen Grund, aus dem Sie ihn nicht scannen möchten, möchten Sie auch nicht, dass er ausgeführt wird, wenn er bereitgestellt wird. Dies ist eine sehr schnelle Einstellung, und sowohl die CIS- als auch die DISA-Härtungsleitfäden enthalten Schrittanweisungen zum Deaktivieren der automatischen Ausführung. Einige SCM-Tools können schnell jeden Endpunkt in Ihrer Umgebung überprüfen, um sicherzustellen, dass diese Einstellung deaktiviert ist. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | N/V |
| CIS-Steuerung 9.3 | Regelmäßige automatisierte Port-Scans durchführen: Führen Sie regelmäßige automatisierte Port-Scans für alle Systeme durch und warnen Sie, wenn nicht autorisierte Ports auf einem System erkannt werden. |
Vulnerability Response | Schwachstellenscanner [sn_vul_scanner] | N/V |
| CIS-Steuerung 11.3 | Verwenden Sie automatisierte Tools, um Standardgerätekonfigurationen zu überprüfen und Änderungen zu erkennen Vergleichen Sie alle Netzwerkgerätekonfigurationen mit genehmigten Sicherheitskonfigurationen, die für jedes verwendete Netzwerkgerät definiert sind, und warnen Sie, wenn Abweichungen erkannt werden. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 06428 07058 |
| CIS-Steuerung 11.4 | Installieren Sie die neueste stabile Version aller sicherheitsbezogenen Updates auf allen Netzwerkgeräten: Installieren Sie die neueste stabile Version aller sicherheitsbezogenen Updates auf allen Netzwerkgeräten. |
Vulnerability Response | Angreifbares Element [sn_vul_vulnerable_item] | 01696 |
| CIS-Steuerung 12.6 | Netzwerkbasierten IDS-Sensor bereitstellen: Stellen Sie netzwerkbasierte IDS-Sensoren (Intrus Detection Systems) bereit, um nach ungewöhnlichen Angriffsmechanismen zu suchen und Gefährdungen dieser Systeme an allen Netzwerkgrenzen der Organisation zu erkennen. |
Configuration Management (CMDB) | Angriffserkennungssystem [cmdb_ci_ids_network] | 00581 |
| CIS-Steuerung 13.2 | Vertrauliche Daten oder Systeme entfernen, auf die die Organisation nicht regelmäßig zugreift: Entfernen Sie vertrauliche Daten oder Systeme, auf die die Organisation nicht regelmäßig zugreift, aus dem Netzwerk. Diese Systeme dürfen nur als eigenständige Systeme (vom Netzwerk getrennt) vom Geschäftsbereich verwendet werden, die das System gelegentlich verwenden müssen, oder sie dürfen vollständig virtualisiert und bis zur Verwendung ausgeschaltet werden. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 13726 13727 |
| CIS-Steuerung 13.9 | Daten auf USB-Speichergeräten verschlüsseln Bieten Sie Mitarbeitern Schulungen an, damit sie sich der Risiken von Daten auf USB-Laufwerken bewusst sind. Stellen Sie ihnen dann die Tools zur Verfügung, um die kritischen Daten Ihrer Organisation zu sichern. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 11927 |
| CIS-Steuerung 14.4 | Alle vertraulichen Informationen bei der Übertragung verschlüsseln: Verschlüsseln Sie alle vertraulichen Informationen während der Übertragung. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 00564 |
| CIS-Steuerung 15.1 | Bestand autorisierter WLAN-Zugriffspunkte verwalten: Führen Sie eine Bestandsaufnahme der autorisierten WLAN-Zugriffspunkte durch, die mit dem kabelgebundenen Netzwerk verbunden sind. |
Configuration Management (CMDB) | Drahtloser Zugriffspunkt [cmdb_ci_wap_network] | 00693 |
| CIS-Steuerung 16.1 | Bestand an Authentifizierungssystemen verwalten: Führen Sie einen Bestand aller Authentifizierungssysteme der Organisation, einschließlich derer, die sich vor Ort oder bei einem Remote-Service Provider befinden. |
Configuration Management (CMDB) | Active Directory-Domänencontroller [cmdb_ci_ad_controller] | 13724 |
| CIS-Steuerung 16.4 | Alle Authentifizierungsanmeldeinformationen verschlüsseln oder hashen: Verschlüsseln oder hashen Sie alle Anmeldeinformationen für die Authentifizierung mit einem Salt, wenn sie gespeichert werden. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 06735 |
| CIS-Steuerung 16.5 | Übertragung von Benutzername und Anmeldeinformationen für Authentifizierung verschlüsseln: Stellen Sie sicher, dass alle Benutzernamen und Anmeldeinformationen für die Authentifizierung über verschlüsselte Kanäle über Netzwerke übertragen werden. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 00564 |
| CIS-Steuerung 16.11 | Workstation-Sitzungen nach Inaktivität sperren: Workstation-Sitzungen nach einem standardmäßigen Zeitraum der Inaktivität automatisch sperren. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 04490 |
| CIS-Steuerung 16.13 | Warnung bei Abweichung des Account-Anmeldeverhaltens: Benachrichtigen, wenn Benutzer vom normalen Anmeldeverhalten abweichen, z. B. Uhrzeit, Standort und Dauer der Workstation. |
Security Incident Response | Security Incident [sn_si_incident] | 07068 07070 07069 |
| CIS-Steuerung 18.5 | Verwenden Sie nur standardisierte und ausführlich überprüfte Verschlüsselungsalgorithmen: Verwenden Sie nur standardisierte und ausführlich überprüfte Verschlüsselungsalgorithmen. |
CMDB CI Class Models | Eindeutiges Zertifikat [cmdb_ci_certificate] | 00037 |
| CIS-Steuerung 18.8 | Richten Sie einen Prozess ein, um Berichte über Software-Schwachstellen anzunehmen und zu beheben: Richten Sie einen Prozess ein, um Berichte über Softwareschwachstellen anzunehmen und zu beheben, einschließlich der Bereitstellung einer Möglichkeit für externe Entitäten, sich an Ihre Sicherheitsgruppe zu wenden. |
Vulnerability Response | Discovery-Modell – Übereinstimmung mit angreifbarer Software [sn_vul_discovery_model_software_match] | 04810 |
| CIS-Steuerung 19.2 | Stellenbezeichnungen und Aufgaben für die Reaktion auf Incidents zuweisen: Weisen Sie bestimmten Personen Berufsbezeichnungen und Aufgaben für die Behandlung von Computer- und Netzwerk-Incidents zu, und stellen Sie die Nachverfolgung und Dokumentation während des gesamten Incident bis zur Lösung sicher. |
Incident-Management | Benutzerrollen [sys_user_has_role] | 07061 00691 |
| CIS-Steuerung 19.3 | Managementpersonal zur Unterstützung der Incident-Bearbeitung bestimmen: Bestimmen Sie Führungskräfte sowie Ersatzmitarbeiter, die den Incident-Bearbeitungsprozess unterstützen, indem sie in wichtigen Entscheidungsrollen fungieren. |
Incident-Management | Benutzerrollen [sys_user_has_role] | 01211 |
| CIS-Steuerung 19.6 | Informationen zur Meldung von Computeranomalien und Incidents veröffentlichen: Veröffentlichen Sie Informationen für alle Mitarbeiter in Bezug auf die Meldung von Computeranomalien und Incidents an das Incident-Bearbeitungsteam. Solche Informationen sollten in routinemäßige Aktivitäten zur Sensibilisierung der Mitarbeiter einbezogen werden. |
Security Incident Response | Knowledge [kb_knowledge] | 12093 |
| CIS-Steuerung 19.8 | Erstellen Sie ein Schema für Incident-Bewertung und -Priorisierung: Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten. Entwickler sollten keinen unüberwachten Zugriff auf Produktionsumgebungen haben. |
Security Incident Response | Security Incident-Rechner [sn_si_calculator] | 12093 13723 |
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| CIS-Steuerung 18.9 | Produktions- und Nicht-Produktionssysteme trennen: Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten. Entwickler sollten keinen unüberwachten Zugriff auf Produktionsumgebungen haben. |
Configuration Management (CMDB) | Konfigurationselement [cmdb_ci] | 00922 |
Indikatorvorlagen für ISO-Steuerungen
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| ISO27002 – 5.1.1 | Richtlinien für Informationssicherheit: Definieren Sie eine „Informationssicherheitsrichtlinie“, die von der Führungsebene genehmigt wird und den Ansatz der Organisation zur Verwaltung ihrer Informationssicherheitsziele darlegt. Die Informationssicherheitsrichtlinie wird durch themenspezifische Richtlinien unterstützt, die die Implementierung von Informationssicherheitskontrollen weiter vorschreiben, die Folgendes umfassen: Zugriffskontrolle; Klassifizierung (und Verarbeitung) von Informationen physische Sicherheit und Umgebungssicherheit; Sicherung; Informationsübertragung; Schutz vor Malware; Management technischer Schwachstellen; kryptografische Steuerungen; Kommunikationssicherheit; Datenschutz und Schutz personenbezogener Daten; Lieferantenbeziehungen und endbenutzerorientierte Themen wie: 1) akzeptable Verwendung von Assets; 2) Schreibtisch und Bildschirm aufräumen; 3) Informationsübertragung; 4) Mobilgeräte und Telearbeit; 5) Einschränkungen für Softwareinstallationen und -nutzung. |
GRC: Policy and Compliance Management | Compliance-Richtlinie [sn_compliance_policy] | N/V |
| ISO27002 – 6.1.1 | Informationssicherheitsrollen und Zuständigkeiten: Stellen Sie sicher, dass Verantwortlichkeiten für den Schutz einzelner Assets im Asset-Bestand identifiziert werden. Stellen Sie sicher, dass Rollen und Zuständigkeiten für die Entwicklung und Implementierung von Informationssicherheit klar definiert sind. |
GRC: Policy and Compliance Management | Steuerung [sn_compliance_control] | N/V |
| ISO27002 – 6.2.1 | Richtlinie für Mobilgeräte: Verwenden Sie eine genehmigte Software zur Verschlüsselung ganzer Datenträger, um die Festplatte aller Mobilgeräte zu verschlüsseln. |
GRC: Policy and Compliance Management | Compliance-Richtlinie [sn_compliance_policy] | 07054 01472 12109 06631 00691 06638 06640 12084 06636 13721 13722 12093 11736 12196 13720 13725 00693 13724 |
| ISO27002 – 6.2.2 | Telearbeit: Erzwingen Sie Remotezugriffsrichtlinien für Mitarbeiter und Auftragnehmer. |
GRC: Policy and Compliance Management | Compliance-Richtlinie [sn_compliance_policy] | N/V |
| ISO27002 – 7.1.1 | Untersuchung: Stellen Sie sicher, dass für alle Mitarbeiter und Auftragnehmer eine Hintergrundüberprüfung durchgeführt wird, bevor Sie Zugriff auf die Assets des Unternehmens gewähren. |
Human Resources: Core | HR-Talentmanagement-Fälle [sn_hr_core_case_talent_management] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 – 7.1.2 | Beschäftigungsbedingungen: Stellen Sie sicher, dass alle neu eingestellten Mitarbeiter oder Auftragnehmer die Beschäftigungsbedingungen, einschließlich ihrer Verantwortung für Informationssicherheit, unterzeichnet und akzeptiert haben. |
Human Resources: Core | sn_hr_core_task | 01429 |
| ISO27002 – 8.1.1 | Bestand von Assets: Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardware-Adresse, der Computername, der Daten-Asset-Besitzer und die Abteilung für jedes Asset aufgezeichnet werden und ob die Verbindung des Hardware-Assets mit dem Netzwerk genehmigt wurde. |
Configuration Management (CMDB) | Grundlegendes Configuration Item [cmdb] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 – 8.1.2 | Besitz von Assets: Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardware-Adresse, der Computername, der Daten-Asset-Besitzer und die Abteilung für jedes Asset aufgezeichnet werden und ob die Verbindung des Hardware-Assets mit dem Netzwerk genehmigt wurde. |
Configuration Management (CMDB) | Grundlegendes Configuration Item [cmdb] | 06080 01273 |
| ISO27002 – 8.1.3 | Zulässige Verwendung von Assets: Stellen Sie sicher, dass Mitarbeiter und Auftragnehmer über die Informationssicherheitsanforderungen der mit Informationen verbundenen Organisations-Assets und Informationsverarbeitungseinrichtungen und -ressourcen informiert sind. Sie sollten für die Nutzung von Informationsverarbeitungsressourcen verantwortlich sein und für eine solche Nutzung in ihrer Verantwortung verantwortlich sein. |
GRC: Policy and Compliance Management | Compliance-Richtlinie [sn_compliance_policy] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 – 9.3.1 | Verwendung geheimer Authentifizierungsinformationen: Verwenden Sie Client-Zertifikate, um Hardware-Assets zu authentifizieren, die eine Verbindung zum vertrauenswürdigen Netzwerk der Organisation herstellen. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 01429 |
| ISO27002 – 9.4.2 | Sichere Anmeldeverfahren: Fordern Sie den gesamten Remote-Anmeldezugriff auf das Netzwerk der Organisation an, um Daten während der Übertragung zu verschlüsseln, und verwenden Sie die Multifaktor-Authentifizierung. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 – 9.4.3 | Passwortverwaltungssystem: Wenn die Multifaktor-Authentifizierung nicht unterstützt wird (z. B. bei lokalen Administrator-, Stamm- oder Servicekonten), verwenden Konten Passwörter, die für dieses System eindeutig sind. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | 06080 01273 |
| ISO27002 – 10.1.1 | Richtlinie zur Verwendung von kryptografischen Steuerungen: Stellen Sie sicher, dass Richtlinien für die Verschlüsselung vorhanden sind und gemäß den Datenklassifizierungsanforderungen angewendet, implementiert und erzwungen werden. |
GRC: Policy and Compliance Management | Compliance-Richtlinie [sn_compliance_policy] | 07058 06428 |
| ISO27002 – 10.1.2 | Schlüsselverwaltung: Stellen Sie sicher, dass die Verwaltung von Verschlüsselungsschlüsseln gemäß einer formalen Richtlinie und einem Verfahren für den gesamten Lebenszyklus des Schlüssels verwaltet wird. |
GRC: Policy and Compliance Management | Compliance-Richtlinie [sn_compliance_policy] | 00897 00575 00576 11861 01790 |
| ISO27002 – 11.2.9 | Richtlinie „Schreibtisch und Bildschirm freiräumen“: Stellen Sie sicher, dass die Richtlinie für einen übersichtlichen Schreibtisch von Mitarbeitern und Auftragnehmern angepasst wird. |
GRC: Policy and Compliance Management | Compliance-Richtlinie [sn_compliance_policy] | 06312 00577 12210 |
| ISO27002 – 12.1.2 | Kontrollen gegen Malware: Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen, idealerweise nur mit der neuesten Version der vom Anbieter bereitgestellten Browser und E-Mail-Clients. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | N/V |
| ISO27002 – 12.2.1 | Kontrollen gegen Malware: Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen, idealerweise nur mit der neuesten Version der vom Anbieter bereitgestellten Browser und E-Mail-Clients. |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | N/V |
| ISO27002 – 12.4.1 | Ereignisprotokollierung: Stellen Sie sicher, dass die lokale Protokollierung auf allen Systemen und Netzwerkgeräten aktiviert wurde. |
Instanz-Sicherheitszentrum | Sicherheits-Dashboard-Ereignisprotokolle [appsec_security_dashboard_event_logs] | N/V |
| ISO27002 – 12.4.2 | Schutz von Protokollinformationen: Stellen Sie sicher, dass Protokolle sicher vor nicht autorisiertem Zugriff geschützt sind. |
Zugriffsrollen [sys_security_acl_role] | N/V | |
| ISO27002 – 12.4.3 | Administrator- und Operatorprotokolle: Erzwingen Sie eine detaillierte Audit-Protokollierung für den Zugriff auf vertrauliche Daten oder Änderungen an vertraulichen Daten (mithilfe von Tools wie File Integrity Monitoring oder Security Information and Event Monitoring). |
Configuration Compliance | Konfigurationstest [sn_vulc_test] | N/V |
| ISO27002 – 13.2.1 | Richtlinien und Verfahren für die Informationsübertragung: Stellen Sie sicher, dass formelle Übertragungsrichtlinien, -verfahren und -kontrollen vorhanden sind, um die Übertragung von Informationen durch die Verwendung aller Arten von Kommunikationseinrichtungen zu schützen. |
GRC: Policy and Compliance Management | Compliance-Richtlinie [sn_compliance_policy] | N/V |
| ISO27002 – 14.1.1 | Analyse und Spezifikation der Informationssicherheitsanforderungen: Stellt sicher, dass informationssicherheitsbezogene Anforderungen in den Anforderungen für neue Informationssysteme oder Erweiterungen vorhandener Informationssysteme enthalten sind. |
GRC: Advanced Risk | Risikobewertungen [sn_risk_advanced_risk_assessment_instance] | N/V |
| ISO27002 – 14.2.2 | Technische Überprüfung von Anwendungen nach Änderungen an der Betriebsplattform: Stellen Sie sicher, dass geschäftskritische Anwendungen überprüft und getestet werden, um sicherzustellen, dass es keine negativen Auswirkungen auf den Unternehmensbetrieb oder die Sicherheit gibt, wenn Änderungen an den Betriebsplattformen vorgenommen werden. |
Change Request | Change Request [change_request] | N/V |
| ISO27002 – 14.2.3 | Einschränkungen für Änderungen an Softwarepaketen: Stellt sicher, dass von Änderungen an Softwarepaketen abgeraten wird oder diese auf die erforderlichen Änderungen beschränkt sind und alle Änderungen streng kontrolliert werden. |
Change Request | Change Request [change_request] | N/V |
| ISO27002 – 14.2.4 | Systemsicherheitstests: Stellt sicher, dass Sicherheitstests wie sichere Codeüberprüfungen und Schwachstellenprüfungen während des Entwicklungslebenszyklus durchgeführt werden. Stellen Sie sicher, dass erkannte Schwachstellen dokumentiert und Korrekturen durchgeführt werden. |
Change Request | Change Request [change_request] | N/V |
| ISO27002 – 14.2.8 | Systemabnahmetests: Stellen Sie sicher, dass Systemabnahmetests das Testen von Informationssicherheitsanforderungen und die Einhaltung sicherer Systementwicklungspraktiken umfassen. |
DevOps | Build-Testergebnisse [sn_devops_build_test_result] | N/V |
| ISO27002 – 14.2.9 | Systemabnahmetests: Stellen Sie sicher, dass Systemabnahmetests das Testen von Informationssicherheitsanforderungen und die Einhaltung sicherer Systementwicklungspraktiken umfassen. |
DevOps | Aufgabenausführungen [sn_devops_task_execution] | N/V |
| ISO27002 – 15.1.1 | Richtlinie zur Informationssicherheit für Lieferantenbeziehungen: Stellen Sie sicher, dass Informationssicherheitskontrollen mit dem Lieferanten besprochen und gelöst werden, bevor Sie Geschäfte tätigen oder Lieferanten Zugriff auf Assets gewähren. |
GRC: Vendor Risk Management | Lieferantenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/V |
| ISO27002 – 15.1.3 | Lieferkette für Informations- und Kommunikationstechnologie: Stellen Sie sicher, dass vor der Geschäftsabwicklung eine Risikobewertung durchgeführt wird und Lieferanten und Lieferanten Zugriff auf Assets erhalten. Sicherheitskontrollen und -anforderungen werden in der Lieferanten-/Lieferantenvereinbarung vereinbart und dokumentiert. |
GRC: Vendor Risk Management | Lieferantenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/V |
| ISO27002 – 15.2.1 | Überwachung und Überprüfung von Lieferantenservices: Stellen Sie sicher, dass die Lieferanten regelmäßig überwachen und überprüfen, um sicherzustellen, dass die allgemeinen Bedingungen der Informationssicherheit der Vereinbarungen eingehalten werden und dass Incidents und Probleme im Zusammenhang mit der Informationssicherheit ordnungsgemäß verwaltet werden. |
GRC: Vendor Risk Management | Lieferantenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/V |
| ISO27002 – 15.2.2 | Änderungen an Lieferantenservices verwalten: Stellt sicher, dass bei jeder Änderung der Bereitstellung von Services eine Drittpartei-Risikobewertung durchgeführt wird. Stellt sicher, dass Änderungen an der Bereitstellung von Services durch Lieferanten, einschließlich der Wartung und Verbesserung vorhandener Richtlinien, Verfahren und Kontrollen für Informationssicherheit, verwaltet werden. |
GRC: Vendor Risk Management | Wiederkehrende Bewertungen [sn_vdr_risk_asmt_repeating_assessment] | N/V |
| ISO27002 – 16.1.2 | Informationssicherheitsevents melden: Stellen Sie sicher, dass ein formelles Incident-Management-Programm vorhanden ist und alle Mitarbeiter und Drittparteien darin geschult sind, wie sie Security Incidents erkennen und melden können. |
Security Incident Response | Security Incident [sn_si_incident] | N/V |
| ISO27002 – 16.1.4 | Bewertung von und Entscheidung über Informationssicherheits-Ereignisse: Stellen Sie sicher, dass es ein formelles Informationssicherheits-Event-Management gibt, das die vereinbarte Klassifizierungsskala für Sicherheits-Events und Incidents für die Berichterstellung und Eskalation enthält. Stellen Sie sicher, dass das Bedrohungs- und Risikoklassifizierungsschema dokumentiert ist. Stellen Sie sicher, dass Benachrichtigungen über Incident-Antworten verwaltet werden. Stellen Sie sicher, dass Auswirkungsschwellenwerte für die Kategorisierung von Incidents dokumentiert sind. |
Security Incident Response | Security Incident [sn_si_incident] | N/V |
| ISO27002 – 16.1.5 | Reaktion auf Informationssicherheits-Incidents: Stellt sicher, dass auf Informationssicherheits-Incidents gemäß den dokumentierten Verfahren reagiert und diese verwaltet werden. |
Security Incident Response | Security Incident [sn_si_incident] | N/V |
| ISO27002 – 16.1.6 | Aus Informationssicherheits-Incidents lernen: Stellt sicher, dass Incident-Überwachungsverfahren im Incident-Management-Programm enthalten sind, um Incidents zu dokumentieren und sicherzustellen, dass Sicherheits-Ereignisse regelmäßig analysiert werden, um zukünftige Incidents zu reduzieren. |
Security Incident Response | Security Incident [sn_si_incident] | N/V |
| ISO27002 – 17.1.1 | Planung der Informationssicherheitskontinuität: Stellt sicher, dass Informationssicherheit und die Kontinuität des Informationssicherheitsmanagements geplant und im Geschäftskontinuitätsplan oder im Notfallwiederherstellungsplan enthalten sind. |
GRC: Business-Impact-Analyse | Auswirkungsanalyse [sn_bia_analysis] | N/V |
| ISO27002 – 17.1.2 | Informationssicherheitskontinuität implementieren: Stellen Sie sicher, dass Geschäftskontinuitäts- oder Notfallwiederherstellungspläne offiziell dokumentiert werden. |
GRC: Business-Impact-Analyse | Auswirkungsanalyse [sn_bia_analysis] | N/V |
| ISO27002 – 17.1.3 | Verifizieren, überprüfen und bewerten Sie die Kontinuität der Informationssicherheit: Stellen Sie sicher, dass Geschäftskontinuitäts- oder Notfallwiederherstellungspläne jährliche Übungen sind, um zu validieren, dass angemessene Sicherheitskontrollen in ungünstigen Situationen gültig und effektiv sind. |
GRC: Business-Impact-Analyse | Auswirkungsanalyse [sn_bia_analysis] | N/V |
| ISO27002 – 17.2.1 | Verfügbarkeit von Informationsverarbeitungseinrichtungen: Stellen Sie sicher, dass Failover- und Wiederherstellungskomponenten wie vorgesehen funktionieren. |
GRC: Krisenmanagement | Ereignisse [sn_recovery_event] | N/V |
| ISO27002 – 18.1.3 | Schutz von Datensätzen: Stellen Sie sicher, dass Datensätze und Daten gemäß den gesetzlichen, regulatorischen, vertraglichen und geschäftlichen Anforderungen vor Verlust, Zerstörung, Verfälschung, nicht autorisiertem Zugriff und nicht autorisierter Freigabe geschützt sind. |
GRC: Policy and Compliance Management | Compliance-Richtlinie [sn_compliance_policy] | N/V |
| ISO27002 – 18.1.4 | Datenschutz und Schutz personenbezogener Daten: Stellen Sie sicher, dass die Vertraulichkeit und der Schutz personenbezogener Daten geschützt und in Übereinstimmung mit den geltenden Gesetzen und Vorschriften behandelt werden. |
GRC: Policy and Compliance Management | Compliance-Richtlinie [sn_compliance_policy] | N/V |
| ISO27002 – 18.2.2 | Compliance mit Sicherheitsrichtlinien und -standards: Stellt sicher, dass regelmäßig Tests der bereichsbezogenen Systemkonfiguration im Hinblick auf Compliance und gesetzliche Anforderungen durchgeführt werden. Stellen Sie sicher, dass die Baseline-Konfigurationsstandards für Systeme dokumentiert sind und auf Best Practices der Branche basieren. |
Configuration Compliance | Richtlinien [sn_vulc_policy] | 01422 01355 |
| ISO27002 – 18.2.3 | Überprüfung der technischen Compliance: Stellt sicher, dass regelmäßige Schwachstellenprüfungen und Penetrationstests durchgeführt werden und die Systemkonfiguration im Umfang anhand von Compliance- und gesetzlichen Anforderungen getestet wird. |
Configuration Compliance | Testergebnisse [sn_vulc_result] | N/V |
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| ISO27002 – 8.1.4 | Rückgabe von Assets: Stellen Sie sicher, dass der Kündigungsprozess so formalisiert ist, dass er die Rückgabe aller zuvor ausgegebenen physischen und elektronischen Assets umfasst, die sich im Besitz der Organisation befinden oder ihr anvertraut wurden. |
Human Resources: Core Asset Management |
|
N/V |
| ISO27002 – 12.1.4 | Trennung von Entwicklungs-, Test- und Betriebsumgebungen: Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten. Entwickler sollten keinen unüberwachten Zugriff auf Produktionsumgebungen haben. |
Configuration Management (CMDB) | Konfigurationselement [cmdb_ci] | 01698 12122 00644 00596 |
Indikatorvorlagen, die für CIS- und ISO-Steuerungen gelten
| Kontrolle | Name/Beschreibung | Indikatorvorlagentyp | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|---|
| CIS-Steuerung 2.6, ISO27002 – 12.5.1 | Adresse nicht genehmigte Software: Stellt sicher, dass Software-Assets verwaltet und regelmäßig aktualisiert werden. |
Skript |
|
|
11637 00656 11624 |
| CIS-Steuerung 3.7, ISO27002 – 12.6.1 | Verwenden Sie einen Risikobewertungsprozess: Verwenden Sie einen Risikobewertungsprozess, um die Korrektur erkannter Schwachstellen zu priorisieren. |
Standard | Vulnerability Response | Angreifbares Element [sn_vul_vulnerable_item] | 01273 |
| CIS-Steuerung 7.2, ISO27002 – 12.6.2 | Einschränkungen bei der Softwareinstallation: Deinstallieren oder deaktivieren Sie alle nicht autorisierten Browser- oder E-Mail-Client-Plugins oder Add-on-Anwendungen. |
Skript |
|
|
00575 00574 |
| CIS-Steuerungen 18.1, ISO27002 – 14.2.1 | Sichere Codierungspraktiken einrichten: Etablieren Sie sichere Codierungspraktiken, die für die verwendete Programmiersprache und Entwicklungsumgebung geeignet sind. |
Standard | GRC: Policy and Compliance Management | Richtlinie [sn_compliance_policy] | 11863 |
| CIS-Steuerung 19.1, ISO27002 – 16.1.1 | Vorgehensweise bei der Reaktion auf Dokument-Incidents: Stellen Sie sicher, dass schriftliche Pläne für die Reaktion auf Incidents vorhanden sind, in denen die Rollen des Personals sowie Phasen der Behandlung/Verwaltung von Incidents definiert sind. |
Standard | Security Incident Response | Security Incident [sn_si_incident] | 11780 |
| CIS-Steuerung 19.4, ISO27002 – 16.1.3 | Melden von Schwachstellen in der Informationssicherheit: Entwickeln Sie unternehmensweite Standards für die Zeit, die Systemadministratoren und andere Mitarbeiter benötigen, um dem Incident-Bearbeitungsteam anomale Ereignisse zu melden, die Mechanismen für eine solche Meldung und die Art der Informationen, die in die Incident-Benachrichtigung aufgenommen werden sollen. |
Standard | Security Incident Response | Security Incident [sn_si_incident] | 07183 12975 10033 |