Indikatorvorlagen für Steuerungen

  • Freigeben Version: Xanadu
  • Aktualisiert 1. August 2024
  • 57 Minuten Lesedauer
  • Technology Controls Monitoring Accelerator enthält 273 Indikatorvorlagen (94 Basis-, 174 Manuelle und 5 Skript-Indikatorvorlagen) für CIS v7 sowie 67 Indikatorvorlagen (64 Basis- und 3 Skript-Indikatorvorlagen) für CIS v8.

    Wenn Technology Controls Monitoring Accelerator zusammen mit der Anwendung Cybersecurity Controls Accelerator verwendet wird, können Sie Indikatorvorlagen innerhalb der Anwendung Cybersecurity Controls Accelerator verwalten.

    Wenn Technology Controls Monitoring Accelerator als eigenständige Anwendung ausgeführt wird: kann jedoch mit der Anwendung Richtlinien- und Compliance-Management ausgeführt werden. Sie können UCF-Steuerungen auch mit der Anwendung Richtlinien- und Compliance-Management zu Indikatorvorlagen zuordnen.

    Hinweis:
    Informationen zu den verschiedenen Arten von Indikatorvorlagen finden Sie unter Mithilfe von Indikatorvorlagen.

    Indikatorvorlagen für CIS v8 Controls

    In der folgenden Tabelle sind die Indikatorvorlagen für CIS v8 Controls aufgeführt.
    Hinweis:
    Für Steuerungen, die derzeit weder von grundlegenden noch von geskripteten Indikatorvorlagen abgedeckt werden, sind manuelle Indikatorvorlagen zum Zwecke der Compliance-Validierung definiert. Weitere Informationen zu CIS v8-Indikatorvorlagen finden Sie unter KB0555526.
    Tabelle : 1. Indikatorvorlagen für CIS v8 Controls
    Kontrolle Name/Beschreibung Typ Compliance validiert von Quelltabelle Zugehörige Steuerungsziele
    CIS-Steuerung V8 1.1

    Einen detaillierten Bestand an Enterprise-Assets erstellen und verwalten:

    Erstellen und pflegen Sie einen genauen, detaillierten und aktuellen Bestand aller Unternehmens-Assets, die Daten speichern oder verarbeiten können, einschließlich: Endanwendergeräte (einschließlich tragbarer und mobiler Geräte), Netzwerkgeräte, Nicht-Computing/IoT Geräte und Server. Stellen Sie sicher, dass der Bestand die Netzwerkadresse (falls statisch), die Hardwareadresse, den Computernamen, den Besitzer des Daten-Assets, die Abteilung für jedes Asset und ob das Asset für die Verbindung mit dem Netzwerk genehmigt wurde. Bei mobilen Endanwendergeräten können Tools vom Typ MDM diesen Prozess gegebenenfalls unterstützen. Dieser Bestand umfasst Assets, die physisch, virtuell, remote und in Cloud-Umgebungen mit der Infrastruktur verbunden sind. Darüber hinaus enthält sie Assets, die regelmäßig mit der Netzwerkinfrastruktur des Unternehmens verbunden sind, auch wenn sie nicht unter der Kontrolle des Unternehmens stehen. Überprüfen und aktualisieren Sie den Bestand aller Enterprise-Assets halbjährlich oder häufiger.

    BASIC HAM cmdb_ci_hardware CIS v8 (1.1) CSF (ID.AM-1, PR.DS-3) ISO 27002 (5.9, 8.8) PCI (9.5.1, 9.5.1.1, 11.2, 11.2.1, 11.2.2, 12.5, 12.5. 1) CCM (UEM-04)
    CIS-Steuerung V8 1.2

    Nicht autorisierte Assets adressieren:

    Stellen Sie sicher, dass ein wöchentlicher Prozess für nicht autorisierte Assets vorhanden ist. Das Unternehmen kann das Asset aus dem Netzwerk entfernen, dem Asset die Remote-Verbindung mit dem Netzwerk verweigern oder das Asset unter Quarantäne stellen.

    BASIC CMDB cmdb_ci CIS v8 (1.2) NIST (CM-8) PCI (11.2.1)
    CIS-Steuerung V8 1.3

    Verwenden Sie ein aktives Discovery-Tool:

    Verwenden Sie ein aktives Discovery-Tool, um mit dem Unternehmensnetzwerk verbundene Assets zu identifizieren. Konfigurieren Sie das aktive Discovery-Tool so, dass es täglich oder häufiger ausgeführt wird.

    BASIC Discovery cmdb_discovery CIS v8 (1.3) CSF (DE.CM-7) NIST (CM-8(1)) CCM (UEM-05)
    CIS-Steuerung V8 1.4

    Verwenden Sie die DHCP-Protokollierung (Dynamic Host Configuration Protocol), um den Enterprise-Asset-Bestand zu aktualisieren:

    Verwenden Sie die DHCP-Protokollierung auf allen DHCP-Servern oder IP-Adressverwaltungstools (Internet Protocol), um den Asset-Bestand des Unternehmens zu aktualisieren. Überprüfen und verwenden Sie Protokolle, um den Asset-Bestand des Unternehmens wöchentlich oder häufiger zu aktualisieren.

    Manuell NA NA
    CIS-Steuerung V8 1.5

    Verwenden Sie ein passives Asset-Discovery-Tool:

    Verwenden Sie ein passives Discovery-Tool, um mit dem Unternehmensnetzwerk verbundene Assets zu identifizieren. Überprüfen und verwenden Sie Scans, um den Asset-Bestand des Unternehmens mindestens wöchentlich oder häufiger zu aktualisieren.

    BASIC Discovery discovery_network_track CIS v8 (1.5) CSF (DE.CM-7) NIST (CM-8(3))
    CIS-Steuerung V8 2.1

    Softwarebestand erstellen und verwalten:

    Erstellen und verwalten Sie einen detaillierten Bestand aller lizenzierten Software, die in Enterprise-Assets installiert sind. Der Softwarebestand muss für jeden Eintrag den Titel, den Herausgeber, das anfängliche Installations-/Verwendungsdatum und den Geschäftszweck dokumentieren. Geben Sie gegebenenfalls den einheitlichen Ressourcen-Locator (URL), App-Stores, Version(en), Bereitstellungsmechanismus und Datum der Außerbetriebnahme an. Überprüfen und aktualisieren Sie den Softwarebestand mindestens einmal pro Jahr.

    BASIC SAM cmdb_ci_application_software CIS v8 (2.1) CSF (ID.AM-2) ISO (5.9) NIST (SI-4) PCI (1.2.5, 6.3.2) CCM (UEM-02)
    CIS-Steuerung V8 2.2

    Stellen Sie sicher, dass autorisierte Software derzeit unterstützt wird

    Stellen Sie sicher, dass nur derzeit unterstützte Software im Softwarebestand für Enterprise-Assets als autorisiert gekennzeichnet ist. Wenn Software nicht unterstützt wird, aber für die Erfüllung der Mission des Unternehmens erforderlich ist, dokumentieren Sie eine Ausnahme, die ausgleichende Steuerungen und die Akzeptanz des Restrisikos beschreibt. Kennzeichnen Sie jede nicht unterstützte Software ohne Ausnahmedokumentation als nicht autorisiert. Überprüfen Sie die Softwareliste mindestens monatlich oder häufiger, um den Softwaresupport zu überprüfen.

    Manuell NA NA
    CIS-Steuerung V8 2.3

    Nicht autorisierte Software adressieren:

    Stellen Sie sicher, dass nicht autorisierte Software entweder aus der Verwendung für Enterprise-Assets entfernt wird oder eine dokumentierte Ausnahme erhält. Überprüfen Sie monatlich oder häufiger.

    GESCHRIFTET SAM cmdb_sam_sw_install CIS v8 (2.3) CSF (DE.CM-7) ISO (8.7) NIST (CM-8(3)) PCI (12.3.4)
    CIS-Steuerung V8 2.4

    Automated Software Inventory Tools verwenden:

    Verwenden Sie, wenn möglich, im gesamten Unternehmen Softwarebestandstools, um die Erkennung und Dokumentation von installierter Software zu automatisieren.

    BASIC SAM cmdb_ci_application_software CIS v8 (2.4) CSF (DE.CM-7) NIST (SI-4)
    CIS-Steuerung V8 2.5

    Autorisierte Software auf Zulassungsliste setzen:

    Verwenden Sie technische Kontrollen, wie z. B. die Zulassungsliste für Anwendungen, um sicherzustellen, dass nur autorisierte Software ausgeführt werden kann oder darauf zugegriffen werden kann. Halbjährliche oder häufigere Neubewertung.

    GESCHRIFTET SAM cmdb_sam_sw_install CIS v8 (2.5) CSF (DE.CM-7) ISO (8.7, 8.17) PCI (1.2.5, 2.2.4)
    CIS-Steuerung V8 2.6

    Autorisierte Bibliotheken auf Zulassungsliste setzen:

    Verwenden Sie technische Kontrollen, um sicherzustellen, dass nur autorisierte Softwarebibliotheken, z. B. bestimmte DLL-, OCX-, .SO-Dateien usw. in einen Systemprozess geladen werden dürfen. Blockieren Sie das Laden nicht autorisierter Bibliotheken in einen Systemprozess. Halbjährliche oder häufigere Neubewertung.

    BASIC VR sn_vulc_result CIS v8 (2.6) CSF (DE.CM-7) ISO (8.19) PCI (1.2.5, 2.2.4)
    CIS-Steuerung V8 2.7

    Autorisierte Skripts auf die Zulassungsliste setzen:

    Verwenden Sie technische Kontrollen wie digitale Signaturen und Versionskontrolle, um sicherzustellen, dass nur autorisierte Skripts wie bestimmte PS1-, Py- und andere Dateien ausgeführt werden dürfen. Blockieren Sie die Ausführung nicht autorisierter Skripts. Halbjährliche oder häufigere Neubewertung.

    BASIC VR sn_vulc_result CIS v8 (2.7) CSF (PR.IP-1, PR.PT-3) NIST (CM-8) PCI (1.2.5, 2.2.4, 6.4.3)
    CIS-Steuerung V8 3.1

    Datenverwaltungsprozess einrichten und verwalten:

    Einrichtung und Pflege eines Datenverwaltungsprozesses Berücksichtigen Sie dabei die Vertraulichkeit der Daten, den Datenbesitzer, den Umgang mit Daten, die Datenspeicherungsgrenzen und die Entsorgungsanforderungen basierend auf den Sensibilitäts- und Aufbewahrungsstandards des Unternehmens. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 3.10

    Sensible Daten während der Übertragung verschlüsseln:

    Verschlüsseln Sie vertrauliche Daten während der Übertragung. Beispielimplementierungen können Transport Layer Security (TLS) und Open Secure Shell (OpenSSH) sein.

    BASIC Discovery sn_disco_certmt_cmdb_installed_certificate CIS v8 (3.10) CSF (PR.IP-6, PR.DS-2) ISO (5.1, 5.9, 8.1, 5.14) NIST (CM-7(1), CM-10) PCI (9.4, 9.4.2, 2.2.7, 4.1.1, 4.2.1, 4.2.1.2, 4.2.2, 8.3.2) CCM (DSP-01, CSS-06, GRC-03, CEK-03)
    CIS-Steuerung V8 3.11

    Sensible Daten im Ruhezustand verschlüsseln:

    Verschlüsseln Sie vertrauliche Daten im Ruhezustand auf Servern, Anwendungen und Datenbanken, die vertrauliche Daten enthalten. Die Verschlüsselung auf der Speicherebene, auch als serverseitige Verschlüsselung bezeichnet, erfüllt die Mindestanforderung dieser Schutzmaßnahme. Zusätzliche Verschlüsselungsmethoden können die Verschlüsselung auf Anwendungsebene, auch bekannt als clientseitige Verschlüsselung, umfassen, bei der der Zugriff auf die Datenspeichergeräte keinen Zugriff auf die Nur-Text-Daten zulässt.

    BASIC CMDB cmdb_rel_ci CIS v8 (3.11) CSF (PR.DS-1) ISO (5.33) NIST (CM-7) PCI (3.1.1, 3.3.2, 3.3.3, 3.5.1, 3.5.1.2, 3.5.1.3, 8.3 .2) CCM (DSP-10, CEK-03)
    CIS-Steuerung V8 3.12

    Segment „Datenverarbeitung und -speicherung“ basierend auf Sensibilität:

    Segmentieren Sie die Datenverarbeitung und -speicherung basierend auf der Vertraulichkeit der Daten. Verarbeiten Sie keine vertraulichen Daten in Enterprise-Assets, die für Daten mit geringerer Sensibilität vorgesehen sind.

    Manuell NA NA
    CIS-Steuerung V8 3.13

    Stellen Sie eine Lösung zur Verhinderung von Datenverlust bereit:

    Implementieren Sie ein automatisiertes Tool, z. B. ein hostbasiertes Tool zur Verhinderung von Datenverlust (Data Loss Prevention, DLP), um alle vertraulichen Daten zu identifizieren, die über Unternehmens-Assets gespeichert, verarbeitet oder übertragen werden, einschließlich derer, die sich vor Ort oder bei einem Remote-Service Provider befinden, und aktualisieren Sie die vertraulichen Daten des Unternehmens inventory.

    BASIC CMDB cmdb_rel_ci CIS v8 (3.13) CSF (PR.DS-5) ISO (5.13, 8.12) NIST (CM-7) CCM (DSP-10, UEM-11)
    CIS-Steuerung V8 3.14

    Zugriff auf sensible Daten protokollieren:

    Protokollieren Sie den Zugriff auf vertrauliche Daten, einschließlich Änderung und Entsorgung.

    BASIC VR sn_vulc_result CIS v8 (3.14) ISO (-8.15) NIST (CM-7(1)) PCI (10.2.1, 10.2.1.1) CCM (DSP-17, IAM-12, LOG-04)
    CIS-Steuerung V8 3.2

    Datenbestand einrichten und verwalten:

    Erstellen und verwalten Sie einen Datenbestand basierend auf dem Datenverwaltungsprozess des Unternehmens. Mindestens vertrauliche Bestandsdaten. Überprüfen und aktualisieren Sie den Bestand mindestens einmal jährlich, wobei vertrauliche Daten Priorität haben.

    Manuell NA NA
    CIS-Steuerung V8 3.3

    Steuerungslisten für Datenzugriff konfigurieren:

    Konfigurieren Sie Steuerungslisten für den Datenzugriff basierend auf den Wissensanforderungen eines Anwenders. Wenden Sie Steuerungslisten für den Datenzugriff, auch bekannt als Zugriffsberechtigungen, auf lokale und Remote-Dateisysteme, Datenbanken und Anwendungen an.

    BASIC VR sn_vulc_result CIS v8 (3.3) CSF (PR.AC-4) ISO (5.1, 5.15, 8.3, 8.4) NIST (SA-22) PCI (1.3. 1, 7.1) CCM (DSP-17, IAM-05)
    CIS-Steuerung V8 3.4

    Datenaufbewahrung erzwingen:

    Bewahren Sie Daten gemäß dem Datenverwaltungsprozess des Unternehmens auf. Die Datenaufbewahrung muss sowohl Mindest- als auch Höchstzeitpläne enthalten.

    Manuell NA NA
    CIS-Steuerung V8 3.5

    Daten sicher entsorgen:

    Entsorgen Sie Daten sicher, wie im Datenverwaltungsprozess des Unternehmens beschrieben. Stellen Sie sicher, dass Entsorgungsprozess und -methode der Sensibilität der Daten entsprechen.

    Manuell NA NA
    CIS-Steuerung V8 3.6

    Daten auf Endanwendergeräten verschlüsseln:

    Verschlüsseln Sie Daten auf Endanwendergeräten, die vertrauliche Daten enthalten. Beispielimplementierungen können Windows BitLocker™, Apple FileVault™, Linux dm-crypt™sein.

    BASIC CMDB cmdb_rel_ci CIS v8 (3.6) ISO (6.7, 7.1, 8.1) NIST (CM-100) CCM (CEK-03, UEM-08)
    CIS-Steuerung V8 3.7

    Datenklassifizierungsschema einrichten und verwalten:

    Richten Sie ein allgemeines Datenklassifizierungsschema für das Unternehmen ein, und pflegen Sie es. Unternehmen können Bezeichnungen wie „sensibel“, „vertraulich“ und „öffentlich“ verwenden und ihre Daten entsprechend dieser Bezeichnungen klassifizieren. Überprüfen und aktualisieren Sie das Klassifizierungsschema jährlich oder wenn wesentliche Änderungen im Unternehmen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 3.8

    Dokumentdaten-Flows:

    Dokumentdaten-Flows. Die Daten-Flow-Dokumentation enthält Daten-Flows für Service Provider und sollte auf dem Datenverwaltungsprozess des Unternehmens basieren. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 3.9

    Daten auf Wechselmedien verschlüsseln:

    Verschlüsseln Sie Daten auf Wechselmedien.

    Manuell NA NA
    CIS-Steuerung V8 4.1

    Sicheren Konfigurationsprozess einrichten und aufrechterhalten:

    Einrichtung und Pflege eines sicheren Konfigurationsprozesses für Unternehmens-Assets (Endanwendergeräte, einschließlich tragbarer und mobiler; Nicht-Computer-/IoT-Geräte; und Server) und Software (Betriebssysteme und Anwendungen).Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 4.10

    Automatische Gerätesperre auf tragbaren Endanwendergeräten erzwingen:

    Automatische Gerätesperre nach einem vorgegebenen Schwellenwert von lokalen fehlgeschlagenen Authentifizierungsversuchen auf tragbaren Endanwendergeräten erzwingen, sofern unterstützt. Lassen Sie bei Laptops nicht mehr als 20 fehlgeschlagene Authentifizierungsversuche zu. Für Tablets und Smartphones gilt: nicht mehr als 10 fehlgeschlagene Authentifizierungsversuche. Beispielimplementierungen sind Microsoft InTune Device Lock und Apple Configuration Profile maxFailedAttempts.

    BASIC VR sn_vulc_result CIS v8 (4.10) CSF (PR.IP-1) ISO (8.1, 8.5, 8.9) NIST (SI-7, PM-5(1)) PCI (1.1.1, 1.2.1, 1.2.6, 1.5. 1, 1.2.7, 2.1.1, 2.2.1, 8.3.4) CCM (CCC-01, GRC-03, VIS-04)
    CIS-Steuerung V8 4.11

    Remote-Löschungsfunktion für tragbare Endanwendergeräte erzwingen:

    Löschen Sie Unternehmensdaten remote von tragbaren Endanwendergeräten im Besitz des Unternehmens, wenn dies als angemessen erachtet wird, z. B. bei verlorenen oder gestohlenen Geräten oder wenn eine Person das Unternehmen nicht mehr unterstützt.

    Manuell NA NA
    CIS-Steuerung V8 4.12

    Separate Enterprise-Arbeitsbereiche auf mobilen Endanwendergeräten:

    Stellen Sie sicher, dass auf mobilen Endanwendergeräten separate Enterprise-Arbeitsbereiche verwendet werden, sofern unterstützt. Beispielimplementierungen umfassen die Verwendung eines Apple -Konfigurationsprofils oder eines Android -Arbeitsprofils, um Unternehmensanwendungen und -daten von persönlichen Anwendungen und Daten zu trennen.

    Manuell NA NA
    CIS-Steuerung V8 4.2

    Sicheren Konfigurationsprozess für die Netzwerkinfrastruktur einrichten und verwalten:

    Sicheren Konfigurationsprozess für Netzwerkgeräte einrichten und aufrechterhalten Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 4.3

    Konfigurieren Sie die automatische Sitzungssperre für Enterprise-Assets:

    Konfigurieren Sie die automatische Sitzungssperre für Enterprise-Assets nach einem definierten Zeitraum der Inaktivität. Bei allgemeinen Betriebssystemen darf der Zeitraum 15 Minuten nicht überschreiten. Bei mobilen Endanwendergeräten darf der Zeitraum 2 Minuten nicht überschreiten.

    BASIC VR sn_vulc_result CIS v8 (4.3) CSF (PR.IP-1) ISO (8.5, 8.9) PCI (8.2.8) CCM (UEM-06)
    CIS-Steuerung V8 4.4

    Firewall auf Servern implementieren und verwalten:

    Implementieren und verwalten Sie eine Firewall auf Servern, sofern unterstützt. Beispielimplementierungen umfassen eine virtuelle Firewall, eine Betriebssystemfirewall oder ein Drittanbieter-Firewall-Agent.

    BASIC VR sn_vulc_result CIS v8 (4.4) PCI (1.2.1, 1.4.1)
    CIS-Steuerung V8 4.5

    Firewall auf Endanwendergeräten implementieren und verwalten:

    Implementieren und verwalten Sie eine hostbasierte Firewall oder ein Portfilterungstool auf Endanwendergeräten mit einer Standardverweigerungsregel, die den gesamten Datenverkehr mit Ausnahme der explizit zulässigen Services und Ports verwirft.

    Manuell NA NA
    CIS-Steuerung V8 4.6

    Enterprise-Assets und -Software sicher verwalten:

    Verwalten Sie Enterprise-Assets und -Software sicher. Beispielimplementierungen umfassen die Konfigurationsverwaltung über versiongesteuerte Infrastruktur als Code und den Zugriff auf administrative Schnittstellen über sichere Netzwerkprotokolle wie Secure Shell (SSH) und Hypertext Transfer Protocol Secure (HTTPS). Verwenden Sie keine unsicheren Verwaltungsprotokolle wie Telnet (Teletype Network) und HTTP, es sei denn, dies ist für den Betrieb erforderlich.

    Manuell NA NA
    CIS-Steuerung V8 4.7

    Standardkonten für Enterprise-Assets und Software verwalten:

    Verwalten Sie Standardaccounts für Enterprise-Assets und Software, z. B. Stamm-, Administrator- und andere vorkonfigurierte Lieferantenaccounts. Beispielimplementierungen können Folgendes umfassen: Standardkonten deaktivieren oder unbrauchbar machen.

    BASIC VR sn_vulc_result CIS v8 (4.7) CSF (PR.AC-1) ISO (8.2, 8.9) NIST (SI-12) PCI (2.2.2, 2.3.1)
    CIS-Steuerung V8 4.8

    Unnötige Services für Enterprise-Assets und Software deinstallieren oder deaktivieren:

    Deinstallieren oder deaktivieren Sie unnötige Services für Enterprise-Assets und Software, z. B. einen nicht verwendeten Dateifreigabeservice, ein Webanwendungsmodul oder eine Servicefunktion.

    Manuell NA NA
    CIS-Steuerung V8 4.9

    Konfigurieren Sie vertrauenswürdige DNS-Server für Enterprise-Assets:

    Konfigurieren Sie vertrauenswürdige DNS-Server für Enterprise-Assets. Beispielimplementierungen umfassen: Konfigurieren von Assets für die Verwendung von unternehmensgesteuerten DNS-Servern und/oder angesehenen extern zugänglichen DNS-Servern.

    BASIC VR sn_vulc_result CIS v8 (4.9) NIST (PM-5(1))
    CIS-Steuerung V8 5.1

    Bestand von Accounts einrichten und verwalten:

    Einen Bestand aller im Unternehmen verwalteten Accounts erstellen und verwalten. Der Bestand muss sowohl Anwender- als auch Administratorkonten enthalten. Der Bestand muss mindestens den Namen, den Anwendernamen, das Start-/Enddatum und die Abteilung der Person enthalten. Überprüft, ob alle aktiven Accounts autorisiert sind, mindestens einmal pro Quartal oder häufiger.

    Manuell NA NA
    CIS-Steuerung V8 5.2

    Eindeutige Passwörter verwenden:

    Verwenden Sie eindeutige Passwörter für alle Enterprise-Assets. Die Best Practice-Implementierung umfasst mindestens ein 8-stelliges Passwort für Accounts, die MFA verwenden, und ein 14-stelliges Passwort für Accounts, die keine MFA verwenden.

    BASIC VR sn_vulc_result CIS v8 (5.2) ISO (5.17) NIST (AC-5) PCI (2.2.2, 8.3.5, 8.5.6, 8.6.3) CCM (IAM-02)
    CIS-Steuerung V8 5.3

    Inaktive Accounts deaktivieren:

    Löschen oder deaktivieren Sie alle inaktiven Accounts nach einem Zeitraum von 45 Tagen Inaktivität, sofern unterstützt.

    Manuell NA NA
    CIS-Steuerung V8 5.4

    Administratorrechte auf dedizierte Administrator-Accounts beschränken:

    Beschränken Sie Administratorrechte auf dedizierte Administratorkonten für Enterprise-Assets. Führen Sie allgemeine Computeraktivitäten, wie z. B. Durchsuchen des Internets, E-Mails und Verwenden von Produktivitätssuites, vom primären, nicht privilegierten Benutzerkonto aus.

    Manuell NA NA
    CIS-Steuerung V8 5.5

    Einen Bestand von Service-Accounts einrichten und pflegen:

    Einrichtung und Verwaltung eines Bestands an Servicekonten. Der Bestand muss mindestens den Abteilungsbesitzer, das Überprüfungsdatum und den Zweck enthalten. Führen Sie Prüfungen von Servicekonten durch, um sicherzustellen, dass alle aktiven Konten autorisiert sind, und zwar mindestens einmal pro Quartal oder häufiger.

    Manuell NA NA
    CIS-Steuerung V8 5.6

    Account-Verwaltung zentralisieren:

    Zentralisieren Sie die Account-Verwaltung über einen Verzeichnis- oder Identitätsservice.

    Manuell NA NA
    CIS-Steuerung V8 6.1

    Richten Sie einen Zugriffsgewährungsprozess ein:

    Einen möglichst automatisierten Prozess für die Gewährung des Zugriffs auf Unternehmens-Assets bei Neueinstellung, Erteilung von Rechten oder Rollenwechsel eines Anwenders einrichten und befolgen.

    Manuell NA NA
    CIS-Steuerung V8 6.2

    Richten Sie einen Zugriffswiderrufprozess ein:

    Richten Sie einen möglichst automatisierten Prozess für den Widerruf des Zugriffs auf Unternehmens-Assets ein, und befolgen Sie ihn, indem Sie Accounts unmittelbar nach der Kündigung, dem Widerruf von Berechtigungen oder einem Rollenwechsel eines Anwenders deaktivieren. Um Audit-Pfade beizubehalten, kann es erforderlich sein, Accounts zu deaktivieren, anstatt sie zu löschen.

    Manuell NA NA
    CIS-Steuerung V8 6.3

    MFA für extern verfügbar gemachte Anwendungen erfordern:

    Erzwingen Sie die MFA-Erzwingung für alle extern verfügbar gemachten Unternehmens- oder Drittanbieteranwendungen, sofern unterstützt. Das Erzwingen von MFA über einen Verzeichnisdienst oder SSO-Anbieter ist eine zufriedenstellende Implementierung dieser Maßnahme.

    Manuell NA NA
    CIS-Steuerung V8 6.4

    MFA für Remote-Netzwerkzugriff erfordern:

    MFA für Remote-Netzwerkzugriff erfordern.

    Manuell NA NA
    CIS-Steuerung V8 6.5

    MFA für administrativen Zugriff erfordern:

    MFA für alle Administratorzugriffs-Accounts (sofern unterstützt) für alle Unternehmens-Assets anfordern, unabhängig davon, ob sie vor Ort oder über einen Drittanbieter verwaltet werden.

    Manuell NA NA
    CIS-Steuerung V8 6.6

    Zur Einrichtung und Pflege eines Bestands an Authentifizierungs- und Autorisierungssystemen:

    Erstellen und verwalten Sie einen Bestand der Authentifizierungs- und Autorisierungssysteme des Unternehmens, einschließlich der vor Ort oder bei einem Remote-Service Provider gehosteten Systeme. Überprüfen und aktualisieren Sie den Bestand mindestens, jährlich oder häufiger.

    Manuell NA NA
    CIS-Steuerung V8 6.7

    Zugriffssteuerung zentralisieren:

    Zentralisieren Sie die Zugriffssteuerung für alle Unternehmens-Assets über einen Verzeichnisdienst oder SSO-Anbieter, sofern unterstützt.

    Manuell NA NA
    CIS-Steuerung V8 6.8

    Rollenbasierte Zugriffssteuerung definieren und verwalten:

    Definieren und verwalten Sie rollenbasierte Zugriffskontrolle, indem Sie die Zugriffsrechte festlegen und dokumentieren, die für jede Rolle im Unternehmen erforderlich sind, um die ihr zugewiesenen Aufgaben erfolgreich auszuführen. Führen Sie Prüfungen der Zugriffskontrolle von Enterprise-Assets durch, um zu validieren, ob alle Berechtigungen autorisiert sind, und zwar mindestens einmal pro Jahr oder häufiger.

    Manuell NA NA
    CIS-Steuerung V8 7.1

    Einen Prozess für das Schwachstellenmanagement einrichten und aufrechterhalten:

    Einen dokumentierten Schwachstellenmanagementprozess für Enterprise-Assets einrichten und aufrechterhalten. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 7.2

    Einen Nachbesserungsprozess einrichten und verwalten:

    Erstellen und pflegen Sie eine risikobasierte Korrekturstrategie, die in einem Korrekturprozess dokumentiert ist, mit monatlichen oder häufigeren Überprüfungen.

    BASIC VR sn_vul_m2m_ttr_status CIS v8 (7.2) CSF (ID.RA-1) ISO (8.8) NIST (IA-5) PCI (6.3.1, 6.4.1) CCM (A&A-03, TVM-08, TVM-10)
    CIS-Steuerung V8 7.3

    Automatisierte Patch-Verwaltung für Betriebssystem durchführen:

    Führen Sie monatlich oder häufiger Betriebssystemupdates für Enterprise-Assets durch automatisierte Patch-Verwaltung durch.

    Manuell NA NA
    CIS-Steuerung V8 7.4

    Automatisierte Verwaltung von Anwendungspatches durchführen:

    Führen Sie über die automatisierte Patch-Verwaltung monatlich oder häufiger Anwendungsupdates für Enterprise-Assets durch.

    Manuell NA NA
    CIS-Steuerung V8 7.5

    Führen Sie automatisierte Schwachstellen-Scans von internen Unternehmens-Assets durch:

    Führen Sie vierteljährlich oder häufiger automatisierte Schwachstellen-Scans interner Unternehmens-Assets durch. Führen Sie mit einem SCAP-konformen Tool für Schwachstellenscans sowohl authentifizierte als auch nicht authentifizierte Scans durch.

    BASIC VR sn_vul_ds_import_q_entry CIS v8 (7.5) CSF (DE.CM-8) ISO (8.8) NIST (SC-8(1)) PCI (11.3.1, 11.3.1.1, 11.3.1.2, 11.3.1.3) CCM (TVM-07)
    CIS-Steuerung V8 7.6

    Führen Sie automatisierte Schwachstellenscans von extern verfügbar gemachten Enterprise-Assets durch:

    Führen Sie mit einem SCAP-konformen Tool für Schwachstellen-Scans automatisierte Schwachstellen-Scans von extern verfügbar gemachten Unternehmens-Assets durch. Führen Sie Scans mindestens monatlich durch.

    BASIC VR sn_vul_ds_import_q_entry
    CIS-Steuerung V8 7.7

    Erkannte Schwachstellen beheben:

    Beheben Sie erkannte Schwachstellen in Software durch Prozesse und Tools monatlich oder häufiger, basierend auf dem Nachbesserungsprozess.

    BASIC VR sn_vul_app_vulnerability CIS v8 (7.7) ISO (8.8) NIST (SC-28) PCI (11.3.1, 11.3.2, 11.3.2.1) CCM (TVM-03)
    CIS-Steuerung V8 8.1

    Audit-Protokollverwaltungsprozess einrichten und verwalten:

    Richten Sie einen Audit-Protokollverwaltungsprozess ein, der die Protokollierungsanforderungen des Unternehmens definiert, und pflegen Sie ihn. Behandeln Sie mindestens die Erfassung, Überprüfung und Aufbewahrung von Audit-Protokollen für Enterprise-Assets. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 8.1

    Audit-Protokolle beibehalten:

    Audit-Protokolle für mindestens 90 Tage für alle Enterprise-Assets aufbewahren.

    Manuell NA NA
    CIS-Steuerung V8 8.11

    Audit-Protokollprüfungen durchführen:

    Führen Sie Überprüfungen von Audit-Protokollen durch, um Anomalien oder abnormale Ereignisse zu erkennen, die auf eine potenzielle Bedrohung hinweisen könnten. Führen Sie Prüfungen wöchentlich oder häufiger durch.

    Manuell NA NA
    CIS-Steuerung V8 8.12

    Service Provider-Protokolle sammeln:

    Service Provider-Protokolle sammeln, sofern unterstützt. Beispielimplementierungen umfassen das Sammeln von Authentifizierungs- und Autorisierungsereignissen, Datenerstellungs- und -entsorgungsereignissen und Benutzerverwaltungsereignissen.

    Manuell NA NA
    CIS-Steuerung V8 8.2

    Audit-Protokolle sammeln:

    Erfassen Sie Audit-Protokolle. Stellen Sie sicher, dass die Protokollierung gemäß dem Audit-Protokollverwaltungsprozess des Unternehmens für alle Enterprise-Assets aktiviert wurde.

    BASIC VR sn_vulc_result CIS v8 (8.2) CSF (PR.PT-1, DE.AE-3) ISO (8.15, 8.2) PCI (5.3.4, 6.4.1, 6.4.2, 10.2.1, 10.2.1.1, 10.2.1.2 , 10.2.1.3, 10.2.1.4, 10.2.1.5, 10.2.1.6, 10.2.1.7, 10.2.2) CCM (LOG-08)
    CIS-Steuerung V8 8.3

    Stellen Sie sicher, dass das Audit-Protokoll ausreichend gespeichert wird:

    Stellen Sie sicher, dass Protokollierungsziele ausreichend Speicherplatz bereitstellen, um den Audit-Protokollverwaltungsprozess des Unternehmens einzuhalten.

    Manuell NA NA
    CIS-Steuerung V8 8.4

    Zeitsynchronisierung standardisieren:

    Standardisieren Sie die Zeitsynchronisierung. Konfigurieren Sie mindestens zwei synchronisierte Zeitquellen für alle Enterprise-Assets, sofern unterstützt.

    Manuell NA NA
    CIS-Steuerung V8 8.5

    Detaillierte Audit-Protokolle sammeln:

    Konfigurieren Sie eine detaillierte Audit-Protokollierung für Enterprise-Assets, die vertrauliche Daten enthalten. Fügen Sie Ereignisquelle, Datum, Anwendername, Zeitstempel, Quelladressen, Zieladressen und andere nützliche Elemente hinzu, die bei einer forensischen Untersuchung helfen könnten.

    Manuell NA NA
    CIS-Steuerung V8 8.6

    Audit-Protokolle für DNS-Abfragen sammeln:

    DNS-Abfrage-Audit-Protokolle zu Enterprise-Assets sammeln, sofern angemessen und unterstützt

    Manuell NA NA
    CIS-Steuerung V8 8.7

    Audit-Protokolle für URL-Anforderung sammeln:

    Erfassen Sie Audit-Protokolle für URL-Anforderungen für Enterprise-Assets, sofern angemessen und unterstützt.

    Manuell NA NA
    CIS-Steuerung V8 8.8

    Befehlszeilen-Audit-Protokolle sammeln:

    Erfassen Sie Audit-Protokolle für die Befehlszeile. Beispielimplementierungen umfassen das Erfassen von Audit-Protokollen von PowerShell™, BASH™und administrativen Remote-Terminals.

    Manuell NA NA
    CIS-Steuerung V8 8.9

    Audit-Protokolle zentralisieren:

    Zentralisieren Sie die Erfassung und Aufbewahrung von Audit-Protokollen für alle Unternehmens-Assets so weit wie möglich.

    BASIC CMDB cmdb_ci CIS v8 (8.9) NIST (AU-12) PCI (10.3.3)
    CIS-Steuerung V8 9.1

    Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients verwendet werden:

    Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients im Unternehmen ausgeführt werden dürfen, und verwenden Sie nur die aktuelle Version von Browsern und E-Mail-Clients, die vom Lieferanten bereitgestellt werden.

    BASIC VR sn_vulc_result CIS v8 (9.1) CSF (PR.IP-1) ISO (8.1) NIST (CM-2)
    CIS-Steuerung V8 9.2

    DNS-Filterservices verwenden:

    Verwenden Sie DNS-Filterservices für alle Unternehmens-Assets, um den Zugriff auf bekannte schädliche Domänen zu blockieren.

    Manuell NA NA
    CIS-Steuerung V8 9.3

    Netzwerkbasierte URL-Filter verwalten und erzwingen:

    Erzwingen und aktualisieren Sie netzwerkbasierte URL-Filter, um zu verhindern, dass ein Enterprise-Asset eine Verbindung zu potenziell schädlichen oder nicht genehmigten Websites herstellt. Beispielimplementierungen umfassen kategoriebasierte Filterung, rufbasierte Filterung oder durch die Verwendung von Sperrlisten. Erzwingt Filter für alle Enterprise-Assets.

    BASIC VR sn_vulc_result CIS v8 (9.3) CSF (PR.AC-5) ISO (8.7, 8.23) NIST (CM-7) PCI (1.2.6, 1.4.2)
    CIS-Steuerung V8 9.4

    Unnötige oder nicht autorisierte Browser- und E-Mail-Client-Erweiterungen einschränken:

    Schränken Sie alle nicht autorisierten oder unnötigen Browser- oder E-Mail-Client-Plugins, Erweiterungen und Add-on-Anwendungen ein, entweder durch Deinstallation oder Deaktivierung.

    BASIC VR sn_vulc_result CIS v8 (9.4) CSF (PR.IP-1) NIST (CM-7(1)) PCI (2.2.4)
    CIS-Steuerung V8 9.5

    DMARC implementieren:

    Um die Wahrscheinlichkeit gefälschter oder geänderter E-Mails aus gültigen Domänen zu verringern, implementieren Sie DMARC-Richtlinien und -Verifizierungen, beginnend mit der Implementierung der Standards Sender Policy Framework (SPF) und DomainKeys Identified Mail (DKIM).

    Manuell NA NA
    CIS-Steuerung V8 9.6

    Unnötige Dateitypen blockieren:

    Blockieren Sie unnötige Dateitypen, die versuchen, auf das E-Mail-Gateway des Unternehmens zuzugreifen.

    Manuell NA NA
    CIS-Steuerung V8 9.7

    Anti-Malware-Schutz für E-Mail-Server bereitstellen und warten:

    Bereitstellen und Verwalten von Anti-Malware-Schutzmaßnahmen für E-Mail-Server, z. B. Scannen von Anhängen und/oder Sandboxing.

    BASIC CMDB cmdb_rel_ci CIS v8 (9.7) CSF (DE.CM-4) ISO (8.7) NIST (SA-80) PCI (5.2.1, 5.4.1) CCM (TVM-02)
    CIS-Steuerung V8 10.1

    Anti-Malware-Software bereitstellen und warten:

    Anti-Malware-Software für alle Unternehmens-Assets bereitstellen und warten.

    BASIC CMDB cmdb_ci CIS v8 (10.1) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (SA-10) PCI (5.1.1, 5.2.1, 5.2.2, 5.3.2) CCM (TVM-02, UEM -09)
    CIS-Steuerung V8 10.2

    Konfigurieren Sie automatische Anti-Malware-Signaturupdates:

    Konfigurieren Sie automatische Updates für Anti-Malware-Signaturdateien für alle Enterprise-Assets.

    Manuell NA NA
    CIS-Steuerung V8 10.3

    Automatische Ausführung und automatische Wiedergabe für Wechselmedien deaktivieren:

    Autorun- und Autoplay-Ausführungsfunktionen für Wechseldatenträger deaktivieren.

    BASIC VR sn_vulc_result CIS v8 (10.3) CSF (PR.PT-2) ISO (7.1) NIST (AC-18(1))
    CIS-Steuerung V8 10.4

    Konfigurieren Sie das automatische Anti-Malware-Scannen von Wechseldatenträgern:

    Konfigurieren Sie Anti-Malware-Software so, dass Wechseldatenträger automatisch gescannt werden.

    BASIC VR sn_vulc_result CIS v8 (10.4) CSF (DE.CM-4) ISO (7.1, 8.7) NIST (AC-18(3)) PCI (5.3.3)
    CIS-Steuerung V8 10.5

    Anti-Exploition-Funktionen aktivieren:

    Aktivieren Sie nach Möglichkeit Anti-Exploit-Funktionen für Enterprise-Assets und -Software, z. B. Microsoft Data Execution Prevention (DEP), Windows Defender Exploit Guard (WDEG) oder Apple Systemintegritätsschutz (SIP) und Gateway™.

    BASIC VR sn_vulc_result CIS v8 (10.5) CSF (DE.CM-4) ISO (8.7) NIST (CM-2)
    CIS-Steuerung V8 10.6

    Anti-Malware-Software zentral verwalten:

    Verwalten Sie Anti-Malware-Software zentral.

    Manuell NA NA
    CIS-Steuerung V8 10.7

    Verhaltensbasierte Anti-Malware-Software verwenden:

    Verwenden Sie verhaltensbasierte Anti-Malware-Software.

    BASIC CMDB cmdb_rel_ci CIS v8 (10.7) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (CM-7) PCI (5.3.2)
    CIS-Steuerung V8 11.1

    Datenwiederherstellungsprozess einrichten und verwalten:

    Datenwiederherstellungsprozess einrichten und verwalten. Behandeln Sie dabei den Umfang der Datenwiederherstellungsaktivitäten, die Priorisierung der Wiederherstellung und die Sicherheit von Sicherungsdaten. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 11.2

    Automatisierte Sicherungen durchführen:

    Führen Sie automatisierte Sicherungen von bereichsbezogenen Enterprise-Assets durch. Führen Sie Backups wöchentlich oder häufiger aus, je nach Vertraulichkeit der Daten.

    Manuell NA NA
    CIS-Steuerung V8 11.3

    Wiederherstellungsdaten schützen:

    Schützen Sie Wiederherstellungsdaten mit den gleichen Steuerungen wie die ursprünglichen Daten. Referenzverschlüsselung oder Datentrennung, basierend auf den Anforderungen.

    Manuell NA NA
    CIS-Steuerung V8 11.4

    Eine isolierte Instanz von Wiederherstellungsdaten erstellen und verwalten:

    Eine isolierte Instanz von Wiederherstellungsdaten einrichten und verwalten. Beispielimplementierungen umfassen Sicherungsziele für die Versionskontrolle über Offline-, Cloud- oder externe Systeme oder Services.

    Manuell NA NA
    CIS-Steuerung V8 11.5

    Testdatenwiederherstellung:

    Testen Sie die Sicherungswiederherstellung mindestens einmal pro Quartal für eine Stichprobe von bereichsbezogenen Enterprise-Assets.

    Manuell NA NA
    CIS-Steuerung V8 12.1

    Aktualität der Netzwerkinfrastruktur sicherstellen:

    Stellt sicher, dass die Netzwerkinfrastruktur auf dem neuesten Stand gehalten wird. Beispielimplementierungen umfassen die Ausführung der neuesten stabilen Version von Software und/oder die Verwendung derzeit unterstützter Network-as-a-Service-Angebote (NaaS). Überprüfen Sie die Softwareversionen monatlich oder häufiger, um den Softwaresupport zu überprüfen.

    Manuell NA NA
    CIS-Steuerung V8 12.2

    Sichere Netzwerkarchitektur einrichten und pflegen:

    Eine sichere Netzwerkarchitektur einrichten und aufrechterhalten Eine sichere Netzwerkarchitektur muss mindestens Segmentierung, geringste Berechtigung und Verfügbarkeit berücksichtigen.

    Manuell NA NA
    CIS-Steuerung V8 12.3

    Netzwerkinfrastruktur sicher verwalten:

    Netzwerkinfrastruktur sicher verwalten. Beispielimplementierungen umfassen versiongesteuerte Infrastruktur als Code und die Verwendung sicherer Netzwerkprotokolle wie SSH und HTTPS.

    Manuell NA NA
    CIS-Steuerung V8 12.4

    Architekturdiagramm(e) erstellen und verwalten:

    Architekturdiagramm(e) und/oder andere Netzwerksystemdokumentationen erstellen und pflegen. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 12.5

    Netzwerkauthentifizierung, Autorisierung und Auditing (AAA) zentralisieren:

    Zentralisieren Sie das Netzwerk AAA.

    Manuell NA NA
    CIS-Steuerung V8 12.6

    Verwendung von sicheren Netzwerkverwaltungs- und Kommunikationsprotokollen:

    Verwenden Sie sichere Protokolle für die Netzwerkverwaltung und Kommunikation (z. B. 802.1X, Wi-FiProtected Access 2 (WPA2) Enterprise oder höher).

    BASIC VR sn_vulc_result CIS v8 (12.6) CSF (PR.AC-7, PR.DS-2) ISO (8.21) NIST (SC-7(5))
    CIS-Steuerung V8 12.7

    Stellen Sie sicher, dass Remotegeräte ein VPN verwenden und eine Verbindung zur AAA-Infrastruktur eines Unternehmens herstellen:

    Fordern Sie Anwender auf, sich bei vom Unternehmen verwalteten VPN- und Authentifizierungsservices zu authentifizieren, bevor sie über Endanwendergeräte auf Unternehmensressourcen zugreifen.

    Manuell NA NA
    CIS-Steuerung V8 12.8

    Einrichtung und Wartung dedizierter Rechenressourcen für alle administrativen Aufgaben:

    Einrichtung und Wartung dedizierter, entweder physisch oder logisch getrennter Rechenressourcen für alle administrativen Aufgaben oder Aufgaben, die Administratorzugriff erfordern. Die Rechenressourcen müssen vom primären Netzwerk des Unternehmens getrennt werden, und dürfen nicht auf das Internet zugreifen.

    Manuell NA NA
    CIS-Steuerung V8 13.1

    Warnungen zu Sicherheitsereignissen zentralisieren:

    Zentralisieren Sie Warnungen zu Sicherheitsereignissen für alle Unternehmens-Assets zur Protokollkorrelation und -analyse. Die Implementierung von Best Practices erfordert die Verwendung eines SIEM-Modells, das lieferantendefinierte Ereignis-Korrelationswarnungen enthält. Eine Log Analytics-Plattform, die mit sicherheitsrelevanten Korrelationswarnungen konfiguriert ist, erfüllt auch diese Maßnahme.

    Manuell NA NA
    CIS-Steuerung V8 13.1

    Filterung auf Anwendungsebene durchführen:

    Filtern Sie auf Anwendungsebene. Beispielimplementierungen umfassen einen Filter-Proxy, eine Firewall auf Anwendungsebene oder ein Gateway.

    Manuell NA NA
    CIS-Steuerung V8 13.11

    Optimieren Sie die Warnungsschwellenwerte für Sicherheitsereignisse:

    Optimieren Sie die Warnungsschwellenwerte für Sicherheits-Ereignisse monatlich oder häufiger.

    Manuell NA NA
    CIS-Steuerung V8 13.2

    Stellen Sie eine hostbasierte Angriffserkennungslösung bereit:

    Stellen Sie eine hostbasierte Angriffserkennungslösung für Enterprise-Assets bereit, sofern dies angemessen ist und/oder unterstützt wird.

    BASIC CMDB cmdb_rel_ci CIS v8 (13.2) CSF (DE.CM-1) ISO (8.16) NIST (CM-6) PCI (6.4.2)
    CIS-Steuerung V8 13.3

    Stellen Sie eine Lösung zur Erkennung von Netzwerkangriffen bereit:

    Stellen Sie gegebenenfalls eine Lösung zur Erkennung von Netzwerkangriffen auf Enterprise-Assets bereit. Beispielimplementierungen umfassen die Verwendung eines Netzwerkangriffserkennungssystems (Network Intrusion Detection System, NIDS) oder eines entsprechenden Cloud Service Provider-Services (CSP).

    BASIC CMDB cmdb_ci CIS v8 (13.3) CSF (DE.CM-1) ISO (8.16, 8.21) NIST (CM-7) PCI (11.5.1, 12.10.5) CCM (IVS-09)
    CIS-Steuerung V8 13.4

    Führen Sie eine Filterung des Datenverkehrs zwischen Netzwerksegmenten durch:

    Filtern Sie gegebenenfalls den Datenverkehr zwischen Netzwerksegmenten.

    Manuell NA NA
    CIS-Steuerung V8 13.5

    Zugriffssteuerung für Remote-Assets verwalten:

    Verwalten Sie die Zugriffssteuerung für Assets, die remote eine Verbindung zu Enterprise-Ressourcen herstellen. Bestimmen Sie den Umfang des Zugriffs auf Unternehmensressourcen basierend auf: aktuell installierte Anti-Malware-Software; Konfigurations-Compliance mit dem sicheren Konfigurationsprozess des Unternehmens und dafür zu sorgen, dass das Betriebssystem und die Anwendungen auf dem neuesten Stand sind.

    Manuell NA NA
    CIS-Steuerung V8 13.6

    Flow-Protokolle zum Netzwerkdatenverkehr sammeln:

    Erfassen Sie Flow-Protokolle und/oder Netzwerkdatenverkehr im Netzwerk, um sie zu überprüfen und von Netzwerkgeräten zu warnen.

    Manuell NA NA
    CIS-Steuerung V8 13.7

    Bereitstellen einer hostbasierten Angriffsverhinderungslösung:

    Stellen Sie eine hostbasierte Angriffsverhinderungslösung für Enterprise-Assets bereit, sofern dies angemessen ist und/oder unterstützt wird. Beispielimplementierungen umfassen die Verwendung eines EDR-Clients (Endpoint Detection and Response) oder eines hostbasierten IPS-Agents.

    BASIC CMDB cmdb_ci CIS v8 (13.7) CSF (DE.CM-1) ISO (8.8) NIST (AC-7)
    CIS-Steuerung V8 13.8

    Stellen Sie eine Lösung zur Verhinderung von Netzwerkangriffen bereit:

    Gegebenenfalls eine Lösung zur Verhinderung von Netzwerkangriffen bereitstellen Beispielimplementierungen umfassen die Verwendung eines Netzwerkangriffsverhinderungssystems (Network Intrusion Prevention System, NIPS) oder eines entsprechenden CSP-Services.

    BASIC CMDB cmdb_ci CIS v8 (13.8) CSF (DE.CM-1) ISO (8.8) NIST (AC-19) PCI (6.4.2, 11.5.1, 12.10.5) CCM (IVS-09)
    CIS-Steuerung V8 13.9

    Zugriffssteuerung auf Portebene bereitstellen:

    Stellen Sie die Zugriffssteuerung auf Portebene bereit. Die Zugriffssteuerung auf Portebene nutzt 802.1x oder ähnliche Protokolle für die Netzwerkzugriffssteuerung, z. B. Zertifikate, und kann Anwender- und/oder Geräteauthentifizierung umfassen.

    BASIC CMDB cmdb_ci_endpoint_acl CIS v8 (13.9) CSF (PR.AC-1) ISO (8.8) NIST (AC-19) PCI (1.2.1, 1.2.5, 1.2.6, 2.2.4) CCM (IVS-03)
    CIS-Steuerung V8 14.1

    Ein Programm für das Sicherheitsbewusstsein einrichten und pflegen:

    Einrichtung und Pflege eines Programms für Sicherheitsbewusstsein. Der Zweck eines Sicherheitsbewusstseinsprogramms besteht darin, die Mitarbeiter eines Unternehmens über den sicheren Umgang mit Unternehmens-Assets und -daten zu informieren. Durchführung von Schulungen bei Einstellung und mindestens jährlich. Überprüfen und aktualisieren Sie den Inhalt jährlich oder wenn wesentliche Änderungen im Unternehmen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.1) CSF (ID.AM-6, ID.GV-1, PR.AT-1) ISO (6.3) NIST (SC-39) PCI (12.6, 12.6.1, 12.6.2, 12.6.3 , 12.6.3.2) CCM (GRC-05, HRS-11, GRC-03)
    CIS-Steuerung V8 14.2

    Schulung der Belegschaft zur Erkennung von Social Engineering-Angriffen:

    Schulen Sie Mitarbeiter darin, Social Engineering-Angriffe wie Phishing, Pre-Texting und Tailgating zu erkennen. 

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.2) CSF (PR.AT-1) ISO (8.7) PCI (12.6.3.1) CCM (HRS-11)
    CIS-Steuerung V8 14.3

    Schulung von Belegschaftsmitgliedern in Bezug auf Best Practices für Authentifizierung:

    Schulen Sie Mitarbeiter in Best Practices für die Authentifizierung. Beispielthemen sind MFA, Passwortzusammensetzung und Verwaltung von Anmeldeinformationen.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.3) CSF (PR.AT-1) ISO (6.3) PCI (8.3.8) CCM (GRC-05, HRS-11)
    CIS-Steuerung V8 14.4

    Schulung des Personals zu Best Practices für den Umgang mit Daten:

    Schulung von Mitarbeitern in Bezug auf das Erkennen und ordnungsgemäße Speichern, Übertragen, Archivieren und Vernichten vertraulicher Daten. Dies umfasst auch Schulungen für Best Practices für das Löschen von Bildschirmen und Schreibtischen, z. B. das Sperren des Bildschirms, wenn sie sich von ihrem Enterprise-Asset entfernen, das Löschen physischer und virtueller Whiteboards nach Besprechungen und das sichere Speichern von Daten und Assets.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.4) CSF (PR.AT-1) ISO (5.1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12)
    CIS-Steuerung V8 14.5

    Schulung von Belegschaftsmitgliedern zu den Ursachen einer unbeabsichtigten Offenlegung von Daten:

    Schulen Sie Mitarbeiter, um auf die Ursachen für eine unbeabsichtigte Offenlegung von Daten zu achten. Beispielthemen sind die Falschlieferung vertraulicher Daten, der Verlust eines tragbaren Endanwendergeräts oder die Veröffentlichung von Daten an unbeabsichtigte Zielgruppen.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.5) CSF (PR.AT-1) ISO (6.3) NIST (IA-5(1)) CCM (GRC-01, HRS-11)
    CIS-Steuerung V8 14.6

    Schulung von Belegschaftsmitgliedern zum Erkennen und Melden von Security Incidents:

    Schulen Sie Mitarbeiter, damit sie einen potenziellen Incident erkennen und melden können. 

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.6) CSF (PR.AT-1) ISO (6.8) NIST (AC-2(3)) CCM (HRS-11)
    CIS-Steuerung V8 14.7

    Schulung von Mitarbeitern in Bezug auf das Erkennen und Melden von fehlenden Sicherheitsupdates für Enterprise-Assets:

    Schulen Sie die Mitarbeiter, um zu verstehen, wie veraltete Softwarepatches oder Fehler in automatisierten Prozessen und Tools überprüft und gemeldet werden können. Ein Teil dieser Schulung sollte die Benachrichtigung des IT-Personals über Fehler bei automatisierten Prozessen und Tools umfassen.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.7) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(2)) CCM (HRS-11)
    CIS-Steuerung V8 14.8

    Schulung von Mitarbeitern hinsichtlich der Gefahren, die entstehen, wenn Verbindungen zu Unternehmensdaten über unsichere Netzwerke hergestellt werden und diese übertragen werden:

    Schulen Sie Mitarbeiter hinsichtlich der Gefahren, die auftreten, wenn für geschäftliche Aktivitäten Verbindungen mit unsicheren Netzwerken hergestellt werden und Daten darüber übertragen werden. Wenn das Unternehmen Remote-Mitarbeiter hat, muss die Schulung Anleitungen enthalten, um sicherzustellen, dass alle Benutzer ihre Heimnetzwerkinfrastruktur sicher konfigurieren.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.8) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(5)) PCI (12.6.3.2) CCM (GRC-01, HRS-04)
    CIS-Steuerung V8 14.9

    Durchführen einer rollenspezifischen Schulung zu Sicherheitsbewusstsein und -kompetenzen:

    Führen Sie rollenspezifische Schulungen zum Sicherheitsbewusstsein und zu den Kompetenzen durch. Beispielimplementierungen umfassen Kurse zur sicheren Systemadministration für IT-Fachleute, (OWASP ™ Top 10 Schulungen zum Bewusstsein und zur Vorbeugung von Schwachstellen für Webanwendungsentwickler sowie Schulungen zum erweiterten Bewusstsein für Social Engineering für wichtige Rollen.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (14.9) CSF (PR.AT-1, PR.AT-2, R.AT-4, PR.AT-5) ISO (6.3) NIST (AC-2) PCI (9.5.1, 9.5.1.3 , 12.10.40 CCM (HRS-09, HRS-12)
    CIS-Steuerung V8 15.1

    Einen Bestand von Service Providern erstellen und pflegen:

    Einen Bestand von Service Providern erstellen und verwalten Der Bestand soll alle bekannten Service Provider auflisten, Klassifizierungen enthalten und einen Unternehmenskontakt für jeden Service Provider festlegen. Überprüfen und aktualisieren Sie den Bestand jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC VRM core_company CIS v8 (15.1) CSF (ID.SC-2) ISO (5.19) NIST (AC-2(1)) PCI (12.8.1) CCM (STA-07)
    CIS-Steuerung V8 15.2

    Richtlinie für die Verwaltung von Service Providern einrichten und pflegen:

    Eine Richtlinie für die Verwaltung von Service Providern erstellen und pflegen Stellen Sie sicher, dass die Richtlinie die Klassifizierung, Bestandsaufnahme, Bewertung, Überwachung und Außerbetriebnahme von Service Providern vorschreibt. Überprüfen und aktualisieren Sie die Richtlinie jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 15.3

    Service Provider klassifizieren:

    Service Provider klassifizieren Die Überlegungen zur Klassifizierung können mehrere Merkmale umfassen, z. B. Datensensibilität, Datenvolumen, Verfügbarkeitsanforderungen, geltende Vorschriften, inhärentes Risiko und verringertes Risiko. Klassifizierungen jährlich oder wenn wesentliche Änderungen im Unternehmen auftreten, die sich auf diesen Schutz auswirken könnten, aktualisieren und überprüfen.

    BASIC VRM core_company CIS v8 (15.3) CSF (ID.SC-2) ISO (5.19) PCI (12.8.5) CCM (GRC-02, STA-08)
    CIS-Steuerung V8 15.4

    Stellen Sie sicher, dass Service Provider-Verträge Sicherheitsanforderungen enthalten:

    Stellen Sie sicher, dass Verträge von Service Providern Sicherheitsanforderungen enthalten. Beispielanforderungen können Mindestanforderungen an Sicherheitsprogramme, Benachrichtigungen und Reaktion auf Sicherheitsvorfälle und/oder Datenschutzverletzungen, Datenverschlüsselungsanforderungen und Verpflichtungen zur Datenentsorgung umfassen. Diese Sicherheitsanforderungen müssen mit der Verwaltungsrichtlinie des Service Providers des Unternehmens übereinstimmen. Überprüfen Sie die Verträge mit Service Providern jährlich, um sicherzustellen, dass in den Verträgen keine Sicherheitsanforderungen fehlen.

    Manuell NA NA
    CIS-Steuerung V8 15.5

    Service Provider bewerten:

    Bewerten Sie Service Provider in Übereinstimmung mit der Service Provider-Verwaltungsrichtlinie des Unternehmens. Der Umfang der Bewertung kann je nach Klassifizierung variieren und umfasst möglicherweise die Überprüfung von standardisierten Bewertungsberichten, z. B. von Service Organization Control 2 (SOC 2) und Payment Card Industry (PCI) Attestation of Compliance (AoC), anwenderdefinierten Fragebögen oder anderen entsprechenden Berichten strenge Prozesse. Bewerten Sie Service Provider mindestens einmal jährlich oder mit neuen und verlängerten Verträgen.

    BASIC VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.19) NIST (IA-5) PCI (12.8.3) CCM (STA-12, STA-13)
    CIS-Steuerung V8 15.5

    Service Provider bewerten:

    Bewerten Sie Service Provider in Übereinstimmung mit der Service Provider-Verwaltungsrichtlinie des Unternehmens. Der Umfang der Bewertung kann je nach Klassifizierung variieren und umfasst möglicherweise die Überprüfung von standardisierten Bewertungsberichten, z. B. von Service Organization Control 2 (SOC 2) und Payment Card Industry (PCI) Attestation of Compliance (AoC), anwenderdefinierten Fragebögen oder anderen entsprechenden Berichten strenge Prozesse. Bewerten Sie Service Provider mindestens einmal jährlich oder mit neuen und verlängerten Verträgen.

    BASIC VRM core_company CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.22, 5.23) NIST (IA-5) PCI (12.8.30) CCM (STA-12, STA-13)
    CIS-Steuerung V8 15.6

    Service Provider für die Überwachung:

    Überwachen Sie Service Provider gemäß der Service Provider-Verwaltungsrichtlinie des Unternehmens. Die Überwachung kann eine regelmäßige Neubewertung der Compliance von Service Providern, die Überwachung von Versionshinweisen von Service Providern und die Überwachung im dunklen Web umfassen.

    BASIC VRM core_company CIS v8 (15.6) CSF (DE.CM-6) ISO (5.2, 5.19, 5.21, 5.22) NIST (AC-1) PCI (8.2.7, 12.4.2, 12.4.2.1, 12.8.4 CCM (STA- 14)
    CIS-Steuerung V8 15.7

    Service Provider sicher außer Betrieb nehmen:

    Service Provider sicher außer Betrieb nehmen Beispiele für Überlegungen umfassen die Deaktivierung von Benutzer- und Servicekonten, die Beendigung von Daten-Flows und die sichere Entsorgung von Unternehmensdaten innerhalb der Systeme von Service Providern.

    BASIC VRM core_company CIS v8 (15.7) CSF (PR.AC-1) ISO (5.19, 5.2) NIST (AC-2, AC-2(1))
    CIS-Steuerung V8 16.1

    Sicheren Anwendungsentwicklungsprozess einrichten und aufrechterhalten:

    Sicheren Prozess für die Anwendungsentwicklung einrichten und aufrechterhalten Behandeln Sie dabei Themen wie: sichere Standards für das Anwendungsdesign, sichere Codierungspraktiken, Entwicklerschulungen, Schwachstellenmanagement, Sicherheit von Drittanbietercode und Testverfahren für die Anwendungssicherheit. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 16.1

    Wenden Sie die Prinzipien von Secure Design in Anwendungsarchitekturen an:

    Wenden Sie sichere Designprinzipien in Anwendungsarchitekturen an. Zu den sicheren Designprinzipien gehören das Konzept der geringsten Berechtigung und das Erzwingen der Mediation, um jeden Vorgang des Benutzers zu validieren, wodurch das Konzept „Benutzereingaben niemals vertrauen“ propagiert wird. Beispiele umfassen das Sicherstellen, dass eine explizite Fehlerprüfung für alle Eingaben durchgeführt und dokumentiert wird, einschließlich Größe, Datentyp und zulässigen Bereiche oder Formate. Sicheres Design bedeutet auch, die Angriffsfläche für die Anwendungsinfrastruktur zu minimieren, z. B. das Deaktivieren ungeschützter Ports und Services, das Entfernen unnötiger Programme und Dateien und das Umbenennen oder Entfernen von Standardkonten.

    Manuell NA NA
    CIS-Steuerung V8 16.11

    Nutzen Sie geprüfte Module oder Services für Anwendungssicherheitskomponenten:

    Nutzen Sie geprüfte Module oder Services für Anwendungssicherheitskomponenten wie Identitätsmanagement, Verschlüsselung sowie Auditing und Protokollierung. Die Verwendung von Plattformfunktionen in kritischen Sicherheitsfunktionen reduziert die Arbeitsauslastung von Entwicklern und minimiert die Wahrscheinlichkeit von Design- oder Implementierungsfehlern. Moderne Betriebssysteme bieten effektive Mechanismen für die Identifizierung, Authentifizierung und Autorisierung und machen diese Mechanismen für Anwendungen verfügbar. Verwenden Sie nur standardisierte, derzeit akzeptierte und ausführlich überprüfte Verschlüsselungsalgorithmen. Betriebssysteme bieten auch Mechanismen zum Erstellen und Verwalten sicherer Audit-Protokolle.

    Manuell NA NA
    CIS-Steuerung V8 16.12

    Sicherheitsprüfungen auf Codeebene implementieren:

    Wenden Sie statische und dynamische Analysetools innerhalb des Anwendungslebenszyklus an, um zu überprüfen, ob sichere Codierungspraktiken befolgt werden.

    Manuell NA
    CIS-Steuerung V8 16.13

    Penetrationstests für Anwendung durchführen:

    Durchführung von Penetrationstests für Anwendungen Bei kritischen Anwendungen eignen sich authentifizierte Penetrationstests besser zum Auffinden von Schwachstellen in der Geschäftslogik als Code-Scans und automatisierte Sicherheitstests.Penetrationstests beruhen auf der Fähigkeit des Testers, eine Anwendung manuell als authentifizierter und nicht authentifizierter Benutzer zu bearbeiten. 

    Manuell NA NA
    CIS-Steuerung V8 16.14

    Bedrohungsmodellierung durchführen:

    Führt eine Bedrohungsmodellierung durch. Die Bedrohungsmodellierung ist der Prozess des Identifizierens und Behandelns von Designfehlern bei der Anwendungssicherheit innerhalb eines Designs, bevor Code erstellt wird. Sie wird von speziell geschulten Personen durchgeführt, die das Anwendungsdesign bewerten und die Sicherheitsrisiken für jeden Einstiegspunkt und jede Zugriffsebene messen. Das Ziel besteht darin, die Anwendung, Architektur und Infrastruktur strukturiert abzubilden, um ihre Schwachstellen zu verstehen.

    Manuell NA NA
    CIS-Steuerung V8 16.2

    Einen Prozess für die Annahme und Behebung von Softwareschwachstellen einrichten und verwalten:

    Einrichtung und Pflege eines Prozesses für die Annahme und Bearbeitung von Meldungen von Softwareschwachstellen, einschließlich Bereitstellung einer Möglichkeit für externe Entitäten zur Meldung von Meldungen. Der Prozess umfasst unter anderem eine Richtlinie zur Behandlung von Schwachstellen, die den Berichterstellungsprozess, die für die Bearbeitung von Schwachstellenberichten verantwortliche Partei und einen Prozess für Aufnahme, Zuweisung, Korrektur und Korrekturtests identifiziert. Verwenden Sie als Teil des Prozesses ein Schwachstellen-Nachverfolgungssystem, das Schweregradbewertungen und Metriken zum Messen des Timings für die Identifizierung, Analyse und Behebung von Schwachstellen umfasst. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC VR sn_vul_remediation_task CIS v8 (16.2) CSF (RS.AN-5) ISO (8.8) NIST (AC-2) PCI (6.3.1) CCM (AIS-07, AIS-03)
    CIS-Steuerung V8 16.3

    Führen Sie eine Ursachenanalyse für Sicherheitsschwachstellen durch:

    Führen Sie eine Ursachenanalyse für Sicherheitsschwachstellen durch. Bei der Überprüfung von Schwachstellen ist die Ursachenanalyse die Aufgabe, zugrunde liegende Probleme zu bewerten, die zu Schwachstellen im Code führen. Sie ermöglicht es Entwicklungsteams, über die Behebung einzelner Schwachstellen bei ihrer Entstehung hinaus zu gehen.

    Manuell NA NA
    CIS-Steuerung V8 16.4

    Zum Erstellen und Verwalten eines Bestands an Softwarekomponenten von Drittparteien:

    Erstellen und verwalten Sie einen aktualisierten Bestand von Drittanbieterkomponenten, die in der Entwicklung verwendet werden (häufig als „Stückliste“ bezeichnet), sowie von Komponenten, die für die zukünftige Verwendung vorgesehen sind.Dieser Bestand soll alle Risiken enthalten, die von den einzelnen Drittparteikomponenten ausgehen können.Werten Sie die Liste mindestens monatlich aus, um Änderungen oder Updates an diesen Komponenten zu identifizieren und zu überprüfen, ob die Komponente weiterhin unterstützt wird. 

    Manuell NA NA
    CIS-Steuerung V8 16.5

    Aktuelle und vertrauenswürdige Softwarekomponenten von Drittparteien verwenden:

    Verwenden Sie aktuelle und vertrauenswürdige Softwarekomponenten von Drittparteien. Wählen Sie nach Möglichkeit etablierte und bewährte Frameworks und Bibliotheken, die ausreichende Sicherheit bieten.Erwerben Sie diese Komponenten aus vertrauenswürdigen Quellen, oder bewerten Sie die Software vor der Verwendung auf Schwachstellen.

    Manuell NA NA
    CIS-Steuerung V8 16.6

    Einrichtung und Pflege eines Schweregradbewertungssystems und -prozesses für Anwendungsschwachstellen:

    Einrichtung und Pflege eines Schweregradbewertungssystems und -prozesses für Anwendungsschwachstellen, das bzw. der das Priorisieren der Reihenfolge erleichtert, in der erkannte Schwachstellen behoben werden. Dieser Prozess umfasst das Festlegen eines Mindestmaßes an Sicherheitsakzeptanz für die Veröffentlichung von Code oder Anwendungen. Schweregradbewertungen bieten eine systematische Methode zur Selektierung von Schwachstellen, die das Risikomanagement verbessert und sicherstellt, dass die schwerwiegendsten Fehler zuerst behoben werden. Überprüfen und aktualisieren Sie das System und den Prozess jährlich.

    BASIC VR sn_vul_vulnerable_item CIS v8 (16.6) CSF (RS.AN-1) ISO (8.8) NIST (AC-19) PCI (6.3.1) CCM (AIS-07, TVM-08)
    CIS-Steuerung V8 16.7

    Standardkonfigurationsvorlagen für Härtung für Anwendungsinfrastruktur verwenden:

    Verwenden Sie standardmäßige, branchenübliche Härtungskonfigurationsvorlagen für Anwendungsinfrastrukturkomponenten. Dies umfasst zugrunde liegende Server, Datenbanken und Webserver und gilt für Cloud-Container, PaaS-Komponenten (Platform as a Service) und SaaS-Komponenten. Lassen Sie nicht zu, dass die Konfigurationshärtung durch intern entwickelte Software abgeschwächt wird.

    Manuell NA NA
    CIS-Steuerung V8 16.8

    Separate Produktions- und Nicht-Produktionssysteme:

    Getrennte Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten

    GESCHRIFTET CMDB cmdb_ci CIS v8 (16.8) CSF (PR.DS-7) ISO (8.31) NIST (IA-2(2)) PCI (6.5.3) CCM (IVS-05)
    CIS-Steuerung V8 16.9

    Schulung von Entwicklern in Anwendungssicherheitskonzepten und sicherer Codierung:

    Stellen Sie sicher, dass alle Mitarbeiter in der Softwareentwicklung Schulungen zum Schreiben von sicherem Code für ihre spezifische Entwicklungsumgebung und ihre Zuständigkeiten erhalten. Die Schulung kann allgemeine Sicherheitsprinzipien und Standardpraktiken für die Anwendungssicherheit umfassen. Führen Sie mindestens einmal pro Jahr Schulungen durch, und entwerfen Sie so, dass die Sicherheit innerhalb des Entwicklungsteams fördert und eine Sicherheitskultur unter den Entwicklern aufgebaut wird.

    BASIC Learning Core sn_lc_user_course_activity CIS v8 (16.9) CSF (PR.AT-1, PR.AT-2) ISO (8.28) NIST (IA-2(1)) PCI (6.2.2)
    CIS-Steuerung V8 17.1

    Personal für die Verwaltung der Incident-Bearbeitung bestimmen:

    Bestimmen Sie eine Schlüsselperson und mindestens eine Vertretung, die den Incident-Management-Prozess des Unternehmens verwalten wird. Das Managementpersonal ist für die Koordination und Dokumentation der Reaktion auf Incidents und Wiederherstellung verantwortlich. Es kann sich dabei um unternehmensinterne Mitarbeiter, Drittanbieter oder einen hybriden Ansatz handeln. Wenn Sie einen Drittanbieter verwenden, bestimmen Sie mindestens eine interne Person im Unternehmen, die die Arbeit des Drittanbieters überwacht. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC SIR sys_user_has_role CIS v8 (17.1) CSF (PR.IP-9, DE.DP-1) ISO (5.24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03)
    CIS-Steuerung V8 17.2

    Kontaktinformationen für die Meldung von Security Incidents festlegen und pflegen:

    Kontaktinformationen für Parteien einrichten und pflegen, die über Security Incidents informiert werden müssen Zu den Kontakten können interne Mitarbeiter, Drittanbieter, Strafverfolgungsbehörden, Cyberversicherungsanbieter, relevante Regierungsbehörden, Partner des Information Sharing and Analysis Center (ISAC) oder andere Stakeholder gehören. Überprüfen Sie die Kontakte jährlich, um sicherzustellen, dass die Informationen aktuell sind.

    Manuell NA NA
    CIS-Steuerung V8 17.3

    Einrichtung und Wartung eines Enterprise-Prozesses für das Melden von Incidents:

    Einrichtung und Pflege eines Unternehmensprozesses, über den Mitarbeiter Security Incidents melden können. Der Prozess umfasst den Berichterstellungszeitraum, die zu berichtenden Mitarbeiter, den Mechanismus für die Berichterstellung und die Mindestinformationen, die gemeldet werden müssen. Stellen Sie sicher, dass der Prozess für alle Mitarbeiter öffentlich verfügbar ist. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC SIR kb_knowledge CIS v8 (17.3) CSF (PR.IP-9, PR.AT-1) ISO (6.8) NIST (AC-6(1)) PCI (12.10)
    CIS-Steuerung V8 17.4

    Einen Prozess für die Reaktion auf Incidents einrichten und verwalten:

    Richten Sie einen Prozess für die Reaktion auf Incidents ein, der Rollen und Zuständigkeiten, Compliance-Anforderungen und einen Kommunikationsplan behandelt, und pflegen Sie ihn. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell SIR NA
    CIS-Steuerung V8 17.5

    Schlüsselrollen und Zuständigkeiten zuweisen:

    Weisen Sie Schlüsselrollen und Verantwortlichkeiten für die Reaktion auf Incidents zu, einschließlich Mitarbeitern aus den Bereichen Recht, IT, Informationssicherheit, Facility Management, PR, Human Resources, Incident-Beantworter und Analysten. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC SIR sys_user_has_role CIS v8 (17.5) CSF (DE.DP-4, RS.CO-2, RS.CO-3, RS.CO-4) ISO (5.2, 5.24) NIST (AU-9(4)) PCI (12.10. 3) CCM (SEF-03)
    CIS-Steuerung V8 17.6

    Definieren Sie Mechanismen für die Kommunikation während der Reaktion auf Incidents:

    Legen Sie fest, welche primären und sekundären Mechanismen für die Kommunikation und Meldung von Security Incidents verwendet werden. Mechanismen können Telefonanrufe, E-Mails oder Briefe sein. Denken Sie daran, dass bestimmte Mechanismen, z. B. E-Mails, während eines Security Incidents betroffen sein können. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    Manuell NA NA
    CIS-Steuerung V8 17.7

    Routineübungen zur Reaktion auf Incidents durchführen:

    Planen und führen Sie Routineübungen und -szenarien für die Reaktion auf Incidents für wichtige Mitarbeiter des Incident-Reaktionsprozesses durch, um sich auf die Reaktion auf reale Incidents vorzubereiten. In Übungen müssen Kommunikationskanäle, Entscheidungsfindung und Workflows getestet werden. Führen Sie mindestens einmal pro Jahr Tests durch.

    Manuell NA NA
    CIS-Steuerung V8 17.8

    Überprüfungen nach Incidents durchführen:

    Führen Sie Überprüfungen nach Incidents durch. Überprüfungen nach Incidents tragen dazu bei, eine Wiederholung des Incidents zu verhindern, indem gelernte Lektionen und Folgemaßnahmen identifiziert werden.

    Manuell NA NA
    CIS-Steuerung V8 17.9

    Schwellenwerte für Security Incidents festlegen und verwalten:

    Festlegung und Aufrechterhaltung der Schwellenwerte für Security Incidents, mindestens der Unterscheidung zwischen Incident und Event Beispiele können sein: abnormale Aktivität, Sicherheitsschwachstelle, Sicherheitslücke, Datenschutzverletzung, Datenschutz-Incident usw. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten.

    BASIC SIR sn_si_calculator CIS v8 (17.9) CSF (RS.AN-5) ISO (5.24, 5.25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05)
    CIS-Steuerung V8 18.1

    Ein Penetrationstestprogramm einrichten und pflegen:

    Einrichtung und Pflege eines Penetrationstestprogramms, das der Größe, Komplexität und Reife des Unternehmens entspricht. Zu den Merkmalen des Penetrationstestprogramms gehören Anwendungsbereiche wie Netzwerk, Webanwendung, Anwendungsprogrammierschnittstelle (API), gehostete Services und physische Steuerungen vor Ort. Häufigkeit; Einschränkungen, z. B. zulässige Stunden und ausgeschlossene Angriffstypen Informationen zum Kontaktpunkt Nachbesserung, z. B. wie Ergebnisse intern weitergeleitet werden; und retrospektive Anforderungen.

    Manuell NA NA
    CIS-Steuerung V8 18.2

    Führen Sie regelmäßige externe Penetrationstests durch:

    Regelmäßige externe Penetrationstests auf Grundlage der Programmanforderungen durchführen (mindestens einmal jährlich). Externe Penetrationstests müssen Unternehmens- und Umgebungsbeobachtungen umfassen, um verwertbare Informationen zu erkennen. Penetrationstests erfordern spezielle Kompetenzen und Erfahrung und müssen von einer qualifizierten Partei durchgeführt werden. Die Tests können ein durchsichtiges Feld oder ein undurchsichtiges Feld sein.

    BASIC VR sn_vul_remediation_task CIS v8 (18.2) ISO (8.8) NIST (RA-7) PCI (11.4.3)
    CIS-Steuerung V8 18.3

    Penetrationstest-Ergebnisse korrigieren:

    Korrigieren Sie die Ergebnisse von Penetrationstests basierend auf den Richtlinien des Unternehmens für Umfang und Priorisierung der Remediation.

    Manuell NA NA
    CIS-Steuerung V8 18.4

    Sicherheitsmaßnahmen validieren:

    Validiert die Sicherheitsmaßnahmen nach jedem Penetrationstest. Ändern Sie bei Bedarf Regelsätze und Fähigkeiten, um die beim Testen verwendeten Techniken zu erkennen.

    Manuell NA NA
    CIS-Steuerung V8 18.5

    Führen Sie regelmäßige interne Penetrationstests durch:

    NA

    BASIC VR sn_vul_remediation_task CIS v8 (18.5) ISO (8.8) NIST (RA-5) PCI (11.4.2)

    Indikatorvorlagen für CIS v7 Controls

    In den folgenden Tabellen sind die Basis- und Skriptindikatorvorlagen für CIS v7-Steuerungen aufgeführt.
    Hinweis:
    Für Steuerungen, die derzeit weder von grundlegenden noch von geskripteten Indikatorvorlagen abgedeckt werden, sind manuelle Indikatorvorlagen zum Zwecke der Compliance-Validierung definiert.
    Tabelle : 2. Standardindikatorvorlagen für CIS v7 Controls
    Kontrolle Name/Beschreibung Compliance validiert von Quelltabelle Zugehörige UCF-IDs
    CIS-Steuerung 1.1 Verwenden Sie ein aktives Discovery-Tool:

    Verwenden Sie ein aktives Discovery-Tool, um mit dem Netzwerk des Unternehmens verbundene Geräte zu identifizieren und den Hardware-Asset-Bestand zu aktualisieren.

    Configuration Management (CMDB) CMDB-Discovery [cmdb_discovery]

    07054

    00693

    CIS-Steuerung 1.2 Verwenden Sie ein passives Asset-Discovery-Tool:

    Verwenden Sie ein passives Discovery-Tool, um Geräte zu identifizieren, die mit dem Netzwerk einer Organisation verbunden sind, und aktualisieren Sie automatisch den Hardware-Asset-Bestand der Organisation.

    Discovery Nachverfolgung der Netzwerk-Discovery [discovery_network_track] 01472
    CIS-Steuerung 1.4 Detaillierten Asset-Bestand verwalten:

    Pflegen Sie einen genauen und aktuellen Bestand aller Technologie-Assets, die Informationen speichern oder verarbeiten können. Dieser Bestand umfasst alle Hardware-Assets, unabhängig davon, ob sie mit dem Netzwerk der Organisation verbunden sind oder nicht.

    Configuration Management (CMDB) Hardware [cmdb_ci_hardware]

    06631

    00691

    CIS-Steuerung 1.5 Asset-Bestandsinformationen verwalten:

    Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardwareadresse, der Computername, der Besitzer des Daten-Assets und die Abteilung für jedes Asset erfasst sind. Außerdem muss angegeben werden, ob das Hardware-Asset für die Verbindung mit dem Netzwerk genehmigt wurde.

    Configuration Management (CMDB) Grundlegendes Configuration Item [cmdb]

    06638

    06640

    12084

    06636

    13721

    13722

    CIS-Steuerung 1.7 Zugriffssteuerung auf Portebene bereitstellen:

    Verwenden Sie die Zugriffssteuerung auf Portebene gemäß den 802.1x-Standards, um zu steuern, welche Geräte sich beim Netzwerk authentifizieren können. Das Authentifizierungssystem muss in die Bestandsdaten des Hardware-Assets eingebunden werden, um sicherzustellen, dass nur autorisierte Geräte eine Verbindung zum Netzwerk herstellen können.

    Configuration Management (CMDB) ACL-Endpunkt [cmdb_ci_endpoint_acl]

    11841

    13718

    CIS-Steuerung 1.8 Client-Zertifikate zur Authentifizierung von Hardware-Assets verwenden:

    Verwenden Sie Client-Zertifikate, um Hardware-Assets zu authentifizieren, die eine Verbindung zum vertrauenswürdigen Netzwerk des Unternehmens herstellen.

    Zertifizierungskern Audit [cert_audit] 01429
    CIS-Steuerung 2.1 Bestand an autorisierter Software verwalten:

    Führen Sie eine aktuelle Liste aller autorisierten Software, die im Unternehmen für einen Geschäftszweck in einem beliebigen Geschäftssystem erforderlich sind.

    Configuration Management (CMDB) Anwendungssoftware [cmdb_ci_application_software]

    12093

    13723

    CIS-Steuerung 2.2 Sicherstellen, dass Software vom Lieferanten unterstützt wird:

    Stellen Sie sicher, dass nur Softwareanwendungen oder Betriebssysteme, die derzeit vom Lieferanten der Software unterstützt werden, dem autorisierten Softwarebestand der Organisation hinzugefügt werden. Nicht unterstützte Software muss im Bestandssystem als nicht unterstützt gekennzeichnet werden.

    Software Asset Management Lebenszyklus des Softwareprodukts [sam_sw_product_lifecycle] 07054
    CIS-Steuerung 2.3 Softwarebestandstools verwenden:

    Verwenden Sie Softwarebestandstools im gesamten Unternehmen, um die Dokumentation aller Software in Geschäftssystemen zu automatisieren.

    Configuration Management (CMDB) Anwendungssoftware [cmdb_ci_application_software]

    11736

    12196

    13720

    13725

    CIS-Steuerung 2.4 Softwarebestandsinformationen nachverfolgen:

    Das Softwarebestandssystem sollte Name, Version, Herausgeber und Installationsdatum für die gesamte Software nachverfolgen, einschließlich der von der Organisation autorisierten Betriebssysteme.

    Software Asset Management Core Softwareinstallation [cmdb_sam_sw_install] 12085
    CIS-Steuerung 2.5 Software- und Hardware-Asset-Bestände integrieren:

    Das Softwarebestandssystem sollte in den Hardware-Asset-Bestand eingebunden werden, damit alle Geräte und die zugehörige Software von einem einzigen Ort aus nachverfolgt werden.

    Configuration Management (CMDB) Anwendungssoftware [cmdb_ci_application_software]

    11637

    11857

    CIS-Steuerung 3.1 Automatisierte Schwachstellen-Scan-Tools ausführen:

    Verwenden Sie ein aktuelles SCAP-konformes Tool zum Scannen auf Schwachstellen, um alle Systeme im Netzwerk automatisch oder häufiger zu scannen und alle potenziellen Schwachstellen in den Systemen des Unternehmens zu identifizieren.

    Vulnerability Response Importwarteschlangeneintrag Schwachstellen-Datenquelle [sn_vul_ds_import_q_entry] 10635
    CIS-Steuerung 3.2 Authentifizierte Schwachstellenscans durchführen:

    Führen Sie authentifizierte Schwachstellen-Scans mit Agents durch, die lokal auf jedem System ausgeführt werden, oder mit Remote-Scannern, die mit erweiterten Berechtigungen für das getestete System konfiguriert sind.

    Security Operations Erkanntes Element [sn_sec_cmn_src_ci] 00706
    CIS-Steuerung 3.6 Back-to-Back-Schwachstellenscans vergleichen:

    Vergleichen Sie regelmäßig die Ergebnisse von aufeinanderfolgenden Schwachstellen-Scans, um sicherzustellen, dass Schwachstellen rechtzeitig behoben wurden.

    Vulnerability Response Status der Schwachstellenkorrektur [sn_vul_m2m_ttr_status] 06080
    CIS-Steuerung 4.2 Ändern Sie die Standardpasswörter

    Ändern Sie vor der Bereitstellung eines neuen Assets alle Standardpasswörter in Werte, die denen von Konten auf Administratorebene entsprechen.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test]

    01698

    12122

    CIS-Steuerung 4.4 Verwenden Sie eindeutige Passwörter

    Wenn die Multifaktor-Authentifizierung nicht unterstützt wird (z. B. lokaler Administrator, Stamm- oder Servicekonten), verwenden Konten Passwörter, die für dieses System eindeutig sind.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test]

    01915

    01337

    CIS-Steuerung 4.8 Protokoll und Warnung bei Änderungen an administrativer Gruppenmitgliedschaft

    Konfigurieren Sie Systeme so, dass ein Protokolleintrag und eine Warnung ausgegeben werden, wenn ein Account zu einer Gruppe mit Administratorrechten hinzugefügt oder daraus entfernt wird.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] 06312
    CIS-Steuerung 4.9 Protokoll und Warnung bei nicht erfolgreicher Anmeldung beim Administrator-Account

    Konfigurieren Sie Systeme so, dass bei nicht erfolgreichen Anmeldungen bei einem Administratorkonto ein Protokolleintrag und eine Warnung ausgegeben werden.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test]

    06312

    06331

    CIS-Steuerung 6.2 Audit-Protokollierung aktivieren:

    Stellen Sie sicher, dass die lokale Protokollierung auf allen Systemen und Netzwerkgeräten aktiviert wurde.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] 00897
    CIS-Steuerung 6.3 Detaillierte Protokollierung aktivieren:

    Aktivieren Sie die Systemprotokollierung, um detaillierte Informationen wie Ereignisquelle, Datum, Anwender, Zeitstempel, Quelladressen, Zieladressen und andere nützliche Elemente aufzunehmen.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] 00575
    CIS-Steuerung 7.1 Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients verwendet werden:

    Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen. Verwenden Sie idealerweise nur die aktuelle Version der vom Lieferanten bereitgestellten Browser und E-Mail-Clients.

    Vulnerability Response Angreifbares Anwendungselement [sn_vul_app_vulnerable_item]

    00575

    00576

    CIS-Steuerung 8.1 Verwenden Sie zentral verwaltete Anti-Malware-Software

    Jede AV-Software der Enterprise-Klasse verfügt über diese Fähigkeit. Mit einem zentral verwalteten AV können Sie individuelle Anforderungen einfach aktivieren.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] 11861
    CIS-Steuerung 8.2 Stellt sicher, dass Anti-Malware-Software und Signaturen aktualisiert werden

    Das AV ist nur so gut wie seine Signaturen. Eine rein signaturbasierte Erkennung funktioniert zwar nicht mehr, aber selbst anomaliebasierte Engines müssen regelmäßig aktualisiert werden. Stellen Sie sicher, dass die Updates automatisch bereitgestellt werden, und verwenden Sie Tools, um zu überprüfen, ob die Signaturen tatsächlich aktuell sind.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] 01790
    CIS-Steuerung 8.3 Anti-Exploit-Funktionen des Betriebssystems aktivieren/Anti-Exploit-Technologien bereitstellen

    Die DISA-Härtungsleitfäden enthalten Schritt-für-Schritt-Anweisungen zum Aktivieren dieser und vieler weiterer Einstellungen.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test]

    11637

    10678

    CIS-Steuerung 8.4 Konfigurieren Sie das Scannen von Wechseldatenträgern auf Malware

    Bei den meisten AVs ist diese Funktion standardmäßig aktiviert. Es ist jedoch wichtig zu überprüfen, ob sie tatsächlich noch aktiviert ist. Malware, die über einen USB-Stick eingeht, ist ein brauchbarer Angriffsvektor für fast jedes Unternehmen.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test]

    11927

    04824

    06735

    00561

    00564

    04546

    CIS-Steuerung 8.5 Konfigurieren Sie Geräte, um Inhalte nicht automatisch auszuführen

    Aus dem gleichen Grund, aus dem Sie es nicht scannen möchten, möchten Sie auch nicht, dass es ausgeführt wird, wenn es bereitgestellt wird. Diese Einstellung lässt sich ziemlich schnell aktivieren, und die Härtungsleitfäden für CIS und DISA enthalten Schritt-für-Schritt-Anweisungen zum Deaktivieren der automatischen Ausführung. Einige SCM-Tools können schnell jeden Endpunkt in Ihrer Umgebung überprüfen, um sicherzustellen, dass diese Einstellung deaktiviert ist.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] N/V
    CIS-Steuerung 9.3 Regelmäßige automatisierte Port-Scans durchführen:

    Führen Sie regelmäßig automatisierte Port-Scans für alle Systeme durch und warnen Sie, wenn nicht autorisierte Ports in einem System erkannt werden.

    Vulnerability Response Schwachstellenscanner [sn_vul_scanner] N/V
    CIS-Steuerung 11.3 Verwenden Sie automatisierte Tools, um Standardgerätekonfigurationen zu verifizieren und Changes zu erkennen

    Vergleichen Sie die Konfiguration aller Netzwerkgeräte mit genehmigten Sicherheitskonfigurationen, die für jedes verwendete Netzwerkgerät definiert sind, und warnen Sie, wenn Abweichungen erkannt werden.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test]

    06428

    07058

    CIS-Steuerung 11.4 Installieren Sie die neueste stabile Version aller sicherheitsbezogenen Updates auf allen Netzwerkgeräten:

    Installieren Sie die aktuelle stabile Version aller sicherheitsbezogenen Updates auf allen Netzwerkgeräten.

    Vulnerability Response Angreifbares Element [sn_vul_vulnerable_item] 01696
    CIS-Steuerung 12.6 Netzwerkbasierten IDS-Sensor bereitstellen:

    Stellen Sie netzwerkbasierte Angriffserkennungssysteme (IDS) bereit, um nach ungewöhnlichen Angriffsmechanismen zu suchen und Kompromittierungen dieser Systeme an allen Netzwerkgrenzen einer Organisation zu erkennen.

    Configuration Management (CMDB) Angriffserkennungssystem [cmdb_ci_ids_network] 00581
    CIS-Steuerung 13.2 Vertrauliche Daten oder Systeme entfernen, auf die die Organisation nicht regelmäßig zugreift:

    Entfernen Sie vertrauliche Daten oder Systeme, auf die die Organisation nicht regelmäßig zugreift, aus dem Netzwerk. Diese Systeme dürfen nur als eigenständige Systeme (vom Netzwerk getrennt) von dem Geschäftsbereich verwendet werden, der das System gelegentlich verwenden muss, oder vollständig virtualisiert und bis zur Verwendung ausgeschaltet.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test]

    13726

    13727

    CIS-Steuerung 13.9 Verschlüsseln Sie Daten auf USB-Speichergeräten

    Bieten Sie Mitarbeitern Schulungen an, damit sie sich der Risiken von Daten auf USB-Laufwerken bewusst sind. Stellen Sie ihnen dann die Tools zur Verfügung, um die kritischen Daten Ihrer Organisation zu schützen.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] 11927
    CIS-Steuerung 14.4 Alle vertraulichen Informationen während der Übertragung verschlüsseln:

    Verschlüsseln Sie alle vertraulichen Informationen während der Übertragung.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] 00564
    CIS-Steuerung 15.1 Verwalten des Bestands autorisierter drahtloser Zugriffspunkte:

    Verwaltet einen Bestand autorisierter drahtloser Zugriffspunkte, die mit dem kabelgebundenen Netzwerk verbunden sind.

    Configuration Management (CMDB) Drahtloser Zugriffspunkt [cmdb_ci_wap_network] 00693
    CIS-Steuerung 16.1 Zur Verwaltung des Bestands von Authentifizierungssystemen:

    Verwaltet einen Bestand aller Authentifizierungssysteme einer Organisation, einschließlich derer, die sich vor Ort oder bei einem Remote-Service Provider befinden.

    Configuration Management (CMDB) Active Directory-Domänencontroller [cmdb_ci_ad_controller] 13724
    CIS-Steuerung 16.4 Alle Authentifizierungsanmeldeinformationen verschlüsseln oder hashen:

    Verschlüsseln oder hashen Sie alle Authentifizierungsanmeldeinformationen mit einem Salt, wenn sie gespeichert werden.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] 06735
    CIS-Steuerung 16.5 Übertragung von Anwendernamen und Authentifizierungsanmeldeinformationen verschlüsseln:

    Stellen Sie sicher, dass alle Account-Anwendernamen und Anmeldeinformationen für die Authentifizierung mithilfe verschlüsselter Kanäle über Netzwerke übertragen werden.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] 00564
    CIS-Steuerung 16.11 Workstation-Sitzungen nach Inaktivität sperren:

    Workstation-Sitzungen nach einem Standardzeitraum der Inaktivität automatisch sperren.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] 04490
    CIS-Steuerung 16.13 Warnung zu Abweichung des Account-Anmeldeverhaltens:

    Warnen Sie, wenn Anwender vom normalen Anmeldeverhalten abweichen, z. B. Tageszeit, Standort der Workstation und Dauer.

    Security Incident Response Security Incident [sn_si_incident]

    07068

    07070

    07069

    CIS-Steuerung 18.5 Verwenden Sie nur standardisierte und umfassend überprüfte Verschlüsselungsalgorithmen:

    Verwenden Sie nur standardisierte und umfassend überprüfte Verschlüsselungsalgorithmen.

    CMDB CI Class Models Eindeutiges Zertifikat [cmdb_ci_certificate] 00037
    CIS-Steuerung 18.8 Prozess für die Annahme und Bearbeitung von Meldungen zu Softwareschwachstellen einrichten:

    Richten Sie einen Prozess für die Annahme und Bearbeitung von Meldungen über Softwareschwachstellen ein, einschließlich der Bereitstellung einer Möglichkeit für externe Entitäten, Ihre Sicherheitsgruppe zu kontaktieren.

    Vulnerability Response Übereinstimmung Discovery-Modell verwundbare Software [sn_vul_discovery_model_software_match] 04810
    CIS-Steuerung 19.2 Stellenbezeichnungen und Aufgaben für die Reaktion auf Incidents zuweisen:

    Weisen Sie bestimmten Personen Stellenbezeichnungen und Aufgaben für die Bearbeitung von Computer- und Netzwerk-Incidents zu, und stellen Sie die Nachverfolgung und Dokumentation während des Incident bis zur Lösung sicher.

    Incident-Management Benutzerrollen [sys_user_has_role]

    07061

    00691

    CIS-Steuerung 19.3 Managementpersonal zur Unterstützung der Incident-Bearbeitung bestimmen:

    Benennen Sie Führungskräfte sowie Sicherungsmitarbeiter, die den Prozess der Incident-Bearbeitung durch wichtige Entscheidungsträger unterstützen.

    Incident-Management Benutzerrollen [sys_user_has_role] 01211
    CIS-Steuerung 19.6 Informationen zur Meldung von Computeranomalien und Incidents veröffentlichen:

    Veröffentlichen Sie Informationen für alle Belegschaftsmitglieder bezüglich der Meldung von Computeranomalien und Incidents an das Incident-Bearbeitungsteam. Solche Informationen sollten in routinemäßige Aktivitäten zur Sensibilisierung der Mitarbeiter einbezogen werden.

    Security Incident Response Knowledge [kb_knowledge] 12093
    CIS-Steuerung 19.8 Schema für Bewertung und Priorisierung von Incidents erstellen:

    Getrennte Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten Entwickler dürfen keinen unüberwachten Zugriff auf Produktionsumgebungen haben.

    Security Incident Response Security Incident-Rechner [sn_si_calculator]

    12093

    13723

    Tabelle : 3. Skriptindikatorvorlagen für CIS v7 Controls
    Kontrolle Name/Beschreibung Compliance validiert von Quelltabelle Zugehörige UCF-IDs
    CIS-Steuerung 18.9 Separate Produktions- und Nicht-Produktionssysteme:

    Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten. Entwickler dürfen keinen unüberwachten Zugriff auf Produktionsumgebungen haben.

    Configuration Management (CMDB) Konfigurationselement [cmdb_ci] 00922

    Indikatorvorlagen für ISO-Steuerungen

    In den folgenden Tabellen sind die Basis- und Skriptindikatorvorlagen für ISO-Steuerungen aufgelistet.
    Hinweis:
    Für Steuerungen, die derzeit weder von grundlegenden noch von geskripteten Indikatorvorlagen abgedeckt werden, sind manuelle Indikatorvorlagen zum Zwecke der Compliance-Validierung definiert.
    Tabelle : 4. Standardindikatorvorlagen für ISO-Steuerungen
    Kontrolle Name/Beschreibung Compliance validiert von Quelltabelle Zugehörige UCF-IDs
    ISO27002 – 5.1.1 Richtlinien für Informationssicherheit:

    Definieren Sie eine „Richtlinie zur Informationssicherheit“, die von der Führungsebene genehmigt wird und den Ansatz der Organisation zur Verwaltung ihrer Informationssicherheitsziele darlegt. Die Richtlinie zur Informationssicherheit wird durch themenspezifische Richtlinien unterstützt, die die Implementierung von Informationssicherheitskontrollen vorschreiben: Zugriffskontrolle; Klassifizierung (und Verarbeitung) von Informationen physische Sicherheit und Umweltsicherheit Sicherung; Informationsübertragung Schutz vor Malware Management technischer Schwachstellen kryptografische Steuerungen Kommunikationssicherheit Datenschutz und Schutz von personenbezogenen Daten Lieferantenbeziehungen und endanwenderorientierte Themen wie: 1) zulässige Verwendung von Assets; 2) Schreibtisch und Bildschirm aufräumen; 3) Informationsübertragung 4) Mobilgeräte und Telearbeit; 5) Einschränkungen bei der Installation und Verwendung von Software.

    GRC: Richtlinien- und Compliance-Management Compliance-Richtlinie [sn_compliance_policy] N/V
    ISO27002 – 6.1.1 Informationssicherheitsrollen und Zuständigkeiten:

    Sicherstellen, dass die Verantwortlichkeiten für den Schutz einzelner Assets im Asset-Bestand identifiziert werden. Stellen Sie sicher, dass Rollen und Verantwortlichkeiten für die Entwicklung und Implementierung von Informationssicherheit klar definiert sind.

    GRC: Richtlinien- und Compliance-Management Steuerung [sn_compliance_control] N/V
    ISO27002 – 6.2.1 Richtlinie für Mobilgeräte:

    Verwenden Sie eine genehmigte Verschlüsselungssoftware für den gesamten Datenträger, um die Festplatte aller Mobilgeräte zu verschlüsseln.

    GRC: Richtlinien- und Compliance-Management Compliance-Richtlinie [sn_compliance_policy]

    07054

    01472

    12109

    06631

    00691

    06638

    06640

    12084

    06636

    13721

    13722

    12093

    11736

    12196

    13720

    13725

    00693

    13724

    ISO27002 – 6.2.2 Telearbeit:

    Erzwingen Sie Remotezugriffsrichtlinien für Mitarbeiter und Auftragnehmer.

    GRC: Richtlinien- und Compliance-Management Compliance-Richtlinie [sn_compliance_policy] N/V
    ISO27002 – 7.1.1 Prüfung:

    Stellen Sie sicher, dass für alle Mitarbeiter und Auftragnehmer eine Hintergrundprüfung durchgeführt wird, bevor Zugriff auf die Assets des Unternehmens gewährt wird.

    Human Resources: Core HR-Talentmanagement-Fälle [sn_hr_core_case_talent_management]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 – 7.1.2 Beschäftigungsbedingungen:

    Stellen Sie sicher, dass alle neu eingestellten Mitarbeiter oder Auftragnehmer die Beschäftigungsbedingungen unterzeichnet und akzeptiert haben, einschließlich ihrer Verantwortung für die Informationssicherheit.

    Human Resources: Core sn_hr_core_task 01429
    ISO27002 – 8.1.1 Bestand von Assets:

    Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardwareadresse, der Computername, der Besitzer des Daten-Assets und die Abteilung für jedes Asset erfasst sind. Außerdem muss angegeben werden, ob das Hardware-Asset für die Verbindung mit dem Netzwerk genehmigt wurde.

    Configuration Management (CMDB) Grundlegendes Configuration Item [cmdb]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 – 8.1.2 Eigentum an Assets:

    Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardwareadresse, der Computername, der Besitzer des Daten-Assets und die Abteilung für jedes Asset erfasst sind. Außerdem muss angegeben werden, ob das Hardware-Asset für die Verbindung mit dem Netzwerk genehmigt wurde.

    Configuration Management (CMDB) Grundlegendes Configuration Item [cmdb]

    06080

    01273

    ISO27002 – 8.1.3 Zulässige Verwendung von Assets:

    Stellen Sie sicher, dass Mitarbeiter und Auftragnehmer auf die Informationssicherheitsanforderungen für die Assets des Unternehmens aufmerksam gemacht werden, die Informationen und Informationsverarbeitungseinrichtungen und -ressourcen zugeordnet sind. Sie sind für die Nutzung von Informationsverarbeitungsressourcen und jede Nutzung, die unter ihrer Verantwortung erfolgt, verantwortlich.

    GRC: Richtlinien- und Compliance-Management Compliance-Richtlinie [sn_compliance_policy]

    12001

    00897

    04490

    12100

    12099

    04594

    04476

    ISO27002 – 9.3.1 Verwendung geheimer Authentifizierungsinformationen:

    Verwenden Sie Client-Zertifikate, um Hardware-Assets zu authentifizieren, die eine Verbindung zum vertrauenswürdigen Netzwerk des Unternehmens herstellen.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] 01429
    ISO27002 – 9.4.2 Sichere Anmeldeverfahren:

    Für alle Remote-Anmeldezugriffe auf das Netzwerk der Organisation müssen Daten während der Übertragung verschlüsselt und die Multifaktor-Authentifizierung verwendet werden.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test]

    00562

    00561

    01915

    01337

    01421

    06440

    ISO27002 – 9.4.3 Passwortverwaltungssystem:

    Wenn die Multifaktor-Authentifizierung nicht unterstützt wird (z. B. lokaler Administrator, Stamm- oder Servicekonten), verwenden Konten Passwörter, die für dieses System eindeutig sind.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test]

    06080

    01273

    ISO27002 – 10.1.1 Richtlinie zur Verwendung von kryptografischen Steuerelementen:

    Stellen Sie sicher, dass Richtlinien für die Verschlüsselung vorhanden sind und gemäß den Datenklassifizierungsanforderungen angewendet, implementiert und erzwungen werden.

    GRC: Richtlinien- und Compliance-Management Compliance-Richtlinie [sn_compliance_policy]

    07058

    06428

    ISO27002 – 10.1.2 Schlüsselverwaltung:

    Stellen Sie sicher, dass die Verwaltung von Verschlüsselungsschlüsseln gemäß einer formalen Richtlinie und eines formalen Verfahrens für den gesamten Lebenszyklus des Schlüssels erfolgt.

    GRC: Richtlinien- und Compliance-Management Compliance-Richtlinie [sn_compliance_policy]

    00897

    00575

    00576

    11861

    01790

    ISO27002 – 11.2.9 Richtlinie für Schreibtisch leeren und Bildschirm leeren:

    Stellen Sie sicher, dass die Clear Desk-Richtlinie von Mitarbeitern und Auftragnehmern angepasst wird.

    GRC: Richtlinien- und Compliance-Management Compliance-Richtlinie [sn_compliance_policy]

    06312

    00577

    12210

    ISO27002 – 12.1.2 Steuerungen gegen Malware:

    Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen. Verwenden Sie idealerweise nur die aktuelle Version der vom Lieferanten bereitgestellten Browser und E-Mail-Clients.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] N/V
    ISO27002 – 12.2.1 Steuerungen gegen Malware:

    Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen. Verwenden Sie idealerweise nur die aktuelle Version der vom Lieferanten bereitgestellten Browser und E-Mail-Clients.

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] N/V
    ISO27002 – 12.4.1 Ereignisprotokollierung:

    Stellen Sie sicher, dass die lokale Protokollierung auf allen Systemen und Netzwerkgeräten aktiviert wurde.

    Instanz-Sicherheitszentrum Ereignisprotokolle des Sicherheitsdashboards [appsec_security_dashboard_event_logs] N/V
    ISO27002 – 12.4.2 Schutz von Protokollinformationen:

    Stellen Sie sicher, dass Protokolle sicher vor nicht autorisiertem Zugriff geschützt sind.

    Zugriffsrollen [sys_security_acl_role] N/V
    ISO27002 – 12.4.3 Administrator- und Operatorprotokolle:

    Erzwingen Sie eine detaillierte Audit-Protokollierung für den Zugriff auf vertrauliche Daten oder Änderungen an vertraulichen Daten (mit Tools wie der Überwachung der Dateiintegrität oder der Überwachung von Sicherheitsinformationen und Ereignissen).

    Konfigurations-Compliance Konfigurationstest [sn_vulc_test] N/V
    ISO27002 – 13.2.1 Richtlinien und Verfahren zur Informationsübertragung:

    Stellen Sie sicher, dass offizielle Richtlinien, Verfahren und Kontrollen für die Übertragung vorhanden sind, um die Übertragung von Informationen durch die Verwendung aller Arten von Kommunikationseinrichtungen zu schützen.

    GRC: Richtlinien- und Compliance-Management Compliance-Richtlinie [sn_compliance_policy] N/V
    ISO27002 – 14.1.1 Analyse und Spezifikation der Informationssicherheitsanforderungen:

    Stellt sicher, dass die Anforderungen im Zusammenhang mit der Informationssicherheit in den Anforderungen für neue Informationssysteme oder für die Erweiterung vorhandener Informationssysteme enthalten sind.

    GRC: Erweitertes Risikomanagement Risikobewertungen [sn_risk_advanced_risk_assessment_instance] N/V
    ISO27002 – 14.2.2 Technische Überprüfung von Anwendungen nach Änderungen der Betriebsplattform:

    Stellen Sie sicher, dass geschäftskritische Anwendungen überprüft und getestet werden, um sicherzustellen, dass Änderungen an den Betriebsplattformen keine nachteiligen Auswirkungen auf den Unternehmensbetrieb oder die Sicherheit haben.

    Change-Anforderung Change Request [change_request] N/V
    ISO27002 – 14.2.3 Einschränkungen für Changes an Softwarepaketen:

    Stellen Sie sicher, dass Änderungen an Softwarepaketen nicht empfohlen oder auf erforderliche Änderungen beschränkt werden und dass alle Änderungen streng kontrolliert werden.

    Change-Anforderung Change Request [change_request] N/V
    ISO27002 – 14.2.4 Systemsicherheitstests:

    Stellen Sie sicher, dass während des Entwicklungslebenszyklus Sicherheitstests wie sichere Codeüberprüfungen und Schwachstellen-Scans durchgeführt werden. Stellt sicher, dass identifizierte Schwachstellen dokumentiert und Nachbesserungen durchgeführt werden.

    Change-Anforderung Change Request [change_request] N/V
    ISO27002 – 14.2.8 Systemabnahmetests:

    Stellen Sie sicher, dass Systemabnahmetests Tests von Informationssicherheitsanforderungen und der Einhaltung sicherer Systementwicklungspraktiken umfassen.

    DevOps Buildtestergebnisse [sn_devops_build_test_result] N/V
    ISO27002 – 14.2.9 Systemabnahmetests:

    Stellen Sie sicher, dass Systemabnahmetests Tests von Informationssicherheitsanforderungen und der Einhaltung sicherer Systementwicklungspraktiken umfassen.

    DevOps Aufgabenausführungen [sn_devops_task_execution] N/V
    ISO27002 – 15.1.1 Richtlinie zur Informationssicherheit für Lieferantenbeziehungen:

    Stellen Sie sicher, dass Informationssicherheitskontrollen mit dem Lieferanten besprochen und gelöst werden, bevor Sie Geschäfte tätigen oder dem Lieferanten Zugriff auf Assets gewähren.

    GRC: Vendor Risk Management Vendorenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/V
    ISO27002 – 15.1.3 Lieferkette für Informations- und Kommunikationstechnologie:

    Stellen Sie sicher, dass vor der Geschäftsabwicklung Risikobewertungen durchgeführt werden und Lieferanten und Lieferanten Zugriff auf Assets und Sicherheitskontrollen und -anforderungen gewährt werden, die in der Lieferanten-/Lieferantenvereinbarung vereinbart und dokumentiert werden.

    GRC: Vendor Risk Management Vendorenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/V
    ISO27002 – 15.2.1 Überwachung und Überprüfung von Lieferantenservices:

    Stellt sicher, dass der Lieferant regelmäßig überwacht und überprüft, um sicherzustellen, dass die Informationssicherheits-Bedingungen der Vereinbarungen eingehalten werden und dass Incidents und Probleme im Zusammenhang mit der Informationssicherheit ordnungsgemäß verwaltet werden.

    GRC: Vendor Risk Management Vendorenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] N/V
    ISO27002 – 15.2.2 Änderungen an Lieferantenservices verwalten:

    Stellt sicher, dass eine Drittpartei-Risikobewertung durchgeführt wird, wenn sich die Bereitstellung von Services ändert. Sicherstellen, dass Änderungen an der Bereitstellung von Services durch Lieferanten, einschließlich der Wartung und Verbesserung vorhandener Richtlinien, Verfahren und Kontrollen zur Informationssicherheit, verwaltet werden.

    GRC: Vendor Risk Management Wiederkehrende Bewertungen [sn_vdr_risk_asmt_repeating_assessment] N/V
    ISO27002 – 16.1.2 Melden von Informationssicherheits-Ereignisse:

    Stellen Sie sicher, dass ein offizielles Incident-Management-Programm vorhanden ist und dass alle Mitarbeiter und Drittparteien darin geschult werden, wie Security Incidents erkannt und gemeldet werden.

    Security Incident Response Security Incident [sn_si_incident] N/V
    ISO27002 – 16.1.4 Bewertung von und Entscheidung über Informationssicherheitsereignisse:

    Stellen Sie sicher, dass ein formelles Management von Informationssicherheitsereignissen vorhanden ist, das eine vereinbarte Klassifizierungsskala für Sicherheitsereignisse und Incidents für die Berichterstellung und Eskalation enthält. Stellen Sie sicher, dass das Klassifizierungsschema für Bedrohungen und Risiken dokumentiert wird. Stellt sicher, dass Benachrichtigungen über die Reaktion auf Incidents verwaltet werden. Stellen Sie sicher, dass die Auswirkungsschwellenwerte für die Kategorisierung von Incidents dokumentiert sind.

    Security Incident Response Security Incident [sn_si_incident] N/V
    ISO27002 – 16.1.5 Reaktion auf Security Incidents im Zusammenhang mit der Informationssicherheit:

    Stellt sicher, dass auf Incidents im Zusammenhang mit der Informationssicherheit reagiert und gemäß den dokumentierten Verfahren verwaltet wird.

    Security Incident Response Security Incident [sn_si_incident] N/V
    ISO27002 – 16.1.6 Aus Security Incidents lernen:

    Sicherstellen, dass das Incident-Management-Programm Verfahren zur Überwachung von Incidents enthält, um Incidents zu dokumentieren und sicherzustellen, dass Sicherheits-Ereignisse regelmäßig analysiert werden, um die Anzahl zukünftiger Incidents zu reduzieren.

    Security Incident Response Security Incident [sn_si_incident] N/V
    ISO27002 – 17.1.1 Planung der Informationssicherheitskontinuität:

    Stellen Sie sicher, dass Informationssicherheit und die Kontinuität des Informationssicherheitsmanagements geplant und im Geschäftskontinuitätsplan oder im Notfallwiederherstellungsplan enthalten sind.

    GRC: Geschäftsauswirkungsanalyse Auswirkungsanalyse [sn_bia_analyse] N/V
    ISO27002 – 17.1.2 Implementierung der Kontinuität der Informationssicherheit:

    Stellen Sie sicher, dass Geschäftskontinuitäts- oder Notfallwiederherstellungspläne offiziell dokumentiert werden.

    GRC: Geschäftsauswirkungsanalyse Auswirkungsanalyse [sn_bia_analyse] N/V
    ISO27002 – 17.1.3 Verifizieren, überprüfen und bewerten Sie die Kontinuität der Informationssicherheit:

    Stellen Sie sicher, dass der Geschäftskontinuitätsplan oder der Notfallwiederherstellungsplan jährlich sind, um zu validieren, dass angemessene Sicherheitskontrollen in ungünstigen Situationen gültig und effektiv sind.

    GRC: Geschäftsauswirkungsanalyse Auswirkungsanalyse [sn_bia_analyse] N/V
    ISO27002 – 17.2.1 Verfügbarkeit von Informationsverarbeitungseinrichtungen:

    Stellen Sie sicher, dass Failover- und Wiederherstellungskomponenten wie vorgesehen funktionieren.

    GRC: Krisenmanagement Ereignisse [sn_recovery_event] N/V
    ISO27002 – 18.1.3 Schutz von Datensätzen:

    Stellen Sie sicher, dass Datensätze und Daten vor Verlust, Zerstörung, Verfälschung, nicht autorisiertem Zugriff und nicht autorisierter Veröffentlichung in Übereinstimmung mit gesetzlichen, behördlichen, vertraglichen und geschäftlichen Anforderungen geschützt sind.

    GRC: Richtlinien- und Compliance-Management Compliance-Richtlinie [sn_compliance_policy] N/V
    ISO27002 – 18.1.4 Datenschutz und Schutz personenbezogener Daten:

    Sicherstellen, dass der Datenschutz und der Schutz personenbezogener Daten gemäß Gesetzen und Vorschriften geschützt und gehandhabt werden, falls zutreffend.

    GRC: Richtlinien- und Compliance-Management Compliance-Richtlinie [sn_compliance_policy] N/V
    ISO27002 – 18.2.2 Compliance mit Sicherheitsrichtlinien und -standards:

    Stellt sicher, dass regelmäßig Tests der bereichsbezogenen Systemkonfiguration im Hinblick auf Compliance- und gesetzliche Anforderungen durchgeführt werden. Sicherstellen, dass Baseline-Konfigurationsstandards für Systeme dokumentiert sind und auf Best Practices der Branche basieren

    Konfigurations-Compliance Richtlinien [sn_vulc_policy]

    01422

    01355

    ISO27002 – 18.2.3 Technische Compliance-Prüfung:

    Stellt sicher, dass regelmäßige Schwachstellen-Scans und Penetrationstests durchgeführt werden und die bereichsbezogene Systemkonfiguration anhand von Compliance- und gesetzlichen Anforderungen getestet wird.

    Konfigurations-Compliance Testergebnisse [sn_vulc_result] N/V
    Tabelle : 5. Skriptindikatorvorlagen für ISO-Steuerungen
    Kontrolle Name/Beschreibung Compliance validiert von Quelltabelle Zugehörige UCF-IDs
    ISO27002 – 8.1.4 Rückgabe von Assets:

    Stellen Sie sicher, dass der Kündigungsprozess so formalisiert ist, dass er die Rückgabe aller zuvor ausgegebenen physischen und elektronischen Assets umfasst, die sich im Besitz der Organisation befinden oder ihr anvertraut wurden.

    Human Resources: Core Asset Management
    • HR-Profile [sn_hr_core_profile]
    • Asset [alm_asset]
    N/V
    ISO27002 – 12.1.4 Trennung von Entwicklungs-, Test- und Betriebsumgebung:

    Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten. Entwickler dürfen keinen unüberwachten Zugriff auf Produktionsumgebungen haben.

    Configuration Management (CMDB) Konfigurationselement [cmdb_ci]

    01698

    12122

    00644

    00596

    Indikatorvorlagen, die für CIS- und ISO-Steuerungen gelten

    In den folgenden Tabellen sind die Vorlagen für Basisindikatoren und Skriptindikatoren aufgeführt, die CIS- und ISO-Steuerungen gemeinsam sind.
    Hinweis:
    Für Steuerungen, die derzeit weder von grundlegenden noch von geskripteten Indikatorvorlagen abgedeckt werden, sind manuelle Indikatorvorlagen zum Zwecke der Compliance-Validierung definiert.
    Tabelle : 6. Indikatorvorlagen, die für CIS- und ISO-Steuerungen gelten
    Kontrolle Name/Beschreibung Indikatorvorlagentyp Compliance validiert von Quelltabelle Zugehörige UCF-IDs
    CIS-Steuerung 2.6, ISO27002 – 12.5.1 Nicht genehmigte Software behandeln:

    Stellt sicher, dass Software-Assets verwaltet und regelmäßig aktualisiert werden.

    Skript
    • Software Asset Management Core
    • Software Asset Management Professional Core
    • Softwareinstallation [cmdb_sam_sw_install]
    • Softwaremodelle [cmdb_software_product_model]

    11637

    00656

    11624

    CIS-Steuerung 3.7, ISO27002 – 12.6.1 Risikobewertungsprozess verwenden:

    Verwenden Sie einen Risikobewertungsprozess, um die Behebung erkannter Schwachstellen zu priorisieren.

    Standard Vulnerability Response Angreifbares Element [sn_vul_vulnerable_item] 01273
    CIS-Steuerung 7.2, ISO27002 – 12.6.2 Einschränkungen bei der Softwareinstallation:

    Deinstallieren oder deaktivieren Sie alle nicht autorisierten Browser- oder E-Mail-Client-Plugins oder Add-on-Anwendungen.

    Skript
    • Software Asset Management Core
    • Software Asset Management Professional Core
    • Softwareinstallation [cmdb_sam_sw_install]
    • Softwaremodelle [cmdb_software_product_model]

    00575

    00574

    CIS-Steuerungen 18.1, ISO27002 – 14.2.1 Sichere Codierungspraktiken einrichten:

    Etablieren Sie sichere Codierungspraktiken, die für die verwendete Programmiersprache und Entwicklungsumgebung geeignet sind.

    Standard GRC: Richtlinien- und Compliance-Management Richtlinie [sn_compliance_policy] 11863
    CIS-Steuerung 19.1, ISO27002 – 16.1.1 Vorgehensweise bei der Reaktion auf Incidents dokumentieren:

    Stellen Sie sicher, dass schriftliche Pläne für die Reaktion auf Incidents vorhanden sind, die die Rollen der Mitarbeiter sowie die Phasen der Incident-Bearbeitung/des Incident-Managements definieren.

    Standard Security Incident Response Security Incident [sn_si_incident] 11780
    CIS-Steuerung 19.4, ISO27002 – 16.1.3 Melden von Informationssicherheitsschwachstellen:

    Entwickeln Sie unternehmensweite Standards für die Zeit, die Systemadministratoren und andere Mitarbeiter benötigen, um dem Incident-Bearbeitungsteam anomale Ereignisse zu melden, sowie für die Mechanismen für diese Meldung und für die Art der Informationen, die in der Incident-Benachrichtigung enthalten sein sollen.

    Standard Security Incident Response Security Incident [sn_si_incident]

    07183

    12975

    10033