Indikatorvorlagen für Steuerungen
Technology Controls Monitoring Accelerator enthält 273 Indikatorvorlagen (94 Basis-, 174 Manuelle und 5 Skript-Indikatorvorlagen) für CIS v7 sowie 67 Indikatorvorlagen (64 Basis- und 3 Skript-Indikatorvorlagen) für CIS v8.
Wenn Technology Controls Monitoring Accelerator zusammen mit der Anwendung Cybersecurity Controls Accelerator verwendet wird, können Sie Indikatorvorlagen innerhalb der Anwendung Cybersecurity Controls Accelerator verwalten.
Wenn Technology Controls Monitoring Accelerator als eigenständige Anwendung ausgeführt wird: kann jedoch mit der Anwendung Richtlinien- und Compliance-Management ausgeführt werden. Sie können UCF-Steuerungen auch mit der Anwendung Richtlinien- und Compliance-Management zu Indikatorvorlagen zuordnen.
Indikatorvorlagen für CIS v8 Controls
| Kontrolle | Name/Beschreibung | Typ | Compliance validiert von | Quelltabelle | Zugehörige Steuerungsziele |
|---|---|---|---|---|---|
| CIS-Steuerung V8 1.1 | Einen detaillierten Bestand an Enterprise-Assets erstellen und verwalten: Erstellen und pflegen Sie einen genauen, detaillierten und aktuellen Bestand aller Unternehmens-Assets, die Daten speichern oder verarbeiten können, einschließlich: Endanwendergeräte (einschließlich tragbarer und mobiler Geräte), Netzwerkgeräte, Nicht-Computing/IoT Geräte und Server. Stellen Sie sicher, dass der Bestand die Netzwerkadresse (falls statisch), die Hardwareadresse, den Computernamen, den Besitzer des Daten-Assets, die Abteilung für jedes Asset und ob das Asset für die Verbindung mit dem Netzwerk genehmigt wurde. Bei mobilen Endanwendergeräten können Tools vom Typ MDM diesen Prozess gegebenenfalls unterstützen. Dieser Bestand umfasst Assets, die physisch, virtuell, remote und in Cloud-Umgebungen mit der Infrastruktur verbunden sind. Darüber hinaus enthält sie Assets, die regelmäßig mit der Netzwerkinfrastruktur des Unternehmens verbunden sind, auch wenn sie nicht unter der Kontrolle des Unternehmens stehen. Überprüfen und aktualisieren Sie den Bestand aller Enterprise-Assets halbjährlich oder häufiger. |
BASIC | HAM | cmdb_ci_hardware | CIS v8 (1.1) CSF (ID.AM-1, PR.DS-3) ISO 27002 (5.9, 8.8) PCI (9.5.1, 9.5.1.1, 11.2, 11.2.1, 11.2.2, 12.5, 12.5. 1) CCM (UEM-04) |
| CIS-Steuerung V8 1.2 | Nicht autorisierte Assets adressieren: Stellen Sie sicher, dass ein wöchentlicher Prozess für nicht autorisierte Assets vorhanden ist. Das Unternehmen kann das Asset aus dem Netzwerk entfernen, dem Asset die Remote-Verbindung mit dem Netzwerk verweigern oder das Asset unter Quarantäne stellen. |
BASIC | CMDB | cmdb_ci | CIS v8 (1.2) NIST (CM-8) PCI (11.2.1) |
| CIS-Steuerung V8 1.3 | Verwenden Sie ein aktives Discovery-Tool: Verwenden Sie ein aktives Discovery-Tool, um mit dem Unternehmensnetzwerk verbundene Assets zu identifizieren. Konfigurieren Sie das aktive Discovery-Tool so, dass es täglich oder häufiger ausgeführt wird. |
BASIC | Discovery | cmdb_discovery | CIS v8 (1.3) CSF (DE.CM-7) NIST (CM-8(1)) CCM (UEM-05) |
| CIS-Steuerung V8 1.4 | Verwenden Sie die DHCP-Protokollierung (Dynamic Host Configuration Protocol), um den Enterprise-Asset-Bestand zu aktualisieren: Verwenden Sie die DHCP-Protokollierung auf allen DHCP-Servern oder IP-Adressverwaltungstools (Internet Protocol), um den Asset-Bestand des Unternehmens zu aktualisieren. Überprüfen und verwenden Sie Protokolle, um den Asset-Bestand des Unternehmens wöchentlich oder häufiger zu aktualisieren. |
Manuell | NA | NA | |
| CIS-Steuerung V8 1.5 | Verwenden Sie ein passives Asset-Discovery-Tool: Verwenden Sie ein passives Discovery-Tool, um mit dem Unternehmensnetzwerk verbundene Assets zu identifizieren. Überprüfen und verwenden Sie Scans, um den Asset-Bestand des Unternehmens mindestens wöchentlich oder häufiger zu aktualisieren. |
BASIC | Discovery | discovery_network_track | CIS v8 (1.5) CSF (DE.CM-7) NIST (CM-8(3)) |
| CIS-Steuerung V8 2.1 | Softwarebestand erstellen und verwalten: Erstellen und verwalten Sie einen detaillierten Bestand aller lizenzierten Software, die in Enterprise-Assets installiert sind. Der Softwarebestand muss für jeden Eintrag den Titel, den Herausgeber, das anfängliche Installations-/Verwendungsdatum und den Geschäftszweck dokumentieren. Geben Sie gegebenenfalls den einheitlichen Ressourcen-Locator (URL), App-Stores, Version(en), Bereitstellungsmechanismus und Datum der Außerbetriebnahme an. Überprüfen und aktualisieren Sie den Softwarebestand mindestens einmal pro Jahr. |
BASIC | SAM | cmdb_ci_application_software | CIS v8 (2.1) CSF (ID.AM-2) ISO (5.9) NIST (SI-4) PCI (1.2.5, 6.3.2) CCM (UEM-02) |
| CIS-Steuerung V8 2.2 | Stellen Sie sicher, dass autorisierte Software derzeit unterstützt wird Stellen Sie sicher, dass nur derzeit unterstützte Software im Softwarebestand für Enterprise-Assets als autorisiert gekennzeichnet ist. Wenn Software nicht unterstützt wird, aber für die Erfüllung der Mission des Unternehmens erforderlich ist, dokumentieren Sie eine Ausnahme, die ausgleichende Steuerungen und die Akzeptanz des Restrisikos beschreibt. Kennzeichnen Sie jede nicht unterstützte Software ohne Ausnahmedokumentation als nicht autorisiert. Überprüfen Sie die Softwareliste mindestens monatlich oder häufiger, um den Softwaresupport zu überprüfen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 2.3 | Nicht autorisierte Software adressieren: Stellen Sie sicher, dass nicht autorisierte Software entweder aus der Verwendung für Enterprise-Assets entfernt wird oder eine dokumentierte Ausnahme erhält. Überprüfen Sie monatlich oder häufiger. |
GESCHRIFTET | SAM | cmdb_sam_sw_install | CIS v8 (2.3) CSF (DE.CM-7) ISO (8.7) NIST (CM-8(3)) PCI (12.3.4) |
| CIS-Steuerung V8 2.4 | Automated Software Inventory Tools verwenden: Verwenden Sie, wenn möglich, im gesamten Unternehmen Softwarebestandstools, um die Erkennung und Dokumentation von installierter Software zu automatisieren. |
BASIC | SAM | cmdb_ci_application_software | CIS v8 (2.4) CSF (DE.CM-7) NIST (SI-4) |
| CIS-Steuerung V8 2.5 | Autorisierte Software auf Zulassungsliste setzen: Verwenden Sie technische Kontrollen, wie z. B. die Zulassungsliste für Anwendungen, um sicherzustellen, dass nur autorisierte Software ausgeführt werden kann oder darauf zugegriffen werden kann. Halbjährliche oder häufigere Neubewertung. |
GESCHRIFTET | SAM | cmdb_sam_sw_install | CIS v8 (2.5) CSF (DE.CM-7) ISO (8.7, 8.17) PCI (1.2.5, 2.2.4) |
| CIS-Steuerung V8 2.6 | Autorisierte Bibliotheken auf Zulassungsliste setzen: Verwenden Sie technische Kontrollen, um sicherzustellen, dass nur autorisierte Softwarebibliotheken, z. B. bestimmte DLL-, OCX-, .SO-Dateien usw. in einen Systemprozess geladen werden dürfen. Blockieren Sie das Laden nicht autorisierter Bibliotheken in einen Systemprozess. Halbjährliche oder häufigere Neubewertung. |
BASIC | VR | sn_vulc_result | CIS v8 (2.6) CSF (DE.CM-7) ISO (8.19) PCI (1.2.5, 2.2.4) |
| CIS-Steuerung V8 2.7 | Autorisierte Skripts auf die Zulassungsliste setzen: Verwenden Sie technische Kontrollen wie digitale Signaturen und Versionskontrolle, um sicherzustellen, dass nur autorisierte Skripts wie bestimmte PS1-, Py- und andere Dateien ausgeführt werden dürfen. Blockieren Sie die Ausführung nicht autorisierter Skripts. Halbjährliche oder häufigere Neubewertung. |
BASIC | VR | sn_vulc_result | CIS v8 (2.7) CSF (PR.IP-1, PR.PT-3) NIST (CM-8) PCI (1.2.5, 2.2.4, 6.4.3) |
| CIS-Steuerung V8 3.1 | Datenverwaltungsprozess einrichten und verwalten: Einrichtung und Pflege eines Datenverwaltungsprozesses Berücksichtigen Sie dabei die Vertraulichkeit der Daten, den Datenbesitzer, den Umgang mit Daten, die Datenspeicherungsgrenzen und die Entsorgungsanforderungen basierend auf den Sensibilitäts- und Aufbewahrungsstandards des Unternehmens. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.10 | Sensible Daten während der Übertragung verschlüsseln: Verschlüsseln Sie vertrauliche Daten während der Übertragung. Beispielimplementierungen können Transport Layer Security (TLS) und Open Secure Shell (OpenSSH) sein. |
BASIC | Discovery | sn_disco_certmt_cmdb_installed_certificate | CIS v8 (3.10) CSF (PR.IP-6, PR.DS-2) ISO (5.1, 5.9, 8.1, 5.14) NIST (CM-7(1), CM-10) PCI (9.4, 9.4.2, 2.2.7, 4.1.1, 4.2.1, 4.2.1.2, 4.2.2, 8.3.2) CCM (DSP-01, CSS-06, GRC-03, CEK-03) |
| CIS-Steuerung V8 3.11 | Sensible Daten im Ruhezustand verschlüsseln: Verschlüsseln Sie vertrauliche Daten im Ruhezustand auf Servern, Anwendungen und Datenbanken, die vertrauliche Daten enthalten. Die Verschlüsselung auf der Speicherebene, auch als serverseitige Verschlüsselung bezeichnet, erfüllt die Mindestanforderung dieser Schutzmaßnahme. Zusätzliche Verschlüsselungsmethoden können die Verschlüsselung auf Anwendungsebene, auch bekannt als clientseitige Verschlüsselung, umfassen, bei der der Zugriff auf die Datenspeichergeräte keinen Zugriff auf die Nur-Text-Daten zulässt. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (3.11) CSF (PR.DS-1) ISO (5.33) NIST (CM-7) PCI (3.1.1, 3.3.2, 3.3.3, 3.5.1, 3.5.1.2, 3.5.1.3, 8.3 .2) CCM (DSP-10, CEK-03) |
| CIS-Steuerung V8 3.12 | Segment „Datenverarbeitung und -speicherung“ basierend auf Sensibilität: Segmentieren Sie die Datenverarbeitung und -speicherung basierend auf der Vertraulichkeit der Daten. Verarbeiten Sie keine vertraulichen Daten in Enterprise-Assets, die für Daten mit geringerer Sensibilität vorgesehen sind. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.13 | Stellen Sie eine Lösung zur Verhinderung von Datenverlust bereit: Implementieren Sie ein automatisiertes Tool, z. B. ein hostbasiertes Tool zur Verhinderung von Datenverlust (Data Loss Prevention, DLP), um alle vertraulichen Daten zu identifizieren, die über Unternehmens-Assets gespeichert, verarbeitet oder übertragen werden, einschließlich derer, die sich vor Ort oder bei einem Remote-Service Provider befinden, und aktualisieren Sie die vertraulichen Daten des Unternehmens inventory. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (3.13) CSF (PR.DS-5) ISO (5.13, 8.12) NIST (CM-7) CCM (DSP-10, UEM-11) |
| CIS-Steuerung V8 3.14 | Zugriff auf sensible Daten protokollieren: Protokollieren Sie den Zugriff auf vertrauliche Daten, einschließlich Änderung und Entsorgung. |
BASIC | VR | sn_vulc_result | CIS v8 (3.14) ISO (-8.15) NIST (CM-7(1)) PCI (10.2.1, 10.2.1.1) CCM (DSP-17, IAM-12, LOG-04) |
| CIS-Steuerung V8 3.2 | Datenbestand einrichten und verwalten: Erstellen und verwalten Sie einen Datenbestand basierend auf dem Datenverwaltungsprozess des Unternehmens. Mindestens vertrauliche Bestandsdaten. Überprüfen und aktualisieren Sie den Bestand mindestens einmal jährlich, wobei vertrauliche Daten Priorität haben. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.3 | Steuerungslisten für Datenzugriff konfigurieren: Konfigurieren Sie Steuerungslisten für den Datenzugriff basierend auf den Wissensanforderungen eines Anwenders. Wenden Sie Steuerungslisten für den Datenzugriff, auch bekannt als Zugriffsberechtigungen, auf lokale und Remote-Dateisysteme, Datenbanken und Anwendungen an. |
BASIC | VR | sn_vulc_result | CIS v8 (3.3) CSF (PR.AC-4) ISO (5.1, 5.15, 8.3, 8.4) NIST (SA-22) PCI (1.3. 1, 7.1) CCM (DSP-17, IAM-05) |
| CIS-Steuerung V8 3.4 | Datenaufbewahrung erzwingen: Bewahren Sie Daten gemäß dem Datenverwaltungsprozess des Unternehmens auf. Die Datenaufbewahrung muss sowohl Mindest- als auch Höchstzeitpläne enthalten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.5 | Daten sicher entsorgen: Entsorgen Sie Daten sicher, wie im Datenverwaltungsprozess des Unternehmens beschrieben. Stellen Sie sicher, dass Entsorgungsprozess und -methode der Sensibilität der Daten entsprechen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.6 | Daten auf Endanwendergeräten verschlüsseln: Verschlüsseln Sie Daten auf Endanwendergeräten, die vertrauliche Daten enthalten. Beispielimplementierungen können Windows BitLocker™, Apple FileVault™, Linux dm-crypt™sein. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (3.6) ISO (6.7, 7.1, 8.1) NIST (CM-100) CCM (CEK-03, UEM-08) |
| CIS-Steuerung V8 3.7 | Datenklassifizierungsschema einrichten und verwalten: Richten Sie ein allgemeines Datenklassifizierungsschema für das Unternehmen ein, und pflegen Sie es. Unternehmen können Bezeichnungen wie „sensibel“, „vertraulich“ und „öffentlich“ verwenden und ihre Daten entsprechend dieser Bezeichnungen klassifizieren. Überprüfen und aktualisieren Sie das Klassifizierungsschema jährlich oder wenn wesentliche Änderungen im Unternehmen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.8 | Dokumentdaten-Flows: Dokumentdaten-Flows. Die Daten-Flow-Dokumentation enthält Daten-Flows für Service Provider und sollte auf dem Datenverwaltungsprozess des Unternehmens basieren. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 3.9 | Daten auf Wechselmedien verschlüsseln: Verschlüsseln Sie Daten auf Wechselmedien. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.1 | Sicheren Konfigurationsprozess einrichten und aufrechterhalten: Einrichtung und Pflege eines sicheren Konfigurationsprozesses für Unternehmens-Assets (Endanwendergeräte, einschließlich tragbarer und mobiler; Nicht-Computer-/IoT-Geräte; und Server) und Software (Betriebssysteme und Anwendungen).Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.10 | Automatische Gerätesperre auf tragbaren Endanwendergeräten erzwingen: Automatische Gerätesperre nach einem vorgegebenen Schwellenwert von lokalen fehlgeschlagenen Authentifizierungsversuchen auf tragbaren Endanwendergeräten erzwingen, sofern unterstützt. Lassen Sie bei Laptops nicht mehr als 20 fehlgeschlagene Authentifizierungsversuche zu. Für Tablets und Smartphones gilt: nicht mehr als 10 fehlgeschlagene Authentifizierungsversuche. Beispielimplementierungen sind Microsoft InTune Device Lock und Apple Configuration Profile maxFailedAttempts. |
BASIC | VR | sn_vulc_result | CIS v8 (4.10) CSF (PR.IP-1) ISO (8.1, 8.5, 8.9) NIST (SI-7, PM-5(1)) PCI (1.1.1, 1.2.1, 1.2.6, 1.5. 1, 1.2.7, 2.1.1, 2.2.1, 8.3.4) CCM (CCC-01, GRC-03, VIS-04) |
| CIS-Steuerung V8 4.11 | Remote-Löschungsfunktion für tragbare Endanwendergeräte erzwingen: Löschen Sie Unternehmensdaten remote von tragbaren Endanwendergeräten im Besitz des Unternehmens, wenn dies als angemessen erachtet wird, z. B. bei verlorenen oder gestohlenen Geräten oder wenn eine Person das Unternehmen nicht mehr unterstützt. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.12 | Separate Enterprise-Arbeitsbereiche auf mobilen Endanwendergeräten: Stellen Sie sicher, dass auf mobilen Endanwendergeräten separate Enterprise-Arbeitsbereiche verwendet werden, sofern unterstützt. Beispielimplementierungen umfassen die Verwendung eines Apple -Konfigurationsprofils oder eines Android -Arbeitsprofils, um Unternehmensanwendungen und -daten von persönlichen Anwendungen und Daten zu trennen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.2 | Sicheren Konfigurationsprozess für die Netzwerkinfrastruktur einrichten und verwalten: Sicheren Konfigurationsprozess für Netzwerkgeräte einrichten und aufrechterhalten Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.3 | Konfigurieren Sie die automatische Sitzungssperre für Enterprise-Assets: Konfigurieren Sie die automatische Sitzungssperre für Enterprise-Assets nach einem definierten Zeitraum der Inaktivität. Bei allgemeinen Betriebssystemen darf der Zeitraum 15 Minuten nicht überschreiten. Bei mobilen Endanwendergeräten darf der Zeitraum 2 Minuten nicht überschreiten. |
BASIC | VR | sn_vulc_result | CIS v8 (4.3) CSF (PR.IP-1) ISO (8.5, 8.9) PCI (8.2.8) CCM (UEM-06) |
| CIS-Steuerung V8 4.4 | Firewall auf Servern implementieren und verwalten: Implementieren und verwalten Sie eine Firewall auf Servern, sofern unterstützt. Beispielimplementierungen umfassen eine virtuelle Firewall, eine Betriebssystemfirewall oder ein Drittanbieter-Firewall-Agent. |
BASIC | VR | sn_vulc_result | CIS v8 (4.4) PCI (1.2.1, 1.4.1) |
| CIS-Steuerung V8 4.5 | Firewall auf Endanwendergeräten implementieren und verwalten: Implementieren und verwalten Sie eine hostbasierte Firewall oder ein Portfilterungstool auf Endanwendergeräten mit einer Standardverweigerungsregel, die den gesamten Datenverkehr mit Ausnahme der explizit zulässigen Services und Ports verwirft. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.6 | Enterprise-Assets und -Software sicher verwalten: Verwalten Sie Enterprise-Assets und -Software sicher. Beispielimplementierungen umfassen die Konfigurationsverwaltung über versiongesteuerte Infrastruktur als Code und den Zugriff auf administrative Schnittstellen über sichere Netzwerkprotokolle wie Secure Shell (SSH) und Hypertext Transfer Protocol Secure (HTTPS). Verwenden Sie keine unsicheren Verwaltungsprotokolle wie Telnet (Teletype Network) und HTTP, es sei denn, dies ist für den Betrieb erforderlich. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.7 | Standardkonten für Enterprise-Assets und Software verwalten: Verwalten Sie Standardaccounts für Enterprise-Assets und Software, z. B. Stamm-, Administrator- und andere vorkonfigurierte Lieferantenaccounts. Beispielimplementierungen können Folgendes umfassen: Standardkonten deaktivieren oder unbrauchbar machen. |
BASIC | VR | sn_vulc_result | CIS v8 (4.7) CSF (PR.AC-1) ISO (8.2, 8.9) NIST (SI-12) PCI (2.2.2, 2.3.1) |
| CIS-Steuerung V8 4.8 | Unnötige Services für Enterprise-Assets und Software deinstallieren oder deaktivieren: Deinstallieren oder deaktivieren Sie unnötige Services für Enterprise-Assets und Software, z. B. einen nicht verwendeten Dateifreigabeservice, ein Webanwendungsmodul oder eine Servicefunktion. |
Manuell | NA | NA | |
| CIS-Steuerung V8 4.9 | Konfigurieren Sie vertrauenswürdige DNS-Server für Enterprise-Assets: Konfigurieren Sie vertrauenswürdige DNS-Server für Enterprise-Assets. Beispielimplementierungen umfassen: Konfigurieren von Assets für die Verwendung von unternehmensgesteuerten DNS-Servern und/oder angesehenen extern zugänglichen DNS-Servern. |
BASIC | VR | sn_vulc_result | CIS v8 (4.9) NIST (PM-5(1)) |
| CIS-Steuerung V8 5.1 | Bestand von Accounts einrichten und verwalten: Einen Bestand aller im Unternehmen verwalteten Accounts erstellen und verwalten. Der Bestand muss sowohl Anwender- als auch Administratorkonten enthalten. Der Bestand muss mindestens den Namen, den Anwendernamen, das Start-/Enddatum und die Abteilung der Person enthalten. Überprüft, ob alle aktiven Accounts autorisiert sind, mindestens einmal pro Quartal oder häufiger. |
Manuell | NA | NA | |
| CIS-Steuerung V8 5.2 | Eindeutige Passwörter verwenden: Verwenden Sie eindeutige Passwörter für alle Enterprise-Assets. Die Best Practice-Implementierung umfasst mindestens ein 8-stelliges Passwort für Accounts, die MFA verwenden, und ein 14-stelliges Passwort für Accounts, die keine MFA verwenden. |
BASIC | VR | sn_vulc_result | CIS v8 (5.2) ISO (5.17) NIST (AC-5) PCI (2.2.2, 8.3.5, 8.5.6, 8.6.3) CCM (IAM-02) |
| CIS-Steuerung V8 5.3 | Inaktive Accounts deaktivieren: Löschen oder deaktivieren Sie alle inaktiven Accounts nach einem Zeitraum von 45 Tagen Inaktivität, sofern unterstützt. |
Manuell | NA | NA | |
| CIS-Steuerung V8 5.4 | Administratorrechte auf dedizierte Administrator-Accounts beschränken: Beschränken Sie Administratorrechte auf dedizierte Administratorkonten für Enterprise-Assets. Führen Sie allgemeine Computeraktivitäten, wie z. B. Durchsuchen des Internets, E-Mails und Verwenden von Produktivitätssuites, vom primären, nicht privilegierten Benutzerkonto aus. |
Manuell | NA | NA | |
| CIS-Steuerung V8 5.5 | Einen Bestand von Service-Accounts einrichten und pflegen: Einrichtung und Verwaltung eines Bestands an Servicekonten. Der Bestand muss mindestens den Abteilungsbesitzer, das Überprüfungsdatum und den Zweck enthalten. Führen Sie Prüfungen von Servicekonten durch, um sicherzustellen, dass alle aktiven Konten autorisiert sind, und zwar mindestens einmal pro Quartal oder häufiger. |
Manuell | NA | NA | |
| CIS-Steuerung V8 5.6 | Account-Verwaltung zentralisieren: Zentralisieren Sie die Account-Verwaltung über einen Verzeichnis- oder Identitätsservice. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.1 | Richten Sie einen Zugriffsgewährungsprozess ein: Einen möglichst automatisierten Prozess für die Gewährung des Zugriffs auf Unternehmens-Assets bei Neueinstellung, Erteilung von Rechten oder Rollenwechsel eines Anwenders einrichten und befolgen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.2 | Richten Sie einen Zugriffswiderrufprozess ein: Richten Sie einen möglichst automatisierten Prozess für den Widerruf des Zugriffs auf Unternehmens-Assets ein, und befolgen Sie ihn, indem Sie Accounts unmittelbar nach der Kündigung, dem Widerruf von Berechtigungen oder einem Rollenwechsel eines Anwenders deaktivieren. Um Audit-Pfade beizubehalten, kann es erforderlich sein, Accounts zu deaktivieren, anstatt sie zu löschen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.3 | MFA für extern verfügbar gemachte Anwendungen erfordern: Erzwingen Sie die MFA-Erzwingung für alle extern verfügbar gemachten Unternehmens- oder Drittanbieteranwendungen, sofern unterstützt. Das Erzwingen von MFA über einen Verzeichnisdienst oder SSO-Anbieter ist eine zufriedenstellende Implementierung dieser Maßnahme. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.4 | MFA für Remote-Netzwerkzugriff erfordern: MFA für Remote-Netzwerkzugriff erfordern. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.5 | MFA für administrativen Zugriff erfordern: MFA für alle Administratorzugriffs-Accounts (sofern unterstützt) für alle Unternehmens-Assets anfordern, unabhängig davon, ob sie vor Ort oder über einen Drittanbieter verwaltet werden. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.6 | Zur Einrichtung und Pflege eines Bestands an Authentifizierungs- und Autorisierungssystemen: Erstellen und verwalten Sie einen Bestand der Authentifizierungs- und Autorisierungssysteme des Unternehmens, einschließlich der vor Ort oder bei einem Remote-Service Provider gehosteten Systeme. Überprüfen und aktualisieren Sie den Bestand mindestens, jährlich oder häufiger. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.7 | Zugriffssteuerung zentralisieren: Zentralisieren Sie die Zugriffssteuerung für alle Unternehmens-Assets über einen Verzeichnisdienst oder SSO-Anbieter, sofern unterstützt. |
Manuell | NA | NA | |
| CIS-Steuerung V8 6.8 | Rollenbasierte Zugriffssteuerung definieren und verwalten: Definieren und verwalten Sie rollenbasierte Zugriffskontrolle, indem Sie die Zugriffsrechte festlegen und dokumentieren, die für jede Rolle im Unternehmen erforderlich sind, um die ihr zugewiesenen Aufgaben erfolgreich auszuführen. Führen Sie Prüfungen der Zugriffskontrolle von Enterprise-Assets durch, um zu validieren, ob alle Berechtigungen autorisiert sind, und zwar mindestens einmal pro Jahr oder häufiger. |
Manuell | NA | NA | |
| CIS-Steuerung V8 7.1 | Einen Prozess für das Schwachstellenmanagement einrichten und aufrechterhalten: Einen dokumentierten Schwachstellenmanagementprozess für Enterprise-Assets einrichten und aufrechterhalten. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 7.2 | Einen Nachbesserungsprozess einrichten und verwalten: Erstellen und pflegen Sie eine risikobasierte Korrekturstrategie, die in einem Korrekturprozess dokumentiert ist, mit monatlichen oder häufigeren Überprüfungen. |
BASIC | VR | sn_vul_m2m_ttr_status | CIS v8 (7.2) CSF (ID.RA-1) ISO (8.8) NIST (IA-5) PCI (6.3.1, 6.4.1) CCM (A&A-03, TVM-08, TVM-10) |
| CIS-Steuerung V8 7.3 | Automatisierte Patch-Verwaltung für Betriebssystem durchführen: Führen Sie monatlich oder häufiger Betriebssystemupdates für Enterprise-Assets durch automatisierte Patch-Verwaltung durch. |
Manuell | NA | NA | |
| CIS-Steuerung V8 7.4 | Automatisierte Verwaltung von Anwendungspatches durchführen: Führen Sie über die automatisierte Patch-Verwaltung monatlich oder häufiger Anwendungsupdates für Enterprise-Assets durch. |
Manuell | NA | NA | |
| CIS-Steuerung V8 7.5 | Führen Sie automatisierte Schwachstellen-Scans von internen Unternehmens-Assets durch: Führen Sie vierteljährlich oder häufiger automatisierte Schwachstellen-Scans interner Unternehmens-Assets durch. Führen Sie mit einem SCAP-konformen Tool für Schwachstellenscans sowohl authentifizierte als auch nicht authentifizierte Scans durch. |
BASIC | VR | sn_vul_ds_import_q_entry | CIS v8 (7.5) CSF (DE.CM-8) ISO (8.8) NIST (SC-8(1)) PCI (11.3.1, 11.3.1.1, 11.3.1.2, 11.3.1.3) CCM (TVM-07) |
| CIS-Steuerung V8 7.6 | Führen Sie automatisierte Schwachstellenscans von extern verfügbar gemachten Enterprise-Assets durch: Führen Sie mit einem SCAP-konformen Tool für Schwachstellen-Scans automatisierte Schwachstellen-Scans von extern verfügbar gemachten Unternehmens-Assets durch. Führen Sie Scans mindestens monatlich durch. |
BASIC | VR | sn_vul_ds_import_q_entry | |
| CIS-Steuerung V8 7.7 | Erkannte Schwachstellen beheben: Beheben Sie erkannte Schwachstellen in Software durch Prozesse und Tools monatlich oder häufiger, basierend auf dem Nachbesserungsprozess. |
BASIC | VR | sn_vul_app_vulnerability | CIS v8 (7.7) ISO (8.8) NIST (SC-28) PCI (11.3.1, 11.3.2, 11.3.2.1) CCM (TVM-03) |
| CIS-Steuerung V8 8.1 | Audit-Protokollverwaltungsprozess einrichten und verwalten: Richten Sie einen Audit-Protokollverwaltungsprozess ein, der die Protokollierungsanforderungen des Unternehmens definiert, und pflegen Sie ihn. Behandeln Sie mindestens die Erfassung, Überprüfung und Aufbewahrung von Audit-Protokollen für Enterprise-Assets. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.1 | Audit-Protokolle beibehalten: Audit-Protokolle für mindestens 90 Tage für alle Enterprise-Assets aufbewahren. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.11 | Audit-Protokollprüfungen durchführen: Führen Sie Überprüfungen von Audit-Protokollen durch, um Anomalien oder abnormale Ereignisse zu erkennen, die auf eine potenzielle Bedrohung hinweisen könnten. Führen Sie Prüfungen wöchentlich oder häufiger durch. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.12 | Service Provider-Protokolle sammeln: Service Provider-Protokolle sammeln, sofern unterstützt. Beispielimplementierungen umfassen das Sammeln von Authentifizierungs- und Autorisierungsereignissen, Datenerstellungs- und -entsorgungsereignissen und Benutzerverwaltungsereignissen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.2 | Audit-Protokolle sammeln: Erfassen Sie Audit-Protokolle. Stellen Sie sicher, dass die Protokollierung gemäß dem Audit-Protokollverwaltungsprozess des Unternehmens für alle Enterprise-Assets aktiviert wurde. |
BASIC | VR | sn_vulc_result | CIS v8 (8.2) CSF (PR.PT-1, DE.AE-3) ISO (8.15, 8.2) PCI (5.3.4, 6.4.1, 6.4.2, 10.2.1, 10.2.1.1, 10.2.1.2 , 10.2.1.3, 10.2.1.4, 10.2.1.5, 10.2.1.6, 10.2.1.7, 10.2.2) CCM (LOG-08) |
| CIS-Steuerung V8 8.3 | Stellen Sie sicher, dass das Audit-Protokoll ausreichend gespeichert wird: Stellen Sie sicher, dass Protokollierungsziele ausreichend Speicherplatz bereitstellen, um den Audit-Protokollverwaltungsprozess des Unternehmens einzuhalten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.4 | Zeitsynchronisierung standardisieren: Standardisieren Sie die Zeitsynchronisierung. Konfigurieren Sie mindestens zwei synchronisierte Zeitquellen für alle Enterprise-Assets, sofern unterstützt. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.5 | Detaillierte Audit-Protokolle sammeln: Konfigurieren Sie eine detaillierte Audit-Protokollierung für Enterprise-Assets, die vertrauliche Daten enthalten. Fügen Sie Ereignisquelle, Datum, Anwendername, Zeitstempel, Quelladressen, Zieladressen und andere nützliche Elemente hinzu, die bei einer forensischen Untersuchung helfen könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.6 | Audit-Protokolle für DNS-Abfragen sammeln: DNS-Abfrage-Audit-Protokolle zu Enterprise-Assets sammeln, sofern angemessen und unterstützt |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.7 | Audit-Protokolle für URL-Anforderung sammeln: Erfassen Sie Audit-Protokolle für URL-Anforderungen für Enterprise-Assets, sofern angemessen und unterstützt. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.8 | Befehlszeilen-Audit-Protokolle sammeln: Erfassen Sie Audit-Protokolle für die Befehlszeile. Beispielimplementierungen umfassen das Erfassen von Audit-Protokollen von PowerShell™, BASH™und administrativen Remote-Terminals. |
Manuell | NA | NA | |
| CIS-Steuerung V8 8.9 | Audit-Protokolle zentralisieren: Zentralisieren Sie die Erfassung und Aufbewahrung von Audit-Protokollen für alle Unternehmens-Assets so weit wie möglich. |
BASIC | CMDB | cmdb_ci | CIS v8 (8.9) NIST (AU-12) PCI (10.3.3) |
| CIS-Steuerung V8 9.1 | Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients verwendet werden: Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients im Unternehmen ausgeführt werden dürfen, und verwenden Sie nur die aktuelle Version von Browsern und E-Mail-Clients, die vom Lieferanten bereitgestellt werden. |
BASIC | VR | sn_vulc_result | CIS v8 (9.1) CSF (PR.IP-1) ISO (8.1) NIST (CM-2) |
| CIS-Steuerung V8 9.2 | DNS-Filterservices verwenden: Verwenden Sie DNS-Filterservices für alle Unternehmens-Assets, um den Zugriff auf bekannte schädliche Domänen zu blockieren. |
Manuell | NA | NA | |
| CIS-Steuerung V8 9.3 | Netzwerkbasierte URL-Filter verwalten und erzwingen: Erzwingen und aktualisieren Sie netzwerkbasierte URL-Filter, um zu verhindern, dass ein Enterprise-Asset eine Verbindung zu potenziell schädlichen oder nicht genehmigten Websites herstellt. Beispielimplementierungen umfassen kategoriebasierte Filterung, rufbasierte Filterung oder durch die Verwendung von Sperrlisten. Erzwingt Filter für alle Enterprise-Assets. |
BASIC | VR | sn_vulc_result | CIS v8 (9.3) CSF (PR.AC-5) ISO (8.7, 8.23) NIST (CM-7) PCI (1.2.6, 1.4.2) |
| CIS-Steuerung V8 9.4 | Unnötige oder nicht autorisierte Browser- und E-Mail-Client-Erweiterungen einschränken: Schränken Sie alle nicht autorisierten oder unnötigen Browser- oder E-Mail-Client-Plugins, Erweiterungen und Add-on-Anwendungen ein, entweder durch Deinstallation oder Deaktivierung. |
BASIC | VR | sn_vulc_result | CIS v8 (9.4) CSF (PR.IP-1) NIST (CM-7(1)) PCI (2.2.4) |
| CIS-Steuerung V8 9.5 | DMARC implementieren: Um die Wahrscheinlichkeit gefälschter oder geänderter E-Mails aus gültigen Domänen zu verringern, implementieren Sie DMARC-Richtlinien und -Verifizierungen, beginnend mit der Implementierung der Standards Sender Policy Framework (SPF) und DomainKeys Identified Mail (DKIM). |
Manuell | NA | NA | |
| CIS-Steuerung V8 9.6 | Unnötige Dateitypen blockieren: Blockieren Sie unnötige Dateitypen, die versuchen, auf das E-Mail-Gateway des Unternehmens zuzugreifen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 9.7 | Anti-Malware-Schutz für E-Mail-Server bereitstellen und warten: Bereitstellen und Verwalten von Anti-Malware-Schutzmaßnahmen für E-Mail-Server, z. B. Scannen von Anhängen und/oder Sandboxing. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (9.7) CSF (DE.CM-4) ISO (8.7) NIST (SA-80) PCI (5.2.1, 5.4.1) CCM (TVM-02) |
| CIS-Steuerung V8 10.1 | Anti-Malware-Software bereitstellen und warten: Anti-Malware-Software für alle Unternehmens-Assets bereitstellen und warten. |
BASIC | CMDB | cmdb_ci | CIS v8 (10.1) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (SA-10) PCI (5.1.1, 5.2.1, 5.2.2, 5.3.2) CCM (TVM-02, UEM -09) |
| CIS-Steuerung V8 10.2 | Konfigurieren Sie automatische Anti-Malware-Signaturupdates: Konfigurieren Sie automatische Updates für Anti-Malware-Signaturdateien für alle Enterprise-Assets. |
Manuell | NA | NA | |
| CIS-Steuerung V8 10.3 | Automatische Ausführung und automatische Wiedergabe für Wechselmedien deaktivieren: Autorun- und Autoplay-Ausführungsfunktionen für Wechseldatenträger deaktivieren. |
BASIC | VR | sn_vulc_result | CIS v8 (10.3) CSF (PR.PT-2) ISO (7.1) NIST (AC-18(1)) |
| CIS-Steuerung V8 10.4 | Konfigurieren Sie das automatische Anti-Malware-Scannen von Wechseldatenträgern: Konfigurieren Sie Anti-Malware-Software so, dass Wechseldatenträger automatisch gescannt werden. |
BASIC | VR | sn_vulc_result | CIS v8 (10.4) CSF (DE.CM-4) ISO (7.1, 8.7) NIST (AC-18(3)) PCI (5.3.3) |
| CIS-Steuerung V8 10.5 | Anti-Exploition-Funktionen aktivieren: Aktivieren Sie nach Möglichkeit Anti-Exploit-Funktionen für Enterprise-Assets und -Software, z. B. Microsoft Data Execution Prevention (DEP), Windows Defender Exploit Guard (WDEG) oder Apple Systemintegritätsschutz (SIP) und Gateway™. |
BASIC | VR | sn_vulc_result | CIS v8 (10.5) CSF (DE.CM-4) ISO (8.7) NIST (CM-2) |
| CIS-Steuerung V8 10.6 | Anti-Malware-Software zentral verwalten: Verwalten Sie Anti-Malware-Software zentral. |
Manuell | NA | NA | |
| CIS-Steuerung V8 10.7 | Verhaltensbasierte Anti-Malware-Software verwenden: Verwenden Sie verhaltensbasierte Anti-Malware-Software. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (10.7) CSF (DE.CM-4) ISO (8.1, 8.7) NIST (CM-7) PCI (5.3.2) |
| CIS-Steuerung V8 11.1 | Datenwiederherstellungsprozess einrichten und verwalten: Datenwiederherstellungsprozess einrichten und verwalten. Behandeln Sie dabei den Umfang der Datenwiederherstellungsaktivitäten, die Priorisierung der Wiederherstellung und die Sicherheit von Sicherungsdaten. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 11.2 | Automatisierte Sicherungen durchführen: Führen Sie automatisierte Sicherungen von bereichsbezogenen Enterprise-Assets durch. Führen Sie Backups wöchentlich oder häufiger aus, je nach Vertraulichkeit der Daten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 11.3 | Wiederherstellungsdaten schützen: Schützen Sie Wiederherstellungsdaten mit den gleichen Steuerungen wie die ursprünglichen Daten. Referenzverschlüsselung oder Datentrennung, basierend auf den Anforderungen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 11.4 | Eine isolierte Instanz von Wiederherstellungsdaten erstellen und verwalten: Eine isolierte Instanz von Wiederherstellungsdaten einrichten und verwalten. Beispielimplementierungen umfassen Sicherungsziele für die Versionskontrolle über Offline-, Cloud- oder externe Systeme oder Services. |
Manuell | NA | NA | |
| CIS-Steuerung V8 11.5 | Testdatenwiederherstellung: Testen Sie die Sicherungswiederherstellung mindestens einmal pro Quartal für eine Stichprobe von bereichsbezogenen Enterprise-Assets. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.1 | Aktualität der Netzwerkinfrastruktur sicherstellen: Stellt sicher, dass die Netzwerkinfrastruktur auf dem neuesten Stand gehalten wird. Beispielimplementierungen umfassen die Ausführung der neuesten stabilen Version von Software und/oder die Verwendung derzeit unterstützter Network-as-a-Service-Angebote (NaaS). Überprüfen Sie die Softwareversionen monatlich oder häufiger, um den Softwaresupport zu überprüfen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.2 | Sichere Netzwerkarchitektur einrichten und pflegen: Eine sichere Netzwerkarchitektur einrichten und aufrechterhalten Eine sichere Netzwerkarchitektur muss mindestens Segmentierung, geringste Berechtigung und Verfügbarkeit berücksichtigen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.3 | Netzwerkinfrastruktur sicher verwalten: Netzwerkinfrastruktur sicher verwalten. Beispielimplementierungen umfassen versiongesteuerte Infrastruktur als Code und die Verwendung sicherer Netzwerkprotokolle wie SSH und HTTPS. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.4 | Architekturdiagramm(e) erstellen und verwalten: Architekturdiagramm(e) und/oder andere Netzwerksystemdokumentationen erstellen und pflegen. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.5 | Netzwerkauthentifizierung, Autorisierung und Auditing (AAA) zentralisieren: Zentralisieren Sie das Netzwerk AAA. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.6 | Verwendung von sicheren Netzwerkverwaltungs- und Kommunikationsprotokollen: Verwenden Sie sichere Protokolle für die Netzwerkverwaltung und Kommunikation (z. B. 802.1X, Wi-FiProtected Access 2 (WPA2) Enterprise oder höher). |
BASIC | VR | sn_vulc_result | CIS v8 (12.6) CSF (PR.AC-7, PR.DS-2) ISO (8.21) NIST (SC-7(5)) |
| CIS-Steuerung V8 12.7 | Stellen Sie sicher, dass Remotegeräte ein VPN verwenden und eine Verbindung zur AAA-Infrastruktur eines Unternehmens herstellen: Fordern Sie Anwender auf, sich bei vom Unternehmen verwalteten VPN- und Authentifizierungsservices zu authentifizieren, bevor sie über Endanwendergeräte auf Unternehmensressourcen zugreifen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 12.8 | Einrichtung und Wartung dedizierter Rechenressourcen für alle administrativen Aufgaben: Einrichtung und Wartung dedizierter, entweder physisch oder logisch getrennter Rechenressourcen für alle administrativen Aufgaben oder Aufgaben, die Administratorzugriff erfordern. Die Rechenressourcen müssen vom primären Netzwerk des Unternehmens getrennt werden, und dürfen nicht auf das Internet zugreifen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.1 | Warnungen zu Sicherheitsereignissen zentralisieren: Zentralisieren Sie Warnungen zu Sicherheitsereignissen für alle Unternehmens-Assets zur Protokollkorrelation und -analyse. Die Implementierung von Best Practices erfordert die Verwendung eines SIEM-Modells, das lieferantendefinierte Ereignis-Korrelationswarnungen enthält. Eine Log Analytics-Plattform, die mit sicherheitsrelevanten Korrelationswarnungen konfiguriert ist, erfüllt auch diese Maßnahme. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.1 | Filterung auf Anwendungsebene durchführen: Filtern Sie auf Anwendungsebene. Beispielimplementierungen umfassen einen Filter-Proxy, eine Firewall auf Anwendungsebene oder ein Gateway. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.11 | Optimieren Sie die Warnungsschwellenwerte für Sicherheitsereignisse: Optimieren Sie die Warnungsschwellenwerte für Sicherheits-Ereignisse monatlich oder häufiger. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.2 | Stellen Sie eine hostbasierte Angriffserkennungslösung bereit: Stellen Sie eine hostbasierte Angriffserkennungslösung für Enterprise-Assets bereit, sofern dies angemessen ist und/oder unterstützt wird. |
BASIC | CMDB | cmdb_rel_ci | CIS v8 (13.2) CSF (DE.CM-1) ISO (8.16) NIST (CM-6) PCI (6.4.2) |
| CIS-Steuerung V8 13.3 | Stellen Sie eine Lösung zur Erkennung von Netzwerkangriffen bereit: Stellen Sie gegebenenfalls eine Lösung zur Erkennung von Netzwerkangriffen auf Enterprise-Assets bereit. Beispielimplementierungen umfassen die Verwendung eines Netzwerkangriffserkennungssystems (Network Intrusion Detection System, NIDS) oder eines entsprechenden Cloud Service Provider-Services (CSP). |
BASIC | CMDB | cmdb_ci | CIS v8 (13.3) CSF (DE.CM-1) ISO (8.16, 8.21) NIST (CM-7) PCI (11.5.1, 12.10.5) CCM (IVS-09) |
| CIS-Steuerung V8 13.4 | Führen Sie eine Filterung des Datenverkehrs zwischen Netzwerksegmenten durch: Filtern Sie gegebenenfalls den Datenverkehr zwischen Netzwerksegmenten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.5 | Zugriffssteuerung für Remote-Assets verwalten: Verwalten Sie die Zugriffssteuerung für Assets, die remote eine Verbindung zu Enterprise-Ressourcen herstellen. Bestimmen Sie den Umfang des Zugriffs auf Unternehmensressourcen basierend auf: aktuell installierte Anti-Malware-Software; Konfigurations-Compliance mit dem sicheren Konfigurationsprozess des Unternehmens und dafür zu sorgen, dass das Betriebssystem und die Anwendungen auf dem neuesten Stand sind. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.6 | Flow-Protokolle zum Netzwerkdatenverkehr sammeln: Erfassen Sie Flow-Protokolle und/oder Netzwerkdatenverkehr im Netzwerk, um sie zu überprüfen und von Netzwerkgeräten zu warnen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 13.7 | Bereitstellen einer hostbasierten Angriffsverhinderungslösung: Stellen Sie eine hostbasierte Angriffsverhinderungslösung für Enterprise-Assets bereit, sofern dies angemessen ist und/oder unterstützt wird. Beispielimplementierungen umfassen die Verwendung eines EDR-Clients (Endpoint Detection and Response) oder eines hostbasierten IPS-Agents. |
BASIC | CMDB | cmdb_ci | CIS v8 (13.7) CSF (DE.CM-1) ISO (8.8) NIST (AC-7) |
| CIS-Steuerung V8 13.8 | Stellen Sie eine Lösung zur Verhinderung von Netzwerkangriffen bereit: Gegebenenfalls eine Lösung zur Verhinderung von Netzwerkangriffen bereitstellen Beispielimplementierungen umfassen die Verwendung eines Netzwerkangriffsverhinderungssystems (Network Intrusion Prevention System, NIPS) oder eines entsprechenden CSP-Services. |
BASIC | CMDB | cmdb_ci | CIS v8 (13.8) CSF (DE.CM-1) ISO (8.8) NIST (AC-19) PCI (6.4.2, 11.5.1, 12.10.5) CCM (IVS-09) |
| CIS-Steuerung V8 13.9 | Zugriffssteuerung auf Portebene bereitstellen: Stellen Sie die Zugriffssteuerung auf Portebene bereit. Die Zugriffssteuerung auf Portebene nutzt 802.1x oder ähnliche Protokolle für die Netzwerkzugriffssteuerung, z. B. Zertifikate, und kann Anwender- und/oder Geräteauthentifizierung umfassen. |
BASIC | CMDB | cmdb_ci_endpoint_acl | CIS v8 (13.9) CSF (PR.AC-1) ISO (8.8) NIST (AC-19) PCI (1.2.1, 1.2.5, 1.2.6, 2.2.4) CCM (IVS-03) |
| CIS-Steuerung V8 14.1 | Ein Programm für das Sicherheitsbewusstsein einrichten und pflegen: Einrichtung und Pflege eines Programms für Sicherheitsbewusstsein. Der Zweck eines Sicherheitsbewusstseinsprogramms besteht darin, die Mitarbeiter eines Unternehmens über den sicheren Umgang mit Unternehmens-Assets und -daten zu informieren. Durchführung von Schulungen bei Einstellung und mindestens jährlich. Überprüfen und aktualisieren Sie den Inhalt jährlich oder wenn wesentliche Änderungen im Unternehmen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.1) CSF (ID.AM-6, ID.GV-1, PR.AT-1) ISO (6.3) NIST (SC-39) PCI (12.6, 12.6.1, 12.6.2, 12.6.3 , 12.6.3.2) CCM (GRC-05, HRS-11, GRC-03) |
| CIS-Steuerung V8 14.2 | Schulung der Belegschaft zur Erkennung von Social Engineering-Angriffen: Schulen Sie Mitarbeiter darin, Social Engineering-Angriffe wie Phishing, Pre-Texting und Tailgating zu erkennen. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.2) CSF (PR.AT-1) ISO (8.7) PCI (12.6.3.1) CCM (HRS-11) |
| CIS-Steuerung V8 14.3 | Schulung von Belegschaftsmitgliedern in Bezug auf Best Practices für Authentifizierung: Schulen Sie Mitarbeiter in Best Practices für die Authentifizierung. Beispielthemen sind MFA, Passwortzusammensetzung und Verwaltung von Anmeldeinformationen. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.3) CSF (PR.AT-1) ISO (6.3) PCI (8.3.8) CCM (GRC-05, HRS-11) |
| CIS-Steuerung V8 14.4 | Schulung des Personals zu Best Practices für den Umgang mit Daten: Schulung von Mitarbeitern in Bezug auf das Erkennen und ordnungsgemäße Speichern, Übertragen, Archivieren und Vernichten vertraulicher Daten. Dies umfasst auch Schulungen für Best Practices für das Löschen von Bildschirmen und Schreibtischen, z. B. das Sperren des Bildschirms, wenn sie sich von ihrem Enterprise-Asset entfernen, das Löschen physischer und virtueller Whiteboards nach Besprechungen und das sichere Speichern von Daten und Assets. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.4) CSF (PR.AT-1) ISO (5.1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12) |
| CIS-Steuerung V8 14.5 | Schulung von Belegschaftsmitgliedern zu den Ursachen einer unbeabsichtigten Offenlegung von Daten: Schulen Sie Mitarbeiter, um auf die Ursachen für eine unbeabsichtigte Offenlegung von Daten zu achten. Beispielthemen sind die Falschlieferung vertraulicher Daten, der Verlust eines tragbaren Endanwendergeräts oder die Veröffentlichung von Daten an unbeabsichtigte Zielgruppen. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.5) CSF (PR.AT-1) ISO (6.3) NIST (IA-5(1)) CCM (GRC-01, HRS-11) |
| CIS-Steuerung V8 14.6 | Schulung von Belegschaftsmitgliedern zum Erkennen und Melden von Security Incidents: Schulen Sie Mitarbeiter, damit sie einen potenziellen Incident erkennen und melden können. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.6) CSF (PR.AT-1) ISO (6.8) NIST (AC-2(3)) CCM (HRS-11) |
| CIS-Steuerung V8 14.7 | Schulung von Mitarbeitern in Bezug auf das Erkennen und Melden von fehlenden Sicherheitsupdates für Enterprise-Assets: Schulen Sie die Mitarbeiter, um zu verstehen, wie veraltete Softwarepatches oder Fehler in automatisierten Prozessen und Tools überprüft und gemeldet werden können. Ein Teil dieser Schulung sollte die Benachrichtigung des IT-Personals über Fehler bei automatisierten Prozessen und Tools umfassen. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.7) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(2)) CCM (HRS-11) |
| CIS-Steuerung V8 14.8 | Schulung von Mitarbeitern hinsichtlich der Gefahren, die entstehen, wenn Verbindungen zu Unternehmensdaten über unsichere Netzwerke hergestellt werden und diese übertragen werden: Schulen Sie Mitarbeiter hinsichtlich der Gefahren, die auftreten, wenn für geschäftliche Aktivitäten Verbindungen mit unsicheren Netzwerken hergestellt werden und Daten darüber übertragen werden. Wenn das Unternehmen Remote-Mitarbeiter hat, muss die Schulung Anleitungen enthalten, um sicherzustellen, dass alle Benutzer ihre Heimnetzwerkinfrastruktur sicher konfigurieren. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.8) CSF (PR.AT-1) ISO (6.3) NIST (AC-6(5)) PCI (12.6.3.2) CCM (GRC-01, HRS-04) |
| CIS-Steuerung V8 14.9 | Durchführen einer rollenspezifischen Schulung zu Sicherheitsbewusstsein und -kompetenzen: Führen Sie rollenspezifische Schulungen zum Sicherheitsbewusstsein und zu den Kompetenzen durch. Beispielimplementierungen umfassen Kurse zur sicheren Systemadministration für IT-Fachleute, (OWASP ™ Top 10 Schulungen zum Bewusstsein und zur Vorbeugung von Schwachstellen für Webanwendungsentwickler sowie Schulungen zum erweiterten Bewusstsein für Social Engineering für wichtige Rollen. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (14.9) CSF (PR.AT-1, PR.AT-2, R.AT-4, PR.AT-5) ISO (6.3) NIST (AC-2) PCI (9.5.1, 9.5.1.3 , 12.10.40 CCM (HRS-09, HRS-12) |
| CIS-Steuerung V8 15.1 | Einen Bestand von Service Providern erstellen und pflegen: Einen Bestand von Service Providern erstellen und verwalten Der Bestand soll alle bekannten Service Provider auflisten, Klassifizierungen enthalten und einen Unternehmenskontakt für jeden Service Provider festlegen. Überprüfen und aktualisieren Sie den Bestand jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | VRM | core_company | CIS v8 (15.1) CSF (ID.SC-2) ISO (5.19) NIST (AC-2(1)) PCI (12.8.1) CCM (STA-07) |
| CIS-Steuerung V8 15.2 | Richtlinie für die Verwaltung von Service Providern einrichten und pflegen: Eine Richtlinie für die Verwaltung von Service Providern erstellen und pflegen Stellen Sie sicher, dass die Richtlinie die Klassifizierung, Bestandsaufnahme, Bewertung, Überwachung und Außerbetriebnahme von Service Providern vorschreibt. Überprüfen und aktualisieren Sie die Richtlinie jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 15.3 | Service Provider klassifizieren: Service Provider klassifizieren Die Überlegungen zur Klassifizierung können mehrere Merkmale umfassen, z. B. Datensensibilität, Datenvolumen, Verfügbarkeitsanforderungen, geltende Vorschriften, inhärentes Risiko und verringertes Risiko. Klassifizierungen jährlich oder wenn wesentliche Änderungen im Unternehmen auftreten, die sich auf diesen Schutz auswirken könnten, aktualisieren und überprüfen. |
BASIC | VRM | core_company | CIS v8 (15.3) CSF (ID.SC-2) ISO (5.19) PCI (12.8.5) CCM (GRC-02, STA-08) |
| CIS-Steuerung V8 15.4 | Stellen Sie sicher, dass Service Provider-Verträge Sicherheitsanforderungen enthalten: Stellen Sie sicher, dass Verträge von Service Providern Sicherheitsanforderungen enthalten. Beispielanforderungen können Mindestanforderungen an Sicherheitsprogramme, Benachrichtigungen und Reaktion auf Sicherheitsvorfälle und/oder Datenschutzverletzungen, Datenverschlüsselungsanforderungen und Verpflichtungen zur Datenentsorgung umfassen. Diese Sicherheitsanforderungen müssen mit der Verwaltungsrichtlinie des Service Providers des Unternehmens übereinstimmen. Überprüfen Sie die Verträge mit Service Providern jährlich, um sicherzustellen, dass in den Verträgen keine Sicherheitsanforderungen fehlen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 15.5 | Service Provider bewerten: Bewerten Sie Service Provider in Übereinstimmung mit der Service Provider-Verwaltungsrichtlinie des Unternehmens. Der Umfang der Bewertung kann je nach Klassifizierung variieren und umfasst möglicherweise die Überprüfung von standardisierten Bewertungsberichten, z. B. von Service Organization Control 2 (SOC 2) und Payment Card Industry (PCI) Attestation of Compliance (AoC), anwenderdefinierten Fragebögen oder anderen entsprechenden Berichten strenge Prozesse. Bewerten Sie Service Provider mindestens einmal jährlich oder mit neuen und verlängerten Verträgen. |
BASIC | VRM | core_company | CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.19) NIST (IA-5) PCI (12.8.3) CCM (STA-12, STA-13) |
| CIS-Steuerung V8 15.5 | Service Provider bewerten: Bewerten Sie Service Provider in Übereinstimmung mit der Service Provider-Verwaltungsrichtlinie des Unternehmens. Der Umfang der Bewertung kann je nach Klassifizierung variieren und umfasst möglicherweise die Überprüfung von standardisierten Bewertungsberichten, z. B. von Service Organization Control 2 (SOC 2) und Payment Card Industry (PCI) Attestation of Compliance (AoC), anwenderdefinierten Fragebögen oder anderen entsprechenden Berichten strenge Prozesse. Bewerten Sie Service Provider mindestens einmal jährlich oder mit neuen und verlängerten Verträgen. |
BASIC | VRM | core_company | CIS v8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5.22, 5.23) NIST (IA-5) PCI (12.8.30) CCM (STA-12, STA-13) |
| CIS-Steuerung V8 15.6 | Service Provider für die Überwachung: Überwachen Sie Service Provider gemäß der Service Provider-Verwaltungsrichtlinie des Unternehmens. Die Überwachung kann eine regelmäßige Neubewertung der Compliance von Service Providern, die Überwachung von Versionshinweisen von Service Providern und die Überwachung im dunklen Web umfassen. |
BASIC | VRM | core_company | CIS v8 (15.6) CSF (DE.CM-6) ISO (5.2, 5.19, 5.21, 5.22) NIST (AC-1) PCI (8.2.7, 12.4.2, 12.4.2.1, 12.8.4 CCM (STA- 14) |
| CIS-Steuerung V8 15.7 | Service Provider sicher außer Betrieb nehmen: Service Provider sicher außer Betrieb nehmen Beispiele für Überlegungen umfassen die Deaktivierung von Benutzer- und Servicekonten, die Beendigung von Daten-Flows und die sichere Entsorgung von Unternehmensdaten innerhalb der Systeme von Service Providern. |
BASIC | VRM | core_company | CIS v8 (15.7) CSF (PR.AC-1) ISO (5.19, 5.2) NIST (AC-2, AC-2(1)) |
| CIS-Steuerung V8 16.1 | Sicheren Anwendungsentwicklungsprozess einrichten und aufrechterhalten: Sicheren Prozess für die Anwendungsentwicklung einrichten und aufrechterhalten Behandeln Sie dabei Themen wie: sichere Standards für das Anwendungsdesign, sichere Codierungspraktiken, Entwicklerschulungen, Schwachstellenmanagement, Sicherheit von Drittanbietercode und Testverfahren für die Anwendungssicherheit. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.1 | Wenden Sie die Prinzipien von Secure Design in Anwendungsarchitekturen an: Wenden Sie sichere Designprinzipien in Anwendungsarchitekturen an. Zu den sicheren Designprinzipien gehören das Konzept der geringsten Berechtigung und das Erzwingen der Mediation, um jeden Vorgang des Benutzers zu validieren, wodurch das Konzept „Benutzereingaben niemals vertrauen“ propagiert wird. Beispiele umfassen das Sicherstellen, dass eine explizite Fehlerprüfung für alle Eingaben durchgeführt und dokumentiert wird, einschließlich Größe, Datentyp und zulässigen Bereiche oder Formate. Sicheres Design bedeutet auch, die Angriffsfläche für die Anwendungsinfrastruktur zu minimieren, z. B. das Deaktivieren ungeschützter Ports und Services, das Entfernen unnötiger Programme und Dateien und das Umbenennen oder Entfernen von Standardkonten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.11 | Nutzen Sie geprüfte Module oder Services für Anwendungssicherheitskomponenten: Nutzen Sie geprüfte Module oder Services für Anwendungssicherheitskomponenten wie Identitätsmanagement, Verschlüsselung sowie Auditing und Protokollierung. Die Verwendung von Plattformfunktionen in kritischen Sicherheitsfunktionen reduziert die Arbeitsauslastung von Entwicklern und minimiert die Wahrscheinlichkeit von Design- oder Implementierungsfehlern. Moderne Betriebssysteme bieten effektive Mechanismen für die Identifizierung, Authentifizierung und Autorisierung und machen diese Mechanismen für Anwendungen verfügbar. Verwenden Sie nur standardisierte, derzeit akzeptierte und ausführlich überprüfte Verschlüsselungsalgorithmen. Betriebssysteme bieten auch Mechanismen zum Erstellen und Verwalten sicherer Audit-Protokolle. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.12 | Sicherheitsprüfungen auf Codeebene implementieren: Wenden Sie statische und dynamische Analysetools innerhalb des Anwendungslebenszyklus an, um zu überprüfen, ob sichere Codierungspraktiken befolgt werden. |
Manuell | NA | ||
| CIS-Steuerung V8 16.13 | Penetrationstests für Anwendung durchführen: Durchführung von Penetrationstests für Anwendungen Bei kritischen Anwendungen eignen sich authentifizierte Penetrationstests besser zum Auffinden von Schwachstellen in der Geschäftslogik als Code-Scans und automatisierte Sicherheitstests.Penetrationstests beruhen auf der Fähigkeit des Testers, eine Anwendung manuell als authentifizierter und nicht authentifizierter Benutzer zu bearbeiten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.14 | Bedrohungsmodellierung durchführen: Führt eine Bedrohungsmodellierung durch. Die Bedrohungsmodellierung ist der Prozess des Identifizierens und Behandelns von Designfehlern bei der Anwendungssicherheit innerhalb eines Designs, bevor Code erstellt wird. Sie wird von speziell geschulten Personen durchgeführt, die das Anwendungsdesign bewerten und die Sicherheitsrisiken für jeden Einstiegspunkt und jede Zugriffsebene messen. Das Ziel besteht darin, die Anwendung, Architektur und Infrastruktur strukturiert abzubilden, um ihre Schwachstellen zu verstehen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.2 | Einen Prozess für die Annahme und Behebung von Softwareschwachstellen einrichten und verwalten: Einrichtung und Pflege eines Prozesses für die Annahme und Bearbeitung von Meldungen von Softwareschwachstellen, einschließlich Bereitstellung einer Möglichkeit für externe Entitäten zur Meldung von Meldungen. Der Prozess umfasst unter anderem eine Richtlinie zur Behandlung von Schwachstellen, die den Berichterstellungsprozess, die für die Bearbeitung von Schwachstellenberichten verantwortliche Partei und einen Prozess für Aufnahme, Zuweisung, Korrektur und Korrekturtests identifiziert. Verwenden Sie als Teil des Prozesses ein Schwachstellen-Nachverfolgungssystem, das Schweregradbewertungen und Metriken zum Messen des Timings für die Identifizierung, Analyse und Behebung von Schwachstellen umfasst. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | VR | sn_vul_remediation_task | CIS v8 (16.2) CSF (RS.AN-5) ISO (8.8) NIST (AC-2) PCI (6.3.1) CCM (AIS-07, AIS-03) |
| CIS-Steuerung V8 16.3 | Führen Sie eine Ursachenanalyse für Sicherheitsschwachstellen durch: Führen Sie eine Ursachenanalyse für Sicherheitsschwachstellen durch. Bei der Überprüfung von Schwachstellen ist die Ursachenanalyse die Aufgabe, zugrunde liegende Probleme zu bewerten, die zu Schwachstellen im Code führen. Sie ermöglicht es Entwicklungsteams, über die Behebung einzelner Schwachstellen bei ihrer Entstehung hinaus zu gehen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.4 | Zum Erstellen und Verwalten eines Bestands an Softwarekomponenten von Drittparteien: Erstellen und verwalten Sie einen aktualisierten Bestand von Drittanbieterkomponenten, die in der Entwicklung verwendet werden (häufig als „Stückliste“ bezeichnet), sowie von Komponenten, die für die zukünftige Verwendung vorgesehen sind.Dieser Bestand soll alle Risiken enthalten, die von den einzelnen Drittparteikomponenten ausgehen können.Werten Sie die Liste mindestens monatlich aus, um Änderungen oder Updates an diesen Komponenten zu identifizieren und zu überprüfen, ob die Komponente weiterhin unterstützt wird. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.5 | Aktuelle und vertrauenswürdige Softwarekomponenten von Drittparteien verwenden: Verwenden Sie aktuelle und vertrauenswürdige Softwarekomponenten von Drittparteien. Wählen Sie nach Möglichkeit etablierte und bewährte Frameworks und Bibliotheken, die ausreichende Sicherheit bieten.Erwerben Sie diese Komponenten aus vertrauenswürdigen Quellen, oder bewerten Sie die Software vor der Verwendung auf Schwachstellen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.6 | Einrichtung und Pflege eines Schweregradbewertungssystems und -prozesses für Anwendungsschwachstellen: Einrichtung und Pflege eines Schweregradbewertungssystems und -prozesses für Anwendungsschwachstellen, das bzw. der das Priorisieren der Reihenfolge erleichtert, in der erkannte Schwachstellen behoben werden. Dieser Prozess umfasst das Festlegen eines Mindestmaßes an Sicherheitsakzeptanz für die Veröffentlichung von Code oder Anwendungen. Schweregradbewertungen bieten eine systematische Methode zur Selektierung von Schwachstellen, die das Risikomanagement verbessert und sicherstellt, dass die schwerwiegendsten Fehler zuerst behoben werden. Überprüfen und aktualisieren Sie das System und den Prozess jährlich. |
BASIC | VR | sn_vul_vulnerable_item | CIS v8 (16.6) CSF (RS.AN-1) ISO (8.8) NIST (AC-19) PCI (6.3.1) CCM (AIS-07, TVM-08) |
| CIS-Steuerung V8 16.7 | Standardkonfigurationsvorlagen für Härtung für Anwendungsinfrastruktur verwenden: Verwenden Sie standardmäßige, branchenübliche Härtungskonfigurationsvorlagen für Anwendungsinfrastrukturkomponenten. Dies umfasst zugrunde liegende Server, Datenbanken und Webserver und gilt für Cloud-Container, PaaS-Komponenten (Platform as a Service) und SaaS-Komponenten. Lassen Sie nicht zu, dass die Konfigurationshärtung durch intern entwickelte Software abgeschwächt wird. |
Manuell | NA | NA | |
| CIS-Steuerung V8 16.8 | Separate Produktions- und Nicht-Produktionssysteme: Getrennte Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten |
GESCHRIFTET | CMDB | cmdb_ci | CIS v8 (16.8) CSF (PR.DS-7) ISO (8.31) NIST (IA-2(2)) PCI (6.5.3) CCM (IVS-05) |
| CIS-Steuerung V8 16.9 | Schulung von Entwicklern in Anwendungssicherheitskonzepten und sicherer Codierung: Stellen Sie sicher, dass alle Mitarbeiter in der Softwareentwicklung Schulungen zum Schreiben von sicherem Code für ihre spezifische Entwicklungsumgebung und ihre Zuständigkeiten erhalten. Die Schulung kann allgemeine Sicherheitsprinzipien und Standardpraktiken für die Anwendungssicherheit umfassen. Führen Sie mindestens einmal pro Jahr Schulungen durch, und entwerfen Sie so, dass die Sicherheit innerhalb des Entwicklungsteams fördert und eine Sicherheitskultur unter den Entwicklern aufgebaut wird. |
BASIC | Learning Core | sn_lc_user_course_activity | CIS v8 (16.9) CSF (PR.AT-1, PR.AT-2) ISO (8.28) NIST (IA-2(1)) PCI (6.2.2) |
| CIS-Steuerung V8 17.1 | Personal für die Verwaltung der Incident-Bearbeitung bestimmen: Bestimmen Sie eine Schlüsselperson und mindestens eine Vertretung, die den Incident-Management-Prozess des Unternehmens verwalten wird. Das Managementpersonal ist für die Koordination und Dokumentation der Reaktion auf Incidents und Wiederherstellung verantwortlich. Es kann sich dabei um unternehmensinterne Mitarbeiter, Drittanbieter oder einen hybriden Ansatz handeln. Wenn Sie einen Drittanbieter verwenden, bestimmen Sie mindestens eine interne Person im Unternehmen, die die Arbeit des Drittanbieters überwacht. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | SIR | sys_user_has_role | CIS v8 (17.1) CSF (PR.IP-9, DE.DP-1) ISO (5.24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03) |
| CIS-Steuerung V8 17.2 | Kontaktinformationen für die Meldung von Security Incidents festlegen und pflegen: Kontaktinformationen für Parteien einrichten und pflegen, die über Security Incidents informiert werden müssen Zu den Kontakten können interne Mitarbeiter, Drittanbieter, Strafverfolgungsbehörden, Cyberversicherungsanbieter, relevante Regierungsbehörden, Partner des Information Sharing and Analysis Center (ISAC) oder andere Stakeholder gehören. Überprüfen Sie die Kontakte jährlich, um sicherzustellen, dass die Informationen aktuell sind. |
Manuell | NA | NA | |
| CIS-Steuerung V8 17.3 | Einrichtung und Wartung eines Enterprise-Prozesses für das Melden von Incidents: Einrichtung und Pflege eines Unternehmensprozesses, über den Mitarbeiter Security Incidents melden können. Der Prozess umfasst den Berichterstellungszeitraum, die zu berichtenden Mitarbeiter, den Mechanismus für die Berichterstellung und die Mindestinformationen, die gemeldet werden müssen. Stellen Sie sicher, dass der Prozess für alle Mitarbeiter öffentlich verfügbar ist. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | SIR | kb_knowledge | CIS v8 (17.3) CSF (PR.IP-9, PR.AT-1) ISO (6.8) NIST (AC-6(1)) PCI (12.10) |
| CIS-Steuerung V8 17.4 | Einen Prozess für die Reaktion auf Incidents einrichten und verwalten: Richten Sie einen Prozess für die Reaktion auf Incidents ein, der Rollen und Zuständigkeiten, Compliance-Anforderungen und einen Kommunikationsplan behandelt, und pflegen Sie ihn. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | SIR | NA | |
| CIS-Steuerung V8 17.5 | Schlüsselrollen und Zuständigkeiten zuweisen: Weisen Sie Schlüsselrollen und Verantwortlichkeiten für die Reaktion auf Incidents zu, einschließlich Mitarbeitern aus den Bereichen Recht, IT, Informationssicherheit, Facility Management, PR, Human Resources, Incident-Beantworter und Analysten. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | SIR | sys_user_has_role | CIS v8 (17.5) CSF (DE.DP-4, RS.CO-2, RS.CO-3, RS.CO-4) ISO (5.2, 5.24) NIST (AU-9(4)) PCI (12.10. 3) CCM (SEF-03) |
| CIS-Steuerung V8 17.6 | Definieren Sie Mechanismen für die Kommunikation während der Reaktion auf Incidents: Legen Sie fest, welche primären und sekundären Mechanismen für die Kommunikation und Meldung von Security Incidents verwendet werden. Mechanismen können Telefonanrufe, E-Mails oder Briefe sein. Denken Sie daran, dass bestimmte Mechanismen, z. B. E-Mails, während eines Security Incidents betroffen sein können. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
Manuell | NA | NA | |
| CIS-Steuerung V8 17.7 | Routineübungen zur Reaktion auf Incidents durchführen: Planen und führen Sie Routineübungen und -szenarien für die Reaktion auf Incidents für wichtige Mitarbeiter des Incident-Reaktionsprozesses durch, um sich auf die Reaktion auf reale Incidents vorzubereiten. In Übungen müssen Kommunikationskanäle, Entscheidungsfindung und Workflows getestet werden. Führen Sie mindestens einmal pro Jahr Tests durch. |
Manuell | NA | NA | |
| CIS-Steuerung V8 17.8 | Überprüfungen nach Incidents durchführen: Führen Sie Überprüfungen nach Incidents durch. Überprüfungen nach Incidents tragen dazu bei, eine Wiederholung des Incidents zu verhindern, indem gelernte Lektionen und Folgemaßnahmen identifiziert werden. |
Manuell | NA | NA | |
| CIS-Steuerung V8 17.9 | Schwellenwerte für Security Incidents festlegen und verwalten: Festlegung und Aufrechterhaltung der Schwellenwerte für Security Incidents, mindestens der Unterscheidung zwischen Incident und Event Beispiele können sein: abnormale Aktivität, Sicherheitsschwachstelle, Sicherheitslücke, Datenschutzverletzung, Datenschutz-Incident usw. Prüfung jährlich oder wenn bedeutende Unternehmensänderungen auftreten, die sich auf diese Schutzmaßnahme auswirken könnten. |
BASIC | SIR | sn_si_calculator | CIS v8 (17.9) CSF (RS.AN-5) ISO (5.24, 5.25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05) |
| CIS-Steuerung V8 18.1 | Ein Penetrationstestprogramm einrichten und pflegen: Einrichtung und Pflege eines Penetrationstestprogramms, das der Größe, Komplexität und Reife des Unternehmens entspricht. Zu den Merkmalen des Penetrationstestprogramms gehören Anwendungsbereiche wie Netzwerk, Webanwendung, Anwendungsprogrammierschnittstelle (API), gehostete Services und physische Steuerungen vor Ort. Häufigkeit; Einschränkungen, z. B. zulässige Stunden und ausgeschlossene Angriffstypen Informationen zum Kontaktpunkt Nachbesserung, z. B. wie Ergebnisse intern weitergeleitet werden; und retrospektive Anforderungen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 18.2 | Führen Sie regelmäßige externe Penetrationstests durch: Regelmäßige externe Penetrationstests auf Grundlage der Programmanforderungen durchführen (mindestens einmal jährlich). Externe Penetrationstests müssen Unternehmens- und Umgebungsbeobachtungen umfassen, um verwertbare Informationen zu erkennen. Penetrationstests erfordern spezielle Kompetenzen und Erfahrung und müssen von einer qualifizierten Partei durchgeführt werden. Die Tests können ein durchsichtiges Feld oder ein undurchsichtiges Feld sein. |
BASIC | VR | sn_vul_remediation_task | CIS v8 (18.2) ISO (8.8) NIST (RA-7) PCI (11.4.3) |
| CIS-Steuerung V8 18.3 | Penetrationstest-Ergebnisse korrigieren: Korrigieren Sie die Ergebnisse von Penetrationstests basierend auf den Richtlinien des Unternehmens für Umfang und Priorisierung der Remediation. |
Manuell | NA | NA | |
| CIS-Steuerung V8 18.4 | Sicherheitsmaßnahmen validieren: Validiert die Sicherheitsmaßnahmen nach jedem Penetrationstest. Ändern Sie bei Bedarf Regelsätze und Fähigkeiten, um die beim Testen verwendeten Techniken zu erkennen. |
Manuell | NA | NA | |
| CIS-Steuerung V8 18.5 | Führen Sie regelmäßige interne Penetrationstests durch: NA |
BASIC | VR | sn_vul_remediation_task | CIS v8 (18.5) ISO (8.8) NIST (RA-5) PCI (11.4.2) |
Indikatorvorlagen für CIS v7 Controls
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| CIS-Steuerung 1.1 | Verwenden Sie ein aktives Discovery-Tool: Verwenden Sie ein aktives Discovery-Tool, um mit dem Netzwerk des Unternehmens verbundene Geräte zu identifizieren und den Hardware-Asset-Bestand zu aktualisieren. |
Configuration Management (CMDB) | CMDB-Discovery [cmdb_discovery] | 07054 00693 |
| CIS-Steuerung 1.2 | Verwenden Sie ein passives Asset-Discovery-Tool: Verwenden Sie ein passives Discovery-Tool, um Geräte zu identifizieren, die mit dem Netzwerk einer Organisation verbunden sind, und aktualisieren Sie automatisch den Hardware-Asset-Bestand der Organisation. |
Discovery | Nachverfolgung der Netzwerk-Discovery [discovery_network_track] | 01472 |
| CIS-Steuerung 1.4 | Detaillierten Asset-Bestand verwalten: Pflegen Sie einen genauen und aktuellen Bestand aller Technologie-Assets, die Informationen speichern oder verarbeiten können. Dieser Bestand umfasst alle Hardware-Assets, unabhängig davon, ob sie mit dem Netzwerk der Organisation verbunden sind oder nicht. |
Configuration Management (CMDB) | Hardware [cmdb_ci_hardware] | 06631 00691 |
| CIS-Steuerung 1.5 | Asset-Bestandsinformationen verwalten: Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardwareadresse, der Computername, der Besitzer des Daten-Assets und die Abteilung für jedes Asset erfasst sind. Außerdem muss angegeben werden, ob das Hardware-Asset für die Verbindung mit dem Netzwerk genehmigt wurde. |
Configuration Management (CMDB) | Grundlegendes Configuration Item [cmdb] | 06638 06640 12084 06636 13721 13722 |
| CIS-Steuerung 1.7 | Zugriffssteuerung auf Portebene bereitstellen: Verwenden Sie die Zugriffssteuerung auf Portebene gemäß den 802.1x-Standards, um zu steuern, welche Geräte sich beim Netzwerk authentifizieren können. Das Authentifizierungssystem muss in die Bestandsdaten des Hardware-Assets eingebunden werden, um sicherzustellen, dass nur autorisierte Geräte eine Verbindung zum Netzwerk herstellen können. |
Configuration Management (CMDB) | ACL-Endpunkt [cmdb_ci_endpoint_acl] | 11841 13718 |
| CIS-Steuerung 1.8 | Client-Zertifikate zur Authentifizierung von Hardware-Assets verwenden: Verwenden Sie Client-Zertifikate, um Hardware-Assets zu authentifizieren, die eine Verbindung zum vertrauenswürdigen Netzwerk des Unternehmens herstellen. |
Zertifizierungskern | Audit [cert_audit] | 01429 |
| CIS-Steuerung 2.1 | Bestand an autorisierter Software verwalten: Führen Sie eine aktuelle Liste aller autorisierten Software, die im Unternehmen für einen Geschäftszweck in einem beliebigen Geschäftssystem erforderlich sind. |
Configuration Management (CMDB) | Anwendungssoftware [cmdb_ci_application_software] | 12093 13723 |
| CIS-Steuerung 2.2 | Sicherstellen, dass Software vom Lieferanten unterstützt wird: Stellen Sie sicher, dass nur Softwareanwendungen oder Betriebssysteme, die derzeit vom Lieferanten der Software unterstützt werden, dem autorisierten Softwarebestand der Organisation hinzugefügt werden. Nicht unterstützte Software muss im Bestandssystem als nicht unterstützt gekennzeichnet werden. |
Software Asset Management | Lebenszyklus des Softwareprodukts [sam_sw_product_lifecycle] | 07054 |
| CIS-Steuerung 2.3 | Softwarebestandstools verwenden: Verwenden Sie Softwarebestandstools im gesamten Unternehmen, um die Dokumentation aller Software in Geschäftssystemen zu automatisieren. |
Configuration Management (CMDB) | Anwendungssoftware [cmdb_ci_application_software] | 11736 12196 13720 13725 |
| CIS-Steuerung 2.4 | Softwarebestandsinformationen nachverfolgen: Das Softwarebestandssystem sollte Name, Version, Herausgeber und Installationsdatum für die gesamte Software nachverfolgen, einschließlich der von der Organisation autorisierten Betriebssysteme. |
Software Asset Management Core | Softwareinstallation [cmdb_sam_sw_install] | 12085 |
| CIS-Steuerung 2.5 | Software- und Hardware-Asset-Bestände integrieren: Das Softwarebestandssystem sollte in den Hardware-Asset-Bestand eingebunden werden, damit alle Geräte und die zugehörige Software von einem einzigen Ort aus nachverfolgt werden. |
Configuration Management (CMDB) | Anwendungssoftware [cmdb_ci_application_software] | 11637 11857 |
| CIS-Steuerung 3.1 | Automatisierte Schwachstellen-Scan-Tools ausführen: Verwenden Sie ein aktuelles SCAP-konformes Tool zum Scannen auf Schwachstellen, um alle Systeme im Netzwerk automatisch oder häufiger zu scannen und alle potenziellen Schwachstellen in den Systemen des Unternehmens zu identifizieren. |
Vulnerability Response | Importwarteschlangeneintrag Schwachstellen-Datenquelle [sn_vul_ds_import_q_entry] | 10635 |
| CIS-Steuerung 3.2 | Authentifizierte Schwachstellenscans durchführen: Führen Sie authentifizierte Schwachstellen-Scans mit Agents durch, die lokal auf jedem System ausgeführt werden, oder mit Remote-Scannern, die mit erweiterten Berechtigungen für das getestete System konfiguriert sind. |
Security Operations | Erkanntes Element [sn_sec_cmn_src_ci] | 00706 |
| CIS-Steuerung 3.6 | Back-to-Back-Schwachstellenscans vergleichen: Vergleichen Sie regelmäßig die Ergebnisse von aufeinanderfolgenden Schwachstellen-Scans, um sicherzustellen, dass Schwachstellen rechtzeitig behoben wurden. |
Vulnerability Response | Status der Schwachstellenkorrektur [sn_vul_m2m_ttr_status] | 06080 |
| CIS-Steuerung 4.2 | Ändern Sie die Standardpasswörter Ändern Sie vor der Bereitstellung eines neuen Assets alle Standardpasswörter in Werte, die denen von Konten auf Administratorebene entsprechen. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 01698 12122 |
| CIS-Steuerung 4.4 | Verwenden Sie eindeutige Passwörter Wenn die Multifaktor-Authentifizierung nicht unterstützt wird (z. B. lokaler Administrator, Stamm- oder Servicekonten), verwenden Konten Passwörter, die für dieses System eindeutig sind. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 01915 01337 |
| CIS-Steuerung 4.8 | Protokoll und Warnung bei Änderungen an administrativer Gruppenmitgliedschaft Konfigurieren Sie Systeme so, dass ein Protokolleintrag und eine Warnung ausgegeben werden, wenn ein Account zu einer Gruppe mit Administratorrechten hinzugefügt oder daraus entfernt wird. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 06312 |
| CIS-Steuerung 4.9 | Protokoll und Warnung bei nicht erfolgreicher Anmeldung beim Administrator-Account Konfigurieren Sie Systeme so, dass bei nicht erfolgreichen Anmeldungen bei einem Administratorkonto ein Protokolleintrag und eine Warnung ausgegeben werden. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 06312 06331 |
| CIS-Steuerung 6.2 | Audit-Protokollierung aktivieren: Stellen Sie sicher, dass die lokale Protokollierung auf allen Systemen und Netzwerkgeräten aktiviert wurde. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 00897 |
| CIS-Steuerung 6.3 | Detaillierte Protokollierung aktivieren: Aktivieren Sie die Systemprotokollierung, um detaillierte Informationen wie Ereignisquelle, Datum, Anwender, Zeitstempel, Quelladressen, Zieladressen und andere nützliche Elemente aufzunehmen. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 00575 |
| CIS-Steuerung 7.1 | Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients verwendet werden: Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen. Verwenden Sie idealerweise nur die aktuelle Version der vom Lieferanten bereitgestellten Browser und E-Mail-Clients. |
Vulnerability Response | Angreifbares Anwendungselement [sn_vul_app_vulnerable_item] | 00575 00576 |
| CIS-Steuerung 8.1 | Verwenden Sie zentral verwaltete Anti-Malware-Software Jede AV-Software der Enterprise-Klasse verfügt über diese Fähigkeit. Mit einem zentral verwalteten AV können Sie individuelle Anforderungen einfach aktivieren. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 11861 |
| CIS-Steuerung 8.2 | Stellt sicher, dass Anti-Malware-Software und Signaturen aktualisiert werden Das AV ist nur so gut wie seine Signaturen. Eine rein signaturbasierte Erkennung funktioniert zwar nicht mehr, aber selbst anomaliebasierte Engines müssen regelmäßig aktualisiert werden. Stellen Sie sicher, dass die Updates automatisch bereitgestellt werden, und verwenden Sie Tools, um zu überprüfen, ob die Signaturen tatsächlich aktuell sind. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 01790 |
| CIS-Steuerung 8.3 | Anti-Exploit-Funktionen des Betriebssystems aktivieren/Anti-Exploit-Technologien bereitstellen Die DISA-Härtungsleitfäden enthalten Schritt-für-Schritt-Anweisungen zum Aktivieren dieser und vieler weiterer Einstellungen. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 11637 10678 |
| CIS-Steuerung 8.4 | Konfigurieren Sie das Scannen von Wechseldatenträgern auf Malware Bei den meisten AVs ist diese Funktion standardmäßig aktiviert. Es ist jedoch wichtig zu überprüfen, ob sie tatsächlich noch aktiviert ist. Malware, die über einen USB-Stick eingeht, ist ein brauchbarer Angriffsvektor für fast jedes Unternehmen. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 11927 04824 06735 00561 00564 04546 |
| CIS-Steuerung 8.5 | Konfigurieren Sie Geräte, um Inhalte nicht automatisch auszuführen Aus dem gleichen Grund, aus dem Sie es nicht scannen möchten, möchten Sie auch nicht, dass es ausgeführt wird, wenn es bereitgestellt wird. Diese Einstellung lässt sich ziemlich schnell aktivieren, und die Härtungsleitfäden für CIS und DISA enthalten Schritt-für-Schritt-Anweisungen zum Deaktivieren der automatischen Ausführung. Einige SCM-Tools können schnell jeden Endpunkt in Ihrer Umgebung überprüfen, um sicherzustellen, dass diese Einstellung deaktiviert ist. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | N/V |
| CIS-Steuerung 9.3 | Regelmäßige automatisierte Port-Scans durchführen: Führen Sie regelmäßig automatisierte Port-Scans für alle Systeme durch und warnen Sie, wenn nicht autorisierte Ports in einem System erkannt werden. |
Vulnerability Response | Schwachstellenscanner [sn_vul_scanner] | N/V |
| CIS-Steuerung 11.3 | Verwenden Sie automatisierte Tools, um Standardgerätekonfigurationen zu verifizieren und Changes zu erkennen Vergleichen Sie die Konfiguration aller Netzwerkgeräte mit genehmigten Sicherheitskonfigurationen, die für jedes verwendete Netzwerkgerät definiert sind, und warnen Sie, wenn Abweichungen erkannt werden. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 06428 07058 |
| CIS-Steuerung 11.4 | Installieren Sie die neueste stabile Version aller sicherheitsbezogenen Updates auf allen Netzwerkgeräten: Installieren Sie die aktuelle stabile Version aller sicherheitsbezogenen Updates auf allen Netzwerkgeräten. |
Vulnerability Response | Angreifbares Element [sn_vul_vulnerable_item] | 01696 |
| CIS-Steuerung 12.6 | Netzwerkbasierten IDS-Sensor bereitstellen: Stellen Sie netzwerkbasierte Angriffserkennungssysteme (IDS) bereit, um nach ungewöhnlichen Angriffsmechanismen zu suchen und Kompromittierungen dieser Systeme an allen Netzwerkgrenzen einer Organisation zu erkennen. |
Configuration Management (CMDB) | Angriffserkennungssystem [cmdb_ci_ids_network] | 00581 |
| CIS-Steuerung 13.2 | Vertrauliche Daten oder Systeme entfernen, auf die die Organisation nicht regelmäßig zugreift: Entfernen Sie vertrauliche Daten oder Systeme, auf die die Organisation nicht regelmäßig zugreift, aus dem Netzwerk. Diese Systeme dürfen nur als eigenständige Systeme (vom Netzwerk getrennt) von dem Geschäftsbereich verwendet werden, der das System gelegentlich verwenden muss, oder vollständig virtualisiert und bis zur Verwendung ausgeschaltet. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 13726 13727 |
| CIS-Steuerung 13.9 | Verschlüsseln Sie Daten auf USB-Speichergeräten Bieten Sie Mitarbeitern Schulungen an, damit sie sich der Risiken von Daten auf USB-Laufwerken bewusst sind. Stellen Sie ihnen dann die Tools zur Verfügung, um die kritischen Daten Ihrer Organisation zu schützen. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 11927 |
| CIS-Steuerung 14.4 | Alle vertraulichen Informationen während der Übertragung verschlüsseln: Verschlüsseln Sie alle vertraulichen Informationen während der Übertragung. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 00564 |
| CIS-Steuerung 15.1 | Verwalten des Bestands autorisierter drahtloser Zugriffspunkte: Verwaltet einen Bestand autorisierter drahtloser Zugriffspunkte, die mit dem kabelgebundenen Netzwerk verbunden sind. |
Configuration Management (CMDB) | Drahtloser Zugriffspunkt [cmdb_ci_wap_network] | 00693 |
| CIS-Steuerung 16.1 | Zur Verwaltung des Bestands von Authentifizierungssystemen: Verwaltet einen Bestand aller Authentifizierungssysteme einer Organisation, einschließlich derer, die sich vor Ort oder bei einem Remote-Service Provider befinden. |
Configuration Management (CMDB) | Active Directory-Domänencontroller [cmdb_ci_ad_controller] | 13724 |
| CIS-Steuerung 16.4 | Alle Authentifizierungsanmeldeinformationen verschlüsseln oder hashen: Verschlüsseln oder hashen Sie alle Authentifizierungsanmeldeinformationen mit einem Salt, wenn sie gespeichert werden. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 06735 |
| CIS-Steuerung 16.5 | Übertragung von Anwendernamen und Authentifizierungsanmeldeinformationen verschlüsseln: Stellen Sie sicher, dass alle Account-Anwendernamen und Anmeldeinformationen für die Authentifizierung mithilfe verschlüsselter Kanäle über Netzwerke übertragen werden. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 00564 |
| CIS-Steuerung 16.11 | Workstation-Sitzungen nach Inaktivität sperren: Workstation-Sitzungen nach einem Standardzeitraum der Inaktivität automatisch sperren. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 04490 |
| CIS-Steuerung 16.13 | Warnung zu Abweichung des Account-Anmeldeverhaltens: Warnen Sie, wenn Anwender vom normalen Anmeldeverhalten abweichen, z. B. Tageszeit, Standort der Workstation und Dauer. |
Security Incident Response | Security Incident [sn_si_incident] | 07068 07070 07069 |
| CIS-Steuerung 18.5 | Verwenden Sie nur standardisierte und umfassend überprüfte Verschlüsselungsalgorithmen: Verwenden Sie nur standardisierte und umfassend überprüfte Verschlüsselungsalgorithmen. |
CMDB CI Class Models | Eindeutiges Zertifikat [cmdb_ci_certificate] | 00037 |
| CIS-Steuerung 18.8 | Prozess für die Annahme und Bearbeitung von Meldungen zu Softwareschwachstellen einrichten: Richten Sie einen Prozess für die Annahme und Bearbeitung von Meldungen über Softwareschwachstellen ein, einschließlich der Bereitstellung einer Möglichkeit für externe Entitäten, Ihre Sicherheitsgruppe zu kontaktieren. |
Vulnerability Response | Übereinstimmung Discovery-Modell verwundbare Software [sn_vul_discovery_model_software_match] | 04810 |
| CIS-Steuerung 19.2 | Stellenbezeichnungen und Aufgaben für die Reaktion auf Incidents zuweisen: Weisen Sie bestimmten Personen Stellenbezeichnungen und Aufgaben für die Bearbeitung von Computer- und Netzwerk-Incidents zu, und stellen Sie die Nachverfolgung und Dokumentation während des Incident bis zur Lösung sicher. |
Incident-Management | Benutzerrollen [sys_user_has_role] | 07061 00691 |
| CIS-Steuerung 19.3 | Managementpersonal zur Unterstützung der Incident-Bearbeitung bestimmen: Benennen Sie Führungskräfte sowie Sicherungsmitarbeiter, die den Prozess der Incident-Bearbeitung durch wichtige Entscheidungsträger unterstützen. |
Incident-Management | Benutzerrollen [sys_user_has_role] | 01211 |
| CIS-Steuerung 19.6 | Informationen zur Meldung von Computeranomalien und Incidents veröffentlichen: Veröffentlichen Sie Informationen für alle Belegschaftsmitglieder bezüglich der Meldung von Computeranomalien und Incidents an das Incident-Bearbeitungsteam. Solche Informationen sollten in routinemäßige Aktivitäten zur Sensibilisierung der Mitarbeiter einbezogen werden. |
Security Incident Response | Knowledge [kb_knowledge] | 12093 |
| CIS-Steuerung 19.8 | Schema für Bewertung und Priorisierung von Incidents erstellen: Getrennte Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten Entwickler dürfen keinen unüberwachten Zugriff auf Produktionsumgebungen haben. |
Security Incident Response | Security Incident-Rechner [sn_si_calculator] | 12093 13723 |
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| CIS-Steuerung 18.9 | Separate Produktions- und Nicht-Produktionssysteme: Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten. Entwickler dürfen keinen unüberwachten Zugriff auf Produktionsumgebungen haben. |
Configuration Management (CMDB) | Konfigurationselement [cmdb_ci] | 00922 |
Indikatorvorlagen für ISO-Steuerungen
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| ISO27002 – 5.1.1 | Richtlinien für Informationssicherheit: Definieren Sie eine „Richtlinie zur Informationssicherheit“, die von der Führungsebene genehmigt wird und den Ansatz der Organisation zur Verwaltung ihrer Informationssicherheitsziele darlegt. Die Richtlinie zur Informationssicherheit wird durch themenspezifische Richtlinien unterstützt, die die Implementierung von Informationssicherheitskontrollen vorschreiben: Zugriffskontrolle; Klassifizierung (und Verarbeitung) von Informationen physische Sicherheit und Umweltsicherheit Sicherung; Informationsübertragung Schutz vor Malware Management technischer Schwachstellen kryptografische Steuerungen Kommunikationssicherheit Datenschutz und Schutz von personenbezogenen Daten Lieferantenbeziehungen und endanwenderorientierte Themen wie: 1) zulässige Verwendung von Assets; 2) Schreibtisch und Bildschirm aufräumen; 3) Informationsübertragung 4) Mobilgeräte und Telearbeit; 5) Einschränkungen bei der Installation und Verwendung von Software. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_compliance_policy] | N/V |
| ISO27002 – 6.1.1 | Informationssicherheitsrollen und Zuständigkeiten: Sicherstellen, dass die Verantwortlichkeiten für den Schutz einzelner Assets im Asset-Bestand identifiziert werden. Stellen Sie sicher, dass Rollen und Verantwortlichkeiten für die Entwicklung und Implementierung von Informationssicherheit klar definiert sind. |
GRC: Richtlinien- und Compliance-Management | Steuerung [sn_compliance_control] | N/V |
| ISO27002 – 6.2.1 | Richtlinie für Mobilgeräte: Verwenden Sie eine genehmigte Verschlüsselungssoftware für den gesamten Datenträger, um die Festplatte aller Mobilgeräte zu verschlüsseln. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_compliance_policy] | 07054 01472 12109 06631 00691 06638 06640 12084 06636 13721 13722 12093 11736 12196 13720 13725 00693 13724 |
| ISO27002 – 6.2.2 | Telearbeit: Erzwingen Sie Remotezugriffsrichtlinien für Mitarbeiter und Auftragnehmer. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_compliance_policy] | N/V |
| ISO27002 – 7.1.1 | Prüfung: Stellen Sie sicher, dass für alle Mitarbeiter und Auftragnehmer eine Hintergrundprüfung durchgeführt wird, bevor Zugriff auf die Assets des Unternehmens gewährt wird. |
Human Resources: Core | HR-Talentmanagement-Fälle [sn_hr_core_case_talent_management] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 – 7.1.2 | Beschäftigungsbedingungen: Stellen Sie sicher, dass alle neu eingestellten Mitarbeiter oder Auftragnehmer die Beschäftigungsbedingungen unterzeichnet und akzeptiert haben, einschließlich ihrer Verantwortung für die Informationssicherheit. |
Human Resources: Core | sn_hr_core_task | 01429 |
| ISO27002 – 8.1.1 | Bestand von Assets: Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardwareadresse, der Computername, der Besitzer des Daten-Assets und die Abteilung für jedes Asset erfasst sind. Außerdem muss angegeben werden, ob das Hardware-Asset für die Verbindung mit dem Netzwerk genehmigt wurde. |
Configuration Management (CMDB) | Grundlegendes Configuration Item [cmdb] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 – 8.1.2 | Eigentum an Assets: Stellen Sie sicher, dass im Hardware-Asset-Bestand die Netzwerkadresse, die Hardwareadresse, der Computername, der Besitzer des Daten-Assets und die Abteilung für jedes Asset erfasst sind. Außerdem muss angegeben werden, ob das Hardware-Asset für die Verbindung mit dem Netzwerk genehmigt wurde. |
Configuration Management (CMDB) | Grundlegendes Configuration Item [cmdb] | 06080 01273 |
| ISO27002 – 8.1.3 | Zulässige Verwendung von Assets: Stellen Sie sicher, dass Mitarbeiter und Auftragnehmer auf die Informationssicherheitsanforderungen für die Assets des Unternehmens aufmerksam gemacht werden, die Informationen und Informationsverarbeitungseinrichtungen und -ressourcen zugeordnet sind. Sie sind für die Nutzung von Informationsverarbeitungsressourcen und jede Nutzung, die unter ihrer Verantwortung erfolgt, verantwortlich. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_compliance_policy] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 – 9.3.1 | Verwendung geheimer Authentifizierungsinformationen: Verwenden Sie Client-Zertifikate, um Hardware-Assets zu authentifizieren, die eine Verbindung zum vertrauenswürdigen Netzwerk des Unternehmens herstellen. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 01429 |
| ISO27002 – 9.4.2 | Sichere Anmeldeverfahren: Für alle Remote-Anmeldezugriffe auf das Netzwerk der Organisation müssen Daten während der Übertragung verschlüsselt und die Multifaktor-Authentifizierung verwendet werden. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 – 9.4.3 | Passwortverwaltungssystem: Wenn die Multifaktor-Authentifizierung nicht unterstützt wird (z. B. lokaler Administrator, Stamm- oder Servicekonten), verwenden Konten Passwörter, die für dieses System eindeutig sind. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | 06080 01273 |
| ISO27002 – 10.1.1 | Richtlinie zur Verwendung von kryptografischen Steuerelementen: Stellen Sie sicher, dass Richtlinien für die Verschlüsselung vorhanden sind und gemäß den Datenklassifizierungsanforderungen angewendet, implementiert und erzwungen werden. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_compliance_policy] | 07058 06428 |
| ISO27002 – 10.1.2 | Schlüsselverwaltung: Stellen Sie sicher, dass die Verwaltung von Verschlüsselungsschlüsseln gemäß einer formalen Richtlinie und eines formalen Verfahrens für den gesamten Lebenszyklus des Schlüssels erfolgt. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_compliance_policy] | 00897 00575 00576 11861 01790 |
| ISO27002 – 11.2.9 | Richtlinie für Schreibtisch leeren und Bildschirm leeren: Stellen Sie sicher, dass die Clear Desk-Richtlinie von Mitarbeitern und Auftragnehmern angepasst wird. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_compliance_policy] | 06312 00577 12210 |
| ISO27002 – 12.1.2 | Steuerungen gegen Malware: Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen. Verwenden Sie idealerweise nur die aktuelle Version der vom Lieferanten bereitgestellten Browser und E-Mail-Clients. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | N/V |
| ISO27002 – 12.2.1 | Steuerungen gegen Malware: Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen. Verwenden Sie idealerweise nur die aktuelle Version der vom Lieferanten bereitgestellten Browser und E-Mail-Clients. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | N/V |
| ISO27002 – 12.4.1 | Ereignisprotokollierung: Stellen Sie sicher, dass die lokale Protokollierung auf allen Systemen und Netzwerkgeräten aktiviert wurde. |
Instanz-Sicherheitszentrum | Ereignisprotokolle des Sicherheitsdashboards [appsec_security_dashboard_event_logs] | N/V |
| ISO27002 – 12.4.2 | Schutz von Protokollinformationen: Stellen Sie sicher, dass Protokolle sicher vor nicht autorisiertem Zugriff geschützt sind. |
Zugriffsrollen [sys_security_acl_role] | N/V | |
| ISO27002 – 12.4.3 | Administrator- und Operatorprotokolle: Erzwingen Sie eine detaillierte Audit-Protokollierung für den Zugriff auf vertrauliche Daten oder Änderungen an vertraulichen Daten (mit Tools wie der Überwachung der Dateiintegrität oder der Überwachung von Sicherheitsinformationen und Ereignissen). |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_test] | N/V |
| ISO27002 – 13.2.1 | Richtlinien und Verfahren zur Informationsübertragung: Stellen Sie sicher, dass offizielle Richtlinien, Verfahren und Kontrollen für die Übertragung vorhanden sind, um die Übertragung von Informationen durch die Verwendung aller Arten von Kommunikationseinrichtungen zu schützen. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_compliance_policy] | N/V |
| ISO27002 – 14.1.1 | Analyse und Spezifikation der Informationssicherheitsanforderungen: Stellt sicher, dass die Anforderungen im Zusammenhang mit der Informationssicherheit in den Anforderungen für neue Informationssysteme oder für die Erweiterung vorhandener Informationssysteme enthalten sind. |
GRC: Erweitertes Risikomanagement | Risikobewertungen [sn_risk_advanced_risk_assessment_instance] | N/V |
| ISO27002 – 14.2.2 | Technische Überprüfung von Anwendungen nach Änderungen der Betriebsplattform: Stellen Sie sicher, dass geschäftskritische Anwendungen überprüft und getestet werden, um sicherzustellen, dass Änderungen an den Betriebsplattformen keine nachteiligen Auswirkungen auf den Unternehmensbetrieb oder die Sicherheit haben. |
Change-Anforderung | Change Request [change_request] | N/V |
| ISO27002 – 14.2.3 | Einschränkungen für Changes an Softwarepaketen: Stellen Sie sicher, dass Änderungen an Softwarepaketen nicht empfohlen oder auf erforderliche Änderungen beschränkt werden und dass alle Änderungen streng kontrolliert werden. |
Change-Anforderung | Change Request [change_request] | N/V |
| ISO27002 – 14.2.4 | Systemsicherheitstests: Stellen Sie sicher, dass während des Entwicklungslebenszyklus Sicherheitstests wie sichere Codeüberprüfungen und Schwachstellen-Scans durchgeführt werden. Stellt sicher, dass identifizierte Schwachstellen dokumentiert und Nachbesserungen durchgeführt werden. |
Change-Anforderung | Change Request [change_request] | N/V |
| ISO27002 – 14.2.8 | Systemabnahmetests: Stellen Sie sicher, dass Systemabnahmetests Tests von Informationssicherheitsanforderungen und der Einhaltung sicherer Systementwicklungspraktiken umfassen. |
DevOps | Buildtestergebnisse [sn_devops_build_test_result] | N/V |
| ISO27002 – 14.2.9 | Systemabnahmetests: Stellen Sie sicher, dass Systemabnahmetests Tests von Informationssicherheitsanforderungen und der Einhaltung sicherer Systementwicklungspraktiken umfassen. |
DevOps | Aufgabenausführungen [sn_devops_task_execution] | N/V |
| ISO27002 – 15.1.1 | Richtlinie zur Informationssicherheit für Lieferantenbeziehungen: Stellen Sie sicher, dass Informationssicherheitskontrollen mit dem Lieferanten besprochen und gelöst werden, bevor Sie Geschäfte tätigen oder dem Lieferanten Zugriff auf Assets gewähren. |
GRC: Vendor Risk Management | Vendorenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/V |
| ISO27002 – 15.1.3 | Lieferkette für Informations- und Kommunikationstechnologie: Stellen Sie sicher, dass vor der Geschäftsabwicklung Risikobewertungen durchgeführt werden und Lieferanten und Lieferanten Zugriff auf Assets und Sicherheitskontrollen und -anforderungen gewährt werden, die in der Lieferanten-/Lieferantenvereinbarung vereinbart und dokumentiert werden. |
GRC: Vendor Risk Management | Vendorenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/V |
| ISO27002 – 15.2.1 | Überwachung und Überprüfung von Lieferantenservices: Stellt sicher, dass der Lieferant regelmäßig überwacht und überprüft, um sicherzustellen, dass die Informationssicherheits-Bedingungen der Vereinbarungen eingehalten werden und dass Incidents und Probleme im Zusammenhang mit der Informationssicherheit ordnungsgemäß verwaltet werden. |
GRC: Vendor Risk Management | Vendorenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | N/V |
| ISO27002 – 15.2.2 | Änderungen an Lieferantenservices verwalten: Stellt sicher, dass eine Drittpartei-Risikobewertung durchgeführt wird, wenn sich die Bereitstellung von Services ändert. Sicherstellen, dass Änderungen an der Bereitstellung von Services durch Lieferanten, einschließlich der Wartung und Verbesserung vorhandener Richtlinien, Verfahren und Kontrollen zur Informationssicherheit, verwaltet werden. |
GRC: Vendor Risk Management | Wiederkehrende Bewertungen [sn_vdr_risk_asmt_repeating_assessment] | N/V |
| ISO27002 – 16.1.2 | Melden von Informationssicherheits-Ereignisse: Stellen Sie sicher, dass ein offizielles Incident-Management-Programm vorhanden ist und dass alle Mitarbeiter und Drittparteien darin geschult werden, wie Security Incidents erkannt und gemeldet werden. |
Security Incident Response | Security Incident [sn_si_incident] | N/V |
| ISO27002 – 16.1.4 | Bewertung von und Entscheidung über Informationssicherheitsereignisse: Stellen Sie sicher, dass ein formelles Management von Informationssicherheitsereignissen vorhanden ist, das eine vereinbarte Klassifizierungsskala für Sicherheitsereignisse und Incidents für die Berichterstellung und Eskalation enthält. Stellen Sie sicher, dass das Klassifizierungsschema für Bedrohungen und Risiken dokumentiert wird. Stellt sicher, dass Benachrichtigungen über die Reaktion auf Incidents verwaltet werden. Stellen Sie sicher, dass die Auswirkungsschwellenwerte für die Kategorisierung von Incidents dokumentiert sind. |
Security Incident Response | Security Incident [sn_si_incident] | N/V |
| ISO27002 – 16.1.5 | Reaktion auf Security Incidents im Zusammenhang mit der Informationssicherheit: Stellt sicher, dass auf Incidents im Zusammenhang mit der Informationssicherheit reagiert und gemäß den dokumentierten Verfahren verwaltet wird. |
Security Incident Response | Security Incident [sn_si_incident] | N/V |
| ISO27002 – 16.1.6 | Aus Security Incidents lernen: Sicherstellen, dass das Incident-Management-Programm Verfahren zur Überwachung von Incidents enthält, um Incidents zu dokumentieren und sicherzustellen, dass Sicherheits-Ereignisse regelmäßig analysiert werden, um die Anzahl zukünftiger Incidents zu reduzieren. |
Security Incident Response | Security Incident [sn_si_incident] | N/V |
| ISO27002 – 17.1.1 | Planung der Informationssicherheitskontinuität: Stellen Sie sicher, dass Informationssicherheit und die Kontinuität des Informationssicherheitsmanagements geplant und im Geschäftskontinuitätsplan oder im Notfallwiederherstellungsplan enthalten sind. |
GRC: Geschäftsauswirkungsanalyse | Auswirkungsanalyse [sn_bia_analyse] | N/V |
| ISO27002 – 17.1.2 | Implementierung der Kontinuität der Informationssicherheit: Stellen Sie sicher, dass Geschäftskontinuitäts- oder Notfallwiederherstellungspläne offiziell dokumentiert werden. |
GRC: Geschäftsauswirkungsanalyse | Auswirkungsanalyse [sn_bia_analyse] | N/V |
| ISO27002 – 17.1.3 | Verifizieren, überprüfen und bewerten Sie die Kontinuität der Informationssicherheit: Stellen Sie sicher, dass der Geschäftskontinuitätsplan oder der Notfallwiederherstellungsplan jährlich sind, um zu validieren, dass angemessene Sicherheitskontrollen in ungünstigen Situationen gültig und effektiv sind. |
GRC: Geschäftsauswirkungsanalyse | Auswirkungsanalyse [sn_bia_analyse] | N/V |
| ISO27002 – 17.2.1 | Verfügbarkeit von Informationsverarbeitungseinrichtungen: Stellen Sie sicher, dass Failover- und Wiederherstellungskomponenten wie vorgesehen funktionieren. |
GRC: Krisenmanagement | Ereignisse [sn_recovery_event] | N/V |
| ISO27002 – 18.1.3 | Schutz von Datensätzen: Stellen Sie sicher, dass Datensätze und Daten vor Verlust, Zerstörung, Verfälschung, nicht autorisiertem Zugriff und nicht autorisierter Veröffentlichung in Übereinstimmung mit gesetzlichen, behördlichen, vertraglichen und geschäftlichen Anforderungen geschützt sind. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_compliance_policy] | N/V |
| ISO27002 – 18.1.4 | Datenschutz und Schutz personenbezogener Daten: Sicherstellen, dass der Datenschutz und der Schutz personenbezogener Daten gemäß Gesetzen und Vorschriften geschützt und gehandhabt werden, falls zutreffend. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_compliance_policy] | N/V |
| ISO27002 – 18.2.2 | Compliance mit Sicherheitsrichtlinien und -standards: Stellt sicher, dass regelmäßig Tests der bereichsbezogenen Systemkonfiguration im Hinblick auf Compliance- und gesetzliche Anforderungen durchgeführt werden. Sicherstellen, dass Baseline-Konfigurationsstandards für Systeme dokumentiert sind und auf Best Practices der Branche basieren |
Konfigurations-Compliance | Richtlinien [sn_vulc_policy] | 01422 01355 |
| ISO27002 – 18.2.3 | Technische Compliance-Prüfung: Stellt sicher, dass regelmäßige Schwachstellen-Scans und Penetrationstests durchgeführt werden und die bereichsbezogene Systemkonfiguration anhand von Compliance- und gesetzlichen Anforderungen getestet wird. |
Konfigurations-Compliance | Testergebnisse [sn_vulc_result] | N/V |
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| ISO27002 – 8.1.4 | Rückgabe von Assets: Stellen Sie sicher, dass der Kündigungsprozess so formalisiert ist, dass er die Rückgabe aller zuvor ausgegebenen physischen und elektronischen Assets umfasst, die sich im Besitz der Organisation befinden oder ihr anvertraut wurden. |
Human Resources: Core Asset Management |
|
N/V |
| ISO27002 – 12.1.4 | Trennung von Entwicklungs-, Test- und Betriebsumgebung: Separate Umgebungen für Produktions- und Nicht-Produktionssysteme verwalten. Entwickler dürfen keinen unüberwachten Zugriff auf Produktionsumgebungen haben. |
Configuration Management (CMDB) | Konfigurationselement [cmdb_ci] | 01698 12122 00644 00596 |
Indikatorvorlagen, die für CIS- und ISO-Steuerungen gelten
| Kontrolle | Name/Beschreibung | Indikatorvorlagentyp | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|---|
| CIS-Steuerung 2.6, ISO27002 – 12.5.1 | Nicht genehmigte Software behandeln: Stellt sicher, dass Software-Assets verwaltet und regelmäßig aktualisiert werden. |
Skript |
|
|
11637 00656 11624 |
| CIS-Steuerung 3.7, ISO27002 – 12.6.1 | Risikobewertungsprozess verwenden: Verwenden Sie einen Risikobewertungsprozess, um die Behebung erkannter Schwachstellen zu priorisieren. |
Standard | Vulnerability Response | Angreifbares Element [sn_vul_vulnerable_item] | 01273 |
| CIS-Steuerung 7.2, ISO27002 – 12.6.2 | Einschränkungen bei der Softwareinstallation: Deinstallieren oder deaktivieren Sie alle nicht autorisierten Browser- oder E-Mail-Client-Plugins oder Add-on-Anwendungen. |
Skript |
|
|
00575 00574 |
| CIS-Steuerungen 18.1, ISO27002 – 14.2.1 | Sichere Codierungspraktiken einrichten: Etablieren Sie sichere Codierungspraktiken, die für die verwendete Programmiersprache und Entwicklungsumgebung geeignet sind. |
Standard | GRC: Richtlinien- und Compliance-Management | Richtlinie [sn_compliance_policy] | 11863 |
| CIS-Steuerung 19.1, ISO27002 – 16.1.1 | Vorgehensweise bei der Reaktion auf Incidents dokumentieren: Stellen Sie sicher, dass schriftliche Pläne für die Reaktion auf Incidents vorhanden sind, die die Rollen der Mitarbeiter sowie die Phasen der Incident-Bearbeitung/des Incident-Managements definieren. |
Standard | Security Incident Response | Security Incident [sn_si_incident] | 11780 |
| CIS-Steuerung 19.4, ISO27002 – 16.1.3 | Melden von Informationssicherheitsschwachstellen: Entwickeln Sie unternehmensweite Standards für die Zeit, die Systemadministratoren und andere Mitarbeiter benötigen, um dem Incident-Bearbeitungsteam anomale Ereignisse zu melden, sowie für die Mechanismen für diese Meldung und für die Art der Informationen, die in der Incident-Benachrichtigung enthalten sein sollen. |
Standard | Security Incident Response | Security Incident [sn_si_incident] | 07183 12975 10033 |