Indikatorvorlagen für Steuerungen
Die Technology Controls Monitoring AcceleratorEnthält 273 Indikatorvorlagen (94 Standard, 174 manuell und 5 geskriptet) für CIs v7 und neue 67 Indikatorvorlagen (64 Standard und 3 geskriptet) für CIs v8.
Wenn Technology Controls Monitoring AcceleratorWird zusammen mit verwendet Cybersecurity Controls AcceleratorAnwendung können Sie Indikatorvorlagen in verwalten Cybersecurity Controls AcceleratorAnwendung.
Wann Technology Controls Monitoring AcceleratorWird als eigenständige Anwendung ausgeführt, kann jedoch mit ausgeführt werden Richtlinien- und Compliance-ManagementAnwendung. Sie können auch Ordnen Sie UCF-Steuerungen Indikatorvorlagen zu Von mit Richtlinien- und Compliance-ManagementAnwendung.
Indikatorvorlagen für CIs v8-Steuerungen
| Kontrolle | Name/Beschreibung | Typ | Compliance validiert von | Quelltabelle | Zugehörige Steuerungsziele |
|---|---|---|---|---|---|
| CIs-Steuerung V8 1,1 | Erstellen und pflegen Sie einen detaillierten Asset-Bestand für Unternehmen: Richten Sie einen genauen, detaillierten und aktuellen Bestand aller Enterprise-Assets mit dem Potenzial zur Speicherung oder Verarbeitung von Daten ein, einschließlich Endanwendergeräte (einschließlich tragbarer und mobiler Geräte), Netzwerkgeräte, nicht-Computer-/IoT-Geräte und Server. Stellen Sie sicher, dass der Bestand die Netzwerkadresse (falls statisch), Hardwareadresse, Computername, Besitzer des Daten-Assets, Abteilung für jedes Asset aufzeichnet und ob das Asset für die Verbindung mit dem Netzwerk genehmigt wurde. Für mobile Endanwendergeräte können Tools vom Typ MDM diesen Prozess gegebenenfalls unterstützen. Dieser Bestand umfasst Assets , die physisch, virtuell, Remote und in Cloud-Umgebungen mit der Infrastruktur verbunden sind. Darüber hinaus enthält es Assets, die regelmäßig mit der Netzwerkinfrastruktur des Unternehmens verbunden sind, auch wenn sie nicht unter der Kontrolle des Unternehmens stehen. Überprüfen und aktualisieren Sie den Bestand aller Enterprise-Assets zweimal jährlich oder häufiger. |
STANDARD | HAM | cmdb_ci_Hardware | CIS V8 (1,1) CSF (ID.AM-1, PR.DS-3) ISO 27002 (5,9, 8,8) PCI (9,5.1, 9,5.1,1, 11.2, 11.2,1, 11.2,2, 12.5, 12.5,1) CCM (UEM-04) |
| CIs-Steuerung V8 1,2 | Nicht Autorisierte Assets Adressieren: Stellen Sie sicher, dass ein Prozess zur wöchentlichen Behandlung nicht autorisierter Assets vorhanden ist. Das Unternehmen kann das Asset aus dem Netzwerk entfernen, verhindern, dass das Asset Remote mit dem Netzwerk verbunden wird, oder das Asset in Quarantäne stellen. |
STANDARD | CMDB | cmdb_ci | CIS V8 (1,2) NIST (CM-8) PCI (11.2,1) |
| CIs-Steuerung V8 1,3 | Verwenden Sie ein aktives Discovery-Tool: Verwenden Sie ein aktives Discovery-Tool, um Assets zu identifizieren, die mit dem Netzwerk des Unternehmens verbunden sind. Konfigurieren Sie das aktive Discovery-Tool so, dass es täglich oder häufiger ausgeführt wird. |
STANDARD | Discovery | cmdb_Discovery | CIS V8 (1,3) CSF (DE.CM-7) NIST (CM-8(1)) CCM (UEM-05) |
| CIs-Steuerung V8 1,4 | Verwenden Sie die DHCP-Protokollierung (Dynamic Host Configuration Protocol), um den Asset-Bestand des Unternehmens zu aktualisieren: Verwenden Sie DHCP-Protokollierung auf allen DHCP-Servern oder IP-Adressenverwaltungstools (Internet Protocol), um den Asset-Bestand des Unternehmens zu aktualisieren. Überprüfen und verwenden Sie Protokolle, um den Asset-Bestand des Unternehmens wöchentlich oder häufiger zu aktualisieren. |
Manuell | NA | NA | |
| CIs-Steuerung V8 1,5 | Verwenden Sie ein passives Asset-Discovery-Tool: Verwenden Sie ein passives Discovery-Tool, um Assets zu identifizieren, die mit dem Netzwerk des Unternehmens verbunden sind. Überprüfen und verwenden Sie Scans, um den Asset-Bestand des Unternehmens mindestens wöchentlich oder häufiger zu aktualisieren. |
STANDARD | Discovery | Discovery_Netzwerk_Track | CIS V8 (1,5) CSF (DE.CM-7) NIST (CM-8(3))) |
| CIs-Steuerung V8 2,1 | Erstellen und pflegen Sie einen Softwarebestand: Erstellen und verwalten Sie einen detaillierten Bestand aller lizenzierten Software, die auf Enterprise-Assets installiert ist. Der Softwarebestand muss den Titel, den Herausgeber, das Datum der Erstinstallation/Verwendung und den Geschäftszweck für jeden Eintrag dokumentieren. Gegebenenfalls den Uniform Resource Locator (URL), den App Store(s), die Version(en), den Bereitstellungsmechanismus und das Datum der Außerbetriebnahme einschließen. Überprüfen und aktualisieren Sie den Softwarebestand alle zwei Jahre oder häufiger. |
STANDARD | SAM | cmdb_ci_application_software | CIS V8 (2,1) CSF (ID.AM-2) ISO (5,9) NIST (SI-4) PCI (1,2.5, 6,3.2) CCM (UEM-02) |
| CIs-Steuerung V8 2,2 | Stellen Sie sicher, dass autorisierte Software derzeit unterstützt wird Stellen Sie sicher, dass nur derzeit unterstützte Software im Softwarebestand für Enterprise-Assets als autorisiert festgelegt ist. Wenn Software nicht unterstützt wird, aber für die Erfüllung der Mission des Unternehmens erforderlich ist, dokumentieren Sie eine Ausnahme, die die mindernden Kontrollen und die Akzeptanz von Restrisiken beschreibt. Für nicht unterstützte Software ohne Ausnahmedokumentation als nicht autorisiert festlegen. Überprüfen Sie die Softwareliste, um den Softwaresupport mindestens monatlich oder häufiger zu überprüfen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 2,3 | Nicht Autorisierte Software Adressieren: Stellen Sie sicher, dass nicht autorisierte Software entweder aus der Verwendung in Enterprise-Assets entfernt wird oder eine dokumentierte Ausnahme erhält. Überprüfen Sie monatlich oder häufiger. |
GESKRIPTET | SAM | cmdb_sam_sw_install | CIS V8 (2,3) CSF (DE.CM-7) ISO (8,7) NIST (CM-8(3)) PCI (12.3,4) |
| CIs-Steuerung V8 2,4 | Automatisierte Softwarebestandswerkzeuge Verwenden: Verwenden Sie nach Möglichkeit Softwarebestands-Tools im gesamten Unternehmen, um die Discovery und Dokumentation der installierten Software zu automatisieren. |
STANDARD | SAM | cmdb_ci_application_software | CIS V8 (2,4) CSF (DE.CM-7) NIST (SI-4) |
| CIs-Steuerung V8 2,5 | Allow-Listenautorisierte Software: Verwenden Sie technische Steuerungen, z. B. Liste der Anwendungszulagen, um sicherzustellen, dass nur autorisierte Software ausgeführt oder darauf zugegriffen werden kann. Bewerten Sie alle zwei Jahre oder häufiger erneut. |
GESKRIPTET | SAM | cmdb_sam_sw_install | CIS V8 (2,5) CSF (DE.CM-7) ISO (8,7, 8,17) PCI (1,2.5, 2,2.4) |
| CIs-Steuerung V8 2,6 | Allow-Liste Autorisierter Bibliotheken: Verwenden Sie technische Steuerungen, um sicherzustellen, dass nur autorisierte Softwarebibliotheken, z. B. bestimmte .dll, .ocx, .so usw., Dateien, dürfen in einen Systemprozess geladen werden. Blockieren Sie das Laden nicht autorisierter Bibliotheken in einen Systemprozess. Bewerten Sie alle zwei Jahre oder häufiger erneut. |
STANDARD | VR | sn_vulc_result | CIS V8 (2,6) CSF (DE.CM-7) ISO (8,19) PCI (1,2.5, 2,2.4) |
| CIs-Steuerung V8 2,7 | Allow-Listenautorisierte Skripts: Verwenden Sie technische Steuerungen wie digitale Signaturen und Versionssteuerung, um sicherzustellen, dass nur autorisierte Skripts wie bestimmte .ps1-, .py-Dateien usw. ausgeführt werden dürfen. Blockieren Sie die Ausführung nicht autorisierter Skripts. Bewerten Sie alle zwei Jahre oder häufiger erneut. |
STANDARD | VR | sn_vulc_result | CIS V8 (2,7) CSF (PR.IP-1, PR.PT-3) NIST (CM-8) PCI (1,2.5, 2,2.4, 6,4.3) |
| CIs-Steuerung V8 3,1 | Richten Sie einen Datenverwaltungsprozess ein, und verwalten Sie ihn: Richten Sie einen Datenverwaltungsprozess ein, und pflegen Sie ihn. Behandeln Sie dabei Datensensibilität, Datenbesitzer, Datenverarbeitung, Datenaufbewahrungsgrenzen, und Entsorgungsanforderungen, basierend auf Vertraulichkeits- und Aufbewahrungsstandards für das Unternehmen. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 3,10 | Vertrauliche Daten während der Übertragung verschlüsseln: Verschlüsselt vertrauliche Daten während der Übertragung. Beispiele für Implementierungen können „Transport Layer Security“ (TLS) und „Open Secure Shell“ (OpenSSH) sein. |
STANDARD | Discovery | sn_disco_certmgmt_cmdb_installed_certificate | CIS V8 (3,10) CSF (PR.IP-6, PR.DS-2) ISO (5,1, 5,9, 8,1, 5,14) NIST (CM-7(1), CM-10) PCI (9,4, 9,4,2, 2,2,7, 4,1,1, 4,2,1, 4,2.1,2, 4,2.2, 8,3.2) CCM (DSP-01, DSP-06, GRC-03, CEK-03) |
| CIs-Steuerung V8 3,11 | Vertrauliche Daten Im Ruhezustand Verschlüsseln: Verschlüsseln Sie vertrauliche Daten im Ruhezustand auf Servern, Anwendungen und Datenbanken, die vertrauliche Daten enthalten. Die Verschlüsselung auf Speicherebene, auch als serverseitige Verschlüsselung bezeichnet, erfüllt die Mindestanforderung dieses Schutzes. Zusätzliche Verschlüsselungsmethoden können die Verschlüsselung auf Anwendungsebene, auch als clientseitige Verschlüsselung bezeichnet, umfassen, bei der der Zugriff auf die Datenspeichergeräte keinen Zugriff auf die nur-Text-Daten zulässt. |
STANDARD | CMDB | cmdb_rel_ci | CIS V8 (3,11) CSF (PR.DS-1) ISO (5,33) NIST (CM-7) PCI (3,1.1, 3,3.2, 3,3.3, 3,5.1, 3,5.1,2, 3,5.1,3, 8,3.2) CCM (DSP-10, CEK-03) |
| CIs-Steuerung V8 3,12 | Segmentdatenverarbeitung und -Speicherung basierend auf Empfindlichkeit: Segmentieren Sie die Datenverarbeitung und -Speicherung basierend auf der Empfindlichkeit der Daten. Verarbeiten Sie keine sensiblen Daten in Enterprise-Assets, die für Daten mit geringerer Empfindlichkeit vorgesehen sind. |
Manuell | NA | NA | |
| CIs-Steuerung V8 3,13 | Stellen Sie eine Lösung zur Vermeidung von Datenverlust bereit: Implementieren Sie ein automatisiertes Tool, z. B. ein hostbasiertes DLP-Tool (Data Loss Prevention), um alle vertraulichen Daten zu identifizieren, die über Enterprise-Assets gespeichert, verarbeitet oder übertragen werden, einschließlich derjenigen, die sich vor Ort oder bei einem Remote-Service Provider befinden, und aktualisieren Sie den Bestand vertraulicher Daten des Unternehmens. |
STANDARD | CMDB | cmdb_rel_ci | CIS V8 (3,13) CSF (PR.DS-5) ISO (5,13, 8,12) NIST (CM-7) CCM (DSP-10, UEM-11) |
| CIs-Steuerung V8 3,14 | Zugriff Auf Vertrauliche Daten Protokollieren: Protokollieren Sie den Zugriff auf vertrauliche Daten, einschließlich Änderung und Entsorgung. |
STANDARD | VR | sn_vulc_result | CIS V8 (3,14) ISO (-8,15) NIST (CM-7(1)) PCI (10.2,1, 10.2,1.1) CCM (DSP-17, IAM-12, PROTOKOLL-04) |
| CIs-Steuerung V8 3,2 | Erstellen und pflegen Sie einen Datenbestand: Richten Sie einen Datenbestand basierend auf dem Datenverwaltungsprozess des Unternehmens ein, und verwalten Sie ihn. Mindestens vertrauliche Bestandsdaten. Überprüfen und aktualisieren Sie den Bestand mindestens einmal pro Jahr, mit Priorität für sensible Daten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 3,3 | Datenzugriffssteuerungslisten Konfigurieren: Konfigurieren Sie Datenzugriffssteuerungslisten basierend auf den Anforderungen eines Anwenders. Wenden Sie Datenzugriffssteuerungslisten, auch als Zugriffsberechtigungen bezeichnet, auf lokale und Remote-Dateisysteme, Datenbanken und Anwendungen an. |
STANDARD | VR | sn_vulc_result | CIS V8 (3,3) CSF (PR.AC-4) ISO (5,1, 5,15, 8,3, 8,4) NIST (SA-22) PCI (1,3. 1, 7,1) CCM (DSP-17, IAM-05) |
| CIs-Steuerung V8 3,4 | Datenaufbewahrung Erzwingen: Bewahren Sie Daten gemäß dem Datenverwaltungsprozess des Unternehmens auf. Die Datenaufbewahrung muss sowohl minimale als auch maximale Zeitleisten enthalten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 3,5 | Daten sicher entsorgen: Entsorgen Sie Daten sicher, wie im Datenverwaltungsprozess des Unternehmens beschrieben. Stellen Sie sicher, dass der Entsorgungsprozess und die Entsorgungsmethode der Datensensibilität entsprechen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 3,6 | Daten auf Endanwendergeräten verschlüsseln: Verschlüsseln Sie Daten auf Endanwendergeräten, die vertrauliche Daten enthalten. Beispielimplementierungen können Windows BitLocker enthalten ™, Apple FileVault ™, Linux dm-crypt ™. |
STANDARD | CMDB | cmdb_rel_ci | CIS V8 (3,6) ISO (6,7, 7,1, 8,1) NIST (CM-100) CCM (CEK-03, UEM-08) |
| CIs-Steuerung V8 3,7 | Richten Sie ein Datenklassifizierungsschema ein und verwalten Sie es: Richten Sie ein allgemeines Datenklassifizierungsschema für das Unternehmen ein, und verwalten Sie es. Unternehmen können Bezeichnungen wie „vertraulich“, „vertraulich“ und „öffentlich“ verwenden und ihre Daten entsprechend diesen Bezeichnungen klassifizieren. Überprüfen und aktualisieren Sie das Klassifizierungsschema jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 3,8 | Dokumentdaten-Flows: Dokumentdaten-Flows. Die Daten-Flow-Dokumentation enthält Service Provider-Daten-Flows und sollte auf dem Datenverwaltungsprozess des Unternehmens basieren. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 3,9 | Daten auf Wechselmedien verschlüsseln: Daten auf Wechseldatenträgern verschlüsseln. |
Manuell | NA | NA | |
| CIs-Steuerung V8 4,1 | Richten Sie einen sicheren Konfigurationsprozess ein, und pflegen Sie ihn: Richten Sie einen sicheren Konfigurationsprozess für Enterprise-Assets (Endanwendergeräte, einschließlich tragbarer und mobiler Geräte, nicht-Computer-/IoT-Geräte und Server) und Software (Betriebssysteme und Anwendungen) ein und verwalten Sie ihn.Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 4,10 | Automatische Gerätesperre für tragbare Endanwendergeräte erzwingen: Erzwingen Sie die automatische Gerätesperrung nach einem vordefinierten Schwellenwert für lokale fehlgeschlagene Authentifizierungsversuche auf tragbaren Endanwendergeräten, sofern unterstützt. Lassen Sie bei Laptops nicht mehr als 20 fehlgeschlagene Authentifizierungsversuche zu; bei Tablets und Smartphones nicht mehr als 10 fehlgeschlagene Authentifizierungsversuche. Beispiele für Implementierungen umfassen MicrosoftMicrosoft Azure Event HubsIntune-Gerätesperre und AppleKonfigurationsprofil maxFailedAttempts. |
STANDARD | VR | sn_vulc_result | CIS V8 (4,10) CSF (PR.IP-1) ISO (8,1, 8,5, 8,9) NIST (SI-7, PM-5(1)) PCI (1,1.1, 1,2.1, 1,2,6, 1,5,1, 1,2,7, 2,1,1, 2,2,1, 8,3.4) CCM (CCC-01, GRC-03, IVS-04) |
| CIs-Steuerung V8 4,11 | Remote-Löschfunktion auf tragbaren Endanwendergeräten erzwingen: Löschen Sie Enterprise-Daten Remote von tragbaren Endanwendergeräten im Besitz des Unternehmens, wenn dies als angemessen erachtet wird, z. B. verlorene oder gestohlene Geräte, oder wenn eine Person das Unternehmen nicht mehr unterstützt. |
Manuell | NA | NA | |
| CIs-Steuerung V8 4,12 | Separate Unternehmensarbeitsbereiche auf mobilen Endanwendergeräten: Stellen Sie sicher, dass separate Enterprise-Arbeitsbereiche auf mobilen Endanwendergeräten verwendet werden, sofern unterstützt. Beispiele für Implementierungen umfassen die Verwendung von AppleKonfigurationsprofil oder AndroidArbeitsprofil zum Trennen von Unternehmensanwendungen und -Daten von persönlichen Anwendungen und Daten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 4,2 | Richten Sie einen sicheren Konfigurationsprozess für die Netzwerkinfrastruktur ein, und pflegen Sie ihn: Richten Sie einen sicheren Konfigurationsprozess für Netzwerkgeräte ein, und verwalten Sie ihn. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 4,3 | Konfigurieren Sie die automatische Sitzungssperre für Unternehmens-Assets: Konfigurieren Sie die automatische Sitzungssperre für Enterprise-Assets nach einem definierten Zeitraum der Inaktivität. Bei allgemeinen Betriebssystemen darf der Zeitraum 15 Minuten nicht überschreiten. Bei mobilen Endanwendergeräten darf der Zeitraum 2 Minuten nicht überschreiten. |
STANDARD | VR | sn_vulc_result | CIS V8 (4,3) CSF (PR.IP-1) ISO (8,5, 8,9) PCI (8,2.8) CCM (UEM-06) |
| CIs-Steuerung V8 4,4 | Implementieren und verwalten Sie eine Firewall auf Servern: Implementieren und verwalten Sie eine Firewall auf Servern, sofern unterstützt. Beispiele für Implementierungen sind eine virtuelle Firewall, eine Betriebssystem-Firewall oder ein Firewall-Agent einer Drittpartei. |
STANDARD | VR | sn_vulc_result | CIs v8 (4,4) PCI (1,2.1, 1,4.1) |
| CIs-Steuerung V8 4,5 | Implementieren und verwalten Sie eine Firewall auf Endanwendergeräten: Implementieren und verwalten Sie eine hostbasierte Firewall oder ein Portfilterungstool auf Endanwendergeräten mit einer Standard-Deny-Regel, die den gesamten Datenverkehr mit Ausnahme der Services und Ports abwirft, die explizit zulässig sind. |
Manuell | NA | NA | |
| CIs-Steuerung V8 4,6 | Sichere Verwaltung von Unternehmens-Assets und -Software: Verwalten Sie Enterprise-Assets und -Software sicher. Beispielimplementierungen umfassen die Verwaltung der Konfiguration durch versionsgesteuerte Infrastruktur-as-Code und den Zugriff auf administrative Schnittstellen über sichere Netzwerkprotokolle, z. B. Secure Shell (SSH) und Hypertext Transfer Protocol Secure (HTTPS). Verwenden Sie keine unsicheren Verwaltungsprotokolle wie Telnet (Teletypnetzwerk) und HTTP, es sei denn, dies ist betriebswichtig. |
Manuell | NA | NA | |
| CIs-Steuerung V8 4,7 | Standardaccounts für Unternehmens-Assets und -Software verwalten: Verwalten Sie Standardaccounts für Enterprise-Assets und -Software, z. B. Stamm-, Administrator- und andere vorkonfigurierte Lieferantenaccounts. Beispielimplementierungen können Folgendes umfassen: Standardaccounts werden deaktiviert oder unbrauchbar gemacht. |
STANDARD | VR | sn_vulc_result | CIS V8 (4,7) CSF (PR.AC-1) ISO (8,2, 8,9) NIST (SI-12) PCI (2,2.2, 2,3.1) |
| CIs-Steuerung V8 4,8 | Deinstallieren oder deaktivieren Sie unnötige Services für Unternehmens-Assets und -Software: Deinstallieren oder deaktivieren Sie unnötige Services für Enterprise-Assets und -Software, z. B. einen nicht verwendeten Dateifreigabeservice, ein Webanwendungsmodul oder eine Servicefunktion. |
Manuell | NA | NA | |
| CIs-Steuerung V8 4,9 | Vertrauenswürdige DNS-Server für Unternehmens-Assets konfigurieren: Konfigurieren Sie vertrauenswürdige DNS-Server für Enterprise-Assets. Beispiele für Implementierungen: Konfigurieren von Assets zur Verwendung von vom Unternehmen kontrollierten DNS-Servern und/oder seriösen, extern zugänglichen DNS-Servern. |
STANDARD | VR | sn_vulc_result | CIS V8 (4,9) NIST (PM-5(1)) |
| CIs-Steuerung V8 5,1 | Erstellen und pflegen Sie einen Bestand an Konten: Richten Sie einen Bestand aller im Unternehmen verwalteten Accounts ein, und verwalten Sie ihn. Der Bestand muss sowohl Anwender- als auch Administrator-Accounts enthalten. Der Bestand muss mindestens den Namen, Anwendernamen, Start-/Enddaten und die Abteilung der Person enthalten. Validieren Sie, dass alle aktiven Accounts nach einem wiederkehrenden Zeitplan mindestens vierteljährlich oder häufiger autorisiert sind. |
Manuell | NA | NA | |
| CIs-Steuerung V8 5,2 | Eindeutige Passwörter Verwenden: Verwenden Sie eindeutige Passwörter für alle Enterprise-Assets. Die Implementierung von Best Practice umfasst mindestens ein 8-stelliges Passwort für Accounts, die MFA verwenden, und ein 14-stelliges Passwort für Accounts, die MFA nicht verwenden. |
STANDARD | VR | sn_vulc_result | CIS V8 (5,2) ISO (5,17) NIST (AC-5) PCI (2,2,2, 8,3,5, 8,5,6, 8,6.3) CCM (IAM-02) |
| CIs-Steuerung V8 5,3 | Inaktive Accounts Deaktivieren: Löschen oder deaktivieren Sie alle inaktiven Accounts nach einem Zeitraum von 45 Tagen Inaktivität, sofern unterstützt. |
Manuell | NA | NA | |
| CIs-Steuerung V8 5,4 | Administratorberechtigungen auf dedizierte Administratoraccounts beschränken: Beschränken Sie Administratorrechte auf dedizierte Administratoraccounts für Enterprise-Assets. Führen Sie allgemeine Computeraktivitäten wie Internetbrowsen, E-Mail-Nutzung und Nutzung der Produktivitäts-Suite über den primären, nicht privilegierten Account des Anwenders aus. |
Manuell | NA | NA | |
| CIs-Steuerung V8 5,5 | Erstellen und pflegen Sie einen Bestand an Service-Accounts: Richten Sie einen Bestand an Service-Accounts ein, und verwalten Sie ihn. Der Bestand muss mindestens den Abteilungsbesitzer, das Überprüfungsdatum und den Zweck enthalten. Führen Sie Service-Account-Überprüfungen durch, um zu überprüfen, ob alle aktiven Accounts autorisiert sind, in einem wiederkehrenden Zeitplan mindestens vierteljährlich oder häufiger. |
Manuell | NA | NA | |
| CIs-Steuerung V8 5,6 | Account-Verwaltung Zentralisieren: Zentralisieren Sie die Account-Verwaltung über ein Verzeichnis oder einen Identitätsservice. |
Manuell | NA | NA | |
| CIs-Steuerung V8 6,1 | Richten Sie einen Zugriffsgewährungsprozess ein: Richten Sie einen vorzugsweise automatisierten Prozess für die Gewährung des Zugriffs auf Enterprise-Assets bei Neueinstellung, Gewährung von Rechten oder Rollenwechsel eines Anwenders ein und verfolgen Sie ihn. |
Manuell | NA | NA | |
| CIs-Steuerung V8 6,2 | Richten Sie einen Prozess zum Widerrufen des Zugriffs ein: Richten Sie einen vorzugsweise automatisierten Prozess zum Widerrufen des Zugriffs auf Enterprise-Assets ein, und verfolgen Sie ihn, indem Sie Accounts sofort nach Beendigung, Widerruf von Rechten oder Rollenwechsel eines Anwenders deaktivieren. Das Deaktivieren von Accounts anstelle des Löschens von Accounts ist möglicherweise erforderlich, um Audit-Trails beizubehalten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 6,3 | MFA für extern gefährdete Anwendungen erforderlich: Fordern Sie alle extern gefährdeten Unternehmens- oder Drittanbieteranwendungen an, MFA zu erzwingen, sofern unterstützt. Das Erzwingen von MFA über einen Verzeichnisservice oder SSO-Anbieter ist eine zufriedenstellende Implementierung dieses Schutzes. |
Manuell | NA | NA | |
| CIs-Steuerung V8 6,4 | MFA für Remote-Netzwerkzugriff erforderlich: Erfordert MFA für Remote-Netzwerkzugriff. |
Manuell | NA | NA | |
| CIs-Steuerung V8 6,5 | MFA für administrativen Zugriff erforderlich: MFA für alle administrativen Zugriffskonten, sofern unterstützt, für alle Enterprise-Assets anfordern, unabhängig davon, ob sie vor Ort oder über einen Drittanbieter verwaltet werden. |
Manuell | NA | NA | |
| CIs-Steuerung V8 6,6 | Erstellen und pflegen Sie einen Bestand an Authentifizierungs- und Autorisierungssystemen: Richten Sie einen Bestand der Authentifizierungs- und Autorisierungssysteme des Unternehmens ein, einschließlich derSysteme, die vor Ort oder bei einem Remote-Service Provider gehostet werden. Überprüfen und aktualisieren Sie den Bestand mindestens einmal, einmal pro Jahr oder häufiger. |
Manuell | NA | NA | |
| CIs-Steuerung V8 6,7 | Zugriffssteuerung Zentralisieren: Zentralisieren Sie die Zugriffssteuerung für alle Enterprise-Assets über einen Verzeichnisservice oder SSO-Anbieter, sofern unterstützt. |
Manuell | NA | NA | |
| CIs-Steuerung V8 6,8 | Rollenbasierte Zugriffssteuerung definieren und verwalten: Definieren und pflegen Sie eine rollenbasierte Zugriffssteuerung, indem Sie die Zugriffsrechte bestimmen und dokumentieren, die für jede Rolle im Unternehmen erforderlich sind, um ihre zugewiesenen Aufgaben erfolgreich auszuführen. Führen Sie Zugriffssteuerungsüberprüfungen von Enterprise-Assets durch, um zu validieren, dass alle Berechtigungen in einem wiederkehrenden Zeitplan mindestens einmal pro Jahr oder häufiger autorisiert sind. |
Manuell | NA | NA | |
| CIs-Steuerung V8 7,1 | Richten Sie einen Schwachstellenverwaltungsprozess ein, und verwalten Sie ihn: Richten Sie einen dokumentierten Schwachstellenmanagementprozess für Enterprise-Assets ein, und verwalten Sie ihn. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 7,2 | Richten Sie einen Korrekturprozess ein und verwalten Sie ihn: Richten Sie eine risikobasierte Korrekturstrategie ein, die in einem Korrekturprozess dokumentiert wird, mit monatlichen oder häufigeren Überprüfungen. |
STANDARD | VR | sn_vul_m2m_ttr_status | CIS V8 (7,2) CSF (ID.RA-1) ISO (8,8) NIST (IA-5) PCI (6,3.1, 6,4.1) CCM (A&A-03, TVM-08, TVM-10) |
| CIs-Steuerung V8 7,3 | Automatisiertes Betriebssystem-Patchmanagement Durchführen: Führen Sie monatlich oder häufiger Betriebssystemupdates für Enterprise-Assets durch automatisiertes Patch-Management durch. |
Manuell | NA | NA | |
| CIs-Steuerung V8 7,4 | Automatisiertes Anwendungs-Patch-Management Durchführen: Führen Sie monatlich oder häufiger Anwendungsupdates für Enterprise-Assets durch automatisiertes Patch-Management durch. |
Manuell | NA | NA | |
| CIs-Steuerung V8 7,5 | Führen Sie automatisierte Schwachstellen-Scans interner Unternehmens-Assets durch: Führen Sie vierteljährlich oder häufiger automatisierte Schwachstellen-Scans interner Enterprise-Assets durch. Führen Sie sowohl authentifizierte als auch nicht authentifizierte Scans mit einem SCAP-konformen Schwachstellen-Scan-Tool durch. |
STANDARD | VR | sn_vul_ds_import_q_entry | CIS V8 (7,5) CSF (DE.CM-8) ISO (8,8) NIST (SC-8(1)) PCI (11.3,1, 11.3,1.1, 11.3,1.2, 11.3,1.3) CCM (TVM-07) |
| CIs-Steuerung V8 7,6 | Führen Sie automatisierte Schwachstellen-Scans extern gefährdeter Unternehmens-Assets durch: Führen Sie automatisierte Schwachstellen-Scans von extern gefährdeten Enterprise-Assets mit einem SCAP-konformen Schwachstellen-Scan-Tool durch. Führen Sie monatliche oder häufigere Scans durch. |
STANDARD | VR | sn_vul_ds_import_q_entry | |
| CIs-Steuerung V8 7,7 | Erkannte Schwachstellen Beheben: Beheben Sie erkannte Schwachstellen in Software mithilfe von Prozessen und Tools monatlich oder häufiger, basierend auf dem Korrekturprozess. |
STANDARD | VR | sn_vul_app_vulnerability | CIS V8 (7,7) ISO (8,8) NIST (SC-28) PCI (11.3,1, 11.3,2, 11.3,2.1) CCM (TVM-03) |
| CIs-Steuerung V8 8,1 | Richten Sie einen Audit-Protokollverwaltungsprozess ein und verwalten Sie ihn: Richten Sie einen Audit-Protokollverwaltungsprozess ein, der die Protokollierungsanforderungen des Unternehmens definiert, und verwalten Sie ihn. Behandeln Sie mindestens die Erfassung, Überprüfung und Aufbewahrung von Audit-Protokollen für Enterprise-Assets. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 8,1 | Auditprotokolle Beibehalten: Bewahren Sie Audit-Protokolle für Enterprise-Assets mindestens 90 Tage auf. |
Manuell | NA | NA | |
| CIs-Steuerung V8 8,11 | Auditprotokollüberprüfungen Durchführen: Führen Sie Überprüfungen von Audit-Protokollen durch, um Anomalien oder abnormale Ereignisse zu erkennen, die auf eine potenzielle Bedrohung hinweisen könnten. Führen Sie wöchentliche oder häufigere Überprüfungen durch. |
Manuell | NA | NA | |
| CIs-Steuerung V8 8,12 | Serviceanbieterprotokolle Erfassen: Erfassen Sie Service Provider-Protokolle, sofern unterstützt. Beispielimplementierungen umfassen das Erfassen von Authentifizierungs- und Autorisierungsereignissen, Datenerstellungs- und -Entsorgungsereignissen und Anwenderverwaltungsereignisse. |
Manuell | NA | NA | |
| CIs-Steuerung V8 8,2 | Auditprotokolle Erfassen: Sammeln Sie Audit-Protokolle. Stellen Sie sicher, dass die Protokollierung gemäß dem Audit-Protokollverwaltungsprozess des Unternehmens für alle Enterprise-Assets aktiviert wurde. |
STANDARD | VR | sn_vulc_result | CIS V8 (8,2) CSF (PR.PT-1, DE.AE-3) ISO (8,15, 8,2) PCI (5,3.4, 6,4.1, 6,4.2, 10.2,1, 10.2,1.1, 10.2,1.2, 10.2,1.3, 10.2,1.4, 10.2,1.5, 10.2,1.6, 10.2,1.7, 10.2,2) CCM (LOG-08) |
| CIs-Steuerung V8 8,3 | Stellen Sie Einen Ausreichenden Speicher Für Auditprotokolle Sicher: Stellen Sie sicher, dass Protokollierungsziele über einen ausreichenden Speicher verfügen, um dem Audit-Protokollverwaltungsprozess des Unternehmens zu entsprechen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 8,4 | Zeitsynchronisierung Standardisieren: Standardisieren Sie die Zeitsynchronisierung. Konfigurieren Sie mindestens zwei synchronisierte Zeitquellen für Enterprise-Assets, sofern unterstützt. |
Manuell | NA | NA | |
| CIs-Steuerung V8 8,5 | Detaillierte Auditprotokolle Erfassen: Konfigurieren Sie die detaillierte Audit-Protokollierung für Enterprise-Assets, die vertrauliche Daten enthalten. Ereignisquelle, Datum, Anwendername, Zeitstempel, Quelladressen einschließen Zieladressen und andere nützliche Elemente, die bei einer forensischen Untersuchung helfen könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 8,6 | DNS-Abfrage-Auditprotokolle erfassen: Erfassen Sie DNS-Abfrageaudit-Protokolle für Enterprise-Assets, sofern erforderlich und unterstützt. |
Manuell | NA | NA | |
| CIs-Steuerung V8 8,7 | Auditprotokolle für URL-Anforderung erfassen: Erfassen Sie URL-Anforderungs-Audit-Protokolle für Enterprise-Assets, sofern erforderlich und unterstützt. |
Manuell | NA | NA | |
| CIs-Steuerung V8 8,8 | Befehlszeilen-Auditprotokolle Erfassen: Erfassen Sie Audit-Protokolle der Befehlszeile. Beispielimplementierungen umfassen das Sammeln von Audit-Protokollen aus PowerShell ™, BASH ™, Und Remote-Verwaltungsterminals. |
Manuell | NA | NA | |
| CIs-Steuerung V8 8,9 | Auditprotokolle Zentralisieren: Zentralisieren Sie die Erfassung und Aufbewahrung von Audit-Protokollen in Enterprise-Assets so weit wie möglich. |
STANDARD | CMDB | cmdb_ci | CIS V8 (8,9) NIST (AU-12) PCI (10.3,3) |
| CIs-Steuerung V8 9,1 | Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients verwendet werden: Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients im Unternehmen ausgeführt werden dürfen, und verwenden Sie nur die neueste Version der Browser und E-Mail-Clients, die vom Lieferanten bereitgestellt werden. |
STANDARD | VR | sn_vulc_result | CIS V8 (9,1) CSF (PR.IP-1) ISO (8,1) NIST (CM-2) |
| CIs-Steuerung V8 9,2 | DNS-Filterservices verwenden: Verwenden Sie DNS-Filterservices für alle Enterprise-Assets, um den Zugriff auf bekannte schädliche Domänen zu blockieren. |
Manuell | NA | NA | |
| CIs-Steuerung V8 9,3 | Verwalten und erzwingen Sie netzwerkbasierte URL-Filter: Erzwingen und aktualisieren Sie netzwerkbasierte URL-Filter, um zu verhindern, dass ein Enterprise-Asset eine Verbindung zu potenziell schädlichen oder nicht genehmigten Websites herstellt. Beispielimplementierungen umfassen kategoriebasierte Filterung, Reputationsbasierte Filterung oder die Verwendung von Sperrlisten. Filter für alle Enterprise-Assets erzwingen. |
STANDARD | VR | sn_vulc_result | CIS V8 (9,3) CSF (PR.AC-5) ISO (8,7, 8,23) NIST (CM-7) PCI (1,2.6, 1,4.2) |
| CIs-Steuerung V8 9,4 | Unnötige oder nicht autorisierte Browser- und E-Mail-Clienterweiterungen einschränken: Beschränken Sie nicht autorisierte oder unnötige Browser- oder E-Mail-Client-Plugins, Erweiterungen und Add-on-Anwendungen, entweder durch Deinstallieren oder Deaktivieren. |
STANDARD | VR | sn_vulc_result | CIS V8 (9,4) CSF (PR.IP-1) NIST (CM-7(1)) PCI (2,2.4) |
| CIs-Steuerung V8 9,5 | DMARC implementieren: Um die Wahrscheinlichkeit gefälschter oder geänderter E-Mails aus gültigen Domänen zu verringern, implementieren Sie die DMARC-Richtlinie und -Verifizierung, beginnend mit der Implementierung des Absenderrichtlinien-Frameworks (SPF) und der Standards „DomainKeys Identified Mail“ (DKIM). |
Manuell | NA | NA | |
| CIs-Steuerung V8 9,6 | Unnötige Dateitypen Blockieren: Blockieren Sie unnötige Dateitypen, die versuchen, das E-Mail-Gateway des Unternehmens zu betreten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 9,7 | Anti-Malware-Schutz für E-Mail-Server bereitstellen und pflegen: Stellen Sie Anti-Malware-Schutz für E-Mail-Server bereit, z. B. Anhangsscannen und/oder Sandboxing. |
STANDARD | CMDB | cmdb_rel_ci | CIS V8 (9,7) CSF (DE.CM-4) ISO (8,7) NIST (SA-80) PCI (5,2.1, 5,4.1) CCM (TVM-02) |
| CIs-Steuerung V8 10,1 | Anti-Malware-Software bereitstellen und verwalten: Stellen Sie Anti-Malware-Software für alle Enterprise-Assets bereit und verwalten Sie sie. |
STANDARD | CMDB | cmdb_ci | CIS V8 (10.1) CSF (DE.CM-4) ISO (8,1, 8,7) NIST (SA-10) PCI (5,1.1, 5,2.1, 5,2.2, 5,3.2) CCM (TVM-02, UEM-09) |
| CIs-Steuerung V8 10,2 | Automatische Anti-Malware-Signaturaktualisierungen Konfigurieren: Konfigurieren Sie automatische Updates für Anti-Malware-Signaturdateien für alle Enterprise-Assets. |
Manuell | NA | NA | |
| CIs-Steuerung V8 10,3 | Automatische Ausführung und automatische Wiedergabe für Wechseldatenträger deaktivieren: Deaktivieren Sie die automatische Ausführung von Autorun und Autoplay für Wechseldatenträger. |
STANDARD | VR | sn_vulc_result | CIS V8 (10.3) CSF (PR.PT-2) ISO (7,1) NIST (AC-18(1)) |
| CIs-Steuerung V8 10,4 | Konfigurieren Sie die automatische Anti-Malware-Scans von Wechselmedien: Konfigurieren Sie Anti-Malware-Software, um Wechseldatenträger automatisch zu scannen. |
STANDARD | VR | sn_vulc_result | CIS V8 (10.4) CSF (DE.CM-4) ISO (7,1, 8,7) NIST (AC-18(3)) PCI (5,3.3) |
| CIs-Steuerung V8 10,5 | Anti-Exploit-Funktionen Aktivieren: Aktivieren Sie nach Möglichkeit Anti-Exploit-Funktionen für Enterprise-Assets und -Software, z. B. MicrosoftMicrosoft Azure Event HubsDatenausführungsverhinderung (DEP), WindowsDefender Exploit Guard (WDEG), oder AppleSystemintegritätsschutz (SIP) und Gatekeeper ™. |
STANDARD | VR | sn_vulc_result | CIS V8 (10,5) CSF (DE.CM-4) ISO (8,7) NIST (CM-2) |
| CIs-Steuerung V8 10,6 | Anti-Malware-Software Zentral Verwalten: Verwalten Sie Anti-Malware-Software zentral. |
Manuell | NA | NA | |
| CIs-Steuerung V8 10,7 | Verhaltensbasierte Anti-Malware-Software Verwenden: Verwenden Sie verhaltensbasierte Anti-Malware-Software. |
STANDARD | CMDB | cmdb_rel_ci | CIS V8 (10.7) CSF (DE.CM-4) ISO (8,1, 8,7) NIST (CM-7) PCI (5,3.2) |
| CIs-Steuerung V8 11,1 | Richten Sie einen Datenwiederherstellungsprozess ein und pflegen Sie ihn: Richten Sie einen Datenwiederherstellungsprozess ein, und pflegen Sie ihn. Behandeln Sie während des Prozesses den Umfang der Datenwiederherstellungsaktivitäten, die Priorisierung der Wiederherstellung und die Sicherheit von Sicherungsdaten. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 11,2 | Automatisierte Sicherungen Durchführen : Führen Sie automatisierte Sicherungen von unternehmensinternen Assets durch. Führen Sie je nach Vertraulichkeit der Daten wöchentlich oder häufiger Sicherungen aus. |
Manuell | NA | NA | |
| CIs-Steuerung V8 11,3 | Wiederherstellungsdaten Schützen: Schützen Sie Wiederherstellungsdaten mit entsprechenden Steuerungen wie die ursprünglichen Daten. Referenzverschlüsselung oder Datentrennung, basierend auf Anforderungen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 11,4 | Erstellen und verwalten Sie eine isolierte Instanz von Wiederherstellungsdaten : Richten Sie eine isolierte Instanz von Wiederherstellungsdaten ein, und verwalten Sie sie. Beispielimplementierungen umfassen die Versionssteuerung von Sicherungszielen über Offline-, Cloud- oder externe Systeme oder Services. |
Manuell | NA | NA | |
| CIs-Steuerung V8 11,5 | Datenwiederherstellung Testen: Testen Sie die Sicherungswiederherstellung vierteljährlich oder häufiger für eine Stichprobe von im Umfang enthaltenen Enterprise-Assets. |
Manuell | NA | NA | |
| CIs-Steuerung V8 12,1 | Stellen Sie sicher, dass die Netzwerkinfrastruktur aktuell ist: Stellen Sie sicher, dass die Netzwerkinfrastruktur auf dem neuesten Stand ist. Beispiele für Implementierungen sind die Ausführung des neuesten stabilen Release von Software und/oder die Verwendung der derzeit unterstützten Network-as-a-Service-Angebote (Naas). Überprüfen Sie die Softwareversionen monatlich oder häufiger, um den Softwaresupport zu überprüfen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 12,2 | Richten Sie eine sichere Netzwerkarchitektur ein, und pflegen Sie sie: Richten Sie eine sichere Netzwerkarchitektur ein, und pflegen Sie sie. Eine sichere Netzwerkarchitektur muss mindestens Segmentierung, geringste Berechtigung und Verfügbarkeit berücksichtigen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 12,3 | Netzwerkinfrastruktur Sicher Verwalten: Netzwerkinfrastruktur sicher verwalten. Beispiele für Implementierungen sind „Version-Controlled-Infrastructure-as-Code“ und die Verwendung sicherer Netzwerkprotokolle wie SSH und HTTPS. |
Manuell | NA | NA | |
| CIs-Steuerung V8 12,4 | Erstellen und pflegen Sie Architekturdiagramme: Erstellen und pflegen Sie Architekturdiagramme und/oder andere Netzwerksystemdokumentation. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 12,5 | Zentralisieren Sie Netzwerkauthentifizierung, -Autorisierung und -Auditing (AAA): Zentralisieren Sie das Netzwerk AAA. |
Manuell | NA | NA | |
| CIs-Steuerung V8 12,6 | Verwendung sicherer Netzwerkverwaltungs- und Kommunikationsprotokolle : Verwenden Sie sichere Netzwerkverwaltungs- und Kommunikationsprotokolle (z. B. 802.1X, Wi-Fi Protected Access 2 (WPA2) Enterprise oder höher). |
STANDARD | VR | sn_vulc_result | CIS V8 (12.6) CSF (PR.AC-7, PR.DS-2) ISO (8,21) NIST (SC-7(5)) |
| CIs-Steuerung V8 12,7 | Stellen Sie sicher, dass Remote-Geräte ein VPN verwenden und eine Verbindung zur AAA-Infrastruktur eines Unternehmens herstellen: Fordern Sie Anwender auf, sich bei von Unternehmen verwalteten VPN- und Authentifizierungsservices zu authentifizieren, bevor Sie auf Endanwendergeräten auf Enterprise-Ressourcen zugreifen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 12,8 | Richten Sie dedizierte Computerressourcen für alle administrativen Arbeiten ein, und verwalten Sie sie: Richten Sie dedizierte Computerressourcen ein, die physisch oder logisch getrennt sind, für alle administrativen Aufgaben oder Aufgaben, die administrativen Zugriff erfordern, und verwalten Sie sie. Die Computerressourcen müssen aus dem primären Netzwerk des Unternehmens segmentiert werden und dürfen nicht mit dem Internet verbunden werden. |
Manuell | NA | NA | |
| CIs-Steuerung V8 13,1 | Sicherheitsereigniswarnungen Zentralisieren: Zentralisieren Sie Sicherheitsereigniswarnungen über Enterprise-Assets hinweg für Protokollkorrelation und -Analyse. Die Implementierung von Best Practice erfordert die Verwendung eines SIEM, das vom Lieferanten definierte Ereigniskorrelationswarnungen enthält. Eine Protokoll-Analytics-Plattform, die mit sicherheitsrelevanten Korrelationswarnungen konfiguriert ist, erfüllt diesen Schutz ebenfalls. |
Manuell | NA | NA | |
| CIs-Steuerung V8 13,1 | Filterung Auf Anwendungsebene Durchführen: Führen Sie eine Filterung auf Anwendungsebene durch. Beispielimplementierungen umfassen einen filternden Proxy, eine Firewall auf Anwendungsebene oder ein Gateway. |
Manuell | NA | NA | |
| CIs-Steuerung V8 13,11 | Schwellenwerte Für Sicherheitsereigniswarnungen Optimieren: Optimieren Sie Warnungsschwellenwerte für Sicherheitsereignisse monatlich oder häufiger. |
Manuell | NA | NA | |
| CIs-Steuerung V8 13,2 | Stellen Sie eine hostbasierte Angriffserkennungslösung bereit: Stellen Sie eine hostbasierte Angriffserkennungslösung für Enterprise-Assets bereit, sofern erforderlich und/oder unterstützt. |
STANDARD | CMDB | cmdb_rel_ci | CIS V8 (13.2) CSF (DE.CM-1) ISO (8,16) NIST (CM-6) PCI (6,4.2) |
| CIs-Steuerung V8 13,3 | Stellen Sie eine Lösung zur Erkennung von Netzwerkangriffen bereit: Stellen Sie gegebenenfalls eine Lösung zur Erkennung von Netzwerkangriffen für Enterprise-Assets bereit. Beispielimplementierungen umfassen die Verwendung eines Netzwerkangriffserkennungssystems (Network Intrusion Detection System, NIDS) oder eines entsprechenden Cloud Service Providers (CSP). |
STANDARD | CMDB | cmdb_ci | CIS V8 (13.3) CSF (DE.CM-1) ISO (8,16, 8,21) NIST (CM-7) PCI (11.5,1, 12.10.5) CCM (IVS-09) |
| CIs-Steuerung V8 13,4 | Datenverkehrsfilterung Zwischen Netzwerksegmenten Durchführen: Führen Sie ggf. eine Datenverkehrsfilterung zwischen Netzwerksegmenten durch. |
Manuell | NA | NA | |
| CIs-Steuerung V8 13,5 | Zugriffssteuerung für Remote-Assets verwalten: Verwalten Sie die Zugriffssteuerung für Assets, die Remote eine Verbindung zu Enterprise-Ressourcen herstellen. Bestimmen Sie den Umfang des Zugriffs auf Enterprise-Ressourcen basierend auf: Aktueller Anti-Malware-Software installiert, Konfigurations-Compliance mit dem sicheren Konfigurationsprozess des Unternehmens und Sicherstellung, dass das Betriebssystem und die Anwendungen aktuell sind. |
Manuell | NA | NA | |
| CIs-Steuerung V8 13,6 | Flow-Protokolle Für Netzwerkverkehr Erfassen: Erfassen Sie Flow-Protokolle für Netzwerkverkehr und/oder Netzwerkverkehr, um sie von Netzwerkgeräten zu überprüfen und zu warnen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 13,7 | Stellen Sie eine hostbasierte Lösung zur Verhinderung von Angriffen bereit: Stellen Sie eine hostbasierte Angriffspräventionslösung für Enterprise-Assets bereit, sofern erforderlich und/oder unterstützt. Beispielimplementierungen umfassen die Verwendung eines Endpunkterkennung und -Antwort-Clients oder hostbasierten IPS-Agenten. |
STANDARD | CMDB | cmdb_ci | CIS V8 (13.7) CSF (DE.CM-1) ISO (8,8) NIST (AC-7) |
| CIs-Steuerung V8 13,8 | Stellen Sie eine Lösung zur Verhinderung von Netzwerkangriffen bereit: Stellen Sie gegebenenfalls eine Lösung zur Verhinderung von Netzwerkangriffen bereit. Beispiele für Implementierungen sind die Verwendung eines Netzwerkangriffspräventionssystems (Network Intrusion Prevention System, NIPS) oder eines gleichwertigen CSP-Service. |
STANDARD | CMDB | cmdb_ci | CIS V8 (13.8) CSF (DE.CM-1) ISO (8,8) NIST (AC-19) PCI (6,4.2, 11.5,1, 12.10.5) CCM (IVS-09) |
| CIs-Steuerung V8 13,9 | Zugriffssteuerung Auf Portebene Bereitstellen: Stellen Sie die Zugriffssteuerung auf Portebene bereit. Die Zugriffssteuerung auf Portebene verwendet 802.1x oder ähnliche Netzwerkzugriffssteuerungsprotokolle, z. B. Zertifikate, und kann Anwender- und/oder Geräteauthentifizierung umfassen. |
STANDARD | CMDB | cmdb_ci_endpoint_acl | CIS V8 (13.9) CSF (PR.AC-1) ISO (8,8) NIST (AC-19) PCI (1,2.1, 1,2.5, 1,2.6, 2,2.4) CCM (IVS-03) |
| CIs-Steuerung V8 14,1 | Richten Sie ein Sicherheitsbewusstseinsprogramm ein und pflegen Sie es: Richten Sie ein Sicherheitsbewusstseinsprogramm ein, und pflegen Sie es. Der Zweck eines Programms für Sicherheitsbewusstsein besteht darin, die Mitarbeiter des Unternehmens darin zu Schulen, wie sie mit Enterprise-Assets und -Daten auf sichere Weise interagieren können. Führen Sie Schulungen bei Einstellung und mindestens einmal pro Jahr durch. Überprüfen und aktualisieren Sie Inhalte jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
STANDARD | Learning Core | sn_lc_user_course_activity | CIS V8 (14.1) CSF (ID.AM-6, ID.GV-1, PR.AT-1) ISO (6,3) NIST (SC-39) PCI (12.6, 12.6,1, 12.6,2, 12.6,3, 12.6,3.2) CCM (GRC-05, STD.-11, GRC-03) |
| CIs-Steuerung V8 14,2 | Schulen Sie Mitarbeiter, um Social Engineering-Angriffe zu erkennen: Schulen Sie Mitarbeiter, um Social Engineering-Angriffe wie Phishing, Vortexting und Tailgating zu erkennen. |
STANDARD | Learning Core | sn_lc_user_course_activity | CIS V8 (14.2) CSF (PR.AT-1) ISO (8,7) PCI (12.6,3.1) CCM (STD-11) |
| CIs-Steuerung V8 14,3 | Mitarbeiter zu Best Practices für die Authentifizierung Schulen: Schulen Sie Mitarbeiter in Best Practices für die Authentifizierung. Beispielthemen sind MFA, Passwortzusammensetzung und Anmeldeinformationsverwaltung. |
STANDARD | Learning Core | sn_lc_user_course_activity | CIS V8 (14.3) CSF (PR.AT-1) ISO (6,3) PCI (8,3.8) CCM (GRC-05, STD-11) |
| CIs-Steuerung V8 14,4 | Mitarbeiter in Best Practices für die Datenverarbeitung Schulen: Schulen Sie Mitarbeiter darin, vertrauliche Daten zu identifizieren und ordnungsgemäß zu speichern, zu übertragen, zu archivieren und zu vernichten. Dies umfasst auch das Training von Mitarbeitern zu klaren Best Practices für Bildschirm und Schreibtisch, z. B. das Sperren ihres Bildschirms, wenn sie sich vom Enterprise-Asset entfernen, das Löschen physischer und virtueller Whiteboards am Ende von Besprechungen und das sichere Speichern von Daten und Assets. |
STANDARD | Learning Core | sn_lc_user_course_activity | CIS V8 (14.4) CSF (PR.AT-1) ISO (5,1) NIST (AC-2) CCM (DSP-17, GRC-01, HRS-03, HRS-12) |
| CIs-Steuerung V8 14,5 | Mitarbeiter zu Ursachen der unbeabsichtigten Datengefährdung Schulen: Schulen Sie die Mitarbeiter, um sich über die Ursachen für unbeabsichtigte Datengefährdung zu informieren. Beispielthemen sind die falsche Bereitstellung vertraulicher Daten, der Verlust eines tragbaren Endanwendergeräts oder die Veröffentlichung von Daten an unbeabsichtigte Zielgruppen. |
STANDARD | Learning Core | sn_lc_user_course_activity | CIS V8 (14,5) CSF (PR.AT-1) ISO (6,3) NIST (IA-5(1)) CCM (GRC-01, HR-11) |
| CIs-Steuerung V8 14,6 | Mitarbeiter in der Erkennung und Meldung von Security Incidents Schulen: Schulen Sie Mitarbeiter, um einen potenziellen Incident zu erkennen und einen solchen Incident melden zu können. |
STANDARD | Learning Core | sn_lc_user_course_activity | CIS V8 (14.6) CSF (PR.AT-1) ISO (6,8) NIST (AC-2(3)) CCM (STD-11) |
| CIs-Steuerung V8 14,7 | Schulen Sie Mitarbeiter in der Identifizierung und Meldung, ob für ihre Unternehmens-Assets Sicherheitsupdates fehlen: Schulen Sie das Personal, um zu verstehen, wie veraltete Softwarepatches oder Fehler in automatisierten Prozessen und Tools verifiziert und gemeldet werden können. Teil dieser Schulung sollte die Benachrichtigung von IT-Mitarbeitern über Fehler bei automatisierten Prozessen und Tools umfassen. |
STANDARD | Learning Core | sn_lc_user_course_activity | CIS V8 (14.7) CSF (PR.AT-1) ISO (6,3) NIST (AC-6(2)) CCM (STD-11) |
| CIs-Steuerung V8 14,8 | Schulen Sie Mitarbeiter in den Gefahren der Verbindung mit und der Übertragung von Unternehmensdaten über unsichere Netzwerke: Schulen Sie die Mitarbeiter in den Gefahren, die die Verbindung zu und die Übertragung von Daten über unsichere Netzwerke für Unternehmensaktivitäten mit sich bringt. Wenn das Unternehmen über Remote-Mitarbeiter verfügt, muss die Schulung Anleitungen enthalten, um sicherzustellen, dass alle Anwender ihre Heimnetzwerkinfrastruktur sicher konfigurieren. |
STANDARD | Learning Core | sn_lc_user_course_activity | CIS V8 (14.8) CSF (PR.AT-1) ISO (6,3) NIST (AC-6(5)) PCI (12.6,3.2) CCM (GRC-01, STD-04) |
| CIs-Steuerung V8 14,9 | Führen Sie rollenspezifische Schulungen zu Sicherheitsbewusstsein und -Kompetenzen durch: Führen Sie rollenspezifische Schulungen zu Sicherheitsbewusstsein und -Kompetenzen durch. Beispielimplementierungen umfassen sichere Systemverwaltungskurse für IT-Fachleute (OWASP ™Top-10-Schulungen für Schwachstellenbewusstsein und -Prävention für Webanwendungsentwickler und erweiterte Social Engineering-Sensibilisierungsschulungen für profilierte Rollen. |
STANDARD | Learning Core | sn_lc_user_course_activity | CIS V8 (14.9) CSF (PR.AT-1, PR.AT-2, R.AT-4, PR.AT-5) ISO (6,3) NIST (AC-2) PCI (9,5.1, 9,5.1,3, 12.10.40 CCM (STD.-09, STD.-12) |
| CIs-Steuerung V8 15,1 | Erstellen und pflegen Sie einen Bestand an Service Providern: Richten Sie einen Bestand an Service Providern ein, und pflegen Sie ihn. Der Bestand dient dazu, alle bekannten Service Provider aufzulisten, Klassifizierungen einzubeziehen und einen Unternehmenskontakt für jeden Service Provider zu bestimmen. Überprüfen und aktualisieren Sie den Bestand jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
STANDARD | VRM | Core_Company | CIS V8 (15.1) CSF (ID.SC-2) ISO (5,19) NIST (AC-2(1)) PCI (12.8,1) CCM (STA-07) |
| CIs-Steuerung V8 15,2 | Richten Sie eine Richtlinie für das Service Provider-Management ein, und pflegen Sie sie: Richten Sie eine Service Provider-Managementrichtlinie ein, und pflegen Sie sie. Stellen Sie sicher, dass die Richtlinie die Klassifizierung, den Bestand, die Bewertung, die Überwachung und die Außerbetriebnahme von Service Providern behandelt. Überprüfen und aktualisieren Sie die Richtlinie jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 15,3 | Service Provider Klassifizieren: Klassifizieren Sie Service Provider. Die Klassifizierungsüberlegung kann ein oder mehrere Merkmale umfassen, z. B. Datensensibilität, Datenvolumen, Verfügbarkeitsanforderungen, anwendbare Vorschriften, inhärentes Risiko, und gemindertes Risiko. Aktualisieren und überprüfen Sie Klassifizierungen jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
STANDARD | VRM | Core_Company | CIS V8 (15.3) CSF (ID.SC-2) ISO (5,19) PCI (12.8,5) CCM (GRC-02, STA-08) |
| CIs-Steuerung V8 15,4 | Stellen Sie Sicher, Dass Service Provider-Verträge Sicherheitsanforderungen Enthalten: Stellen Sie sicher, dass Service Provider-Verträge Sicherheitsanforderungen enthalten. Beispielanforderungen können Mindestanforderungen für das Sicherheitsprogramm, Benachrichtigungen und Antworten auf Security Incidents und/oder Datenschutzverletzungen, Datenverschlüsselungsanforderungen und Datenentsorgungsverpflichtungen umfassen. Diese Sicherheitsanforderungen müssen mit der Service Provider-Verwaltungsrichtlinie des Unternehmens übereinstimmen. Überprüfen Sie Service Provider-Verträge jährlich, um sicherzustellen, dass Verträge keine Sicherheitsanforderungen enthalten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 15,5 | Service Provider Bewerten: Bewerten Sie Service Provider, die mit der Service Provider-Managementrichtlinie des Unternehmens übereinstimmen. Der Bewertungsumfang kann je nach Klassifizierung(en) variieren und kann die Überprüfung standardisierter Bewertungsberichte umfassen, z. B. Serviceverkehrssteuerung 2 (SOC 2) und Nachweis der Compliance (AOC) der Zahlungskartenbranche (PCI), anwenderdefinierte Fragebogen oder andere entsprechend rigorose Prozesse. Bewerten Sie Service Provider jährlich, mindestens oder mit neuen und verlängerten Verträgen. |
STANDARD | VRM | Core_Company | CIS V8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5,19) NIST (IA-5) PCI (12.8,3) CCM (STA-12, STA-13) |
| CIs-Steuerung V8 15,5 | Service Provider Bewerten: Bewerten Sie Service Provider, die mit der Service Provider-Managementrichtlinie des Unternehmens übereinstimmen. Der Bewertungsumfang kann je nach Klassifizierung(en) variieren und kann die Überprüfung standardisierter Bewertungsberichte umfassen, z. B. Serviceverkehrssteuerung 2 (SOC 2) und Nachweis der Compliance (AOC) der Zahlungskartenbranche (PCI), anwenderdefinierte Fragebogen oder andere entsprechend rigorose Prozesse. Bewerten Sie Service Provider jährlich, mindestens oder mit neuen und verlängerten Verträgen. |
STANDARD | VRM | Core_Company | CIS V8 (15.5) CSF (ID.SC-4, ID.SC-2) ISO (5,22, 5,23) NIST (IA-5) PCI (12.8,30) CCM (STA-12, STA-13) |
| CIs-Steuerung V8 15,6 | Service Provider Überwachen: Überwachen Sie Service Provider, die mit der Service Provider-Verwaltungsrichtlinie des Unternehmens übereinstimmen. Die Überwachung kann eine regelmäßige Neubewertung der Compliance des Service Providers, die Überwachung der Release-Hinweise des Service Providers und die dunkle Webüberwachung umfassen. |
STANDARD | VRM | Core_Company | CIS V8 (15.6) CSF (DE.CM-6) ISO (5,2, 5,19, 5,21, 5,22) NIST (AC-1) PCI (8,2.7, 12.4,2, 12.4,2.1, 12.8.4 CCM (STA-14) |
| CIs-Steuerung V8 15,7 | Service Provider Sicher Stilllegen: Service Provider sicher außer Betrieb nehmen. Beispiele für Überlegungen sind die Deaktivierung von Anwender- und Service-Accounts, die Beendigung von Daten-Flows und die sichere Entsorgung von Unternehmensdaten in Service Provider-Systemen. |
STANDARD | VRM | Core_Company | CIS V8 (15.7) CSF (PR.AC-1) ISO (5,19, 5,2) NIST (AC-2, AC-2(1)) |
| CIs-Steuerung V8 16,1 | Richten Sie einen sicheren Anwendungsentwicklungsprozess ein und pflegen Sie ihn: Richten Sie einen sicheren Anwendungsentwicklungsprozess ein, und pflegen Sie ihn. Behandeln Sie im Prozess folgende Elemente: Sichere Anwendungsdesignstandards, sichere Codierungspraktiken, Entwicklerschulungen, Schwachstellenmanagement, Sicherheit von Drittanbietercode und Anwendungssicherheitstestverfahren. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 16,1 | Sichere Designprinzipien in Anwendungsarchitekturen anwenden: Wenden Sie sichere Designprinzipien in Anwendungsarchitekturen an. Sichere Designprinzipien umfassen das Konzept der geringsten Berechtigung und das Erzwingen der Mediation, um jeden Vorgang des Anwenders zu validieren, und fördern das Konzept „Anwendereingaben nie vertrauen“. Beispiele sind die Sicherstellung, dass eine explizite Fehlerprüfung für alle Eingaben durchgeführt und dokumentiert wird, einschließlich für Größe, Datentyp und zulässige Bereiche oder Formate. Sicheres Design bedeutet auch, die Angriffsfläche der Anwendungsinfrastruktur zu minimieren, z. B. das Deaktivieren ungeschützter Ports und Services, das Entfernen unnötiger Programme und Dateien und das Umbenennen oder Entfernen von Standardaccounts. |
Manuell | NA | NA | |
| CIs-Steuerung V8 16,11 | Nutzen Sie geprüfte Module oder Services für Anwendungssicherheitskomponenten: Nutzen Sie geprüfte Module oder Services für Anwendungssicherheitskomponenten, z. B. Identitätsmanagement, Verschlüsselung sowie Auditing und Protokollierung. Die Verwendung von Plattformfunktionen in kritischen Sicherheitsfunktionen reduziert die Arbeitsauslastung von Entwicklern und minimiert die Wahrscheinlichkeit von Design- oder Implementierungsfehlern. Moderne Betriebssysteme bieten effektive Mechanismen für Identifizierung, Authentifizierung und Autorisierung und stellen diese Mechanismen Anwendungen zur Verfügung. Verwenden Sie nur standardisierte, derzeit akzeptierte und umfassend überprüfte Verschlüsselungsalgorithmen. Betriebssysteme bieten auch Mechanismen zum Erstellen und Verwalten sicherer Audit-Protokolle. |
Manuell | NA | NA | |
| CIs-Steuerung V8 16,12 | Implementieren Sie Sicherheitsprüfungen Auf Codeebene: Wenden Sie statische und dynamische Analysetools innerhalb des Anwendungslebenszyklus an, um sicherzustellen, dass sichere Codierungspraktiken befolgt werden. |
Manuell | NA | ||
| CIs-Steuerung V8 16,13 | Führen Sie Anwendungspenetrationstests Durch: Führen Sie Penetrationstests für Anwendungen durch. Für kritische Anwendungen eignen sich authentifizierte Penetrationstests besser dazu, Schwachstellen in der Geschäftslogik zu finden als Code-Scanning und automatisierte Sicherheitstests. Penetrationstests basieren auf der Kompetenz des Testers, um eine Anwendung manuell als authentifizierter und nicht authentifizierter Anwender zu bearbeiten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 16,14 | Bedrohungsmodellierung Durchführen: Führen Sie die Bedrohungsmodellierung durch. Die Bedrohungsmodellierung ist der Prozess zur Identifizierung und Behebung von Anwendungssicherheitsdesignfehlern in einem Design, bevor Code erstellt wird. Sie wird von speziell geschulten Personen durchgeführt, die das Anwendungsdesign bewerten und Sicherheitsrisiken für jeden Einstiegspunkt und jede Zugriffsebene bewerten. Das Ziel besteht darin, die Anwendung, die Architektur und die Infrastruktur strukturiert abzubilden, um ihre Schwachstellen zu verstehen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 16,2 | Richten Sie einen Prozess ein, um Softwareschwachstellen zu akzeptieren und zu beheben: Richten Sie einen Prozess ein, um Berichte über Softwareschwachstellen zu akzeptieren und zu beheben, einschließlich der Bereitstellung einer Möglichkeit für externe Entitäten zur Meldung. Der Prozess umfasst folgende Elemente: Eine Richtlinie zur Handhabung von Schwachstellen, die den Berichterstellungsprozess, die für die Verarbeitung von Schwachstellenberichten verantwortliche Partei und einen Prozess für Aufnahme-, Zuweisungs-, Korrektur- und Korrekturtests identifiziert. Verwenden Sie als Teil des Prozesses ein Schwachstellen-Nachverfolgungssystem, das Schweregradbewertungen und Metriken für die Messung des Zeitpunkts für die Identifizierung, Analyse und Behebung von Schwachstellen enthält. Überprüfen und aktualisieren Sie die Dokumentation jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
STANDARD | VR | sn_vul_remediation_task | CIS V8 (16.2) CSF (RS.AN-5) ISO (8,8) NIST (AC-2) PCI (6,3.1) CCM (AIS-07, AIS-03) |
| CIs-Steuerung V8 16,3 | Führen Sie eine Ursachenanalyse für Sicherheitsschwachstellen durch: Führen Sie eine Ursachenanalyse für Sicherheitsschwachstellen durch. Bei der Überprüfung von Schwachstellen besteht die Ursachenanalyse in der Bewertung zugrunde liegender Probleme, die Schwachstellen in Code erstellen, und ermöglicht es Entwicklungsteams, über die bloße Behebung einzelner Schwachstellen hinauszugehen, sobald sie auftreten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 16,4 | Erstellen und verwalten Sie einen Bestand von Softwarekomponenten von Drittanbietern: Erstellen und verwalten Sie einen aktualisierten Bestand von Drittanbieterkomponenten, die in der Entwicklung verwendet werden, häufig als „Stückliste“ bezeichnet, sowie Komponenten, die für die zukünftige Verwendung vorgesehen sind. Dieser Bestand muss alle Risiken enthalten, die jede Drittparteikomponente darstellen könnte. Bewerten Sie die Liste mindestens monatlich, um Änderungen oder Updates an diesen Komponenten zu identifizieren, und validieren Sie, dass die Komponente weiterhin unterstützt wird. |
Manuell | NA | NA | |
| CIs-Steuerung V8 16,5 | Aktuelle und vertrauenswürdige Softwarekomponenten von Drittanbietern verwenden: Verwenden Sie aktuelle und vertrauenswürdige Softwarekomponenten von Drittanbietern. Wählen Sie nach Möglichkeit etablierte und bewährte Frameworks und Bibliotheken aus, die ausreichende Sicherheit bieten. Erwerben Sie diese Komponenten aus vertrauenswürdigen Quellen, oder bewerten Sie die Software vor der Verwendung auf Schwachstellen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 16,6 | Richten Sie ein Schweregradbewertungssystem und einen Prozess für Anwendungsschwachstellen ein und verwalten Sie sie: Richten Sie ein Schweregradbewertungssystem und einen Prozess für Anwendungsschwachstellen ein, und pflegen Sie sie, um die Priorisierung der Reihenfolge zu erleichtern, in der erkannte Schwachstellen behoben werden. Dieser Prozess umfasst die Festlegung eines Mindestniveaus an Sicherheitsakzeptanz für die Freigabe von Code oder Anwendungen. Schweregradbewertungen bieten eine systematische Möglichkeit der Selektierung von Schwachstellen, die das Risikomanagement verbessert und sicherstellt, dass die schwerwiegendsten Fehler zuerst behoben werden. Überprüfen und aktualisieren Sie das System und den Prozess jährlich. |
STANDARD | VR | sn_vul_vulnerable_item | CIS V8 (16.6) CSF (RS.AN-1) ISO (8,8) NIST (AC-19) PCI (6,3.1) CCM (AIS-07, TVM-08) |
| CIs-Steuerung V8 16,7 | Standardkonfigurationsvorlagen für Härtung für Anwendungsinfrastruktur verwenden: Verwenden Sie standardmäßige, von der Branche empfohlene Härtungskonfigurationsvorlagen für Anwendungsinfrastrukturkomponenten. Dies umfasst zugrunde liegende Server, Datenbanken und Webserver und gilt für Cloud-Container, PaaS-Komponenten (Platform as a Service) und SaaS-Komponenten. Lassen Sie zu, dass intern entwickelte Software die Konfigurationshärtung nicht schwächt. |
Manuell | NA | NA | |
| CIs-Steuerung V8 16,8 | Separate Produktions- und nicht-Produktionssysteme: Verwalten Sie separate Umgebungen für Produktions- und nicht-Produktionssysteme. |
GESKRIPTET | CMDB | cmdb_ci | CIS V8 (16.8) CSF (PR.DS-7) ISO (8,31) NIST (IA-2(2)) PCI (6,5.3) CCM (IVS-05) |
| CIs-Steuerung V8 16,9 | Schulen Sie Entwickler in Anwendungssicherheitskonzepten und sicherer Codierung: Stellen Sie sicher, dass alle Softwareentwicklungspersonal geschult werden, um sicheren Code für ihre spezifische Entwicklungsumgebung und Verantwortlichkeiten zu schreiben. Schulungen können allgemeine Sicherheitsprinzipien und Standardpraktiken für die Anwendungssicherheit enthalten. Führen Sie mindestens einmal pro Jahr Schulungen durch, und entwerfen Sie so, dass die Sicherheit innerhalb des Entwicklungsteams gefördert wird, und bauen Sie eine Sicherheitskultur bei den Entwicklern auf. |
STANDARD | Learning Core | sn_lc_user_course_activity | CIS V8 (16.9) CSF (PR.AT-1, PR.AT-2) ISO (8,28) NIST (IA-2(1)) PCI (6,2.2) |
| CIs-Steuerung V8 17,1 | Mitarbeiter für die Verwaltung der Incident-Behandlung bestimmen: Bestimmen Sie eine Schlüsselperson und mindestens eine Sicherung, die den Incident-Prozess des Unternehmens verwaltet. Das Managementpersonal ist für die Koordination und Dokumentation von Maßnahmen zur Reaktion auf Incidents und zur Wiederherstellung verantwortlich und kann aus unternehmensinternen Mitarbeitern, Drittparteien oder einem Hybridansatz bestehen. Wenn Sie einen Drittparteilieferanten verwenden, benennen Sie mindestens eine Person im Unternehmen, die die Arbeit von Drittparteien überwacht. Überprüfen Sie jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
STANDARD | SIR | sys_user_has_role | CIS V8 (17.1) CSF (PR.IP-9, DE.DP-1) ISO (5,24) NIST (AC-5) PCI (12.10.3, 12.10.4) CCM (BCR-01, SEF-03) |
| CIs-Steuerung V8 17,2 | Richten Sie Kontaktinformationen für die Meldung von Security Incidents ein, und verwalten Sie sie: Richten Sie Kontaktinformationen für Parteien ein, die über Security Incidents informiert werden müssen, und pflegen Sie sie. Kontakte können interne Mitarbeiter, Drittpartei-Lieferanten, Strafverfolgungsbehörden, Cyberversicherungen, relevante Regierungsbehörden, ISAC-Partner (Information Sharing and Analysis Center) oder andere Stakeholder. Überprüfen Sie Kontakte jährlich, um sicherzustellen, dass die Informationen aktuell sind. |
Manuell | NA | NA | |
| CIs-Steuerung V8 17,3 | Richten Sie einen Unternehmensprozess für die Meldung von Incidents ein, und verwalten Sie ihn: Richten Sie einen Enterprise-Prozess ein, damit das Personal Security Incidents melden kann, und verwalten Sie ihn. Der Prozess umfasst den Zeitrahmen für die Berichterstellung, das Personal, an das eine Meldung erfolgen soll, den Mechanismus für die Berichterstellung und die Mindestanzahl der zu meldenden Informationen. Stellen Sie sicher, dass der Prozess für alle Mitarbeiter öffentlich verfügbar ist. Überprüfen Sie jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
STANDARD | SIR | kb_knowledge | CIS V8 (17.3) CSF (PR.IP-9, PR.AT-1) ISO (6,8) NIST (AC-6(1)) PCI (12.10) |
| CIs-Steuerung V8 17,4 | Richten Sie einen Prozess für die Reaktion auf Incidents ein, und verwalten Sie ihn: Richten Sie einen Prozess für die Reaktion auf Incidents ein, der Rollen und Verantwortlichkeiten, Compliance-Anforderungen und einen Kommunikationsplan berücksichtigt. Überprüfen Sie jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | SIR | NA | |
| CIs-Steuerung V8 17,5 | Wichtige Rollen und Verantwortlichkeiten zuweisen: Weisen Sie wichtige Rollen und Verantwortlichkeiten für die Reaktion auf Incidents zu, einschließlich Mitarbeitern aus der Rechtsabteilung, IT, Informationssicherheit, Einrichtungen, Öffentlichkeitsarbeit, Human Resources, Incident-Responder und Analysten, falls zutreffend. Überprüfen Sie jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
STANDARD | SIR | sys_user_has_role | CIS V8 (17.5) CSF (DE.DP-4, RS.CO-2, RS.CO-3, RS.CO-4) ISO (5,2, 5,24) NIST (AU-9(4)) PCI (12.10.3) CCM (SEF-03) |
| CIs-Steuerung V8 17,6 | Definieren Sie Mechanismen für die Kommunikation während der Reaktion auf Incidents: Legen Sie fest, welche primären und sekundären Mechanismen zur Kommunikation und Meldung während eines Security Incidents verwendet werden. Mechanismen können Telefonanrufe, E-Mails oder Briefe umfassen. Beachten Sie, dass bestimmte Mechanismen, z. B. E-Mails, während eines Security Incidents betroffen sein können. Überprüfen Sie jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
Manuell | NA | NA | |
| CIs-Steuerung V8 17,7 | Führen Sie Routinemäßige Übungen Zur Reaktion Auf Incidents Durch: Planen und führen Sie routinemäßige Übungen zur Reaktion auf Incidents und Szenarien für Schlüsselpersonal durch, die am Prozess zur Reaktion auf Incidents beteiligt sind, um sich auf die Reaktion auf reale Incidents vorzubereiten. Übungen müssen Kommunikationskanäle, Entscheidungsfindung und Workflows testen. Führen Sie mindestens einmal pro Jahr Tests durch. |
Manuell | NA | NA | |
| CIs-Steuerung V8 17,8 | Führen Sie Überprüfungen Nach Incidents Durch: Führen Sie Überprüfungen nach Incident durch. Überprüfungen nach Incident helfen, die Wiederholung von Incidents zu verhindern, indem sie gelernte Lektionen identifizieren und Folgemaßnahmen ergreifen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 17,9 | Legen Sie Schwellenwerte für Security Incidents fest und verwalten Sie sie: Richten Sie Schwellenwerte für Security Incidents ein, und verwalten Sie sie, mindestens einschließlich der Unterscheidung zwischen einem Incident und einem Ereignis. Beispiele können sein: Abnormale Aktivität, Sicherheitsschwachstelle, Sicherheitsschwachstelle, Datenschutzverletzung, Datenschutz-Incident, usw. Überprüfen Sie jährlich oder wenn bedeutende Enterprise-Changes auftreten, die sich auf diesen Schutz auswirken könnten. |
STANDARD | SIR | sn_si_Rechner | CIS V8 (17.9) CSF (RS.AN-5) ISO (5,24, 5,25) NIST (RA-5) PCI (12.10.5) CCM (SEF-05) |
| CIs-Steuerung V8 18,1 | Richten Sie ein Penetrationstestprogramm ein und pflegen Sie es: Richten Sie ein Penetrationstestprogramm ein, das der Größe, Komplexität und Reife des Unternehmens entspricht, und verwalten Sie es. Zu den Merkmalen des Penetrationstestprogramms gehören Umfang, z. B. Netzwerk, Webanwendung, Anwendungsprogrammierungs-Schnittstelle (API), gehostete Services und physische Kontrollen am Standort, Häufigkeit, Einschränkungen wie zulässige Stunden und ausgeschlossene Angriffstypen, Kontaktpunktinformationen, Korrektur, z. B. wie Ergebnisse intern weitergeleitet werden, und retrospektive Anforderungen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 18,2 | Führen Sie Regelmäßige Externe Penetrationstests Durch: Führen Sie regelmäßige externe Penetrationstests basierend auf den Programmanforderungen durch, mindestens einmal pro Jahr. Externe Penetrationstests müssen Unternehmens- und Umgebungsaufklärung umfassen, um nutzbare Informationen zu erkennen. Penetrationstests erfordern spezialisierte Kompetenzen und Erfahrung und müssen von einer qualifizierten Partei durchgeführt werden. Der Test kann ein klares Feld oder ein undurchsichtiges Feld sein. |
STANDARD | VR | sn_vul_remediation_task | CIS V8 (18.2) ISO (8,8) NIST (RA-7) PCI (11.4,3) |
| CIs-Steuerung V8 18,3 | Penetrationstestergebnisse Korrigieren: Korrigieren Sie Penetrationstestergebnisse basierend auf der Unternehmensrichtlinie für den Korrekturumfang und die Priorisierung. |
Manuell | NA | NA | |
| CIs-Steuerung V8 18,4 | Sicherheitsmaßnahmen Validieren: Validieren Sie Sicherheitsmaßnahmen nach jedem Penetrationstest. Ändern Sie bei Bedarf Regelsätze und Fähigkeiten, um die während des Tests verwendeten Techniken zu erkennen. |
Manuell | NA | NA | |
| CIs-Steuerung V8 18,5 | Führen Sie Regelmäßige Interne Penetrationstests Durch: NA |
STANDARD | VR | sn_vul_remediation_task | CIS V8 (18.5) ISO (8,8) NIST (RA-5) PCI (11.4,2) |
Indikatorvorlagen für CIs v7-Steuerungen
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| CIs-Steuerung 1,1 | Verwenden Sie ein aktives Discovery-Tool: Verwenden Sie ein aktives Discovery-Tool, um Geräte zu identifizieren, die mit dem Netzwerk der Organisation verbunden sind, und aktualisieren Sie den Hardware-Asset-Bestand. |
Configuration Management (CMDB) | CMDB-Discovery [cmdb_Discovery] | 07054 00693 |
| CIs-Steuerung 1,2 | Verwenden Sie ein passives Asset-Discovery-Tool: Verwenden Sie ein passives Discovery-Tool, um Geräte zu identifizieren, die mit dem Netzwerk der Organisation verbunden sind, und aktualisieren Sie automatisch den Hardware-Asset-Bestand der Organisation. |
Discovery | Netzwerk-Discovery-Nachverfolgung [Discovery_Network_Track] | 01472 |
| CIs-Steuerung 1,4 | Verwalten Sie Einen Detaillierten Asset-Bestand: Führen Sie einen genauen und aktuellen Bestand aller Technologie-Assets mit dem Potenzial, Informationen zu speichern oder zu verarbeiten. Dieser Bestand muss alle Hardware-Assets umfassen, unabhängig davon, ob sie mit dem Netzwerk der Organisation verbunden sind oder nicht. |
Configuration Management (CMDB) | Hardware [cmdb_ci_hardware] | 06631 00691 |
| CIs-Steuerung 1,5 | Asset-Bestandsinformationen Verwalten: Stellen Sie sicher, dass der Hardware-Asset-Bestand die Netzwerkadresse, Hardwareadresse, den Computernamen, den Besitzer des Daten-Assets und die Abteilung für jedes Asset aufzeichnet und ob das Hardware-Asset für die Verbindung mit dem Netzwerk genehmigt wurde. |
Configuration Management (CMDB) | Basiskonfigurationselement [cmdb] | 06638 06640 12084 06636 13721 13722 |
| CIs-Steuerung 1,7 | Zugriffssteuerung Auf Portebene Bereitstellen: Verwenden Sie die Zugriffssteuerung auf Portebene gemäß 802.1x-Standards, um zu steuern, welche Geräte sich beim Netzwerk authentifizieren können. Das Authentifizierungssystem muss an die Bestandsdaten des Hardware-Assets gebunden werden, um sicherzustellen, dass nur autorisierte Geräte eine Verbindung zum Netzwerk herstellen können. |
Configuration Management (CMDB) | ACL-Endpunkt [cmdb_ci_endpoint_acl] | 11841 13718 |
| CIs-Steuerung 1,8 | Verwenden Sie Clientzertifikate, um Hardware-Assets zu authentifizieren: Verwenden Sie Client-Zertifikate, um Hardware-Assets zu authentifizieren, die eine Verbindung zum vertrauenswürdigen Netzwerk der Organisation herstellen. |
Zertifizierungskern | Audit [cert_Audit] | 01429 |
| CIs-Steuerung 2,1 | Verwalten Sie den Bestand an autorisierter Software: Führen Sie eine aktuelle Liste aller autorisierten Software, die im Unternehmen für Geschäftszwecke in einem beliebigen Geschäftssystem erforderlich ist. |
Configuration Management (CMDB) | Anwendungssoftware [cmdb_ci_application_software] | 12093 13723 |
| CIs-Steuerung 2,2 | Stellen Sie sicher, dass Software vom Lieferanten unterstützt wird: Stellen Sie sicher, dass nur Softwareanwendungen oder Betriebssysteme, die derzeit vom Lieferanten der Software unterstützt werden, dem autorisierten Softwarebestand der Organisation hinzugefügt werden. Nicht unterstützte Software muss im Bestandssystem als nicht unterstützt markiert werden. |
Software Asset Management | Lebenszyklus des Softwareprodukts [sam_sw_product_lifecycle] | 07054 |
| CIs-Steuerung 2,3 | Software-Bestandstools Verwenden: Verwenden Sie Softwarebestands-Tools in der gesamten Organisation, um die Dokumentation aller Software auf Geschäftssystemen zu automatisieren. |
Configuration Management (CMDB) | Anwendungssoftware [cmdb_ci_application_software] | 11736 12196 13720 13725 |
| CIs-Steuerung 2,4 | Informationen Zum Softwarebestand Nachverfolgen: Das Softwarebestandssystem sollte den Namen, die Version, den Herausgeber und das Installationsdatum für alle Software nachverfolgen, einschließlich der von der Organisation autorisierten Betriebssysteme. |
Software Asset Management Core | Softwareinstallation [cmdb_sam_sw_install] | 12085 |
| CIs-Steuerung 2,5 | Integrieren Sie Software- und Hardware-Asset-Bestände: Das Software-Bestandssystem sollte an den Hardware-Asset-Bestand gebunden werden, damit alle Geräte und die zugehörige Software von einem einzigen Standort aus nachverfolgt werden. |
Configuration Management (CMDB) | Anwendungssoftware [cmdb_ci_application_software] | 11637 11857 |
| CIs-Steuerung 3,1 | Automatisierte Tools Für Schwachstellenscans Ausführen: Verwenden Sie ein aktuelles SCAP-konformes Tool für Schwachstellen-Scans, um alle Systeme im Netzwerk wöchentlich oder häufiger automatisch zu scannen, um alle potenziellen Schwachstellen auf den Systemen der Organisation zu identifizieren. |
Vulnerability Response | Importwarteschlangeneintrag für Schwachstellendatenquelle [sn_vul_ds_import_q_entry] | 10635 |
| CIs-Steuerung 3,2 | Authentifizierte Schwachstellen-Scans Durchführen: Führen Sie authentifizierte Schwachstellen-Scans mit Agenten durch, die lokal auf jedem System ausgeführt werden, oder mit Remote-Scannern, die mit erhöhten Rechten für das getestete System konfiguriert sind. |
Security Operations | Erkanntes Element [sn_sec_cmn_src_ci] | 00706 |
| CIs-Steuerung 3,6 | Back-to-Back-Schwachstellen-Scans vergleichen: Vergleichen Sie regelmäßig die Ergebnisse von Back-to-back-Schwachstellen-Scans, um sicherzustellen, dass Schwachstellen rechtzeitig behoben wurden. |
Vulnerability Response | Schwachstellen-Korrekturstatus [sn_vul_m2m_ttr_status] | 06080 |
| CIs-Steuerung 4,2 | Standardpasswörter ändern Ändern Sie vor der Bereitstellung eines neuen Assets alle Standardpasswörter so, dass Werte mit Accounts auf administrativer Ebene übereinstimmen. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 01698 12122 |
| CIs-Steuerung 4,4 | Eindeutige Passwörter verwenden Wenn die Multifaktor-Authentifizierung nicht unterstützt wird (z. B. lokaler Administrator, Stamm- oder Service-Accounts), verwenden Accounts Passwörter, die für dieses System eindeutig sind. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 01915 01337 |
| CIs-Steuerung 4,8 | Änderungen an der Administrationsgruppenmitgliedschaft protokollieren, und darüber informieren Konfigurieren Sie Systeme so, dass sie einen Protokolleintrag und eine Warnung ausgeben, wenn ein Account zu einer Gruppe hinzugefügt oder aus dieser entfernt wird, die Administratorberechtigungen zugewiesen hat. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 06312 |
| CIs-Steuerung 4,9 | Fehlgeschlagene Anmeldung bei Administrator-Account protokollieren und Warnung ausgeben Konfigurieren Sie Systeme, um einen Protokolleintrag und eine Warnung bei fehlgeschlagenen Anmeldungen bei einem administrativen Account auszugeben. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 06312 06331 |
| CIs-Steuerung 6,2 | Audit-Protokollierung aktivieren: Stellen Sie sicher, dass die lokale Protokollierung auf allen Systemen und Netzwerkgeräten aktiviert wurde. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 00897 |
| CIs-Steuerung 6,3 | Detaillierte Protokollierung Aktivieren: Aktivieren Sie die Systemprotokollierung, um detaillierte Informationen wie Ereignisquelle, Datum, Anwender, Zeitstempel, Quelladressen einzubeziehen. Zieladressen und andere nützliche Elemente. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 00575 |
| CIs-Steuerung 7,1 | Stellen Sie sicher, dass nur vollständig unterstützte Browser und E-Mail-Clients verwendet werden: Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen, idealerweise nur mit der neuesten Version der Browser und E-Mail-Clients, die vom Lieferanten bereitgestellt werden. |
Vulnerability Response | Angreifbares Anwendungselement [sn_vul_app_vulnerable_item] | 00575 00576 |
| CIs-Steuerung 8,1 | Zentral verwaltete Anti-Malware-Software verwenden Jede AV-Software der Enterprise-Klasse verfügt über diese Fähigkeit. Durch eine zentral verwaltete AV können Sie ganz einfach individuelle Anforderungen aktivieren. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 11861 |
| CIs-Steuerung 8,2 | Sicherstellen, dass Anti-Malware-Software und Anti-Malware-Signaturen aktualisiert werden Der AV ist nur so gut wie seine Signaturen. Obwohl eine reine signaturbasierte Erkennung nicht mehr praktikabel ist, müssen auch anomaliebasierte Engines regelmäßig aktualisiert werden. Stellen Sie sicher, dass die Updates automatisch ausgeführt werden, und verwenden Sie Tools, um sicherzustellen, dass die Signaturen tatsächlich aktuell sind. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 01790 |
| CIs-Steuerung 8,3 | Anti-Exploit-Funktionen des Betriebssystems aktivieren bzw. Anti-Exploit-Technologien bereitstellen Die DISA-Härtungsleitfäden enthalten Schritt-für-Schritt-Anweisungen zum Aktivieren dieser Einstellungen und vieles mehr. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 11637 10678 |
| CIs-Steuerung 8,4 | Anti-Malware-Scans von Wechseldatenträgern konfigurieren Für die meisten AVS ist diese Fähigkeit standardmäßig aktiviert, es ist jedoch weiterhin wichtig, sicherzustellen, dass sie tatsächlich noch aktiviert ist. Malware, die über einen USB-Stick eingeht, ist für fast jede Organisation eine praktikable Angriffsvektorfunktion. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 11927 04824 06735 00561 00564 04546 |
| CIs-Steuerung 8,5 | Geräte so konfigurieren, dass Inhalte nicht automatisch ausgeführt werden Aus demselben Grund, warum Sie sie nicht scannen möchten, möchten Sie auch nicht, dass sie ausgeführt wird, wenn sie bereitgestellt wird. Dies ist eine ziemlich schnelle Einstellung, und sowohl CIs als auch DISA-Härtungsleitfäden enthalten Schritt-für-Schritt-Anweisungen zum Deaktivieren der automatischen Ausführung. Einige SCM-Tools können schnell jeden Endpunkt in Ihrer Umgebung überprüfen, um sicherzustellen, dass diese Einstellung deaktiviert ist. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | k. A. |
| CIs-Steuerung 9,3 | Führen Sie Regelmäßige Automatisierte Port-Scans Durch: Führen Sie regelmäßig automatisierte Port-Scans für alle Systeme durch, und warnen Sie, wenn nicht autorisierte Ports auf einem System erkannt werden. |
Vulnerability Response | Schwachstellenscanner [sn_vul_Scanner] | k. A. |
| CIs-Steuerung 11,3 | Automatisierte Tools verwenden, um Standardgerätekonfigurationen zu verifizieren und Änderungen zu erkennen Vergleichen Sie alle Netzwerkgerätekonfigurationen mit genehmigten Sicherheitskonfigurationen, die für jedes verwendete Netzwerkgerät definiert sind, und warnen Sie, wenn Abweichungen erkannt werden. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 06428 07058 |
| CIs-Steuerung 11,4 | Installieren Sie die neueste stabile Version aller sicherheitsbezogenen Updates auf allen Netzwerkgeräten: Installieren Sie die neueste stabile Version aller sicherheitsbezogenen Updates auf allen Netzwerkgeräten. |
Vulnerability Response | Angreifbares Element [sn_vul_vulnerable_item] | 01696 |
| CIs-Steuerung 12,6 | Netzwerkbasierten IDS-Sensor bereitstellen: Stellen Sie netzwerkbasierte Sensoren für Angriffserkennungssysteme (Intrusion Detection Systems, IDS) bereit, um nach ungewöhnlichen Angriffsmechanismen zu suchen und die Gefährdung dieser Systeme an allen Netzwerkgrenzen der Organisation zu erkennen. |
Configuration Management (CMDB) | Angriffserkennungssystem [cmdb_ci_ids_network] | 00581 |
| CIs-Steuerung 13,2 | Entfernen Sie sensible Daten oder Systeme, auf die die Organisation nicht regelmäßig zugreift: Entfernen Sie vertrauliche Daten oder Systeme, auf die die Organisation nicht regelmäßig Zugriff hat, aus dem Netzwerk. Diese Systeme dürfen nur als eigenständige Systeme (vom Netzwerk getrennt) von der Geschäftseinheit verwendet werden, die das System gelegentlich verwenden oder vollständig virtualisiert und ausgeschaltet werden muss, bis es erforderlich ist. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 13726 13727 |
| CIs-Steuerung 13,9 | Daten auf USB-Speichergeräten verschlüsseln Schulen Sie Mitarbeiter, damit sie sich der Risiken von Daten auf USB-Laufwerken bewusst sind. Stellen Sie ihnen dann die Tools zur Verfügung, um die kritischen Daten Ihrer Organisation zu sichern. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 11927 |
| CIs-Steuerung 14,4 | Alle übertragenen vertraulichen Informationen verschlüsseln: Verschlüsseln Sie alle vertraulichen Informationen während der Übertragung. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 00564 |
| CIs-Steuerung 15,1 | Führen Sie einen Bestand an autorisierten Wireless-Zugriffspunkten: Führen Sie einen Bestand an autorisierten drahtlosen Zugriffspunkten, die mit dem kabelgebundenen Netzwerk verbunden sind. |
Configuration Management (CMDB) | Drahtloser Zugriffspunkt [cmdb_ci_wap_network] | 00693 |
| CIs-Steuerung 16,1 | Führen Sie einen Bestand an Authentifizierungssystemen: Führen Sie einen Bestand aller Authentifizierungssysteme der Organisation, einschließlich derjenigen, die sich vor Ort oder bei einem Remote-Service Provider befinden. |
Configuration Management (CMDB) | Active Directory-Domänencontroller [cmdb_ci_ad_controller] | 13724 |
| CIs-Steuerung 16,4 | Alle Authentifizierungs-Anmeldeinformationen verschlüsseln oder hash: Verschlüsseln oder Hash mit Salt all-Authentifizierungs-Anmeldeinformationen, wenn gespeichert. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 06735 |
| CIs-Steuerung 16,5 | Übertragung von Anwendernamen und Authentifizierungs-Anmeldeinformationen verschlüsseln: Stellen Sie sicher, dass alle Account-Anwendernamen und Authentifizierungsanmeldeinformationen mithilfe verschlüsselter Kanäle über Netzwerke übertragen werden. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 00564 |
| CIs-Steuerung 16,11 | Workstation-Sitzungen Nach Inaktivität Sperren: Workstation-Sitzungen nach einem Standardzeitraum der Inaktivität automatisch sperren. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 04490 |
| CIs-Steuerung 16,13 | Warnung bei Abweichung des Account-Anmeldeverhaltens: Warnung, wenn Anwender vom normalen Anmeldeverhalten abweichen, z. B. zur Tageszeit, zum Standort der Workstation und zur Dauer. |
Security Incident Response | Security Incident [sn_si_incident] | 07068 07070 07069 |
| CIs-Steuerung 18,5 | Verwenden Sie nur standardisierte und umfassend überprüfte Verschlüsselungsalgorithmen: Verwenden Sie nur standardisierte und umfassend überprüfte Verschlüsselungsalgorithmen. |
CMDB CI-Klassenmodelle | Eindeutiges Zertifikat [cmdb_ci_certificate] | 00037 |
| CIs-Steuerung 18,8 | Richten Sie einen Prozess für die Annahme und Behebung von Berichten zu Softwareschwachstellen ein: Richten Sie einen Prozess ein, um Berichte über Softwareschwachstellen zu akzeptieren und zu beheben, einschließlich der Bereitstellung einer Möglichkeit für externe Entitäten, sich an Ihre Sicherheitsgruppe zu wenden. |
Vulnerability Response | Übereinstimmung der angreifbaren Discovery-Modellsoftware [sn_vul_discovery_model_software_match] | 04810 |
| CIs-Steuerung 19,2 | Stellenbezeichnungen und Pflichten für die Reaktion auf Incidents zuweisen: Weisen Sie Stellenbezeichnungen und Pflichten für die Behandlung von Computer- und Netzwerk-Incidents bestimmten Personen zu, und stellen Sie die Nachverfolgung und Dokumentation während des gesamten Incidents bis zur Lösung sicher. |
Incident-Management | Anwenderrollen [sys_user_has_role] | 07061 00691 |
| CIs-Steuerung 19,3 | Management-Mitarbeiter benennen, um die Behandlung von Incidents zu unterstützen: Bestimmen Sie Managementpersonal sowie Sicherungen, die den Incident-Prozess unterstützen, indem sie in wichtigen Entscheidungsrollen agieren. |
Incident-Management | Anwenderrollen [sys_user_has_role] | 01211 |
| CIs-Steuerung 19,6 | Informationen zur Meldung von Computeranomalien und Incidents veröffentlichen: Veröffentlichen Sie Informationen für alle Personalmitglieder zur Meldung von Computeranomalien und Incidents an das Incident-Handhabungsteam. Solche Informationen sollten in routinemäßige Sensibilisierungsaktivitäten für Mitarbeiter aufgenommen werden. |
Security Incident Response | Wissen [kb_Knowledge] | 12093 |
| CIs-Steuerung 19,8 | Bewertungsschema für Incidents und Priorisierung erstellen: Verwalten Sie separate Umgebungen für Produktions- und nicht-Produktionssysteme. Entwickler dürfen keinen nicht überwachten Zugriff auf Produktionsumgebungen haben. |
Security Incident Response | Rechner für Security Incidents [sn_si_Calculator] | 12093 13723 |
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| CIs-Steuerung 18,9 | Separate Produktions- und nicht-Produktionssysteme: Verwalten Sie separate Umgebungen für Produktions- und nicht-Produktionssysteme. Entwickler dürfen keinen nicht überwachten Zugriff auf Produktionsumgebungen haben. |
Configuration Management (CMDB) | Konfigurationselement [cmdb_ci] | 00922 |
Indikatorvorlagen für ISO-Steuerungen
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| ISO27002 – 5.1.1 | Richtlinien für Informationssicherheit: Definieren Sie eine „Informationssicherheitsrichtlinie“, die von der Führungsebene genehmigt wird und den Ansatz der Organisation für die Verwaltung ihrer Informationssicherheitsziele beschreibt. Die Richtlinie zur Informationssicherheit wird von themenspezifischen Richtlinien unterstützt, die die Implementierung von Informationssicherheitskontrollen vorschreiben: Zugriffssteuerung; Informationsklassifizierung (und -Verarbeitung); physische Sicherheit und Umgebungssicherheit; Sicherung; Informationsübertragung; Schutz vor Malware; Management technischer Schwachstellen; kryptografische Kontrollen; Kommunikationssicherheit; Datenschutz und Schutz personenbezogener Daten; Lieferantenbeziehungen und Endanwenderorientierte Themen wie: 1) zulässige Nutzung von Assets; 2) Clear Desk und Clear Screen; 3) Informationsübertragung; 4) Mobilgeräte und Telearbeit; 5) Einschränkungen für Softwareinstallationen und -Verwendung. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_Compliance_Policy] | k. A. |
| ISO27002 – 6.1.1 | Informationssicherheitsrollen und Verantwortlichkeiten: Stellen Sie sicher, dass Verantwortlichkeiten für den Schutz einzelner Assets im Asset-Bestand identifiziert werden. Stellen Sie sicher, dass Rollen und Verantwortlichkeiten für die Entwicklung und Implementierung von Informationssicherheit klar definiert sind. |
GRC: Richtlinien- und Compliance-Management | Steuerung [sn_Compliance_Control] | k. A. |
| ISO27002 – 6.2.1 | Mobilgerätrichtlinie: Verwenden Sie genehmigte Verschlüsselungssoftware für ganze Datenträger, um die Festplatte aller Mobilgeräte zu verschlüsseln. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_Compliance_Policy] | 07054 01472 12109 06631 00691 06638 06640 12084 06636 13721 13722 12093 11736 12196 13720 13725 00693 13724 |
| ISO27002 – 6.2.2 | Telearbeit: Erzwingen Sie Remotezugriffsrichtlinien für Mitarbeiter und Auftragnehmer. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_Compliance_Policy] | k. A. |
| ISO27002 – 7.1.1 | Screening: Stellen Sie sicher, dass für alle Mitarbeiter und Auftragnehmer eine Hintergrundverifizierung durchgeführt wird, bevor Sie Zugriff auf die Assets des Unternehmens gewähren. |
Human Resources: Core | HR-Talentmanagement-Fälle [sn_hr_core_case_talent_management] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 – 7.1.2 | Beschäftigungsbedingungen: Stellen Sie sicher, dass alle neuen Mitarbeiter oder Auftragnehmer die Beschäftigungsbedingungen unterzeichnet und akzeptiert haben, einschließlich ihrer Verantwortung für die Informationssicherheit. |
Human Resources: Core | sn_hr_core_task | 01429 |
| ISO27002 – 8.1.1 | Bestand an Assets: Stellen Sie sicher, dass der Hardware-Asset-Bestand die Netzwerkadresse, Hardwareadresse, den Computernamen, den Besitzer des Daten-Assets und die Abteilung für jedes Asset aufzeichnet und ob das Hardware-Asset für die Verbindung mit dem Netzwerk genehmigt wurde. |
Configuration Management (CMDB) | Basiskonfigurationselement [cmdb] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 – 8.1.2 | Besitz von Assets: Stellen Sie sicher, dass der Hardware-Asset-Bestand die Netzwerkadresse, Hardwareadresse, den Computernamen, den Besitzer des Daten-Assets und die Abteilung für jedes Asset aufzeichnet und ob das Hardware-Asset für die Verbindung mit dem Netzwerk genehmigt wurde. |
Configuration Management (CMDB) | Basiskonfigurationselement [cmdb] | 06080 01273 |
| ISO27002 – 8.1.3 | Zulässige Nutzung von Assets: Stellen Sie sicher, dass Mitarbeiter und Auftragnehmer über die Informationssicherheitsanforderungen der Assets der Organisation informiert werden, die mit Einrichtungen und Ressourcen der Informations- und Informationsverarbeitung verbunden sind. Sie sollten für die Verwendung von Informationsverarbeitungsressourcen und für jede solche Verwendung verantwortlich sein, die unter ihrer Verantwortung durchgeführt wird. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_Compliance_Policy] | 12001 00897 04490 12100 12099 04594 04476 |
| ISO27002 – 9.3.1 | Verwendung geheimer Authentifizierungsinformationen: Verwenden Sie Client-Zertifikate, um Hardware-Assets zu authentifizieren, die eine Verbindung zum vertrauenswürdigen Netzwerk der Organisation herstellen. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 01429 |
| ISO27002 – 9.4.2 | Sichere Anmeldeverfahren: Erfordert den gesamten Remote-Anmeldezugriff auf das Netzwerk der Organisation, um Daten während der Übertragung zu verschlüsseln und Multifaktor-Authentifizierung zu verwenden. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 00562 00561 01915 01337 01421 06440 |
| ISO27002 – 9.4.3 | Passwortverwaltungssystem: Wenn die Multifaktor-Authentifizierung nicht unterstützt wird (z. B. lokaler Administrator, Stamm- oder Service-Accounts), verwenden Accounts Passwörter, die für dieses System eindeutig sind. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | 06080 01273 |
| ISO27002 – 10.1.1 | Richtlinie zur Verwendung kryptografischer Steuerungen: Stellen Sie sicher, dass eine Richtlinie zur Verschlüsselung vorhanden ist und gemäß den Datenklassifizierungsanforderungen angewendet, implementiert und durchgesetzt werden. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_Compliance_Policy] | 07058 06428 |
| ISO27002 – 10.1.2 | Schlüsselverwaltung: Stellen Sie sicher, dass die Verwaltung von Verschlüsselungsschlüsseln gemäß einer formalen Richtlinie und einem formalen Verfahren für den gesamten Lebenszyklus des Schlüssels verwaltet wird. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_Compliance_Policy] | 00897 00575 00576 11861 01790 |
| ISO27002 – 11.2.9 | Richtlinie zum Löschen des Schreibtischs und zum Löschen des Bildschirms: Stellen Sie sicher, dass die Clear Desk-Richtlinie von Mitarbeitern und Auftragnehmern angepasst wird. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_Compliance_Policy] | 06312 00577 12210 |
| ISO27002 – 12.1.2 | Kontrollen gegen Malware: Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen, idealerweise nur mit der neuesten Version der Browser und E-Mail-Clients, die vom Lieferanten bereitgestellt werden. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | k. A. |
| ISO27002 – 12.2.1 | Kontrollen gegen Malware: Stellen Sie sicher, dass nur vollständig unterstützte Webbrowser und E-Mail-Clients in der Organisation ausgeführt werden dürfen, idealerweise nur mit der neuesten Version der Browser und E-Mail-Clients, die vom Lieferanten bereitgestellt werden. |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | k. A. |
| ISO27002 – 12.4.1 | Ereignisprotokollierung: Stellen Sie sicher, dass die lokale Protokollierung auf allen Systemen und Netzwerkgeräten aktiviert wurde. |
Instanz-Sicherheitszentrum | Ereignisprotokolle des Sicherheitsdashboards [appsec_security_dashboard_event_logs] | k. A. |
| ISO27002 – 12.4.2 | Schutz von Protokollinformationen: Stellen Sie sicher, dass Protokolle vor nicht autorisiertem Zugriff geschützt sind. |
Zugriffsrollen [sys_security_acl_role] | k. A. | |
| ISO27002 – 12.4.3 | Administrator- und Operator-Protokolle: Erzwingen Sie detaillierte Audit-Protokollierung für den Zugriff auf vertrauliche Daten oder Änderungen an vertraulichen Daten (mithilfe von Tools wie Dateiintegritätsüberwachung oder Sicherheitsinformationen- und Ereignisüberwachung). |
Konfigurations-Compliance | Konfigurationstest [sn_vulc_Test] | k. A. |
| ISO27002 – 13.2.1 | Richtlinien und Verfahren für die Informationsübertragung: Stellen Sie sicher, dass formelle Übertragungsrichtlinien, -Verfahren und -Kontrollen vorhanden sind, um die Übertragung von Informationen durch die Verwendung aller Arten von Kommunikationseinrichtungen zu schützen. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_Compliance_Policy] | k. A. |
| ISO27002 – 14.1.1 | Analyse und Spezifikation der Informationssicherheitsanforderungen: Stellen Sie sicher, dass Anforderungen im Zusammenhang mit der Informationssicherheit in den Anforderungen für neue Informationssysteme oder Erweiterungen vorhandener Informationssysteme enthalten sind. |
GRC: Erweitertes Risikomanagement | Risikobewertungen [sn_risk_advanced_risk_assessment_instance] | k. A. |
| ISO27002 – 14.2.2 | Technische Überprüfung von Anwendungen nach Änderungen der Betriebsplattform: Stellen Sie sicher, dass geschäftskritische Anwendungen überprüft und getestet werden, um sicherzustellen, dass es bei Änderungen an den Betriebsplattformen keine nachteiligen Auswirkungen auf den Betrieb oder die Sicherheit der Organisation gibt. |
Change-Anforderung | Change-Anforderung [change_request] | k. A. |
| ISO27002 – 14.2.3 | Einschränkungen für Änderungen an Softwarepaketen: Stellen Sie sicher, dass Änderungen an Softwarepaketen nicht empfohlen werden oder auf erforderliche Changes beschränkt sind und alle Changes streng kontrolliert werden. |
Change-Anforderung | Change-Anforderung [change_request] | k. A. |
| ISO27002 – 14.2.4 | Systemsicherheitstests: Stellen Sie sicher, dass während des Entwicklungslebenszyklus Sicherheitstests wie sichere Codeüberprüfungen und Schwachstellen-Scans durchgeführt werden. Stellen Sie sicher, dass identifizierte Schwachstellen dokumentiert und eine Korrektur durchgeführt wird. |
Change-Anforderung | Change-Anforderung [change_request] | k. A. |
| ISO27002 – 14.2.8 | Systemabnahmetests: Stellen Sie sicher, dass Systemakzeptanztests das Testen von Informationssicherheitsanforderungen und die Einhaltung sicherer Systementwicklungspraktiken umfassen. |
DevOps | Build-Testergebnisse [sn_devops_build_test_result] | k. A. |
| ISO27002 – 14.2.9 | Systemabnahmetests: Stellen Sie sicher, dass Systemakzeptanztests das Testen von Informationssicherheitsanforderungen und die Einhaltung sicherer Systementwicklungspraktiken umfassen. |
DevOps | Aufgabenausführungen [sn_devops_task_execution] | k. A. |
| ISO27002 – 15.1.1 | Informationssicherheitsrichtlinie für Lieferantenbeziehungen: Stellen Sie sicher, dass Informationssicherheitskontrollen mit dem Lieferanten behandelt und gelöst werden, bevor Sie Geschäfte führen oder dem Lieferanten Zugriff auf Assets gewähren. |
GRC: Lieferantenrisikomanagement | Lieferantenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | k. A. |
| ISO27002 – 15.1.3 | Lieferkette für Informations- und Kommunikationstechnologie: Stellen Sie sicher, dass vor der Geschäftstätigkeit eine Risikobewertung durchgeführt wird und Lieferanten Zugriff auf Assets gewährt wird, und dass Sicherheitskontrollen und -Anforderungen vereinbart und in der Lieferanten-/Lieferantenvereinbarung dokumentiert werden. |
GRC: Lieferantenrisikomanagement | Lieferantenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | k. A. |
| ISO27002 – 15.2.1 | Überwachung und Überprüfung von Lieferantenservices: Stellen Sie sicher, dass der Lieferant regelmäßig überwacht und überprüft, um sicherzustellen, dass die Nutzungsbedingungen der Vereinbarungen zur Informationssicherheit eingehalten werden und Incidents und Probleme zur Informationssicherheit ordnungsgemäß verwaltet werden. |
GRC: Lieferantenrisikomanagement | Lieferantenrisikobewertung [sn_vdr_risk_asmt_assessmentsn_vdr_risk_asmt_assessment] | k. A. |
| ISO27002 – 15.2.2 | Verwalten von Changes an Lieferantenservices: Stellen Sie sicher, dass eine Drittpartei-Risikobewertung durchgeführt wird, wenn Änderungen an der Bereitstellung von Services auftreten. Stellen Sie sicher, dass Änderungen an der Bereitstellung von Services durch Lieferanten verwaltet werden, einschließlich der Wartung und Verbesserung vorhandener Richtlinien, Verfahren und Kontrollen zur Informationssicherheit. |
GRC: Lieferantenrisikomanagement | Wiederkehrende Bewertungen [sn_vdr_risk_asmt_repeating_assessment] | k. A. |
| ISO27002 – 16.1.2 | Melden von Informationssicherheitsereignissen: Stellen Sie sicher, dass ein offizielles Incident-Management-Programm vorhanden ist und alle Mitarbeiter und Drittparteien darin geschult werden, Security Incidents zu erkennen und zu melden. |
Security Incident Response | Security Incident [sn_si_incident] | k. A. |
| ISO27002 – 16.1.4 | Bewertung und Entscheidung zu Informationssicherheitsereignissen: Stellen Sie sicher, dass ein formelles Informationssicherheitsereignismanagement vorhanden ist, das die vereinbarte Klassifizierungsskala für Sicherheitsereignisse und Incidents für Berichterstellung und Eskalation enthält. Stellen Sie sicher, dass das Klassifizierungsschema für Bedrohungen und Risiken dokumentiert ist. Stellen Sie sicher, dass Benachrichtigungen zur Reaktion auf Incidents verwaltet werden. Stellen Sie sicher, dass Auswirkungsschwellenwerte, die bei der Kategorisierung von Incidents verwendet werden sollen, dokumentiert sind. |
Security Incident Response | Security Incident [sn_si_incident] | k. A. |
| ISO27002 – 16.1.5 | Reaktion auf Informationssicherheits-Incidents: Stellen Sie sicher, dass Informationssicherheits-Incidents gemäß den dokumentierten Verfahren reagiert und verwaltet werden. |
Security Incident Response | Security Incident [sn_si_incident] | k. A. |
| ISO27002 – 16.1.6 | Lernen aus Informationssicherheits-Incidents: Stellen Sie sicher, dass Incident-Überwachungsverfahren im Incident-Management-Programm enthalten sind, um Incidents zu dokumentieren und sicherzustellen, dass Sicherheitsereignisse regelmäßig analysiert werden, um zukünftige Incidents zu reduzieren. |
Security Incident Response | Security Incident [sn_si_incident] | k. A. |
| ISO27002 – 17.1.1 | Kontinuität der Informationssicherheit planen: Stellen Sie sicher, dass Informationssicherheit und Kontinuität des Informationssicherheitsmanagements geplant und in den Geschäftskontinuitätsplan oder in den Notfallwiederherstellungsplan aufgenommen werden. |
GRC: Geschäftsauswirkungsanalyse | Auswirkungsanalyse [sn_bia_Analysis] | k. A. |
| ISO27002 – 17.1.2 | Implementierung der Kontinuität der Informationssicherheit: Stellen Sie sicher, dass Geschäftskontinuität oder Notfallwiederherstellungsplan formell dokumentiert sind. |
GRC: Geschäftsauswirkungsanalyse | Auswirkungsanalyse [sn_bia_Analysis] | k. A. |
| ISO27002 – 17.1.3 | Überprüfen, überprüfen und bewerten Sie die Kontinuität der Informationssicherheit: Stellen Sie sicher, dass die Geschäftskontinuität oder der Notfallwiederherstellungsplan jährlich durchgeführt werden, um zu überprüfen, ob angemessene Sicherheitskontrollen in ungünstigen Situationen gültig und effektiv sind. |
GRC: Geschäftsauswirkungsanalyse | Auswirkungsanalyse [sn_bia_Analysis] | k. A. |
| ISO27002 – 17.2.1 | Verfügbarkeit von Informationsverarbeitungseinrichtungen: Stellen Sie sicher, dass Failover- und Wiederherstellungskomponenten wie vorgesehen funktionieren. |
GRC: Krisenmanagement | Ereignisse [sn_Recovery_event] | k. A. |
| ISO27002 – 18.1.3 | Schutz von Datensätzen: Stellen Sie sicher, dass Datensätze und Daten gemäß den gesetzlichen, gesetzlichen, vertraglichen und geschäftlichen Anforderungen vor Verlust, Vernichtung, Fälschung, nicht autorisiertem Zugriff und nicht autorisierter Freigabe geschützt sind. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_Compliance_Policy] | k. A. |
| ISO27002 – 18.1.4 | Datenschutz und Schutz personenbezogener Daten: Stellen Sie sicher, dass der Datenschutz und der Schutz personenbezogener Daten gegebenenfalls in Übereinstimmung mit Gesetzgebung und Vorschriften geschützt und behandelt werden. |
GRC: Richtlinien- und Compliance-Management | Compliance-Richtlinie [sn_Compliance_Policy] | k. A. |
| ISO27002 – 18.2.2 | Compliance mit Sicherheitsrichtlinien und -Standards: Stellen Sie sicher, dass regelmäßig Tests der im Umfang enthaltenen Systemkonfiguration anhand von Compliance- und regulatorischen Anforderungen durchgeführt werden. Stellen Sie sicher, dass Baseline-Konfigurationsstandards für Systeme dokumentiert sind und auf Best Practices der Branche basieren. |
Konfigurations-Compliance | Richtlinien [sn_vulc_Policy] | 01422 01355 |
| ISO27002 – 18.2.3 | Technische Compliance-Überprüfung: Stellen Sie sicher, dass regelmäßige Schwachstellen-Scans und Penetrationstests durchgeführt werden und die im Umfang enthaltene Systemkonfiguration anhand von Compliance- und gesetzlichen Anforderungen getestet wird. |
Konfigurations-Compliance | Testergebnisse [sn_vulc_result] | k. A. |
| Kontrolle | Name/Beschreibung | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|
| ISO27002 – 8.1.4 | Rückgabe von Assets: Stellen Sie sicher, dass der Kündigungsprozess so formalisiert ist, dass alle zuvor ausgestellten physischen und elektronischen Assets im Besitz der Organisation sind oder der Organisation anvertraut wurden. |
Human Resources: Core Asset Management |
|
k. A. |
| ISO27002 – 12.1.4 | Trennung von Entwicklungs-, Test- und Betriebsumgebungen: Verwalten Sie separate Umgebungen für Produktions- und nicht-Produktionssysteme. Entwickler dürfen keinen nicht überwachten Zugriff auf Produktionsumgebungen haben. |
Configuration Management (CMDB) | Konfigurationselement [cmdb_ci] | 01698 12122 00644 00596 |
Indikatorvorlagen, die CIs und ISO-Steuerungen gemeinsam sind
| Kontrolle | Name/Beschreibung | Indikatorvorlagentyp | Compliance validiert von | Quelltabelle | Zugehörige UCF-IDs |
|---|---|---|---|---|---|
| CIs-Steuerung 2,6, ISO27002 – 12.5.1 | Nicht genehmigte Software adressieren: Stellen Sie sicher, dass Software-Assets verwaltet und regelmäßig aktualisiert werden. |
Skript |
|
|
11637 00656 11624 |
| CIs-Steuerung 3,7, ISO27002 – 12.6.1 | Risikobewertungsprozess verwenden: Verwenden Sie einen Risikobewertungsprozess, um die Behebung erkannter Schwachstellen zu priorisieren. |
Standard | Vulnerability Response | Angreifbares Element [sn_vul_vulnerable_item] | 01273 |
| CIs-Steuerung 7,2, ISO27002 – 12.6.2 | Einschränkungen bei der Softwareinstallation: Deinstallieren oder deaktivieren Sie nicht autorisierte Browser- oder E-Mail-Client-Plugins oder Add-on-Anwendungen. |
Skript |
|
|
00575 00574 |
| CIs-Steuerungen 18.1, ISO27002 – 14.2.1 | Richten Sie Sichere Codierungspraktiken Ein: Richten Sie sichere Codierungspraktiken ein, die der verwendeten Programmiersprache und Entwicklungsumgebung entsprechen. |
Standard | GRC: Richtlinien- und Compliance-Management | Richtlinie [sn_Compliance_Policy] | 11863 |
| CIs-Steuerung 19.1, ISO27002 – 16.1.1 | Dokumentieren Sie Verfahren Für Die Reaktion Auf Incidents: Stellen Sie sicher, dass schriftliche Pläne für die Reaktion auf Incidents vorhanden sind, die Rollen des Personals sowie Phasen der Behandlung/Verwaltung von Incidents definieren. |
Standard | Security Incident Response | Security Incident [sn_si_incident] | 11780 |
| CIs-Steuerung 19.4, ISO27002 – 16.1.3 | Melden von Schwachstellen in der Informationssicherheit: Entwickeln Sie organisationsweite Standards für die Zeit, die Systemadministratoren und andere Personalmitglieder benötigen, um dem Incident-Handhabungsteam anomale Ereignisse zu melden, die Mechanismen für diese Berichterstellung und die Art von Informationen, die in die Incident-Benachrichtigung aufgenommen werden sollen. |
Standard | Security Incident Response | Security Incident [sn_si_incident] | 07183 12975 10033 |