CIS Controls kurz erklärt

Die CIS Controls bündeln die wichtigsten Maßnahmen der IT-Sicherheit in 18 Maßnahmenpaketen. Wir erklären, was dahintersteckt, wie die Implementierungsgruppen IG1–IG3 funktionieren und wie Sie die Controls umsetzen.

CIS Controls

Das Wichtigste in kürze

  • Die CIS Controls geben konkrete Maßnahmenempfehlungen im Bereich der IT-Sicherheit, um die meisten Cyberangriffe zu stoppen.
  • Die CIS Controls bestehen aus 18 Maßnahmenpaketen mit insgesamt 153 Einzelmaßnahmen.
  • Je nach Größe und Ressourcen des Unternehmens sind diese Einzelmaßnahmen in drei Prioritätsgruppen aufgeteilt:
  • Maßnahmen für Kleinstunternehmen
  • Maßnahmen für KMUs und
  • Maßnahmen für Großunternehmen mit eigenem IT-Security-Team.

1 Was sind die CIS Controls?

Die CIS Controls (früher bekannt unter der Bezeichnung CIS Critical Security Controls) bestehen aus einer Reihe von konkreten Handlungsempfehlungen im Bereich der IT-Sicherheit, um die am weitesten verbreiteten und gefährlichsten Cyberangriffe zu stoppen. Im Mai 2021 wurde die Version 8 der CIS Controls auf der RSA Conference 2021 vorgestellt. Die CIS Controls v8 werden vom Center for Internet Security gepflegt und weiterentwickelt.

2 Wie funktionieren die CIS Controls?

Die CIS Controls bestehen aus insgesamt 18 Maßnahmenpaketen. Dabei werden drei Implementierungsgruppen IG1, IG2 und IG3 unterschieden. Jede Implementierungsgruppe baut auf der vorhergehenden auf: IG2 umfasst IG1, und IG3 umfasst alle CIS-Schutzmaßnahmen in IG1 und IG2.

  • Maßnahmen der Implementierungsgruppe 1 werden von den CIS Controls als Cyber-Hygiene-Mindeststandard definiert und sind auf jeden Fall von jedem Unternehmen umzusetzen. Dazu gehören insgesamt 56 Einzelmaßnahmen, die sie auf fast alle Maßnahmenpakete verteilen. In den meisten Fällen handelt es sich dabei um eher kleine Unternehmen mit begrenztem IT-Security-Knowhow und eingeschränkten Ressourcen. Die Einzelmaßnahmen sind in so konzipiert, dass sie mit handelsüblicher Hardware und Software insbesondere auch für kleine Unternehmen oder Heimbüros funktionieren.
  • Ein IG2-Unternehmen beschäftigt eigene Mitarbeiter, die für die Verwaltung und den Schutz der IT-Infrastruktur zuständig sind. Solche Unternehmen speichern und verarbeiten häufig sensible Kunden- oder Unternehmensdaten und können kurze Unterbrechungen des Dienstes verkraften. Ein großes Problem ist der Verlust des öffentlichen Vertrauens, wenn es zu einem Verstoß kommt. Die bei der Implementierungsgruppe 2 ausgewählten Einzelmaßnahmen helfen den Sicherheitsteams bei der Bewältigung der erhöhten betrieblichen Komplexität. Einige Schutzmaßnahmen erfordern anspruchsvollere Sicherheitstechnologie und spezielles Fachwissen.
  • Ein IG3-Unternehmen verfügt über IT-Security-Experten, die auf verschiedene Aspekte der Cybersicherheit spezialisiert sind (z.B. Risikomanagement, Penetrationstests, Anwendungssicherheit). Die verarbeiteten Daten unterliegen dabei häufig regulatorischen Anforderungen, die über den Datenschutz hinausgehen. Das Unternehmen muss die Vertraulichkeit und Integrität sensibler Daten gewährleisten und die Verfügbarkeit von Diensten sicherstellen. Erfolgreiche Angriffe können dem öffentlichen Wohl erheblichen Schaden zufügen. Die für die Implementierungsgruppe 3 ausgewählten Einzelmaßnahmen sollen dabei auch gegen gezielte Angriffe hochentwickelter Gegner wirken.

Tabelle – Übersicht CIS Controls und Einzelmaßnahmen in Implementierungsgruppen

CIS-ControlAnzahl der Einzelmaßnahmendavon in IG1davon in IG2davon in IG3
01 Inventarisierung und Management der Hardware5245
02 Inventarisierung und Management der Software7367
03 Datensicherheit und Datenschutz1461214
04 Sichere Konfiguration1271112
05 Benutzerverwaltung6466
06 Rechteverwaltung8578
07 Schwachstellen-Management7477
08 Audit Log Management1231112
09 E-Mail- und Webbrowser-Schutz7267
10 Malware-Schutz7377
11 Backups5455
12 Management der Netzwerkinfrastruktur8178
13 Netzwerk-Monitoring110611
14 Security Awareness Training9899
15 Service Provider Management7147
16 Anwendungssoftware-Sicherheit1401114
17 Incident Response Management9389
18 Penetration Testing5035
Gesamt15356130153

3 Die 18 CIS Controls

Nachfolgend fassen wir die 18 CIS Controls kurz zusammen. Die gesamte Liste mit allen Details zur IG1, IG2 und IG3 lässt sich als PDF und Excel direkt vom Center of Internet Security downloaden.

01 – Inventar und Management der Hardware (Unternehmens-IT)

Ein Unternehmen kann eine IT-Infrastruktur nur schützen, wenn es weiß, woraus diese besteht. Dazu sollte ein Inventar alle eingesetzten Hardware-Komponenten vorhanden sein. Dazu gehören insbesondere alle mit dem Unternehmens-Netz verbundenen Geräte wie Clients (Workstations, Laptops, Smartphones, und IoT Geräte) und Server. Aber auch Cloud-Infrastruktur zählt dazu.

02 – Inventar und Management der eingesetzten Software im Unternehmen

Da Softwareschwachstellen ein häufiges Einfallstor darstellen, ist eine Liste aktuell genutzter Software wichtig, um potenzielle Risiken für den der Einsatz zu erkennen. Ohne eine solches Software-Inventar ist ein zuverlässiges Updaten und Patchen nicht möglich.

03 – Datensicherheit und Datenschutz

Unsere Daten befinden sich nicht mehr nur innerhalb der eigenen Grenzen, sondern auf mobilen Endgeräten wie Smartphone oder Laptop oder in der Cloud – und werden auch oft noch mit Partnern auf der ganzen Welt geteilt. Ohne ein Verständnis dafür zu haben, wer gerade auf welche Daten zugreifen kann, wer einen solchen Zugriff genehmigen darf und wie die Daten auf mobilen Endgeräten geschützt sind, ist es schwer sich vor Datenverlusten („Data leak“) zu schützen. Datenverlust kann bei vertraulichen Kundendaten oder Geschäftsgeheimnissen sehr unangenehm sein.

04 – Sichere Konfiguration der Unternehmens-IT sowie der eingesetzten Software

Häufig sind neu eingesetzte Hardware oder Software mit Standardpasswörtern- und Konfigurationen versehen, die einen einfachen Einsatz im Unternehmen und weniger die Sicherheit im Blick haben. Eine umfassende Härtung und aller eingesetzten Clients, Server, Firewalls sollte nach jeder Produktivschaltung erfolgen.

05 – Benutzerverwaltung

Für einen Angreifer ist es oft am einfachsten einen bereits vorhandenen Benutzerkonto zu missbrauchen indem schwache oder durch Phishing gewonnene Zugangsdaten und Passwörte, aktive Benutzerkonten von Personen, die bereits das Unternehmen verlassen haben, Testkonten oder ähnliches verwendet werden können.

Um dem zu begegnen, muss man einen Überblick auf die aktuell eingesetzten Konten haben und normale Benutzer von administrativen Konten trennen.

06 – Rechteverwaltung

Aufbauend auf 05 müssen die genutzten Rechte verwaltet werden. Multi-Faktor-Autorisierung sollte bei einem Zugriff von remote oder falls möglich auch bei einem Zugriff mit administrativen Rechten genutzt werden.

Das Management von Benutzern und deren Zugriff wird als IAM (Identity Access Management) bezeichnet – darauf aufbauend wird Verwaltung von privilegiertem Zugriff als PAM (Privileged Access Management) bezeichnet.

07 – Schwachstellen-Management

Zügiges Patchen von Sicherheitsschwachstellen und das Einspielen von Updates hätten bereits viele Daten-Leaks verhindert. Dazu ist ein guter Blick auf die im Unternehmen eingesetzten Betriebssystemen und auch Software wichtig.

08 – Audit Log Management

Logdateien von System- und Benutzerereignissen sind wichtig um – im Fall der Fälle – herauszufinden was passiert ist und welche Daten gestohlen oder verändert worden sind.

Auch können diese Log-Daten in einem SIEM (Security Information and Event Management) weiterverarbeitet, um in Echtzeit Alarmierungen anzustoßen.

09 – E-Mail und Browser-Schutz

Der Einsatz aktueller und voll unterstützter Software für E-Mails und Browser sollte selbstverständlich sein. Sinnvoll ist häufig ein weitergehender Schutz wie ein Web-Proxy oder ein DNS-Filter.

10 – Malware-Schutz

Sollte es also doch zu einer Ausführung von Malware auf einem System kommen ist das unschön, oft aber schwer in einer Organisation komplett zu verhindern. Umso wichtiger ist es an dieser Stelle, dass die Malware sich in einem eingeschränkten, nicht-administrativen, Benutzerkonto auf einem voll-gepatchten System in einer gehärteten IT-Umgebung ohne Sicherheitslücken wiederfindet um den Schaden, der angerichtet werden kann zu minimieren. Auch Backups sind an dieser Stelle dann oft unersetzlich, um eine zügige Weiterarbeit zu ermöglichen.

11 – Backups

Automatisiert ablaufende Backups sind nicht optional, sondern ein Muss. Ganz wichtig ist, die Backups von den laufenden Systemen zu isolieren, damit – beispielsweise bei einem Befall von Ransomware – die Backups nicht gleich mit verschlüsselt oder gelöscht werden. Dazu können sich Cloud-Backupdienste oder auch Offline-Backups wie rollierende USB-Festplatten eignen.

12 – Management der Netzwerkinfrastruktur

Eine durchdachte Sicherheitsarchitektur des Unternehmensnetzwerkes (Zonierung/Firewalls) kann helfen die Bewegung von Angreifern einzuschränken. Häufig ist es beispielweise für den Betriebsablauf nicht notwendig von einem Client auf einen anderen Client zugreifen zu können – für den Angreifer (Lateral Movement) ist dies jedoch sehr wichtig.

13 – Netzwerk-Monitoring

Für fortgeschrittene Anforderungen an die IT-Sicherheit kann eine korrelierte Auswertung von Audit Logs und in einem SIEM (Security Information und Event Management) verbunden mit Lösungen für Host-Intrusion-Detection (HIDS), Network-Intrusion-Detection (NIDS), Paketfiltern und Traffic-Flow-Informationen sinnvoll sein.

14 – Security Awareness Trainings

Regelmäßige Awareness Trainings von Mitarbeitern sorgen dafür, dass die „Human Firewall“ aktiv. Da aktuell die meisten Angriffe von außen auf Basis von Social Engineering Techniken durchgeführt werden (oft anfänglich über Phishing oder über das Abgreifen von Benutzerpasswörtern) können gut geschulte Mitarbeiter das effektivste Erkennungssystem solcher Angriffe sein.

15 – Management von Service-Providern

In unserer vernetzten Welt verlassen sich Unternehmen auf Anbieter und Partner, um Unternehmensdaten zu verwalten und nutzen externe IT-Infrastruktur für unternehmenskritische Anwendungen. Ein Inventar der eingesetzten Service-Provider sollte verfügbar sein (z.B. Microsoft, falls Office365/Exchange Online eingesetzt werden). Der Einsatz von (Cloud-)Service-Providern kann dabei nicht pauschal bewertet werden. Die Sicherheitsvorkehrungen seitens des Service-Providers sind häufig viel höher als es ein mittleres Unternehmen je darstellen könnte – damit verschiebt sich aber die Angriffsoberfläche in Richtung der eigenen Unternehmensmitarbeiter.

16 – Sicherheit der eingesetzten Software und Web-Anwendungen

Zugegebenermaßen ist Anwendungssicherheit ist ein weites Feld. Ziel ist immer, dass die eingesetzten Anwendungen und Dienste nicht gehackt, kompromittiert, ohne Berechtigung aufgerufen oder abgeschaltet werden können. Je nachdem ob ein Unternehmen primär Software kauft und diese einsetzt oder Software selbst entwickelt kann der Fokus und die durchgeführten Maßnahmen hierzu auch sehr verschieden sein. Als Mindestanforderung sollte der Umgang mit 07 Schwachstellenmanagement etabliert sein. Falls Software selbst entwickelt wird, sollte ein Prozess zur sicheren Softwareentwicklung eingesetzt werden (SDLC, ggf. DevSecOps).

17 – Incident Response

Jedes Unternehmen sollte auf Sicherheitsvorfälle vorbereite sein. Klar definierte Richtlinien, Pläne, Verfahren, Verantwortlichkeiten, Ausbildung und Kommunikation sind die Basis um Sicherheitsvorfälle schnell zu erkennen und angemessen darauf zu reagieren.

18 – Penetrationstests

Eine erfolgreiche Abwehrstrategie erfordert ein umfassendes Programm mit wirksamen Strategien und Governance, starke technische Abwehrmechanismen sowie eine angemessene Einbindung der Benutzer. Es ist jedoch selten perfekt. In einer komplexen IT-Umgebung, in der Technologie ständig weiterentwickelt wird und regelmäßig neue Angreifer mit neuen Vorgehensweisen auftauchen, sollten Unternehmen die eingesetzten Maßnahmen regelmäßig durch Penetration Testing überprüfen, um Lücken zu ermitteln und die eigene Widerstandsfähigkeit zu bewerten.

4 Wie werden die CIS Controls implementiert?

Für IT-Sicherheitsbeauftragte und Cybersicherheitsexperten kann die Planung der Umsetzung eines IT-Security-Frameworks wie der CIS Controls eine entmutigende Aufgabe sein. Bei 18 kritischen Maßnahmenpaketen die es umzusetzen gilt, und keinem standardisierten Weg zur Erreichung der Konformität, kann es schnell überwältigend wirken. Häufig ist es ratsam im Zuge der Entwicklung des eigenen IT-Sicherheitskonzepts eine Bewertung zum aktuellen Stand der Umsetzung hinsichtlich der CIS Controls mit durchzuführen.

Dennoch soll die folgende Guideline als kleine Hilfe dienen.

Schritt 1 – Grundlegende Sicherheitsmaßnahmen & Cyber-Hygiene (IG1)

Die CIS Controls der Implementierungsgruppe 1 befassen sich mit grundlegenden bewährten Praktiken der Cybersicherheit, auch als Cyber-Hygiene bezeichnet. Dazu gehört, dass man weiß, welche Personen, Software oder IT-Systeme Zugriff auf Unternehmens- oder Kundendaten haben.

Schritt 2 – Schutz von Vermögenswerten in der Informationstechnologie (IG2)

In Ergänzung zu den Maßnahmen von IG1 werden allgemeine und technische Aspekte der IT-Sicherheit verbessert und verfeinert. Zu diesem Zweck werden nun technische Maßnahmen umgesetzt die Vermögenswerte gezielt schützen: E-Mails und andere persönliche Daten, Kundendaten und auch IT-Systeme.

Schritt 3 – Weiterentwicklung zu einer Sicherheitskultur (IG3)

Die Implementierungsgruppe 3 erweitert das bereits sehr solide aufgestellte Sicherheitsprogramm um Maßnahmen und Konzepte, die es ermöglichen auch fortgeschrittenen Angreifern Einhalt zu gebieten. Die Umsetzung dieser Maßnahmen erfordert ein hohes Maß an verfügbarem technischem Knowhow und ist für KMUs häufig auch nicht zwingend erforderlich.

5 Mapping der CIS Controls auf ISO 27002

Es wird ein Mapping der CIS Controls v8 auf die ISO 27002:2022 Controls gepflegt. Eine detaillierte Excel-Liste ist vom CIS dazu ebenfalls kostenfrei zum Download verfügbar.

6 Wie werden die CIS Benchmarks verwendet?

Das Center of Internet Security hat zur Umsetzung der CIS Controls die CIS Benchmarks entwickelt. Die CIS Benchmarks bestehen aus über 100 Konfigurations- und Härtungsrichtlinie in den folgenden Bereichen:

  • Betriebssysteme
  • Server-Software
  • Cloud-Provider
  • Mobilgeräte
  • Netzwerkgeräte
  • Desktop-Software
  • Multi-Funktions-Drucker

Die CIS Benchmarks sind ebenfalls zum Download verfügbar.

Häufig gestellte Fragen

Die CIS Controls sind ein Katalog konkreter Sicherheitsmaßnahmen des Center for Internet Security, mit denen Unternehmen die häufigsten und gefährlichsten Cyberangriffe abwehren. Die aktuelle Version 8 umfasst 18 Maßnahmenpakete mit insgesamt 153 Einzelmaßnahmen und gilt als bewährter Standard der IT-Sicherheit.

Die CIS Controls v8 bestehen aus 18 Maßnahmenpaketen mit insgesamt 153 Einzelmaßnahmen (Safeguards). Sie reichen von der Inventarisierung der Hardware (Control 01) bis zu Penetrationstests (Control 18) und decken damit die wichtigsten Bereiche der Unternehmens-IT ab.

Die Implementierungsgruppen teilen die Maßnahmen nach Unternehmensgröße und Ressourcen ein. IG1 (56 Maßnahmen) ist der Cyber-Hygiene-Mindeststandard für kleine Unternehmen, IG2 (130 Maßnahmen) richtet sich an mittlere Unternehmen mit eigenem IT-Team und IG3 (153 Maßnahmen) an Großunternehmen mit Sicherheitsexperten. Jede Gruppe baut auf der vorherigen auf.

Die CIS Controls beschreiben, welche Sicherheitsmaßnahmen umzusetzen sind. Die CIS Benchmarks liefern dazu über 100 konkrete Konfigurations- und Härtungsrichtlinien für Betriebssysteme, Server, Cloud-Provider sowie Netzwerk- und Mobilgeräte – sie zeigen also, wie die Maßnahmen technisch umgesetzt werden.

Ja. Das Center for Internet Security pflegt ein offizielles Mapping der CIS Controls v8 auf die ISO/IEC 27002:2022 Controls. Eine detaillierte Excel-Liste steht kostenlos zum Download bereit, sodass sich beide Frameworks parallel nutzen lassen.

Die Umsetzung erfolgt schrittweise entlang der Implementierungsgruppen: zuerst die grundlegende Cyber-Hygiene (IG1), dann der gezielte Schutz von Vermögenswerten (IG2) und schließlich der Aufbau einer Sicherheitskultur gegen fortgeschrittene Angreifer (IG3). Empfehlenswert ist, mit einer Bewertung des aktuellen Umsetzungsstands zu beginnen.

Haben Sie Fragen zur Umsetzung der CIS Controls?

Rufen Sie uns doch einfach an oder schreiben Sie uns eine Nachricht!

Sie erreichen uns telefonisch oder über unser Kontaktformular. Wir freuen uns auf Ihre Anfrage!

Ihre Anfrage

Datenschutz

Auch interessant

Schutzziele der Informationssicherheit

Schutzziele der Informationssicherheit

Die Informationssicherheit soll die Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit von Informationen sicherstellen. Dabei können die zu schützenden Informationen…

Informations­sicherheits­managementsystem (ISMS)

Informations­sicherheits­managementsystem (ISMS)

Ein Information Security Management System (ISMS) definiert Methoden, um die Informationssicherheit in einer Organisation zu gewährleisten.

CVSS (Common Vulnerability Scoring System)

CVSS (Common Vulnerability Scoring System)

Der CVSS Score bietet eine numerische Darstellung (0,0 bis 10,0) des Schweregrads einer Sicherheitslücke in der IT. Wir erklären wie das Common Vulnerability Scoring System funktioniert, wie CVSS…

NTLM-Authentifizierung

NTLM-Authentifizierung

In diesem Artikel erklären wir, was die NTLM-Authentifizierung ist, wie sie funktioniert und wie sie von Angreifern ausgenutzt werden kann.

Top 10 Vulnerability Scanner für 2026

Top 10 Vulnerability Scanner für 2026

Vulnerability Scanner sind automatisierte Tools, mit denen Unternehmen prüfen können, ob ihre Netzwerke, Systeme und Anwendungen Sicherheitslücken aufweisen. Schwachstellen-Scans sind eine bewährte…

Need-to-Know-Prinzip

Need-to-Know-Prinzip

Das Need-to-know-Prinzip beschreibt ein Sicherheitsziel für vertrauliche Informationen. Der Zugriff sollte nur dann für einen Benutzer freigegeben werden, wenn die Information unmittelbar für die…

Endpoint Security

Endpoint Security

Endpoint Security umfasst Technologien und Maßnahmen zum Schutz von Endgeräten wie Laptops, Servern, Smartphones und IoT-Geräten vor Cyberbedrohungen.

Was ist MITRE ATT&CK?

Was ist MITRE ATT&CK?

Das MITRE ATT&CK Framework ist eine laufend aktualisierte Wissensdatenbank, bestehend aus Taktiken und Techniken von Cyber-Angreifern über den gesamten Angriffslebenszyklus hinweg.

Proxy Server

Proxy Server

Ein Proxy-Server arbeitet als Vermittler zwischen zwei IT-Systemen. Proxyserver bieten je nach Anwendungsfall, Bedarf oder Unternehmensrichtlinien unterschiedliche Funktionalitäten, verbesserte…

IT-Sicherheitskonzept in 8 Schritten

IT-Sicherheitskonzept in 8 Schritten

Unter einem IT-Sicherheitskonzept versteht man Richtlinien welche die IT-Sicherheit im Unternehmen gewährleisten sollen. Es geht darum, die Verfügbarkeit, Integrität und Vertraulichkeit von…

Buffer-Overflow

Buffer-Overflow

Ein Buffer-Overflow ist ein Programmierfehler, die von Hackern ausgenutzt werden kann, um sich unbefugten Zugang zu IT-Systemen zu verschaffen. Er ist eine der bekanntesten Sicherheitslücken in der…

Angriffsvektor und Angriffsfläche

Angriffsvektor und Angriffsfläche

Ein Angriffsvektor ist eine Möglichkeit für Angreifer, in ein Netzwerk oder IT-System einzudringen. Zu den typischen Angriffsvektoren gehören…

Authentifizierung: Unterschiede zur Authentisierung und Autorisierung

Authentifizierung: Unterschiede zur Authentisierung und Autorisierung

Authentisierung, Authentifizierung und Autorisierung sind Begriffe, die in der IT-Security verwendet werden. Sie mögen ähnlich klingen, sind aber völlig verschieden voneinander. Authentisierung und…

Was ist Datensicherheit? Standards & Technologien

Was ist Datensicherheit? Standards & Technologien

Datensicherheit ist ein wichtiges Thema für alle Unternehmen und Behörden. Erfahren Sie hier mehr über Bedrohungen, Maßnahmen und den rechtlichen Rahmen.