Zum Hauptinhalt springen
Version: 1.0.0

Compliance-Frameworks

Mit Cert-IX Compliance können Sie Ihr Sicherheitsprogramm anhand anerkannter Frameworks verfolgen. Jedes Framework wird als strukturierter Satz von Kontrollen dargestellt; Sie erfassen, wo Sie bei jeder Kontrolle stehen, hängen unterstützende Nachweise an, machen die Lücken sichtbar und sehen eine zusammengefasste Ansicht, wie weit ein Framework fortgeschritten ist. Da die meisten Organisationen mehr als einer Norm unterliegen, können Kontrollen framework-übergreifend zugeordnet werden, sodass sich überschneidende Anforderungen denselben Status und dieselben Nachweise teilen.

Beta-Funktion

Die Verfolgung von Compliance-Frameworks ist eine Beta-Funktion und wird aktiv weiterentwickelt. Verfügbare Frameworks, Kontrollinhalte und das Zuordnungsverhalten können sich zwischen Releases ändern. Nutzen Sie es, um Ihr Programm zu organisieren und zu belegen — nicht als Ersatz für ein formelles Zertifizierungsaudit.

So funktioniert die Framework-Verfolgung

Ein Framework in Cert-IX ist eine Hierarchie von Kontrollen — den einzelnen Anforderungen, die eine Norm von Ihnen erwartet — gruppiert so, wie die jeweilige Norm sie organisiert (zum Beispiel gruppiert ISO 27001 Kontrollen in Themen, während NIST CSF sie in Funktionen gruppiert). Das Durcharbeiten eines Frameworks folgt einem einheitlichen Muster:

  1. Fügen Sie das Framework zu Ihrem Arbeitsbereich hinzu, entweder aus der integrierten Bibliothek oder als benutzerdefinierte Definition.
  2. Legen Sie den Geltungsbereich fest — die Systeme, Teams und Standorte, für die das Framework gilt — damit der Kontrollstatus nur das widerspiegelt, was im Geltungsbereich liegt.
  3. Bewerten Sie jede Kontrolle und erfassen Sie ihren Status (siehe Kontrollstatus).
  4. Hängen Sie Nachweise an, die belegen, dass die Kontrolle vorhanden ist.
  5. Verfolgen Sie Lücken, bei denen Kontrollen teilweise oder gar nicht vorhanden sind, und begleiten Sie sie durch die Behebung.

Das Ergebnis ist eine pro Framework erstellte Fertigstellungsansicht, die aus dem Status seiner Kontrollen aufgebaut wird, statt aus einer einzelnen von Hand eingegebenen Zahl. Erkenntnisse aus anderen Teilen der Plattform können in Ihre Bewertung einfließen: Schwachstellenergebnisse aus dem Schwachstellenmanagement sprechen für technische Kontrollen, und die CIS-, STIG- und PCI-DSS-Härtungsprüfungen des Bitenforcer-Scanner-Agenten liefern konkrete Nachweise für konfigurationsbezogene Kontrollen. Siehe Scanner-Agenten dazu, wie diese Prüfungen ablaufen.

Integrierte Frameworks

Die folgenden Frameworks sind in der Cert-IX-Bibliothek verfügbar. Alles, was hier nicht aufgeführt ist, kann dennoch als benutzerdefiniertes Framework verfolgt werden.

FrameworkWie es organisiert istWas es abdeckt
NIST CSFFunktionen → Kategorien → UnterkategorienErgebnisorientiertes Management von Cybersicherheitsrisiken
ISO/IEC 27001:202293 Annex-A-Kontrollen über 4 ThemenInformationssicherheits-Managementsystem (ISMS)
SOC 25 Trust Services CriteriaSicherheits- und Datenschutzverpflichtungen von Dienstanbietern
CIS Controls18 Kontrollen, gruppiert nach Implementation GroupPriorisierte, präskriptive Sicherheitsmaßnahmen
NIS2Risikomanagementmaßnahmen und MeldepflichtenEU-Basis für wesentliche und wichtige Einrichtungen

NIST Cybersecurity Framework (CSF)

Das NIST CSF beschreibt Cybersicherheitsergebnisse, die in Funktionen organisiert sind — Identify, Protect, Detect, Respond und Recover, wobei in CSF 2.0 Govern hinzugekommen ist. Jede Funktion untergliedert sich in Kategorien und Unterkategorien, die sich natürlich auf verfolgbare Kontrollen abbilden lassen. Da CSF ergebnisorientiert statt präskriptiv ist, eignet es sich gut als übergeordnete Sicht auf die Programmreife.

ISO/IEC 27001

ISO/IEC 27001 ist die internationale Norm für ein Informationssicherheits-Managementsystem. Die aktuelle Revision 2022 definiert 93 Annex-A-Kontrollen, organisiert in vier Themen:

  • Organisatorische Kontrollen
  • Personenbezogene Kontrollen
  • Physische Kontrollen
  • Technologische Kontrollen
hinweis

Ältere Dokumentation und ältere Werkzeuge nennen oft „114 Kontrollen über 14 Domänen". Diese Struktur gehört zur zurückgezogenen Ausgabe von 2013. Cert-IX verfolgt die aktuelle Revision 2022 (93 Kontrollen, 4 Themen).

SOC 2

SOC 2 baut auf den AICPA Trust Services Criteria auf. Das Sicherheitskriterium (die Common Criteria) ist verpflichtend; die übrigen vier werden auf Grundlage der Verpflichtungen einbezogen, die Sie gegenüber Kunden eingehen:

  • Security
  • Availability
  • Processing Integrity
  • Confidentiality
  • Privacy

CIS Controls

Das Center for Internet Security veröffentlicht einen priorisierten, präskriptiven Satz von Schutzmaßnahmen. Version 8 gruppiert 18 Kontrollen in Implementation GroupsIG1, IG2 und IG3 — sodass kleinere Organisationen mit grundlegender Cyberhygiene (IG1) beginnen und mit zunehmender Reife ihres Programms weitere Schutzmaßnahmen ergänzen können. CIS-Zuordnungen stimmen zudem eng mit den Härtungsprüfungen überein, die der Bitenforcer-Agent durchführt.

NIS2

NIS2 (Richtlinie (EU) 2022/2555) legt grundlegende Cybersicherheits-Risikomanagementmaßnahmen und Pflichten zur Meldung von Vorfällen für wesentliche und wichtige Einrichtungen fest, die in der EU tätig sind. Die Verfolgung in Cert-IX hilft EU-orientierten Organisationen, die von NIS2 erwarteten Maßnahmen zu organisieren — Risikomanagement, Lieferkettensicherheit, Behandlung von Vorfällen und Meldebereitschaft.

Benutzerdefinierte Frameworks

Wenn eine Norm nicht in der integrierten Bibliothek enthalten ist oder Sie interne, vertragliche oder branchenspezifische Verpflichtungen verfolgen müssen, erstellen Sie ein benutzerdefiniertes Framework. Sie definieren dessen Struktur und Kontrollen und bewerten, belegen und ordnen sie dann genau wie ein integriertes Framework zu. Häufige Einsatzzwecke sind:

  • Regulatorische Verpflichtungen wie Anforderungen aus HIPAA, PCI DSS oder GDPR.
  • Kunden- oder vertragliche Sicherheitsverpflichtungen.
  • Interne Sicherheitsbasislinien und -richtlinien.
tipp

Wenn Sie bereits ein integriertes Framework verfolgen, verwenden Sie dessen Kontrollen bei der Definition eines benutzerdefinierten Frameworks wieder und ordnen Sie die sich überschneidenden Elemente zu — so vermeiden Sie es, dieselbe Arbeit erneut zu belegen. Siehe Framework-übergreifende Zuordnung.

Arbeiten mit Kontrollen

Kontrollstatus

Jede Kontrolle trägt einen Status, der beschreibt, wie gut sie innerhalb Ihres definierten Geltungsbereichs erfüllt ist:

StatusBedeutung
ImplementiertDie Kontrolle ist vollständig vorhanden und belegt.
Teilweise implementiertDie Kontrolle ist vorhanden, weist aber Lücken auf.
Nicht implementiertDie Kontrolle ist noch nicht vorhanden.
Nicht zutreffendDie Kontrolle liegt außerhalb des Geltungsbereichs und wird aus Zusammenfassungen ausgeschlossen.

Verantwortlichkeit und Geltungsbereich

Kontrollen können Verantwortlichen zugewiesen werden, damit die Zuständigkeit klar ist, und der Geltungsbereich jedes Frameworks bestimmt, für welche Systeme, Teams und Standorte seine Kontrollen gelten. Wird eine Kontrolle als Nicht zutreffend markiert, entfernt sie sich aus der Fertigstellungsansicht des Frameworks, statt gegen Sie zu zählen.

Nachweise

Ein Nachweis ist das, was belegt, dass eine Kontrolle tatsächlich vorhanden ist — Dokumente, Konfigurationsexporte, Links zu Richtlinien oder Verweise auf Erkenntnisse an anderer Stelle in der Plattform. Nachweise werden an die spezifische Kontrolle angehängt, die sie unterstützen, sodass ein Audit-Prüfer jede Aussage bis zu ihrem Beleg zurückverfolgen kann. Wenn eine Kontrolle technischer Natur ist, liefern Ergebnisse aus Schwachstellen-Scans oder Agenten-Härtungsprüfungen starke, überprüfbare Nachweise.

Framework-übergreifende Zuordnung

Unterschiedliche Normen verlangen häufig dieselbe zugrunde liegende Schutzmaßnahme: Multi-Faktor-Authentifizierung, Zugriffsüberprüfungen, Verschlüsselung im Ruhezustand, Protokollierung und so weiter. Die framework-übergreifende Zuordnung verknüpft Kontrollen, die dieselbe Anforderung über Frameworks hinweg ausdrücken. Wenn Kontrollen zugeordnet sind:

  • Das Bewerten oder Belegen einer zugeordneten Kontrolle wirkt sich auf die anderen aus, sodass dieselbe Schutzmaßnahme nicht für jedes Framework separat dokumentiert werden muss.
  • Ein einzelner Nachweis kann die zugeordneten Kontrollen gemeinsam erfüllen.
  • Sie erhalten ein konsolidiertes Bild davon, wo eine einzelne Verbesserung gleich mehrere Normen auf einmal voranbringt.

Das ist am wertvollsten, wenn Sie mehrere Frameworks verfolgen — zum Beispiel, indem Sie Zugriffskontrollpunkte aus ISO 27001 ihren Entsprechungen in NIST CSF und CIS zuordnen, sodass sich überschneidende Arbeit nur einmal zählt.

Lücken und Behebung

Alles unterhalb von Implementiert — eine teilweise vorhandene Kontrolle, eine fehlende Kontrolle oder eine Kontrolle ohne Nachweis — erscheint als Lücke. Von dort aus können Sie die wichtigsten Lücken priorisieren, einen Verantwortlichen zuweisen und sie bis zum Abschluss verfolgen. Die Framework-Fertigstellungsansichten aktualisieren sich, während Lücken geschlossen werden, und vermitteln Ihnen ein laufendes Gefühl für die Bereitschaft statt einer Momentaufnahme, die nur zum Auditzeitpunkt erstellt wird.

Für die audit-orientierte Seite dieses Arbeitsablaufs — Erkenntnisse, Nachweisprüfung und Auditaufzeichnungen — siehe Audit.

Bewährte Praktiken

  1. Beginnen Sie mit einem Framework. Bauen Sie die Routine im Bewerten und Belegen von Kontrollen auf, bevor Sie weitere hinzufügen.
  2. Legen Sie den Geltungsbereich bewusst fest. Ein genauer Geltungsbereich hält die Fertigstellungsansichten ehrlich und verhindert, dass Systeme außerhalb des Geltungsbereichs Ihren Status verfälschen.
  3. Weisen Sie früh Verantwortliche zu. Kontrollen ohne Verantwortlichen bleiben tendenziell stecken.
  4. Belegen Sie fortlaufend. Hängen Sie Nachweise an, wenn eine Kontrolle implementiert wird, nicht erst in der Woche vor einem Audit.
  5. Ordnen Sie sich überschneidende Kontrollen zu. Sobald Sie mehr als ein Framework verfolgen, spart die Zuordnung gemeinsamer Kontrollen den meisten wiederholten Aufwand.

Verwandtes

  • Compliance-Überblick — wie der Compliance-Bereich zusammenpasst.
  • Compliance-Matrix — Kontrollabdeckung über Frameworks hinweg nebeneinander sehen.
  • Audit — Erkenntnisse, Nachweisprüfung und Auditaufzeichnungen.
  • Scanner-Agenten — Bitenforcer-CIS/STIG/PCI-DSS-Härtungsprüfungen, die Kontrollnachweise liefern.

War diese Seite hilfreich?