0Pricing
Security+ Academy · Lektion

NIST RMF, ISO 27001 und CIS Controls

Verschaffen Sie sich einen Überblick über die am weitesten verbreiteten Sicherheitsframeworks und verstehen Sie, wie sie sich beim Aufbau eines umfassenden Informationssicherheits-Managementsystems ergänzen.

NIST RMF, ISO 27001 und CIS Controls ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Frameworks wichtig sind

Security-Frameworks sind strukturierte Sammlungen von Richtlinien, Best Practices und Kontrollen, die Unternehmen beim Aufbau und bei der Aufrechterhaltung wirksamer Sicherheitsprogramme unterstützen. Statt bei null anzufangen, bieten Frameworks eine bewährte Methodik, die an die Größe, Branche und das Risikoprofil eines Unternehmens angepasst werden kann. Die Security+-Prüfung konzentriert sich auf drei weit verbreitete Frameworks: NIST RMF, ISO 27001 und die CIS Controls — jedes davon betrachtet Sicherheit aus einem anderen Blickwinkel.

NIST Risk Management Framework (RMF)

Das NIST Risk Management Framework (NIST SP 800-37) ist ein aus sechs Schritten bestehender Lebenszyklus für das Management von Sicherheits- und Datenschutzrisiken in staatlichen Informationssystemen. Es wird jedoch auch im privaten Sektor häufig eingesetzt. Die sechs Schritte sind: Categorize (Sensibilität von System und Daten bestimmen), Select (geeignete Kontrollen aus SP 800-53 auswählen), Implement (Kontrollen bereitstellen), Assess (Wirksamkeit testen), Authorize (ATO-Entscheidung durch die autorisierende Stelle) und Monitor (kontinuierliche Überwachung). Das RMF legt den Schwerpunkt auf eine fortlaufende Autorisierung statt auf Zertifizierungen zu einem bestimmten Zeitpunkt.

# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE  - Classify system impact (Low/Mod/High)
2. SELECT      - Choose controls from SP 800-53
3. IMPLEMENT   - Deploy and document controls
4. ASSESS      - Test control effectiveness (CA-2)
5. AUTHORIZE   - ATO signed by Authorizing Official
6. MONITOR     - Continuous monitoring (ISCM)

NIST-SP-800-53-Kontrollkatalog

NIST SP 800-53 ist der Kontrollkatalog, der in die Select-Phase des RMF einfließt. Er ordnet Hunderte von Sicherheits- und Datenschutzkontrollen 20 Familien zu, darunter Access Control (AC), Audit and Accountability (AU), Incident Response (IR) sowie System and Communications Protection (SC). Die Kontrollen sind mit Baseline-Zuordnungen (Low, Moderate, High) versehen, die der Auswirkungsstufe des Systems nach FIPS-199 entsprechen. So wählen Unternehmen den passenden Kontrollsatz für ihre Risikokategorie aus.

# SP 800-53 control families (abbreviated)
AC  Access Control
AT  Awareness and Training
AU  Audit and Accountability
CA  Assessment, Authorization, and Monitoring
CM  Configuration Management
CP  Contingency Planning
IA  Identification and Authentication
IR  Incident Response
MA  Maintenance
MP  Media Protection
PS  Personnel Security
RA  Risk Assessment
SA  System and Services Acquisition
SC  System and Communications Protection
SI  System and Information Integrity

Überblick über ISO/IEC 27001

ISO/IEC 27001 ist ein internationaler Standard für Informationssicherheits-Managementsysteme (ISMS). Anders als NIST, das auf die USA ausgerichtet ist, wird ISO 27001 weltweit anerkannt, und Unternehmen können eine formelle Zertifizierung durch unabhängige Dritte erlangen — was für das Vertrauen von Kunden und internationale Verträge wertvoll ist. Der Standard folgt dem Plan-Do-Check-Act-Zyklus (PDCA) und konzentriert sich darauf, ein Managementsystem für Informationssicherheit aufzubauen, statt einzelne technische Kontrollen vorzuschreiben.

# ISO 27001 PDCA Cycle
PLAN  : Establish ISMS scope, risk assessment,
        risk treatment plan, control selection
DO    : Implement controls, training, procedures
CHECK : Internal audits, management review,
        measure control effectiveness
ACT   : Corrective actions, continual improvement

# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)

Kontrollen in Anhang A von ISO 27001

Anhang A von ISO 27001:2022 enthält 93 Kontrollen, die in vier Themenbereiche gegliedert sind: Organizational (37 Kontrollen — Richtlinien, Rollen, Lieferantenbeziehungen), People (8 Kontrollen — Einstellung, Schulung, Beendigung von Arbeitsverhältnissen), Physical (14 Kontrollen — Räumlichkeiten, Ausrüstung) und Technological (34 Kontrollen — Zugriffskontrolle, Malware, Verschlüsselung, Protokollierung). Nicht jede Kontrolle muss umgesetzt werden — Unternehmen wählen auf Grundlage ihrer Statement of Applicability (SoA) die zutreffenden Kontrollen aus und begründen den Ausschluss einzelner Kontrollen.

Überblick über die CIS Controls

Die CIS Critical Security Controls (früher SANS Top 20) sind eine priorisierte Sammlung von 18 Kontrollgruppen, die vom Center for Internet Security entwickelt wurde. Sie sind sehr praxisorientiert und auf konkrete Maßnahmen ausgerichtet, die sofort umgesetzt werden können, statt auf das langfristige Management eines Programms. Die CIS Controls sind in drei Implementation Groups (IGs) gegliedert: IG1 (grundlegende Cyberhygiene, 56 Safeguards), IG2 (zusätzliche 74 Safeguards für komplexere Umgebungen) und IG3 (alle 153 Safeguards für ausgereifte Unternehmen, die anspruchsvollen Bedrohungen ausgesetzt sind).

# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration Testing

CIS Benchmarks im Vergleich zu CIS Controls

Die CIS Controls legen auf hoher Ebene fest, was zu tun ist; die CIS Benchmarks legen für bestimmte Plattformen fest, wie es umzusetzen ist. CIS Benchmarks bieten präzise, schrittweise Anleitungen zur Härtung von Betriebssystemen (Windows, Linux), Cloud-Plattformen (AWS, Azure, GCP), Netzwerkgeräten, Browsern und Datenbanken. Sie können kostenlos heruntergeladen werden und werden häufig als technische Spezifikation für CIS Control 4 (Secure Configuration) verwendet. Automatisierungswerkzeuge wie Chef, Ansible und InSpec können CIS Benchmarks in großem Maßstab anwenden.

NIST, ISO 27001 und CIS im Vergleich

Jedes Framework dient in erster Linie einem anderen Zweck. NIST RMF eignet sich am besten für die US-Regierung und Rüstungsunternehmen, die formelle Autorisierungsprozesse benötigen. ISO 27001 eignet sich am besten für Unternehmen, die mit einer international anerkannten Zertifizierung ihre Sicherheit gegenüber Kunden nachweisen möchten. CIS Controls eignen sich am besten für Unternehmen, die priorisierte, umsetzbare Schritte zur schnellen Verbesserung ihrer Abwehrmaßnahmen suchen. Viele ausgereifte Unternehmen nutzen alle drei: CIS Controls für den täglichen Betrieb, NIST RMF für die Risiko-Governance und ISO 27001 für die kundenorientierte Zertifizierung.

# Framework comparison
Framework    Origin  Certification  Focus
NIST RMF     USA     No (ATO)       Risk lifecycle + authorization
ISO 27001    Intl    YES            ISMS management system
CIS Controls USA     No             Prioritized technical actions

# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB        : CIS IG1 (56 safeguards minimum)

Weitere Frameworks und Standards

Weitere Frameworks kommen in der Security+-Prüfung vor. COBIT (Control Objectives for Information Technologies) konzentriert sich auf die IT-Governance und die Abstimmung der Sicherheit mit den Geschäftszielen. SOC 2 ist ein Prüfstandard für Dienstanbieter, der Sicherheit, Verfügbarkeit, Vertraulichkeit, Integrität der Verarbeitung und Datenschutz bewertet. PCI-DSS ist ein präskriptiver Compliance-Standard für Umgebungen mit Zahlungskarten. Das Verständnis dieser Frameworks versetzt Sie in die Lage, die Sprache verschiedener Branchen und regulatorischer Umgebungen zu sprechen.

Kriterien für die Auswahl eines Frameworks

Berücksichtigen Sie bei der Auswahl eines Frameworks: regulatorische Vorgaben (HIPAA verlangt die Berücksichtigung bestimmter Safeguards; FedRAMP verlangt NIST), Kundenanforderungen (Großkunden können eine ISO-27001-Zertifizierung verlangen), Reifegrad des Unternehmens (CIS IG1 eignet sich für kleine Unternehmen, die gerade beginnen) und Branche (Finanzdienstleister benötigen möglicherweise NIST CSF oder SOC 2). Mit einem Framework zu beginnen und später weitere hinzuzunehmen ist besser, als alle Frameworks gleichzeitig umsetzen zu wollen, da dies kleinere Teams überfordert.

Frameworks und kontinuierliche Verbesserung

Alle drei Frameworks verpflichten sich zur kontinuierlichen Verbesserung. Der Monitor-Schritt des NIST RMF treibt die laufende Prüfung von Kontrollen voran. Die Act-Phase von ISO 27001 verlangt Korrekturmaßnahmen und Verbesserungspläne. Die CIS Controls werden versioniert und aktualisiert, wenn sich die Bedrohungslage weiterentwickelt (derzeit Version 8.1). Sicherheitsprogramme, die Frameworks als einmalige Compliance-Maßnahme behandeln, fallen schnell zurück — die Frameworks sind als fortlaufend weiterentwickelte Programme konzipiert, die gemeinsam mit den Fähigkeiten des Unternehmens und neuen Bedrohungen reifen.

Kurze Wissensüberprüfung

Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion für CompTIA Security+ (SY0-701).

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: NIST RMF bietet einen sechsstufigen Risikolebenszyklus (Categorize, Select, Implement, Assess, Authorize, Monitor) mit Kontrollen aus SP 800-53, ISO 27001 ist ein weltweit zertifizierbarer ISMS-Standard auf Grundlage von PDCA mit Kontrollen in Anhang A, und die CIS Controls bieten 18 priorisierte Kontrollgruppen in drei Implementation Groups für praktische, umsetzbare Verbesserungen der Sicherheit. Als Nächstes untersuchen wir Schemata zur Datenklassifizierung und Datenschutzanforderungen.

Häufig gestellte Fragen

Ist die Lektion „NIST RMF, ISO 27001 und CIS Controls“ kostenlos?

Ja — der vollständige Text von „NIST RMF, ISO 27001 und CIS Controls“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „NIST RMF, ISO 27001 und CIS Controls“?

Verschaffen Sie sich einen Überblick über die am weitesten verbreiteten Sicherheitsframeworks und verstehen Sie, wie sie sich beim Aufbau eines umfassenden Informationssicherheits-Managementsystems e… Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „NIST RMF, ISO 27001 und CIS Controls“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Risikoidentifizierung und Risikoregister
  2. Qualitative und quantitative Risikoanalyse
  3. Risikobehandlung: Akzeptieren, übertragen, mindern, vermeiden
  4. NIST RMF, ISO 27001 und CIS Controls
← Zurück zu Security+ Academy