IT made easy!

CIS Benchmarks & System-Härtung - Deine Systeme nachweisbar absichern

Wir nehmen Deine Systeme gegen die passenden CIS Benchmarks auf, härten priorisiert und automatisiert und liefern Dir den prüffesten Nachweis dazu.

Windows, Linux, Microsoft 365, Netzwerk · CIS Controls v8 & CIS Benchmarks

+49 221 292 763 30 · info@seraph-it.de

BAFA-gelisteter Berater
seit 2018BAFA-gelisteter Berater< 2 h SLA100+ CIS BenchmarksWindows · Linux · M365 · NetzwerkKöln & Regensburg

Unternehmen, die auf Seraph IT vertrauen

Leistungsumfang

Was unsere CIS-Härtung umfasst

Assessment gegen Benchmark

Wir nehmen Deine Systeme auf und prüfen den Ist-Zustand gegen den passenden CIS Benchmark - ein Score je System und eine klare Liste der Abweichungen.

Priorisierte Härtung

Wir priorisieren nach Risiko und Betriebs-Verträglichkeit, klären Ausnahmen begründet und dokumentiert und härten in der Reihenfolge, die am meisten bringt.

Automatisierte Baselines

Den Soll-Zustand gießen wir in wiederholbare Baselines: GPO/Intune für Windows, Konfigurationsmanagement und Skripte für Linux - reproduzierbar ausrollbar.

Drift-Erkennung & Re-Audit

Konfigurationen verwässern über die Zeit. Wir erkennen diese Abweichung („Configuration Drift") und prüfen in festen Intervallen neu gegen den Soll.

Nachweis-Reports

Verständliche Reports: Score-Entwicklung, erfüllte und offene Punkte, dokumentierte Ausnahmen - genau der Nachweis, den Auditoren, Versicherer und Kunden sehen wollen.

Ganzer Stack

Wir härten vom Notebook bis zum Cloud-Tenant: Windows Client & Server, Linux, Microsoft 365 & Azure und Netzwerkgeräte - gegen den jeweils passenden Benchmark.

So arbeiten wir

Unser Vorgehen - von der Ist-Aufnahme zum Nachweis

01

Assessment gegen Benchmark

Ist-Zustand gegen den passenden CIS Benchmark prüfen - Score je System, klare Liste der Abweichungen, was erfüllt ist und was nicht.

02

Priorisierte Härtung

Nach Risiko und Betriebs-Verträglichkeit priorisieren, Ausnahmen begründet dokumentieren und in der wirksamsten Reihenfolge härten.

03

Automatisierte Baselines

Soll-Zustand in wiederholbare Baselines gießen - GPO/Intune für Windows, Konfigurationsmanagement/Skripte für Linux.

04

Drift-Erkennung & Re-Audit

Configuration Drift erkennen, in festen Intervallen neu prüfen und Nachweis-Reports liefern.

Georgij Boguslawskij, Geschäftsführer Seraph IT
Werkseinstellungen sind auf einfache Inbetriebnahme ausgelegt, nicht auf Sicherheit. Wir härten jedes System nach den CIS-Benchmarks, dokumentieren die Konfiguration und halten sie per Drift-Erkennung stabil.

Georgij Boguslawskij · Geschäftsführer Seraph IT

Kein Callcenter - Du sprichst direkt mit unseren Technikern.

Was sind CIS Controls und CIS Benchmarks?

CIS Controls sagen, was zu tun ist. CIS Benchmarks sagen, wie es pro Plattform konkret konfiguriert wird.

Das Center for Internet Security (CIS) ist eine herstellerunabhängige Non-Profit-Organisation. Zwei ihrer Werke sind in der Praxis besonders relevant:

CIS Controls v8 - die priorisierte Maßnahmen-Liste

18 übergeordnete Controls (von Asset-Inventar über Zugriffskontrolle bis Incident-Response), gegliedert in drei Implementation Groups (IG1-IG3). IG1 ist die „grundlegende Cyber-Hygiene” für kleinere Organisationen, IG2/IG3 für höheren Schutzbedarf. So weißt Du, womit Du anfängst - ohne in 200 Einzel-Einstellungen zu ertrinken.

CIS Benchmarks - die konkreten Härtungs-Vorgaben

Über 100 plattformspezifische Dokumente mit hunderten geprüften Einzel-Empfehlungen - jede mit Begründung, Risiko, Soll-Wert und Prüf-Anleitung. Sie kommen meist in zwei Stufen: Level 1 (sicher, ohne den Betrieb spürbar einzuschränken) und Level 2 (verschärft, für hohen Schutzbedarf). Wir wählen mit Dir die richtige Stufe je System.

Beides ist kostenfrei und etabliert - der Mehrwert liegt in der sauberen Umsetzung, der Automatisierung und dem Nachweis. Genau das machen wir.

Warum Standard-Konfigurationen unsicher sind

Werkseinstellungen sind auf Kompatibilität und einfache Inbetriebnahme optimiert - nicht auf Sicherheit. Das ist eine bewusste Hersteller-Entscheidung, kein Versehen.

Was an einem ungehärteten Standard-System typischerweise offen liegt:

  • Veraltete Protokolle aktiv (z. B. SMBv1, TLS 1.0/1.1, schwache Cipher-Suites)
  • Zu viele Dienste laufen, die nie gebraucht werden - jeder davon ist Angriffsfläche
  • Schwache Default-Richtlinien bei Passwörtern, Konto-Sperren, Audit-Logging
  • Lokale Admin-Rechte und Standard-Konten, die nie eingeschränkt wurden
  • Logging unzureichend - im Ernstfall fehlt die Spur, wer was wann gemacht hat

Jede dieser Lücken ist einzeln klein. In Summe ergeben sie die Angriffsfläche, die Ransomware und automatisierte Angriffe ausnutzen. Härtung schließt sie systematisch, statt sie dem Zufall zu überlassen.

Für welche Systeme wir härten

Wir härten den ganzen Stack - vom Notebook bis zum Cloud-Tenant - gegen den jeweils passenden CIS Benchmark.

Windows Client & Server

Windows 10/11 und Windows Server - gehärtet über Gruppenrichtlinien (GPO) bzw. Intune-Profile. Audit-Policy, Account-Lockout, SMB-/TLS-Härtung, Dienste-Reduktion, lokale Admin-Verwaltung.

Linux

Ubuntu, Debian, RHEL/Rocky/Alma und weitere - Härtung über Konfigurationsmanagement und Skripte: SSH-Härtung, Dateisystem-Rechte, Kernel-Parameter, Paket- und Dienste-Minimierung, auditd-Logging.

Microsoft 365 & Azure

Tenant- und Identity-Härtung gegen den CIS Microsoft 365 / Azure Benchmark: Conditional Access, MFA-Durchsetzung, Audit-Log, Sharing-Richtlinien, sichere Defaults.

Netzwerkgeräte

Firewalls, Switches und Router - Management-Härtung, Abschaltung unsicherer Protokolle, Logging und sichere Zugänge.

Im laufenden Betrieb übernehmen wir das gerne im Rahmen Managed Workplace oder Security as a Service.

CIS-Härtung im Bezug zu ISO 27001 und NIS2

Härtung ist keine Insel-Maßnahme - sie ist die konkrete technische Umsetzung von Anforderungen, die ISO 27001 und NIS2 ohnehin von Dir verlangen.

Sowohl ISO 27001 als auch NIS2 fordern „sichere Konfiguration” und „Stand der Technik” - aber keiner der beiden Standards sagt Dir, welcher SMB-Schalter wie stehen muss. Die CIS Benchmarks liefern genau diese konkrete, prüfbare Antwort. Damit wird Härtung zum Beleg-Baustein:

Standard fordert …CIS liefert die Umsetzung als …
ISO 27001 - sichere Systemkonfiguration (Annex A)dokumentierte Baseline + Assessment-Report
ISO 27001 - Schwachstellen-/KonfigurationsmanagementDrift-Erkennung + Re-Audit
NIS2 - Cyber-Hygiene & System-Härtungautomatisierte Baselines mit Nachweis
NIS2 - Risikobehandlung dokumentierenbegründete Ausnahmen + Score-Verlauf

Wer schon ein ISMS aufbaut oder NIS2 umsetzt, sollte Härtung als Maßnahme darin verankern - dann zahlt jede Härtungs-Aktion direkt auf den Audit-Nachweis ein.

FAQ

Häufige Fragen zu CIS-Härtung

Was ist der Unterschied zwischen CIS Controls und CIS Benchmarks?

Die CIS Controls v8 sind eine priorisierte Liste von 18 Maßnahmen-Bereichen - sie sagen, was zu tun ist. Die CIS Benchmarks sind plattformspezifische Konfigurations-Vorgaben - sie sagen, wie ein Windows, Linux oder M365-Tenant konkret eingestellt sein soll. Wir nutzen die Controls zur Priorisierung und die Benchmarks zur Umsetzung.

Bricht Härtung meine Anwendungen?

Das ist das berechtigte Hauptbedenken. Deshalb härten wir nie blind: Wir wählen das passende Level (1 oder 2), testen kritische Einstellungen vor dem Rollout und dokumentieren begründete Ausnahmen, wo eine Anwendung eine Vorgabe nicht verträgt. Ein sauber dokumentierter Soll-Zustand mit Ausnahmen ist mehr wert als 100 % Konformität, die den Betrieb stört.

Reicht es, einmal zu härten?

Nein. Konfigurationen verwässern durch Updates und manuelle Eingriffe - das nennt sich Configuration Drift. Ohne Drift-Erkennung und Re-Audit ist die Härtung nach einigen Monaten wieder löchrig. Deshalb gehört der Überwachungs-Zyklus für uns zwingend dazu.

Brauche ich CIS-Härtung für ISO 27001 oder NIS2?

Beide Standards fordern sichere Konfiguration und Stand der Technik, schreiben aber CIS nicht namentlich vor. CIS ist der etablierte, prüfbare Weg, diese Anforderung konkret und nachweisbar zu erfüllen. Wer ISO 27001 oder NIS2 umsetzt, sollte Härtung als Maßnahme darin verankern.

Welche Systeme könnt Ihr härten?

Windows Client und Server, gängige Linux-Distributionen, Microsoft 365 und Azure sowie Netzwerkgeräte wie Firewalls, Switches und Router. Im Erstgespräch klären wir, welche Systeme bei Dir priorisiert sind.

Was kostet eine CIS-Härtung?

Das hängt von Anzahl und Art der Systeme und dem Ziel-Level ab. Wir starten mit einem Assessment, das Dir Score und Aufwand transparent macht - danach bekommst Du eine belastbare Schätzung statt einer Hausnummer. Auf den Beratungsanteil kann BAFA-Förderung greifen.

Level 1 oder Level 2 - welche Stufe brauchen wir?

Level 1 lässt sich auf nahezu jedem System ohne spürbare Betriebs-Einschränkung umsetzen und ist für die meisten Clients und Standard-Server der richtige Zielwert. Level 2 verschärft deutlich und lohnt sich dort, wo der Schutzbedarf hoch ist oder ein System exponiert steht, etwa Domain Controller, Jump-Hosts oder Systeme mit besonders sensiblen Daten. In der Praxis mischt man beide Stufen je Systemklasse.

Was sind die Implementation Groups IG1 bis IG3, und wo fangen wir an?

Die IG-Einteilung staffelt die CIS Controls nach Schutzbedarf und Reifegrad. IG1 ist die grundlegende Cyber-Hygiene und für die meisten Mittelständler der richtige Einstieg; IG2 und IG3 kommen bei höherem Schutzbedarf, regulatorischem Druck oder großer Angriffsfläche dazu. Wir bringen fast immer erst IG1 vollständig zum Laufen, bevor wir in die Tiefe gehen.

Wie messt Ihr den Härtungs-Score - manuell oder automatisiert?

Automatisiert: Die Ist-Einstellungen werden gegen die Soll-Werte des jeweiligen Benchmarks geprüft, Ergebnis ist je System ein Erfüllungsgrad plus die Liste der Abweichungen mit Soll-Wert und Begründung. Weil die Prüfung wiederholbar ist, siehst Du nach jeder Runde den Verlauf statt einer Momentaufnahme. Genau dieser Verlauf ist im Audit der belastbare Teil.

Müssen wir 100 Prozent der Empfehlungen erfüllen?

Nein, und das ist auch nicht das Ziel. Ein Prüfer erwartet einen bewusst festgelegten Soll-Zustand, dokumentierte Ausnahmen mit Begründung und den Nachweis, dass der Soll gehalten wird. Die letzten Prozentpunkte kosten oft mehr Betriebsrisiko, als sie an Sicherheit bringen, deshalb legen wir den Zielwert vorab gemeinsam fest.

Wie lange dauert eine Härtung, und brauchen wir Ausfallzeit?

Das Assessment ist meist eine Sache von Tagen, der Rollout läuft in Wellen. Viele Einstellungen greifen ohne Neustart; eingriffsintensive Server-Änderungen planen wir ins Wartungsfenster, mit Rollback-Möglichkeit. Wir rollen nie alles auf einmal aus, sondern erst auf eine Testgruppe und dann in Stufen.

Was ist der Unterschied zu den Microsoft Security Baselines?

Beide beschreiben eine sichere Konfiguration für Windows und Microsoft 365, sind aber nicht deckungsgleich. Die Microsoft-Baselines sind herstellerseitig gepflegt und eng in GPO und Intune integriert; die CIS Benchmarks sind herstellerunabhängig und liefern zu jeder Empfehlung Begründung, Auswirkung und Prüfanleitung, was sie als Nachweis stärker macht. Wir kombinieren beides und dokumentieren, wo wir bewusst abweichen.

Rechnet ein Cyber-Versicherer die Härtung an?

Versicherer fragen in ihren Fragebögen zunehmend nach MFA, Backup, Patchstand und gehärteten Systemen. Ein Assessment-Report mit Score-Verlauf und dokumentierten Ausnahmen ist dafür ein belastbarer Beleg. Ob und wie stark ein Versicherer das in Prämie oder Deckung einpreist, entscheidet er allein - versprechen können wir das nicht.

Ersetzt Härtung unseren Virenschutz oder EDR?

Nein, das sind verschiedene Aufgaben. Härtung verkleinert die Angriffsfläche, sodass viele Angriffe technisch gar nicht erst funktionieren; EDR erkennt und stoppt, was trotzdem durchkommt. Wenn das Budget knapp ist, bringt Härtung meist den größeren Effekt pro investiertem Euro, weil sie ohne zusätzliche Lizenzkosten auskommt.

Was machen wir mit Alt-Systemen, die die Vorgaben nicht vertragen?

Für Legacy-Anwendungen, die etwa alte Protokolle oder lokale Adminrechte brauchen, ist die dokumentierte Ausnahme plus kompensierende Maßnahme der richtige Weg: eigenes Netzsegment, eingeschränkter Zugriff, engeres Logging und ein Ablaufdatum für die Ausnahme. Ignorieren ist keine Option - ein System so lange zu härten, bis die Fachanwendung nicht mehr läuft, aber auch nicht.

Bereit?

Lass uns Deine IT planbar machen.

Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.