CIS Benchmarks als Plattform-Baseline
Ein Auditor fragt: "Welcher Härtungsstandard gilt für Ihren JBoss-Server?" Antwort A: "Wir haben alles gehärtet." Antwort B: "CIS Level 1, Policy-ID 24.2, Stand Q3-2025, drei dokumentierte Ausnahmen." Beide Teams haben gehärtet. Nur eine Antwort besteht die Prüfung.
CIS Benchmarks sind kein Zertifikat und keine Auszeichnung. Sie sind die gemeinsame Referenzsprache, in der Ihr Team und ein Auditor über Systemhärtung sprechen können: konkret, plattformspezifisch, versioniert und mit definierten Kontrollen, die sich prüfen lassen. lennlay setzt CIS Benchmarks als operative Baseline ein, nicht als Papierdokument.
Die wichtigste Unterscheidung zuerst
- Ein konsensbasierter, öffentlich verfügbarer Härtungsrahmen, gepflegt vom Center for Internet Security
- Konkrete Konfigurationskontrollen je Plattform: RHEL, Windows Server, JBoss EAP, Apache Tomcat, Apache HTTP Server, IIS
- Level 1: Kontrollen mit geringem operativem Risiko, geeignet für die meisten Produktionsumgebungen
- Level 2: Erweiterte Sicherheit, höhere Härtungstiefe, kann die operative Flexibilität einschränken
- Für jede Hauptversion einer Plattform aktualisiert
- Weltweit von Auditoren eingesetzt, um Systemhärtung zu bewerten: nicht als Zertifizierungsstelle, sondern als objektive Referenz
- Kein Zertifizierungsprogramm und kein offizieller Auditstandard, der ein "CIS-konformes" Label vergibt
- Kein Ersatz für die interne Risikobewertung: Welche Kontrollen auf welchem Level gelten, bleibt eine Abwägung
- Keine Einheitslösung: Welches Level sinnvoll ist, hängt vom Risikoprofil der Plattform ab
- Kein einmaliges Projekt: eine CIS-Baseline, die nicht gepflegt wird, driftet und verliert ihren Audit-Wert
Wer CIS Benchmarks als operative Baseline umsetzt, kann im Audit sagen: "Wir folgen CIS Level 1 für JBoss EAP, hier sind die angewendeten Kontrollen, hier sind die dokumentierten Ausnahmen." Das ist Audit-Sprache.
Level 1, Level 2 und die lennlay Best Practice
CIS Level 1
Basis-Sicherheit mit geringem Betriebsrisiko.
Kontrollen, die die Sicherheit deutlich erhöhen, ohne den normalen Betrieb zu stören. Schnell anwendbar, geringes Einführungsrisiko. Geeignet als Mindeststandard für alle produktiven Umgebungen.
CIS Level 2
Erweiterte Härtung für erhöhten Schutzbedarf.
Zusätzliche Kontrollen mit höherer Härtungstiefe, die über Level 1 hinausgehen. Einzelne Maßnahmen können die operative Flexibilität einschränken. Eine pauschale Anwendung auf alle Systeme ist nicht immer sinnvoll und erfordert eine Risikobewertung je Umgebung.
lennlay Best Practice
CIS L1 plus ausgewähltes L2, pragmatisch.
lennlays vorab gewählte Kombination aus L1-Kontrollen und spezifischen L2-Kontrollen, die hohen Sicherheitsgewinn bei geringer Betriebsstörung bieten. Der Ausgangspunkt für die meisten lennlay-Kunden, bevor eine kundenspezifische Policy-Verfeinerung erfolgt.
CIS Benchmarks je lennlay-Plattform
lennlay ordnet jedem Produkt den zugehörigen CIS Benchmark zu. Die Umsetzungstiefe wächst mit dem Produktreifegrad.
Secure Linux Platform Automation
Secure Tomcat Platform Automation
Secure JBoss EAP Platform Automation
Secure Apache HTTP Platform Automation
Secure Windows Platform Automation
Secure IIS Platform Automation
Kein Checklisten-Abhaken, ein Policy-Artefakt
lennlay übersetzt CIS Benchmarks in maschinenlesbare Policy-Artefakte, die automatisiert angewendet und kontinuierlich geprüft werden.
Policy-Artefakt
Jede CIS-Baseline wird als strukturiertes Policy-Artefakt mit Regel-ID, Zielplattform, Policy-Version und vollständigem Regel-Set erfasst. Jede Regel enthält: ID, Name, Bedeutung und Risiko, Level (L1/L2/BP), Beschreibung, Implementierungsschritte und Audit-Check.
Policy Lifecycle
Definition, Versionierung, Freigabe, Anwendung, Review und Audit-Nachweis bilden einen vollständigen Lebenszyklus. Kleine Regelanpassungen sind im Subscription enthalten; neue Plattformversionen oder neue Baselines werden als Major-Change behandelt.
Automatisierte Durchsetzung
Ansible Collections wenden die Policy auf alle Instanzen an. Neue Server starten auf Baseline-Niveau, ohne manuelle Konfiguration. Abweichungen werden sofort erkannt, nicht erst beim nächsten Audit.
Automatisierter Compliance-Scan
Ein Scanner prüft Live-Instanzen fortlaufend gegen die Policy und erzeugt einen strukturierten Bericht: Welche Kontrollen sind erfüllt, welche nicht, welche Ausnahmen sind aktiv. Auditierbar, exportierbar, nachvollziehbar.
Ausnahmen verwalten, nicht verstecken
CIS Benchmarks werden nicht blind zu 100 Prozent angewendet. Manche Kontrollen passen nicht zu einer spezifischen Umgebung. Der Unterschied liegt darin, ob Ausnahmen dokumentiert oder ignoriert werden.
Jede Ausnahme hat eine ID
Die Ausnahme ist mit der Regel-ID der Policy-Kontrolle verknüpft. Keine anonymen "wir haben das ausgelassen"-Situationen.
Begründung und Genehmigung
Geschäftlicher Grund, Risikobewertung und Name der genehmigenden Person werden festgehalten. Ausnahmen sind keine Stillschweigen, sie sind Entscheidungen.
Ablaufdatum
Ausnahmen akkumulieren sich nicht unbegrenzt. Jede Ausnahme hat ein Gültigkeitsdatum, nach dem sie neu bewertet oder geschlossen werden muss.
Im Audit: volle Transparenz
"Wir haben drei dokumentierte Ausnahmen, hier sind sie mit Begründung und Genehmigungsdatum" ist die stärkere Aussage als "wir sind nicht sicher, welche Kontrollen wir übersprungen haben."
Drei Situationen, in denen CIS Benchmarks den Unterschied machen
Erster externer Audit
Der Auditor fragt nach dem Härtungsstandard. Ohne CIS Benchmarks lautet die Antwort "interner Standard", was vage ist und sich schwer nachweisen lässt. Mit einer CIS-referenzierten Baseline gibt es eine konkrete, überprüfbare Grundlage, die der Auditor kennt und einordnen kann.
ISO 27001 und NIS2-Compliance
ISO 27001 Anhang A und NIS2-Artikel 21(e) fordern technische Sicherheitsmaßnahmen. CIS Benchmarks sind der meistgenutzte Implementierungsrahmen für diese Anforderungen. Sie übersetzen regulatorische Vorgaben in konkrete Systemkonfigurationen.
Neue Plattform oder Migration
Eine neue Plattform wird eingeführt oder eine Umgebung auf eine neue OS- oder Middleware-Version migriert. Der CIS Benchmark für die neue Plattform definiert das Sicherheitsziel von Tag 1 an, nicht als Nacharbeit nach dem Go-live.
CIS Benchmarks sind kein einmaliges Projekt. lennlay baut Baselines, die im Audit standhalten und dauerhaft gepflegt werden.