Um ein optimales Surferlebnis zu gewährleisten, aktivieren Sie bitte JavaScript in Ihrem Webbrowser. Ohne JavaScript sind viele Website-Funktionen nicht verfügbar.


Gesamtzahl der Tests:
485,773,462
737,046
130,956

NIST SP 800-171 Compliance

NIST SP 800-171 sets the security requirements for protecting Controlled Unclassified Information and underpins CMMC. Learn how ImmuniWeb supports its vulnerability scanning and security testing requirements.

Lesezeit:8 Min. Aktualisiert:8. Juli 2025
NIST SP 800-171 (Rev.3) Compliance
Bitte füllen Sie die unten rot markierten Felder aus.

Talk to a Specialist aboutNIST SP 800-171 (Rev.3) Compliance

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.

NIST SP 800-171 (Rev.3) Compliance

Was ist NIST SP 800-171?

NIST SP 800-171 legt die Sicherheitsanforderungen fest, die ein Auftragnehmer oder eine andere nicht-föderale Organisation erfüllen muss, wenn CUI auf deren Systemen vorhanden ist. Die Anforderungen umfassen Bereiche wie Zugriffskontrolle, Audit und Rechenschaftspflicht, Konfigurationsmanagement, Risikobewertung, Sicherheitsbewertung, System- und Kommunikationsschutz sowie System- und Informationsintegrität.

NIST SP 800-171 legt die Sicherheitsanforderungen fest, die ein Auftragnehmer oder eine andere nicht-föderale Organisation erfüllen muss, wenn CUI auf deren Systemen vorhanden ist. Die Anforderungen umfassen Bereiche wie Zugriffskontrolle, Audit und Rechenschaftspflicht, Konfigurationsmanagement, Risikobewertung, Sicherheitsbewertung, System- und Kommunikationsschutz sowie System- und Informationsintegrität.

Sehen Sie, wie ImmuniWeb Vulnerability Scanning und Flaw Remediation gemäß NIST 800-171 unterstützt – das Testen der Systeme, in denen CUI gespeichert ist. Fordern Sie eine Demo an · oder führen Sie einen kostenlosen Community Edition Test durch.

Wer muss NIST 800-171 einhalten?

NIST SP 800-171 gilt für:

  • Auftragnehmer des Verteidigungsministeriums, die CUI verarbeiten, gemäß DFARS 252.204-7012.
  • Lieferanten und Subunternehmer in der Verteidigungsindustrie, die CUI erhalten oder erzeugen.
  • Weitere Bundesauftragnehmer, die vertraglich zum Schutz von CUI verpflichtet sind.

Wenn CUI von internetexponierten Anwendungen verarbeitet wird, müssen diese Anwendungen gesichert und getestet werden.

Wichtige NIST 800-171-Anforderungen für die Anwendungssicherheit

Mehrere Anforderungsfamilien treiben die Arbeit im Bereich Application Security voran:

  • Risk Assessment - vulnerability monitoring and scanning: scan systems and applications for vulnerabilities at an organization-defined frequency and when new vulnerabilities are identified.
  • Sicherheitsbewertung: Bewertung der Sicherheitskontrollen zum Schutz von CUI, um festzustellen, ob sie wirksam sind.
  • System- und Informationsintegrität – Behebung von Fehlern: System- und Anwendungsfehler rechtzeitig identifizieren, melden und beheben.

NIST 800-171 Sicherheitsanforderungen im Detail

Schwachstellenüberwachung und -scanning

NIST 800-171 verlangt ein kontinuierliches Vulnerability Scanning von Systemen und Anwendungen, wobei der Scope aktualisiert werden muss, wenn neue Schwachstellen auftauchen. Das automatisierte Scanning von internetexponierten Web- und Mobile Apps erfüllt diese Anforderung direkt, und Attack-Surface Management hält den Scope vollständig.

Sicherheitsbewertung und Schwachstellenbehebung

Organisations müssen beurteilen, ob Security Controls wirksam sind, und Flaws prompt beheben. Penetration Testing validiert die Wirksamkeit der Controls gegen reale Angriffe, und klare Remediation Reporting belegen die rechtzeitige Korrektur.

Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind

Die Anwendungsschwachstellen, die durch diese Anforderungen erkannt werden sollen, entsprechen eng den OWASP Top 10:

  • Zugriffsfehlsteuerung — Nutzer erreichen Daten oder Aktionen, auf die sie keinen Zugriff haben sollten.
  • Kryptografische Fehler – schwache oder fehlende Verschlüsselung, die sensible Daten offenlegt.
  • Injektion — SQL-, Befehls- oder sonstige Injektionen durch nicht validierte Eingaben.
  • Insecure Design —missing security controls by design, not just by bug.
  • Security Misconfiguration — Standard-, unvollständige oder unsichere Konfiguration.
  • Anfällige und veraltete Komponenten — ungepatchte Bibliotheken und Frameworks.
  • Identifizierungs- und Authentifizierungsfehler —schwache Login-, Session- oder Credential-Verwaltung.
  • Software- und Datenintegritätsfehler — unvertrauenswürdige Updates, unsichere CI/CD-Pipelines.
  • Mängel bei der Sicherheitsprotokollierung und -überwachung — Angriffe bleiben unentdeckt.
  • Server-Side Request Forgery (SSRF) – Der Server wird dazu verleitet, bösartige Anfragen zu stellen.

Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.

So erfüllen Sie NIST 800-171 mit ImmuniWeb

  1. Bestimmen Sie den Umfang von CUI-Systemen. Kartieren Sie mit ImmuniWeb Discovery internetzugängliche Apps und Assets, die CUI verarbeiten.
  2. Scannen Sie mit Neuron nach Schwachstellen in von Ihnen festgelegten Intervallen.
  3. Kontrollen bewerten mit Penetrationstests von On-Demand und MobileSuite.
  4. Beheben Sie Schwachstellen mithilfe von umsetzbaren Berichten ohne Fehlalarme.
  5. Secure development with Continuous in CI/CD.
  6. Testen Sie erneut nach Änderungen und in regelmäßigen Abständen.

Wie ImmuniWeb Ihnen bei der Einhaltung von NIST 800-171 hilft

ImmuniWeb unterstützt die Anforderungen an Schwachstellenscans, Security Assessment und Flaw Remediation mit Tests, die assessment-ready evidence liefern.

Anforderung Was erforderlich ist ImmuniWeb-Produkte
Schwachstellenscan Systeme/Anwendungen auf Schwachstellen scannen. Neuron, Discovery
Sicherheitsbewertung Assess control effectiveness via penetration testing. On-Demand, MobileSuite
Behebung von Schwachstellen / sichere Entwicklung Schwachstellen beheben; den Entwicklungslebenszyklus sichern. Neuron, On-Demand, Continuous

ImmuniWeb Neuron und Neuron Mobile bieten automatisiertes Scanning; On-Demand und MobileSuite liefern Penetrationstests; Continuous integriert Tests in CI/CD; und Discovery kartiert die Angriffsfläche, auf der CUI exponiert sein könnte – zusammen erzeugen sie Nachweise für CMMC- und DFARS-Assessments.

NIST 800-171 vs International Frameworks

Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:

Framework Aspekt der Anwendungssicherheit Wie ImmuniWeb abbildet
NIST SP 800-171 Schwachstellenscan, Sicherheitsbewertung, Schwachstellenbehebung Web-/Mobil-Penetrationstests + Scans + ASM
CMMC (Level 2) Verifiziert die Umsetzung von 800-171 Tests als Bewertungsnachweis
NIST SP 800-53 Broader control catalog Applikationstests und Monitoring
ISO/IEC 27001 Anhang A technische Kontrollen Tests als Kontrollnachweis

Penetrationstests vs. Security Scanning

Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.

Compliance-Checkliste (Anwendungssicherheit)

  • CUI-Systeme und internetexponierte Anwendungen inventarisiert
  • Schwachstellenscans in festgelegten Intervallen
  • Sicherheitskontrollen mittels Penetrationstests bewertet
  • Schwachstellen werden umgehend behoben und erneut getestet
  • Angewandte sichere Entwicklungspraktiken
  • Nachweise für SPRS / CMMC-Bewertung aufbewahrt
  • Für jeden Vertrag wird die korrekte 800-171-Revision bestätigt

Warum NIST 800-171 Compliance wichtig ist

Compliance with NIST 800-171 is a condition of winning and keeping U.S. Department of Defense contracts, and CMMC now verifies it through self-assessment or third-party assessment. A low SPRS score or failed assessment can put contracts at risk.

Da Web- und mobile Anwendungen, die CUI verarbeiten, eine reale Angriffsfläche darstellen, gehören nachweisbare Schwachstellenscans und Security-Tests zu den direktesten Wegen, um die Einhaltung der relevanten Anforderungen nachzuweisen.

Häufig gestellte Fragen

  • Q
    Was ist NIST SP 800-171?
    A
    A NIST publication defining the security requirements for protecting Controlled Unclassified Information (CUI) on nonfederal systems, required of DoD contractors and the basis of CMMC Level 2.
  • Q
    Was ist der Unterschied zwischen Rev 2 und Rev 3?
    A
    Rev. 2 (110 Anforderungen / 14 Familien) ist die Version, auf die sich derzeit die meisten Verträge und CMMC beziehen; Rev. 3 (Mai 2024) hat die Anforderungen neu strukturiert und an NIST 800-53 angeglichen, wobei der Übergang über künftige Regelwerke erfolgt.
  • Q
    Wer muss NIST 800-171 einhalten?
    A
    Department of Defense contractors and their suppliers handling CUI, and other federal contractors required by contract.
  • Q
    Verlangt NIST 800-171 Schwachstellenscans und Tests?
    A
    Ja – es erfordert fortlaufende Schwachstellenscans, Sicherheitsbewertungen und die Behebung von Schwachstellen für Systeme und Anwendungen, die CUI verarbeiten.
  • Q
    Wie unterstützt ImmuniWeb bei NIST 800-171?
    A
    Durch Scans und Penetrationstests der Web- und Mobilanwendungen, die CUI verarbeiten, sowie durch die Kartierung der Angriffsfläche zur Erstellung von Prüfungsnachweisen.
  • Q
    Welchen Bezug hat NIST 800-171 zu CMMC?
    A
    CMMC Level 2 überprüft, dass Auftragnehmer die NIST 800-171-Anforderungen implementiert haben.
Bitte füllen Sie die unten rot markierten Felder aus.

Sprechen Sie mit einem Spezialisten über
NIST SP 800-171 (Rev. 3) Compliance

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.
Sprechen Sie mit einem Experten