BE-CF-01Account management and provisioning
BE-CF-02Access enforcement and least privilege
BE-CF-03Multi-factor authentication requirements
BE-CF-08Cryptographic protection of data
BE-CF-13Risk assessment procedures
BE-CF-14Vulnerability scanning and management
BE-CF-15Security categorization
BE-CF-17Continuous monitoring strategy
BE-CF-20Incident reporting and notification
BE-CF-21Forensic analysis capabilities
BE-CF-22Lessons learned and improvement
BE-CF-23Baseline configuration establishment
BE-CF-24Configuration change control
BE-CF-25Security impact analysis
BE-CF-26System component inventory
BE-CF-28Audit event logging and storage
BE-CF-29Audit record review and analysis
BE-CF-31Audit log protection and retention
BE-CF-04Remote access controls
BE-CF-05Wireless access restrictions
BE-CF-06Identity proofing and verification
BE-CF-07Boundary protection and segmentation
BE-CF-10Transmission confidentiality and integrity
BE-CF-11Session management controls
BE-CF-12Network monitoring and defense
BE-CF-18Incident response planning and testing
BE-CF-27Software usage restrictions
BE-CF-30Time synchronization
BE-CF-32Accountability and non-repudiation
BE-CF-39Data security lifecycle management
BE-CF-40Recovery planning
BE-CF-41Recovery improvements