IT-Sicherheit/Grundfunktionen: Unterschied zwischen den Versionen

Aus Foxwiki
Wechseln zu:Navigation, Suche
K Textersetzung - „]]]]“ durch „]]“
Keine Bearbeitungszusammenfassung
Markierungen: Manuelle Zurücksetzung Visuelle Bearbeitung
 
(12 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 15: Zeile 15:
* Schutz der Daten vor Angriffen auf und Ausfällen von IT-Systemen
* Schutz der Daten vor Angriffen auf und Ausfällen von IT-Systemen


== Allgemeine Schutzziele ==
== Grundwerte ==
=== Schlüsselkonzepte ===
; Grundwerte der Informationssicherheit
; '''CIA''' - '''C'''onfidentiality - '''I'''ntegrity - '''A'''vailability
{| class="table table-striped table-hover options"
{| class="wikitable options"
|-
|-
! Schutzziel!! Englisch!! Beschreibung
| [[Vertraulichkeit]] ||
|-
|-
|[[Vertraulichkeit]]||'''C'''onfidentiality||Daten dürfen lediglich von autorisierten Benutzern gelesen werden, dies gilt sowohl beim Zugriff auf gespeicherte Daten wie auch während der [[Datenübertragung]].
| [[Verfügbarkeit]] ||
|-
|-
|[[Integrität (Informationssicherheit)|Integrität]]||'''I'''ntegrity||Daten dürfen nicht unbemerkt verändert werden. Alle Änderungen müssen nachvollziehbar sein.
| [[Integrität (Informationssicherheit)|Integrität]] ||
|-
||[[Verfügbarkeit]]||'''A'''vailability||Verhinderung von Systemausfällen; der Zugriff auf Daten muss innerhalb eines vereinbarten Zeitrahmens gewährleistet sein.
|}
|}
[[File:Posters for information security for the Ministry of Defense of the Russian Federation.jpg|mini|200px|Poster promoting information security by the Russian [[Ministry of Defence (Russia)|Ministry of Defence]]


; Vertraulichkeit, Integrität und Verfügbarkeit
== Schutzziele der Informationssicherheit ==
Die Mitglieder des klassischen InfoSec-Dreiklangs - Vertraulichkeit, Integrität und Verfügbarkeit - werden in der Literatur auch als Sicherheitsattribute, Eigenschaften, Sicherheitsziele, grundlegende Aspekte, Informationskriterien, kritische Informationsmerkmale und Grundbausteine bezeichnet
{{:Informationssicherheit/Schutzziele}}
* Es wird jedoch weiterhin darüber diskutiert, ob diese CIA-Trias ausreicht, um den sich schnell ändernden technologischen und geschäftlichen Anforderungen gerecht zu werden, wobei empfohlen wird, die Überschneidungen zwischen Verfügbarkeit und Vertraulichkeit sowie die Beziehung zwischen Sicherheit und Datenschutz zu erweitern.
* Der Dreiklang scheint erstmals 1977 in einer [[NIST]]-Publikation erwähnt worden zu sein.
 
; In den 1992 veröffentlichten und 2002 überarbeiteten ''Guidelines for the Security of Information Systems and Networks'' der [[OECD]]
* die neun allgemein anerkannten Grundsätze vor: [[Bewusstsein für Informationssicherheit|Bewusstsein]], Verantwortung, Reaktion, Ethik, Demokratie, Risikobewertung, Sicherheitsentwurf und -umsetzung, Sicherheitsmanagement und Neubewertung.
* Darauf aufbauend wurden 2004 in den [[NIST]]s ''Engineering Principles for Information Technology Security'' 33 Grundsätze vorgeschlagen.
** Aus jedem dieser Grundsätze wurden Leitlinien und Praktiken abgeleitet.
 
; 1998 schlug [[Donn Parker]] ein alternatives Modell für die klassische CIA-Triade vor, das er die [[Parkersche Hexade|Sechs atomare Elemente der Information]] nannte
* Die Elemente sind [[Vertraulichkeit]], [[Eigentum|Besitz]], [[Integrität]], [[Authentifizierung|Authentizität]], [[Verfügbarkeit]] und [[Nutzen]].
* Die Vorzüge des [[Parkersche Hexade]]s sind unter Sicherheitsexperten umstritten.
 
; Im Jahr 2011 veröffentlichte [[The Open Group]] den Informationssicherheitsmanagement-Standard [[Open Information Security Maturity Model|O-ISM3]]
Dieser Standard schlägt eine [[operationelle Definition]] der Schlüsselkonzepte der Sicherheit vor, mit Elementen, die als "Sicherheitsziele" bezeichnet werden und sich auf [[Zugriffskontrolle]] (9), [[Verfügbarkeit]] (3), [[Datenqualität]] (1), Compliance und Technik (4) beziehen.
* Im Jahr 2009 hat die [[DoD]] [https://spi.dod.mil/ Software Protection Initiative] die [https://spi.dod.mil/threat.htm Three Tenets of Cybersecurity] veröffentlicht, die die Anfälligkeit des Systems, den Zugang zum Fehler und die Fähigkeit zur Ausnutzung des Fehlers umfassen.
 
=== Weitere Forderungen ===
{| class="wikitable options"
|-
!Schutzziel !! Englisch!!Beschreibung
|-
|[[Authentizität]]||Authenticity ||Bezeichnet die Eigenschaften der Echtheit, Überprüfbarkeit und Vertrauenswürdigkeit eines Objekts.
|-
|[[Verbindlichkeit]]/Nichtabstreitbarkeit || Non repudiation || Erfordert, dass "kein unzulässiges Abstreiten durchgeführter Handlungen" möglich ist. Ist unter anderem wichtig beim elektronischen Abschluss von Verträgen. Erreichbar beispielsweise durch [[elektronische Signatur]]en.
|-
|[[Zurechenbarkeit]]|| Accountability || Eine Handlung kann einem Kommunikationspartner eindeutig zugeordnet werden
|-
|[[Anonymität]] || ||
|-
|[[Authentizität]] || Authenticity|| Gesicherte Datenherkunft
|-
|[[Überwachung]] || || Zugriff zu Ressourcen
|-
|[[Ordnungsgemäßes Funktionieren]] || || eines IT-Systems
|-
|[[Revisions-Fähigkeit]] || || Organisation des Verfahrens, Nachvollziehbarkeit, wie und wann welche Daten in das IT-System gelangt sind
|-
|[[Transparenz]] || ||
* Nachvollziehbarkeit für Sachkundige (in zumutbarer Zeit, mit zumutbarem Aufwand)
* Setzt eine aktuelle und angemessene Dokumentation voraus.
|-
|[[Resilienz]] || Resilience|| Widerstandsfähigkeit/Belastbarkeit gegenüber Ausspähungen, irrtümlichen oder mutwilligen Störungen oder absichtlichen Schädigungen (Sabotagen)
|}


== Baukasten ==
== Baukasten ==
{| class="wikitable options"
; Grundfunktionen
{| class="table table-striped table-hover options"
|-
|-
! Option !! Beschreibung
! Option !! Beschreibung
Zeile 100: Zeile 54:
|}
|}


; Hinweis
<blockquote>
[[Bewertungskriterien]]/Kriterienkataloge stellen Bewertungsschemata zur Verfügung
[[Bewertungskriterien]]/Kriterienkataloge stellen Bewertungsschemata zur Verfügung
</blockquote>


<noinclude>
<noinclude>

Aktuelle Version vom 21. August 2026, 14:22 Uhr

IT-Sicherheit/Grundfunktionen - Sicherheitsgrundfunktionen

Beschreibung

  • Sicherheitsgrundfunktionen
  • Schutzziele
  • Grundwerte der Informationssicherheit
Motivation und Ziele der Informationssicherheit
  • Informationen/Daten sind schützenswerte Güter
  • Zugriff beschränkt und kontrolliert
  • Nur autorisierte Benutzer oder Programme
Schutzziele
  • Erreichen bzw. Einhalten der Informationssicherheit
  • Schutz der Daten vor Angriffen auf und Ausfällen von IT-Systemen

Grundwerte

Grundwerte der Informationssicherheit
Vertraulichkeit
Verfügbarkeit
Integrität

Schutzziele der Informationssicherheit

Beschreibung

Allgemeine Schutzziele

Confidentiality - Integrity - Availability (CIA)
Schutzziel Deutsch Beschreibung
C Confidentiality Vertraulichkeit Daten dürfen nur von autorisiert gelesen werden
I Integrity Integrität Daten dürfen nicht unbemerkt verändert werden
  • Änderungen müssen nachvollziehbar sein
A Availability Verfügbarkeit Verhinderung von Ausfällen
  • Zugriff muss innerhalb eines vereinbarten Zeitrahmens gewährleistet sein

Weitere Forderungen

Schutzziel Englisch Beschreibung
Authentizität Authenticity Bezeichnet die Eigenschaften der Echtheit, Überprüfbarkeit und Vertrauenswürdigkeit eines Objekts
Authentizität Authenticity Gesicherte Datenherkunft
Verbindlichkeit Non repudiation Nichtabstreitbarkeit erfordert, dass "kein unzulässiges Abstreiten durchgeführter Handlungen" möglich ist
  • Ist unter anderem wichtig beim elektronischen Abschluss von Verträgen. Erreichbar beispielsweise durch elektronische Signaturen
Zurechenbarkeit Accountability Handlungen kann einem Kommunikationspartner eindeutig zugeordnet werden
Anonymität Nichtzurechenbarkeit zu einer natürlichen Person
Überwachung Zugriff auf Ressourcen wird protokolliert
Ordnungsgemäßes Funktionieren Ordnungsgemäßes Funktionieren eines IT-Systems
Revisionsfähigkeit Organisation des Verfahrens, Nachvollziehbarkeit, wie und wann welche Daten in das IT-System gelangt sind
Transparenz
  • Nachvollziehbarkeit für Sachkundige (in zumutbarer Zeit, mit zumutbarem Aufwand)
  • Setzt eine aktuelle und angemessene Dokumentation voraus
Resilienz Resilience Widerstandsfähigkeit/Belastbarkeit gegenüber Ausspähungen, irrtümlichen oder mutwilligen Störungen oder absichtlichen Schädigungen (Sabotagen)


Baukasten

Grundfunktionen
Option Beschreibung
Authentifizierung‎
Autorisierung‎
Backup‎
Kryptologie
Zugriffsrechte
Beweissicherung
Wiederaufbereitung
Funktionalität
Verfügbarkeit
Hinweis

Bewertungskriterien/Kriterienkataloge stellen Bewertungsschemata zur Verfügung


Anhang

Siehe auch