BSI/200-3/Elementaren Gefährdungen: Unterschied zwischen den Versionen
Aus Foxwiki
K Textersetzung - „ISMS/Glossar“ durch „Informationssicherheit/Glossar“ |
|||
| (16 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt) | |||
| Zeile 1: | Zeile 1: | ||
<noinclude> | |||
---- | |||
{{Navigation|BSI/200-3/Vorarbeiten|BSI/200-3/Gefährdungsübersicht}} | |||
---- | |||
'''BSI/200-3/Elementaren Gefährdungen''' - Hilfsmittel für Risikoanalysen | '''BSI/200-3/Elementaren Gefährdungen''' - Hilfsmittel für Risikoanalysen | ||
</noinclude> | |||
=== Beschreibung === | === Beschreibung === | ||
; 47 elementare Gefährdungen | |||
Das BSI hat 47 elementare Gefährdungen herausgearbeitet | |||
* aus vielen Einzelgefährdungen | |||
* generellen Aspekten | |||
; Hilfsmittel für Risikoanalysen | ; Hilfsmittel für Risikoanalysen | ||
* Grundschutz-Kompendium enthält eine Liste 47 elementaren Gefährdungen | * Grundschutz-Kompendium enthält eine Liste 47 elementaren Gefährdungen | ||
* Kompatibel mit vergleichbaren Zusammenstellungen in internationalen Standards und Normen | * Kompatibel mit vergleichbaren Zusammenstellungen in internationalen Standards und Normen | ||
; Verwendung bei der Risikoanalyse | |||
Elementare Gefährdungen sind für die Verwendung bei der Risikoanalyse optimiert | |||
* '''produktneutral''' (immer) | |||
* '''technikneutral''' (möglichst, bestimmte Techniken prägen so stark den Markt, dass sie auch die abstrahierten Gefährdungen beeinflussen) | |||
* '''kompatibel''' mit vergleichbaren internationalen Katalogen und Standards und nahtlos in den IT-Grundschutz integriert | |||
=== Effiziente Durchführung von Risikoanalysen === | === Effiziente Durchführung von Risikoanalysen === | ||
Da die elementaren Gefährdungen hauptsächlich die effiziente Durchführung von Risikoanalysen ermöglichen sollen, wurde der Fokus darauf gerichtet, tatsächliche Gefahren zu benennen. | Da die elementaren Gefährdungen hauptsächlich die effiziente Durchführung von Risikoanalysen ermöglichen sollen, wurde der Fokus darauf gerichtet, tatsächliche Gefahren zu benennen. | ||
* Gefährdungen, die überwiegend die fehlende oder unzureichende Umsetzung von Sicherheitsmaßnahmen thematisieren und somit auf indirekte Gefahren verweisen, wurden bewusst nicht benannt. | * Gefährdungen, die überwiegend die fehlende oder unzureichende Umsetzung von Sicherheitsmaßnahmen thematisieren und somit auf indirekte Gefahren verweisen, wurden bewusst nicht benannt. | ||
* Bei der Erarbeitung der Übersicht der elementaren Gefährdungen wurde | * Bei der Erarbeitung der Übersicht der elementaren Gefährdungen wurde mmitbetrachtet welcher Grundwert der Informationssicherheit (Vertraulichkeit, Integrität, Verfügbarkeit) durch die jeweilige Gefährdung beschädigt würde. | ||
* Da diese Information bei verschiedenen Schritten der Sicherheitskonzeption von Interesse ist, wird sie in der folgenden Tabelle mit aufgeführt. | * Da diese Information bei verschiedenen Schritten der Sicherheitskonzeption von Interesse ist, wird sie in der folgenden Tabelle mit aufgeführt. | ||
* Nicht alle elementaren Gefährdungen lassen sich auf genau einen Grundwert abbilden, gleichwohl betreffen verschiedene Gefährdungen mehrere Grundwerte. | * Nicht alle elementaren Gefährdungen lassen sich auf genau einen Grundwert abbilden, gleichwohl betreffen verschiedene Gefährdungen mehrere Grundwerte. | ||
* Dabei ist dies so zu interpretieren, dass durch die jeweilige Gefährdung die dazu aufgeführten Grundwerte direkt beeinträchtigt werden. | * Dabei ist dies so zu interpretieren, dass durch die jeweilige Gefährdung die dazu aufgeführten Grundwerte direkt beeinträchtigt werden. | ||
* Bei vielen Gefährdungen | * Bei vielen Gefährdungen kann diskutiert werden, inwieweit alle drei Grundwerte betroffen sein könnten, weil sich auch indirekte Auswirkungen ableiten lassen. | ||
* So wird beispielsweise zu G 0.1 Feuer als einziger betroffener Grundwert " | * So wird beispielsweise zu G 0.1 Feuer als einziger betroffener Grundwert "„Verfügbarkeit“genannt. | ||
* Natürlich könnte ein Feuer einen Datenträger auch so beschädigen, dass die abgespeicherten Informationen zwar noch vorhanden wären, aber deren Integrität verletzt wäre. | * Natürlich könnte ein Feuer einen Datenträger auch so beschädigen, dass die abgespeicherten Informationen zwar noch vorhanden wären, aber deren Integrität verletzt wäre. | ||
* Ein anderes Szenario könnte sein, dass bei einem Brand vertrauliche Unterlagen durch Rettungsmaßnahmen für Unbefugte zugänglich wären. | * Ein anderes Szenario könnte sein, dass bei einem Brand vertrauliche Unterlagen durch Rettungsmaßnahmen für Unbefugte zugänglich wären. | ||
* Dies wären zwar indirekte Auswirkungen auf die Grundwerte Vertraulichkeit und Integrität, aber nur die Verfügbarkeit wäre unmittelbar beeinträchtigt. | * Dies wären zwar indirekte Auswirkungen auf die Grundwerte Vertraulichkeit und Integrität, aber nur die Verfügbarkeit wäre unmittelbar beeinträchtigt. | ||
=== Elementare Gefährdungen === | === Elementare Gefährdungen === | ||
| Zeile 154: | Zeile 144: | ||
<noinclude> | <noinclude> | ||
---- | |||
{{Navigation|BSI/200-3/Vorarbeiten|BSI/200-3/Gefährdungsübersicht}} | |||
---- | |||
=== Anhang === | === Anhang === | ||
==== Siehe auch ==== | ==== Siehe auch ==== | ||
* [[IT-Grundschutz/Kompendium/Elementaren Gefährdungen]] | |||
* [[BSI/200-3/Elementaren Gefährdungen]] | * [[BSI/200-3/Elementaren Gefährdungen]] | ||
* [[IT-Grundschutz/Kompendium/Gefährdungen]] | * [[IT-Grundschutz/Kompendium/Gefährdungen]] | ||
{{Special:PrefixIndex/{{BASEPAGENAME}}/}} | |||
{{Special:PrefixIndex/IT-Grundschutz/Kompendium}} | |||
==== Links ==== | ==== Links ==== | ||
===== Weblinks ===== | ===== Weblinks ===== | ||
# https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium/Elementare_Gefaehrdungen.html | |||
# [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz-Kompendium/Elementare-Gefaehrdungen/elementare-gefaehrdungen_node.html BSI: Elementare Gefährdungen] | # [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz-Kompendium/Elementare-Gefaehrdungen/elementare-gefaehrdungen_node.html BSI: Elementare Gefährdungen] | ||
[[Kategorie:BSI/200-3]] | |||
[[Kategorie:IT-Grundschutz/Kompendium]] | [[Kategorie:IT-Grundschutz/Kompendium]] | ||
[[Kategorie: | [[Kategorie:Informationssicherheit/Glossar]] | ||
</noinclude> | </noinclude> | ||
Aktuelle Version vom 16. August 2026, 10:11 Uhr
BSI/200-3/Elementaren Gefährdungen - Hilfsmittel für Risikoanalysen
Beschreibung
- 47 elementare Gefährdungen
Das BSI hat 47 elementare Gefährdungen herausgearbeitet
- aus vielen Einzelgefährdungen
- generellen Aspekten
- Hilfsmittel für Risikoanalysen
- Grundschutz-Kompendium enthält eine Liste 47 elementaren Gefährdungen
- Kompatibel mit vergleichbaren Zusammenstellungen in internationalen Standards und Normen
- Verwendung bei der Risikoanalyse
Elementare Gefährdungen sind für die Verwendung bei der Risikoanalyse optimiert
- produktneutral (immer)
- technikneutral (möglichst, bestimmte Techniken prägen so stark den Markt, dass sie auch die abstrahierten Gefährdungen beeinflussen)
- kompatibel mit vergleichbaren internationalen Katalogen und Standards und nahtlos in den IT-Grundschutz integriert
Effiziente Durchführung von Risikoanalysen
Da die elementaren Gefährdungen hauptsächlich die effiziente Durchführung von Risikoanalysen ermöglichen sollen, wurde der Fokus darauf gerichtet, tatsächliche Gefahren zu benennen.
- Gefährdungen, die überwiegend die fehlende oder unzureichende Umsetzung von Sicherheitsmaßnahmen thematisieren und somit auf indirekte Gefahren verweisen, wurden bewusst nicht benannt.
- Bei der Erarbeitung der Übersicht der elementaren Gefährdungen wurde mmitbetrachtet welcher Grundwert der Informationssicherheit (Vertraulichkeit, Integrität, Verfügbarkeit) durch die jeweilige Gefährdung beschädigt würde.
- Da diese Information bei verschiedenen Schritten der Sicherheitskonzeption von Interesse ist, wird sie in der folgenden Tabelle mit aufgeführt.
- Nicht alle elementaren Gefährdungen lassen sich auf genau einen Grundwert abbilden, gleichwohl betreffen verschiedene Gefährdungen mehrere Grundwerte.
- Dabei ist dies so zu interpretieren, dass durch die jeweilige Gefährdung die dazu aufgeführten Grundwerte direkt beeinträchtigt werden.
- Bei vielen Gefährdungen kann diskutiert werden, inwieweit alle drei Grundwerte betroffen sein könnten, weil sich auch indirekte Auswirkungen ableiten lassen.
- So wird beispielsweise zu G 0.1 Feuer als einziger betroffener Grundwert "„Verfügbarkeit“genannt.
- Natürlich könnte ein Feuer einen Datenträger auch so beschädigen, dass die abgespeicherten Informationen zwar noch vorhanden wären, aber deren Integrität verletzt wäre.
- Ein anderes Szenario könnte sein, dass bei einem Brand vertrauliche Unterlagen durch Rettungsmaßnahmen für Unbefugte zugänglich wären.
- Dies wären zwar indirekte Auswirkungen auf die Grundwerte Vertraulichkeit und Integrität, aber nur die Verfügbarkeit wäre unmittelbar beeinträchtigt.
Elementare Gefährdungen
- Kennzeichnung
Gefährdungen werden durch eine eindeutige Kennung und Bezeichnung voneinander unterschieden
- Je Gefährdung
- Kurze produkt- und weitestgehend technikneutrale Beschreibung
- Angaben, welche Grundwerte direkt betroffen sind
| Gefährdung | Beschreibung | Grundwert |
|---|---|---|
| G 0.1 | Feuer | |
| G 0.2 | Ungünstige klimatische Bedingungen | |
| G 0.3 | Wasser | |
| G 0.4 | Verschmutzung, Staub, Korrosion | |
| G 0.5 | Naturkatastrophen | |
| G 0.6 | Katastrophen im Umfeld | |
| G 0.7 | Großereignisse im Umfeld | |
| G 0.8 | Ausfall oder Störung der Stromversorgung | |
| G 0.9 | Ausfall oder Störung von Kommunikationsnetzen | |
| G 0.10 | Ausfall oder Störung von Versorgungsnetzen | |
| G 0.11 | Ausfall oder Störung von Dienstleistungsunternehmen | |
| G 0.12 | Elektromagnetische Störstrahlung | |
| G 0.13 | Abfangen kompromittierender Strahlung | |
| G 0.14 | Ausspähen von Informationen (Spionage) | |
| G 0.15 | Abhören | |
| G 0.16 | Diebstahl von Geräten, Datenträgern oder Dokumenten | |
| G 0.17 | Verlust von Geräten, Datenträgern oder Dokumenten | |
| G 0.18 | Fehlplanung oder fehlende Anpassung | |
| G 0.19 | Offenlegung schützenswerter Informationen | |
| G 0.20 | Informationen oder Produkte aus unzuverlässiger Quelle | |
| G 0.21 | Manipulation von Hard- oder Software | |
| G 0.22 | Manipulation von Informationen | |
| G 0.23 | Unbefugtes Eindringen in IT-Systeme | |
| G 0.24 | Zerstörung von Geräten oder Datenträgern | |
| G 0.25 | Ausfall von Geräten oder Systemen | |
| G 0.26 | Fehlfunktion von Geräten oder Systemen | |
| G 0.27 | Ressourcenmangel | |
| G 0.28 | Software-Schwachstellen oder -Fehler | |
| G 0.29 | Verstoß gegen Gesetze oder Regelungen | |
| G 0.30 | Unberechtigte Nutzung oder Administration von Geräten und Systemen | |
| G 0.31 | Fehlerhafte Nutzung oder Administration von Geräten und Systemen | |
| G 0.32 | Missbrauch von Berechtigungen | |
| G 0.33 | Personalausfall | |
| G 0.34 | Anschlag | |
| G 0.35 | Nötigung, Erpressung oder Korruption | |
| G 0.36 | Identitätsdiebstahl | |
| G 0.37 | Abstreiten von Handlungen | |
| G 0.38 | Missbrauch personenbezogener Daten | |
| G 0.39 | Schadprogramme | |
| G 0.40 | Verhinderung von Diensten (Denial of Service) | |
| G 0.41 | Sabotage | |
| G 0.42 | Social Engineering | |
| G 0.43 | Einspielen von Nachrichten | |
| G 0.44 | Unbefugtes Eindringen in Räumlichkeiten | |
| G 0.45 | Datenverlust | |
| G 0.46 | Integritätsverlust schützenswerter Informationen | |
| G 0.47 | Schädliche Seiteneffekte IT-gestützter Angriffe |
Anhang
Siehe auch
- IT-Grundschutz/Kompendium/Elementaren Gefährdungen
- BSI/200-3/Elementaren Gefährdungen
- IT-Grundschutz/Kompendium/Gefährdungen
- IT-Grundschutz/Kompendium
- IT-Grundschutz/Kompendium/Baustein
- IT-Grundschutz/Kompendium/Baustein/Benutzerdefiniert
- IT-Grundschutz/Kompendium/Gliederung
- IT-Grundschutz/Kompendium/Kreuzreferenztabelle
- IT-Grundschutz/Kompendium/Prozess-Bausteine
- IT-Grundschutz/Kompendium/Rollen
- IT-Grundschutz/Kompendium/Schichten
- IT-Grundschutz/Kompendium/System-Bausteine
- IT-Grundschutz/Kompendium/Umsetzungshinweise
- IT-Grundschutz/Kompendium/Vorspann
Links
Weblinks
- https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium/Elementare_Gefaehrdungen.html
- BSI: Elementare Gefährdungen