IT-Grundschutz: Unterschied zwischen den Versionen
Änderung 177041 von Dirkwagner (Diskussion) rückgängig gemacht. Markierung: Rückgängigmachung |
|||
| (14 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt) | |||
| Zeile 5: | Zeile 5: | ||
* [[Informationssicherheit]] | * [[Informationssicherheit]] | ||
* [[Informationstechnik|Informationstechnik (IT)]] | * [[Informationstechnik|Informationstechnik (IT)]] | ||
== Wege zur Informationssicherheit == | |||
Es gibt viele Wege zur Informationssicherheit | |||
* Mit dem IT-Grundschutz haben Sie die Möglichkeit, dieses Ziel effizient zu erreichen, unterwegs Umwege zu vermeiden und mögliche Gefährdungen im Blick zu behalten | |||
* Grundschutz will nicht nur eine Landkarte, sondern ein Wegweiser für Informationssicherheit sein | |||
=== Herausforderungen === | |||
<bootstrap_accordion> | |||
<bootstrap_card header="Komplexität" style="width: 600px;"> | |||
<h5 class="card-title">'''Komplexität der Gefährdungslage'''</h5> | |||
<p class="card-text">Gefährdungen können unterschiedlichste Ursachen haben und auf mannigfaltigen Wegen die Ziele der Informationssicherheit verletzen. Angriffe von Hackern, Fahrlässigkeiten oder technische Mängel sind ebenso im Blick zu behalten wie Naturkatastrophen und andere Formen höherer Gewalt.</p> | |||
</bootstrap_card> | |||
<bootstrap_card header="Ganzheitlichkeit" style="width: 600px;"> | |||
<h5 class="card-title">'''Ganzheitlichkeit der Sicherheitskonzepte'''</h5> | |||
<p class="card-text">Informationssicherheit erfordert Maßnahmen auf mehreren Ebenen: Betroffen sind nicht nur die -Systeme, sondern auch die Organisation, das Personal, die räumliche Infrastruktur, die Arbeitsplätze und die betrieblichen Abläufe </p> | |||
</bootstrap_card> | |||
<bootstrap_card header="Angemessenheit" style="width: 600px;"> | |||
<h5 class="card-title">'''Angemessenheit der Sicherheitsmaßnahmen'''</h5> | |||
<p class="card-text"> | |||
* Es ist auch auf die Wirtschaftlichkeit und Angemessenheit der Sicherheitsmaßnahmen zu achten | |||
* Den bestehenden Gefährdungen muss zwar wirkungsvoll begegnet werden, die eingesetzten Maßnahmen sollten aber an dem tatsächlich bestehenden Schutzbedarf ausgerichtet sein und dürfen eine Institution nicht überfordern | |||
* Unangemessen kostspielige Maßnahmen sind zu vermeiden, ebenso solche Vorkehrungen, durch die wichtige Abläufe einer Institution über Gebühr behindert werden</p> | |||
</bootstrap_card> | |||
<bootstrap_card header="Externe Anforderungen" style="width: 600px;"> | |||
<h5 class="card-title">'''Erfüllung externer Anforderungen'''</h5> | |||
<p class="card-text"> | |||
* Es wird heutzutage für viele Unternehmen und Behörden immer wichtiger, nachweisen zu können, dass sie in ausreichendem Maße für Informationssicherheit gesorgt haben | |||
* Dieser Nachweis fällt leichter, wenn eine Institution ihre Vorkehrungen für Informationssicherheit an allgemein anerkannten Standards ausrichtet</p> | |||
</bootstrap_card> | |||
<bootstrap_card header="Nachhaltigkeit" style="width: 600px;"> | |||
<h5 class="card-title">'''Nachhaltigkeit der Sicherheitsmaßnahmen'''</h5> | |||
<p class="card-text"> | |||
* Und nicht zuletzt gilt: Sicherheit ist kein einmal erreichter und fortan andauernder Zustand | |||
* Unternehmen und Behörden ändern sich und damit auch die in ihnen schützenswerten Informationen, Prozesse und Güter | |||
* Neuartige Schwachstellen und Bedrohungen machen es in gleicher Weise erforderlich, die vorhandenen Sicherheitskonzepte zu überprüfen und weiterzuentwickeln</p> | |||
</bootstrap_card> | |||
</bootstrap_accordion> | |||
=== Konzept === | |||
Verzicht auf initiale Risikoanalysen | |||
; Pauschale Gefährdungen | |||
Auf die differenzierte Einteilung nach Schadenshöhe und Eintrittswahrscheinlichkeit wird bei "[[normalem Schutzbedarf]]" in der Regel verzichtet | |||
=== Schutzbedarf === | |||
[[Schutzbedarf]] festlegen | |||
; Schutzbedarfskategorien | |||
{| class="table table-striped table-hover options" | |||
|- | |||
! Kategorie !! Schaden | |||
|- | |||
| Normal || überschaubar | |||
|- | |||
| Hoch || beträchtlich | |||
|- | |||
| Sehr Hoch || existenzgefährdend | |||
|} | |||
=== Anforderungen === | |||
; Sicherheitsmaßnahmen | |||
[[Sicherheitsmaßnahmen]] auswählen | |||
; [[IT-Grundschutz-Kompendium]] | |||
* personell | |||
* technisch | |||
* organisatorisch | |||
* infrastrukturell | |||
=== Kochrezepte === | |||
; Basierend auf dem [[IT-Grundschutz/Kompendium|IT-Grundschutz-Kompendium]] | |||
BSI-Standard 200-2 bietet konkrete Anleitungen für ein [[Normales Schutzniveau]] | |||
; Eintrittswahrscheinlichkeit/Schadenshöhe | |||
* Eintrittswahrscheinlichkeiten und potenzielle Schadenshöhe, auch die Kosten der Umsetzung werden berücksichtigt | |||
; IT-Grundschutz-Kompendium | |||
Durch die Verwendung des [[IT‑Grundschutz-Kompendium]]s entfällt eine aufwendige Sicherheitsanalyse | |||
* das Expertenwissen erfordert | |||
* da anfangs mit pauschalisierten Gefährdungen gearbeitet wird | |||
* Es ist möglich, auch als relativer Laie die zu ergreifenden Maßnahmen zu identifizieren und in Zusammenarbeit mit Fachleuten umzusetzen | |||
; Erfolgreiche Umsetzung | |||
Als Bestätigung für das erfolgreiche Umsetzen des Grundschutzes zusammen mit dem Etablieren eines [[Information Security Management System|Informationssicherheitsmanagementsystems (ISMS)]] wird vom BSI ein Zertifikat ''[[ISO/IEC 27001]] auf Basis von IT-Grundschutz'' vergeben | |||
* Basis dieses Verfahrens sind die neuen [[BSI-Sicherheitsstandards]] | |||
* Dieses Verfahren trägt einer Entwicklung Rechnung, die bereits seit einiger Zeit vorherrscht | |||
* Unternehmen, die sich nach dem ''ISO/IEC 27001''-Standard zertifizieren lassen, sind zur [[Risikoanalyse]] verpflichtet | |||
* Um es sich komfortabler zu gestalten, wird meist auf die [[IT-Grundschutz#Schutzbedarfsfeststellung|Schutzbedarfsfeststellung]] gemäß ''IT-Grundschutz-Katalogen'' ausgewichen | |||
* Der Vorteil ist sowohl das Erreichen der Zertifizierung nach ''ISO/IEC 27001'', als auch eine Konformität zu den strengen Richtlinien des BSI | |||
* Darüber hinaus bietet das BSI einige [[Hilfsmittel]] wie Musterrichtlinien an | |||
; Datenschutz | |||
Es liegt auch ein Baustein für den [[Datenschutz]] vor, der von dem [[Bundesbeauftragter für den Datenschutz und die Informationsfreiheit|Bundesbeauftragten für den Datenschutz und die Informationsfreiheit]] in Zusammenarbeit mit den Datenschutzbehörden der Länder erarbeitet und in die ''IT-Grundschutz-Kataloge'' integriert wurde | |||
* Dieser Baustein findet jedoch als nationale Ausprägung im Zertifizierungsverfahren für eine internationale Norm keine Berücksichtigung | |||
== Übersicht == | == Übersicht == | ||
| Zeile 75: | Zeile 173: | ||
* [[Best Practice]] | * [[Best Practice]] | ||
<noinclude> | |||
== Anhang == | == Anhang == | ||
<div class="card-group"> | <div class="card-group"> | ||
Aktuelle Version vom 27. August 2026, 09:48 Uhr
IT-Grundschutz - Aufbau eines Information Security Management System (ISMS)
Beschreibung
- Identifizieren und Umsetzen von Sicherheitsmaßnahmen
Wege zur Informationssicherheit
Es gibt viele Wege zur Informationssicherheit
- Mit dem IT-Grundschutz haben Sie die Möglichkeit, dieses Ziel effizient zu erreichen, unterwegs Umwege zu vermeiden und mögliche Gefährdungen im Blick zu behalten
- Grundschutz will nicht nur eine Landkarte, sondern ein Wegweiser für Informationssicherheit sein
Herausforderungen
Komplexität
Komplexität der Gefährdungslage
Gefährdungen können unterschiedlichste Ursachen haben und auf mannigfaltigen Wegen die Ziele der Informationssicherheit verletzen. Angriffe von Hackern, Fahrlässigkeiten oder technische Mängel sind ebenso im Blick zu behalten wie Naturkatastrophen und andere Formen höherer Gewalt.
Ganzheitlichkeit
Ganzheitlichkeit der Sicherheitskonzepte
Informationssicherheit erfordert Maßnahmen auf mehreren Ebenen: Betroffen sind nicht nur die -Systeme, sondern auch die Organisation, das Personal, die räumliche Infrastruktur, die Arbeitsplätze und die betrieblichen Abläufe
Angemessenheit
Angemessenheit der Sicherheitsmaßnahmen
- Es ist auch auf die Wirtschaftlichkeit und Angemessenheit der Sicherheitsmaßnahmen zu achten
- Den bestehenden Gefährdungen muss zwar wirkungsvoll begegnet werden, die eingesetzten Maßnahmen sollten aber an dem tatsächlich bestehenden Schutzbedarf ausgerichtet sein und dürfen eine Institution nicht überfordern
- Unangemessen kostspielige Maßnahmen sind zu vermeiden, ebenso solche Vorkehrungen, durch die wichtige Abläufe einer Institution über Gebühr behindert werden
Externe Anforderungen
Erfüllung externer Anforderungen
- Es wird heutzutage für viele Unternehmen und Behörden immer wichtiger, nachweisen zu können, dass sie in ausreichendem Maße für Informationssicherheit gesorgt haben
- Dieser Nachweis fällt leichter, wenn eine Institution ihre Vorkehrungen für Informationssicherheit an allgemein anerkannten Standards ausrichtet
Nachhaltigkeit
Nachhaltigkeit der Sicherheitsmaßnahmen
- Und nicht zuletzt gilt: Sicherheit ist kein einmal erreichter und fortan andauernder Zustand
- Unternehmen und Behörden ändern sich und damit auch die in ihnen schützenswerten Informationen, Prozesse und Güter
- Neuartige Schwachstellen und Bedrohungen machen es in gleicher Weise erforderlich, die vorhandenen Sicherheitskonzepte zu überprüfen und weiterzuentwickeln
Konzept
Verzicht auf initiale Risikoanalysen
- Pauschale Gefährdungen
Auf die differenzierte Einteilung nach Schadenshöhe und Eintrittswahrscheinlichkeit wird bei "normalem Schutzbedarf" in der Regel verzichtet
Schutzbedarf
Schutzbedarf festlegen
- Schutzbedarfskategorien
| Kategorie | Schaden |
|---|---|
| Normal | überschaubar |
| Hoch | beträchtlich |
| Sehr Hoch | existenzgefährdend |
Anforderungen
- Sicherheitsmaßnahmen
Sicherheitsmaßnahmen auswählen
- personell
- technisch
- organisatorisch
- infrastrukturell
Kochrezepte
- Basierend auf dem IT-Grundschutz-Kompendium
BSI-Standard 200-2 bietet konkrete Anleitungen für ein Normales Schutzniveau
- Eintrittswahrscheinlichkeit/Schadenshöhe
- Eintrittswahrscheinlichkeiten und potenzielle Schadenshöhe, auch die Kosten der Umsetzung werden berücksichtigt
- IT-Grundschutz-Kompendium
Durch die Verwendung des IT‑Grundschutz-Kompendiums entfällt eine aufwendige Sicherheitsanalyse
- das Expertenwissen erfordert
- da anfangs mit pauschalisierten Gefährdungen gearbeitet wird
- Es ist möglich, auch als relativer Laie die zu ergreifenden Maßnahmen zu identifizieren und in Zusammenarbeit mit Fachleuten umzusetzen
- Erfolgreiche Umsetzung
Als Bestätigung für das erfolgreiche Umsetzen des Grundschutzes zusammen mit dem Etablieren eines Informationssicherheitsmanagementsystems (ISMS) wird vom BSI ein Zertifikat ISO/IEC 27001 auf Basis von IT-Grundschutz vergeben
- Basis dieses Verfahrens sind die neuen BSI-Sicherheitsstandards
- Dieses Verfahren trägt einer Entwicklung Rechnung, die bereits seit einiger Zeit vorherrscht
- Unternehmen, die sich nach dem ISO/IEC 27001-Standard zertifizieren lassen, sind zur Risikoanalyse verpflichtet
- Um es sich komfortabler zu gestalten, wird meist auf die Schutzbedarfsfeststellung gemäß IT-Grundschutz-Katalogen ausgewichen
- Der Vorteil ist sowohl das Erreichen der Zertifizierung nach ISO/IEC 27001, als auch eine Konformität zu den strengen Richtlinien des BSI
- Darüber hinaus bietet das BSI einige Hilfsmittel wie Musterrichtlinien an
- Datenschutz
Es liegt auch ein Baustein für den Datenschutz vor, der von dem Bundesbeauftragten für den Datenschutz und die Informationsfreiheit in Zusammenarbeit mit den Datenschutzbehörden der Länder erarbeitet und in die IT-Grundschutz-Kataloge integriert wurde
- Dieser Baustein findet jedoch als nationale Ausprägung im Zertifizierungsverfahren für eine internationale Norm keine Berücksichtigung
Übersicht
| Standards | |
|---|---|
| 200-1 | Anforderungen an ein ISMS |
| 200-2 | Umsetzung der Anforderungen |
| 200-3 | Risikoanalyse |
| 200-4 | Business Continuity Management |
| Kompendium | |
| Kapitel 1 | Vorspann |
| Kapitel 2 | Schichtenmodell / Modellierung |
| Elementare Gefährdungen |
Elementare Gefährdungen |
| Schichten | Prozesse Systeme |
- Bestandteile
| Standards | Vorgehen |
| Kompendium | Anforderungen |
Sicherheitsniveau
- Mittel
- Im Allgemeinen ausreichend und angemessen
- Erweiterbar für erhöhten Schutzbedarf
Anforderungen
| Bereich | Beschreibung |
|---|---|
| Technik | Geräte, Netzwerke, Strukturen, ... |
| Infrastruktur | Räume, Gebäude, Gelände, Strom, Wasser, Zuwege, Netzanbindung, Brandschutz, ... |
| Organisation | Ablauforganisation, Aufbauorganisation |
| Personal | Rollen, Zuständigkeiten, Schnittstellen, Informationsaustausch, ... |
Zertifizierung
ISO/IEC 27001-Zertifikat auf Basis von IT-Grundschutz
- Nachweis
Systematisches Vorgehen
Absicherung
- von IT-Systemen gegen Gefährdungen
Geschäftsprozesse und Informationen
- Wichtigkeit und Bedeutung von Informationen
Für Unternehmen und Behörden ist es unerlässlich, dass Informationen
- korrekt vorliegen
- vertraulich behandelt werden
- Entsprechend wichtig ist, dass
Technischen Systeme, mit denen Informationen gespeichert, verarbeitet oder übertragen werden
- reibungslos funktionieren
- wirksam gegen vielfältige Gefährdungen geschützt sind
IT-Grundschutz des BSI
- Grundlage
- Herausforderungen professionell gerecht werden
- Bemühungen für Informationssicherheit strukturieren
- IT-Grundschutz ermöglicht
- Systematische Schwachstellensuche
- Prüfen der Angemessenheit von Schutzmaßnahmen
- Sicherheitskonzepte entwickeln und fortschreiben
- passend zu den Geschäftsprozessen, Fachaufgaben und Organisationsstrukturen einer Institution
- Allgemein anerkannten Standards zu genügen
- Best Practice
Anhang
Projekt
Weblinks