Zum Inhalt springen

Informationssicherheit: Unterschied zwischen den Versionen

Aus Foxwiki
Keine Bearbeitungszusammenfassung
Markierung: Zurückgesetzt
K Textersetzung - „usw.“ durch „und weitere“
 
(419 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
'''Sicherheit''' - Zustand frei von unvertretbaren Risiken (gefahrenfrei)
'''Informationssicherheit''' - Eigenschaft von Systemen [[Vertraulichkeit]], [[Verfügbarkeit]] und [[Integrität]] sicherzustellen


==== Beschreibung ====
=== Beschreibung ===
; Sicherheit
; Systeme
: Lateinisch: sēcūritās, sēcūrus „sorglos“, sēd „ohne“ und cūra „(Für-)Sorge“
{| class="wikitable options big"
|-
! System !! Beschreibung
|-
| nicht-technisch || [[IT-Grundschutz/Kompendium/Prozess-Bausteine|Prozessorientiert]]
|-
| technisch || [[IT-Grundschutz/Kompendium/System-Bausteine|Systemorientiert]]
|}


; bezogen auf
=== Begriffe ===
* Lebewesen
{| class="wikitable options big"
* Objekte/Systeme
|-
* Wertvorstellungen
! Begriff !! Beschreibung
* Zeitraum
|-
* ...
| Informationssicherheit || Eigenschaft von Systemen, Vertraulichkeit, Verfügbarkeit und Integrität sicherzustellen
|-
| [[Cybersicherheit]] || Sicherheit gegen Gefahren aus dem Internet
|-
| [[IT-Sicherheit]] || Technische Maßnahmen zur Realisierung von [[Grundwerte]]n
|-
| [[Datenschutz]] || Schutz personenbezogener Daten ([[privacy]])
|-
| [[Business Continuity Management]] || Sicherstellung des Fortbestands von Einrichtungen
|}


; Sicherheit als Grundbedürfnis
=== Informationsverarbeitung ===
Sicherheitsbedarf steigt
{| class="wikitable options big"
* Globalisierung
|-
* steigende Mobilität
! Tätigkeit !! Beschreibung
* wachsender Abhängigkeit von Technik
|-
| [[Datenerfassung|Erfassen]] ||
|-
| [[Datenspeicher|Speichern]] ||
|-
| [[Datenübermittlung|Übermitteln]] ||
|}


===== Relative Sicherheit =====
=== Informationssicherheit ===
; Relativer Zustand der Gefahrenfreiheit
; Informationssicherheit
begrenzt auf
* Schutz vor [[Gefahr]]en/[[Bedrohung]]en
* Zeitraum
* Vermeidung von wirtschaftlichen [[Schaden|Schäden]]
* Umgebung
* Minimierung von [[Risiko|Risiken]]
* Bedingungen


; Ereignisse, die sich nicht beeinflussen oder voraussehen lassen
; Begriff ''Informationssicherheit''
* Sicherheitsvorkehrungen können zu Fall gebracht werden
Der Begriff ''Informationssicherheit'' bezieht sich oft auf eine ''globale Informationssicherheit''
* Bei der die Zahl der möglichen schädlichen Szenarien summarisch reduziert ist ''oder'' der Aufwand zur Kompromittierung für den Betreiber in einem ungünstigen Verhältnis zum erwarteten Informationsgewinn steht
* In dieser Sichtweise ist die Informationssicherheit eine ökonomische Größe, mit der zum Beispiel in Betrieben und Organisationen gerechnet werden muss
* Daneben bezieht sich der Begriff auch auf die Sicherheit ''unter einem bestimmten Szenarium''
* In diesem Sinn liegt Informationssicherheit vor, wenn über einen bereits bekannten Weg kein Angriff auf das System mehr möglich ist
* Man spricht von einer binären Größe, weil die Information beim Anwenden dieser speziellen Methode entweder sicher oder nicht sicher sein kann


; Beeinträchtigungen können nicht ausgeschlossen werden
=== Grundwerte===
* Nur hinreichend unwahrscheinlich gemacht werden
; Grundwerte der Informationssicherheit
{| class="wikitable options"
|-
| [[Vertraulichkeit]] ||
|-
| [[Verfügbarkeit]] ||
|-
| [[Integrität (Informationssicherheit)|Integrität]] ||
|}


; Beispiel Kraftfahrzeugwesen
==== Abhängigkeit von IT-Systemen ====
* Zahlreiche Vorschriften
* Private und öffentliche [[Unternehmen]] sind in allen Bereichen ihrer Geschäftstätigkeit, Privatpersonen in den meisten Belangen des täglichen Lebens auf IT-Systeme angewiesen
* Regelmäßige Kontrollen
* Da neben der Abhängigkeit auch die Risiken für IT-Systeme in Unternehmungen in der Regel größer sind als für Computer und [[Netzwerk]]e in privaten Haushalten, ist Informationssicherheit überwiegend Aufgabe von Unternehmen


Das Führen von Kraftfahrzeugen für dennoch regelmäßig zu gefährlichen Zuständen
==== Gesetzte und Regelungen ====
* unabsichtlich
Entsprechende Verpflichtungen lassen sich im gesamten deutschsprachigen Raum aus den verschiedenen Gesetzen zum Gesellschaftsrecht, Haftungsrecht, Datenschutz, Bankenrecht und weitere herleiten
** fahrlässig
* Dort stellt Informationssicherheit einen Baustein des [[Risikomanagement]]s dar
* absichtlich
* International spielen Vorschriften wie [[Basel II]] und der [[Sarbanes-Oxley Act]] eine wichtige Rolle
** böswillig


===== Vertretbaren Risiken =====
==== Informationssicherheit und IT-Sicherheit ====


===== Komplexe Systeme =====
=== Motivation ===
; In komplexen Systemen lassen sich Risiken nicht völlig auszuschließen
; Risikoorientierte Herangehensweise
* Vermeidung von Schäden durch Maßnahmen
* Schutz vor Schäden jeglicher Art


; Vertretbares Risiko
; Klassische Beispiele
* hängt von vielen Faktoren ab
* Image- und Vertrauensverlust
* wird subjektiv und kulturell verschieden bewertet
* Datenverlust
* Produktivitätsausfall
* Wirtschaftsspionage
* Verletzung von Marken- und Urheberrechten


; Wahrscheinlichkeiten
==== IT-Sicherheit ====
* höhere Wahrscheinlichkeiten für Beeinträchtigungen mit steigendem Nutzen werden als vertretbar angesehen
; Motivationen
* Aktien-Spekulation, Teilnahme am Straßenverkehr, ...
{| class="wikitable options big"
|-
! Motivation !! !! Beschreibung
|-
| Globalisierung || Kommunikationsbedürfnisse und -infrastruktur (Internet) || Verteilte Informatiksysteme sind kritische Ressourcen
* Grenzüberschreitenden Kooperation
** E-Mail
** Desktop-Konferenzen
** Soziale Netzwerke
** Fernzugriffe
|-
| Offene Systeme || Vielfältige Schnittstellen und Datenaustausch || Erhöhung des Angriffs- und Schadenpotentials
|-
| Physische Sicherheit || Zugang zu Räumen und IT-Systemen || Kann oft nicht gewährleistet werden
|-
| Vertrauen als Ressource || Wem vertraue ich, wem nicht? || Wer ist mein Gegenüber wirklich?
|}


; Sicherheitskonzepte
==== Arten und Wichtigkeit von Informationen ====
* Definierter Zustand von Sicherheit
; Informationen sind Werte
* Definition von Maßnahmen
[[ISO/IEC 27001]]
* Wertvoll für eine Organisation
* Wie die übrigen Geschäftswerte
* Müssen in geeigneter Weise geschützt werden


; Erfolgreiche Sicherheitsmaßnahmen
; Angemessener Schutz
* können Beeinträchtigungen (erwartete und unerwartete) abwehren oder hinreichend unwahrscheinlich machen
Unabhängig von
* Erscheinungsform
* Art der Nutzung
* Speicherung


==== Security und Safety ====
{| class="wikitable options big"
; Sicherheit umfasst Security und Safety
|-
! Option !! Beschreibung
|-
| Schutzziele || [[IT-Sicherheit/Grundfunktionen]]
|-
| Maßnahmen || [[IT-Grundschutz/Maßnahmen]]
|-
| IT-Sicherheitsmanagement || [[Managementsystem_für_Informationssicherheit]]
|}


; Security
; Aufrechterhaltung (CIA) von Informationen
Angriffssicherheit
* Vertraulichkeit
* Sicherheit eines Systems
* Integrität
* Schutz des Objektes vor der Umgebung
* Verfügbarkeit
* Immunität


; Safety
; Ziel
Betriebssicherheit
Sicherstellen, dass [[Informationen]] in kritischen Situationen nicht beeinträchtigt werden
* Zuverlässigkeit eines Systems
* Schutz der Umgebung vor einem Objekt
* Isolation


; Sicherheitskonzepte spezifizieren diese Anforderungen
; Problemfelder
Es ist unzureichend, von einer Fluchttür lediglich „Sicherheit“ zu fordern.
* Zu diesen Problemen gehören unter anderem Naturkatastrophen, Computer-/Serverfehlfunktionen und physischer Diebstahl
* Während papiergestützte Geschäftsabläufe immer noch weitverbreitet sind und eine eigene Reihe von Informationssicherheitspraktiken erfordern, werden digitale Unternehmensinitiativen immer mehr in den Vordergrund gerückt, wobei die Informationssicherheit jetzt in der Regel von IT-Sicherheitsspezialisten übernommen wird
* Diese Spezialisten wenden die Informationssicherheit auf die Technologie an (meistens auf eine Form von Computersystemen)
* Es sei darauf hingewiesen, dass ein [[Computer]] nicht zwangsläufig ein Heimcomputer ist


; Safety-Anforderung
; Was ist ein Comuter?
* Gewährleistung eines gefahrlosen Flucht- und Rettungsweges
Ein Computer ist jedes Gerät mit einer [[Zentraleinheit|Prozessor]] und etwas Speicher
* Solche Geräte können von nicht vernetzten, eigenständigen Geräten wie Taschenrechnern bis zu vernetzten mobilen Computern wie Smartphones und Tablet-Computern reichen


; Security-Anforderung
; IT-Sicherheitsspezialisten
* Vermeidung einer unberechtigten Nutzung der Tür im Normalbetrieb
* IT-Sicherheitsspezialisten sind aufgrund der Art und des Wertes der Daten in größeren Unternehmen fast immer in allen größeren Unternehmen/Einrichtungen zu finden
* Sie sind dafür verantwortlich, dass die gesamte [[Technologie]] des Unternehmens vor böswilligen Cyberangriffen geschützt wird, die häufig darauf abzielen, an wichtige private Informationen zu gelangen oder die Kontrolle über die internen Systeme zu erlangen


==== Wirtschaftliche Sicherheit ====
; Informationssicherheit hat sich in den vergangenen Jahren stark weiterentwickelt
[[File:sicherheitSpannungsfeld.png|mini|350px|Sicherheit im Spannungsfeld]]
* Es bietet viele Spezialisierungsmöglichkeiten, darunter die Sicherung von Netzwerken und verwandter [[Infrastruktur]], die Sicherung von [[Anwendungssoftware|Anwendungen]] und [[Datenbanken]], [[Sicherheitstests]], die Prüfung von Informationssystemen [[IT-Audit|Auditierung]], [[Geschäftskontinuitätsplanung]], die Aufdeckung elektronischer Daten und [[digitale Forensik]]
; Materieller / finanziellen Mittel
* Fachleute für Informationssicherheit sind in ihrem Beschäftigungsverhältnis sehr stabil
* ist für die Existenz oder
* Mehr als 80 Prozent der Fachleute hatten über einen Zeitraum von einem Jahr keinen Wechsel des Arbeitgebers oder der Beschäftigung zu verzeichnen, und die Zahl der Fachleute wird von 2014 bis 2019 voraussichtlich kontinuierlich um mehr als 11 Prozent jährlich steigen
* für geplanten Vorhaben
* im vorgesehenen Zeitraum gewährleistet


; Dies kann sowohl
==== Schutz von Informationen ====
* das einzelne Individuum betreffen, als auch
; [[Risikomanagement für Informationssysteme|Informationsrisikomanagement]]
* Kollektive (betriebswirtschaftliche Unternehmen oder ganze Staaten)
* Schutz von [[Informationen]] durch die Minderung von Informationsrisiken


; Versicherungen
; Risikominderung
* Absicherung unabweisbare Gefahren
* Eintrittwahrscheinlichkeit
* erhöht nicht objektiv die Sicherheit
* Schadensausmaß
* aber das subjektive Sicherheitsgefühl
* im Eintrittsfall eine Behebung oder Ausgleich des Schadens ermöglichen


; Betriebswirtschaftliche Sicherheit
; Gefährdungen von Informationen
* technische, logistische und organisatorische Maßnahmen
[[IT-Grundschutz/Kompendium/Elementaren Gefährdungen]]
* in Bezug auf Maschinen oder Anlagen im industriellen Bereich
* Ausfallsicherheit, Verlässlichkeit und Verfügbarkeit


==== Technische Sicherheit ====
; Beispiele
===== Betriebssicherheit =====
{| class="wikitable big options"
; Technische Konstruktionen oder Objekte
|-
; Zustand der voraussichtlich störungsfreien und gefahrenfreien Funktion
! Gefährdung !! Beschreibung
* „Sicherheit“ ist abhängig von ihrer Definition
|-
* welcher Grad von Unsicherheit akzeptiert wird
| Unbefugter/unangemessener Zugriff ||
|-
| Unrechtmäßige Nutzung ||
|-
| Enthüllung ||
|-
| Unterbrechung ||
|-
| Löschung ||
|-
| [[Datenverfälschung|Korruption]] ||
|-
| Änderung ||
|-
| Einsichtnahme ||
|-
| Aufzeichnung ||
|-
| Entwertung ||
|}
 
; Maßnahmen zur Verringerung der nachteiligen Auswirkungen solcher Vorfälle
* Geschützte Informationen können jede Form annehmen, etwa elektronisch oder physisch, materiell (etwa [[Dokument|Papier]]) oder immateriell (etwa [[Wissen]])
 
; CIA-Trias Ausgewogenen Schutz
{| class="wikitable big options"
|-
! Grundwert !! English !! Abkürzung
|-
| [[Datenvertraulichkeit]] || ||
|-
| [[Datenintegrität]] || ||
|-
| [[Datenverfügbarkeit]] || ||
|}


===== Zuverlässigkeit =====
; Schwerpunkt
* Tritt bei einer Störung keine Gefährdung auf, spricht man von Zuverlässigkeit
* Effiziente Umsetzung von [[Richtlinien]]
* Die Norm IEC 61508 definiert Sicherheit als „Freiheit von unvertretbaren Risiken“
* ohne die [[Produktivität]] der Organisation zu beeinträchtigen
* „funktionalen Sicherheit“ als Teilaspekt der Gesamtsicherheit


===== Bauteilzuverlässigkeit =====
; Risikomanagement-Prozess Strukturierter [[Risikomanagement]]-Prozess
; Technische Konstruktionen oder Objekte
* Identifizierung von Informationen und zugehörigen [[Vermögenswert (Computersicherheit)|Vermögenswerten]] sowie potenziellen [[Bedrohung (Computer)|Bedrohungen]], [[Schwachstelle (Computer)|Schwachstellen]] und Auswirkungen;
; Bauteilzuverlässigkeit
* Bewertung der Risiken
* Primäre Grundlage für die Betriebssicherheit
* Entscheidung, wie mit den Risiken umzugehen ist, d.h
* Bauteile dürfen nicht durch Überbelastung oder Materialversagen Ihre Funktionsfähigkeit verlieren
* sie zu vermeiden, abzuschwächen, zu teilen oder zu akzeptieren
* wenn eine Risikominderung erforderlich ist, Auswahl oder Entwurf geeigneter Sicherheitskontrollen und deren Implementierung
* Überwachung der Aktivitäten
* Anpassung an Probleme, Veränderungen und Verbesserungsmöglichkeiten


; Bedeutung der Software bei technischen Systemen
; Standardisierte Vorgehensweise
* Software für sicherheitskritische Systeme
Um diese Disziplin zu standardisieren, arbeiten Akademiker und Fachleute zusammen, um Leitlinien, Richtlinien und Industriestandards zu [[Passwort]], [[Antivirensoftware]], [[Firewall (Computer)|firewall]], [[Verschlüsselungssoftware]], [[rechtliche Haftung]], [[Sicherheitsbewusstsein]] und Schulung und weitere anzubieten
* hoher Aufwand für die Sicherstellung der Fehlerarmut der Software
* strenge Maßstäbe an den Softwareentwicklungsprozess
* Für einige Bereiche gibt es einschlägige Normen Industrien (Eisenbahn: EN 50128)


; Kosten vs. Sicherheit
Diese [[Standardisierung]] kann durch eine Vielzahl von Gesetzen und Vorschriften vorangetrieben werden, die sich darauf auswirken, wie Daten abgerufen, verarbeitet, gespeichert, übertragen und vernichtet werden
* Häufig stehen kostenaufwändige Sicherheitsmaßnahmen den wirtschaftlichen Belangen zum Kapitalgewinn entgegen
* Die Umsetzung von Standards und Leitlinien innerhalb einer Organisation kann jedoch nur begrenzte Wirkung haben, wenn keine Kultur der [[Kontinuierlicher Verbesserungsprozess|Kontinuierliche Verbesserung]] eingeführt wird


==== Sicherheitstechnik ====
=== Definition ===
===== Unmittelbare Sicherheit =====
==== Attribute ====
; Gefahrenentstehung wird verhindert
[[File:CIAJMK1209-en.svg|alt=vectorial version|mini]]
; safe-life-Ansatz
; Attribute der Informationssicherheit (CIA)
* Versagen wird ausgeschlossen
* [[Vertraulichkeit]]
* Klärung aller äußeren Einflüsse
* [[Datenintegrität|Integrität]]
* sicheres Bemessen
* [[Verfügbarkeit]]
* weiterer Kontrolle wird
* beschränktes Versagen ermöglicht gefahrlose Außerbetriebnahme möglich


; redundante Anordnung von Baugruppen
==== Informationssysteme ====
* Gesamtfunktion immer gewährleistet
; Hauptteile von [[Informationssysteme]]n
* auch bei Teilausfällen
* Hardware
* Software
* Kommunikation


; Ziel
Informationssicherheits-Industriestandards als Schutz- und Präventionsmechanismen auf drei Ebenen oder Schichten zu identifizieren und anzuwenden:
* [[Physikalische Informationssicherheit|physikalisch]]
* persönlich
* organisatorisch
==== Richtlinien ====
Verfahren und Richtlinien implementieren
* Administratoren, Benutzern und Betreibern mitteilen, wie Produkte verwendet werden sollen
* Um die Informationssicherheit innerhalb der Organisationen zu gewährleisten
==== Definitionen von Informationssicherheit ====
{| class="wikitable big options"
|-
! Definition !! Beschreibung !! Quelle
|-
| Vertraulichkeit, Integrität und Verfügbarkeit<br>von Informationen || Weitere Eigenschaften
* [[Authentizität]]
* [[Verantwortlichkeit]]
* [[Nichtabstreitbarkeit]]
* [[Zuverlässigkeit]]
| ISO/IEC 27000
|-
| Schutz von</br>Informationen/Informationssystemen || vor unbefugtem Zugriff, Verwendung, Offenlegung, Störung, Änderung oder Zerstörung, um Vertraulichkeit, Integrität und Verfügbarkeit zu gewährleisten || CNSS, 2010
|-
| Nur autorisierte Benutzer || (Vertraulichkeit) bei Bedarf Zugang zu genauen und vollständigen Informationen (Integrität) haben (Verfügbarkeit) || [[ISACA]], 2008
|-
| Ist ein Prozess || des Schutzes des geistigen Eigentums einer Organisation || Pipkin, 2000
|-
| Disziplin des Risikomanagements || deren Aufgabe es ist, die Kosten des Informationsrisikos für das Unternehmen zu verwalten || McDermott und Geer, 2001
|-
| Gut informiertes Gefühl<br>der Sicherheit || dass Informationsrisiken und -kontrollen im Gleichgewicht sind || Anderson, J., 2003
|-
| Schutz von Informationen || minimiert das Risiko, dass Informationen Unbefugten zugänglich gemacht werden || Venter und Eloff, 2003
|}


===== Verfahren der Sicherheitstechnik =====
; Multidisziplinäres Studien- und Berufsfeld
* Auswirkungsanalyse
Das sich mit der Entwicklung und Umsetzung von Sicherheitsmechanismen aller verfügbaren Arten (technisch, organisatorisch, menschlich und rechtlich) befasst, um Informationen an all ihren Orten (innerhalb und außerhalb der Unternehmensgrenzen) und folglich auch Informationssysteme, in denen Informationen erstellt, verarbeitet, gespeichert, übertragen und vernichtet werden, vor Bedrohungen zu schützen
* [[Fehlerbaumanalyse]]
* [[PAAG]]-Verfahren


===== Unbeabsichtigten Folgen von Sicherheitssysteme =====
; Bedrohungskategorien
; können Sicherheitsgewinn zunichtemachen
Bedrohungen für Informationen und Informationssysteme können in Kategorien eingeteilt werden, und für jede Kategorie von Bedrohungen kann ein entsprechendes Sicherheitsziel definiert werden
; Prognosen vs. empirische Beobachtung
* Ein Satz von Sicherheitszielen, der als Ergebnis einer Bedrohungsanalyse ermittelt wurde, sollte regelmäßig überarbeitet werden, um seine Angemessenheit und Konformität mit dem sich entwickelnden Umfeld sicherzustellen
* Der auf Prognosen setzenden Sicherheitsforschung wird vorgeworfen, empirische Beobachtung der Systeme zu vernachlässigen


; Beispiel: Risiken von VPN
; Relevanter Satz von Sicherheitszielen
Risiken und Nebenwirkungen beim Einsatz von VPNs
* Vertraulichkeit
* Nicht alle VPN-Systeme sind sicher gegen Man-in-the-Middle-Angriffe
* Integrität
* insbesondere in der Phase des Aushandelns der Übertragungs- und Kryptografiesparameter
* Verfügbarkeit
* Datenschutz
* Authentizität
* Vertrauenswürdigkeit
* Nichtabstreitbarkeit
* Rechenschaftspflicht
* Überprüfbarkeit


Implementierung von VPNs erfordert eine Menge Vorarbeiten
Die Sicherheit von Informationen und Informationsressourcen unter Verwendung von Telekommunikationssystemen oder -geräten bedeutet den Schutz von Informationen, Informationssystemen oder Büchern vor unbefugtem Zugriff, Beschädigung, Diebstahl oder Zerstörung
* Vielzahl und Komplexität der verfügbaren Protokolle


VPNs erfordert je nach Architektur erhebliche zusätzliche Ressourcen
== Verfahren ==
{{:Informationssicherheit/Verfahren}}


===== Schutzeinrichtungen =====
<noinclude>
{| class="wikitable sortable options"
== Anhang ==
{| class="wikitable options"
|-
! Gebiet !! Beschreibung
|-
| [[Informationssicherheit/Grundlagen|Grundlagen]] ||
|-
| [[ISMS/Glossar|Begriffe]] ||
|-
|-
! Schutzeinrichtung !! Beschreibung
| [[IT-Sicherheit/Grundfunktionen|Schutzziele]] ||
|-
|-
| Trennend || Verkleidung, Verdeckung, Sicherheitsdomänen, Firewall
| [[Managementsystem_für_Informationssicherheit|Managementsystem]] ||
|-
|-
| Ortsbindend || Zweihandbedienung, Tipptaster, Anketten
| [[IT-Grundschutz/Maßnahmen|Maßnahmen]] ||
|-
|-
| Abweisend || Handabweiser, Zugangskontrolle, Raumverschluss
| [[Common Criteria]] ||
|-
|-
| Detektierend || Lichtschranke, Pendelklappen, Monitoring, Intrusion Detektion
| [[Security Engineering]] ||
|-
| [[:Kategorie:ISMS/Qualifizierung|Qualifizierung]] ||
|-
| [[Informationssicherheit/Audit und Zertifizierungen|Audit und Zertifizierungen]] ||
|-
| [[Informationssicherheit/Rahmenbedingungen|Rahmenbedingungen]] ||
|-
| [[Informationssicherheit/Umsetzungsbereiche|Umsetzungsbereiche]] ||
|-
| [[Mobile Endgeräte]] ||
|-
| [[Bedrohung]]en ||
|}
|}


==== Anhang ====
==== Siehe auch ====
===== Siehe auch =====
{{Special:PrefixIndex/Informationssicherheit}}
{{Special:PrefixIndex/Sicherheit}}
----
====== Links ======
* [[Need-to-know]]
======= Einzelnachweise =======
* [[Backup]]
<references />
* [[Bedrohungen]]
======= Projekt =======
* [[Risikomanagement]]
======= Weblinks =======
* [[Business Continuity Management]]
<noinclude>
* [[Need-to-know-Prinzip]]
 
* [[TeleTrusT]]
===== Testfragen =====
* [[:Datei:Mind map of information security.svg|Mind Map der Informationssicherheit]]
<div class="toccolours mw-collapsible mw-collapsed">
''Testfrage 1''
<div class="mw-collapsible-content">
<nowiki>'''Antwort1'''
</div>


</div>
==== Links ====
<div class="toccolours mw-collapsible mw-collapsed">
===== Weblinks =====
''Testfrage 2''
# https://de.wikipedia.org/wiki/Informationssicherheit
<div class="mw-collapsible-content">'''Antwort2'''</div>
# https://en.wikipedia.org/wiki/Information_security
</div>
<div class="toccolours mw-collapsible mw-collapsed">
''Testfrage 3''
<div class="mw-collapsible-content">'''Antwort3'''</div>
</div>
<div class="toccolours mw-collapsible mw-collapsed">
''Testfrage 4''
<div class="mw-collapsible-content">'''Antwort4'''</div>
</div>
<div class="toccolours mw-collapsible mw-collapsed">
''Testfrage 5''
<div class="mw-collapsible-content">'''Antwort5'''</div>
</div>


[[Kategorie:Sicherheit]]
[[Kategorie:ISMS]]
[[Kategorie:ISMS/Glossar]]
</noinclude>
</noinclude>

Aktuelle Version vom 28. April 2025, 09:32 Uhr

Informationssicherheit - Eigenschaft von Systemen Vertraulichkeit, Verfügbarkeit und Integrität sicherzustellen

Beschreibung

Systeme
System Beschreibung
nicht-technisch Prozessorientiert
technisch Systemorientiert

Begriffe

Begriff Beschreibung
Informationssicherheit Eigenschaft von Systemen, Vertraulichkeit, Verfügbarkeit und Integrität sicherzustellen
Cybersicherheit Sicherheit gegen Gefahren aus dem Internet
IT-Sicherheit Technische Maßnahmen zur Realisierung von Grundwerten
Datenschutz Schutz personenbezogener Daten (privacy)
Business Continuity Management Sicherstellung des Fortbestands von Einrichtungen

Informationsverarbeitung

Tätigkeit Beschreibung
Erfassen
Speichern
Übermitteln

Informationssicherheit

Informationssicherheit
Begriff Informationssicherheit

Der Begriff Informationssicherheit bezieht sich oft auf eine globale Informationssicherheit

  • Bei der die Zahl der möglichen schädlichen Szenarien summarisch reduziert ist oder der Aufwand zur Kompromittierung für den Betreiber in einem ungünstigen Verhältnis zum erwarteten Informationsgewinn steht
  • In dieser Sichtweise ist die Informationssicherheit eine ökonomische Größe, mit der zum Beispiel in Betrieben und Organisationen gerechnet werden muss
  • Daneben bezieht sich der Begriff auch auf die Sicherheit unter einem bestimmten Szenarium
  • In diesem Sinn liegt Informationssicherheit vor, wenn über einen bereits bekannten Weg kein Angriff auf das System mehr möglich ist
  • Man spricht von einer binären Größe, weil die Information beim Anwenden dieser speziellen Methode entweder sicher oder nicht sicher sein kann

Grundwerte

Grundwerte der Informationssicherheit
Vertraulichkeit
Verfügbarkeit
Integrität

Abhängigkeit von IT-Systemen

  • Private und öffentliche Unternehmen sind in allen Bereichen ihrer Geschäftstätigkeit, Privatpersonen in den meisten Belangen des täglichen Lebens auf IT-Systeme angewiesen
  • Da neben der Abhängigkeit auch die Risiken für IT-Systeme in Unternehmungen in der Regel größer sind als für Computer und Netzwerke in privaten Haushalten, ist Informationssicherheit überwiegend Aufgabe von Unternehmen

Gesetzte und Regelungen

Entsprechende Verpflichtungen lassen sich im gesamten deutschsprachigen Raum aus den verschiedenen Gesetzen zum Gesellschaftsrecht, Haftungsrecht, Datenschutz, Bankenrecht und weitere herleiten

Informationssicherheit und IT-Sicherheit

Motivation

Risikoorientierte Herangehensweise
  • Vermeidung von Schäden durch Maßnahmen
  • Schutz vor Schäden jeglicher Art
Klassische Beispiele
  • Image- und Vertrauensverlust
  • Datenverlust
  • Produktivitätsausfall
  • Wirtschaftsspionage
  • Verletzung von Marken- und Urheberrechten

IT-Sicherheit

Motivationen
Motivation Beschreibung
Globalisierung Kommunikationsbedürfnisse und -infrastruktur (Internet) Verteilte Informatiksysteme sind kritische Ressourcen
  • Grenzüberschreitenden Kooperation
    • E-Mail
    • Desktop-Konferenzen
    • Soziale Netzwerke
    • Fernzugriffe
Offene Systeme Vielfältige Schnittstellen und Datenaustausch Erhöhung des Angriffs- und Schadenpotentials
Physische Sicherheit Zugang zu Räumen und IT-Systemen Kann oft nicht gewährleistet werden
Vertrauen als Ressource Wem vertraue ich, wem nicht? Wer ist mein Gegenüber wirklich?

Arten und Wichtigkeit von Informationen

Informationen sind Werte

ISO/IEC 27001

  • Wertvoll für eine Organisation
  • Wie die übrigen Geschäftswerte
  • Müssen in geeigneter Weise geschützt werden
Angemessener Schutz

Unabhängig von

  • Erscheinungsform
  • Art der Nutzung
  • Speicherung
Option Beschreibung
Schutzziele IT-Sicherheit/Grundfunktionen
Maßnahmen IT-Grundschutz/Maßnahmen
IT-Sicherheitsmanagement Managementsystem_für_Informationssicherheit
Aufrechterhaltung (CIA) von Informationen
  • Vertraulichkeit
  • Integrität
  • Verfügbarkeit
Ziel

Sicherstellen, dass Informationen in kritischen Situationen nicht beeinträchtigt werden

Problemfelder
  • Zu diesen Problemen gehören unter anderem Naturkatastrophen, Computer-/Serverfehlfunktionen und physischer Diebstahl
  • Während papiergestützte Geschäftsabläufe immer noch weitverbreitet sind und eine eigene Reihe von Informationssicherheitspraktiken erfordern, werden digitale Unternehmensinitiativen immer mehr in den Vordergrund gerückt, wobei die Informationssicherheit jetzt in der Regel von IT-Sicherheitsspezialisten übernommen wird
  • Diese Spezialisten wenden die Informationssicherheit auf die Technologie an (meistens auf eine Form von Computersystemen)
  • Es sei darauf hingewiesen, dass ein Computer nicht zwangsläufig ein Heimcomputer ist
Was ist ein Comuter?

Ein Computer ist jedes Gerät mit einer Prozessor und etwas Speicher

  • Solche Geräte können von nicht vernetzten, eigenständigen Geräten wie Taschenrechnern bis zu vernetzten mobilen Computern wie Smartphones und Tablet-Computern reichen
IT-Sicherheitsspezialisten
  • IT-Sicherheitsspezialisten sind aufgrund der Art und des Wertes der Daten in größeren Unternehmen fast immer in allen größeren Unternehmen/Einrichtungen zu finden
  • Sie sind dafür verantwortlich, dass die gesamte Technologie des Unternehmens vor böswilligen Cyberangriffen geschützt wird, die häufig darauf abzielen, an wichtige private Informationen zu gelangen oder die Kontrolle über die internen Systeme zu erlangen
Informationssicherheit hat sich in den vergangenen Jahren stark weiterentwickelt
  • Es bietet viele Spezialisierungsmöglichkeiten, darunter die Sicherung von Netzwerken und verwandter Infrastruktur, die Sicherung von Anwendungen und Datenbanken, Sicherheitstests, die Prüfung von Informationssystemen Auditierung, Geschäftskontinuitätsplanung, die Aufdeckung elektronischer Daten und digitale Forensik
  • Fachleute für Informationssicherheit sind in ihrem Beschäftigungsverhältnis sehr stabil
  • Mehr als 80 Prozent der Fachleute hatten über einen Zeitraum von einem Jahr keinen Wechsel des Arbeitgebers oder der Beschäftigung zu verzeichnen, und die Zahl der Fachleute wird von 2014 bis 2019 voraussichtlich kontinuierlich um mehr als 11 Prozent jährlich steigen

Schutz von Informationen

Informationsrisikomanagement
  • Schutz von Informationen durch die Minderung von Informationsrisiken
Risikominderung
  • Eintrittwahrscheinlichkeit
  • Schadensausmaß
Gefährdungen von Informationen

IT-Grundschutz/Kompendium/Elementaren Gefährdungen

Beispiele
Gefährdung Beschreibung
Unbefugter/unangemessener Zugriff
Unrechtmäßige Nutzung
Enthüllung
Unterbrechung
Löschung
Korruption
Änderung
Einsichtnahme
Aufzeichnung
Entwertung
Maßnahmen zur Verringerung der nachteiligen Auswirkungen solcher Vorfälle
  • Geschützte Informationen können jede Form annehmen, etwa elektronisch oder physisch, materiell (etwa Papier) oder immateriell (etwa Wissen)
CIA-Trias Ausgewogenen Schutz
Grundwert English Abkürzung
Datenvertraulichkeit
Datenintegrität
Datenverfügbarkeit
Schwerpunkt
Risikomanagement-Prozess Strukturierter Risikomanagement-Prozess
  • Identifizierung von Informationen und zugehörigen Vermögenswerten sowie potenziellen Bedrohungen, Schwachstellen und Auswirkungen;
  • Bewertung der Risiken
  • Entscheidung, wie mit den Risiken umzugehen ist, d.h
  • sie zu vermeiden, abzuschwächen, zu teilen oder zu akzeptieren
  • wenn eine Risikominderung erforderlich ist, Auswahl oder Entwurf geeigneter Sicherheitskontrollen und deren Implementierung
  • Überwachung der Aktivitäten
  • Anpassung an Probleme, Veränderungen und Verbesserungsmöglichkeiten
Standardisierte Vorgehensweise

Um diese Disziplin zu standardisieren, arbeiten Akademiker und Fachleute zusammen, um Leitlinien, Richtlinien und Industriestandards zu Passwort, Antivirensoftware, firewall, Verschlüsselungssoftware, rechtliche Haftung, Sicherheitsbewusstsein und Schulung und weitere anzubieten

Diese Standardisierung kann durch eine Vielzahl von Gesetzen und Vorschriften vorangetrieben werden, die sich darauf auswirken, wie Daten abgerufen, verarbeitet, gespeichert, übertragen und vernichtet werden

  • Die Umsetzung von Standards und Leitlinien innerhalb einer Organisation kann jedoch nur begrenzte Wirkung haben, wenn keine Kultur der Kontinuierliche Verbesserung eingeführt wird

Definition

Attribute

vectorial version
Attribute der Informationssicherheit (CIA)

Informationssysteme

Hauptteile von Informationssystemen
  • Hardware
  • Software
  • Kommunikation
Ziel

Informationssicherheits-Industriestandards als Schutz- und Präventionsmechanismen auf drei Ebenen oder Schichten zu identifizieren und anzuwenden:

Richtlinien

Verfahren und Richtlinien implementieren

  • Administratoren, Benutzern und Betreibern mitteilen, wie Produkte verwendet werden sollen
  • Um die Informationssicherheit innerhalb der Organisationen zu gewährleisten

Definitionen von Informationssicherheit

Definition Beschreibung Quelle
Vertraulichkeit, Integrität und Verfügbarkeit
von Informationen
Weitere Eigenschaften ISO/IEC 27000
Schutz von
Informationen/Informationssystemen
vor unbefugtem Zugriff, Verwendung, Offenlegung, Störung, Änderung oder Zerstörung, um Vertraulichkeit, Integrität und Verfügbarkeit zu gewährleisten CNSS, 2010
Nur autorisierte Benutzer (Vertraulichkeit) bei Bedarf Zugang zu genauen und vollständigen Informationen (Integrität) haben (Verfügbarkeit) ISACA, 2008
Ist ein Prozess des Schutzes des geistigen Eigentums einer Organisation Pipkin, 2000
Disziplin des Risikomanagements deren Aufgabe es ist, die Kosten des Informationsrisikos für das Unternehmen zu verwalten McDermott und Geer, 2001
Gut informiertes Gefühl
der Sicherheit
dass Informationsrisiken und -kontrollen im Gleichgewicht sind Anderson, J., 2003
Schutz von Informationen minimiert das Risiko, dass Informationen Unbefugten zugänglich gemacht werden Venter und Eloff, 2003
Multidisziplinäres Studien- und Berufsfeld

Das sich mit der Entwicklung und Umsetzung von Sicherheitsmechanismen aller verfügbaren Arten (technisch, organisatorisch, menschlich und rechtlich) befasst, um Informationen an all ihren Orten (innerhalb und außerhalb der Unternehmensgrenzen) und folglich auch Informationssysteme, in denen Informationen erstellt, verarbeitet, gespeichert, übertragen und vernichtet werden, vor Bedrohungen zu schützen

Bedrohungskategorien

Bedrohungen für Informationen und Informationssysteme können in Kategorien eingeteilt werden, und für jede Kategorie von Bedrohungen kann ein entsprechendes Sicherheitsziel definiert werden

  • Ein Satz von Sicherheitszielen, der als Ergebnis einer Bedrohungsanalyse ermittelt wurde, sollte regelmäßig überarbeitet werden, um seine Angemessenheit und Konformität mit dem sich entwickelnden Umfeld sicherzustellen
Relevanter Satz von Sicherheitszielen
  • Vertraulichkeit
  • Integrität
  • Verfügbarkeit
  • Datenschutz
  • Authentizität
  • Vertrauenswürdigkeit
  • Nichtabstreitbarkeit
  • Rechenschaftspflicht
  • Überprüfbarkeit

Die Sicherheit von Informationen und Informationsressourcen unter Verwendung von Telekommunikationssystemen oder -geräten bedeutet den Schutz von Informationen, Informationssystemen oder Büchern vor unbefugtem Zugriff, Beschädigung, Diebstahl oder Zerstörung

Verfahren

Informationssicherheit/Verfahren

Beschreibung

Verfahren Beschreibung
Sicherheits-Governance
Vorfallsreaktionspläne
Änderungsmanagement

Sorgfaltspflicht

"Vernünftige und umsichtige Person", "Sorgfaltspflicht"

  • Lange in Bereichen Finanzen, Wertpapiere und Recht verwendet
  • In den vergangenen Jahren haben diese Begriffe auch in den Bereichen Informatik und Informationssicherheit Einzug gehalten

Einhaltung von Gesetzen und Vorschriften

Aktionäre, Kunden, Geschäftspartner und Regierungen erwarten

  • dass die Unternehmensleitung das Unternehmen in Übereinstimmung mit anerkannten Geschäftspraktiken und unter Einhaltung von Gesetzen und anderen Vorschriften führt
  • Dies wird oft als die Regel der "vernünftigen und umsichtigen Person" beschrieben
  • Eine umsichtige Person achtet darauf, dass alles Erforderliche getan wird, um das Unternehmen nach soliden Geschäftsprinzipien und auf legale, ethische Weise zu führen
  • Eine umsichtige Person ist auch gewissenhaft (aufmerksam, fortlaufend) in ihrer Sorgfaltspflicht gegenüber dem Unternehmen

"due care" und "due diligence"

Im Bereich der Informationssicherheit bietet Harris die folgenden Definitionen der Begriffe "due care" und "due diligence" an:

"Due care are steps that are taken to show that a company has taken responsibility for the activities that take place within the corporation and has taken the necessary steps to help protect the company, its resources, and employees."

Und [Due Diligence sind die] "kontinuierliche Aktivitäten, die sicherstellen, dass die Schutzmechanismen kontinuierlich aufrechterhalten werden und funktionsfähig sind."'

Bei diesen Definitionen sollten zwei wichtige Punkte beachtet werden
  • Erstens werden bei der Sorgfaltspflicht Schritte unternommen, die sich nachweisen lassen; das bedeutet, dass die Schritte überprüft und gemessen werden können oder sogar greifbare Artefakte hervorbringen
  • Dies bedeutet, dass Menschen tatsächlich etwas tun, um die Schutzmechanismen zu überwachen und aufrechtzuerhalten, und dass diese Aktivitäten fortlaufend sind

Verantwortung

Organisationen haben eine Verantwortung

Sorgfaltspflicht bei der Anwendung der Informationssicherheit praktizieren
  • Der Duty of Care Risk Analysis Standard (DoCRA) bietet Grundsätze und Praktiken für die Bewertung von Risiken
  • Dabei werden alle Parteien berücksichtigt, die von diesen Risiken betroffen sein könnten
  • DoCRA hilft bei der Bewertung von Schutzmaßnahmen, ob diese geeignet sind, andere vor Schaden zu bewahren und gleichzeitig eine angemessene Belastung darstellen
  • Angesichts der zunehmenden Rechtsstreitigkeiten im Zusammenhang mit Datenschutzverletzungen müssen Unternehmen ein Gleichgewicht zwischen Sicherheitskontrollen, Einhaltung der Vorschriften und ihrem Auftrag herstellen



Anhang

Gebiet Beschreibung
Grundlagen
Begriffe
Schutzziele
Managementsystem
Maßnahmen
Common Criteria
Security Engineering
Qualifizierung
Audit und Zertifizierungen
Rahmenbedingungen
Umsetzungsbereiche
Mobile Endgeräte
Bedrohungen

Siehe auch


Links

Weblinks
  1. https://de.wikipedia.org/wiki/Informationssicherheit
  2. https://en.wikipedia.org/wiki/Information_security