IT-Sicherheit/Grundfunktionen: Unterschied zwischen den Versionen

Aus Foxwiki
Wechseln zu:Navigation, Suche
Keine Bearbeitungszusammenfassung
Markierungen: Manuelle Zurücksetzung Visuelle Bearbeitung
 
(121 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
'''topic''' - Kurzbeschreibung
'''IT-Sicherheit/Grundfunktionen''' - Sicherheitsgrundfunktionen
 
== Beschreibung ==
== Beschreibung ==
; Baukasten
* Sicherheitsgrundfunktionen
{| class="wikitable sortable options"
* Schutzziele
* Grundwerte der Informationssicherheit
 
; Motivation und Ziele der Informationssicherheit
* Informationen/Daten sind schützenswerte Güter
* Zugriff beschränkt und kontrolliert
* Nur autorisierte Benutzer oder Programme
 
; Schutzziele
* Erreichen bzw. Einhalten der Informationssicherheit
* Schutz der Daten vor Angriffen auf und Ausfällen von IT-Systemen
 
== Grundwerte ==
; Grundwerte der Informationssicherheit
{| class="table table-striped table-hover options"
|-
|-
! Option !! Beschreibung
| [[Vertraulichkeit]] ||
|-
|-
| Authentifizierung‎ ||
| [[Verfügbarkeit]] ||
|-
|-
|Autorisierung‎ ||
| [[Integrität (Informationssicherheit)|Integrität]] ||
|}
 
== Schutzziele der Informationssicherheit ==
{{:Informationssicherheit/Schutzziele}}
 
== Baukasten ==
; Grundfunktionen
{| class="table table-striped table-hover options"
|-
|-
| Backup‎ ||
! Option !! Beschreibung
|-
|-
| Kryptografie‎ ||
| [[Authentifizierung‎]] ||
|-
|-
| Identifikation und Authentifikation ||
| [[Autorisierung‎]] ||
|-
|-
| Rechteverwaltung ||
| [[Backup‎]] ||
|-
|-
| Rechteprüfung ||
| [[:Kategorie:Kryptologie|Kryptologie]] ||
|-
|-
| Vollständigkeitsprinzip ||
| [[Zugriffsrechte]] ||
|-
|-
| Ausnahmen ||
| [[Beweissicherung]] ||
|-
|-
| Beweissicherung ||
| [[Wiederaufbereitung]] ||
|-
|-
| Wiederaufbereitung ||
| [[Funktionalität]] ||
|-
|-
| Gewährleistung der Funktionalität ||
| [[Verfügbarkeit]] ||  
|}
|}


== Identifikation und Authentifikation ==
; Hinweis
; Objekte / Subjekte müssen eindeutig identifizierbar sein
<blockquote>
* Identität nachweisen können
[[Bewertungskriterien]]/Kriterienkataloge stellen Bewertungsschemata zur Verfügung
* Abwehr von Maskierungsangriffen, unautorisierten Zugriffen
</blockquote>
* Sicherheitsanforderungen legen fest
* ob und wenn ja, welche Subjekte zwar zu identifizieren, aber nicht zu authentifizieren sind.
 
; Betriebssystem
* Authentifikation nur bei Login
* Gültigkeit späterer Aktionen beruhen auf Gültigkeit dieser Kontrolle
 
; Internet-Banking
* Authentifikation bei jeder relevanten Aktion (TAN)
* Angabe, welche Aktionen zur Abwehr systematischer Angriffsversuche ergriffen werden
* Protokollieren, Sperrung der Kennung
 
== Rechteverwaltung ==
; Basis zur Abwehr von Bedrohung der Integrität und Vertraulichkeit
* Sicherheitsanforderungen legen Rechte für zu schützende Objekte fest
* Vergabe (UNIX: owner-Prinzip)
** Wahrnehmung
** Rechteprüfung
** Zugriffskontrolle
 
== Vollständigkeitsprinzip ==
; Jeder Zugriff muss geprüft werden
Oft prüfen nur beim öffnen einer Datei
* Danach Konformitätsprüfung: Wenn lesen, dann weiterlesen.
* File Handles
 
== Ausnahmen ==
; Aktionen bei unautorisierten Zugriffen
permission denied
 
== Beweissicherung ==
* Nichtabstreitbarkeit
* Protokollierung
 
== Wiederaufbereitung ==
; Computer-Forensik
* Maßnahmen zur Wiederaufbereitung von gemeinsam aber exklusiv nutzbaren Betriebsmitteln
  Prozessor, Register, Cache
; Gewährleistung der Funktionalität
 
== Verfügbarkeit ==
; Maßnahmen
* Abwehr von DoS
* Priorisierung von Funktionalitäten
 
; Einfaches Modell der Datenübertragung
Passiver Angreifer: nur abhören, nicht manipulieren
Bedrohung für Vertraulichkeit
Aktiver Angreifer: abhören, ändern, löschen, duplizieren
Bedrohung für Vertraulichkeit, Integrität, Authentizität
 
; Unterschied Authentizität/Verbindlichkeit
Authentizität: Bob ist sicher, dass Daten von Alice kommen
Verbindlichkeit: Bob kann dies gegenüber Dritten beweisen
 
; Modell I: Sichere Kommunikation über einen unsicheren Kanal
 
; Modell II: Schutz durch Zugangskontrolle
 
== Bewertungskriterien ==
; Kriterienkataloge stellen Bewertungsschema zur Verfügung
* Common Criteria (international)
* Zertifikate
* Orange Book (US)
* Grünbuch (DE)
* ITSEC (Europa)


<noinclude>
<noinclude>
Zeile 106: Zeile 63:
== Anhang ==
== Anhang ==
=== Siehe auch ===
=== Siehe auch ===
{{Special:PrefixIndex/Sicherheitsgrundfunktionen}}
<div style="column-count:2">
<categorytree hideroot=on mode="categories">IT-Sicherheit/Grundfunktionen</categorytree>
</div>
 
----
----
* [[Sichere Systeme]]
* [[Sichere Systeme]]
{{Special:PrefixIndex/{{BASEPAGENAME}}/}}


==== Links ====
=== Links ===
===== Weblinks =====
==== Weblinks ====


[[Kategorie:IT-Sicherheit/Grundfunktionen]]
[[Kategorie:IT-Sicherheit/Grundfunktionen]]
</noinclude>
</noinclude>

Aktuelle Version vom 21. August 2026, 14:22 Uhr

IT-Sicherheit/Grundfunktionen - Sicherheitsgrundfunktionen

Beschreibung

  • Sicherheitsgrundfunktionen
  • Schutzziele
  • Grundwerte der Informationssicherheit
Motivation und Ziele der Informationssicherheit
  • Informationen/Daten sind schützenswerte Güter
  • Zugriff beschränkt und kontrolliert
  • Nur autorisierte Benutzer oder Programme
Schutzziele
  • Erreichen bzw. Einhalten der Informationssicherheit
  • Schutz der Daten vor Angriffen auf und Ausfällen von IT-Systemen

Grundwerte

Grundwerte der Informationssicherheit
Vertraulichkeit
Verfügbarkeit
Integrität

Schutzziele der Informationssicherheit

Beschreibung

Allgemeine Schutzziele

Confidentiality - Integrity - Availability (CIA)
Schutzziel Deutsch Beschreibung
C Confidentiality Vertraulichkeit Daten dürfen nur von autorisiert gelesen werden
I Integrity Integrität Daten dürfen nicht unbemerkt verändert werden
  • Änderungen müssen nachvollziehbar sein
A Availability Verfügbarkeit Verhinderung von Ausfällen
  • Zugriff muss innerhalb eines vereinbarten Zeitrahmens gewährleistet sein

Weitere Forderungen

Schutzziel Englisch Beschreibung
Authentizität Authenticity Bezeichnet die Eigenschaften der Echtheit, Überprüfbarkeit und Vertrauenswürdigkeit eines Objekts
Authentizität Authenticity Gesicherte Datenherkunft
Verbindlichkeit Non repudiation Nichtabstreitbarkeit erfordert, dass "kein unzulässiges Abstreiten durchgeführter Handlungen" möglich ist
  • Ist unter anderem wichtig beim elektronischen Abschluss von Verträgen. Erreichbar beispielsweise durch elektronische Signaturen
Zurechenbarkeit Accountability Handlungen kann einem Kommunikationspartner eindeutig zugeordnet werden
Anonymität Nichtzurechenbarkeit zu einer natürlichen Person
Überwachung Zugriff auf Ressourcen wird protokolliert
Ordnungsgemäßes Funktionieren Ordnungsgemäßes Funktionieren eines IT-Systems
Revisionsfähigkeit Organisation des Verfahrens, Nachvollziehbarkeit, wie und wann welche Daten in das IT-System gelangt sind
Transparenz
  • Nachvollziehbarkeit für Sachkundige (in zumutbarer Zeit, mit zumutbarem Aufwand)
  • Setzt eine aktuelle und angemessene Dokumentation voraus
Resilienz Resilience Widerstandsfähigkeit/Belastbarkeit gegenüber Ausspähungen, irrtümlichen oder mutwilligen Störungen oder absichtlichen Schädigungen (Sabotagen)


Baukasten

Grundfunktionen
Option Beschreibung
Authentifizierung‎
Autorisierung‎
Backup‎
Kryptologie
Zugriffsrechte
Beweissicherung
Wiederaufbereitung
Funktionalität
Verfügbarkeit
Hinweis

Bewertungskriterien/Kriterienkataloge stellen Bewertungsschemata zur Verfügung


Anhang

Siehe auch