ISMS/Standard: Unterschied zwischen den Versionen
Aus Foxwiki
| Zeile 3: | Zeile 3: | ||
== Beschreibung == | == Beschreibung == | ||
; Gründe für Standards | ; Gründe für Standards | ||
Aufwand für die Sicherung von IT-Ressourcen kann sehr hoch sein | |||
* Traditionell | * Traditionell | ||
* Danach werden die notwendigen Sicherheitsmaßnahmen ausgewählt | ** wird zuerst eine Analyse der vorhandenen schützenswerten Objekte (Assets) und eine Risiko-/Bedrohungsanalyse durchgeführt | ||
* Danach | |||
** werden die notwendigen Sicherheitsmaßnahmen ausgewählt | |||
** die zum Schutz der jeweiligen Assets für nötig erachtet werden | |||
Um den Zeit- und Arbeitsaufwand für die Sicherung reduzieren zu können und unternommene Sicherheitsbemühungen besser vergleichen zu können, werden in der Praxis oft Kriterienkataloge angewandt, die den Sicherheitsverantwortlichen bei seiner Arbeit unterstützen | Um den Zeit- und Arbeitsaufwand für die Sicherung reduzieren | ||
* zu können und unternommene Sicherheitsbemühungen besser vergleichen zu können, werden in der Praxis oft Kriterienkataloge angewandt, die den Sicherheitsverantwortlichen bei seiner Arbeit unterstützen | |||
* Die verschiedenen Kriterienwerke haben aber eine unterschiedliche Auslegung bezüglich der Anwendung, der verwendeten Methoden und der betrachteten Problemstellungen | * Die verschiedenen Kriterienwerke haben aber eine unterschiedliche Auslegung bezüglich der Anwendung, der verwendeten Methoden und der betrachteten Problemstellungen | ||
Version vom 18. November 2024, 13:37 Uhr
Informationssicherheit-Standards - Normen und Standards im Überblick
Beschreibung
- Gründe für Standards
Aufwand für die Sicherung von IT-Ressourcen kann sehr hoch sein
- Traditionell
- wird zuerst eine Analyse der vorhandenen schützenswerten Objekte (Assets) und eine Risiko-/Bedrohungsanalyse durchgeführt
- Danach
- werden die notwendigen Sicherheitsmaßnahmen ausgewählt
- die zum Schutz der jeweiligen Assets für nötig erachtet werden
Um den Zeit- und Arbeitsaufwand für die Sicherung reduzieren
- zu können und unternommene Sicherheitsbemühungen besser vergleichen zu können, werden in der Praxis oft Kriterienkataloge angewandt, die den Sicherheitsverantwortlichen bei seiner Arbeit unterstützen
- Die verschiedenen Kriterienwerke haben aber eine unterschiedliche Auslegung bezüglich der Anwendung, der verwendeten Methoden und der betrachteten Problemstellungen
- Normen und Standards
In der Praxis orientiert sich die Informationssicherheit im Rahmen des IT-Sicherheitsmanagements unter anderem an der internationalen ISO/IEC-27000-Reihe
- Im deutschsprachigen Raum ist ein Vorgehen nach IT-Grundschutz verbreitet
- Im Bereich der Evaluierung und Zertifizierung von IT-Produkten und -systemen findet die Norm ISO/IEC 15408 (Common Criteria) häufig Anwendung
- Die Normenreihe IEC 62443 befasst sich mit der Informationssicherheit von „Industrial Automation and Control Systems“ (IACS) und verfolgt dabei einen ganzheitlichen Ansatz für Betreiber, Integratoren und Hersteller
Nutzen von Sicherheitsstandards
| Option | Beschreibung |
|---|---|
| Kostensenkung |
|
| Angemessenes Sicherheitsniveau |
|
| Wettbewerbsvorteile |
|
| Rechtssicherheit |
|
Zweck und Struktur relevanter Normen und Richtlinien
Arten von Normen und Standards
- Standards zur Informationssicherheit im Überblick
Beispiele
- Beispiele für Normen und Standards
Kriterienwerke
Verbindlichkeit
Normen/Modalverben - Modalverben beschreiben die Verbindlichkeit einer Anforderung
Beschreibung
| Modalverben | Verbindlichkeit |
|---|---|
| MUSS | Anforderung muss unbedingt erfüllt werden |
| SOLL | MUSS, wenn kann |
| KANN | Empfehlung |
Anhang
Siehe auch
- Branchenspezifische Sicherheitsstandards
- IT-Grundschutz-Profile
- DIN/50600
- Security_Policy
- IT-Sicherheitsbeauftragte
Links
Weblinks
