Funktionen
Bedrohungskataloge
Nutze geprüfte Bedrohungsszenarien als Ausgangspunkt für Risikobewertungen.
Nutze geprüfte Bedrohungsszenarien als Ausgangspunkt für Risikobewertungen. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 Abschnitt 6.1.2. Risiken müssen anhand relevanter Bedrohungen und Auswirkungen identifiziert werden. |
| Funktion | KaitoSec stellt Bedrohungen aus Katalogen bereit und verbindet sie mit Assets, Risiken und Maßnahmen. |
| Ergebnis | Eine strukturierte Bedrohungsgrundlage, aus der konkrete Risiken für den eigenen Geltungsbereich entstehen. |
| Feld | Beispiel |
|---|
| Bedrohung | Phishing gegen privilegierte Benutzer |
| Betroffenes Asset | Identitätsdienst |
| Risikoableitung | Angreifer erlangt Zugang zu Cloud-Anwendungen |
| Maßnahmen | Mehrfaktoranmeldung, Sensibilisierungskampagne, Anmeldeüberwachung |
| Nachweis | Schulungsergebnisse und Login-Alarmregeln |
Das ist ausreichend, wenn Bedrohungen nicht nur gesammelt, sondern in passende Risikoszenarien überführt werden.
| Quelle | Richtige Nutzung |
|---|
| ISO 27005 | Allgemeine Bedrohungen und Schwachstellen für ein ISO-27001-Risikoregister. |
| BSI IT-Grundschutz | Elementare Gefährdungen und Zuordnung zu Grundschutz-Anforderungen. |
| MITRE ATT&CK | Angriffstechniken für technische und operative Risikoszenarien. |
| IRAM2 | Ergänzende Sicht auf unbeabsichtigte, vorsätzliche und umgebungsbedingte Ereignisse. |
| Fehler | Beraterhinweis |
|---|
| Katalog komplett übernehmen | Nur relevante Bedrohungen im Kontext deiner Assets bewerten. |
| Bedrohung mit Risiko verwechseln | Ein Risiko braucht Asset, Ereignis, Ursache und Auswirkung. |
| Keine Aktualisierung | Neue Technologien und Vorfälle können neue Bedrohungen relevant machen. |
| Situation | Vorgehen |
|---|
| Risikoworkshop | Katalogbedrohungen je kritischem Asset prüfen. |
| Vorfallnachbereitung | Neue Bedrohung aus dem Vorfall in die Risikobetrachtung aufnehmen. |