KaitoSecKaitoSec Docs
Funktionen

Bedrohungskataloge

Nutze geprüfte Bedrohungsszenarien als Ausgangspunkt für Risikobewertungen.

Nutze geprüfte Bedrohungsszenarien als Ausgangspunkt für Risikobewertungen. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.

Beratungsziel

BausteinInhalt
NormzielISO 27001 Abschnitt 6.1.2. Risiken müssen anhand relevanter Bedrohungen und Auswirkungen identifiziert werden.
FunktionKaitoSec stellt Bedrohungen aus Katalogen bereit und verbindet sie mit Assets, Risiken und Maßnahmen.
ErgebnisEine strukturierte Bedrohungsgrundlage, aus der konkrete Risiken für den eigenen Geltungsbereich entstehen.

Gutes Beispiel

FeldBeispiel
BedrohungPhishing gegen privilegierte Benutzer
Betroffenes AssetIdentitätsdienst
RisikoableitungAngreifer erlangt Zugang zu Cloud-Anwendungen
MaßnahmenMehrfaktoranmeldung, Sensibilisierungskampagne, Anmeldeüberwachung
NachweisSchulungsergebnisse und Login-Alarmregeln

Qualitätsmaßstab

Das ist ausreichend, wenn Bedrohungen nicht nur gesammelt, sondern in passende Risikoszenarien überführt werden.

Katalogauswahl

QuelleRichtige Nutzung
ISO 27005Allgemeine Bedrohungen und Schwachstellen für ein ISO-27001-Risikoregister.
BSI IT-GrundschutzElementare Gefährdungen und Zuordnung zu Grundschutz-Anforderungen.
MITRE ATT&CKAngriffstechniken für technische und operative Risikoszenarien.
IRAM2Ergänzende Sicht auf unbeabsichtigte, vorsätzliche und umgebungsbedingte Ereignisse.

Häufige Fehler

FehlerBeraterhinweis
Katalog komplett übernehmenNur relevante Bedrohungen im Kontext deiner Assets bewerten.
Bedrohung mit Risiko verwechselnEin Risiko braucht Asset, Ereignis, Ursache und Auswirkung.
Keine AktualisierungNeue Technologien und Vorfälle können neue Bedrohungen relevant machen.

Nächster Schritt in KaitoSec

SituationVorgehen
RisikoworkshopKatalogbedrohungen je kritischem Asset prüfen.
VorfallnachbereitungNeue Bedrohung aus dem Vorfall in die Risikobetrachtung aufnehmen.

On this page