Ablauf 1: Assets und Schutzbedarf
Erfasse schützenswerte Werte, bewerte Vertraulichkeit, Integrität und Verfügbarkeit und leite den Analysebedarf ab.
Dieser Ablauf schafft die Grundlage für Anforderungen und Risiken. Du erfasst die relevanten Assets, ordnest Verantwortlichkeiten und Geltungsbereiche zu und begründest ihren Schutzbedarf.
Vor dem Start
Bereite die wichtigsten Anwendungen, Informationen, IT-Systeme, Prozesse, Standorte und externen Dienste vor. Für jedes kritische Asset solltest du mindestens eine verantwortliche Person, den fachlichen Zweck und die wichtigsten Abhängigkeiten kennen.
Schutzbedarf und CIA
Jedes Asset wird anhand der drei Schutzziele bewertet:
| Dimension | Leitfrage bei einer Verletzung |
|---|---|
| Vertraulichkeit | Welcher Schaden entsteht, wenn Unbefugte auf die Information zugreifen? |
| Integrität | Welcher Schaden entsteht durch unbemerkte oder unzulässige Veränderung? |
| Verfügbarkeit | Welcher Schaden entsteht, wenn das Asset nicht rechtzeitig nutzbar ist? |
Die Standardmethodik unterscheidet „normal“, „hoch“ und „sehr hoch“. Erreicht mindestens eine Dimension den im Scope definierten Schwellenwert – in der Standardkonfiguration „hoch“ oder „sehr hoch“ –, wird das Asset als erhöht behandelt. Dann ist eine vertiefte, risikobasierte Analyse über die Basis-Absicherung hinaus erforderlich.
Auch ein nicht modellierbarer oder bewusst abweichender Einsatz kann eine zusätzliche Risikoanalyse auslösen. Eine hohe Einstufung braucht immer ein konkretes Schadensszenario als Begründung.
Ablauf durchführen
- Öffne
/assets/setupund lege die Ausgangsbasis für den aktiven Geltungsbereich fest. - Erfasse oder importiere die Assets unter
/assets. - Ordne Typ, Scope und verantwortliche Person zu.
- Bewerte Vertraulichkeit, Integrität und Verfügbarkeit auf der Asset-Detailseite
/assets/$id. - Dokumentiere bei hohen Werten das maßgebliche Schadensszenario.
- Prüfe unter
/asset-mapdie fachlichen und technischen Abhängigkeiten. - Berechne und bestätige vorgeschlagene Schutzbedarfsvererbungen, statt sie ungeprüft zu übernehmen.
Schutzbedarfsvererbung
Abhängigkeiten können den Schutzbedarf weiterer Assets beeinflussen. Ein abhängiger Geschäftsprozess kann etwa hohe Verfügbarkeit auf die unterstützende Anwendung und deren Infrastruktur übertragen. Prüfe dabei Maximum-, Kumulations- und Verteilungseffekte im konkreten Scope.
Ergebnis prüfen
- Alle relevanten Assets gehören zu einem Geltungsbereich.
- Kritische Assets haben eine verantwortliche Person.
- CIA-Werte sind bewertet und durch Schadensszenarien begründet.
- Abhängigkeiten bilden die Betriebsrealität ab.
- Assets mit erhöhtem Schutzbedarf sind für die vertiefte Risikoanalyse markiert.
Vertiefende Hinweise findest du unter Assets und Schutzbedarf.
Nächster Schritt
Öffne Ablauf 2: Anforderungen und Erklärung zur Anwendbarkeit.
