Anleitungen
Grundlagen der Informationssicherheit
Ordne Vertraulichkeit, Integrität und Verfügbarkeit in konkrete KaitoSec-Arbeit ein.
Informationssicherheit wird auditfähig, wenn Grundbegriffe in Entscheidungen übersetzt werden. In KaitoSec bedeutet das: Schutzbedarf, Risiken, Maßnahmen und Nachweise müssen aufeinander verweisen.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 Abschnitte 4, 6 und 7 sowie Anhang A. Informationssicherheit muss risikobasiert geplant, umgesetzt und dokumentiert werden. |
| Funktion | KaitoSec verbindet Schutzbedarf, Risiken, Anforderungen, Maßnahmen, Verantwortlichkeiten und Nachweise. |
| Ergebnis | Ein gemeinsames Verständnis, wie Sicherheitsziele in konkrete ISMS-Objekte übersetzt werden. |
| Begriff | Bedeutung für die Arbeit |
|---|
| Vertraulichkeit | Informationen sind nur für berechtigte Personen zugänglich. |
| Integrität | Informationen und Systeme bleiben korrekt, vollständig und unverändert. |
| Verfügbarkeit | Informationen und Dienste sind verfügbar, wenn sie gebraucht werden. |
| Schutzbedarf | Begründete Einstufung, wie schwer ein Schaden bei Verletzung eines Schutzziels wäre. |
| Risiko | Szenario aus Ursache, Ereignis, Asset und Auswirkung. |
| Maßnahme | Konkrete Behandlung, die Eintritt oder Auswirkung reduziert. |
| Feld | Beispiel |
|---|
| Asset | CRM-Plattform. |
| Schutzziel | Vertraulichkeit hoch. |
| Begründung | Enthält Kundendaten, Angebote und Vertragsinformationen. |
| Risiko | Kompromittiertes Konto führt zu unberechtigtem Datenzugriff. |
| Maßnahme | Mehrfaktoranmeldung und Rollenprüfung. |
| Nachweis | Export der Zugriffsprüfung mit Freigabe. |
Das ist ausreichend, wenn ein Begriff nicht abstrakt bleibt, sondern in Schutzbedarf, Risiko, Maßnahme oder Nachweis angewendet wird.
| Fehler | Beraterhinweis |
|---|
| Vertraulichkeit immer als hoch setzen | Hoher Schutzbedarf braucht konkrete Schadensbegründung. |
| Risiko und Maßnahme verwechseln | Risiko beschreibt, was passieren kann. Maßnahme beschreibt, was du dagegen tust. |
| Nachweise ohne Aussage sammeln | Jeder Nachweis muss zeigen, welche Sicherheitsaussage er stützt. |
| Situation | Nächster Schritt |
|---|
| Schutzbedarf ist unklar | Asset-Seite öffnen und Schadensszenario formulieren. |
| Risiko ist zu allgemein | Risikobeschreibung nach Ursache, Ereignis, Asset und Auswirkung schärfen. |
| Nachweis fehlt | Geeignete Quelle, Zeitraum und Aussage festlegen. |