Security Audit für KMU – Teil 2

Wie bringt man die Standards ISO 27001 und IT-Grundschutz unter einen Hut?

Seite: 2/3

Anbieter zum Thema

BSI IT-Grundschutz – Baukasten-Prinzip

Beim BSI wird das gesamte Feld der Informationssicherheit in Bausteine aufgeteilt. Diese Bausteine sind wiederum in Gruppen wie Infrastruktur, Netze oder Anwendungen unterteilt und enthalten jeweils alles Nötige, um einen Teilaspekt der Sicherheit zu bearbeiten und zu prüfen.

Die Sammlung von Bausteinen ist mittlerweile auf über 70 Stück angewachsen. Bausteine können sich mit organisatorischen Aspekten wie Sicherheitsmanagement oder der Behandlung von Sicherheitsvorfällen beschäftigen oder aber mit dem Personal oder technischer Infrastruktur.

Jeder Baustein enthält neben einer kurzen Beschreibung seiner Funktionen einen Gefahrenkatalog mit möglichen Risiken sowie einen Maßnahmenkatalog, um diese Risiken zu vermeiden oder zumindest zu minimieren. Jede Maßnahme wird genau beschrieben, und Kontrollfragen erleichtern eine Überprüfung ihrer Umsetzung.

Die Maßnahmenkataloge sind das Herzstück der Grundschutzkataloge, da in ihnen detailliert beschrieben wird, wie Sicherheit zu implementieren ist. Bei einem Audit ist es ein übliches Verfahren, die Maßnahmenkataloge durchzugehen und zu ermitteln, wie gut oder schlecht diese umgesetzt worden sind. Das kann durch Interviews, Begehungen, dem Review von Dokumentationen oder durch technische Maßnahmen wie Security-Scans mit einer dazu angeschafften Software beziehungsweise manuellen Penetrationstests geschehen.

Bei der Vorbereitung eines Audits nach BSI ist die Auswahl der zu überprüfenden Maßnahmen eine ziemliche Fleißarbeit. Die Kataloge enthalten eine Unzahl von Maßnahmen, mit denen die Sicherheitsbelange der jeweiligen Bausteine vollständig abgedeckt werden.

In der Praxis werden jedoch fast nie sämtliche Maßnahmen benötigt. Trotzdem müssen alle Maßnahmen durchgesehen und gegebenenfalls als „entbehrlich“ markiert werden.

Inhalt

  • Seite 1: ISO 27001 - kurz und knapp
  • Seite 2: BSI IT-Grundschutz – Baukasten-Prinzip
  • Seite 3: Das Bindeglied

(ID:2048553)