Vertrauenswürdiges Enterprise Mobility Management (EMM) Trusted App Trusted Mobile Service Trusted Mobile Solution Trusted Mobile Infrastructure



Ähnliche Dokumente
Vertrauenswürdiges Enterprise Mobility Management (EMM)

Kriterienkatalog und Vorgehensweise für Bestätigungen und Konformitätsnachweise gemäß Signaturgesetz. datenschutz cert GmbH Version 1.

Das KMU Quick-Assessment. IT-Sicherheit für den Mittelstand

Vertrauenswürdige IT-Systeme und IT-Produkte. Trusted Site Security Trusted Product Security

Sicherheitstechnische Qualifizierung (SQ), Version 9.0

27001 im Kundendialog. ISO Wertschätzungsmanagement. Wie Wertschätzung profitabel macht und den Kunden glücklich

Kirchlicher Datenschutz

Informationssicherheit zentral koordiniert IT-Sicherheitsbeauftragter

Die Zertifizierungsstelle der TÜV Informationstechnik GmbH bescheinigt hiermit dem Unternehmen

Sicherheitstechnische Qualifizierung (SQ), Version 10.0 Security Assurance Level SEAL-3

Datum der Bestätigung durch den Akkreditierungsbeirat:

I n f o r m a t i o n s s i c h e r h e i t i n G e m e i n d e n B e v ö l k e r u n g s z a h l < 6 000

Personal- und Kundendaten Datenschutz in Werbeagenturen

Die Telematikinfrastruktur als sichere Basis im Gesundheitswesen

operational services YoUr it partner

PRÜFMODUL D UND CD. 1 Zweck. 2 Durchführung. 2.1 Allgemeines. 2.2 Antrag

Sicherheitstechnische Qualifizierung (SQ), Version 10.0 Security Assurance Level SEAL-3

Die Zertifizierungsstelle der TÜV Informationstechnik GmbH bescheinigt hiermit dem Unternehmen

Anlage zum Zertifikat TUVIT-TSP Seite 1 von 7

Komplexe Berechtigungskonzepte Revision von SAP-Systemen

Informationssicherheitsmanagement

Kompaktseminar Mobile IT-Infrastrukturen Anforderungen an IT-Sicherheit, Datenschutz und Compliance

GPP Projekte gemeinsam zum Erfolg führen

Die Zertifizierungsstelle der TÜV Informationstechnik GmbH bescheinigt hiermit dem Unternehmen

Digitale Zertifikate

Normen als Zertifizierungsgrundlagen im Bereich IT-Sicherheit

Akkreditierung gemäß D -Gesetz

Die Zertifizierungsstelle der TÜV Informationstechnik GmbH bescheinigt hiermit dem Unternehmen

BÜV-ZERT NORD-OST GMBH Zertifizierungsstelle für Managementsysteme der Baustoffindustrie

Beraten statt prüfen Betrieblicher Datenschutzbeauftragter

Wir organisieren Ihre Sicherheit

Rundum-G. Die Anforderungen durch ständig steigende

LEISTUNGSBESCHREIBUNG ZERTIFIZIERUNG NACH EN 16001

Lizenzierung von System Center 2012

«PERFEKTION IST NICHT DANN ERREICHT, WENN ES NICHTS MEHR HINZUZUFÜGEN GIBT, SONDERN DANN, WENN MAN NICHTS MEHR WEGLASSEN KANN.»

Was macht Layer2 eigentlich? Erfahren Sie hier ein wenig mehr über uns.

Erläuterungen zur Untervergabe von Instandhaltungsfunktionen

Maintenance & Re-Zertifizierung

Vertrauenswürdige IT-Systeme und IT-Produkte. Trusted Site Security Trusted Product Security

Mitteilung zur Kenntnisnahme

Die Zertifizierungsstelle der TÜV Informationstechnik GmbH bescheinigt hiermit dem Unternehmen

IT Security Investments 2003

ECCCO Contact Centre Certification

BSI Technische Richtlinie

Leitfaden. zur Einführung neuer Studiengänge

DATEV eg, Nürnberg. Betrieb der DATEV Rechenzentren. Anforderungsprofil Business Continuity

EUROCERT. Rahmenvereinbarung

Verordnungsdaten und Patientendatenbanken Datenschutz in Pharmaunternehmen

Zulassung nach MID (Measurement Instruments Directive)

Ablauf einer Managementzertifizierung

Personal- und Kundendaten Datenschutz bei Energieversorgern

Brands Consulting D A T E N S C H U T Z & B E R A T U N G

OEM Von der Idee zum Serienprodukt

Business Solutions for Services

Dirk Loomans, Micha-Klaus Müller. Bedrohungs- und Schwachstellenanalysen

FAQ 04/2015. Auswirkung der ISO auf 3SE53/3SF13 Positionsschalter.

Muster mit Beispiel Verifikation des Basis-Sicherheitschecks im Rahmen der Zertifizierung nach ISO auf der Basis von IT- Grundschutz

InfoSEC AWARENESS RESSOURCEN BESTMÖGLICH NUTZEN. RISIKEN PRAKTIKABEL REDUZIEREN. InfoSEC Awareness Ein Workshop von ExpertCircle.

Datenschutz und IT-Sicherheit in. Smart Meter Systemen. Unser Angebot für Smart Meter Gateway Administrator und Smart Meter CA

Lizenzierung von SharePoint Server 2013

TÜV NORD Akademie Personenzertifizierung. Informationen zur Zertifizierung von Qualitätsfachpersonal

Die Umsetzung von IT-Sicherheit in KMU

OPERATIONAL SERVICES YOUR IT PARTNER

Was beinhaltet ein Qualitätsmanagementsystem (QM- System)?

Rahmenbetriebsvereinbarung. Einsatz der Informationstechnik

Information zur Revision der ISO Sehr geehrte Damen und Herren,

IT-Sicherheitsüberprüfung Der Schutz vor Wirtschaftsspionage

Teil 2 Management virtueller Kooperation

Fachtagung Safety in Transportation Leitfaden für die IT Sicherheit auf Grundlage IEC 62443

Mehr IT-Souveränität durch Zusammenarbeit Vertrauen ist eine Herausforderung für die Zukunft

Lizenzierung von SharePoint Server 2013

Stadt» Cottbus. Alternativen zur Weiterentwicklung der Informationsverarbeitung der Stadt Cottbus. Cottbus, 17. Januar 2006

Beraten statt prüfen Behördlicher Datenschutzbeauftragter

D , neue Perspektiven für die elektronische Kommunikation

SPI-Seminar : Interview mit einem Softwaremanager

FORUM Gesellschaft für Informationssicherheit mbh. ForumBankSafe-IT Der IT-Sicherheitsmanager

Worum geht es in diesem Projekt?

Die vorliegende Arbeitshilfe befasst sich mit den Anforderungen an qualitätsrelevante

Einführung von D im Land Bremen

Personal- und Kundendaten Datenschutz im Einzelhandel

Prof. Dr. Norbert Pohlmann, Institut für Internet Sicherheit - if(is), Fachhochschule Gelsenkirchen. Lage der IT-Sicherheit im Mittelstand

Geyer & Weinig: Service Level Management in neuer Qualität.

LGA InterCert GmbH Nürnberg. Exzellente Patientenschulung. (c) Fachreferent Gesundheitswesen Martin Ossenbrink

LEISTUNGSBESCHREIBUNG ZERTIFIZIERUNG NACH VDA 6.X

nach 20 SGB IX" ( 3 der Vereinbarung zum internen Qualitätsmanagement nach 20 Abs. 2a SGB IX).

COMPACT. Einführungskonzept Ihr Weg zur digitalen Kanzlei. DATEV Buchführung mit digitalen Belegen. Kurz und knapp und schnell gelesen!

Beherrschungs- und Gewinnabführungsvertrag

IT-Sicherheit in der Energiewirtschaft

Prozessanalyse und -optimierung. Die Beratungsleistung der Dr. Peter & Company AG

PDCA Plan Do Check Act Deming-Zyklus der kontinuierlichen Verbesserung

Requirements Engineering

Produktvorstellung: CMS System / dynamische Webseiten. 1. Vorwort

Geprüfter Datenschutz TÜV Zertifikat für Geprüften Datenschutz

Bundesanstalt für Straßenwesen V4z - lf (ANERK)

Scannen Sie schon oder blättern Sie noch?

Der Mensch im Fokus: Möglichkeiten der Selbstkontrolle von Datenschutz und Datensicherheit durch den Anwender

ISMS und Sicherheitskonzepte ISO und IT-Grundschutz

Beispielfragen L4(3) Systemauditor nach AS/EN9100 (1st,2nd party)

Transkript:

Vertrauenswürdiges Enterprise Mobility Management (EMM) Trusted App Trusted Mobile Service Trusted Mobile Solution Trusted Mobile Infrastructure

Inhalt 1 Dienstleistungsbeschreibung 1 1.1 Verfahrensbeschreibung 1 1.1.1 Trusted App 3 1.1.2 Trusted Mobile Service 3 1.1.3 Trusted Mobile Solution 3 1.1.4 Trusted Mobile Infrastructure 3 1.2 Trusted Mobile Gütesiegel 5 1.3 Managed Services 8 2 Prüfkriterien 9 2.1 Sicherheitsaussage 9 2.2 Architektur und Design 10 2.3 Quellcode-Analyse 10 2.4 Schwachstellenanalyse und Penetrationstests 10 2.5 Datensparsamkeit 10 2.6 Betriebsvorgaben 10 2.7 Mobile Device Management (MDM) 11 2.8 Mobile Application Management (MAM) 11 2.9 Mobile Content Management (MCM) 11 2.10 Änderungsmanagement 11 3 Projektablauf 12 4 Trusted Mobile Gütesiegel im Überblick 14 5 Über TÜViT 16 6 Ansprechpartner 19

1 Dienstleistungsbeschreibung Sichere mobile Lösungen im Enterprise Mobility-Umfeld zeichnen sich dadurch aus, dass das Sicherheitsmanagement und die für die Sicherheit erforderlichen organisatorischen und technischen Sicherheitsmaßnahmen umgesetzt, durch eine unabhängige Stelle geprüft und mittels eines entsprechendes Gütesiegels bestätigt sind. 1.1 Verfahrensbeschreibung Zur Prüfung und Bestätigung von IT-Infrastrukturen, Diensten und komplexen Lösungen im Enterprise Mobility-Umfeld hat TÜViT die Prüfmethodik Mobile Security Seal Assessment (MSSA) entwickelt. Das Mobile Security Seal Assessment (MSSA) wurde als standardisiertes Verfahren in das Trusted Gütesiegel-Programm der TÜV Informationstechnik GmbH (TÜViT) aufgenommen als Trusted App für mobile Anwendungen, Trusted Mobile Service für mobile Internetdienste, Trusted Mobile Solution für komplexe vernetzte Lösungen und Trusted Mobile Infrastructure für IT-Infrastrukturen und adressiert etablierte Anwendungsszenarien aus dem Enterprise Mobility Management (EMM). Diese Prüfmethodik erlaubt die Untersuchung von IT-Infrastrukturen, IT-Dienstleistungen, komplexen IT-Lösungen und mobilen Anwendungen in angemessener Weise und unter besonderer Berücksichtigung der in der Regel anzutreffenden Heterogenität, Komplexität und Dynamik. Trusted Mobile Gütesiegel Seite 1 19

Die Prüfkriterien und das Prüfverfahren orientieren sich dabei am CESG Tailored Assurance Service (CTAS) der britischen CESG 1 sowie den entsprechenden Richtlinien des OWASP 2, des WASC 3 und des BSI 4. Bei der Absicherung mobiler Anwendungsszenarien sollen sowohl technische als auch infrastrukturelle, organisatorische und personelle Maßnahmen zum Einsatz kommen. Das Prüfverfahren zu den Trusted Gütesiegeln konzentriert sich auf die technische und prozedurale Sicherheit von Infrastrukturen, Systemen und Dienstleistungen. Das Mobile Security Seal Assessment zeichnet sich durch ein systematisches und ingenieurmäßiges Vorgehen aus, welches eine wesentlich höhere Flexibilität bietet als beispielsweise das reine Abarbeiten von formalen Checklisten. Dabei wird auf Grundlage der modularen Prüfkriterien ein höherer Prüfumfang und eine höhere Prüftiefe als durch herkömmliche Verfahren erreicht. Diese umfassen je nach Anwendungsfall und angestrebter Vertrauenswürdigkeit (siehe Kapitel 2) das Aufstellen technischer Sicherheitsanforderungen und das ableiten von Sicherheitsaussagen, Forderungen an Architektur und Design, die Revision der Betriebsvorgaben, die Durchführung von Schwachstellenanalysen und Penetrationstests, die Prüfung des verwendeten Quellcodes sowie Forderungen an ein geeignetes Änderungsmanagement. Aufgrund ihrer modularen Struktur ist das Prüfverfahren Mobile Security Seal Assessment geeignet, eine Vielzahl von Prüfobjekten von relativ einfachen Einzelkomponenten bis hin zu hochkomplexen vernetzen mobilen Lösungen für sehr unterschiedliche Anwendungsszenarien zu untersuchen. Die Bandbreite erstreckt sich dabei technologieübergreifend von einfachen Apps über Internetdienste und IT-Infrastrukturen bis hin zu komplexen vernetzten Lösungen im Enterprise Mobility-Umfeld. 1 The National Technical Authority for Information Assurance 2 The Open Web Application Security Project 3 The Web Application Security Consortium 4 Bundesamt für Sicherheit in der Informationstechnik Trusted Mobile Gütesiegel Seite 2 19

Prüfobjekte, welche erfolgreich durch die Prüfmethodik MSSA geprüft wurden, sind zur Nutzung der Gütesiegel Trusted App, Trusted Mobile Service, Trusted Mobile Solution oder Trusted Mobile Infrastructure berechtigt. Im Vergleich dazu werden unter dem Begriff Mobile Security Health Check (MSHS) Prüf- und Beratungsdienstleistungen zu den genannten Themenbereichen angeboten, wenn seitens des Auftraggebers keine Ausstellung eines Gütesiegels gewünscht wird. 1.1.1 Trusted App Zusammen mit unserem Kooperationspartner mediatest digital bieten wir speziell Prüf- und Beratungsdienstleistungen zu Apps auf mobilen Endgeräten an. Die Prüfung von Apps wird auf Basis von dynamischen und statischen Testverfahren durchgeführt. 1.1.2 Trusted Mobile Service Die Trusted Mobile Service-Dienstleistungen zielen auf die Schwachstellenanalyse von Internetdiensten für Apps und OS-Funktionen von mobilen Endgeräten ab. Dabei werden die zugrundeliegenden Dienste der Service Provider und IT-Dienstleister berücksichtigt. 1.1.3 Trusted Mobile Solution Im Zuge der Trusted Mobile Solution-Dienstleistungen werden individuelle Produktlösungen untersucht. Anwendungsspezifische Hard- und Softwarekomponenten sowie Schnittstellen des Prüfobjekts finden hierbei Berücksichtigung. 1.1.4 Trusted Mobile Infrastructure TÜViT stellt mit den Trusted Mobile Infrastructure-Dienstleistungen eine effiziente Möglichkeit zur Verfügung, die um mobile Endgeräte erweiterte Infrastruktur (Cloud sowie On-Premise) von Organisationen auf technische und organisatorische Sicherheitslücken zu überprüfen. Trusted Mobile Gütesiegel Seite 3 19

Die MSSA-Prüfaspekte für das Trusted Mobile Infrastructure-Gütesiegel orientieren sich an dem Ausbau und Umfang des Enterprise Mobility Management (EMM) Systems. In Abhängigkeit davon, wie viele Anforderungen an die Kerndisziplinen der IT-Infrastruktur erfüllt werden, erhöht sich die Vertrauenswürdigkeit, die sich in den in Tabelle 1 aufgelisteten Prüflevel und Siegelstufen widerspiegelt. Prüflevel 1 2 3 Beschreibung Überprüfung der Sicherheitsarchitektur Prüfung der Sicherheitsfunktionen auf Netzwerk - und Anwendungsebene (inkl. Webservices) Kriterien von Level 1 sowie Überprüfung der Sicherheitsfunktionen des Mobile Device Management (MDM) Systems und des Mobile Application Management (MAM) Systems Kriterien von Level 1 und Level 2 sowie Überprüfung der Sicherheitsfunktionen des Mobile Content Management (MCM) Systems Tabelle 1: Security Assurance Level Trusted Mobile Gütesiegel Seite 4 19

1.2 Trusted Mobile Gütesiegel Basierend auf den MSSA-Prüfkriterien kann bei Erfüllung aller Teilaspekte für das untersuchte Prüfobjekt ein Gütesiegel ausgestellt werden. Abbildung 1 zeigt die Anwendungsbereiche des MSSA als Prüfmethodik auf verschiedene Prüfobjekte. Bei der Überprüfung dieser Prüfobjekte aus dem Enterprise Mobility-Umfeld wird zusätzlich zu den Prüfkriterien des MSSA in Abhängigkeit des jeweiligen Anwendungsszenarios auf entsprechende Regelwerke zurückgegriffen. Abbildung 1: Anwendungsbereiche des MSSA Zudem unterscheiden sich die jeweiligen Anwendungsszenarien in den Sicherheitsaussagen. Die Sicherheitsaussagen werden aus den abgestimmten technischen Sicherheitsanforderungen abgeleitet, diese können individuell zwischen dem Auftraggeber und TÜViT festgelegt werden. Im Rahmen des MSSA werden die sicherheitstechnischen Eigenschaften des Prüfobjekts sowie prozedurale Aspekte zur Unterstützung der sicherheitstechnischen Eigenschaften bewertet. Bauliche Aspekte liegen nicht im Fokus des MSSA. Die aus den technischen Sicherheitsanforderungen abgeleiteten Sicherheitsaussagen werden in Kurzform auf dem entsprechenden Gütesiegel abgedruckt. Das Gütesiegel gilt gemäß den Bestimmungen ein Jahr und kann auf Basis eines Re-Assessments nach Ablauf verlängert werden. Trusted Mobile Gütesiegel Seite 5 19

Unter der Voraussetzung, dass das Prüfobjekt zum Zeitpunkt des Re- Assessments nicht weiterentwickelt bzw. angepasst wurde, kann maximal zwei Mal hintereinander ein verkürztes MSSA zur Aufrechterhaltung des Gütesiegels durchgeführt werden. Drei Jahre nach der initialen Prüfung und Bestätigung durch das Gütesiegel muss ein vollständiges MSSA durchgeführt werden. Das Gütesiegel steht dem Auftraggeber gemäß den Nutzun gsbestimmungen sowohl für die Website, als auch für Broschüren und Verpackungen zur Verfügung. Ebenso wird das entsprechende Gütesiegel seitens TÜViT unter www.tuvit.de und www.appsecuritycenter.com veröffentlicht. Der Auftraggeber hat das Recht, einer solchen Veröffentlichung zu widersprechen. Die nachfolgenden Gütesiegel weisen exemplarische Sicherheitsaussagen aus. Trusted Mobile Gütesiegel Seite 6 19

In Kooperation mit mediatest digital (mtd) betreibt TÜViT das Enterprise Mobility Management Portal Application Security Center, welches unter der URL www.appsecuritycenter.com zu erreichen ist. Das TRUSTED APP Gütesiegel der Kooperationspartner bescheinigt die vertrauenswürdige Einhaltung von Datenschutz- und Datensicherheitsrichtlinien. Die von TÜViT und dem Kooperationspartner mtd vergebenen Gütesiegel können bei Zuwiderhandlung gegen die Nutzungsbestimmungen einseitig zurückgezogen werden. Der Auftraggeber darf die Gütesiegel gemäß den Nutzungsbedingungen verwenden. Trusted Mobile Gütesiegel Seite 7 19

1.3 Managed Services Um ein kontinuierlich hohes Sicherheitsniveau zu gewährleisten, können die genannten Mobile Security-Dienstleistung auch in Form eines Managed Services in den folgenden Ausprägungen beauftragt werden. Das zusätzlich erhöhte Sicherheitsniveau des Prüfobjekts wird dabei durch den Zusatz Monitored und Re-Tested auf dem Gütesiegel hervorgehoben, siehe exemplarisch Abbildung 2. Monitoring des Prüfobjekts Zusätzlich zur initialen Prüfung des Objekts kann ein Monitoring beauftragt werden. Dabei sammelt TÜViT relevante Angriffsvektoren für das Prüfobjekt und dem jeweiligen Anwendungsszenario und testet diese innerhalb der Vertragslaufzeit in regelmäßigen Abständen neu. Re-Testing von Anpassungen und Änderungen des Prüfobjekts Ergänzend zur initialen Prüfung kann ein Re-Testing von neuen Features, Anpassungen und Änderungen des Prüfobjekts beauftragt werden. Dabei werden künftige Anpassungen des Prüfobjekts im Rahmen des Änderungsmanagements innerhalb der Vertragslaufzeit neu getestet (siehe Tabelle 2). Abbildung 2: Mustergütesiegel Trusted Mobile Solution Trusted Mobile Gütesiegel Seite 8 19

2 Prüfkriterien Zur Ermittlung der sicherheitstechnischen Eigenschaften beinhaltet der Anforderungskatalog Prüfkriterien, die in angemessener Art und Weise auf das zu bestätigende Prüfobjekt zugeschnitten werden. Die Festlegung der relevanten Prüfkriterien erfolgt durch die Prüfer, in Abstimmung mit dem Auftraggeber. Tabelle 2 stellt dar, welche Prüfkriterien für Apps, Internetdienste, komplexe Lösungen und IT-Infrastrukturen im Enterprise Mobility-Umfeld anwendbar sind. App Service Solution Infrastructure Sicherheitsaussagen Quellcode-Analysen Architektur und Design Schwachstellenanalysen und Penetrationstests Datensparsamkeit Betriebsvorgaben Mobile Device Management (MDM) Mobile Application Managment (MAM Mobile Content Management (MCM) Änderungsmanagement (verpflichtend für Managed Service) Tabelle 2: Prüfkriterien 2.1 Sicherheitsaussage Die verwendeten technischen Sicherheitsanforderungen müssen geeignet definiert und prüfbar sowie für das anwendungsspezifische Szenario des Prüfobjekts angemessen sein. Aus den technischen Sicherheitsanforderungen werden die Prüfaussagen in Kurzform abgeleitet, welche als Sicherheitsaussagen auf dem Gütesiegel bestätigt werden. Die Sicherheitsaussagen können entsprechend den Vorstellungen des Auftraggebers individuell mit TÜViT abgestimmt werden. Trusted Mobile Gütesiegel Seite 9 19

2.2 Architektur und Design Es wird bewertet, ob für das MSSA ausreichend Informationen über das Prüfobjekt hinsichtlich seiner Komponenten, Schnittstellen, Sicherheitsfunktionalitäten und Abhängigkeiten zur Verfügung stehen. Zudem werden Architektur und Design hinsichtlich ihrer anwendungsspezifischen Eignung bewertet. 2.3 Quellcode-Analyse Während der Entwicklung von Apps können sich auch bei sorgfältiger Arbeitsweise Fehler und potentielle Schwachstellen einschleichen. Ziel dieses Prüfkriteriums ist die Identifizierung von Schwachstellen im Quellcode. Die Quellcode-Analyse ist gemäß dem White Box-Ansatz als Ergänzung zu den Penetrationstests und dem Änderungsmanagement zu verstehen. 2.4 Schwachstellenanalyse und Penetrationstests Das Prüfobjekt darf keine bekannten oder generischen Schwachstellen aufweisen. Die Schwachstellen werden gemäß den anwendungsspezifischen Sicherheitsanforderungen bewertet. 2.5 Datensparsamkeit Das Prüfobjekt darf keine unnötigen Berechtigungen einfordern und Daten erheben, welche über den Anwendungszweck hinausgehen. 2.6 Betriebsvorgaben Mittels dieser Prüfkriterien wird untersucht, ob die dokumentierten Betriebsvorgaben für das Prüfobjekt angemessen und aktuell sind. Trusted Mobile Gütesiegel Seite 10 19

2.7 Mobile Device Management (MDM) Es wird bewertet, inwieweit geeignete Funktionen zur Verwaltung von mobilen Endgeräten implementiert sind, um die Sicherheit des Prüfobjekts zu erhöhen. 2.8 Mobile Application Management (MAM) Es wird bewertet, inwieweit geeignete Funktionen zur Verwaltung von Apps und Features implementiert sind um die Sicherheit des Prüfobjekts zu erhöhen. 2.9 Mobile Content Management (MCM) Es wird bewertet, inwieweit geeignete Funktionen zur Absicherung der vom Prüfobjekt verarbeiteten Daten implementiert sind. 2.10 Änderungsmanagement Beim Änderungsmanagement wird im Rahmen der optionalen Managed Services bewertet, inwieweit die Anpassungen und Änderungen einer sicherheitsorientierten Wartung und Weiterentwicklung genügen, um ein akzeptables Sicherheitsniveau über den gesamten Lebenszyklus des Prüfobjekts zu gewährleisten. Trusted Mobile Gütesiegel Seite 11 19

3 Projektablauf Ein beauftragtes MSSA-Projekt beginnt mit einem Workshop oder Kick- Off-Meeting. Hier werden die Prüfkriterien vorgestellt, das Prüfobjekt festgelegt und detailliert besprochen. Zudem wird der Prüfablauf mit dem Auftraggeber abgestimmt. Die bereits vom Auftraggeber dokumentierten technischen Sicherheitsanforderungen werden mit den TÜViT-Sicherheitsanforderungen abgeglichen, gegebenenfalls ergänzt und dokumentiert. Falls dem Auftraggeber noch keine Sicherheitsaussagen für das Gütesiegel vorschweben, werden diese bei Bedarf in einem separaten Workshop aus den technischen Sicherheitsanforderungen abgeleitet. Abbildung 3: Projektablauf Trusted Mobile Gütesiegel Seite 12 19

Nach Festlegung der technischen Sicherheitsanforderungen werden zu den vereinbarten Terminen die jeweiligen Prüfobjekte nach den relevanten Prüfkriterien geprüft. Die Zeitdauer dieser Prüfung, vor allem der technischen Tests, hängt stark vom zu untersuchenden Prüfobjekt ab. Unter Umständen kann die Prüfung neben eigenen Tests auch das Nachvollziehen bereits vom Auftraggeber durchgeführter Untersuchungen beinhalten. Nach der Prüfung werden die ermittelten Erkenntnisse den definierten Sicherheitsanforderungen gegenüber gestellt und bewertet. Ein ausführlicher Prüfbericht für den Auftraggeber fasst die Ergebnisse der Tests und Analysen zusammen. Dieser vermittelt ggf. in Form von Auflagen, Empfehlungen und Hinweisen, Schwachstellen und Auffälligkeiten. Auflagen sind durch den Auftraggeber, vor der Bestätigung des Prüfobjekts durch das Gütesiegel zu beheben. Sofern alle Prüfkriterien und technischen Sicherheitsanforderungen erfüllt sind, wird ein entsprechendes Gütesiegel ausgestellt, welches die Sicherheitsaussagen in Kurzform wiederspiegelt. Aus Erfahrungen mit früheren Prüfungen und Bestätigungen nach dem Schema des Mobile Security Seal Assessments lässt sich die durchschnittliche Dauer eines Projekts auf etwa 2 bis 6 Wochen beziffern; gerechnet von der Angebotsanfrage bis zur Bestätigung durch das Gütesiegel. TÜViT legt hierbei großen Wert auf enge Zusammenarbeit mit dem Auftraggeber, um einen schnellen und reibungslosen Ablauf des jeweiligen Projekts gewährleisten zu können. Trusted Mobile Gütesiegel Seite 13 19

4 Trusted Mobile Gütesiegel im Überblick Die TÜV Informationstechnik GmbH vergibt im Rahmen des Mobile Security Seal Assessments (MSSA) Trusted Mobile Gütesiegel, die die Erfüllung von Sicherheitsanforderungen unterschiedlicher Prüfobjekte bestätigen. Trusted Mobile Infrastructure Untersuchungsgegenstand im Rahmen eines Mobile Assessments ist die IT-Sicherheit von IT-Infrastrukturen (typischerweise im Cloud-, On- Premise- und Hybrid-Szenario unter Berücksichtigung von mobilen Endgeräten wie Smartphones und Tablets) und bestätigt die Erfüllung von abgestimmten Sicherheitsaussagen. Trusted Mobile Service Untersuchungsgegenstand im Rahmen eines Mobile Assessments ist die IT-Sicherheit von Internetdiensten (typischerweise im Cloud- und Hybrid-Szenario unter Berücksichtigung von mobilen Anwendungen) und bestätigt die Erfüllung von abgestimmten Sicherheitsaussagen. Trusted Mobile Solution Untersuchungsgegenstand im Rahmen eines Mobile Assessments ist die IT-Sicherheit von komplexen, vernetzten Lösungen (typischerweise im Cloud-, On-Premise- und Hybrid-Szenario unter Berücksichtigung von Komponenten, welche über mobile Anwendungen und Internetdienste gesteuert und verwaltet werden) und bestätigt die Erfüllung von abgestimmten Sicherheitsaussagen. Trusted Mobile Gütesiegel Seite 14 19

Trusted App Untersuchungsgegendstände im Rahmen eines Mobile Assessments sind Datensicherheits- und Datenschutzaspekte von Apps. TÜViT bestätigt in Kooperation mit mediatest digital die Erfüllung von Sicherheits- und Datenschutzzielen. Prüfobjekte der Gütesiegel Trusted Mobile Infrastructure und Trusted Mobile Service können in Abhängigkeit des Komplexitätsgrads auch durch das Gütesiegel Trusted Mobile Solution bestätigt werden. Trusted Mobile Gütesiegel Seite 15 19

5 Über TÜViT Die TÜV Informationstechnik GmbH - kurz TÜViT - mit Sitz in Essen ist einer der führenden Prüfdienstleister für IT-Sicherheit und IT-Qualität. Wir unterstützen Hersteller, Betreiber und Anwender von IT-Systemen, IT- Produkten sowie IT-Infrastrukturen durch Prüfung und Zertifizierung, ihre Unternehmenswerte zu bewahren. Unsere Experten im Bereich der IT-Sicherheit konzentrieren sich auf Themen wie Common Criteria Evaluationen, Cyber Security, Mobile Security, Industrial Security, Penetrationstests, Bewertung von Informationssicherheits-Managementsystemen nach ISO/IEC 27001 sowie Datenschutz-Audits. Ein weiterer Aspekt ist die Prüfung und Zertifizierung von Rechenzentren hinsichtlich ihrer physischen Sicherheit und Hochverfügbarkeit. Im Bereich der IT-Qualität koordiniert TÜViT anhand anerkannter Standards das Projekt-, Qualitäts- und Risikomanagement, um unsere Kunden beim Erreichen wichtiger Unternehmensziele zu unterstützen. Unsere Dienstleistungen werden stets nach dem Stand der Technik ausgeführt und erfüllen höchste Sicherheits- und Qualitätsansprüche. Zahlreiche Akkreditierungen und Zertifizierungen durch nationale und internationale Organisationen und Behörden weisen unsere Kompetenzen auf dem Gebiet der IT-Sicherheit und IT-Qualität nach. Bundesamt für Sicherheit in der Informationstechnik Anerkennung nach DIN EN ISO/IEC 17025:2005 für Prüfungen nach ITSEC/ITSEM/CC/CEM sowie BSI-TR 03121-1, BSI-TR 03121-3, BSI-TR 03132, BSI TR-03104 und BSI TR-03105 Teil 3 und Teil 5 IT-Sicherheitsdienstleister für den festgelegten Anwendungsbereich IS-Revision und IS-Beratung und Penetrationstests Lizenzierte Auditoren für IT-Grundschutz und ISO/IEC 27001 Lizenzierte Auditoren für De-Mail Trusted Mobile Gütesiegel Seite 16 19

Deutsche Akkreditierungsstelle Prüflabor für IT-Qualität: Kompetenz für Prüfungen in den Bereichen IT-Ergonomie und IT-Sicherheit, akkreditiert nach DIN EN ISO/IEC 17025:2005 Prüfstelle IT-Sicherheit: Akkreditierung für Prüfungen nach ITSEC/ITSEM/CC/ISO 15408/CEM Prüfstelle IT-Ergonomie: Akkreditierung für Evaluationen nach DIN EN ISO 9241-110, DIN EN ISO 9241-11, DIN ISO/IEC 25051, DIN EN ISO 13407 und ISO 9241-210 Kompetenz für Zertifizierungen von Produkten, Prozessen und Dienstleistungen in den Bereichen IT-Sicherheit und Sicherheitstechnik nach DIN EN ISO/IEC 17065:2013 Bundesnetzagentur Bestätigungsstelle nach SigG/SigV für die Bestätigung von Produkten für qualifizierte elektronische Signaturen Bestätigungsstelle nach SigG/SigV für die Bestätigung der Umsetzung von Sicherheitskonzepten für Zertifizierungsdiensteanbieter Die Deutsche Kreditwirtschaft Gelistete Prüfstelle für elektronischen Zahlungsverkehr Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein Sachverständige Prüfstelle für IT-Produkte (rechtlich/technisch) EuroPriSe Gutachter (rechtlich/technisch) Information-technology Promotion Agency, Japan Prüfstelle IT-Sicherheit: Akkreditierung für Prüfungen nach CC/CEM National Institute of Technology and Evaluation, Japan Prüfstelle IT-Sicherheit: Akkreditierung nach DIN EN ISO/IEC 17025 in dem Bereich der IT / Common Criteria Evaluationen (Lab Code: ASNITE0019T) Trusted Mobile Gütesiegel Seite 17 19

National Institute of Standards and Technology National Voluntary Laboratory Accreditation Program, USA Prüfstelle IT-Sicherheit (NVLAP Lab Code: 200636-0) für Cryptographic Module Testing (Scopes 17BCS, 17CAV/01, 17CMH1/01, 17CMH1/02, 17CMH2/01, 17CMH2/02, 17CMS1/01, 17CMS1/02, 17CMS2/01, 17CMS2/02) und Biometrics Testing Europay, MasterCard and Visa, USA/Großbritannien/Japan Full Service Laboratory für Prüfungen von ICs und Chipkarten nach EMVCo Sicherheitsrichtlinien Modular Label Auditor Visa, USA Test House zur Durchführung von Visa Chip Product Sicherheitsevaluationen MasterCard, Großbritannien Akkreditiert zur Durchführung von CAST (Compliance Assessment and Security Testing) Evaluationen Betaalvereniging Nederland, Niederlande Evaluation Laboratory In nationalen und internationalen Forschungsprojekten und Gremien gestaltet TÜViT den Stand der Technik aktiv mit. TÜViT betreibt selbst ein wirksames Qualitätsmanagementsystem und Umweltmanagement, welche nach ISO 9001:2008 bzw. ISO 14001:2004 zertifiziert sind und erfüllt somit die hohen Ansprüche und Erwartungen ihrer Kunden. TÜViT gehört zur TÜV NORD GROUP mit Hauptsitz in Hannover. TÜV NORD beschäftigt über 10.000 Mitarbeiter weltweit und ist neben dem nationalen Markt in 70 Staaten Europas, Asiens und Amerikas vertreten. Während der 140-jährigen TÜV-Tradition hat TÜV NORD technische Tests und Prüfungen in zahlreichen Bereichen durchgeführt und entwickelt. Die TÜV NORD GROUP ist nach ihren Grundsätzen verpflichtet, ihre Dienstleistungen unabhängig sowie neutral anzubieten und durchzuführen. Trusted Mobile Gütesiegel Seite 18 19

6 Ansprechpartner Dennis Schröder, M. Sc. IT Security Business Security & Privacy Product Manager Cyber Security Services TÜV Informationstechnik GmbH TÜV NORD GROUP Langemarckstraße 20 45141 Essen Tel.: +49 201 8999-606 Fax: +49 201 8999-666 d.schroeder@tuvit.de www.tuvit.de Version: 1.0 Trusted Mobile Gütesiegel Seite 19 19