IT-Grundschutzhandbuch



Ähnliche Dokumente
Neues vom IT-Grundschutzhandbuch

Praktizierter Grundschutz in einem mittelständigen Unternehmen

Neue Trends IT-Grundschutzhandbuch

IT-Grundschutz - der direkte Weg zur Informationssicherheit

Nachweisbare Sicherheit durch Zertifizierung nach BSI Grundschutz

IT-Grundschutz Informationssicherheit ohne Risiken und Nebenwirkungen

IT-Grundschutz IT-Sicherheit ohne Risiken und Nebenwirkungen

IT-Grundschutz praktisch im Projekt Nationales Waffenregister

Informationssicherheit (k)eine Frage für Ihr Unternehmen?

IT-Grundschutz und Zertifizierung

Leitfaden zum sicheren Betrieb von Smart Meter Gateways

IT-Grundschutz - Informationssicherheit ohne Risiken & Nebenwirkungen


Neues aus dem IT-Grundschutz Ausblick und Diskussion

Compliance und IT-Sicherheit

Neues aus dem IT-Grundschutz Ausblick und Diskussion

Zertifizierung IT-Sicherheitsbeauftragter

Neu erstellen!!! Wenigstens das Deckblatt erscheint fehlerfrei IT-Sicherheitsbeauftragter

IT-Grundschutz. IT-Grundschutz. Dipl.-Inf. (FH) Thorsten Gerlach

Die Umsetzung von IT-Sicherheit in KMU

IT-Grundschutz IT-Sicherheit ohne Risiken Und Nebenwirkungen

IT-Grundschutz. Manuel Atug & Daniel Jedecke Chaos Computer Club Cologne (C4) e.v. OpenChaos Januar 2007

Cloud Computing mit IT-Grundschutz

Neues aus dem IT-Grundschutz Ausblick und Diskussion

Initiierung des Sicherheitsprozesses: -Erstellen einer IT-Sicherheitsleitlinie -Einrichten eines IT-Sicherheitsmanagements

IT-Grundschutz Informationssicherheit ohne Risiken und Nebenwirkungen

Lösungen die standhalten.

IT-Grundschutz für mittelständische Unternehmen

Zertifizierte IT-Sicherheit internationale Standards praxisnah umsetzen. IT Profis Berlin,

IT-Grundschutz: Cloud-Bausteine

ISMS und Sicherheitskonzepte ISO und IT-Grundschutz

Muster mit Beispiel Verifikation des Basis-Sicherheitschecks im Rahmen der Zertifizierung nach ISO auf der Basis von IT- Grundschutz

Neues aus dem IT-Grundschutz Ausblick und Diskussion

Staatlich geprüfte IT-Sicherheit

Zertifizierung IT-Sicherheitsbeauftragter

I n f o r m a t i o n s s i c h e r h e i t i n G e m e i n d e n B e v ö l k e r u n g s z a h l < 6 000

IT-Grundschutz-Zertifizierung von ausgelagerten Komponenten

IT-Sicherheit betrifft alle

IT-Sicherheitskonzepte für die digitale Archivierung

BSI-IGZ zum. Phoenix Videokonferenzsystem. der. Phoenix Software GmbH

Neues vom IT-Grundschutz: Ausblick und Diskussion

IT-Grundschutz umsetzen mit GSTOOL

Übergabe DE-CIX Internet Exchange (BSI-IGZ )

Ausblick und Diskussion

Grundlagen des Datenschutzes und der IT-Sicherheit. Lösungen des 7. Übungsblattes IT-Grundschutzhandbuch

Neues vom IT-Grundschutz: Ausblick und Diskussion

3 Juristische Grundlagen

C R I S A M im Vergleich

IT-Grundschutz Systematische IT- und Internet- Sicherheit

SerNet. verinice. ISMS in der Praxis umsetzen. Alexander Koderman, CISA SerNet GmbH. Seite 1 / 2009 SerNet GmbH

E-Government-Initiative für D und den neuen Personalausweis

Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein Anstalt des öffentlichen Rechts

MUSTER-IT-SICHERHEITSKONZEPTE DER EKD

DATEV eg, Nürnberg. Betrieb der DATEV Rechenzentren. Anforderungsprofil Business Continuity

ITIL & IT-Sicherheit. Michael Storz CN8

Datenschutz und IT-Sicherheit in. Smart Meter Systemen. Unser Angebot für Smart Meter Gateway Administrator und Smart Meter CA

ISO mit oder ohne BSI-Grundschutz? Oliver Müller

International anerkannter Standard für IT-Sicherheit: ISO Umsetzung und Zertifizierung auf der Basis von BSI Grundschutz

Security. Voice +41 (0) Fax +41 (0) Mobile +41 (0) Web

IT-Grundschutz-Novellierung Security Forum Hagenberger Kreis. Joern Maier, Director Information Security Management

BSI Technische Richtlinie

Virtuelle Kommune. Pilotprojekt mit der VG Mendig. Ein besonderes Cloud-& egovernment-projekt. Präsentation am in Mainz

Zertifikat IT-Sicherheit

Sicherheit als strategische Herausforderung. Antonius Sommer Geschäftsführer. TÜV Informationstechnik GmbH

Datenschutz und IT-Grundschutz für Museen

BSI Technische Richtlinie

Informationssicherheit. Das Ganze ist mehr als die Summe von Einzelmaßnahmen.

Risikomanagement in der Praxis Alles Compliance oder was?! 1. IT-Grundschutz-Tag

20 Jahre IT-Grundschutz Zeit für eine Modernisierung und Die neuen Vorgehensweisen. Holger Schildt IT-Grundschutz und Allianz für Cyber-Sicherheit

ISIS12 Informations Sicherheitsmanagement System in 12 Schritten Informationssicherheit für den Mittelstand

Arbeitshilfe zur Vertraulichkeits-/Integritätsanalyse und Kryptobedarfsanalyse

Praxis-WORKSHOP. IT-Sicherheits-Management. Einführung in das. IT-Sicherheits-Management MODUL 1. nach BSI Standard 100.

Informationssicherheit auf Basis des IT-Grundschutzes bei der GDV Dienstleistungs-GmbH & Co. KG. Torsten Hemmer Berlin, 15.

IT-Sicherheitsmanagement bei der Polizei

Kommunale Profile im Rahmen der IT- Grundschutz-Modernisierung

IT-Sicherheitsmanagement bei der Landeshauptstadt München

15 Jahre IT-Grundschutz

Dieter Brunner ISO in der betrieblichen Praxis

Kriterienkatalog und Vorgehensweise für Bestätigungen und Konformitätsnachweise gemäß Signaturgesetz. datenschutz cert GmbH Version 1.

IT-Grundschutz und Mindeststandards Der pragmatische Weg zur Informationssicherheit

BSI IT-GRUNDSCHUTZ 3.0: EINE PRAGMATISCHE VORGEHENSWEISE. Alternative Ansätze im Sicherheitsmanagement

Städtisches Klinikum Braunschweig GmbH. Zertifizierung InterSystems Ensemble nach ISO auf Basis von IT-Grundschutz

Dieter Börner Management-Service. Quelle : Bundesamt für Sicherheit in der Informationstechnik

Sicherheitsanalyse von Private Clouds

Informationssicherheit ein Best-Practice Überblick (Einblick)

Systema Datentechnik Firmenüberblick

"Umsetzung der Richtlinie Modularer Anforderungskatalog" Dr. Astrid Schumacher/Dietmar Bremser, BSI

Informationssicherheit in handlichen Päckchen ISIS12

SerNet. Vom Prozess zum Workflow - IS-Management mit Tools unterstützen. Alexander Koderman SerNet GmbH. Seite 1 / 2010 SerNet GmbH

Informationssicherheit

Informationssicherheit als Outsourcing Kandidat

Das IT-Verfahren TOOTSI

Glücklich mit Grundschutz Isabel Münch

BSI Technische Richtlinie

Dr. G. Weck, INFODAS GmbH, Köln DECUS IT-Symposium, Nürnberg Vortrag 2K04

How-to: Webserver NAT. Securepoint Security System Version 2007nx

Netzwerkanalyse. Datenvermittlung in Netzen

rücker + schindele Ingenieurdienstleistungen Unternehmensberatung

IT-Grundschutz IT-Sicherheit ohne Risiken Und Nebenwirkungen

Transkript:

IT-Grundschutzhandbuch Michael Mehrhoff Bundesamt für Sicherheit in der Informationstechnik DBUS-Jahrestagung, 12. Mai 2004

IT-Grundschutzhandbuch Prinzipien Gesamtsystem enthält typische Komponenten (Server, Clients, Serverraum, E-Mail...) Pauschalisierte Gefährdungen und Eintrittswahrscheinlichkeiten, keine klassische Risikoanalyse Empfehlung von Standard-Sicherheitsmaßnahmen konkrete Maßnahmenbeschreibung kostenlose Verteilung www.bsi.bund.de/gshb M. Mehrhoff 12.05.2004 Folie 2

Ideen des IT-Grundschutzes Organisation Infrastruktur Personal Technik Vorgehensweise zur Erstellung von IT-Sicherheitskonzepten (Methode für ein Information Security Management System ) Sammlung von Standard- Sicherheitsmaßnahmen für typische IT-Systeme ganzheitlicher Ansatz Nachschlagewerk Referenz und Standard für IT-Sicherheit M. Mehrhoff 12.05.2004 Folie 3

Die IT-Grundschutz-Methodik IT-Strukturanalyse: Analyse des Ist-Zustands Welche Systeme und Anwendungen? Feststellung des Schutzbedarfs IT-Grundschutzanalyse: Modellierung des IT-Verbundes Basis-Sicherheitscheck (Soll-Ist-Vergleich) ca. 80% ergänz. Sicherheitsanalyse bei hohem Schutzbedarf ca. 20% Konsolidierung der Maßnahmen Realisierung der Maßnahmen M. Mehrhoff 12.05.2004 Folie 4

Modellierung nach IT-Grundschutz Nachbildung des IT-Verbunds durch Bausteine des IT-Grundschutzhandbuchs M. Mehrhoff 12.05.2004 Folie 5

Basis-Sicherheitscheck IT-Grundschutz-Modell Internet Exchange- Server (Windows NT) Primärer Domänen- Controller (Windows NT) File-Server (Novell Netware) Kommunikations - Server (Unix) Backup Domänen- Controller (Windows NT) Router Switch IP IP Switch Firewall Router Standleitung Router Switch Server für Personalverwaltun g (Windows NT) 15 Client- Computer (Windows NT) 75 Client- Computer (Windows NT) Liegenschaft Bonn Liegenschaft Berlin 40 Client- Computer (Windows NT) Maßnahmenempfehlungen Soll-/Ist-Vergleich Realisierte Maßnahmen IT-Sicherheitskonzept: umzusetzende Maßnahmen M. Mehrhoff 12.05.2004 Folie 6

IT-Grundschutzhandbuch Bausteine (Auswahl) Übergreifende Aspekte Sicherheitsmanagement Organisation Personal Notfall-Vorsorgekonzept Datensicherungskonzept Virenschutzkonzept Hard- und Software- Management Outsourcing Infrastruktur Gebäude Verkabelung Büroraum Serverraum häuslicher Arbeitsplatz Rechenzentr. IT-Systeme Unix-Server Novell Netw. Windows 2k TK-Anlage Telearbeit Netze Netz-,Systemmanagement Firewall Remote Access Router u. Switches Anwendungen E-Mail WWW-Server Datenbanken IIS/ Apache Exchange/ Outlook Archivierung IT-Verbund M. Mehrhoff 12.05.2004 Folie 7

IT-Grundschutz bedeutet... Wissen Systeme, Anwendungen, Kommunikationsverbindungen, Räume Schutzbedarf Management und Organisation Sicherheitsmanagement Sicherheitskonzept Organisation Personal Notfallvorsorge Technik Sicherung der Infrastruktur Standardsicherheitsmaßnahmen für Standardkomponenten M. Mehrhoff 12.05.2004 Folie 8

Dienstleistungen rund um den IT- Grundschutz Sicherheitsbedarf, Anspruch Leitfaden IT-Sicherheit geplant: - Webkurs Bsp. 1 GSTOOL GS- Zertifikat Bsp. 2 Bsp.3 + Risikoanalyse auf Basis des GSHB Kompendium Hochsicherheit CERT Viren Internet Zertifizierung E-Government Kryptographie Mobilfunk kritische Infrastrukturen Biometrie... M. Mehrhoff 12.05.2004 Folie 9

Leitfaden IT-Sicherheit Zielsetzung Zielgruppe: Einsteiger, eilige Leser, Management, kleine und mittlere Unternehmen und Behörden Idee: Die wichtigsten Fakten zur IT-Sicherheit komprimiert auf höchstens 50 Seiten Darstellung: nachvollziehbar, nah an der Realität Schwerpunkt: Organisation und Prozesse, technische Hinweise, doch ohne Details Kein "IT-Grundschutzhandbuch light" Kurzüberblick über IT-Grundschutz und Motivation zur vertieften Beschäftigung mit IT-Sicherheit M. Mehrhoff 12.05.2004 Folie 10

Leitfaden IT-Sicherheit Gliederung 1 Einleitung 2 IT-Sicherheit im Fokus 3 Wichtige Begriffe rund um die IT-Sicherheit 4 Vorschriften und Gesetzesanforderungen 5 So nicht: Schadensfälle als warnendes Beispiel 6 Die häufigsten Versäumnisse 7 Wichtige Sicherheitsmaßnahmen im Überblick 8 Das IT-Grundschutzhandbuch des BSI 9 Standards und Zertifizierung der eigenen IT-Sicherheit 10 Checklisten, Beispiel 11 Weiterführende Informationen M. Mehrhoff 12.05.2004 Folie 11

Der Web-Kurs Inhalte M. Mehrhoff 12.05.2004 Folie 12

Der Web-Kurs Übungen M. Mehrhoff 12.05.2004 Folie 13

Der Web-Kurs Sensibilisierung M. Mehrhoff 12.05.2004 Folie 14

GSTOOL Überblick Das GSTOOL leistet eine Unterstützung bei der Anwendung des IT-Grundschutzhandbuches. aktuelle Version 3.0 zum Download (30 Tage Testversion): http://www.bsi.bund.de/gstool Statistik: 3300 Lizenzen vergeben (April 04) Newsletter zum GSTOOL: Mail an: gstool@bsi.bund.de mit dem Betreff: subscribe ab Mitte 2004 auch auf Englisch erhältlich M. Mehrhoff 12.05.2004 Folie 15

M. Mehrhoff 12.05.2004 Folie 16Folie 16

GSTOOL Leistungsmerkmale - fachlich Erfassung von IT-Systemen, Anwendungen, Netzen u.s.w. Erfassung zusätzlicher Informationen Schutzbedarfsfeststellung Modellierung Schichtenmodell nach IT-Grundschutz Maßnahmenumsetzung Basis-Sicherheitscheck IT-Grundschutz-Zertifikat Kostenauswertung Revisionsunterstützung Berichtserstellung M. Mehrhoff 12.05.2004 Folie 17

IT-Grundschutz-Zertifizierung Überblick Das IT-Grundschutz-Zertifikat bescheinigt die Umsetzung der Vorgehensweise gemäß IT-Grundschutzhandbuch seit 2002 Zertifizierungsverfahren veröffentlicht Schemadokumente zum Download: www.bsi.bund.de/gshb/zert seit Januar 2004 auch auf Englisch erhältlich auf der BSI-CD enthalten M. Mehrhoff 12.05.2004 Folie 18

IT-Grundschutz-Zertifizierung Ausprägungen Selbsterklärung Einstiegsstufe Selbsterkläung Aufbaustufe Zertifikat Anzahl der Maßnahmen Anforderungen an den Prüfer Prüfung des Auditreports keine keine lizenzierter Auditor keine keine BSI Kosten (BSI) 20 20 2500 M. Mehrhoff 12.05.2004 Folie 19

IT-Grundschutz-Zertifizierung Vergleich der Siegelstufen M. Mehrhoff 12.05.2004 Folie 20

IT-Grundschutz-Zertifizierung Status Quo Selbsterklärungen 10 Selbsterklärungen Einstiegsstufe 1 Selbsterklärung Aufbaustufe Zertifikate 5 Zertifikate vergeben mehrere Anträge mehrere Ankündigungen Auditoren 125 Auditoren M. Mehrhoff 12.05.2004 Folie 21

IT-Grundschutz-Zertifizierung Erfahrungen IT-GS-Zertifizierung ist sowohl für kleine Unternehmen als auch für große Rechenzentren geeignet! Umsetzung GSHB: 6-12 Monate Aufwand des Auditors: ca. 10 Tage Erfolgsfaktoren: Unterstützung durch die Geschäftsleitung Verständnis, Kooperationsbereitschaft und aktive Unterstützung durch die IT- und TK-Verantwortlichen konsequente Gruppenbildung Tool-Unterstützung M. Mehrhoff 12.05.2004 Folie 22

IT-Grundschutz-Zertifizierung Vorteile Optimierung der internen Prozesse führt zu einem geordneten, effektiven und effizienten IT-Betrieb mittelfristige Kosteneinsparungen IT-Sicherheitsniveau ist messbar Erhöhung der Attraktivität für Kunden und Geschäftspartner mit hohen Sicherheitsanforderungen Mitarbeiter und Unternehmensleitung identifizieren sich mit IT-Sicherheitszielen und sind stolz auf das Erreichte M. Mehrhoff 12.05.2004 Folie 23

Wie geht es rund ums IT- Grundschutzhandbuch weiter? Umstrukturierung des IT-Grundschutzhandbuches neue Bausteine neue Hilfsmittel neue Version des GSTOOLs Erstellung von generischen Profilen als Beispiele der IT- Grundschutz-Vorgehensweise M. Mehrhoff 12.05.2004 Folie 24

IT-Grundschutz-Informationen IT-Grundschutz-Hotline Telefon: 0228-9582-369 E-Mail: gshb@bsi.bund.de IT-Grundschutz-Zertifikat E-Mail: gssiegel@bsi.bund.de IT-Grundschutz-Tool Telefon: 0228-9582-299 E-Mail: gstool@bsi.bund.de http://www.bsi.bund.de M. Mehrhoff 12.05.2004 Folie 25

Kontakt Bundesamt für Sicherheit in der Informationstechnik (BSI) Michael Mehrhoff Postfach 200363 53133 Bonn Tel: +49 (0)1888-9582-189 Fax: +49 (0)1888-9582-90189 michael.mehrhoff@bsi.bund.de www.bsi.bund.de www.bsi-fuer-buerger.de M. Mehrhoff 12.05.2004 Folie 26