ITIL V3 - Security Management



Ähnliche Dokumente
Teil I Überblick... 25

ITIL Überblick. der. Einstieg und Anwendung. Justus Meier, Bodo Zurhausen ^- ADDISON-WESLEY. Martin Bucksteeg, Nadin Ebel, Frank Eggert,

ITIL V3 zwischen Anspruch und Realität

IHK Die Weiterbildung. Zertifikatslehrgang. IT Service Management (ITIL)

ITIL V3 Basis-Zertifizierung

Rollenspezifische Verhaltenstrainings

Empfehlungen von ITIL zu ITSM Einführung. Jacqueline Batt, 12. Juni 2012

Vorlesung Hochschule Esslingen IT-Winter School 2013

Service Orientierung organisiertes IT Service Management in der BWI IT auf Basis ITIL

Inhaltsverzeichnis. Christian Wischki. ITIL V2, ITIL V3 und ISO/IEC Gegenüberstellung und Praxisleitfaden für die Einführung oder den Umstieg

Inhaltsverzeichnis. Christian Wischki, Lutz Fröhlich. ITIL & ISO/IEC für Oracle Datenbanken. Praxisleitfaden für die Einführung und den Betrieb

4. FIT-ÖV Juli 2009 in Aachen Informationssicherheit im IT Service Management

ITIL V Was ist neu. Dr. Helmut Steigele

IIBA Austria Chapter Meeting

Inhaltsübersicht. Teil I Überblick 25. Teil II Service-Strategie 87. Teil III Service Design 183. Teil IV Service Transition 323

ITIL IT Infrastructure Library

IT-Service-Management mit ITIL 2011 Edition

Der Blindflug in der IT - IT-Prozesse messen und steuern -

Inhaltsverzeichnis. Martin Beims. IT-Service Management mit ITIL. ITIL Edition 2011, ISO 20000:2011 und PRINCE2 in der Praxis ISBN:

IT-Servicemanagement mit ITIL V3

ITILin60Minuten. Jörn Clausen Captain Barbossa: And thirdly, the code is more what you d call guidelines than actual rules.

Modul 5: Service Transition Teil 1

Vision: ITIL für den Mi1elstand. Dr. Michael Rietz

IT-Service Management

1. Verzeichnis der ITIL V3 (2011) Service Strategy Prozesse Dipl.-Ing. Walter Abel Management Consulting

Modul 3: Service Transition

Nischendisziplin Configuration Management?

Einführung des IT-Service-Managements

ITIL in 60 Minuten. Jörn Clausen. Captain Barbossa: And thirdly, the code is more what you d call guidelines than actual rules.

ZUR VORBEREITUNG AUF IHR SEMINAR ITIL EXPERT ALL-IN-1

IT-Servicemanagement mit ITIL V3

Reduzieren der Komplexität ITIL Lite oder ITIL nach Mass?

ITIL & IT-Sicherheit. Michael Storz CN8

Modul 3: Service Transition Teil 2

IT Service Management

Prozessbewertung und -verbesserung nach ITIL im Kontext des betrieblichen Informationsmanagements. von Stephanie Wilke am

Maturity Assesment for Processes in IT

Modul 3: Service Transition Teil 4

SLA Einführung bei der Stuttgarter Volksbank AG - Ein Praxisbericht -

Klausur IT Service Management

Service Strategie und Sourcing Governance als Werkzeuge zur Durchsetzung der Sourcing Ziele auf Kundenseite

ITIL Dokumentationspaket

Vorwort. 5 Event Management Das Event Management unter ITIL 39. Bibliografische Informationen digitalisiert durch

ZUR VORBEREITUNG AUF IHR SEMINAR ITIL EXPERT ALL-IN-2 (SS, SD, ST)

Managements. Änderungsprozess. Wolfgang Witerzens, Manager 31. Januar 2008 ADVISORY

Systemen im Wandel. Autor: Dr. Gerd Frenzen Coromell GmbH Seite 1 von 5

ITIL, eine Einführung DECUS Symposium 2004 in Bonn (1B09)

Christian Lotz, Dipl.-Inform. Med. certified IT Service Manager (ITIL) & ISO Consultant. 13. Januar 2011

ITSM Executive Studie 2007

Nischendisziplin Configuration Management?

8 Jahre ITIL-Evolution bei Magna Steyr. Ein Erfahrungsbericht 8 Jahre nach der Einführung.

ISO/IEC & ITIL Unterschiede im Fokus gemeinsame Zukunft? Markus Schiemer, ISO Auditor, CIS Wien

ISO & IKS Gemeinsamkeiten. SAQ Swiss Association for Quality. Martin Andenmatten

Vertraulich. Nachname: Vorname: Matrikel-Nummer: Studiengang: Datum: 30. Januar 2015

Änderungen ISO 27001: 2013

1 Die IT Infrastructure Library 1

INFRA-XS, die E2E-Monitoring-Lösung für ITIL Implementierungen

Wissensmanagement. Thema: ITIL

Wissensmanagement. Thema: ITIL

Process Management Office Process Management as a Service

Sourcing Modell Phase 4

ITIL V3 Foundation in IT-Service Management

ITIL. fyj Springer. Peter T.Köhler. Das IT-Servicemanagement Framework. Mit 209 Abbildungen

Referenzmodelle für IT-Governance

IT Support für den Arbeitsplatz 2.0

ITIL Prozese in APEX am Beispiel des Vodafone FCH

Xpert.press ITIL. Das IT-Servicemanagement Framework. von Peter Köhler. überarbeitet

ITIL Foundation Prüfung

ITSM (BOX & CONSULTING) Christian Hager, MSc

Aufbau eines IT-Servicekataloges am Fallbeispiel einer Schweizer Bank

IT-Controlling in der Sparkasse Hildesheim

IT Service Management und IT Sicherheit

ITIL-V3 Neu, oder alter Wein in neuen Schläuchen. Peter Lehmann - Freier Berater -

Zugriff auf Unternehmensdaten über Mobilgeräte

ITIL Version 3. Kompakter Überblick. Mai 2007

Informationssystemanalyse Problemstellung 2 1. Trotz aller Methoden, Techniken usw. zeigen Untersuchungen sehr negative Ergebnisse:

Fachhochschule für Technik und Wirtschaft Berlin FB4: Wirtschaftsinformatik

Gemeinsamkeiten, Unterschiede, Nutzen. Referent: Klaus P. Steinbrecher KPS Consulting LLC, Angel Fire, NM, USA

Risiken auf Prozessebene

BPM Solution Day 2010 T-Systems Multimedia Solutions GmbH

Das Configuration Management im Oracle-Datenbank-Umfeld

Benutzerverwaltung Business- & Company-Paket

IT-Support für den Arbeitsplatz 2.0

TRACK II Datenmanagement Strategien & Big Data Speicherkonzepte BI Operations Erfolgsfaktoren für einen effizienten Data Warehouse Betrieb

Intelligente Prozesse für das Kundenbeziehungsmanagement. Rainer Wendt, in der IHK Aachen,

Welche Kompetenzen einer internen IT-Organisation sind relevant in den verschiedenen Phasen des Cloud-Computing-Lifecycles?

Saxonia Systems. Saxonia Systems AG. Spezialist für Software-Entwicklung, IT- und Prozessberatung. Dresden, 9. März 2011

Geyer & Weinig: Service Level Management in neuer Qualität.

Mit uns auf dem Weg zur Spitze.

IDV Assessment- und Migration Factory für Banken und Versicherungen

Software-Validierung im Testsystem

Informations- / IT-Sicherheit - Warum eigentlich?

Kursinformationen ITIL Zertifizierung Foundation Certificate in IT-Service Management

Dennis Feiler, DFC-SYSTEMS GmbH München/Mannheim

Setzen Sie die richtigen Prioritäten im Service Desk!

Wie kann das IT-Servicemanagement vom Social Media Monitoring profitieren?

Quelle: Stand März 2009

Urs Fischer, dipl. WP, CRISC, CISA, CIA Fischer IT GRC Beratung & Schulung

EN : Informationen für Management und Betrieb

Transkript:

ITIL V3 - Security Management Richard Friedl richard.friedl@itsm-partner.com ITIL is a Registered Trade Mark, and Registered Community Trade Mark of the Office of Government Commerce, and is Registered in the U.S. Patent and Trademark Office.

Über ITSM Partner Gründung des Unternehmens 2005 Derzeit 13 Mitarbeiter und mehrere externe Berater und Trainer Spezialisiert auf Service Management: Beratung-Training-Implementierung Unsere ITIL Trainings sind offiziell akkreditiert von EXIN Marktführer für ITIL Schulungen in Österreich

Die neuen Bücher

Wozu eine Version 3 von ITIL Veröffentlichung und Verbreitung der Version 2 seit 2000 Von 7 Büchern sind nur 2 wirklich bekannt (Service Support, Service Delivery) Passagen (z.b. über Technologie ) sind veraltet Struktur und Layout der Bücher sind nicht gelungen Wichtige Themen wie Strategie und Service Design wurden nicht behandelt neue Best Practices seit 2000 wurden nicht in die alten Bücher aufgenommen

Warum und wie ITIL geändert wurde Neue Bücher als Kern für Erweiterungen. Offen für aktuelle und zukünftige Anforderungen!

Grundlegende Ideen Services müssen NÜTZLICH und BRAUCHBAR sein ( Service Utility ) Services müssen ZUVERLÄSSIG sein und GEWÄHRLEISTET werden ( Service Warranty ) Service Utility nützt den Kunden zur Steigerung ihrer Produktivität und zur unterbrechungslosen Ausführung der Geschäftsprozesse Service Utility dient zur Minimierung der Auswirkung von Störungen und ermöglicht den Kunden Mobilität und Unabhängigkeit von zeitlichen Beschränkungen Service Warranty sorgt für Verfügbarkeit, Kapazität, IT Security und IT Service Continuity

Der Servicelebenszyklus Richtlinien und Ziele Service Strategy Änderung und Umsetzung Service Design Service Transition Service Operation Continual Service Improvement Service Transition Lernen und nachhaltig Verbessern Continual Service Improvement Service Design Service Strategy Service operation

Der Servicelebenszyklus Service Operation Event Mgm Incident Mgm Request Fulfillment Problem Mgm Access Mgm Service Design Service Catalogue Mgm Capacity Mgm Availability Mgm Service Level Mgm Service Continuity Mgm Information Security Mgm Supplier Mgm Service Strategy Financial Mgm Portfolio Mgm Continual Service Improvement Service Transition Change Mgm Service Asset & Configuration Mgm Release & Deployment Mgm Service Validation & Testing Evaluation Knowledge Mgm

Warum ITIL geändert wurde Quelle: APMG, Trainerbriefing 2007

Der Status im Refresh Projekt (5.11.2007) Die 5 Hauptwerke sind veröffentlicht (dzt. in Englisch) Ergänzende Bücher sind im Entstehen itsmf Deutschland übersetzt derzeit die 5 Bücher Ein deutschsprachiges Glossar ist fertig (59 Seiten) Das neue Schulungs- und Zertifizierungsschema ist nahezu fertig Neue Ausbildungen sind ab Ende 2007 sinnvoll

Neues und Anmerkungen Lebenszyklus statt Framework Neue Themen aufgenommen Übersetzung durch itsmf.de Neues Zertifizierungsschema V2 Prozesse wurden aufgeteilt Struktur und Layout sind gelungen Good Practice ergänzend zu Best Practice <- Ergänzende Bücher folgen <- sinnvoll <- klare Begriffswelt, auch in Deutsch <- Anrechnung bestehender Zertifizierung <- Sicherung von Investitionen <- mehr Buch für das viele Geld <- realistischer Ansatz

Information Security Management

Zweck von Information Security Management Zweck: Gleicht IT Security mit Business-Security ab Gewährleistet Security bei allen Service Mgmt. Aktivitäten gibt die strategische Richtung für Security Aktivitäten vor managed Information Security Risiken managed alle IT Security Aktivitäten Information allgemein, beinhaltet Datenspeicher, Datenbanken, Metadaten

Ziele von Information Security Management Verfügbarkeit (Availability) Vertraulichkeit (Confidentiality) Integrität (Integrity) Authentizität Die Definition der Security ist nur im Kontext mit Business-Bedürfnissen und Risiken ausreichend!

Umfang ISM muss die gesamte IT und Business Security verstehen: Business Security Policy und Pläne Den Geschäftsbetrieb und seine Security Anforderungen zukünftige Business Pläne und Anforderungen gesetzliche Anforderungen Verpflichtungen und Zuständigkeiten bzgl. Security im SLA Business- und IT Risiken und deren Management

Umfang ISM soll als Inhalt haben: Produktion, Wartung, Verteilung und Durchführung einer Information Security Policy und unterstützender Policies Aufbau und Betrieb eines Information Security Management System (ISMS) für die effektive Steuerung der Information Security Security Management Information System (SMIS) Information Security Policy(s) Security reports and information Security controls Security risks and responses

Security als Service im Service Katalog SD 4.1.4, p63, SD 6.4.5, p194

Auslöser für den Prozess Neue/veränderte Richtlinien der Unternehmensorganisation Neue/veränderte Business Security Policy Neue/veränderte Businessanforderungen Neue/veränderte Anforderungen in Verträgen Review und Revision von Designs und Strategien Requests aus anderen Bereichen, vor allem SLM

Security im Big Picture des Service Design SD 4.2, p60

Design von Services: Change Mgmt. ist der Schlüssel SAC = Service Acceptance Criteria SDP = Service Design Package (Dokumentation des Service) SLR = Service Level Requirement SLA = Service Level Agreement SLM = Service Level Management SD 3.6.1, p31-32

Der Input von Information Security Management SAC = Service Acceptance Criteria SDP = Service Design Package (Dokumentation des Service) SLR = Service Level Requirement SLA = Service Level Agreement SLM = Service Level Management SD 3.6.1, p31-32

Input Business Information Business Security Policies Service Information Risikoanalyse-Prozesse und Reports Details aller Security Events und Security Breaches Change Informationen CMS (Configuration Management System)

Die Bedeutung von Business Continuity Mgm für ISM SD 4.5.4, p127-128, SD 6.4.8, p195

Output Information Security Policy Security Management Information System Security Controls Security Audits und Berichte Reviews und Berichte über Security Incidents

SD 4.6.4, p142-145, SD 6.4.10, p196

Kennzahlen Business geschützt gegen Security-Verletzungen Senkung beim Service Desk gemeldeter Security Breaches (%) Senkung Einfluss von Security Breaches und Incidents (%) klare und akzeptierte Policy Senkung Anzahl Nichtübereinstimmung ISM Prozess mit Business Security Policy und Prozess Security Verfahren Steigerung der Unterstützung und Verbindlichkeit des Senior Management Mechanismus für Verbesserung Anzahl vorgeschlagener Verbesserungen für Security Verfahren und Steuereungen

Kennzahlen: Der 7-Step Improvement Process Identify Vision Strategy Tactical Goals Operational Goals 1. Define what you should measure 7. Implement corrective action 2. Define what you can measure 6. Present and use the information, assessment summary, action plans, etc. Goals 3. Gather the data Who? How? When? Integrity of data? 5. Analyse the data Relations? Trends? According to plan? Targets met? Corrective action? 4. Process the data Frequency? Format? System? Accuracy? CSI 4.1, p43-56

Zusammenfassung: ISM als gesteuerter Kreislauf MAINTAIN Lernen verbessern umplanen ändern PLAN Service Level Agreements Underpinning contracts Operational Level Agreements Policies EVALUATE Interne Audits Externe Audits Self Assessments Security Incidents auswerten CONTROL Org.Struktur schaffen Framework errichten (ISMS) Verantwortlichkeiten zuteilen Dokumentation erzeugen/steuern IMPLEMENT Awareness schaffen Datenklassifizierung Zuteilung von Asset-Verantwortung Datenschutz Physische Security HW und SW absichern Zugriffsrechte einsetzen Security Incident Prozeduren einführen

Access Management

Access Management Entsprechend der Sicherheitsrichtlinien und der Vorgaben aus dem Service Level Management wird den Anwendern der Zugriff auf Services ermöglicht. Somit wird das Versprechen der Availability (Verfügbarkeit von Services) eingelöst. Themen Zugang: zu Service-Funktionalitäten oder Daten User-ID: unique, identifiziert die Anwender Rechte: lesen, schreiben, löschen, Services: einzelne Services oder Gruppen von Services Directory Services: spezielle Lösungen zur Verwaltung von Rechten und Zugriff sollen eingesetzt werden SO 4.5.1, p68, SO 4.5.4, p68, SO 4.4.5, p59

Wie greifen Anwender auf Services zu? Standard Request aus dem Personalwesen (neuer Mitarbeiter, Mitarbeiter wird versetzt,..) Selbsthilfe-Portale (z.b. Zuteilung eines neuen Passworts) Durch die Unterstützung eines Service Desk Mitarbeiters Durch Erstellung eines Request for Change (für alle Anforderungen, die im SLA nicht abgedeckt sind) Jeder mögliche Zugriff soll sich aus dem Service Katalog ergeben (ansonsten: Request for Change für den Service Katalog nötig!) Jeder Zugriff muss verifiziert werden (meist durch UserID/PW, ansonsten durch Policies, Change Approval, )

Kritische Erfolgsfaktoren Die Möglichkeit, die Anwender tatsächlich zu identifizieren Die Möglichkeit, zu erkennen, dass dem Anwender der Zugriff (vertraglich) zugesagt wurde und somit erlaubt ist Die Möglichkeit, multiple Zugriffsrechte an einen Benutzer zu knüpfen Die Möglichkeit, den Status eines Anwenders zeitnah zu erfahren (noch angestellt oder vor 10 Minuten entlassen?) Ein gut etablierter Change Management Prozess Ein gut etablierter Incident Management Prozess Eine aktuelle Datenbank aller User und ihrer Rechte. Zugriff darauf für das gesamte autorisierte Support-Personal

Weiterführende Links Die offizielle ITIL Homepage: http://www.itil.co.uk Benutzervereinigung: http://www.itsmf.de Bücher gibt es bei: http://www.vanharen.net Wikipedia: http://de.wikipedia.org/wiki/it_infrastructure_library Diskussion: Die Foren IT Service Management und ITIL in der Praxis bei http://www.xing.com Kurse in Wien: http://www.btc.at

Danke!

ITIL Ausbildung

Das neue Ausbildungsschema V2 Zertifizierungen bleiben weiterhin gültig V2 Zertifizierungen werden angerechnet Es wird Überbrückungskurse geben, die ein Update auf die neuen Inhalte geben (inkl. Zertifizierungsprüfungen) In Zukunft ausschließlich Multiple Choice Zertifizierungsprüfungen ITIL Foundation V2 bis Ende 2008 verfügbar ITIL Service Manager V2 wahrscheinlich bis Ende 2008 verfügbar In Summe heißt V3 : Mehr Kurs(möglichkeiten) Achtung: Das Schema ist noch immer beim Qualification Board in Überarbeitung und daher ohne Gewähr!