IT-Security Normungslandschaft Andreas Harner, DKE Dr. Ralf Rammig, Siemens Michael Staubermann, Webolution DKE-TBINK-Arbeitskreis IT-Security und Security by Design Frankfurt, 07.10.2015
Agenda Motivation Bisherige Schritte Vorgehensweise Vorstellung des Templates Weiteres Vorgehen 2
Motivation oder Warum eine Normungslandschaft? Modell als Hilfsmittel für Anwender von IT-Sicherheits-Normen, Standards, Richtlinien und Verordnungen Schnelles Auffinden relevanter IT-Sec-Normen mit detaillierter Filtermöglichkeit Visualisierung des Scopes (Thematische Abdeckung/Gültigkeitsbereich) einzelner Normen Identifikation von Gaps und Überlappungen ähnlicher Normen (nicht automatisch!) Einfache Zugänglichkeit des Anwenders zum Modell (Verständnis) 24.11.2015 VDE Verband der Elektrotechnik Elektronik Informationstechnik e.v. 3
Bisherige Schritte 2012: Beschluss der Erstellung einer Standards-Map als Bestandteil des Arbeitsprogramms des TBINK-AK 2013: Start der Arbeiten, Ausgangspunkt: bestehende Sammlungen (KITS) und Smart Grid Mapping Tool Erarbeitung eines Klassifizierungsschemas und Implementierung in einer XLS Datei in einer Untergruppe des TBINK-AKs Proof-of-Concept Phase der XLS Datei im gesamten TBINK-AK Januar 2015: Verteilung in den DKE Gremien mit der Bitte um Eintragungen durch die technischen Experten 24.11.2015 VDE Verband der Elektrotechnik Elektronik Informationstechnik e.v. 4
Normenlandschaft: Felder zur Kategorisierung 24.11.2015 VDE Verband der Elektrotechnik Elektronik Informationstechnik e.v. 5
Konzept für das weitere Vorgehen Aufsetzen einer gemeinsamen Plattform (DKE, DIN) XLS-Datei mit Webzugriff Experten können dort Eintragungen vornehmen Ein Redaktionsteam verifiziert diese und erteilt die Freigabe zur Veröffentlichung im Web Verteilung an weitere Komitees und Organisationen in Deutschland: DIN, ETSI, VDMA, ZVEI, Bitkom, VKU, NAMUR, Grafische Verarbeitungsoptionen (e.g. Heatmap) schrittweise umsetzen (je nach Bedarf der Experten) Internationalisierung: IEC-ACSEC wird das Thema aufnehmen Einbindung von Gesetzen und Regularien (Uni Bremen) Vernetzte IT-Sicherheit Kritischer Infrastrukturen 24.11.2015 VDE Verband der Elektrotechnik Elektronik Informationstechnik e.v. 6
Weitere Vorgehen Basis für die Webpräsenz: XLS-Liste mit Standards 22 fixe Spalten Spalteneinträge ggf. leer aktuell ca. 700 Zeilen (Einträge) stetig wachsend Design ist angelehnt an die Webseite des Bitkom Kompass der IT-Sicherheitsstandards http://www.kompass-sicherheitsstandards.de/
Anforderungen Suchen/Filtern Aktuell Ziel
Anforderungen Suchen/Filtern Ansatz soll auf SPARQL-Queries (RDF) basieren Ontologie -Grundlage Semantic Web freundliche Architektur
Anforderungen Suchen/Filtern Durch Auswahl, mehr Informationen zu dem Standard in einem neuen Tab
Grafische Darstellung
Grafische Darstellung Ideale und langfristig erwünschte Lösung: Heatmap Bsp.: Innovation Heatmap von McKinsey and Co.
Grafische Darstellung Referenzierungen Anzahl der Referenzierungen jeweiliger Standards: RFC4711 wird 123 mal referenziert ISO/IEC 27001 wird 77 mal referenziert IEC 62351 wird 35 mal referenziert
Anforderungen Benutzer Benutzer: neuen Standard/Eintrag eintragen Evtl. Registrierung erforderlich Berechtigung nach Captcha + Review durch Admin Verbesserungen/Veränderungen an bestehenden Einträgen vornehmen Wichtig: Der Eintrag oder die Verbesserung soll vor der Veröffentlichung durch einen Admin/Experten überprüft und freigegeben werden
Vielen Dank VDE Netzwerk Zukunft Ihre Ansprechpartner Andreas Harner DKE Deutsche Kommission Elektrotechnik Elektronik Informationstechnik im DIN und VDE Mail: andreas.harner@vde.com Tel: +49 (0) 69 / 6308-392
Normenlandschaft: Ausfüllhinweise und Beispiel 24.11.2015 VDE Verband der Elektrotechnik Elektronik Informationstechnik e.v. 16
Normenlandschaft: Ausfüllhinweise und Beispiel 24.11.2015 VDE Verband der Elektrotechnik Elektronik Informationstechnik e.v. 17