Metainformationen zur Seite
Informationsverbund
| ISMS-Konzept | |
|---|---|
| Titel | Informationsverbund |
| Autor:in | Stefan Voigt |
| Versionsnummer | 0 |
| Vertraulichkeit | intern |
| Art | Konzeptteil |
Beschreibung des Informationsverbunds
Strukturanalyse
Ab Standard-Absicherung ist eine Strukturanalyse gemäß Kapitel 8.1 ([BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-2: IT-Grundschutz-Methodik". (Link)], S. 78ff.) der IT-Grundschutz-Methodik notwendig. Im Rahmen unserer Bestandserhebung wurden alle relevanten Bestandteile des Informationsverbundes ermittelt:
- Räumlichkeiten mit IT-Bezug
- Zertifikate sowie
Schutzbedarfsfeststellung
Definition von Schutzbedarfskategorien
Für die Mittelstand GmbH wurden in Übereinstimmung mit ([BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-2: IT-Grundschutz-Methodik". (Link)], S. 104) die folgenden Schutzbedarfskategorien definiert:
- unkritisch: Schäden haben keine oder nur minimale Beeinträchtigungen der Institution zur Folge
- normal: Schadensauswirkungen sind begrenzt und überschaubar
- hoch: Schadensauswirkungen können beträchtlich sein
- sehr hoch: Schadensauswirkungen können ein existenziell bedrohliches, katastrophales Ausmaß erreichen.
Zur genaueren Abgrenzung der Kategorien haben wir die folgenden Schadensszenarien zu den Schutzbedarfskategorien zugeordnet und untersetzt:
| Schutzbedarfskategorie | Verstoß gegen Gesetze/Vorschriften/Verträge | Beeinträchtigung des informationellen Selbstbestimmungsrechts | Beeinträchtigung der persönlichen Unversehrtheit | Beeinträchtigung der Aufgabenerfüllung | Negative Innen- oder Außenwirkung | Finanzielle Auswirkungen |
|---|---|---|---|---|---|---|
| unkritisch | Kein oder geringer Verstoß, der keine Konsequenzen nach sich zieht. | Keine oder geringe Beeinträchtigung. | Keine Beeinträchtigung. | Keine oder geringe Beeinträchtigung der Aufgabenerfüllung. | Keine oder geringe negative Wirkung. | Keine oder geringe finanzielle Auswirkungen. |
| normal | Möglicher Verstoß, der mit moderaten Konsequenzen verbunden ist. | Moderate Beeinträchtigung, die behoben werden kann. | Geringfügige Beeinträchtigung, die keine langfristigen Folgen hat. | Moderate Beeinträchtigung der Aufgabenerfüllung, die behoben werden kann. | Moderate negative Wirkung, die beherrschbar ist. | Moderate finanzielle Auswirkungen, die behoben werden können. |
| hoch | Schwerwiegender Verstoß, der erhebliche rechtliche Konsequenzen nach sich zieht. | Erhebliche Beeinträchtigung, die schwerwiegend, aber beherrschbar ist. | Erhebliche Beeinträchtigung, die zu gesundheitlichen oder physischen Schäden führen kann. | Erhebliche Beeinträchtigung der Aufgabenerfüllung, die schwerwiegend, aber beherrschbar ist. | Erhebliche negative Wirkung, die schwerwiegend, aber beherrschbar ist. | Erhebliche finanzielle Auswirkungen, die schwerwiegend, aber beherrschbar sind. |
| sehr hoch | Katastrophaler Verstoß, der existenzbedrohende rechtliche Konsequenzen nach sich zieht. | Katastrophale Beeinträchtigung, die nicht behoben werden kann. | Katastrophale Beeinträchtigung, die zu schweren gesundheitlichen oder physischen Schäden oder Tod führt. | Katastrophale Beeinträchtigung der Aufgabenerfüllung, die existenzbedrohend ist. | Katastrophale negative Wirkung, die existenzbedrohend ist. | Katastrophale finanzielle Auswirkungen, die existenzbedrohend sind. |
- Auswahlliste für Schutzbedarfskategorie anpassen
Schutzbedarfsfeststellung Geschäftsprozesse
| Schutzbedarf | Seitenlink | Name | Link zum QM | IT-Anwendungen | Schutzbedarf |
|---|---|---|---|---|---|
| 0 unkritisch | Angebotserstellung | Angebotserstellung | Windows 11 | 0 unkritisch | |
| 3 sehr hoch | Vertriebsprozess | Vertriebsprozess | Windows 11 | 3 sehr hoch |
Schutzbedarfsfeststellung Anwendungen
| Schutzbedarf | Seitenlink | Name | Kundennummer | Rechnungsbetrag | Monatliche Kosten | Lizenzschlüssel | Typ | Lizenzart | Lizenzstart | Lizenzende | Nutzerzahl | IT-Dienstleister | Schutzbedarf |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 0 unkritisch | baramundi Management Suite | baramundi Management Suite | 123456789 | 6.000 Euro | 500 Euro | abc-123-xyz | Jährlich | Volllizenz | 2025/08/01 00:00 | 2026/07/31 | 140 | baramundi_software_gmbh | 0 unkritisch |
| 0 unkritisch | Intranetlösung auf WordPress-Basis | Intranetlösung auf WordPress-Basis | 0815 | 250 Euro | Einmalig | Wartungsvertrag inkl. Backup | 2015/07/01 00:00 | 5 | beispielagentur_gmbh | 0 unkritisch | |||
| 1 normal | Windows 11 | Windows 11 | 123456789 | 120 Euro | avd-235-12 | Einmalig | Volllizenz | 2025/12/01 00:00 | 120 | CosmoCode GmbH | 1 normal | ||
| 2 hoch | Odoo (ERP) | Odoo (ERP) | 1234567 | 12.000 Euro | 800 Euro | XYZ-123456-XXX | Monatlich | Wartungsvertrag inkl. Backup | 2016/08/01 00:00 | 80 | odoo-it-dl_ag | 2 hoch |
Schutzbedarfsfeststellung IT-Systeme, IoT und ICS-Geräte
| Schutzbedarf | Seitenlink | Name | Typ | Virtuelle Maschine? | Hardware falls VM | IP-Adresse | Hersteller | Standort | Raum | Artikelnummer | Beschaffungsdatum | Seriennummer | Servicevertrag | Servicenummer | Servicelaufzeit | Servicekosten | Eigentümer | Ansprechperson | IT-Dienstleister | Schutzbedeadrfskategorie |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 1 normal | PC 123 | PC 123 | PC/Laptop | Testserver | Dell | Leipzig | 12345-6789 | 2025/12/01 | 9876/54321 | ja | AB-123-CD | 2029/05/31 | 120,00 Euro | Stefan Voigt | Stefan Voigt | CosmoCode GmbH | 1 normal | |||
| 0 unkritisch | Testserver | Testserver | Server | Testserver | IBM | Magdeburg | Serverraum Sandtorstraße | 123-567-BD | 2025/05/01 | YXZ-345-BQ | ja | 987654321 | 2030/04/30 | 345,67 Euro | mueller | Stefan Voigt | Schulze IT-Services | 0 unkritisch | ||
| 2 hoch | vTestserver | vTestserver | VM | ja | Testserver | Irgendwer | Magdeburg | YXZ-345-BV | 2026/02/06 | 123456789 | ja | 95742 | 2028/02/28 | 100 Euro | Stefan Voigt | Mike Wäsche | Schulze IT-Services | 2 hoch |
Schutzbedarfsfeststellung Gebäude und Räume
| Schutzbedarf | Seitenlink | Name | Raumart | Gebäude | Standort | Schutzbedeadrfskategorie |
|---|---|---|---|---|---|---|
| 2 hoch | Serverraum Sandtorstraße | Serverraum Sandtorstraße | Serverraum | Hauptgebäude | Magdeburg | 2 hoch |
Modellierung
Ab Standard-Absicherung ist eine Modellierung gemäß Kapitel 8.3 ([BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-2: IT-Grundschutz-Methodik". (Link)], S. 132ff.) der IT-Grundschutz-Methodik und Kapitel 2 des IT-Grundschutz-Kompendiums notwendig.
Bei der Basis-Absicherung besteht die „[…] Modellierung nach IT-Grundschutz […] nun darin, für die Bausteine einer jeden Schicht zu entscheiden, ob und wie sie zur Abbildung des Informationsverbunds herangezogen werden können. Je nach betrachtetem Baustein können die Zielobjekte dieser Abbildung von unterschiedlicher Art sein: einzelne Geschäftsprozesse oder Komponenten, Gruppen von Komponenten, Gebäude, Liegenschaften, Organisationseinheiten usw. Können einzelne Zielobjekte nicht unmittelbar mit den vorhandenen Bausteinen abgebildet werden, muss gewährleistet sein, dass ähnliche, verallgemeinerte Bausteine berücksichtigt werden.“
Die Bausteine finden sich auf den Seiten des BSI und sind in den folgenden Gruppen sortiert:
- ISMS: Sicherheitsmanagement
- ORP: Organisation und Personal
- CON: Konzeption und Vorgehensweise
- OPS: Betrieb
- DER: Detektion und Reaktion
- APP: Anwendungen
- SYS: IT-Systeme
- IND: Industrielle IT
- NET: Netze und Kommunikation
- INF: Infrastruktur
In nachfolgender Tabelle sind die unseren Informationsverbund beschreibenden Bausteine aufgelistet . Über nachfolgendes Formular können weitere Bausteine hinzugefügt werden.
| ID | Bezeichnung | Link |
|---|---|---|
| ORP.1 | Organisation | bsi.bund.de/… |
| CON.2 | Datenschutz | bsi.bund.de/… |
| OPS.2.2 | Cloud-Nutzung | bsi.bund.de/… |
IT-Grundschutz-Check
IT-Grundschutz-Check gemäß Kapitel 8.4 der IT-Grundschutz-Methodik