Security Management als
Prozess nach ITIL
"Informationssicherheit kostet
Geld. Keine Informationssicherheit kostet auch
Geld." (J.A. Cazemier)
Sind Sie schon soweit?
- Sie kommen in Ihr Büro und finden auf ihrem
Schreibtisch eine Diskette mit der Aufschrift
"Vertraulich". Was tun Sie?
- Haben Sie schon einmal morgens in Ihrem Büro
Ihren PC vom Vorabend eingeschaltet und
eingeloggt vorgefunden?
- Haben Sie schon einmal ihren Benutzeraccount
einem Kollegen weitergegeben?
- Wissen Sie genau, wer Zugang zum
Rechenzentrum hat? Woher wissen Sie es?
- Wie weit kommt ein Besucher in ihren
Firmenräumen, ohne sich auszuweisen?
- Wissen Sie, was zu tun ist, wenn Ihnen Ihr
Laptop auf einer Dienstreise gestohlen wird?
- Haben Sie schon einmal Emails von
unbekannten Absendern erhalten und hatten beim
Öffnen ein ungutes Gefühl?
- Sie fragen die Umsatzzahlen des letzten
Quartals vom Server ab. Sind sie korrekt? Ist
sicher gestellt, dass in diesem Moment niemand
ihre Transaktionen beobachten kann?
Informationen sind wertvoll und
deshalb schützenswert! Nicht alle Informationen sind
jedoch gleich wichtig. Welche Informationen sollten
wie geschützt werden? Bedrohungen müssen erkannt,
bewertet und bekämpft werden - ein dazu passender
Prozess ist erforderlich! Der Security Management
Prozess muss definiert und eingeführt werden!
Wesentliche Elemente sind u.a.
- eine Information Security Policy,
- Risikoanalysen,
- Planung und
- operative Maßnahmen.
Ein Bestandteil des Security
Management Prozesses sind auch SLAs (sogenannte
Service Level Agreements), welche hier speziell für
den Bereich "Security Management" Vereinbarungen zur
Informationssicherheit zwischen Kunde und IT Service
Provider beschreiben.
Der Security Management Prozess
nach den ITIL Standards definiert werden. Es können
z.B. unterschiedliche "Incident-Typen" wie
Vertraulichkeits-Incidents, Integritäts-Incidents
und Verfügbarkeits-Incidents klassifiziert werden.
Das über 40 Seiten umfassenden
Dokument ist untergliedert in folgende Hauptkapitel:
- Teil 1: Grundlagen der
Informationssicherheit
- Teil 2: Security Management als Prozess
- Teil 3: ITIL und Security Management
|