Wikipedia · einfach zusammengefasst · Stand
Certified Information Systems Security Professional
Der CISSP-CBK verlangt umfassende Kenntnisse über Industriestandards aus den Bereichen Informationssicherheit und IT-Sicherheit. Am wichtigsten sind die …
Inhalt6 Abschnitte
Einordnung und Bedeutung
Der Certified Information Systems Security Professional (CISSP) ist eine international anerkannte Zertifizierung des International Information Systems Security Certification Consortium, Inc. (ISC2) auf dem Gebiet der Informationssicherheit. Sie soll Security Professionals eine objektive Bewertung ihrer fachlichen Kompetenz ermöglichen und gilt als Weiterbildungsstandard für Personen, die in der Informationssicherheit oder im IT- und IT-Security-Umfeld arbeiten.
Laut ISC2 gab es am 1. Januar 2022 weltweit 152.632 CISSP-zertifizierte Personen, davon 2.727 in Deutschland, 1.087 in der Schweiz und 293 in Österreich. Der CISSP ist vom UK NARIC als Level 7 des Europäischen Qualifikationsrahmens (EQR) anerkannt und entspricht damit einem Master. Für Deutschland und Europa gibt es auch spezialisierte Zertifizierungen wie das von TeleTrusT e. V. entwickelte Teletrust Information Security Professional (T.I.S.P.)-Zertifikat.
Die Zertifizierung wurde als erste Zertifizierung im Bereich Informationssicherheit durch ANSI nach ISO-Standard 17024:2003 für Sachverständige akkreditiert. Qualitätssicherung erfolgt unter anderem durch den Nachweis einschlägiger Berufserfahrung und durch die Pflicht zur kontinuierlichen Weiterbildung.
Zertifizierungsprozess und Prüfung
Der Zertifizierungsprozess beginnt mit einer Prüfung über die vorgeschriebenen Wissensgebiete. Die Vorbereitung ist durch Schulung oder Selbststudium möglich. Anschließend muss die berufliche Expertise durch eine dritte Person bestätigt werden. Kandidaten können zufällig für ein Audit ausgewählt werden, in dem ihre Kenntnisse und ihre praktische Erfahrung genauer überprüft werden.
Grundlage ist der Common Body of Knowledge (CBK), der aus acht Domains besteht. Die Prüfung ist eine Multiple-Choice-Prüfung. Seit dem 15. April 2024 werden nur noch computerisierte adaptive Tests angeboten. Innerhalb von drei Stunden werden mindestens 100 und höchstens 150 Fragen gestellt. Nach jeder Antwort bestimmt ein nicht näher spezifizierter Algorithmus die nächste Frage. Wenn nach 100 Fragen die Fähigkeiten noch nicht mit 95-prozentiger Wahrscheinlichkeit eingeschätzt werden können, folgen weitere Fragen bis zur statistischen Sicherheit oder bis zur Höchstzahl.
Die Fragen sind geschlossene Fragen mit vier Antwortmöglichkeiten und genau einer richtigen Antwort. Wiederkehrende Fragetypen sind Auswahl beziehungsweise Erkennung, Reihung beziehungsweise Ranking sowie Näherungsfragen wie „am besten“ oder „am schlechtesten“. Logisches Herleiten und frei formulierte Antworten sind nicht gefragt; entscheidend ist die schnelle Anwendung gelernter Definitionen, Beschreibungen und Schlüsselwörter.
Die Prüfung kann seit 2005 auf Deutsch abgelegt werden. Wegen des speziellen englischen Vokabulars wird im Artikel jedoch ein zweisprachiger Fragenkatalog empfohlen. Die offiziellen Fragenkataloge sind nicht öffentlich. Übungsfragen aus Büchern und dem Internet können die Prüfungsart veranschaulichen, enthalten aber gelegentlich falsche Musterantworten.
CBK-Bereiche im Überblick
Der CBK sammelt Themen der Informationssicherheit. Die Einleitung beschreibt acht Wissensbereiche, während der Abschnitt zu den CBK-Bereichen von 10 Themengebieten spricht. Die Domains umfassen:
- Access Control: Grundmechaniken der Zugriffskontrolle.
- Application Security: softwarebasierte Sicherheitsmaßnahmen, Softwareentwicklung und der Software-Lebenszyklus.
- Business Continuity and Disaster Recovery Planning: Auf Grundlage einer Business Impact Analyse (BIA) werden Reaktions- und Wiederanlaufstrategien, Business Continuity Management (BCM) und Disaster-Recovery-Pläne (DRP) behandelt.
- Cryptography: Kryptographie und Kryptoanalyse, Public-Key-Infrastrukturen (PKI), verbreitete Algorithmen und deren Schwachstellen.
- Information Security and Risk Management: CIA-Triade, Risikomanagement, Sicherheitsanalyse, Sicherheitsmanagement, Informationsklassifikation und personelle Maßnahmen.
- Legal, Regulations, Compliance and Investigations: vor allem US-amerikanische Gesetze sowie grenzüberschreitende Datenübertragung. Deutsches Recht spielt laut Artikel keine Rolle; die Unterschiede zum europäischen Raum sind besonders beim Bundesdatenschutzgesetz (BDSG) erheblich.
- Operations Security: Medienverwaltung, Backupstrategien und Change Management.
- Physical (Environmental) Security: Brandschutz, Standortsicherheit und Bewachung.
- Security Architecture and Design: Trusted Systems, Trusted Computing sowie System- und Enterprise-Architektur.
- Telecommunications and Network Security: Netzwerkmodelle, Übertragung, Geräte, Protokolle, Dienste und netzwerkbezogene Sicherheitstechniken.
Sicherheitsmodelle und Zugriffskontrolle
Sicherheitsmodelle sind Regeln und Strukturen, mit denen Zugriffsentscheidungen getroffen werden. Sie beschreiben die Beziehungen zwischen Subjekten, Objekten und Operationen. Das zustandsorientierte Maschinenmodell strebt zu jeder Zeit einen sicheren Systemzustand an und arbeitet mit klar definierten Zuständen. Das Informationsflussmodell untersucht Informationsflüsse zwischen Ebenen. Das Goguen-Meseguer-Modell, auch Modell der Nichteinmischung, soll Rückschlüsse zwischen Ebenen verhindern.
Das Clark-Wilson-Modell dient der Integrität. Es soll unzulässige Modifikationen durch nicht autorisierte und durch autorisierte Anwender sowie interne und externe Inkonsistenzen verhindern. Das mehrschichtige Bell-LaPadula-Modell schützt die Vertraulichkeit: Subjekte dürfen nicht nach oben lesen und nicht nach unten schreiben. Das mehrschichtige Biba-Modell schützt vor unzulässigen Modifikationen durch nicht autorisierte Anwender: Subjekte dürfen nicht nach oben schreiben und nicht nach unten lesen. Das Brewer-Nash-Modell, auch Modell der Chinesischen Mauer, passt Zugriffsrechte dynamisch und aktivitätsorientiert an, um Interessenskonflikte zu vermeiden. Graham-Denning stellt einen grundlegenden Befehlssatz für Operationen zwischen Subjekten und Objekten bereit. Harrison-Ruzzo-Ullman konzentriert sich praxisbezogen auf Rechtsänderung sowie die Erstellung und Löschung von Subjekten und Objekten.
Zugriffskontrollmodelle setzen die Regeln einer Sicherheitsrichtlinie um. Bei Discretionary Access Control (DAC) kontrolliert der Eigentümer eines Objekts Art und Umfang des Zugriffs, meist über Access Control Lists (ACLs) nach dem Need-to-know-Prinzip. Mandatory Access Control (MAC) nimmt dem Subjekt die Entscheidung ab: Objekte tragen Sicherheitskennungen, und ohne die nötige Freigabe ist kein Zugriff möglich. Role-Based Access Control (RBAC) entscheidet anhand von Rollen- oder Gruppenzugehörigkeiten; Subjekte erhalten über ihre Rolle Rechte auf Objekte. DAC, MAC und RBAC können kombiniert werden. Die Umsetzung erfolgt durch physikalische, administrative, logische und datenbasierende Zugriffskontrollelemente.
Praktische Zugriffskontrolle und Angriffe
Zu den biometrischen Verfahren gehören Fingerabdruck-, Netzhaut- und Iris-Scanner, Gesichtserkennung, Handgeometrie, die Analyse des Tippverhaltens und individuelle Sprechererkennung. Bei Token-Verfahren werden Speicherkarten und Smart Cards betrachtet. Ticket-basierte Zugriffskontrollen umfassen beispielsweise Einmalkennwörter. Als Single-Sign-On-Lösungen werden Kerberos und das Secure European System for Applications in a Multi-Vendor Environment (SESAME) genannt.
Für die zentrale Zugriffskontrollverwaltung sind RADIUS, TACACS+ und Diameter wichtig. RADIUS ist ein Authentisierungsprotokoll zur Zugriffskontrolle bei Einwahlverbindungen und wird hauptsächlich von Internetdienstanbietern genutzt. TACACS+ bietet ähnliche Funktionen, aber wegen umfangreicherer Verschlüsselung ein höheres Sicherheitsniveau. RADIUS und TACACS+ können wegen ihrer beschränkten nutzbaren Protokolle nicht zur Authentisierung beliebiger Geräte eingesetzt werden; diese Flexibilität bietet Diameter.
Weitere organisatorische und technische Themen sind das Vier-Augen-Prinzip beziehungsweise Separation of Duty, sichere Passwörter und Passphrasen sowie der sichere Umgang mit Personal-IDs. Zur Überprüfung von Zugriffskontrollen gehören Einbruchserkennungssysteme (IDS) und Honeypots, also spezielle Fallen für Angreifer, deren Betrieb sicher und rechtlich unbedenklich erfolgen muss.
Bei Penetrationstests werden unter anderem Zero-Day Exploits, DNS-Spoofing und Man-in-the-Middle-Angriffe behandelt. Bei einem Man-in-the-Middle-Angriff schaltet sich der Angreifer unbemerkt zwischen Opfer und gewünschtes System. Wörterbuchangriffe probieren softwaregestützt Wortlisten als Passwörter durch; Brute Force erweitert dies auf alle möglichen Passwörter. Denial-of-Service-Angriffe (DoS) zielen auf die Beeinträchtigung der Verfügbarkeit, zum Beispiel beim Smurf-Angriff.
Risikomanagement, Netzwerke und berufliche Pflichten
Die CIA-Triade fasst confidentiality, integrity und availability zusammen, also Vertraulichkeit, Integrität und Verfügbarkeit. Integrität bedeutet den Schutz vor Verlust und vorsätzlicher Veränderung. Zusätzlich werden Nachvollziehbarkeit von Systemoperationen und Privatsphäre gefordert. Aus Managementsicht behandelt der CISSP Risikomanagement, Sicherheitsanalyse, Sicherheitsmanagement sowie Change- und Konfigurationsmanagement. Weitere Inhalte sind Klassifizierungsmodelle für Informationen in öffentlicher Verwaltung, Militär und Privatwirtschaft, Jobrotation zur Korruptionsprävention, Sicherheitsanforderungen in Stellenbeschreibungen, Vertraulichkeitsvereinbarungen und Security-Awareness-Programme. Wichtige Standards sind die ISO/IEC-27000-Reihe, ITSEC, Common Criteria, COBIT und TCSEC; für konkrete Situationen soll der passende Standard ausgewählt werden.
Zur Telecommunications and Network Security gehören das ISO/OSI-Modell, physikalische Eigenschaften von Glasfaser- und Twisted-Pair-Kabeln sowie Netzwerktypen und Topologien wie Stern, Bus, Token Ring, Ethernet, Wireless LAN, WAN, LAN und MAN. Behandelt werden außerdem Bridge, Gateway, Hub, Switch, Router, Firewall und Proxy.
Zu den genannten Protokollen und Diensten zählen TCP/IP, IPsec, SCIP, TLS, SSL, S/MIME, PEM, CHAP, PAP, ARP, SNMP, DNS, ICMP, HDLC, Frame Relay, SDLC, ISDN, X.25 und CSMA/CD. Sicherheitsrelevante Techniken sind VPN, NAT, RADIUS, TACACS, S-RPC, Packet Sniffer, zyklische Redundanzprüfung (CRC) und Blockprüfzeichenfolge. Weitere Themen sind Computerwürmer, Instant Messaging, Sniffing und Spamming.
Für die Aufrechterhaltung des Zertifikats müssen innerhalb einer Dreijahresperiode 120 CPE-Punkte (continuous professional education) gesammelt werden. Lehrtätigkeit bringt 4 Punkte pro Stunde, höchstens 80; Veröffentlichungen höchstens 40; Selbststudium höchstens 40 und das Lesen sicherheitsrelevanter Bücher höchstens 30 Punkte. Hersteller-Trainings und Sicherheitskongresse bringen jeweils 1 Punkt pro Stunde, ein Sicherheitsstudiengang 11,5 Punkte pro Schein. Vorstandsmitgliedschaft in einem Sicherheitsberufsverband wird mit höchstens 20 Punkten angerechnet; ehrenamtliche Arbeit für ISC2 nach deren Ermessen.
Jeder CISSP verpflichtet sich zu einem Code of Ethics: Gesellschaft, Gemeinwesen und Infrastruktur schützen; ehrenwert, ehrlich, gerecht, verantwortungsvoll und gesetzestreu handeln; gewissenhaft und kompetent arbeiten; den Berufsstand fördern und schützen. Verstöße können von einem anderen CISSP gemeldet werden und ein Audit bis zur Aberkennung des Zertifikats und zum Ausschluss aus ISC2 auslösen. Als Vertiefungen stehen ISSAP für Sicherheitsarchitekturen, ISSEP für sichere Softwareentwicklung und ISSMP für Informationssicherheits-Management zur Verfügung.