Wikipedia · einfach zusammengefasst · Stand
IT-Sicherheitsmanagement
Die Aufgabe des IT-Sicherheitsmanagements ist die systematische Absicherung eines informationsverarbeitenden IT-Verbundes. Gefahren für die …
Inhalt3 Abschnitte
Aufgabe und Bedeutung
IT-Sicherheitsmanagement ist ein fortlaufender Prozess innerhalb eines Unternehmens oder einer Organisation. Sein Ziel ist es, die IT-Sicherheit dauerhaft zu gewährleisten und einen informationsverarbeitenden IT-Verbund systematisch abzusichern. Dabei sollen Gefahren für die Informationssicherheit sowie Bedrohungen des Datenschutzes verhindert oder abgewehrt werden.
Zu den zentralen Tätigkeiten gehört es, für die jeweiligen Geschäftsprozesse geeignete IT-Sicherheitsmaßnahmen auszuwählen und umzusetzen. IT-Standards ermöglichen hierfür eine normierte, also nach festgelegten Regeln strukturierte Vorgehensweise.
Zentrale Standards
Der IT-Grundschutz des Bundesamtes für Sicherheit in der Informationstechnik (BSI) beschreibt konkrete Maßnahmen für unterschiedliche Bereiche einer IT-Landschaft. Bei niedrigem und mittlerem Schutzbedarf legen die IT-Grundschutz-Kataloge fest, welche Sicherheitsmaßnahmen erfüllt werden müssen. Für Systeme mit hohem Schutzbedarf geben sie ein strukturiertes Verfahren vor, mit dem die zusätzlich notwendigen Maßnahmen ermittelt werden. Die Kataloge sind vor allem in Deutschland bekannt, liegen aber auch in englischer Sprache vor.
ISO/IEC 27001 ist eine Norm für Informationssicherheitsmanagementsysteme, kurz ISMS. Ein ISMS ist ein systematischer organisatorischer Rahmen, mit dem Informationssicherheit gesteuert wird. ISO/IEC 27001 ist weltweit die am stärksten verbreitete Norm in diesem Bereich.
ISO/IEC 27002 ist ein Leitfaden für das Informationssicherheitsmanagement und trug zuvor die Bezeichnung ISO/IEC 17799:2005. BS 7799-1 und BS 7799-2 waren die Vorgänger von ISO/IEC 27002 beziehungsweise ISO/IEC 27001.
Weitere Regelwerke
Weitere Standards und Rahmenwerke behandeln einzelne Aspekte der IT-Sicherheit oder angrenzende Aufgaben:
- ITIL ist eine Sammlung bewährter Vorgehensweisen für das IT-Servicemanagement.
- ISO/IEC 20000 ist die ISO/IEC-Norm für IT-Servicemanagement; BS 15000 ist ein britischer Standard für diesen Bereich.
- COBIT ist ein IT-Governance-Framework, also ein Ordnungsrahmen zur Steuerung und Kontrolle der Informationstechnik.
- ISO/IEC 13335 war eine Normenreihe zum Sicherheitsmanagement in der Informations- und Kommunikationstechnik.
- EN ISO 27799 behandelt das Sicherheitsmanagement in der medizinischen Informatik und wendet ISO/IEC 27002 speziell auf das Gesundheitswesen an.
- VdS 10005 ist eine Richtlinie für IT-Sicherheit im kleinen Mittelstand.
- Der Payment Card Industry Data Security Standard (PCI-DSS) ist ein Regelwerk für die Abwicklung von Kreditkartentransaktionen.
- Hinzu kommen die Benchmarks des Center for Internet Security sowie verschiedene Federal Information Processing Standards (FIPS) und weitere Standards des US National Institute of Standards and Technology (NIST).