Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Informationssicherheit

Informationssicherheit ist ein Zustand von technischen oder nicht-technischen Systemen zur Informationsverarbeitung und -speicherung, der die Schutzziele …

Inhalt6 Abschnitte
  1. 1. Grundidee und Abgrenzung
  2. 2. Ziele, Risiken und Bedeutung
  3. 3. Bedrohungen und Angriffe
  4. 4. Sicherheitsmaßnahmen und Management
  5. 5. Standards, Zertifizierung und Einsatzbereiche
  6. 6. Rechtliche Rahmenbedingungen

Grundidee und Abgrenzung

Informationssicherheit ist ein Zustand technischer oder nicht-technischer Systeme zur Informationsverarbeitung und -speicherung. Sie soll die Schutzziele Vertraulichkeit, Verfügbarkeit und Integrität sicherstellen. Sie schützt vor Gefahren und Bedrohungen, soll wirtschaftliche Schäden vermeiden und Risiken minimieren.

Vertraulichkeit bedeutet, dass Informationen nur von Berechtigten gelesen werden dürfen. Integrität bedeutet, dass Daten nicht unbemerkt verändert werden dürfen und Änderungen nachvollziehbar sein müssen. Verfügbarkeit bedeutet, dass der Zugriff auf Daten und Systeme innerhalb eines vereinbarten Zeitrahmens möglich sein muss.

Der Begriff wird je nach Quelle enger oder weiter verstanden: Manche beziehen ihn nur auf Informationstechnik, andere auch auf nicht-technische Systeme. Deshalb kann Informationssicherheit auch für Papierdokumente gelten, etwa für handschriftliche Rezepte eines Restaurants. Abzugrenzen ist sie von funktionaler Sicherheit, die Personen und Umwelt vor Gefahren einer technischen Anlage schützen soll.

Informationssicherheit umfasst IT-Sicherheit und Cyber-Sicherheit. IT-Sicherheit meint Strategien und Maßnahmen, die IT-Systeme verfügbar halten und unerlaubten Zugriff sowie unberechtigte Veränderung von Informationen verhindern sollen. Cyber-Sicherheit ist der Teil der IT-Sicherheit, der besonders Netzwerke, Gefahren aus dem Internet und Angriffe auf vernetzte Systeme betrifft. Computersicherheit bezieht sich enger auf den Schutz eines Computersystems vor Ausfall, Manipulation und unerlaubtem Zugriff; Netzwerksicherheit auf Rechnernetze und Angriffe über Netzwerke.

Datensicherheit ist vom Datenschutz zu unterscheiden. Datensicherheit schützt Daten jeder Art technisch gegen Verlust, Manipulation und andere Bedrohungen. Datenschutz schützt personenbezogene Daten vor Missbrauch und stützt sich auf das Prinzip der informationellen Selbstbestimmung. Datensicherung bedeutet Backup, also das Anlegen von Sicherungskopien.

Ziele, Risiken und Bedeutung

Informationen und Daten gelten als schützenswerte Güter. Der Zugriff auf sie soll beschränkt und kontrolliert sein; nur autorisierte Benutzer oder Programme dürfen auf sie zugreifen. Die drei allgemeinen Schutzziele werden nach ihrer englischen Abkürzung auch CIA-Triade genannt: confidentiality, integrity und availability, also Vertraulichkeit, Integrität und Verfügbarkeit.

Weitere Schutzziele sind Authentizität, Verbindlichkeit beziehungsweise Nichtabstreitbarkeit, Zurechenbarkeit und in bestimmten Zusammenhängen auch Anonymität. Authentizität meint Echtheit, Überprüfbarkeit und Vertrauenswürdigkeit eines Subjekts oder Objekts. Nichtabstreitbarkeit bedeutet, dass kein unzulässiges Abstreiten durchgeführter Handlungen möglich ist, zum Beispiel beim elektronischen Abschluss von Verträgen. Zurechenbarkeit bedeutet, dass eine Handlung eindeutig einem Kommunikationspartner zugeordnet werden kann. Im Zuge der NIS-2-Richtlinie wird außerdem Resilienz als besonderes Schutzziel genannt: Widerstandsfähigkeit gegenüber Ausspähungen, irrtümlichen oder mutwilligen Störungen und absichtlichen Schädigungen wie Sabotage.

Jedes IT-System kann Schwachstellen besitzen. Wenn Angriffe möglich sind, mit denen Sicherheitsvorkehrungen umgangen werden, ist ein System verwundbar. Nutzt ein Angreifer eine Schwachstelle zum Eindringen, sind Vertraulichkeit, Integrität und Verfügbarkeit bedroht. Für Unternehmen können solche Angriffe reale Werte betreffen, etwa interne Informationen; für Einzelpersonen kann besonders die informationelle Selbstbestimmung betroffen sein.

Jede mögliche Bedrohung ist ein Risiko. Unternehmen nutzen Risikomanagement, um die Wahrscheinlichkeit eines Schadens und die mögliche Schadenshöhe zu bestimmen. Nach Risikoanalyse und Bewertung werden passende Schutzziele und Sicherheitsmaßnahmen für Geschäftsprozesse festgelegt. Dies gehört zum IT-Sicherheitsmanagement. Standards wie ISO/IEC 27001 oder der IT-Grundschutz sollen helfen, die Komplexität soziotechnischer Systeme zu verringern und ein angemessenes Sicherheitsniveau zu erreichen.

Die Bedeutung der Informationssicherheit ist gewachsen, weil private und öffentliche Unternehmen heute in fast allen Geschäftsbereichen und Privatpersonen in vielen Bereichen des Alltags von IT-Systemen abhängen. Für Unternehmen ist Informationssicherheit meist besonders wichtig, weil Abhängigkeiten und Risiken größer sind. Im deutschsprachigen Raum ergeben sich Pflichten unter anderem aus Gesellschaftsrecht, Haftungsrecht, Datenschutz und Bankenrecht; international spielen zum Beispiel Basel II und der Sarbanes-Oxley Act eine Rolle.

Bedrohungen und Angriffe

Ein Angriff auf Datenschutz oder Datensicherheit ist jeder Vorgang, dessen Folge oder Ziel ein Verlust von Datenschutz oder Datensicherheit ist; auch technisches Versagen kann in diesem Sinn als Angriff gelten. Ein System wird statistisch sicher genannt, wenn der Aufwand für einen Angreifer höher ist als der Nutzen des Eindringens. Absolute Sicherheit würde bedeuten, jedem denkbaren Angriff zu widerstehen, ist aber nur unter besonderen Bedingungen erreichbar, die die Arbeitsfähigkeit stark einschränken können, etwa bei isolierten Systemen mit wenigen hochqualifizierten Berechtigten.

Typische Effekte oder Ziele von Angriffen sind technischer Systemausfall, Systemmissbrauch, Sabotage, Spionage, Betrug, Diebstahl und Erpressung. Das Bundesamt für Sicherheit in der Informationstechnik nennt als Angriffsmethoden und Mittel unter anderem Malware, Ransomware, Social Engineering, Advanced Persistent Threats, Spam, Phishing, Botnetze, Distributed-Denial-of-Service-Angriffe, Drive-by-Exploits, Exploit-Kits, Identitätsdiebstahl und Seitenkanalangriffe. Schäden können außerdem durch physischen Einbruch, höhere Gewalt wie Blitzschlag oder Feuer sowie durch Fehlbedienung verursacht werden.

Cybercrime oder Computerkriminalität bezeichnet Straftaten, die mit digitalen Informations- und Kommunikationstechnologien begangen werden oder sich gegen sie richten. Es gibt keine allgemein gültige Definition. In der Strafverfolgung wird zwischen Cybercrime im engeren Sinne und im weiteren Sinne unterschieden. Cybercrime im engeren Sinne richtet sich gezielt gegen Internet, Datennetze, informationstechnische Systeme oder deren Daten. Cybercrime im weiteren Sinne meint Straftaten, die mithilfe von Informationstechnik begangen werden, aber auch analog möglich wären, zum Beispiel Drogenhandel mit IT-Unterstützung.

Malware ist schädliche Software. Dazu zählen Viren, Würmer, Spyware und Trojaner. Viren sind selbstreproduzierende ausführbare Programme, die ein Gastprogramm benötigen und sich auf infizierten Systemen festsetzen können. Würmer verbreiten sich selbstständig in Netzwerken und nutzen Sicherheitslücken aus. Spyware sammelt Informationen über Benutzeraktivitäten und gibt sie an Dritte weiter. Trojaner tarnen sich als harmlose Programme, haben keinen eigenen Reproduktionsmechanismus und können Angreifern eine Hintertür öffnen. Laut Artikel wird zudem künstliche Intelligenz von Cyberkriminellen genutzt, etwa für realistischere Phishing-Mails oder schneller entwickelte Exploits; KI kann aber auch beim Schutz helfen, etwa durch aktive Intrusion-Detection-Systeme.

Sicherheitsmaßnahmen und Management

Sicherheitsmaßnahmen müssen zum Wert der zu schützenden Informationen passen. Zu viele Maßnahmen verursachen hohe finanzielle, organisatorische oder personelle Aufwände und können Akzeptanzprobleme erzeugen. Zu wenige Maßnahmen lassen Sicherheitslücken offen. Informationssicherheit ist kein einmal erreichter Endzustand, sondern ein fortlaufender Prozess, der an neue Anforderungen, Technik, Gesetze und Schwachstellen angepasst werden muss.

Zur Basis-Absicherung gehören laut BSI ein pragmatischer Ansatz, klare Zuständigkeiten, regelmäßige Datensicherungen, Zugriffsbeschränkungen, Aktualisierung von Systemen und Sensibilisierung von Mitarbeitenden. Risikobewertung umfasst Vorbereitung, Bewertung, Kommunikation der Ergebnisse sowie Erhaltung und Aktualisierung der Bewertung. Dabei werden Bedrohungsquellen, mögliche Ereignisse, Schwachstellen, Eintrittswahrscheinlichkeit, Erfolgsrate und negative Auswirkungen betrachtet.

Informationssicherheit ist grundsätzlich Aufgabe der Leitung einer Organisation und sollte nach einem Top-Down-Ansatz organisiert sein. Das oberste Management verabschiedet Informationsschutz- und Sicherheitsrichtlinien, auch Security Policy genannt. Ein Informationssicherheitsmanagement-System, kurz ISMS, dient der operativen Umsetzung und Kontrolle dieser Richtlinien.

Operative Maßnahmen sind unter anderem physische Sicherung, Datensicherung, Verschlüsselung, Zugriffskontrollen und fehlertolerante Systeme. Zugangskontrolle kann durch individuelle Benutzernamen, komplexe Kennwörter und weitere Faktoren wie Transaktionsnummern oder Security-Token erfolgen. Eingeschränkte Benutzerkonten verringern das Risiko, dass normale Nutzer mit Administratorrechten Schaden verursachen oder Schadsoftware weitreichende Rechte erhält.

Weitere Maßnahmen sind restriktive Konfiguration, regelmäßige Softwareaktualisierung, Deinstallation veralteter oder unbenutzter Software, Sicherungskopien, Antiviren-Software, Firewalls, Sandboxes und das Deaktivieren aktiver Inhalte wie JavaScript im Browser oder VBA-Makros in Office-Dokumenten. Sicherheitsrelevante Updates sollen schnell aus überprüfbaren und zuverlässigen Quellen installiert werden. Laut Artikel hatten 2021 nur 35,8 % der Unternehmen in Deutschland ein aktives Patch-Management implementiert.

Verschlüsselung wandelt lesbare Daten mit einem Verschlüsselungsalgorithmus in nicht lesbare Daten um. Sie schützt Daten während der Übertragung und auf Speichermedien. Für symmetrische Verschlüsselung empfiehlt das BSI AES ab 128 Bit Schlüssellänge und die Betriebsarten CCM, GCM, CBC und CTR. Symmetrische Kryptographie nutzt denselben geheimen Schlüssel für Verschlüsselung und Entschlüsselung. Asymmetrische Kryptographie verwendet ein Schlüsselpaar aus öffentlichem und geheimem Schlüssel. Digitale Signaturen sichern Authentizität, Integrität und Verbindlichkeit elektronischer Dateien; im Artikel wird beschrieben, dass dafür ein Fingerabdruck von 128 oder 512 Bits mit dem privaten Schlüssel verschlüsselt und mit dem öffentlichen Schlüssel geprüft wird.

Auch der Mensch ist ein wichtiger Faktor. Sensibilisierung und Befähigung der Mitarbeitenden sollen helfen, Angriffe wie Social Engineering zu erkennen und mit Sicherheitsrichtlinien richtig umzugehen. Biometrische Authentifikation identifiziert Personen durch einzigartige physische Merkmale wie Gesichtszüge, Stimme, Augenmuster oder Fingerabdrücke. Bei Fingerbilderkennung werden Verzweigungen und Rillenmuster von Fingerabdrücken erfasst und gespeichert.

Standards, Zertifizierung und Einsatzbereiche

In der Praxis orientiert sich Informationssicherheit unter anderem an der ISO/IEC-27000-Reihe, an System and Organization Controls (SOC) und im deutschsprachigen Raum häufig am IT-Grundschutz. Für Evaluierung und Zertifizierung von IT-Produkten und -systemen wird oft ISO/IEC 15408, die Common Criteria, verwendet. Die Normenreihe IEC 62443 betrifft Informationssicherheit von Industrial Automation and Control Systems und betrachtet Betreiber, Integratoren und Hersteller. Die Norm ISO/SAE 21434 „Road vehicles – Cybersecurity engineering“ betrifft Cybersecurity bei Kraftfahrzeugen und ist seit August 2021 „Published“.

Historisch wurden die amerikanischen TCSEC und europäischen ITSEC-Standards 1996 durch die Common Criteria abgelöst. In Deutschland erfolgt die Evaluierung und Zertifizierung von IT-Produkten und -systemen in der Regel durch das Bundesamt für Sicherheit in der Informationstechnik. IT-Sicherheitsmanagement soll einen informationsverarbeitenden IT-Verbund systematisch absichern und Gefahren für Informationssicherheit oder Datenschutz verhindern oder abwehren. Wichtige Standards sind IT-Grundschutz des BSI, ISO/IEC 27001 als Norm für Informationssicherheitsmanagementsysteme und ISO/IEC 27002 als Leitfaden. Weltweit ist ISO/IEC 27001 am stärksten verbreitet.

Audits und Zertifizierungen prüfen regelmäßig, ob Maßnahmen zur Risikominimierung wirksam sind. Technische Sicherheit kann durch Penetrationstests oder vollständige Sicherheitsaudits überprüft werden. Organisatorische Sicherheit kann durch Audits von Fachabteilungen kontrolliert werden. Für industrielle Automatisierungssysteme können Security-Aspekte funktionaler Sicherheit geprüft werden; genannt wird unter anderem ein Security-Level 1 nach DIN EN 62443-3-3.

In Privathaushalten ist der Sicherheitsstandard oft geringer als in Unternehmen. Risiken entstehen durch Internetanschluss, schwache Konfiguration, laufende Serverdienste, fehlende Zugriffsbeschränkungen, veraltete Software, schwache Kennwörter und Social Engineering. In Banken und Sparkassen haben Basel II, BaFin, KWG und Verbandsrevisionen zur stärkeren Beachtung von IT-Sicherheit beigetragen. In anderen Unternehmen entstehen besondere Risiken durch Vernetzung von Niederlassungen, externe Dienstleister und Zugriff auf interne Daten; wichtige Folgen können Datenverlust, Datenmanipulation, verspätete Verfügbarkeit oder unzulässige Verwertung von Daten sein. In öffentlichen Einrichtungen und Behörden waren die IT-Grundschutz-Kataloge des BSI Standardwerke; seit 2017 wurden sie durch das IT-Grundschutz-Kompendium abgelöst.

Rechtliche Rahmenbedingungen

Informationssicherheit ist auch rechtlich relevant. Im September 2022 schlug die Europäische Kommission die Cyberresilienz-Verordnung, den Cyber Resilience Act, vor. Sie soll Software-Anbieter verpflichten, für die Sicherheit ihrer Produkte zu sorgen; Stand Juli 2023 wurde die genaue Ausgestaltung noch verhandelt.

Corporate Governance bildet einen Rahmen für IT-Sicherheit, weil Unternehmen durch Regeln, Kontrollen und externe Überprüfung gesteuert werden sollen. In Deutschland trat im Mai 1998 das Gesetz zur Kontrolle und Transparenz im Unternehmensbereich (KonTraG) in Kraft. Es führte ein Risikofrüherkennungssystem für bestandsgefährdende Risiken ein. Der Sarbanes-Oxley Act von Juli 2002 sollte Vertrauen in Bilanzdaten amerikanischer Unternehmen wiederherstellen; er schreibt kein ISMS ausdrücklich vor, macht verlässliche IT-Prozesse und angemessenen Datenschutz aber praktisch notwendig. Die europäische Achte Richtlinie 2006/43/EG, auch EuroSOX genannt, trat im Juni 2006 in Kraft und beschreibt Mindestanforderungen an Risikomanagement und Pflichten der Abschlussprüfer. Das Bilanzrechtsmodernisierungsgesetz trat im Mai 2009 in Kraft. Basel II gilt EU-weit seit Januar 2007 für Banken; Solvabilität II gilt seit Januar 2016 für Versicherer. Basel-III-Reformen wurden im Dezember 2017 genehmigt und nach COVID-19 ab dem 1. Januar 2023 schrittweise über fünf Jahre eingeführt.

Das Bundesdatenschutzgesetz wurde zuerst am 27. Januar 1977 erlassen. Nach dem Volkszählungsurteil von 1983 trat am 1. Juni 1991 eine Neufassung in Kraft. Eine Änderung im August 2002 passte es an die Richtlinie 95/46/EG an. Die Datenschutz-Grundverordnung trat am 24. Mai 2016 in Kraft und gilt seit 25. Mai 2018 unmittelbar in allen EU-Staaten; nationale Regeln wie das deutsche BDSG wurden abgelöst oder neu gefasst.

In Deutschland trat am 25. Juli 2015 das IT-Sicherheitsgesetz in Kraft. Es gab dem BSI eine zentrale Rolle beim Schutz kritischer Infrastrukturen. Kritische Infrastrukturen gehören zu Sektoren wie Energie, Informationstechnik und Telekommunikation, Transport und Verkehr, Gesundheit, Wasser, Ernährung sowie Finanz- und Versicherungswesen und sind wichtig für das Gemeinwesen. Sie müssen branchenspezifische Mindeststandards erfüllen, insbesondere ein ISMS einführen, und relevante IT-Sicherheitsvorfälle an das BSI melden. Das IT-Sicherheitsgesetz 2.0 wurde am 16. Dezember 2020 im Kabinett beschlossen, passierte im Frühjahr 2021 Bundestag und Bundesrat und trat Ende Mai 2021 offiziell in Kraft. Es stärkt unter anderem Kompetenzen des BSI, erweitert Meldepflichten und enthält ein IT-Sicherheitskennzeichen für Handelsprodukte.

Strafrechtlich stellt der Artikel die Lage in Deutschland dar. Rechtswidriges Verändern, Löschen, Unterdrücken oder Unbrauchbar-Machen fremder Daten erfüllt § 303a StGB; in besonders schweren Fällen kann § 303b StGB zur Computersabotage greifen. DDoS-Attacken gelten seit 2007 ebenfalls als Computersabotage. Das Ausspähen von Daten ist nach § 202a StGB strafbar, das Abfangen fremder Daten seit 2007 ebenfalls. Auch das Erstellen oder Verbreiten sogenannter Hackertools ist strafbar, wenn damit eine Straftat vorbereitet wird. Computerbetrug nach § 263a StGB wird mit Geldstrafe oder Freiheitsstrafe bis zu fünf Jahren bestraft.

Lernvideos zu Informationssicherheit

Weiterlesen

Datenspeicher Chemo-optische Speicher, die durch einen chemischen Prozess Daten in Form von Lichtbildern (statischen und bewegten Bildern sowie Lichtton) speichern. Die … Integrität (Informationssicherheit) Neben Verfügbarkeit und Vertraulichkeit ist die Integrität eines der drei klassischen Ziele der Informationssicherheit. Risiko Risiko weist je nach Fachgebiet einen unterschiedlichen Begriffsinhalt auf, allgemein wird hierunter die Möglichkeit des Eintritts künftiger Ereignisse, … IT-Sicherheitsmanagement Die Aufgabe des IT-Sicherheitsmanagements ist die systematische Absicherung eines informationsverarbeitenden IT-Verbundes. Gefahren für die … Information Siehe auch: Entropie (Informationstheorie). Semantische Ebene der Information. Bearbeiten. Strukturierte, syntaktische Informationen werden erst verwertbar … Informationstechnik Informationstechnik (kurz IT) steht für die Technik zur Elektronischen Datenverarbeitung (EDV) und der hierzu verwendeten Hard- und Software-Infrastruktur. Sicherheit Die kollektive Sicherheit bedeutet in Konfliktsituationen, dass man gemeinsam Maßnahmen entwickelt, um die Sicherheit für sämtliche Vertragspartner zu … Computer Ein Computer (englisch; deutsche Aussprache [kɔmˈpjuːtɐ]) oder Rechner ist ein Gerät, das mittels programmierbarer Rechenvorschriften Daten verarbeitet. Rechnernetz Ein Rechnernetz, Computernetz oder Computernetzwerk ist ein Zusammenschluss verschiedener technischer, primär selbstständiger elektronischer Systeme … Datenschutz Datenschutz wird – jedenfalls in Deutschland – meist als Recht verstanden, dass jeder Mensch grundsätzlich selbst darüber entscheiden darf, wem wann welche … Daten Daten bezeichnet als Plural von Datum Fakten, Zeitpunkte oder kalendarische Zeitangaben. Als Pluralwort steht es für durch Beobachtungen, Messungen u. a. Server Ein Server als Software ist ein Programm, das im Client-Server-Modell mit einem anderen Programm, dem Client (englisch für Kunde), kommuniziert. · Ein Hardware- …