Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Security Engineering

Security Engineering ist ein Fachgebiet der Informatik, welches Techniken für das sichere Programmieren von Software sowie Instrumente zur Abwehr und …

Inhalt3 Abschnitte
  1. 1. Kern des Security Engineering
  2. 2. Ablauf und Anwendung
  3. 3. Rechtlicher Rahmen

Kern des Security Engineering

Security Engineering ist ein Fachgebiet der Informatik. Es stellt Techniken für das sichere Programmieren von Software sowie Instrumente zur Abwehr und Analyse von Angriffen und Bedrohungen von IT-Systemen bereit und entwickelt sie weiter. Ziel ist es, IT-Systeme so zu planen, zu bauen, zu prüfen und zu betreiben, dass Sicherheitsrisiken möglichst früh erkannt und begrenzt werden.

Die Grundlage bildet der Sicherheitsprozess der IT-Grundschutz-Kataloge des Bundesamtes für Sicherheit in der Informationstechnik (BSI). Außerdem werden die Phasen der Konstruktion eines IT-Systems betrachtet und allgemeine Prinzipien für Computerprogramme festgelegt, zum Beispiel die Verwaltung von Benutzerrechten, genauer: der Zugriffsrechte der Benutzer.

Ablauf und Anwendung

Der grundlegende Ablauf beginnt mit der Ermittlung des Schutzbedarfs: Es wird bestimmt, wie wichtig der Schutz bestimmter Daten, Programme oder Systeme ist. Dazu gehört auch die Darstellung von Schadensszenarien, also möglicher Folgen eines Sicherheitsvorfalls.

Darauf folgen eine Bedrohungsanalyse und eine Risikoanalyse. Bei der Bedrohungsanalyse wird untersucht, welche Angriffe oder Gefahren möglich sind. Die Risikoanalyse bewertet, wie wahrscheinlich und wie schwerwiegend diese Gefahren sind. Anschließend werden Penetrationstests durchgeführt, also gezielte Sicherheitsprüfungen, bei denen Angriffe simuliert werden.

Die Ergebnisse werden in einem Sicherheitskonzept dargestellt. Dieses Konzept ist nicht nur für die Planung wichtig, sondern wird auch im laufenden Betrieb ständig geprüft und anhand neuer Erkenntnisse weiterentwickelt. In der Wirtschaft werden solche Techniken im Rahmen des Security Development Lifecycle (SDL) angewandt.

Rechtlicher Rahmen

Der rechtliche Rahmen des Security Engineering wird im Artikel durch mehrere Regelwerke benannt: die EU-Datenschutzrichtlinie 95/46/EG, das Bundesdatenschutzgesetz (BDSG), das Telemediengesetz (TMG) und das Gesetz zur Kontrolle und Transparenz im Unternehmensbereich (KonTraG). Diese Vorgaben bilden einen wichtigen Bezugspunkt, weil IT-Sicherheit auch mit Datenschutz, rechtlichen Pflichten und Transparenz im Unternehmensbereich verbunden ist.

Lernvideos zu Security Engineering

Weiterlesen