|

Security Management als
Prozess nach ITIL
"Informationssicherheit kostet
Geld. Keine Informationssicherheit kostet auch
Geld." (J.A. Cazemier)
Sind Sie schon soweit?
- Sie kommen in Ihr Büro und finden auf
ihrem Schreibtisch eine Diskette mit der
Aufschrift "Vertraulich". Was tun Sie?
- Haben Sie schon einmal morgens in Ihrem
Büro Ihren PC vom Vorabend eingeschaltet
und eingeloggt vorgefunden?
- Haben Sie schon einmal ihren Benutzer-Account
einem Kollegen weitergegeben?
- Wissen Sie genau, wer Zugang zum Rechenzentrum
hat? Woher wissen Sie es?
- Wie weit kommt ein Besucher in ihren
Firmenräumen, ohne sich auszuweisen?
- Wissen Sie, was zu tun ist, wenn Ihnen
Ihr Laptop auf einer Dienstreise gestohlen
wird?
- Haben Sie schon einmal Emails von unbekannten
Absendern erhalten und hatten beim Öffnen
ein ungutes Gefühl?
- Sie fragen die Umsatzzahlen des letzten
Quartals vom Server ab. Sind sie korrekt?
Ist sicher gestellt, dass in diesem Moment
niemand ihre Transaktionen beobachten kann?
Informationen sind wertvoll
und deshalb schützenswert! Nicht alle Informationen
sind jedoch gleich wichtig. Welche Informationen
sollten wie geschützt werden? Bedrohungen müssen
erkannt, bewertet und bekämpft werden - ein
dazu passender Prozess ist erforderlich! Der
Security Management Prozess muss definiert und
eingeführt werden! Wesentliche Elemente sind
u.a.
- eine Information Security Policy,
- Risikoanalysen,
- Planung und
- operative Maßnahmen.
Ein Bestandteil des Security
Management Prozesses sind auch SLAs (sogenannte
Service Level Agreements), welche hier speziell
für den Bereich "Security Management" Vereinbarungen
zur Informationssicherheit zwischen Kunde und
IT Service Provider beschreiben.
Der Security Management Prozess
nach den ITIL Standards definiert werden.
Es können z.B. unterschiedliche "Incident-Typen"
wie Vertraulichkeits-Incidents, Integritäts-Incidents
und Verfügbarkeits-Incidents klassifiziert werden.
Das über 40 Seiten
umfassenden Dokument ist untergliedert in folgende
Hauptkapitel: 
- Teil 1: Grundlagen der Informationssicherheit
- Teil 2: Security Management als Prozess
- Teil 3: ITIL und Security Management

|