Vom eigenen Unternehmen zum passenden Prüfraster.
Zuerst wird verstanden, was im Informationsverbund vorhanden ist. Erst danach werden passende Bausteine zugeordnet.
Ein Baustein beschreibt sein Thema und Ziel, grenzt sich von verwandten Bausteinen ab, nennt typische Gefährdungen und formuliert Sicherheitsanforderungen. So entsteht ein strukturiertes Soll, das anschließend mit der tatsächlichen Umsetzung verglichen werden kann.
Zehn Schichten ordnen den Katalog.
Prozessorientiert
Übergreifende Management- und Organisationsthemen.
- ISMSInformationssicherheitsmanagement
- ORPOrganisation und Personal
- CONKonzepte und Vorgehensweisen
- OPSBetrieb
- DERDetektion und Reaktion
Systemorientiert
Konkrete technische und infrastrukturelle Zielobjekte.
- INFInfrastruktur
- NETNetze und Kommunikation
- SYSIT-Systeme
- APPAnwendungen
- INDIndustrielle IT
Drei Gruppen von Anforderungen.
Basis-Anforderungen
Sie sind vorrangig zu erfüllen und bilden die Grundlage einer ersten Absicherung.
Standard-Anforderungen
Gemeinsam mit den Basis-Anforderungen bilden sie für normalen Schutzbedarf den Stand der Technik ab.
Anforderungen bei erhöhtem Schutzbedarf
Sie kommen als Ausgangspunkt in Betracht, wenn der normale Schutz nicht ausreicht. Die konkrete Behandlung kann zusätzlich eine Risikoanalyse verlangen.
Die Modalverben haben Gewicht.
MUSS kennzeichnet eine uneingeschränkte Anforderung. SOLLTE bedeutet nicht „freiwillig“: Abweichungen müssen sorgfältig abgewogen und stichhaltig begründet werden.
Im IT-Grundschutz-Check wird deshalb nicht nur „erfüllt“ oder „nicht erfüllt“ notiert. Auch teilweise umgesetzte Anforderungen, alternative Maßnahmen und nachvollziehbare Begründungen gehören in die Dokumentation.
Hilfestellung, aber keine zusätzliche Pflicht.
Zu vielen Bausteinen veröffentlicht das BSI Umsetzungshinweise. Sie beschreiben mögliche praktische Maßnahmen. Verbindlich sind die Anforderungen des Bausteins; der konkrete Lösungsweg darf an die eigene Organisation angepasst werden.
So wird aus Bestand eine Modellierung.
- Ein Zielobjekt wird erfasst.Zum Beispiel eine eingesetzte Anwendung, ein Server oder ein Büroraum.
- Ein passender Baustein wird zugeordnet.Die Modellierung verbindet die reale Struktur mit dem Kompendium.
- Die Anforderungen werden geprüft.Interviews, Unterlagen und Stichproben zeigen, was bereits umgesetzt ist.
- Abweichungen werden bearbeitet.Fehlende oder unzureichende Maßnahmen fließen in die Umsetzungsplanung.
Häufige Fragen
Sind Bausteine einfache Checklisten?
Nein. Sie liefern ein strukturiertes Soll. Anforderungen müssen verstanden, auf den eigenen Kontext übertragen und mit geeigneten Maßnahmen erfüllt werden.
Muss jeder Baustein verwendet werden?
Nein. Nur Bausteine, die zum Informationsverbund und seinen Zielobjekten passen, werden modelliert.
Sind Umsetzungshinweise verbindlich?
Nein. Sie sind Hilfestellungen für mögliche Maßnahmen. Verbindlich zu beurteilen sind die Anforderungen des jeweiligen Bausteins.
Wo finde ich das frühere IT-Grundschutzhandbuch?
Die heutige Struktur besteht aus den BSI-Standards für die Methodik und dem regelmäßig fortgeschriebenen IT-Grundschutz-Kompendium für Bausteine und Anforderungen.