| ISMS-Konzept | |
|---|---|
| Titel | Risikobewertung |
| Autor:in | Stefan Voigt |
| Versionsnummer | 0 |
| Vertraulichkeit | intern |
| Art | Konzeptteil |
Für unsere Risikoklassifizierung wurden im Unternehmen die nachfolgenden Dimensionen ausgewählt und die Ausprägungen definiert.
Matrix zur Einstufung von Risiken nach [BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-3: Risikoanalyse auf der Basis von IT-Grundschutz". (Link)], S. 27
Eine Risikoanalyse ist erst ab Standard-Absicherung relevant. Vorausschauend zur künftigen Erreichung einer Standard-Absicherung wurden für die Risikoanalyse die nachfolgenden Punkte bereits definiert.
Die Risikoanalyse wird einmal jährlich durchgeführt und ggf. nach erneuter Einschätzung aktualisiert.
Innerhalb der Risikoanalyse ab Standard-Absicherung folgen wir dem vom BSI vorgeschlagenen Schritten ([BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-2: IT-Grundschutz-Methodik". (Link)], S. 34):
Die eigentliche Risikoanalyse findet sich im Wiki unter Risikobewertung.
Als Ergebnis der Vorarbeiten zur Risikoanalyse sollte eine Liste von Zielobjekten vorliegen. Die eigentliche Risikobewertung findet anhand dieser Zielobjekte statt, d.h. möglicher Ziele für einen Sicherheitsvorfall. Zielobjekte können z.B. Software-Anwendungen, einzelne IT-Systeme oder -Räume aber auch Geschäftsprozesse sein.
| Seitenlink | Name des Zielobjektes | Schutzbedarf Vertraulichkeit | Schutzbedarf Integrität | Schutzbedarf Verfügbarkeit |
|---|---|---|---|---|
| Standort Magdeburg | Standort Magdeburg | niedrig | mittel | hoch |
Laut BSI wurden aus den spezifischen Einzelgefährdungen der IT-Grundschutz-Bausteine generelle Aspekte abgeleitet und in 47 elementare Gefährdungen überführt, die im IT-Grundschutz-Kompendium aufgelistet seien. Die nachfolgende Liste stellt einen Auszug aus der Übersicht über die elementaren Gefährdungen aus [BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-3: Risikoanalyse auf der Basis von IT-Grundschutz". (Link)], S. 13ff dar. Neben diesen, können weitere, zusätzliche Gefährdungen ergänzt werden.
| lfd. Nr. | Gefährdung | Vertraulichkeit | Integrität | Verfügbarkeit | Elementare Gefährdung |
|---|---|---|---|---|---|
| G0.1 | Feuer | ja | ja | ||
| G0.15 | Abhören | ja | ja | ||
| G0.28 | Softwareschwachstellen | ja | ja | ja | ja |
| G0.36 | Identitätsdiebstahl | ja | ja | ja | ja |
| G0.42 | Social Engineering | ja | ja | ja | |
| Gz.1 | Manipulation durch Familienangehörige und Besucher | ||||
| Gz.2 | Beschädigung von Informationstechnik im Fertigungsbereich |