11.07.2015 Aufrufe

tools - Bites, Bytes and my 5 cents

tools - Bites, Bytes and my 5 cents

tools - Bites, Bytes and my 5 cents

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Kammerkonzert im Großen Saal – IT Sicherheit für KMU• Welche betrieblichen assets (Information, Kernkompetenz,oder Kapital) sind überhaupt vorh<strong>and</strong>en?• Wodurch werden assets bedroht, und wie hoch istihr Schutzbedarf?Das wäre schon in einfacher Form das, was man eineRisikoanalyse nennt. Und man kann gleich weitermachenmit diesen Fragen:• Wie lässt sich ein systematischer Überblick überdie IT-Einrichtungen und Prozesse gewinnen?• Wie kann die Qualität der einzelnen IT-Prozessebewertet werden?• Wie kann die IT im Ganzen beurteilt werden? Wasfehlt, und wie schlimm ist das?Das TrioDieser Artikel zeigt Wege auf, das Management derIT in kleineren Umgebungen auf eine solide Basis zustellen, und zwar mit vertretbarem Aufw<strong>and</strong> und ohnedafür allzu starre Formalismen zu bemühen. Die notwendigeRisikoanalyse sowie das Schema zur systematischenErfassung aller Elemente einer IT müssenmöglichst wenig abstrahiert sein, die Bewertungskriterienpraxisnah und eine Verbesserung in überschaubareProjekte unterteilbar. Drei frei verfügba-re Methoden in vereinfachter Form lassen sich dazuverknüpfen:• Die Risikoanalysemethode OCTAVE-S kann in kleinerenUnternehmen eingesetzt werden, um assetsund ihren Schutzbedarf zu identifizieren.• Die Systematik der Grundschutzkataloge des BSIist gut geeignet, die Komponenten einer IT-L<strong>and</strong>schaftzu kategorisieren. Mit wenigen Änderungenund Erweiterungen kann aus den "ÜbergreifendenAspekten" der Grundschutzkataloge eine Listederjenigen Komponenten erstellt werden, die essentielleBedeutung für eine Unternehmens-IT haben.• Das Reifegradmodell CMMI for Services (CMMI-SVC) erlaubt die praxisnahe Bewertung von Prozessen.Es zielt im ersten Reifegrad auf die Definitionspezifischer Prozessziele, im zweiten Reifegradauf die langfristige Stabilität der Prozesse.Risikoanalyse mit OCTAVE-SOCTAVE ist eine Risikomanagementmethode zur Identifizierungbetrieblicher assets (das können Informationen,Kernkompetenzen oder <strong>and</strong>eres betriebliches"Kapital" sein) und deren Bedrohungen. Die OCTA-VE Methode erlaubt außerdem die Entwicklung einerSchutz- oder Gefahrenminderungsstrategie. Das Risi-Abbildung 1. Die Prozessreifegrade des CMMI.hakin9.org/de 21

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!