Information Security Management System (ISMS)

Sicherheit als zyklischer Prozess

Die team unterstützt als herstellerunabhängiges Beratungsunternehmen Kunden aus dem Bereich der kritischen Infrastrukturen. Diese Unternehmen sehen sich durch den digitalen Wandel und die damit einhergehende Ausdehnung von Angriffsvektoren immer mehr gezwungen, die Sicherheit ihres Betriebs zu erhöhen und zu modernisieren. Zusätzlich fordern Regularien wie die NIS-2-Richtlinie strengere Maßnahmen und somit eine Erhöhung des Sicherheitsniveaus in diesen Sektoren. Es wird demnach wichtiger denn je, die Informationssicherheit hinter ein strukturiertes und anpassbares Managementsystem zu stellen, welches adaptiv für neue Bedrohungen und Vorgaben bleibt.

In diesem Artikel möchte ich den PDCA-Zyklus als Grundlage für den Aufbau eines adaptiven Information Security Management System (ISMS) vorstellen.

PDCA-Zyklus

Der PDCA-Zyklus – auch Deming-Kreis genannt – ist ein Modell zur Prozess- und Produktoptimierung. Namensgebend sind hierbei dessen vier Phasen: PLAN – DO – CHECK – ACT (PDCA). Entwickelt wurde das Modell vom amerikanischen Statistiker und Physiker William Edwards Deming, welcher damit das Qualitätsmanagement maßgeblich beeinflusste.

Startschuss

Um Informationssicherheit systematisch im gesamten Unternehmen umsetzen und sicherstellen, müssen alle notwendigen Ressourcen (inkl. Budget) durch das Management bereitgestellt werden. Ein eindeutiges Bekenntnis der Unternehmensführung zur Implementierung eines präventiven ISMS ist für die erfolgreiche Umsetzung unerlässlich. Dazu muss ein Sicherheitsprozess ins Leben gerufen werden und im Zuge dessen, die exakten Rollen und Verantwortlichkeiten sowie deren Geltungsbereich definiert und das übergeordnete Ziel „Informationssicherheit“ festgelegt werden.

Plan – Planung

Zur Festlegung des Geltungsbereichs wird in der ersten Phase des Zyklus mit einer Bestandsaufnahme der eigenen Assets, Informationssysteme und Prozesse begonnen. Es sollte die Kritikalität der erhobenen Prozesse eruiert werden, um den Schutzbedarf der für diese Prozesse wichtigen Assets festzustellen. Anhand der erhobenen Informationen erfolgt nun im nächsten Schritt eine Risikoanalyse. Hierbei werden mögliche Bedrohungen und Schwachstellen der einzelnen Assets anhand deren Eintrittswahrscheinlichkeit und Auswirkung oder Schadenshöhe untersucht. So erhält das Unternehmen am Ende eine Einschätzung, welche Risiken – etwa aufgrund der zu erwartenden Schadenshöhe – vertretbar sind und welche unbedingt adressiert werden müssen.

Für jedes ermittelte Risiko kann nun – in Absprache mit dem Management – entschieden werden, ob das Risiko akzeptiert, transferiert, oder durch den gezielten Einsatz von Maßnahmen minimiert oder gänzlich vermieden werden soll.

Hinweis: Die finale Handhabung eines Risikos obliegt, zumindest im KMU-Bereich, der Geschäftsführung. Die für das ISMS zuständigen Personen sind lediglich für die Aufarbeitung und die Aufklärung der Geschäftsführung zuständig.

Zum Abschluss dieser Phase werden, auf den Ergebnissen der Risikoanalyse basierend, konkrete Maßnahmen festgelegt.

Do – Umsetzung

In der zweiten Phase des Zyklus werden diese beschlossenen Maßnahmen in die Praxis umgesetzt. Eine sorgfältige und umfassende Dokumentation der implementierten Maßnahmen ist in dieser Phase von besonderer Wichtigkeit. Die zu implementierenden Maßnahmen unterscheiden sich von Unternehmen zu Unternehmen. Eine, für die meisten Einrichtungen anwendbare Maßnahme ist die Schulung von Mitarbeiter:innen hinsichtlich der IT-Sicherheit.

Studien und vergangene Sicherheitsvorfälle zeigen klar, dass der Mensch weiterhin die größte „Sicherheitslücke“ in Unternehmen darstellt. Dies bekräftigt auch der aktuelle Threat Landscape Bericht der ENISA11. Weitere Maßnahmen sind beispielsweise die Vergabe von user- oder gruppenspezifischen Zugangsberechtigungen oder die Ausarbeitung von Prozessen hinsichtliches des Patchmanagements. Anbieter kritischer Infrastrukturen könnten ihre Sicherheit durch gezielte Netzwerksegmentierung, Redundanzmechanismen und den Ausbau von Monitoring-Aktivitäten erhöhen.

Check – Erfolgskontrolle

Nach erfolgreicher Implementierung der gesetzten Schritte muss nun deren Wirksamkeit kontrolliert werden. Es empfiehlt sich passende Key Performance Indicators (KPIs) festzulegen, anhand derer die Wirksamkeit durch Kennzahlen gemessen wird. Gängige Metriken sind beispielsweise die Mean Time To Detect (MTTD), die Mean Time to Respond (MTTR) und die Mean Time to Contain (MTTC). Der Erfolg eines Incident Response Teams kann also durch die Verkürzung der Zeit, die für das Erkennen eines Vorfalls benötigt wird, festgestellt werden.

Eine weitere Möglichkeit, um die Wirksamkeit der Maßnahmen festzustellen, ist die Durchführung von Penetration Tests. Im Rahmen dieser Tests versuchen externe Stellen in das Unternehmen einzudringen und zeigen so bestehende Schwachstellen und Sicherheitslücken auf. Es können durch Penetration Tests auch nur ausgewählte Services oder Systeme getestet werden. Zur Überprüfung des Managementsystems an sich können auch externe Audits wichtige Erkenntnisse schaffen.

Act – Verbesserung

Der Zyklus ist fast geschafft. Im letzten und vielleicht wichtigsten Schritt werden die Ergebnisse der Erfolgskontrolle analysiert und daraus Erkenntnisse für die nächste Iteration abgeleitet. Dies umfasst neben möglichen Korrektur- und Präventivmaßnahmen auch die Anpassung der ISMS-Dokumentation. Im Zuge dieser Phase sollte weiters ein Management-Review stattfinden, in dem die Geschäftsführung das ISMS und dessen Zielerreichung überprüft.


Nach erfolgreichem Abschluss der letzten Phase startet die nächste Iteration des Zyklus. Hier wird mit einer Überprüfung und gegebenenfalls Korrektur der Strukturanalyse gestartet. Im Zuge der Risikoanalyse werden die Informationen der Erfolgskontrolle, Threat Intelligence und der Stand der Technik in eine erneute Evaluierung der Risiken miteinbezogen und daraus möglicherweise neue Maßnahmen abgeleitet oder bestehende Maßnahmen angepasst.

Information Security Management System (ISMS)

Fazit

So lässt sich das ISMS kontinuierlich an geänderte Rahmenbedingungen oder Anforderungen anpassen und damit die Informationssicherheit im Unternehmen fortlaufend verbessern. Auch die Einhaltung gesetzlicher Vorgaben und branchentypischen Standards wie der NIS-2-Richtlinie wird durch den Einsatz eines ISMS erleichtert. Weitere Vorteile sind erhöhtes Vertrauen von Wirtschaftspartnern und durch die Minimierung von Sicherheitsrisiken erreichte potenzielle Kosteneinsparungen.

Die team steht ihren Kunden beim Aufbau oder der Modernisierung ihres ISMS durch Expertise zur Seite. Auch bei der Umsetzung gesetzlicher Vorgaben oder sicherheitsrelevanter Standards wie des ISO 27001 unterstützen wir unsere Kunden.

  1. Europäische Agentur für Cybersicherheit (ENISA). (2022). ENISA Threat Landscape 2022. Verfügbar unter: https://www.enisa.europa.eu/publications/enisa-threat-landscape-2022 ↩︎