attackless.com
ATTACKLESS / BLOG

Security Notes

SICHERHEITSGRUNDLAGE / 01

Scope festlegen

Beginnen Sie mit den Prozessen, die das Geschäft am Laufen halten. Betrachten Sie, wie Ihr Team arbeitet, mit Kunden kommuniziert, Zahlungen abwickelt und auf wichtige Unterlagen zugreift. Identifizieren Sie die Systeme und Dienstleister hinter diesen Prozessen.

Eine Bestandsübersicht sollte Entscheidungen erleichtern. Erfassen Sie das System, seinen geschäftlichen Zweck, wer es verantwortet und wo die Zuständigkeit liegt. Beziehen Sie Cloud-Dienste und von externen IT-Dienstleistern verwaltete Systeme mit ein, damit die Übersicht die tatsächliche Arbeitsweise widerspiegelt.

Diesen Abschnitt lesen
SICHERHEITSGRUNDLAGE / 02

Alltägliche Kontrollen prüfen

Prüfen Sie, wie Zugriffe vergeben, geändert und entzogen werden. Achten Sie besonders auf Administratorkonten, Multi-Faktor-Authentifizierung und Konten, die nach dem Ausscheiden einer Person aktiv bleiben. Klären Sie, wer für die Prüfung dieser Kontrollen verantwortlich ist.

Prüfen Sie den Prozess für Updates und die Behebung von Schwachstellen. Eine Schwachstelle zu finden ist nur der erste Schritt: Jemand muss ihre Bedeutung einschätzen, eine Lösung vereinbaren und die Wirksamkeit der Änderung bestätigen.

Diesen Abschnitt lesen
SICHERHEITSGRUNDLAGE / 03

Praxisnahe Prioritäten setzen

Eine lange Liste von Befunden kann ein kleines Team überfordern. Verknüpfen Sie jede Lücke mit dem betroffenen Geschäftsprozess, der plausiblen Auswirkung und den bereits vorhandenen Schutzmaßnahmen. Trennen Sie dringende Behebungen von Verbesserungen, die ein geplantes Projekt erfordern.

Halten Sie für jede Maßnahme Verantwortliche, ein Zieldatum, Abhängigkeiten und die Art der Erfolgskontrolle fest. Vereinbaren Sie, wo Ihr internes Team, Ihr IT-Dienstleister und ein Sicherheitsspezialist zusammenarbeiten müssen.

Diesen Abschnitt lesen
SICHERHEITSGRUNDLAGE / 04

Nützliche Nachweise führen

Führen Sie ein Protokoll über Scope, Befunde, Entscheidungen und umgesetzte Änderungen. Nützliche Nachweise können Konfigurationsprotokolle, Ergebnisse von Wiederherstellungstests, Zugriffsprüfungen und ein Behebungsregister umfassen. Halten Sie es geordnet und angemessen zum Aufwand.

Eine Sicherheitsgrundlage ist ein Ausgangspunkt. Überprüfen Sie sie nach wesentlichen Änderungen an Systemen, Dienstleistern oder Geschäftsanforderungen erneut und vereinbaren Sie einen Prüfrhythmus, den Ihr Team einhalten kann.

Diesen Abschnitt lesen