SICHERHEITSGRUNDLAGE / 01
Scope festlegen
Beginnen Sie mit den Prozessen, die das Geschäft am Laufen halten. Betrachten Sie, wie Ihr Team arbeitet, mit Kunden kommuniziert, Zahlungen abwickelt und auf wichtige Unterlagen zugreift. Identifizieren Sie die Systeme und Dienstleister hinter diesen Prozessen.
Eine Bestandsübersicht sollte Entscheidungen erleichtern. Erfassen Sie das System, seinen geschäftlichen Zweck, wer es verantwortet und wo die Zuständigkeit liegt. Beziehen Sie Cloud-Dienste und von externen IT-Dienstleistern verwaltete Systeme mit ein, damit die Übersicht die tatsächliche Arbeitsweise widerspiegelt.
Diesen Abschnitt lesen SICHERHEITSGRUNDLAGE / 02
Alltägliche Kontrollen prüfen
Prüfen Sie, wie Zugriffe vergeben, geändert und entzogen werden. Achten Sie besonders auf Administratorkonten, Multi-Faktor-Authentifizierung und Konten, die nach dem Ausscheiden einer Person aktiv bleiben. Klären Sie, wer für die Prüfung dieser Kontrollen verantwortlich ist.
Prüfen Sie den Prozess für Updates und die Behebung von Schwachstellen. Eine Schwachstelle zu finden ist nur der erste Schritt: Jemand muss ihre Bedeutung einschätzen, eine Lösung vereinbaren und die Wirksamkeit der Änderung bestätigen.
Diesen Abschnitt lesen SICHERHEITSGRUNDLAGE / 03
Praxisnahe Prioritäten setzen
Eine lange Liste von Befunden kann ein kleines Team überfordern. Verknüpfen Sie jede Lücke mit dem betroffenen Geschäftsprozess, der plausiblen Auswirkung und den bereits vorhandenen Schutzmaßnahmen. Trennen Sie dringende Behebungen von Verbesserungen, die ein geplantes Projekt erfordern.
Halten Sie für jede Maßnahme Verantwortliche, ein Zieldatum, Abhängigkeiten und die Art der Erfolgskontrolle fest. Vereinbaren Sie, wo Ihr internes Team, Ihr IT-Dienstleister und ein Sicherheitsspezialist zusammenarbeiten müssen.
Diesen Abschnitt lesen SICHERHEITSGRUNDLAGE / 04
Nützliche Nachweise führen
Führen Sie ein Protokoll über Scope, Befunde, Entscheidungen und umgesetzte Änderungen. Nützliche Nachweise können Konfigurationsprotokolle, Ergebnisse von Wiederherstellungstests, Zugriffsprüfungen und ein Behebungsregister umfassen. Halten Sie es geordnet und angemessen zum Aufwand.
Eine Sicherheitsgrundlage ist ein Ausgangspunkt. Überprüfen Sie sie nach wesentlichen Änderungen an Systemen, Dienstleistern oder Geschäftsanforderungen erneut und vereinbaren Sie einen Prüfrhythmus, den Ihr Team einhalten kann.
Diesen Abschnitt lesen SICHERHEITSGRUNDLAGE / 05
Den nächsten Schritt wählen
Entdecken Sie unsere Sicherheitsgrundlage-Prüfung und die weiteren Angebote von Attackless, oder lesen Sie wie wir arbeiten. Beginnen Sie mit dem Geschäftsrisiko oder der Frist, die Sie angehen müssen.
Weiterführende Informationen: BSI-Empfehlungen für KMU und ENISAs Cybersicherheits-Leitfaden für KMU.
Diesen Abschnitt lesen