Schulungsskript Grundlagen Was ist ein ISMS? • Steht für "Information Security Management System". • Ist unser digitaler Werkzeugkasten, um Daten, Kundengeheimnisse und Systeme bei GLG zu schützen. • Informationssicherheit ein kontinuierlicher Verbesserungsprozess Warum? • Um gesetzliche Regeln und Kundenanforderungen (Audits) zu erfüllen. • Um Hacker-Angriffe, Datenverlust oder Systemausfälle zu verhindern. • Um aus vergangenen Sicherheitsvorfällen bestmöglich zu lernen Athereon GRC • Vielleicht kurz die Weboberfläche zeigen • Bündelt alles an einem Ort: Gefahren, Schutzmaßnahmen und Notfälle, Risiken, Dokumente, KPIs, Auditmanagement Rollen und Verantrortungen • CISO / ISMS-Team: Gesamtsteuerung, Freigabe von Risiken, Auditplanung. • Asset Owner / Process Owner/ Risk Owner: Pflege der Assets, Schutzbedarfsanalyse, Risiko-Reviews, Pflegen der Risiken. • Mitarbeiter / Bearbeiter: Erfassung von Vorfällen, Umsetzung und Nachweisführung zugewiesener Maßnahmen. Note: Bevor wir anfangen, würde ich kurz die Graphische Oberfläche erklären Risiken Wiederholung Risiko • Eine bekannte Schwachstelle bei GLG die überwacht, gepflegt und/oder behandelt werden soll • Risiken dürfen nicht untergehen -> Dokumentation ISMS analog SharePoint Ordner • Wir wollen Risiken minimieren • Es wurden die Risiken des SharePoint Ordners übernommen Ein Risiko muss: • Identifiziert werden • Bewertet werden • Behandelt werden • Freigegeben werden • Weiterhin überwacht werden Dabei unterstützt das zentrale Verwaltungstool, alle Aufgaben an einem Ort Welche Informationen gepflegt? - Beschreibung + Ursachen des Risikos - Betroffene Schutzbedarfsdimensionen (Vertraulichkeit, Integrität, Verfügbarkeit) - Welche Gefahren das Risiko mitbringt - Bewertung -> Eintrittswahrscheinlichkeit, Schaden im Fall des Eintretens? - Behandlung: Maßnahmen verknüpfen Bewertung:  Fast ausschließlich qualitativ bewertet Maßnahmen dienen zur Minimierung der Risiken Behandlungsoptionen:  Risiko Akzeptieren, wir akzeptieren das Risiko  Risiko minimieren  Vermeiden, kann eliminiert werden Risikoakzeptanzkriterien:  Risiko im niedrigen/ sehr niedrigen Bereich  Finanzielle Grenzen  Kosten Nutzen stehen in keinem akzeptablen Verhältnis Risikoowner:  Trägt Verantwortung für ein spezifisches Risiko  Risiko in Athereon Aktuell halten und zu pflegen  Verantwortlich für die Maßnahmen di dem Risiko zugeordnet sind Risikofreigabeprozess:  Freigabe eines Risikos immer durch Ciso oder Team Risikoüberwachungsprozess:  Überwachung durch den Risk Owner analog zu SharePoint Live-Beispiel Anlegen und durchgehen eines Risikos: Ein Risiko kann unter Risikomanagement -> Risiken -> Neues Risiko angelegt werden. Identifikation Name: Test-Risiko Beschreibung: Dieses Risiko dient rein zu Testzwecken und ist nicht weiter zu beachten Ursachen: • Fehlende Dokumentation von Verantwortlichkeiten • Abhängigkeit von einzelnen Wissensträgern • Keine geregelten Rollen- und Verantwortlichkeitsmodelle • Fehlende Notfall- und