Schulungsskript Grundlagen Was ist ein ISMS? • Steht für "Information Security Management System". • Ist unser digitaler Werkzeugkasten, um Daten, Kundengeheimnisse und Systeme bei GLG zu schützen. • Informationssicherheit ein kontinuierlicher Verbesserungsprozess Warum? • Um gesetzliche Regeln und Kundenanforderungen (Audits) zu erfüllen. • Um Hacker-Angriffe, Datenverlust oder Systemausfälle zu verhindern. • Um aus vergangenen Sicherheitsvorfällen bestmöglich zu lernen Athereon GRC • Vielleicht kurz die Weboberfläche zeigen • Bündelt alles an einem Ort: Gefahren, Schutzmaßnahmen und Notfälle, Risiken, Dokumente, KPIs, Auditmanagement Rollen und Verantrortungen • CISO / ISMS-Team: Gesamtsteuerung, Freigabe von Risiken, Auditplanung. • Asset Owner / Process Owner/ Risk Owner: Pflege der Assets, Schutzbedarfsanalyse, Risiko-Reviews, Pflegen der Risiken. • Mitarbeiter / Bearbeiter: Erfassung von Vorfällen, Umsetzung und Nachweisführung zugewiesener Maßnahmen. Note: Bevor wir anfangen, würde ich kurz die Graphische Oberfläche erklären Risiken Wiederholung Risiko • Eine bekannte Schwachstelle bei GLG die überwacht, gepflegt und/oder behandelt werden soll • Risiken dürfen nicht untergehen -> Dokumentation ISMS analog SharePoint Ordner • Wir wollen Risiken minimieren • Es wurden die Risiken des SharePoint Ordners übernommen Ein Risiko muss: • Identifiziert werden • Bewertet werden • Behandelt werden • Freigegeben werden • Weiterhin überwacht werden Dabei unterstützt das zentrale Verwaltungstool, alle Aufgaben an einem Ort Welche Informationen gepflegt? - Beschreibung + Ursachen des Risikos - Betroffene Schutzbedarfsdimensionen (Vertraulichkeit, Integrität, Verfügbarkeit) - Welche Gefahren das Risiko mitbringt - Bewertung -> Eintrittswahrscheinlichkeit, Schaden im Fall des Eintretens? - Behandlung: Maßnahmen verknüpfen Bewertung: Fast ausschließlich qualitativ bewertet Maßnahmen dienen zur Minimierung der Risiken Behandlungsoptionen: Risiko Akzeptieren, wir akzeptieren das Risiko Risiko minimieren Vermeiden, kann eliminiert werden Risikoakzeptanzkriterien: Risiko im niedrigen/ sehr niedrigen Bereich Finanzielle Grenzen Kosten Nutzen stehen in keinem akzeptablen Verhältnis Risikoowner: Trägt Verantwortung für ein spezifisches Risiko Risiko in Athereon Aktuell halten und zu pflegen Verantwortlich für die Maßnahmen di dem Risiko zugeordnet sind Risikofreigabeprozess: Freigabe eines Risikos immer durch Ciso oder Team Risikoüberwachungsprozess: Überwachung durch den Risk Owner analog zu SharePoint Live-Beispiel Anlegen und durchgehen eines Risikos: Ein Risiko kann unter Risikomanagement -> Risiken -> Neues Risiko angelegt werden. Identifikation Name: Test-Risiko Beschreibung: Dieses Risiko dient rein zu Testzwecken und ist nicht weiter zu beachten Ursachen: • Fehlende Dokumentation von Verantwortlichkeiten • Abhängigkeit von einzelnen Wissensträgern • Keine geregelten Rollen- und Verantwortlichkeitsmodelle • Fehlende Notfall- und
Schulungsskript Grundlagen Was ist ein ISMS? • Steht für "Information Security Management System". • Ist unser digitaler Werkzeugkasten, um Daten, Kundengeheimnisse und Systeme bei GLG zu schützen. • Informationssicherheit ein kontinuierlicher Verbesserungsprozess Warum? • Um gesetzliche Regeln und Kundenanforderungen (Audits) zu erfüllen. • Um Hacker-Angriffe, Datenverlust oder Systemausfälle zu verhindern. • Um aus vergangenen Sicherheitsvorfällen bestmöglich zu lernen Athereon GRC • Vielleicht kurz die Weboberfläche zeigen • Bündelt alles an einem Ort: Gefahren, Schutzmaßnahmen und Notfälle, Risiken, Dokumente, KPIs, Auditmanagement Rollen und Verantrortungen • CISO / ISMS-Team: Gesamtsteuerung, Freigabe von Risiken, Auditplanung. • Asset Owner / Process Owner/ Risk Owner: Pflege der Assets, Schutzbedarfsanalyse, Risiko-Reviews, Pflegen der Risiken. • Mitarbeiter / Bearbeiter: Erfassung von Vorfällen, Umsetzung und Nachweisführung zugewiesener Maßnahmen. Note: Bevor wir anfangen, würde ich kurz die Graphische Oberfläche erklären Risiken Wiederholung Risiko • Eine bekannte Schwachstelle bei GLG die überwacht, gepflegt und/oder behandelt werden soll • Risiken dürfen nicht untergehen -> Dokumentation ISMS analog SharePoint Ordner • Wir wollen Risiken minimieren • Es wurden die Risiken des SharePoint Ordners übernommen Ein Risiko muss: • Identifiziert werden • Bewertet werden • Behandelt werden • Freigegeben werden • Weiterhin überwacht werden Dabei unterstützt das zentrale Verwaltungstool, alle Aufgaben an einem Ort Welche Informationen gepflegt? - Beschreibung + Ursachen des Risikos - Betroffene Schutzbedarfsdimensionen (Vertraulichkeit, Integrität, Verfügbarkeit) - Welche Gefahren das Risiko mitbringt - Bewertung -> Eintrittswahrscheinlichkeit, Schaden im Fall des Eintretens? - Behandlung: Maßnahmen verknüpfen Bewertung: Fast ausschließlich qualitativ bewertet Maßnahmen dienen zur Minimierung der Risiken Behandlungsoptionen: Risiko Akzeptieren, wir akzeptieren das Risiko Risiko minimieren Vermeiden, kann eliminiert werden Risikoakzeptanzkriterien: Risiko im niedrigen/ sehr niedrigen Bereich Finanzielle Grenzen Kosten Nutzen stehen in keinem akzeptablen Verhältnis Risikoowner: Trägt Verantwortung für ein spezifisches Risiko Risiko in Athereon Aktuell halten und zu pflegen Verantwortlich für die Maßnahmen di dem Risiko zugeordnet sind Risikofreigabeprozess: Freigabe eines Risikos immer durch Ciso oder Team Risikoüberwachungsprozess: Überwachung durch den Risk Owner analog zu SharePoint Live-Beispiel Anlegen und durchgehen eines Risikos: Ein Risiko kann unter Risikomanagement -> Risiken -> Neues Risiko angelegt werden. Identifikation Name: Test-Risiko Beschreibung: Dieses Risiko dient rein zu Testzwecken und ist nicht weiter zu beachten Ursachen: • Fehlende Dokumentation von Verantwortlichkeiten • Abhängigkeit von einzelnen Wissensträgern • Keine geregelten Rollen- und Verantwortlichkeitsmodelle • Fehlende Notfall- und
Created using ChatSlide
Das ISMS schützt Daten und Systeme, während Athereon Risiken, Maßnahmen und KPIs bündelt. Es ermöglicht eine systematische Steuerung von Risiken durch Identifikation, Bewertung und Dokumentation, wobei der Schutzbedarf in Vertraulichkeit, Integrität und Verfügbarkeit berücksichtigt wird. Verantwortlichkeiten werden durch das ISMS-Team und den CISO umgesetzt, die Freigaben und Audits steuern. Eine Live-Demo zeigt, wie Risiken in Athereon angelegt und überwacht werden.