IT-Sicherheit |
|
Metriken und Konzepte zur Messung der Informationssicherheit |
Michael Matousek, Thomas Schlienger, Stephanie Teufel |
Zusammenfassung
Die Messung der Informationssicherheit gewinnt mit einer
steigenden Abhängigkeit von Informationssystemen und
zunehmendem Kostendruck an Bedeutung. Der Artikel gibt
einen Überblick über ausgewählte Methoden zur Messung der
Informationssicherheit und beurteilt sie bezüglich ihrer
Einsatzmöglichkeit. Da die einzelnen Messmethoden auf sehr
unterschiedlichen Ansätzen basieren, wird für die
Unterstützung der Analyse ein Framework vorgeschlagen,
welches eine eindeutige Zuteilung der Schutzobjekte und
damit auch der Messmethoden zu den betroffenen Strukturen
einer Unternehmung ermöglicht. Wir kommen zum Schluss,
dass es (noch) keine anerkannten und praktikablen Methoden
zur ganzheitlichen Messung der Informationssicherheit
gibt.
Inhaltsübersicht
- Einleitung
- Einführung in den Messbegriff und die Messproblematik
- Definition des Messbegriffs
- Eine Metrik für die Informationssicherheit (IS)
- Analyse-Framework
- Die vier Dimensionen des ISM-Frameworks
- Die drei Ebenen des ISM-Frameworks
- Abdeckung des ISM-Frameworks und Zuordnung der Messansätze
- Eine Auswahl von Messmethoden und deren Platzierung im ISM-Framework
- ROSI
- Informationssicherheitskultur
- ISO 17799
- Die Common Criteria
- Penetrationstest
- Diskussion
- Zusammenfassung und Ausblick
- Literatur
HMD, Heft 236, April 2004
|