Kosten & Nutzen von IT-Sicherheit
|
|
Messung der Informationssicherheit auf der Ebene der Sicherheitspolitik |
Peter Windemann, Thomas Schlienger, Stephanie Teufel |
Zusammenfassung
Bei der Informationssicherheit geht es um eine
ganzheitliche Betrachtung der möglichen Bedrohungen und
deren Auswirkungen auf ein Unternehmen in Anbetracht
einer Minimierung der Kosten aus Schadensfällen und
Verhinderungsmaßnahmen. Informationssicherheit muss
zwingend auf strategischer Ebene geplant werden. Damit
sich die Mitarbeitenden gemäß den Zielen und Vorgaben des
Managements verhalten, benötigen sie ein Dokument, das
kurz und prägnant die wichtigsten Kriterien verständlich
zusammenfasst. Diese zentrale Doktrin ist die
Sicherheitspolitik. Mittels eines Kennzahlensystems kann
überprüft werden, ob die Vorgaben der Politik auch
entsprechend gelebt und umgesetzt werden. Anhand von drei
ausgewählten Elementen wird eine solche Metrik erstellt
und die Anwendung verdeutlicht. Die Ergebnisse sind durch
eine Expertenbefragung auf ihren Einsatz in der Praxis
überprüft.
Inhaltsübersicht
- Einleitung
- Informationssicherheit
- Bezugsobjekt
- Risiken
- Umgang mit Risiken
- Sicherheitspolitik
- Überprüfung der Sicherheitspolitik
- Messen der Sicherheit
- Entwicklung einer Metrik
- Sieben-Punkte-Methode
- NIST-Methode
- Zusammenzug: Allgemeines Raster
- Anwendung der 4W-Methode
- Fazit
- Literatur
HMD, Heft 248, April 2006
|