03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch
Zurück zur ISMS Übersicht
Einleitung / Scope
[edit]Die Arbeitsanweisung zum Datenaustausch soll konkrete Vorgaben über die Nutzung von Wegen zum Austausch von Informationen und Daten geben.
Risiken und Umgehungsmaßnahmen werden konkret vorgegeben, um den Mitarbeitern eine einfache und praktikable Möglichkeit an die Hand zu geben, um Informationen sicher zu versenden und zu empfangen.
Die Voraussetzung für eine sichere Übertragung ist die vorherige Klassifizierung der Information. Diese hat gemäß der Allgemeinen Sicherheitsrichtlinie (02_01) stattzufinden.
Die Inhalte dieser Arbeitsanweisung sind verbindlich für alle internen und externen Mitarbeiter ohne Ausnahme. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen automatisch ungültig.
Allgemeines
[edit]Verfügbarkeit
[edit]Ein Transport von Informationen ist gleichzeitig auch immer ein potenzielles Verlustrisiko, daher sind Daten niemals ohne redundante Kopie auf den lokalen Systemen zu versenden. Der Erhalt der Daten ist vom Kommunikationspartner zu bestätigen. Nachdem die Daten nicht mehr benötigt werden, sind diese sachgerecht zu vernichten. Siehe auch Allgemeine Sicherheitsrichtlinie. (02_01)
Verschlüsselung
[edit]Vertrauliche und streng vertrauliche Daten sind in jedem Fall für die Datenübertragung zu verschlüsseln. Ein Versand dieser Vertraulichkeitsstufen ohne Verschlüsselung ist ausgeschlossen. Die sicheren Verschlüsselungsmethoden finden sich in der Arbeitsanweisung zu Authentifizierung und Kryptografie (03_05). Dienste, die von sich aus eine sichere Verschlüsselung mitbringen, sind vorzugsweise zu benutzen.
Authentifizierung
[edit]Es ist sicherzustellen, dass ausgetauschte Informationen ausschließlich vom vorgesehenen Empfänger zu sehen sind. Dies gilt sowohl für Versand von Datenträgern (Einschreiben, Verschlüsselter Container mit separat getauschtem Passwort) als auch für Clouddienste (Individuelle Useraccounts, individuelle Gästeaccounts, nach Möglichkeit starke Authentifizierung).
Versand
[edit]Die Wahl des Übertragungssystems wird vor allem durch die Kooperation des Kommunikationspartners und der Datenmenge vorgegeben. Für kleinere Datenmengen (bis 34 MB) empfiehlt sich eine verschlüsselte E-Mail oder eine E-Mail mit verschlüsseltem Anhang. Datenmengen darüber müssen über kundeneigene Plattformen oder Parasol Filebeam versendet werden.
Die Liste der sicheren Algorithmen für Verschlüsselung finden sich in der Arbeitsanweisung zu Authentifizierung und Kryptografie (03_05).
Die Schlüssel einer symmetrischen Verschlüsselung dürfen nicht auf demselben Wege wie die verschlüsselten Informationen übertragen werden.
Das IT-Dienstverzeichnis
[edit]Im separaten IT-Dienstleisterverzeichnis (03_16) gibt es eine Übersicht der Dienste, die für den Datenaustausch genutzt werden dürfen. Dienste, die nicht auf der Liste stehen sind nicht freigegeben.
Die verschiedenen Dienste sind anhand der vier Datenklassifizierungen eingestuft.
Öffentlich
[edit]- Freigabe nur von öffentlichen eingestuften Materialien zu Marketingzwecken
Intern
[edit]- Eine Risikoanalyse muss erfolgen
- Die Administratoren müssen ausreichend vertrauenswürdig und bekannt sein.
Vertraulich
[edit]- Der Dienstanbieter muss vertrauenswürdig sein. Beispielsweise durch eine TISAX Zertifizierung
- Der Transport muss verschlüsselt sein
- Der Dienst muss eine starke Authentifizierung oder wirksame alternativen unterstützen
- Die Server müssen innerhalb der EU liegen
- Mandantentrennung muss gewährleistet sein
- Es muss eine Ausstiegsstrategie geben, welche vorgibt wie Parasol Island die Verträge beenden kann ohne dass Vertraulichkeit und Verfügbarkeit gefährdet sind
Streng Vertraulich
[edit]- Ende zu Ende Verschlüsselung mit Schlüsselhoheit bei Parasol Island
- Streng Vertrauliche Informationen können auch über einen Vertraulichen Dienst ausgetauscht werden sofern die Informationen in einem Container Ende zu Ende verschlüsselt werden
E-Mail-Verkehr
[edit]Allgemein
[edit]Bis zu einer Größe von 25 Megabyte lassen sich Anhänge mit E-Mails von Parasol Island aus versenden. Bei Anhängen über 5 Megabyte ist zu kontrollieren, ob das Postfach des Kommunikationspartners die Dateigröße annehmen kann. Dies funktioniert am besten mit einer kurzen Bestätigungsantwort auf die E-Mail.
Parasol Island besitzt keinen eigenen Mailserver. Daher ist die Transportverschlüsselung des E-Mail-Providers nicht ausreichend, um Informationen mit einer höheren Klassifizierung als intern zu versenden.
E-Mails mit vertraulichem Inhalt oder höherer Klassifizierung müssen Ende zu Ende verschlüsselt sein. Eine Verschlüsselung des Providers bietet keinen Ersatz, da dieser mitlesen kann.
Auch interne E-Mails gehen über das Internet, daher dürfen auch E-Mails der Mitarbeiter untereinander nicht unverschlüsselt sein.
Den Benutzern ist die Möglichkeit zu geben, Daten zu verschlüsseln. Auf Anfrage müssen ihnen Tools zur Verfügung gestellt werden.
Anleitung zur Einrichtung der E-Mail-Verschlüsselung mit GPG
[edit](Asymmetrische Verschlüsslung)
Begriffserklärung:
- Die Passphrase ist ähnlich einem Passwort und nicht mit dem Schlüssel zu verwechseln. Mithilfe der Passphrase wird über komplizierte Mathematik ein Schlüsselpaar generiert. Die Schlüssel werden in Form einer Datei auf dem Computer gespeichert.
- Der Public Key wird benötigt, um E-Mails zu verschlüsseln. Er wird in Form einer Datei weitergegeben und darf öffentlich geteilt werden. Mit diesem Schlüssel lassen sich keine Daten entschlüsseln. Um eine Mail zu senden benötigt man also den Public Key des Empfängers, völlig unabhängig von den eigenen Schlüsseln.
- Der Private Key wird benutzt, um mit hilfe der Passphrase die E-Mail zu entschlüsseln. Er darf niemals geteilt werden und sollte gesichert werden, da beim Verlust alte E-Mails nicht mehr zu öffnen sind. Die Sicherung darf niemandem zugänglich sein.
Windows / Mac
- Das Google Plug-In Mailvelope ist zu installieren
- Ein Schlüsselpaar muss mit GPG Tools erstellt werden
- Am PC: Gnupg4Win
- Am Mac: Gpgtools
Verschlüsselung mit anderen Mailclients
Es gibt zahlreiche GPG-Lösungen für diverse Mailclients, die untereinander problemlos kompatibel sein sollten.
Verschlüsselung mit S/MIME
[edit](Asymmetrische Verschlüsselung)
Eine elegantere Variante der Verschlüsselung sind S/MIME-Zertifikate. Das Prinzip ist dem GPG sehr ähnlich, nur dass hier anstatt mit Schlüsseln, mit Zertifikaten gearbeitet wird. Die öffentlichen Zertifikate werden von einem vertrauenswürdigen Anbieter verwaltet, die privaten Zertifikate können auf einer Smartcard vorliegen. Aufgrund der besseren Benutzerfreundlichkeit ist in Zukunft eine Einrichtung einer solchen Verschlüsselungsinfrastruktur anzustreben.
Alternativlösung
[edit](Symmetrische Verschlüsselung)
Als Lösungsansatz für schnelle Handlungsfähigkeit kann eine verschlüsselte Datei per E-Mail oder Upload übertragen werden. Der Schlüssel ist dabei allerdings auf einem anderen sicheren Weg zu übertragen. Am besten ist dieser im Vorfeld bei einem direkten Gespräch zu vereinbaren oder gegebenenfalls in Teile aufzusplitten, um den Weg über unsichere Kommunikationsplattformen auf verschiedene Wege aufzuteilen (zum Beispiel Telefon, SMS).
Bei einer E-Mail mit verschlüsseltem Anhang ist der Inhalt trotzdem offen lesbar und sollte auf keinem Fall vertrauliche Informationen oder gar Schlüssel zu den angehängten Containern enthalten.
Telefon
[edit]Die Verletzung einer Vertraulichkeit über das Telefon (VOIP) ist zwar unwahrscheinlich, jedoch nicht auszuschließen. Daher ist auch der Austausch von vertraulichen oder streng vertraulichen Daten über das Telefon nicht sicher.
Datencontainer
[edit]Datencontainer lassen sich der symmetrischen Verschlüsselung zuordnen. Der Key ist dabei beiden Partnern bekannt und muss auf einem sicheren Weg ausgetauscht werden.
Veracrypt
[edit]Das Verschlüsselungstool Veracrypt zeichnet sich vor allem dadurch aus, dass ein Container mit definierter Größe vorangelegt wird und Inhalte in einem Container hinter „falschen Daten“ versteckt werden können. Veracrypt eignet sich vor allem zum Verschlüsseln ganzer Datenträger (mobile Festplatten, USB-Sticks etc.).
Die sicheren Algorithmen zur Verschlüsselung sind den Tabellen oben zu entnehmen.
Veracrypt verfügt über portable Versionen, welche auf einem USB-Stick mitgeliefert oder dem Kunden zur Verfügung gestellt werden können, ohne dies zu installieren.
Zum Ausführen werden allerdings lokale Administratorenrechte benötigt, da der Container als Laufwerk gemountet wird.
Der Administrator oder Informationssicherheitsbeauftragte helfen bei Bedarf beim Einrichten.
7Zip
[edit]7Zip ist ein klassisches Komprimierungstool (ähnlich *.zip, *.rar) und verfügt neben der Kompression auch über Verschlüsselungsalgorithmen, welche beim Erstellen der Datei eingestellt werden können. Die sicheren Algorithmen zur Verschlüsselung finden sich in der Arbeitsanweisung zu Authentifizierung und Kryptografie (03_05).
7Zip eignet sich vor allem für E-Mail-Anhänge. Leider gibt es derzeit keine offizielle Version für Apple Betriebssysteme.
Kundeneigene Datenaustauschplattformen
[edit]Viele Kunden in der Industrie besitzen aufgrund ihrer gut ausgebauten Infrastruktur bereits eigene Methoden für den Datenaustausch. Sofern diese als sicher eingestuft sind, ist die Vorgabe des Kunden in den meisten Fällen das geeignetste Mittel. Diese Methode eignet sich selbstverständlich nur im Datenaustausch mit dem entsprechenden Kunden selbst. Den Vorgaben des Kunden ist Folge zu leisten.
Übersicht Matrix
[edit]Die Wahl des Übertragungssystems wird vor allem durch die Kooperation des Kommunikationspartners und der Datenmenge vorgegeben. Für kleinere Datenmengen empfiehlt sich eine verschlüsselte E-Mail oder eine E-Mail mit verschlüsseltem Anhang. Datenmengen darüber müssen über kundeneigene Plattformen oder dem Parasol Island eigenem Filebeam versendet werden.
| Intern | Vertraulich | Streng Vertraulich | |
| VOIP Telefonie | Sicher | Unsicher | Unsicher |
| E-Mail (gehostet) | Sicher | Unsicher
(Anhang sicher, wenn verschlüsselt) Empfehlung: 7Zip |
Unsicher
(Anhang sicher, wenn verschlüsselt) Empfehlung: 7Zip |
| E-Mail
(GPG oder S/MIME) |
Sicher | Sicher | Sicher |
| Datenträger - Bote, Postversand, Courier | Sicher | Sicher, wenn verschlüsselt Empfehlung: Veracrypt | Sicher, wenn verschlüsselt Empfehlung: Veracrypt |
| Andere Kundenplattformen | Sicher | Unklar, Absprache mit Kunden notwendig, im Zweifel verschlüsseln | Unklar, Absprache mit Kunden notwendig, im Zweifel verschlüsseln |
Die Liste der sicheren Algorithmen für Verschlüsselung finden sich in der Arbeitsanweisung zu Authentifizierung und Kryptografie (03_05).
Die Schlüssel einer symmetrischen Verschlüsselung dürfen nicht auf demselben Wege wie die verschlüsselten Informationen übertragen werden.
Eine auflistung aller genutzten Cloud- und Übertragungsdienste und deren Sicherheitseinstufung findet sich im IT-Dienstverzeichnis (03_16).