Jump to content

02 02 PSL ISMS Richtlinie für IT-Administration: Difference between revisions

From Parasol
mNo edit summary
Tag: visualeditor
Inhalt komplett überarbeitet
Tag: visualeditor
 
Line 1: Line 1:
Zurück zur [[ISMS|ISMS Übersicht]]
Zurück zur [[ISMS|ISMS Übersicht]]


==Zweck der Richtlinie für IT-Administration==
== Zweck ==
Die Richtlinie soll Regeln für Administratoren vorgeben. Sie soll den Umgang mit den Systemen regeln und vereinheitlichen.
Diese Richtlinie beschreibt die Regeln für den Umgang und die Bereitstellung zentraler Systeme für die Parasol Island GmbH. Zielgruppe sind damit vorrangig IT-Administratoren. Die Prinzipien dieser Richtlinie gelten allerdings für alle Systeme und Mitarbeiter der Parasol Island GmbH. Um auf die besonderen Anforderungen der Nutzung persönlicher IT-Systeme einzugehen, steht außerdem die „Richtlinie zur Nutzung persönlicher IT-Systeme“ (ISMS, 02_17) zur Verfügung.  


==Geltungsbereich der Richtlinie==
== Geltungsbereich der Richtlinie ==
Diese Richtlinie für IT-Administration gilt für alle Beschäftigten der Parasol Island GmbH und für Nicht-Beschäftigte, soweit sie für die Parasol Island GmbH tätig werden.  
Diese Richtlinie für IT-Administration gilt für alle IT-Administratoren der Parasol Island.  


Die Regelungen dieser IT-Sicherheitsrichtlinie gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der IT-Sicherheitsrichtlinie sind nicht zulässig, es sei denn, sie sind in der IT-Sicherheitsrichtlinie ausdrücklich aufgeführt.  
Die Regelungen dieser Sicherheitsrichtlinie gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Sicherheitsrichtlinie sind nicht zulässig, es sei denn, sie sind in der Sicherheitsrichtlinie ausdrücklich aufgeführt.  


Mit Erscheinen einer neueren Version werden alle veralteten Versionen automatisch ungültig.
Mit Erscheinen einer neueren Version werden alle veralteten Versionen automatisch ungültig.


==Überwachung und Protokollierung==
== Schadsoftware ==
Sämtliche Zugriffe der Administratoren auf das informationsverarbeitende System sind automatisch zu protokollieren. Sollte dies nicht möglich sein, ist ein handschriftliches Protokoll anzulegen. Die Protokolle sind vor Veränderung zu schützen.  
''Ziel ist es, den Schutz der IT-Systeme vor Schadsoftware technisch und organisatorisch sicherzustellen.“ (Verband der Automobilindustrie e.V. (VDA), 2020)''


Aus den Protokolldaten muss eindeutig hervorgehen, welche Zugriffe auf die Systemdaten, die Zugriffsberechtigungsdaten und die Ereignisdaten von welchen Personen vorgenommen wurden, und welche Aktionen während des Zugriffs in Gang gesetzt wurden. Die Protokolldateien sind auf Verlangen für die Geschäftsleitung einsehbar. Die Darstellung erfolgt in lesbarer, allgemeinverständlicher Form. Andere Auswertungen sind unzulässig.  
=== Erfassung der bedrohten IT-Systeme ===
Für einen effektiven und effizienten Schutz vor Schadsoftware sind die potenziell bedrohten IT-Systeme zu identifizieren, um angemessene Maßnahmen zu veranlassen. Es ist eine Übersicht aller IT-Systeme zu erstellen, die im Einsatz sind oder deren Einsatz geplant ist. Daraus können die IT-Systeme herausgefiltert werden, für die Viren eine Bedrohung darstellen oder über die Viren verteilt werden können.
Prinzipiell sind alle IT-Systeme durch Schadsoftware gefährdet. Man kann IT-Systeme zum besseren Verständnis in drei Komponenten zerlegen:


==Remote Zugang von außen==
* IT-Komponenten der technischen Ebene: Netzwerkkomponenten und Applikationen der Netzwerkebene inkl. Verzeichnisdienste
Der Remotezugriff von außerhalb ist nur über sichere Verbindungswege gestattet. Voraussetzung ist eine ende zu ende verschlüsselte Übertragung und eine flüchtige Speicherung von Informationen.
* Serversysteme, die Applikationen im Netzwerk bereitstellen
* Endpoints (PCs, Laptops, Handys, Tablett-PCs, etc.)


*<span class="s1"></span>Genaueres regelt die [[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln (03_04)]].
=== Festlegung der Sicherheitsmaßnahmen ===
Alle Mitarbeiter werden entsprechend ihrer Rolle und Vorbildung regelmäßig geschult.


==Netzwerkdienste==
Generell ist zu prüfen, inwiefern alle Rechner zwingend an das interne Netz angeschlossen bzw. mit anderen Rechnern verbunden werden müssen. Durch die Vernetzung von IT-Systemen wird das Risiko der Verbreitung von Schadsoftware erhöht. Durch die Abkopplung vom Netz wird die Übertragung von Schadsoftware von einem auf einen anderen Rechner erschwert und eine mögliche Infektion bleibt lokal isoliert.
Die zentralen Netzwerkdienste DHCP, DNS und WINS sind intern eingerichtet und allein von dem zuständigen Administrator zu pflegen und aktuell zu halten. Sie sind rein vom internen Netzwerk erreichbar und technisch gegen ein Eindringen von außen geschützt.  


Der E-Mail-Dienst und grundlegende Webservice-Leistungen sind ausgelagert an ein externes Unternehmen, welches durch ein SLA die Anforderungen der Parasol Island GmbH erfüllt.
Folgende Sicherheitsmaßnahmen sind zu installieren.


==Regelung zur Benutzerregistrierung==
* Es ist ein zentraler Schutz sicherzustellen durch den Einsatz eines zentralen, residenten Schadsoftware-Schutzprogrammes (z.B. eset Security Management Center). Zusätzlich sollen auch auf lokalen Computern Schadsoftware-Schutzprogramme eingesetzt werden.
Jeder berechtigte Nutzer erhält eine Benutzerkennung für den Zugriff auf den Server und die Informationssysteme der Parasol Island GmbH. Die Gegebenheiten des Passworts sind unter der IT-Leitlinie zusammengefasst.  
** Es sind technische Richtlinien zu implementieren nach denen die unterschiedlichen Endpoints überwacht und/ oder regelmäßig geprüft werden.
** In der Regel genügt es, nur ausführbare Dateien, Skripte, Makrodateien etc. zu überprüfen. Ein vollständiges Durchsuchen aller Dateien empfiehlt sich trotzdem in regelmäßigen Abständen (z. B. vor einer Tages- oder Monatssicherung).
* Es dürfen grundsätzlich keine Geräte ohne residenten Virenschutz betrieben werden (dies schließt Laptops mit ein).
* Ein- und ausgehende E-Mails sind zentral am Gateway auf Schadsoftware hin zu prüfen. Dies erfolgt derzeit durch den E-Mail-Dienstleister Google.
* Die Internetnutzung ist sicher zu gestalten, indem aktive Inhalte möglichst vermieden werden. Dazu ist von allen Mitarbeitern der entsprechende Wiki Artikel zu beachten.  [https://wiki.parasol-island.com/Sicherheitsvorf%C3%A4lle <nowiki>[https://wiki.parasol-island.com/Sicherheitsvorf%C3%A4lle]</nowiki>]
* Das automatische Ausführen von Makros ist in der Normalumgebung zu verhindern.
* Die Funktion des Browsers, heruntergeladene Daten automatisch zu öffnen, ist zu deaktivieren. Aktive Inhalte dürfen bei der Anzeige in E-Mail-Clients nicht automatisch ausgeführt werden (Vorschaufunktion deaktivieren).
* Innerhalb der Default-Einstellungen ist sicherzustellen, dass Dateiendungen nicht unterdrückt werden. Andernfalls wird es dem Nutzer erschwert, Dateitypen (z. B. Textverarbeitungs- oder Anwendungsdateien) zu unterscheiden und Gefährdungspotentiale einzuschätzen.


Neue Zugänge für Mitarbeiter (feste und freie Mitarbeiter, Auszubildende, Praktikanten, Volontäre, etc.) zu den IT-Systemen muss der Systemadministrator oder dessen Vertreter erstellen. Spätestens eine Woche vor Arbeitsbeginn hat er hierzu von der Personalverwaltung eine Mitteilung zu erhalten, die die folgenden Informationen enthält:
=== Zuständigkeiten bei der Bekämpfung von Schadsoftware ===
Der Informationssicherheitsbeauftragte legt in Absprache mit der IT-Administration Richtlinien für den Umgang mit Schadsoftware fest. Die Durchführung der Richtlinien ist Aufgabe der IT-Administration. Diese wird vom Informationssicherheitsbeauftragten kontrolliert.  


*<span class="s1"></span>Vorname
=== Verhaltensregeln zur Vorbeugung ===
*<span class="s1"></span>Nachname
Soft- und Hardware sind durch den Administrator möglichst so zu konfigurieren, dass ohne weiteres Zutun des Benutzers optimale Sicherheit erreicht wird. Default-Einstellungen sind zu prüfen und Default-Passwörter zu ändern. Die Programme sind sicher einzustellen und vorhandene Sicherheitsfunktionen zu aktivieren, z. B. Schutz vor Makroviren innerhalb von Office-Programmen.
*<span class="s1"></span>Rolle im Unternehmen und verantwortliche Abteilung
*<span class="s1"></span>ggf. Hinweis, dass ein neuer Arbeitsplatz erforderlich ist
*<span class="s1"></span>Sicherheitseinstufung
*<span class="s1"></span>Beginn des Arbeitsverhältnisses
*<span class="s1"></span>ggf. Ende des Arbeitsverhältnisses


* Das Abschalten der Sicherheitsfunktionen durch den Benutzer ist nach Möglichkeit technisch zu verhindern.
* Vor dem Einsatz ist neue Soft- und Hardware zu testen. Dabei sollten nach Möglichkeit Testsystem und Produktivbetrieb getrennt werden.
* Software, die ins Standardrepertoire der Parasol Island aufgenommen werden soll, muss vor dem Einsatz im IT-Jour Fix freigegeben werden. Softwareanpassungen machen eine erneute Freigabe erforderlich. Siehe hierzu auch die Richtlinie zum Change Management (ISMS, 02_05)
* Das automatische Ausführen von Makros ist zu verhindern.
* Um Sicherheitslücken zu schließen, hat sich der Administrator regelmäßig über sicherheitsrelevante Patches, Updates oder sonstige Anleitungen zur Behebung, beispielsweise beim Hersteller oder in einschlägigen Informationsquellen, zu informieren.
* Es sind die von den Herstellern veröffentlichten Patches und Updates zu beschaffen, insbesondere für Virenschutzprogramme und andere sicherheitsrelevante Programme wie Browser und Betriebssystem, und auf dem jeweiligen IT-System zu installieren. Sind keine entsprechenden Updates oder Patches verfügbar, müssen zusätzliche Sicherheitsmaßnahmen (Installation von Sicherheitssoft- und Hardware) ergriffen werden.
* Wichtig ist, dass Patches und Updates, wie jede andere Software, nur aus vertrauenswürdigen Quellen bezogen werden dürfen. Zusätzlich sind diese mit Hilfe eines aktuellen Virenschutzprogramms zu prüfen, bevor ein Update oder Patch installiert wird.
* Da Virenschutzprogramme mit der Zeit ihre Wirksamkeit verlieren, muss eine regelmäßige Aktualisierung erfolgen (Update der Virensignaturen).
* Bei der Installation von Updates ist insbesondere darauf zu achten, dass durch voreingestellte Parameter die bestehende Konfiguration des Computer Virenschutzprogramms nicht verändert wird.  
* Die Schadsoftware-Signaturen sind darüber hinaus zu gegebenen Anlässen, z. B. aufgrund neuer Viren, zu aktualisieren. Es sind mindestens einmal in der Woche, idealerweise täglich, die Informationen des Herstellers abzufragen. Sofern Aktualisierungen notwendig sind, sind diese herunterzuladen und zu installieren.
* Innerhalb eines vernetzten IT-Systems sind die Aktualisierungen der Viren-Signaturen auch an den Clients sicherzustellen. Hierbei ist sinnvollerweise durch den Server auf den Clients eine Aktualisierung zu initiieren und somit das Virenschutzprogramm der Clients automatisch ohne Zutun des Nutzers zu aktualisieren (Push-Prinzip).
* Zu beachten gilt, dass auch Rechner, die keiner bestimmten Person zugeordnet werden können, ebenfalls bei den Aktualisierungen berücksichtigt werden. Dies gilt insbesondere für mobile Rechner (Laptops): Es ist sicherzustellen, dass auch diejenigen Laptops, die sich während der planmäßigen Aktualisierungen nicht im Haus befinden, zeitnah aktualisiert werden.
* Es sind sporadische Kontrollen der Rechner vorzunehmen: So ist die Funktionalität und die Aktualität des Virenschutzprogramms zu überprüfen. Weiterhin sollte geprüft werden, ob nicht-freigegebene oder verbotene Soft- und Hardware genutzt wird oder Benutzer unzulässige Rechte haben.
* Je nach Betriebssystem sind die notwendigen Schritte bei Virenbefall vorzubereiten, die zur Entfernung der Viren notwendig sind und den Wiederanlauf ermöglichen, wie beispielsweise das Rückspielen von Datensicherungen. Dies ist zu dokumentieren.


Auf Grundlage dieser Informationen legt der Administrator die entsprechenden Zugänge an und konfiguriert die Systeme. Hier wird auch das allgemeingültige Mitarbeiterkürzel definiert. Ein Kürzel muss eindeutig sein und darf nicht mehrfach vergeben werden. Das Kürzel besteht aus dem Anfangsbuchstaben des Vornamens und dem Nachnamen. Wurde ein Kürzel bereits vergeben, muss im Einzelfall entschieden werden.  
Die Benutzer sind bei der Arbeit und der Umsetzung von IT-Sicherheitsmaßnahmen zu unterstützen. Hierbei sind die Laptop-Benutzer im Speziellen zu unterstützen. Alle Benutzer und der Informationssicherheitsbeauftragte sind regelmäßig über Neuerungen (Bedrohungen und Sicherheitsmaßnahmen) zu informieren.


Weitere Schritte sind:
=== Verhaltensregeln bei Auftreten von Schadsoftware ===
Die IT-Administration hat bei Auftreten eines Sicherheitsvorfalls alle erforderlichen Maßnahmen einzuleiten. Dazu gehören:


*<span class="s1"></span>E-Mail-Adresse für Mitarbeiter anlegen.
* Verhinderung einer weiteren Ausbreitung
*<span class="s1"></span>Der Mitarbeiter muss am Domainserver eingetragen werden.
* Informieren des Informationssicherheitsverantwortlichen
*<span class="s1"></span>Zwei Faktor Authentifizierungs Software muss eingerichtet werden.
* Beseitigung oder angemessene technische Behandlung der Schadsoftware
*<span class="s1"></span>Der Mitarbeiter wird über seine Zugangsdaten informiert und kurz in die allgemeinen Firmenanwendungen eingeführt. Eine ausführliche Mitarbeiterschulung obliegt der jeweiligen Abteilung.
* Beweissicherung, Recherche, Feststellung der Quelle
*<span class="s1"></span>Der neue Mitarbeiter erhält eine Sicherheitsschulung sowie den Verweis auf den Wiki Artikel zur Informationssicherheit.
* Analyse des Schadens (beispielsweise hinsichtlich Veränderung oder Löschung von Daten)
** gegebenenfalls Warnung der Mitarbeiter
** gegebenenfalls Warnung von Externen
** gegebenenfalls Deaktivierung von IT-Systemen oder bestimmten Diensten
* Bei begründetem Verdacht durchführen weitergehender Maßnahmen wie z.B. der Überprüfung aller Rechner und Kontrolle der Datensicherungen


Bei Änderungen in den Personaldaten muss der Administrator entsprechend frühzeitig informiert werden. Ebenfalls zu informieren ist er, wenn ein Mitarbeiter aus der Firma ausgeschieden ist. Die Zugänge sind daraufhin umgehend zu sperren.  
Anschließend ist der Sicherheitsvorfall durch den Informationssicherheitsbeauftragten zu analysieren, um ein mögliches erneutes Eintreten des Notfalls technisch und/oder organisatorisch zu verhindern. Die Dokumentation und die Analyse bilden eine Grundlage für die Aktualisierung der Schadsoftware-Richtlinie (ISMS, 02_08).


Eine Sperrung von Mitarbeitern kann nur von der Geschäftsleitung oder der Personalabteilung beauftragt werden und muss vom Administrator durchgeführt werden.
=== Schulung ===
Ein Administrator hat sich hinsichtlich der Gefahren und der Möglichkeiten, diesen zu begegnen, ausführlich regelmäßig zu informieren. Die Geschäftsleitung stellt dazu ausreichende Ressourcen zur Verfügung.


==Benutzerrechte auf dem Domainserver==
== Überwachung und Protokollierung ==
Über die Vergabe von Benutzerrechten wird der Zugriff auf Dateien unterschiedlicher Sicherheitsklassifizierungen geregelt und kontrolliert. Der Datenbestand wird in Gruppen eingeteilt, die Benutzer dann denen für ihre Arbeit notwendigen Gruppen zugeordnet.  
''„Ereignisprotokolle unterstützen die Rückverfolgbarkeit von Ereignissen im Falle eines Sicherheitsvorfalls. Dies setzt voraus, dass Ereignisse, die zur Ermittlung der Ursachen notwendig sind, aufgezeichnet und gespeichert werden. Darüber hinaus ist die Protokollierung und Analyse von Aktivitäten gemäß der geltenden Gesetzgebung (z. B. Datenschutz- oder Betriebsverfassungsgesetz) erforderlich, um festzustellen, welches Benutzerkonto Änderungen an IT-Systemen vorgenommen hat.“ (Verband der Automobilindustrie e.V. (VDA), 2020)''


Daten mit der Sicherheitsklassifizierung „Intern“ werden generell allen Mitarbeitern (intern wie extern) zugänglich gemacht.  
=== Anforderungen an die Ereignisprotokollierung ===
In IT-Systemen, die Ereignisprotokolle führen, darf die Protokollierung nicht deaktiviert oder umgangen werden. Das Default Log-Level ist zu benutzen, sofern die Applikation eine Default Konfiguration anbietet. Die Minimal-Anforderungen sind die Protokollierung von Warnungen und Fehlern. Wo möglich sind die Zeitzonen der Logging-Aktivitäten zu vereinheitlichen (Ziel: einheitliche Verwendung von Zeitstempeln innerhalb aller Parasol gemanagten IT-Systeme). Das Log-Level muss bei konkreten Anlässen angepasst werden, wie z.B. bei der Häufung von fehlgeschlagenen User Anmeldungen in der Domäne, Phishing Emails, Ransomware Attacken, etc.


Für Projekte mit der Sicherheitsklassifizierung „Vertraulich“ bzw. „Streng Vertraulich“ wird eine eigene Gruppe definiert, um den Datenzugriff auf diese Projektdaten gesondert und exklusiv regulieren zu können.  
Ereignisprotokolle dürfen nur im Rahmen der gesetzlichen und betrieblichen Bestimmungen genutzt werden, in keinem Fall aber zur individuellen Leistungsbeurteilung einzelner Mitarbeiter der Parasol Island.


Die folgende Übersicht zeigt die Gruppenstruktur:
Alle Ereignisprotokolle müssen gegen unbefugte Änderungen geschützt sein.
{| style="border-spacing:0;width:15.919cm;"
 
|-
In Projekten mit hohem und sehr hohem Schutzbedarf muss geprüft werden, ob weitere Anforderungen an die Ereignisprotokollierung gestellt werden. Grundsätzlich sollte jeder Zugriff auf Informationen mit sehr hohem Schutzbedarf protokolliert werden.
| style="background-color:#a5a5a5;border-top:1pt solid #a5a5a5;border-bottom:1pt solid #a5a5a5;border-left:1pt solid #a5a5a5;border-right:none;padding:0.176cm;color:#ffffff;" |Gruppenname:
 
| style="background-color:#a5a5a5;border-top:1pt solid #a5a5a5;border-bottom:1pt solid #a5a5a5;border-left:none;border-right:1pt solid #a5a5a5;padding:0.176cm;color:#ffffff;" |Beschreibung:
Folgende IT-Systeme der Parasol Island müssen Ereignisprotokolle führen:
|-
 
| style="background-color:#ededed;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:1pt solid #c9c9c9;padding:0.176cm;" |Domain Users
* Laptops und Workstations
| style="background-color:#ededed;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;" |Standard Benutzerkonten
* Aktive Netzwerkkomponenten (Router/ Switch)
|-
* Server im Parasol Island Netz
| style="border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:1pt solid #c9c9c9;padding:0.176cm;" |Domain Admins
** z.B. bei Domänen-Controllern
| style="border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;" |Volle Rechte zum Verwalten der Clients und Server
*** Kontoanmeldungsereignisse
|-
*** Kontoverwaltung
|}Passend dazu die Serverstruktur mit Zugriffsberechtigung:
*** Anmeldeereignisse
{| style="border-spacing:0;width:15.919cm;"
*** Objektzugriff
|-
*** Richtlinienänderung
| style="background-color:#a5a5a5;border-top:1pt solid #a5a5a5;border-bottom:1pt solid #a5a5a5;border-left:1pt solid #a5a5a5;border-right:none;padding:0.176cm;color:#ffffff;" |Server
*** Berechtigungen
| style="background-color:#a5a5a5;border-top:1pt solid #a5a5a5;border-bottom:1pt solid #a5a5a5;border-left:none;border-right:1pt solid #a5a5a5;padding:0.176cm;color:#ffffff;" |Zugriffsberechtigte Gruppe
*** Systemereignisse
|-
* Cloud-Anwendungen
| style="background-color:#ededed;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:1pt solid #c9c9c9;padding:0.176cm;" |\\pslsrv10
** Google Workspace, speziell Google Workspace-Admin  (Sicherheitscenter: Sicherheitsbedrohungen verhindern, erkennen und beheben), <nowiki>https://support.google.com/a/topic/7492529?hl=de&ref_topic=7556782</nowiki>)
| style="background-color:#ededed;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;" |Domain Admins, Domain User
*** Nutzer-Protokollereignisse
|-
*** Administrator-Protokollereignisse
| style="border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:1pt solid #c9c9c9;padding:0.176cm;" |\\pslsrv17
*** Benachrichtigungen wenn ein neues Administratoren Konto hinzugefügt wurde
| style="border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;" |Domain Admins, Domain User
** 1Password
|-
** Azure Active Directory (AAD)
|}Weiter Informationen zur Rechtevergabe unter [[02 02 PSL ISMS Richtlinie für IT-Administration#Antrag zur Benutzerregistrierung|Antrag zur Benutzerregistrierung]].
** Parasol Island Agentursoftware (sog. ‘Parasol OS’)
** Parsec
** Office 365
** Personio
 
Die Protokollierung personenbezogener Daten ist zu dokumentieren.
 
=== Umgang mit Regelverstößen und Auffälligkeiten ===
Es muss geprüft werden, ob Benachrichtigungen zu Regelverstößen und Auffälligkeiten in der Ereignisprotokollierung konfiguriert werden können. Wo möglich müssen auf den oben genannten Systemen solche Benachrichtigungen aktiviert werden. Auf System-Benachrichtigungen ist zeitnah durch den IT-Support zu reagieren:
 
# Benachrichtigungen erreichen zuerst den IT-Support, werden dort priorisiert und in Abhängigkeit der Schwere (d.h. betroffenes System + Einschränkung der Schutzziele Vertraulichkeit/ Verfügbarkeit/ Integrität + sonstige Auswirkungen) werden der Informationssicherheitsbeauftragte und die Geschäftsführung informiert
# Der IT-Support entscheidet, ggf. nach Rücksprache mit dem Informationssicherheitsbeauftragten oder der Geschäftsführung, ob:
## die Benachrichtigung durch den Incident-Prozess gelöst werden kann, oder
## die Benachrichtigung auf einen IT-Notfall hindeutet (ISMS, 02_04).


==Administratorrechte==
=== Überwachen und Aufzeichnen von informationssicherheitsrelevanten Aktionen im Netzwerk ===
Das interne Netzwerk ist durch eine entsprechende IT-Anwendung (Netzwerkangriffsschutz, IDS – Intrusion Detection System) zu überwachen. Dabei soll der Inhalt von Netzwerkverkehr analysiert werden und vor Angriffen aus dem Netzwerk schützen


===Netzwerk / Systemadministrator===
Falls möglich ist die Botnet-Erkennung zu aktivieren – d.h. die Kommunikation mit schädlichen Steuerungszentralen ist zu blockieren.
Von der Geschäftsleitung werden Systemadministratoren und Stellvertreter benannt. Die Systemadministratoren sind für den laufenden Betrieb der Informationssysteme zuständig. Die Namen der Administratoren sind in der Zuständigkeiten-Liste aufgeführt.  


Der Administrator hat ausschließlich Rechte, die für seine administrierende Aufgabe notwendig sind. Wenn möglich sollte das Administratorenkonto des Nutzers von seinem Nutzerkonto getrennt sein. Die Administratorentätigkeit ist mit automatischen Logs zu überwachen, regelmäßig zu kontrollieren und vor Veränderung zu schützen, sofern dies technisch möglich ist.  
=== Anforderungen an Ereignisprotokolle aus Verträgen ===
Anforderungen von Kunden und Geschäftspartnern der Parasol Island hinsichtlich der Ereignisprotokollierung sind vor einem evtl. Vertragsschluss zu prüfen und, wo möglich zu berücksichtigen. Die Herausgabe von Logfiles an Kunden und Geschäftspartner ist im Rahmen der gesetzlichen und betrieblichen Bestimmungen vertraglich zu definieren.  


Es gibt keine Administrations-Gruppenkonten, jedes Konto ist einer Person zuzuordnen.  
=== Auf- und Abbau von organisationsfremden Netzwerkverbindungen ===
Der Auf- und Abbau von organisationsfremden Netzwerkverbindungen zum Parasol Island Netzwerk soll auf das wirtschaftlich, technisch notwendige Maß reduziert werden. Beispiele dafür sind:


Die Entscheidung, Administratorrechte zu vergeben, ist von der Geschäftsführung zu treffen. Zur Kontrolle und Risikoeinschätzung muss ein weiteres Augenpaar hinzugezogen werden (zum Beispiel Abteilungsleiter).
* Home-Office infolge von
** Pandemie
** Notfällen (eingeschränkte physische Sicherheit im/ am Büro)
* Remote-Arbeiten der Mitarbeiter im Zuge von Projekttätigkeiten
* Erforderliche administrative Tätigkeiten
* Support-Dienste der Softwarezulieferer


Die Administratorenrechte und Tätigkeit ist halbjährlich zu kontrollieren.  
Die genutzten Anwendungen zum Fernzugriff müssen eine Ereignisprotokollierung (Audit-Log) bieten. Dabei müssen mindestens folgende Informationen in den Ereignisprotokollen enthalten sein:


===Lokal===
* Zeitstempel
Neben einem “normalen” Nutzer wird ein Nutzer mit lokalen Administratorrechten am Arbeitscomputer der dazugehörigen Person eingerichtet. Dieser Vorgehensweise ist von der Geschäftsführung autorisiert. Der Nutzer ist vor der Vergabe über die Risiken zu informieren und hat eine besondere Sorgfaltspflicht.
* Durchgeführte Aktion (Authentifizierung, Berechtigung, Verbindungsauf- und -abbau, etc.)
* Protokollierung der Zugriffe auf Dateien
* Client IP
* Host IP


Risiken sind z.B.:
== Schwachstellen ==
''„Schwachstellen erhöhen das Risiko für die IT-Systeme. Anforderungen an Vertraulichkeit, Verfügbarkeit und Integrität nicht erfüllen zu können. Unter anderem können Angreifer durch Ausnutzung einer Schwachstelle Zugriff zum IT-System erlangen oder dessen Betriebsstabilität gefährden.“ (Verband der Automobilindustrie e.V. (VDA), 2020)''


*<span class="s1"></span>ungewollte Installation von Software, welche mit anderen Systemen interagiert und dadurch den Arbeitsablauf stört
=== Sammeln und Einholen von Informationen über technische Schwachstellen ===
*<span class="s1"></span>erhöhtes Risiko durch den Befall von Schadsoftware
Die organisationsweiten IT-Dienste sind durch die bestellten Administratoren zu verwalten und zu warten. Um Sicherheitslücken zu schließen, haben sich der Informationssicherheitsbeauftragte und die IT-Administratoren regelmäßig zu informieren. Der Informationssicherheitsbeauftragte und die IT-Administratoren unterstützen und beraten die IT-Benutzer.
*<span class="s1"></span>ungewolltes Löschen oder verändern von Systemdateien
Folgende Quellen sind bei der Sammlung von Informationen über technische Schwachstellen mindestens zu berücksichtigen. Des Weiteren muss eine Einschätzung erfolgen zur potenziellen Auswirkung auf die Systeme der Parasol Island.
*<span class="s1"></span>Automatische Installation von Updates oder nachgeladenen Plug-Ins, welche die Arbeitsabläufe stören.
*<span class="s1"></span>Versehentliches Deaktivieren von Schutzeinrichtungen


Die Trennung vom “normalen” Nutzer und Nutzer mit lokalen Administratorrechten hat zur Folge, dass wenn etwas, nach Absprache mit dem Systemadministrator, installiert oder aktualisiert werden soll, dies immer bewusst als Administrator ausgeführt werden muss und nicht unbewusst passieren kann. Dies schützt vor Malware, die Rechte eines eingeloggten lokalen Administrators ausnutzen könnte, und ist eine weitere Hürde/Erinnerung für den Nutzer bei einer unüberlegten/nicht autorisierten Installation von Programmen. Lokale Administratorenrechte berechtigen nämlich nicht zum eigenmächtigen Installieren von Software. Die Rechte sind mit dem zugehörigen Computer zu dokumentieren.
Quellen (Typ, Angaben)


==Antrag zur Benutzerregistrierung==
* Newsletter BSI (Bürger CERT), Heise (heise Security)
Zur Autorisierung und Protokollierung wird vor dem Einrichten der Benutzerrechte oder bei Änderungen Asana, dass von Parasol Island genutzte Ticketsystem, genutzt.
* CVSS https://www.cvedetails.com/
* System-Audits 1x jährlich Netzwerkscan (vulnerability scan mit Testbericht)


Hierzu erstellt die von der Geschäftsführung bevollmächtigte Personalverwaltung ein Ticket mit allen wichtigen Informationen an den Administrator. Nach der Fertigstellung wird das Ticket abgeschlossen und archiviert. Durch namensgebundene Logins im Ticketsystem lässt sich jederzeit nachvollziehen zu welchem Zeitpunkt welcher Nutzer beantragt und erstellt wurde. In dem Antrag werden folgende Benutzerdaten angegeben.
=== Identifikation potenziell betroffener IT-Systeme und Software ===
Hinsichtlich technischer Schwachstellen sind geeignete Informationsquellen zur Identifikation von potenziell betroffenen IT-Systemen und Software zu verwenden.  


===Benutzerdaten===
==== Internes Netzwerk ====


*Vorname
* ESET ESET Security Management Center (lokale Installation)
*Nachname
*Rolle im Unternehmen (z.B. Praktikant, Artist, Abteilungsleiter)
*Abteilung (z.B. 3D, 2D, Interactive)
*Rechte
*Beginn des Arbeitsverhältnisses
*Ende des Arbeitsverhältnisses
*Kürzel / Mailadresse


===Zugriffsrechte===
==== Mobile Endgeräte ====
Der Nutzer wird einer vordefinierten Gruppe zugewiesen. Diese ergibt sich aus der „Rolle im Unternehmen“ und der „Abteilung“. Darüber hinaus kann Zugriff auf gesonderte Projekte mit sensiblem Schutzbedarf vergeben werden. Die dem Mitarbeiter zugewiesene Workstation bzw. mobile Geräte werden in der Inventarliste vermerkt.


===Administratorrechte===
* Jamf Apple Enterprise Management (Endpointverwaltung)
Sofern dem Nutzer Administratorrechte vergeben werden, wird dies in seinem Ticket vermerkt.


Es wird unterschieden zwischen:
=== Patch-Management (Verwaltung & Organisation von Software-Aktualisierungen) ===
Die Verwaltung und Organisation von Software-Aktualisierungen gliedern sich unabhängig vom Patch/ IT-System in folgende Schritte:
{| class="wikitable"
|Nr
|Prozess-Schritt
|Ziel
|Verantwortung
|-
|1
|Sammeln von Informationen zu technischen Schwachstellen mit Bezug zu IT-Systemen der Parasol Island
|Erkennung / Sammlung pot. Risiken
|
|-
|2
|Identifikation von konkreten Schwachstellen in einzelnen Instanzen der genutzten IT- Systeme
|Risikobewertung
|
|-
|3
|Prüfung der bereitgestellten Patches / Updates
|Sicherstellung der techn. Kompatibilität
|
|-
|4
|Einspielen des Patches auf Instanzen einer Testumgebung, oder auf einer (unkritischen) Teilmenge an Instanzen in der Produktivumgebung
|Erprobung des Patches
|
|-
|5
|Prüfen, ob die Instanz funktionsfähig ist
|Prüfung und Test der Funktion/ Seiteneffekte
|
|-
|6
|Ausrollen des Patches/ Updates auf alle betroffenen Instanzen
|Schließen der Sicherheitslücke
|
|}


*<span class="s1"></span>Lokale Administratorrechte, wenn diese für den Nutzer erforderlich sind. Mit Angabe der Workstation, auf welche diese Rechte bestehen.
== Netzwerkdienste ==
*<span class="s1"></span>Netzwerkadministratorrechte für das Nutzerkonto (Ausnahme)
''„IT-Systeme in einem Netzwerk sind unterschiedlichen Risiken ausgesetzt oder haben einen unterschiedlichen Schutzbedarf. Um einen ungewollten Datenaustausch oder Zugriffe zwischen diesen IT-Systemen zu erkennen oder zu unterbinden, werden diese in geeignete Segmente unterteilt und die Zugriffe durch Sicherheitstechnologien gesteuert und überwacht.(Verband der Automobilindustrie e.V. (VDA), 2020)''
*<span class="s1"></span>Vergabe eines separaten Kontos für die Netzwerkadministratorrechte mit Angabe der Nutzerkennung (Standard)


Hinweise:
=== Netzwerksegmentierung ===
Das Parasol Island Netzwerk ist geeignet in Segmente (z.B. Server, Workstations, Renderfarm, etc.) zu unterteilen, entsprechend dem Schutzbedarf und den jeweiligen Anforderungen der Nutzer des Segmentes (z.B. VFX, etc.). Gäste, Besucher und alle Personen ohne NDA dürfen keinen Zugang zum internen Netzwerk erhalten. Dafür ist ein Gäste-WLAN einzurichten.
Die Netzwerkadministration muss, wie alle anderen Admin-Tätigkeiten auch, mit dedizierten Admin-Accounts erfolgen. Diese müssen klar getrennt verwaltet werden von den Standard-Benutzer-Accounts. Der Zugang zu Managementschnittstellen der Netzwerkkomponenten ist beschränkt auf Parasol Mitarbeiter mit (dedizierten) Admin-Accounts und dem zuständigen IT-Administrator.


*<span class="s1"></span>Administratorrechte müssen durch ein 2. Augenpaar autorisiert werden. Hierfür kann zum Beispiel der Abteilungsleiter hinzugezogen werden.
Eine geeignete Netzwerküberwachung ist zu etablieren (ESET-Netzwerküberwachung, Schutz vor Netzwerkangriffen). Bei der Segmentierung des Netzwerkes sind folgende Aspekte zu berücksichtigten:
*<span class="s1"></span>Der Nutzer ist über die Risiken der eingeräumten Administratorrechte zu belehren.


==Kontrolle der Benutzerrechte==
* Beschränkungen bei der Anbindung von IT-Systemen an das Netzwerk,
In die Vergabe der Benutzerrechte ist stichprobenartig, jedoch mindestens einmal jährlich, mit den Vorgaben abzugleichen und zu kontrollieren.
* Einsatz von Sicherheitstechnologien (Beispiel. ESET),
* das erhöhte Risiko durch aus dem Internet erreichbare Netzwerkdienste (z.B. Nutzung von DMZ-Netzwerken),
* technologie-spezifische Trennungsmöglichkeiten (z. B. durch eine Firewall) bei Nutzung von organisationsfremden IT-Diensten,


Die Administratorenrechte und Tätigkeiten sind halbjährlich zu kontrollieren.
=== Remote Zugang zum Parasol Netzwerk ===
Der Remotezugriff von außerhalb ist nur über sichere Verbindungswege gestattet. Voraussetzung ist eine Ende-zu-Ende-verschlüsselte Übertragung und eine flüchtige Speicherung von Informationen.


Die Kontrolle der Administratorrechte erfolgt durch den Informationssicherheitsbeauftragten oder die Geschäftsleitung.
* Genaueres regelt die Arbeitsanweisung zum Entfernen von Betriebsmitteln (03_04).
* PARSEC (Steuerung einer Workstation im Netzwerk der Parasol Island)
* VPN-Zugang (direkt, Voraussetzung AD Account (Account + Passwort), Server ID)


==Vergabe von Benutzerrechten in der Agentursoftware==
== Überprüfung von Informationssystemen ==
In der Agentursoftware werden Arbeitszeiten und Projektdaten sowie Adressbücher zentral verwaltet. Jeder Nutzer hat auch hier eine eindeutige Kennung. Die Zugriffsrechte auf Systembereiche und Funktionen lassen sich individuell durch Nutzergruppen einstellen, welche von der Geschäftsleitung vorgegeben sind. Derzeit nutzen wir für circa 100 Mitarbeiter ca. 20 verschiedene Nutzergruppen, welche mit der Geschäftsleitung abgestimmt, eingerichtet und zugewiesen wurden. Jedem Mitarbeiter kann dabei nur eine Benutzergruppe zugeordnet werden.
''„Ziel der technischen Überprüfung ist die Ermittlung von Zuständen, die zu einer Gefährdung der Verfügbarkeit, Vertraulichkeit oder Integrität von IT-Systemen führen können.“ (Verband der Automobilindustrie e.V. (VDA), 2020)''


==Überprüfung von Informationssystemen==
=== Anforderungen an Systemaudits und deren Umfang ===
In regelmäßigen Abständen, jedoch mindestens jährlich, sind die informationsverarbeitenden Systeme zu warten und auf technische Fehler zu prüfen (Systemaudit). Ziel soll es sein, die Zuverlässigkeit und somit auch die Sicherheit des Systems zu bewahren sowie Fehler zu beheben, die möglicherweise unangemessenen Datenzugriff ermöglichen.
In regelmäßigen Abständen, jedoch mindestens jährlich, sind die informationsverarbeitenden Systeme zu warten und auf technische Fehler zu prüfen (Systemaudit). Ziel soll es sein, die Zuverlässigkeit und somit auch die Sicherheit des Systems zu bewahren sowie Fehler zu beheben, die möglicherweise unangemessenen Datenzugriff ermöglichen.
Hierfür empfiehlt sich ein Zeitraum mit geringer Auslastung des Betriebs, zum Beispiel zwischen zwei Projekten. Der Zeitpunkt und die Dauer sind mit den betroffenen Departments frühzeitig abzustimmen. Die Systemnutzer sollten den Administrator/ Auditor bei seiner Tätigkeit während des Audits nach Möglichkeit unterstützen.
Systemaudits sollen bevorzugt von ausgebildeten Spezialisten (z.B. Pentester, Netzwerkspezialisten, Firewall-Experten) durchgeführt oder begleitet werden. Zudem müssen für Systemaudits geeignete Werkzeuge genutzt werden (z. B. Schwachstellen-Scanner).
Vor dem Durchführen ist der Umfang festzulegen, ein Plan mit Zielen zu erstellen und die genaue Vorgehensweise festzulegen. Zu prüfende Parasol Systeme sind typischerweise:
* Lizenzserver
* Fileserver
* Renderfarm
* Firewall
* Klimaanalage
* Switches
* Workstations
* Backup und Archivierungssystem
Mögliche Tests und Diagnosen können sein:
* Sammeln von S.M.A.R.T. Daten
* Temperaturkontrollen
* Ram Test
* Kontrolle von Patches und Updates
* Kontrolle der Domänen Nutzergruppen
* Kontrolle der Inventarliste
* Portfreigaben kontrollieren
* Tiefgreifender Scan auf Schadsoftware
* Dienstleister für Klimaanlagenwartung


Hierfür empfiehlt sich ein Zeitraum mit geringer Auslastung des Betriebs, zum Beispiel zwischen zwei Projekten. Der Zeitpunkt und die Dauer sind mit allen Abteilungsleitern frühzeitig abzustimmen. Die Systemnutzer sollten den Admin bei seiner Tätigkeit während des Audits nach Möglichkeit unterstützen.
Mögliche Maßnahmen:


Vor dem Durchführen ist der Umfang festzulegen, ein Plan mit Zielen zu erstellen und die genaue Vorgehensweise festzulegen. Die durchgeführten Diagnosen und Ergebnisse müssen protokolliert werden und der Geschäftsführung vorgelegt werden.
* Firmware-Updates bei Bedarf
* Erneuerung von Komponenten
* Reinigung von Computern
* Präventiv Festplatten austauschen
* Betriebssystem Neu-Installation


===Zu testende Systeme:===
=== Dokumentation und Ableitung von Maßnahmen ===
Die Ergebnisse von Systemaudits werden zeitnah, nachvollziehbar dokumentiert, und als Teil der ISMS-Dokumentation gespeichert sowie an das Management berichtet. Dies kann im Rahmen der ISB-Regelmeetings mit der Geschäftsführung erfolgen. Sofern bei Prüfungen Schwachstellen entdeckt werden müssen diese (nach einer Risikobewertung) geeignet behandelt werden. Die Notwendigen Maßnahmen müssen definiert werden und deren Umsetzung muss sichergestellt sein.


*Lizenzserver
== Beschaffung und Entwicklung von Informationssystemen ==
*Fileserver
Bei der Beschaffung von Informationssystemen, deren Entwicklung und/ oder deren Änderung gilt grundsätzlich die Richtlinie zum Change Management (ISMS, 02_05).
*Renderfarm
*Firewall
*Klimaanalage
*Switches
*Workstations
*Backup und Archivierungssystem


===Mögliche Tests und Diagnosen können sein:===
Bevor Systeme angeschafft oder geändert werden, müssen (auch) die Anforderungen der Informationssicherheit (VDA ISA Katalog, ISO) berücksichtigt werden. Zur Ermittlung der Anforderungen müssen ggf. interne Mitarbeiter einbezogen werden. Bei Bedarf unterstützt der ISB. Es muss ausgeschlossen sein, dass IT-Systeme beschafft oder geändert werden, ohne dass die IT-Administration, der ISB oder die Geschäftsführung dies zuvor autorisiert haben.


*Sammeln von S.M.A.R.T. Daten
Vor dem produktiven Einsatz sind entsprechende Tests oder Prüfungen durchzuführen, die belegen, dass das System die notwendigen Sicherheitsanforderungen geeignet erfüllt (Nachweise durch z.B. externe Zertifizierungen, PenTests, etc.).
*Temperaturkontrollen
*Ram Test
*Kontrolle von Patches und Updates
*Kontrolle der Domänen Nutzergruppen
*Kontrolle der Inventarliste
*Portfreigaben kontrollieren
*Tiefgreifender Scan auf Schadsoftware
*Dienstleister für Klimaanlagenwartung


===Mögliche Maßnahmen:===
Bei eigenentwickelten Informationssystemen müssen die Anforderungen dokumentiert werden und in den Spezifikationen oder der Begleitdokumentation (z.B. Lastenhefte, Change Dokumente) berücksichtigt werden. Gleiches gilt für die Weiterentwicklung eigenentwickelter Software.


*Firmware-Updates bei Bedarf
Erforderliche Funktions-/ Integrations-/ Abnahmetests werden, wenn möglich mit Testdaten durchgeführt. Die Nutzung von produktiven Daten sollte auf ein Minimum reduziert werden, ansonsten müssen für das Testsystem die gleichen Schutzmaßnahmen gelten wie für das Produktivsystem.
*Erneuerung von Komponenten
*Reinigung von Computern
*Präventiv Festplatten austauschen
*Betriebssystem Neu-Installation


<br />
Nicht mehr benötigte Testdaten müssen gelöscht werden.
[[Category:ISMS]]
[[Category:ISMS]]

Latest revision as of 09:10, 23 October 2023

Zurück zur ISMS Übersicht

Zweck

[edit]

Diese Richtlinie beschreibt die Regeln für den Umgang und die Bereitstellung zentraler Systeme für die Parasol Island GmbH. Zielgruppe sind damit vorrangig IT-Administratoren. Die Prinzipien dieser Richtlinie gelten allerdings für alle Systeme und Mitarbeiter der Parasol Island GmbH. Um auf die besonderen Anforderungen der Nutzung persönlicher IT-Systeme einzugehen, steht außerdem die „Richtlinie zur Nutzung persönlicher IT-Systeme“ (ISMS, 02_17) zur Verfügung.

Geltungsbereich der Richtlinie

[edit]

Diese Richtlinie für IT-Administration gilt für alle IT-Administratoren der Parasol Island.

Die Regelungen dieser Sicherheitsrichtlinie gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Sicherheitsrichtlinie sind nicht zulässig, es sei denn, sie sind in der Sicherheitsrichtlinie ausdrücklich aufgeführt.

Mit Erscheinen einer neueren Version werden alle veralteten Versionen automatisch ungültig.

Schadsoftware

[edit]

Ziel ist es, den Schutz der IT-Systeme vor Schadsoftware technisch und organisatorisch sicherzustellen.“ (Verband der Automobilindustrie e.V. (VDA), 2020)

Erfassung der bedrohten IT-Systeme

[edit]

Für einen effektiven und effizienten Schutz vor Schadsoftware sind die potenziell bedrohten IT-Systeme zu identifizieren, um angemessene Maßnahmen zu veranlassen. Es ist eine Übersicht aller IT-Systeme zu erstellen, die im Einsatz sind oder deren Einsatz geplant ist. Daraus können die IT-Systeme herausgefiltert werden, für die Viren eine Bedrohung darstellen oder über die Viren verteilt werden können. Prinzipiell sind alle IT-Systeme durch Schadsoftware gefährdet. Man kann IT-Systeme zum besseren Verständnis in drei Komponenten zerlegen:

  • IT-Komponenten der technischen Ebene: Netzwerkkomponenten und Applikationen der Netzwerkebene inkl. Verzeichnisdienste
  • Serversysteme, die Applikationen im Netzwerk bereitstellen
  • Endpoints (PCs, Laptops, Handys, Tablett-PCs, etc.)

Festlegung der Sicherheitsmaßnahmen

[edit]

Alle Mitarbeiter werden entsprechend ihrer Rolle und Vorbildung regelmäßig geschult.

Generell ist zu prüfen, inwiefern alle Rechner zwingend an das interne Netz angeschlossen bzw. mit anderen Rechnern verbunden werden müssen. Durch die Vernetzung von IT-Systemen wird das Risiko der Verbreitung von Schadsoftware erhöht. Durch die Abkopplung vom Netz wird die Übertragung von Schadsoftware von einem auf einen anderen Rechner erschwert und eine mögliche Infektion bleibt lokal isoliert.

Folgende Sicherheitsmaßnahmen sind zu installieren.

  • Es ist ein zentraler Schutz sicherzustellen durch den Einsatz eines zentralen, residenten Schadsoftware-Schutzprogrammes (z.B. eset Security Management Center). Zusätzlich sollen auch auf lokalen Computern Schadsoftware-Schutzprogramme eingesetzt werden.
    • Es sind technische Richtlinien zu implementieren nach denen die unterschiedlichen Endpoints überwacht und/ oder regelmäßig geprüft werden.
    • In der Regel genügt es, nur ausführbare Dateien, Skripte, Makrodateien etc. zu überprüfen. Ein vollständiges Durchsuchen aller Dateien empfiehlt sich trotzdem in regelmäßigen Abständen (z. B. vor einer Tages- oder Monatssicherung).
  • Es dürfen grundsätzlich keine Geräte ohne residenten Virenschutz betrieben werden (dies schließt Laptops mit ein).
  • Ein- und ausgehende E-Mails sind zentral am Gateway auf Schadsoftware hin zu prüfen. Dies erfolgt derzeit durch den E-Mail-Dienstleister Google.
  • Die Internetnutzung ist sicher zu gestalten, indem aktive Inhalte möglichst vermieden werden. Dazu ist von allen Mitarbeitern der entsprechende Wiki Artikel zu beachten. [https://wiki.parasol-island.com/Sicherheitsvorf%C3%A4lle]
  • Das automatische Ausführen von Makros ist in der Normalumgebung zu verhindern.
  • Die Funktion des Browsers, heruntergeladene Daten automatisch zu öffnen, ist zu deaktivieren. Aktive Inhalte dürfen bei der Anzeige in E-Mail-Clients nicht automatisch ausgeführt werden (Vorschaufunktion deaktivieren).
  • Innerhalb der Default-Einstellungen ist sicherzustellen, dass Dateiendungen nicht unterdrückt werden. Andernfalls wird es dem Nutzer erschwert, Dateitypen (z. B. Textverarbeitungs- oder Anwendungsdateien) zu unterscheiden und Gefährdungspotentiale einzuschätzen.

Zuständigkeiten bei der Bekämpfung von Schadsoftware

[edit]

Der Informationssicherheitsbeauftragte legt in Absprache mit der IT-Administration Richtlinien für den Umgang mit Schadsoftware fest. Die Durchführung der Richtlinien ist Aufgabe der IT-Administration. Diese wird vom Informationssicherheitsbeauftragten kontrolliert.

Verhaltensregeln zur Vorbeugung

[edit]

Soft- und Hardware sind durch den Administrator möglichst so zu konfigurieren, dass ohne weiteres Zutun des Benutzers optimale Sicherheit erreicht wird. Default-Einstellungen sind zu prüfen und Default-Passwörter zu ändern. Die Programme sind sicher einzustellen und vorhandene Sicherheitsfunktionen zu aktivieren, z. B. Schutz vor Makroviren innerhalb von Office-Programmen.

  • Das Abschalten der Sicherheitsfunktionen durch den Benutzer ist nach Möglichkeit technisch zu verhindern.
  • Vor dem Einsatz ist neue Soft- und Hardware zu testen. Dabei sollten nach Möglichkeit Testsystem und Produktivbetrieb getrennt werden.
  • Software, die ins Standardrepertoire der Parasol Island aufgenommen werden soll, muss vor dem Einsatz im IT-Jour Fix freigegeben werden. Softwareanpassungen machen eine erneute Freigabe erforderlich. Siehe hierzu auch die Richtlinie zum Change Management (ISMS, 02_05)
  • Das automatische Ausführen von Makros ist zu verhindern.
  • Um Sicherheitslücken zu schließen, hat sich der Administrator regelmäßig über sicherheitsrelevante Patches, Updates oder sonstige Anleitungen zur Behebung, beispielsweise beim Hersteller oder in einschlägigen Informationsquellen, zu informieren.
  • Es sind die von den Herstellern veröffentlichten Patches und Updates zu beschaffen, insbesondere für Virenschutzprogramme und andere sicherheitsrelevante Programme wie Browser und Betriebssystem, und auf dem jeweiligen IT-System zu installieren. Sind keine entsprechenden Updates oder Patches verfügbar, müssen zusätzliche Sicherheitsmaßnahmen (Installation von Sicherheitssoft- und Hardware) ergriffen werden.
  • Wichtig ist, dass Patches und Updates, wie jede andere Software, nur aus vertrauenswürdigen Quellen bezogen werden dürfen. Zusätzlich sind diese mit Hilfe eines aktuellen Virenschutzprogramms zu prüfen, bevor ein Update oder Patch installiert wird.
  • Da Virenschutzprogramme mit der Zeit ihre Wirksamkeit verlieren, muss eine regelmäßige Aktualisierung erfolgen (Update der Virensignaturen).
  • Bei der Installation von Updates ist insbesondere darauf zu achten, dass durch voreingestellte Parameter die bestehende Konfiguration des Computer Virenschutzprogramms nicht verändert wird.  
  • Die Schadsoftware-Signaturen sind darüber hinaus zu gegebenen Anlässen, z. B. aufgrund neuer Viren, zu aktualisieren. Es sind mindestens einmal in der Woche, idealerweise täglich, die Informationen des Herstellers abzufragen. Sofern Aktualisierungen notwendig sind, sind diese herunterzuladen und zu installieren.
  • Innerhalb eines vernetzten IT-Systems sind die Aktualisierungen der Viren-Signaturen auch an den Clients sicherzustellen. Hierbei ist sinnvollerweise durch den Server auf den Clients eine Aktualisierung zu initiieren und somit das Virenschutzprogramm der Clients automatisch ohne Zutun des Nutzers zu aktualisieren (Push-Prinzip).
  • Zu beachten gilt, dass auch Rechner, die keiner bestimmten Person zugeordnet werden können, ebenfalls bei den Aktualisierungen berücksichtigt werden. Dies gilt insbesondere für mobile Rechner (Laptops): Es ist sicherzustellen, dass auch diejenigen Laptops, die sich während der planmäßigen Aktualisierungen nicht im Haus befinden, zeitnah aktualisiert werden.
  • Es sind sporadische Kontrollen der Rechner vorzunehmen: So ist die Funktionalität und die Aktualität des Virenschutzprogramms zu überprüfen. Weiterhin sollte geprüft werden, ob nicht-freigegebene oder verbotene Soft- und Hardware genutzt wird oder Benutzer unzulässige Rechte haben.
  • Je nach Betriebssystem sind die notwendigen Schritte bei Virenbefall vorzubereiten, die zur Entfernung der Viren notwendig sind und den Wiederanlauf ermöglichen, wie beispielsweise das Rückspielen von Datensicherungen. Dies ist zu dokumentieren.

Die Benutzer sind bei der Arbeit und der Umsetzung von IT-Sicherheitsmaßnahmen zu unterstützen. Hierbei sind die Laptop-Benutzer im Speziellen zu unterstützen. Alle Benutzer und der Informationssicherheitsbeauftragte sind regelmäßig über Neuerungen (Bedrohungen und Sicherheitsmaßnahmen) zu informieren.

Verhaltensregeln bei Auftreten von Schadsoftware

[edit]

Die IT-Administration hat bei Auftreten eines Sicherheitsvorfalls alle erforderlichen Maßnahmen einzuleiten. Dazu gehören:

  • Verhinderung einer weiteren Ausbreitung
  • Informieren des Informationssicherheitsverantwortlichen
  • Beseitigung oder angemessene technische Behandlung der Schadsoftware
  • Beweissicherung, Recherche, Feststellung der Quelle
  • Analyse des Schadens (beispielsweise hinsichtlich Veränderung oder Löschung von Daten)
    • gegebenenfalls Warnung der Mitarbeiter
    • gegebenenfalls Warnung von Externen
    • gegebenenfalls Deaktivierung von IT-Systemen oder bestimmten Diensten
  • Bei begründetem Verdacht durchführen weitergehender Maßnahmen wie z.B. der Überprüfung aller Rechner und Kontrolle der Datensicherungen

Anschließend ist der Sicherheitsvorfall durch den Informationssicherheitsbeauftragten zu analysieren, um ein mögliches erneutes Eintreten des Notfalls technisch und/oder organisatorisch zu verhindern. Die Dokumentation und die Analyse bilden eine Grundlage für die Aktualisierung der Schadsoftware-Richtlinie (ISMS, 02_08).

Schulung

[edit]

Ein Administrator hat sich hinsichtlich der Gefahren und der Möglichkeiten, diesen zu begegnen, ausführlich regelmäßig zu informieren. Die Geschäftsleitung stellt dazu ausreichende Ressourcen zur Verfügung.

Überwachung und Protokollierung

[edit]

„Ereignisprotokolle unterstützen die Rückverfolgbarkeit von Ereignissen im Falle eines Sicherheitsvorfalls. Dies setzt voraus, dass Ereignisse, die zur Ermittlung der Ursachen notwendig sind, aufgezeichnet und gespeichert werden. Darüber hinaus ist die Protokollierung und Analyse von Aktivitäten gemäß der geltenden Gesetzgebung (z. B. Datenschutz- oder Betriebsverfassungsgesetz) erforderlich, um festzustellen, welches Benutzerkonto Änderungen an IT-Systemen vorgenommen hat.“ (Verband der Automobilindustrie e.V. (VDA), 2020)

Anforderungen an die Ereignisprotokollierung

[edit]

In IT-Systemen, die Ereignisprotokolle führen, darf die Protokollierung nicht deaktiviert oder umgangen werden. Das Default Log-Level ist zu benutzen, sofern die Applikation eine Default Konfiguration anbietet. Die Minimal-Anforderungen sind die Protokollierung von Warnungen und Fehlern. Wo möglich sind die Zeitzonen der Logging-Aktivitäten zu vereinheitlichen (Ziel: einheitliche Verwendung von Zeitstempeln innerhalb aller Parasol gemanagten IT-Systeme). Das Log-Level muss bei konkreten Anlässen angepasst werden, wie z.B. bei der Häufung von fehlgeschlagenen User Anmeldungen in der Domäne, Phishing Emails, Ransomware Attacken, etc.

Ereignisprotokolle dürfen nur im Rahmen der gesetzlichen und betrieblichen Bestimmungen genutzt werden, in keinem Fall aber zur individuellen Leistungsbeurteilung einzelner Mitarbeiter der Parasol Island.

Alle Ereignisprotokolle müssen gegen unbefugte Änderungen geschützt sein.

In Projekten mit hohem und sehr hohem Schutzbedarf muss geprüft werden, ob weitere Anforderungen an die Ereignisprotokollierung gestellt werden. Grundsätzlich sollte jeder Zugriff auf Informationen mit sehr hohem Schutzbedarf protokolliert werden.

Folgende IT-Systeme der Parasol Island müssen Ereignisprotokolle führen:

  • Laptops und Workstations
  • Aktive Netzwerkkomponenten (Router/ Switch)
  • Server im Parasol Island Netz
    • z.B. bei Domänen-Controllern
      • Kontoanmeldungsereignisse
      • Kontoverwaltung
      • Anmeldeereignisse
      • Objektzugriff
      • Richtlinienänderung
      • Berechtigungen
      • Systemereignisse
  • Cloud-Anwendungen
    • Google Workspace, speziell Google Workspace-Admin (Sicherheitscenter: Sicherheitsbedrohungen verhindern, erkennen und beheben), https://support.google.com/a/topic/7492529?hl=de&ref_topic=7556782)
      • Nutzer-Protokollereignisse
      • Administrator-Protokollereignisse
      • Benachrichtigungen wenn ein neues Administratoren Konto hinzugefügt wurde
    • 1Password
    • Azure Active Directory (AAD)
    • Parasol Island Agentursoftware (sog. ‘Parasol OS’)
    • Parsec
    • Office 365
    • Personio

Die Protokollierung personenbezogener Daten ist zu dokumentieren.

Umgang mit Regelverstößen und Auffälligkeiten

[edit]

Es muss geprüft werden, ob Benachrichtigungen zu Regelverstößen und Auffälligkeiten in der Ereignisprotokollierung konfiguriert werden können. Wo möglich müssen auf den oben genannten Systemen solche Benachrichtigungen aktiviert werden. Auf System-Benachrichtigungen ist zeitnah durch den IT-Support zu reagieren:

  1. Benachrichtigungen erreichen zuerst den IT-Support, werden dort priorisiert und in Abhängigkeit der Schwere (d.h. betroffenes System + Einschränkung der Schutzziele Vertraulichkeit/ Verfügbarkeit/ Integrität + sonstige Auswirkungen) werden der Informationssicherheitsbeauftragte und die Geschäftsführung informiert
  2. Der IT-Support entscheidet, ggf. nach Rücksprache mit dem Informationssicherheitsbeauftragten oder der Geschäftsführung, ob:
    1. die Benachrichtigung durch den Incident-Prozess gelöst werden kann, oder
    2. die Benachrichtigung auf einen IT-Notfall hindeutet (ISMS, 02_04).

Überwachen und Aufzeichnen von informationssicherheitsrelevanten Aktionen im Netzwerk

[edit]

Das interne Netzwerk ist durch eine entsprechende IT-Anwendung (Netzwerkangriffsschutz, IDS – Intrusion Detection System) zu überwachen. Dabei soll der Inhalt von Netzwerkverkehr analysiert werden und vor Angriffen aus dem Netzwerk schützen

Falls möglich ist die Botnet-Erkennung zu aktivieren – d.h. die Kommunikation mit schädlichen Steuerungszentralen ist zu blockieren.

Anforderungen an Ereignisprotokolle aus Verträgen

[edit]

Anforderungen von Kunden und Geschäftspartnern der Parasol Island hinsichtlich der Ereignisprotokollierung sind vor einem evtl. Vertragsschluss zu prüfen und, wo möglich zu berücksichtigen. Die Herausgabe von Logfiles an Kunden und Geschäftspartner ist im Rahmen der gesetzlichen und betrieblichen Bestimmungen vertraglich zu definieren.

Auf- und Abbau von organisationsfremden Netzwerkverbindungen

[edit]

Der Auf- und Abbau von organisationsfremden Netzwerkverbindungen zum Parasol Island Netzwerk soll auf das wirtschaftlich, technisch notwendige Maß reduziert werden. Beispiele dafür sind:

  • Home-Office infolge von
    • Pandemie
    • Notfällen (eingeschränkte physische Sicherheit im/ am Büro)
  • Remote-Arbeiten der Mitarbeiter im Zuge von Projekttätigkeiten
  • Erforderliche administrative Tätigkeiten
  • Support-Dienste der Softwarezulieferer

Die genutzten Anwendungen zum Fernzugriff müssen eine Ereignisprotokollierung (Audit-Log) bieten. Dabei müssen mindestens folgende Informationen in den Ereignisprotokollen enthalten sein:

  • Zeitstempel
  • Durchgeführte Aktion (Authentifizierung, Berechtigung, Verbindungsauf- und -abbau, etc.)
  • Protokollierung der Zugriffe auf Dateien
  • Client IP
  • Host IP

Schwachstellen

[edit]

„Schwachstellen erhöhen das Risiko für die IT-Systeme. Anforderungen an Vertraulichkeit, Verfügbarkeit und Integrität nicht erfüllen zu können. Unter anderem können Angreifer durch Ausnutzung einer Schwachstelle Zugriff zum IT-System erlangen oder dessen Betriebsstabilität gefährden.“ (Verband der Automobilindustrie e.V. (VDA), 2020)

Sammeln und Einholen von Informationen über technische Schwachstellen

[edit]

Die organisationsweiten IT-Dienste sind durch die bestellten Administratoren zu verwalten und zu warten. Um Sicherheitslücken zu schließen, haben sich der Informationssicherheitsbeauftragte und die IT-Administratoren regelmäßig zu informieren. Der Informationssicherheitsbeauftragte und die IT-Administratoren unterstützen und beraten die IT-Benutzer. Folgende Quellen sind bei der Sammlung von Informationen über technische Schwachstellen mindestens zu berücksichtigen. Des Weiteren muss eine Einschätzung erfolgen zur potenziellen Auswirkung auf die Systeme der Parasol Island.

Quellen (Typ, Angaben)

  • Newsletter BSI (Bürger CERT), Heise (heise Security)
  • CVSS https://www.cvedetails.com/
  • System-Audits 1x jährlich Netzwerkscan (vulnerability scan mit Testbericht)

Identifikation potenziell betroffener IT-Systeme und Software

[edit]

Hinsichtlich technischer Schwachstellen sind geeignete Informationsquellen zur Identifikation von potenziell betroffenen IT-Systemen und Software zu verwenden.

Internes Netzwerk

[edit]
  • ESET ESET Security Management Center (lokale Installation)

Mobile Endgeräte

[edit]
  • Jamf Apple Enterprise Management (Endpointverwaltung)

Patch-Management (Verwaltung & Organisation von Software-Aktualisierungen)

[edit]

Die Verwaltung und Organisation von Software-Aktualisierungen gliedern sich unabhängig vom Patch/ IT-System in folgende Schritte:

Nr Prozess-Schritt Ziel Verantwortung
1 Sammeln von Informationen zu technischen Schwachstellen mit Bezug zu IT-Systemen der Parasol Island Erkennung / Sammlung pot. Risiken
2 Identifikation von konkreten Schwachstellen in einzelnen Instanzen der genutzten IT- Systeme Risikobewertung
3 Prüfung der bereitgestellten Patches / Updates Sicherstellung der techn. Kompatibilität
4 Einspielen des Patches auf Instanzen einer Testumgebung, oder auf einer (unkritischen) Teilmenge an Instanzen in der Produktivumgebung Erprobung des Patches
5 Prüfen, ob die Instanz funktionsfähig ist Prüfung und Test der Funktion/ Seiteneffekte
6 Ausrollen des Patches/ Updates auf alle betroffenen Instanzen Schließen der Sicherheitslücke

Netzwerkdienste

[edit]

„IT-Systeme in einem Netzwerk sind unterschiedlichen Risiken ausgesetzt oder haben einen unterschiedlichen Schutzbedarf. Um einen ungewollten Datenaustausch oder Zugriffe zwischen diesen IT-Systemen zu erkennen oder zu unterbinden, werden diese in geeignete Segmente unterteilt und die Zugriffe durch Sicherheitstechnologien gesteuert und überwacht.“ (Verband der Automobilindustrie e.V. (VDA), 2020)

Netzwerksegmentierung

[edit]

Das Parasol Island Netzwerk ist geeignet in Segmente (z.B. Server, Workstations, Renderfarm, etc.) zu unterteilen, entsprechend dem Schutzbedarf und den jeweiligen Anforderungen der Nutzer des Segmentes (z.B. VFX, etc.). Gäste, Besucher und alle Personen ohne NDA dürfen keinen Zugang zum internen Netzwerk erhalten. Dafür ist ein Gäste-WLAN einzurichten. Die Netzwerkadministration muss, wie alle anderen Admin-Tätigkeiten auch, mit dedizierten Admin-Accounts erfolgen. Diese müssen klar getrennt verwaltet werden von den Standard-Benutzer-Accounts. Der Zugang zu Managementschnittstellen der Netzwerkkomponenten ist beschränkt auf Parasol Mitarbeiter mit (dedizierten) Admin-Accounts und dem zuständigen IT-Administrator.

Eine geeignete Netzwerküberwachung ist zu etablieren (ESET-Netzwerküberwachung, Schutz vor Netzwerkangriffen). Bei der Segmentierung des Netzwerkes sind folgende Aspekte zu berücksichtigten:

  • Beschränkungen bei der Anbindung von IT-Systemen an das Netzwerk,
  • Einsatz von Sicherheitstechnologien (Beispiel. ESET),
  • das erhöhte Risiko durch aus dem Internet erreichbare Netzwerkdienste (z.B. Nutzung von DMZ-Netzwerken),
  • technologie-spezifische Trennungsmöglichkeiten (z. B. durch eine Firewall) bei Nutzung von organisationsfremden IT-Diensten,

Remote Zugang zum Parasol Netzwerk

[edit]

Der Remotezugriff von außerhalb ist nur über sichere Verbindungswege gestattet. Voraussetzung ist eine Ende-zu-Ende-verschlüsselte Übertragung und eine flüchtige Speicherung von Informationen.

  • Genaueres regelt die Arbeitsanweisung zum Entfernen von Betriebsmitteln (03_04).
  • PARSEC (Steuerung einer Workstation im Netzwerk der Parasol Island)
  • VPN-Zugang (direkt, Voraussetzung AD Account (Account + Passwort), Server ID)

Überprüfung von Informationssystemen

[edit]

„Ziel der technischen Überprüfung ist die Ermittlung von Zuständen, die zu einer Gefährdung der Verfügbarkeit, Vertraulichkeit oder Integrität von IT-Systemen führen können.“ (Verband der Automobilindustrie e.V. (VDA), 2020)

Anforderungen an Systemaudits und deren Umfang

[edit]

In regelmäßigen Abständen, jedoch mindestens jährlich, sind die informationsverarbeitenden Systeme zu warten und auf technische Fehler zu prüfen (Systemaudit). Ziel soll es sein, die Zuverlässigkeit und somit auch die Sicherheit des Systems zu bewahren sowie Fehler zu beheben, die möglicherweise unangemessenen Datenzugriff ermöglichen. Hierfür empfiehlt sich ein Zeitraum mit geringer Auslastung des Betriebs, zum Beispiel zwischen zwei Projekten. Der Zeitpunkt und die Dauer sind mit den betroffenen Departments frühzeitig abzustimmen. Die Systemnutzer sollten den Administrator/ Auditor bei seiner Tätigkeit während des Audits nach Möglichkeit unterstützen.

Systemaudits sollen bevorzugt von ausgebildeten Spezialisten (z.B. Pentester, Netzwerkspezialisten, Firewall-Experten) durchgeführt oder begleitet werden. Zudem müssen für Systemaudits geeignete Werkzeuge genutzt werden (z. B. Schwachstellen-Scanner).

Vor dem Durchführen ist der Umfang festzulegen, ein Plan mit Zielen zu erstellen und die genaue Vorgehensweise festzulegen. Zu prüfende Parasol Systeme sind typischerweise:

  • Lizenzserver
  • Fileserver
  • Renderfarm
  • Firewall
  • Klimaanalage
  • Switches
  • Workstations
  • Backup und Archivierungssystem

Mögliche Tests und Diagnosen können sein:

  • Sammeln von S.M.A.R.T. Daten
  • Temperaturkontrollen
  • Ram Test
  • Kontrolle von Patches und Updates
  • Kontrolle der Domänen Nutzergruppen
  • Kontrolle der Inventarliste
  • Portfreigaben kontrollieren
  • Tiefgreifender Scan auf Schadsoftware
  • Dienstleister für Klimaanlagenwartung

Mögliche Maßnahmen:

  • Firmware-Updates bei Bedarf
  • Erneuerung von Komponenten
  • Reinigung von Computern
  • Präventiv Festplatten austauschen
  • Betriebssystem Neu-Installation

Dokumentation und Ableitung von Maßnahmen

[edit]

Die Ergebnisse von Systemaudits werden zeitnah, nachvollziehbar dokumentiert, und als Teil der ISMS-Dokumentation gespeichert sowie an das Management berichtet. Dies kann im Rahmen der ISB-Regelmeetings mit der Geschäftsführung erfolgen. Sofern bei Prüfungen Schwachstellen entdeckt werden müssen diese (nach einer Risikobewertung) geeignet behandelt werden. Die Notwendigen Maßnahmen müssen definiert werden und deren Umsetzung muss sichergestellt sein.

Beschaffung und Entwicklung von Informationssystemen

[edit]

Bei der Beschaffung von Informationssystemen, deren Entwicklung und/ oder deren Änderung gilt grundsätzlich die Richtlinie zum Change Management (ISMS, 02_05).

Bevor Systeme angeschafft oder geändert werden, müssen (auch) die Anforderungen der Informationssicherheit (VDA ISA Katalog, ISO) berücksichtigt werden. Zur Ermittlung der Anforderungen müssen ggf. interne Mitarbeiter einbezogen werden. Bei Bedarf unterstützt der ISB. Es muss ausgeschlossen sein, dass IT-Systeme beschafft oder geändert werden, ohne dass die IT-Administration, der ISB oder die Geschäftsführung dies zuvor autorisiert haben.

Vor dem produktiven Einsatz sind entsprechende Tests oder Prüfungen durchzuführen, die belegen, dass das System die notwendigen Sicherheitsanforderungen geeignet erfüllt (Nachweise durch z.B. externe Zertifizierungen, PenTests, etc.).

Bei eigenentwickelten Informationssystemen müssen die Anforderungen dokumentiert werden und in den Spezifikationen oder der Begleitdokumentation (z.B. Lastenhefte, Change Dokumente) berücksichtigt werden. Gleiches gilt für die Weiterentwicklung eigenentwickelter Software.

Erforderliche Funktions-/ Integrations-/ Abnahmetests werden, wenn möglich mit Testdaten durchgeführt. Die Nutzung von produktiven Daten sollte auf ein Minimum reduziert werden, ansonsten müssen für das Testsystem die gleichen Schutzmaßnahmen gelten wie für das Produktivsystem.

Nicht mehr benötigte Testdaten müssen gelöscht werden.