Jump to content

02 04 PSL ISMS Business Continuity Management Richtlinie: Difference between revisions

From Parasol
Tag: visualeditor
Inhalt komplett überarbeitet
Tag: visualeditor
Line 1: Line 1:
Zurück zur [[ISMS|ISMS Übersicht]]
Zurück zur [[ISMS|ISMS Übersicht]]


==Ziel der BCM Richtlinie==
==Zweck==
Die BCM Richtlinie soll Informationen zum Umgang mit Notfällen aufzeigen, um eine möglichst reibungslose Weiterführung oder Wiederaufnahme des Geschäftsbetriebes zu gewährleisten.
<small>„Ausnahmesituationen (z. B. Naturkatastrophen, physische Angriffe, Cyber-Angriffe, gesellschaftliche Ausnahmesituationen, Unfälle oder Infrastrukturausfälle mit erheblichen Auswirkungen) stellen eine große Herausforderung für die Organisation dar. Eine gute Vorbereitung dient dazu, dass Informationssicherheitsrisiken auch in Ausnahmesituationen angemessen berücksichtigt werden.“ (Verband der Automobilindustrie e.V. (VDA), 2020)</small>


Um größere Schäden zu begrenzen bzw. diesen vorzusorgen, ist eine zügige und effiziente Behandlung von Sicherheitsvorfällen, die zum Ausfall von IT-Systemen führen, notwendig.
Die BCM-Richtlinie soll Informationen zum Umgang mit Notfällen aufzeigen, um eine möglichst reibungslose Weiterführung oder Wiederaufnahme des Geschäftsbetriebes zu gewährleisten. Dazu gehören nicht nur die technischen und organisatorischen Maßnahmen, die im Falle eines Notfalls zu beachten sind, sondern insbesondere auch die Planung im Vorfeld, um Notfälle zu verhindern oder zumindest die Auswirkungen begrenzen zu können. Zur Vorbereitung gehört die Dokumentation von Verfahren und Maßnahmen sowie organisatorische Regelungen. Im Notfall muss es z. B. Verantwortliche mit klaren Kompetenzen geben. Zu einer guten Vorbereitung gehören ebenso Notfallschulungen und -übungen sowie eine stetige Pflege und Aktualisierung des Notfallvorsorgekonzeptes.


Ein Notfallvorsorgekonzept hat zum Ziel, die Geschäftstätigkeit während eines Ausfalls eines IT-Systems oder einer IT-Anwendung aufrechtzuerhalten und sicherzustellen (Business Continuity) sowie die Betriebsfähigkeit innerhalb einer tolerierbaren Zeitspanne wiederherzustellen (Business Recovery).
Insbesondere müssen auch während eines Notfalls die Anforderungen an die Informationssicherheit und den Datenschutz gewährleistet sein.


Dabei sind nicht nur die technischen Maßnahmen zum Wiederanlauf zu beachten. Besonders wichtig ist die Planung im Vorfeld, um Notfälle zu verhindern oder zumindest die Auswirkungen begrenzen zu können. Zur Vorbereitung gehören die Dokumentation von Verfahren und Maßnahmen sowie organisatorische Regelungen. Im Notfall muss es z. B. Verantwortliche mit klaren Kompetenzen geben. Zu einer guten Vorbereitung gehören ebenso Notfallschulungen und -übungen sowie eine stetige Pflege und Aktualisierung des Notfallvorsorgekonzeptes.
== Geltungsbereich ==
Diese Richtlinie gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.


Ein Notfallvorsorgekonzept beschreibt, welche Maßnahmen zur Vorbereitung auf Notfälle unternommen werden und was im Notfall zu tun ist.
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.


==Definition Notfall==
== Übersicht ==
Der Ausfall eines IT-Systems in Folge eines Sicherheitsvorfalls kann einen großen Schaden nach sich ziehen. So kann der Ausfall eines zentralen IT-Systems zu einem Ausfall des gesamten IT-Betriebs führen. Auch der Ausfall von Komponenten der technischen Infrastruktur, beispielsweise Klimaanlage oder Stromversorgung, kann zu Störungen des IT-Betriebs führen.
Im Folgenden werden die verschiedenen Phasen des Notfallmanagements beschrieben. Grundsätzlich muss davon ausgegangen werden, dass Notfälle auftreten werden. Daher muss man sich kontinuierlich auf diese vorbereiten und dagegen wappnen. Wenn ein Notfall eingetreten ist, gilt es zunächst, diesen zu beheben. Das Beheben der Ursache hat dann größte Priorität. Der Betrieb ist während dieser Zeit (stark) eingeschränkt. Wenn die Ursache behoben ist, kann damit begonnen werden, diesen Notbetrieb wieder in den Normalbetrieb zu überführen.  


Technisches Versagen muss nicht zwingend die Ursache für den Ausfall von IT-Systemen sein. Ausfälle werden oft durch menschliches Fehlverhalten (z. B. fahrlässige Zerstörung von Gerät oder Daten) oder vorsätzliche Handlungen (z. B. Diebstahl, Sabotage, Viren-Angriff) verursacht. Auch durch höhere Gewalt (wie Feuer, Blitzschlag oder Hochwasser) können hohe Schäden eintreten.
Betrachten wir als Beispiel ein Feuer im Serverraum. Als Vorbereitung werden Brandschutzmelder installiert, der Raum wird frei von brennbaren Materialien gehalten, ein Feuerlöscher installiert. Wenn es doch zu einem Feuer kommt, so kann schnell auf die direkte Ursache (das Feuer) reagiert werden. Darüber hinaus mag ein Backup-System an einem anderen Ort existieren, so dass dieses für den Notbetrieb verwendet werden kann. Die dafür notwendigen Tätigkeiten und Informationen sind im Notfallkonzept festgehalten, so dass nicht nur schnell auf die Ursache, sondern auch auf die direkten Auswirkungen reagiert werden kann. Das Notfallkonzept sollte dann auch noch die nötigen Schritte enthalten, den Normalbetrieb wiederherzustellen. D.h. z.B. darauf verweisen, wie neue Hardware bestellt wird.


==Verantwortlich==
== Vorbereitung auf Notfälle ==
Ein "Notfall" sollte formal durch einen Notfall-Verantwortlichen ausgerufen werden, da schnelle Entscheidungen unabhängig von Hierarchieebenen getroffen und Mitarbeiter vielleicht außerhalb der normalen Arbeitszeit verständigt werden müssen. Auch könnten Maßnahmen, die vom normalen Arbeitsablauf abweichen und Sonderberechtigungen erfordern, notwendig werden. In Notfällen müssen unter Umständen Beschränkungen und Sicherheitsvorkehrungen außer Kraft gesetzt werden, um ein Problem schneller lösen zu können.
Zur Vorbereitung und zur Prävention von Notfällen und damit verbundenen Ausnahmesituationen ist es essentiell, dass mögliche Ausnahmesituationen bekannt sind. Das können z.B. Brände, Wasserschäden (durch Starkregen), Überspannungen durch Gewitter, Pandemien (COVID-19), politische oder militärische Konflikte sein. Die Parasol Island führt eine Liste solch bekannter Ausnahmesituationen. Für jede dieser Ausnahmesituationen ist ein verantwortlicher Mitarbeiter benannt und Maßnahmen zur Prävention und zum Umgang mit einem solchen Notfall beschrieben.  


In den Notfallplänen muss daher festgelegt werden, welche Aufgaben einzelne Personen im Notfall übernehmen und welche Rechte sie haben. Die beteiligten Personen und Organisationseinheiten sind dann im Notfall befugt, die ihnen übertragenen Aufgaben eigenverantwortlich durchzuführen.
Dabei ist insbesondere darauf zu achten, dass die Informationssicherheit und der Datenschutz auch während eines Notfalls berücksichtigt werden.


==Verhalten in Notfällen==
Viele Maßnahmen zur Prävention und zur Einhaltung eines angemessenen Schutzniveaus ergeben sich bereits aus den Anforderungen an die Informationssicherheit und den Datenschutz bei der Parasol Island. Daher sollte das Business Continuity Management den Fokus auf den Umgang mit dem Notfall und der Wiederherstellung des Normalzustandes legen. Maßnahmen zur Prävention sollten dann betrachtet werden, wenn sie bislang nicht berücksichtigt werden. Es bietet sich aber an, diese dann in das ISMS zu integrieren, um solche Maßnahmen nicht an mehreren Stellen zu verwalten.
Folgende Verhaltensregeln gelten allgemein für alle Mitarbeiter:


*Alle Mitarbeiter haben im Vorfeld die Erstellung des Notfallfallvorsorgekonzepts (z. B. Erstellung der Dokumentationen) nach Kräften zu unterstützen. Nur durch eine gute Vorbereitung ist es möglich, im Notfall Ruhe zu bewahren und nicht durch unüberlegte Handlungen den Schaden zu vergrößern.
Im Folgenden wird kurz auf mögliche organisatorische und technische Maßnahmen eingegangen, die zur Prävention von und zum Umgang mit Notfällen wichtig sein können.
*Unregelmäßigkeiten, die auf einen Sicherheitsvorfall hindeuten, sind gemäß den Alarmierungsplänen unverzüglich zu melden.
*Die Handlungsanweisungen für ausgewählte Schadensereignisse sind einzuhalten.
*Es sind die Anweisungen des Notfall-Verantwortlichen und etwaige spezielle Verhaltensregeln zu beachten.
*Alle Begleitumstände sind ungeschönt, offen und transparent zu erläutern, um damit Schäden zu mindern, schnell Lösungen zu finden und Erkenntnisse zur Verbesserung des IT-Sicherheitskonzepts zu gewinnen.
*Informationen über den Notfall dürfen nicht an unautorisierte externe Dritte weitergegeben werden.
*Nach einem Notfall ist der sichere Normalzustand wiederherzustellen und an der Aufarbeitung des Notfalls mitzuarbeiten.
*Das Notfallvorsorgekonzept ist stets aktuell zu halten und zu verbessern.


==Sofortmaßnahmen==
=== Organisatorische Maßnahmen ===
Derjenige, der einen Sicherheitsvorfall bemerkt, leitet umgehend erste Maßnahmen ein (z. B.: Alarmierung, Rechner ausschalten, Fenster schließen, ...).
Die Organisation innerhalb der Parasol Island kann entscheidend zum Umgang mit Notfällen beitragen. Je besser die organisatorische Vorbereitung, desto effizienter kann in einem Notfall gehandelt werden.  


Welche Verhaltensregeln bei Vorfällen gelten, muss in den Handlungsanweisungen für ausgewählte Schadensereignisse beschrieben werden.
==== Ausbildung und Training der Mitarbeiter ====
Ein qualitativ hochwertiges Notfall- und Kontinuitätsmanagement greift nur dann optimal, wenn die Mitarbeiter zum einen für sicherheitsrelevante Vorfälle sensibilisiert sind und zum anderen bestmöglich für sicherheitsrelevante Vorfälle geschult werden.


==Alarmierung==
==== Ersatzbeschaffungsplan ====
Die verantwortlichen Stellen, die aktiv handeln müssen, sind zu alarmieren (z. B. Feuerwehr, Administrator, Informationssicherheitsbeauftragter). Sie übernehmen dann in der Regel die weitere Untersuchung und Bewertung des Vorfalls und leiten Maßnahmen ein.
Ein allgemein gültiger Ersatzbeschaffungsplan ist aufgrund der stark variierenden Projektanforderungen, Deadlines und Hard- wie auch Softwareausstattung nicht möglich. Im Notfall wird eine Gruppe aus IT-Fachkräften und Projektleitern bestimmen, welche Maßnahmen zu ergreifen sind, um eine möglichst reibungslose Fortführung oder Wiederaufnahme der aktuell laufenden Projekte zu erreichen.


Im Vorfeld sind Alarmierungspläne zu erstellen, die die Meldewege für ausgewählte Schadensereignisse beschreiben.
==== Versicherungsschutz ====
Verbleibende Restrisiken sollten möglichst unter Beachtung von Kosten-Nutzen-Aspekten durch Versicherungen abgedeckt werden. Beispiele sind:
 
* Sachversicherungen
* Feuerversicherung
* Einbruchdiebstahlversicherung
* Transportversicherung
* Datenträgerversicherung
* Elektronik-Versicherung


Als Anhang müssen Adress- und Telefonlisten geführt werden. Relevante Telefonnummern externer Dienstleister und Behörden dürfen nicht vergessen werden, z. B.:
Die Leiter der Departments sind dafür verantwortlich, dass für ihre Prozesse der Abschluss von Versicherungen untersucht wird.


*Feuerwehr
==== Ausweichmöglichkeiten ====
*Polizei
Angaben zu Ausweichmöglichkeiten sollten der Dokumentation der IT-Systeme beigefügt werden. Das Ausweichen auf alternative Standorte, IT-Systeme, Arbeitsplätze etc. sollte in Notfallübungen ausreichend geprobt werden.
*Notarzt
*Wasser- und Stromversorger
*Ausweichrechenzentrum
*Telekommunikationsanbieter
*IT-Techniker
*Softwarehersteller


==== Interne Ausweichmöglichkeiten ====
Alle Leiter der Departments sollten prüfen, ob bei Problemen mit den standardmäßig genutzten IT-Systemen ein Ausweichen auf andere IT-Systeme möglich ist. Bei der Untersuchung von Ausweichmöglichkeiten ist insbesondere auf die technischen Anforderungen an das Ausweich-IT-System zu achten. Kompatibilität und ausreichende Kapazitätsreserven des Ausweich-IT-Systems sind Grundvoraussetzung für dessen Benutzung.


Damit allen Mitarbeitern die Ansprechpartner bekannt sind, werden diese Listen an alle in Schriftform verteilt sowie im Intranet bereitgestellt.
Zusätzlich kann erwogen werden, die Niederlassung Berlin in die Ausweichplanung mit einzubeziehen.


==Untersuchung und Bewertung des Vorfalls==
==== Externe Ausweichmöglichkeiten ====
Um einen Sicherheitsvorfall untersuchen und bewerten zu können, sind in der Regel folgende Informationen notwendig:
Externe Ausweichmöglichkeiten sind dann heranzuziehen, wenn mit internen Ausweichmöglichkeiten die Verfügbarkeitsanforderungen nicht mehr, oder nicht wirtschaftlich erfüllt werden können. Ausweichmöglichkeiten für nicht IT-spezifische Komponenten sind auch zu berücksichtigen. Beispielsweise im Bereich der Infrastruktur sind Ausweichmöglichkeiten für Serverräume in Betracht zu ziehen.


*betroffene IT-Komponenten (IT-Systeme und IT-Anwendungen)
Ausweicharbeitsplätze, -Räume, -Rechenzentren etc. sind so vorzubereiten, dass im Notfall die Wechselzeit tolerierbar ist.  
*betroffene Geschäftsprozesse
*Ansprechpartner (Technik und Fachabteilung)
*Verfügbarkeitsanforderungen der IT-Komponenten
*Schutzbedarf der IT-Komponenten und der damit verarbeiteten Informationen
*möglicher Schaden: Schadensart, Schadenshöhe, Geschädigte (z. B. Kunden oder Geschäftspartner)
*mögliche Folgeschäden
*Ursache des Vorfalls (technisches Versagen, Unachtsamkeit, gezielter Angriff)
*Maßnahmen zur Behebung des Vorfalls


Größere Mengen an IT-Equipment kann über Miet- und Leasingpartner geordert werden. Diese werden über die allgemeinen Wege (IT-Leiter und ein Geschäftsführer) organisiert, wie sie auch für normale Veranstaltungsprojekte für Kunden der Parasol Island GmbH zum Teil im Einsatz sind.


Um alle Informationen schnell zur Hand zu haben sind mindestens folgende Vorarbeiten nötig:
Für zusätzliche Rechenleistung sind mehrere Renderfarmen bekannt, die in der Vergangenheit bereits eingesetzt wurden.


*Beschreibung und Bestand der Hard- und Software
Für die externen Ausweichmöglichkeiten ist immer auch eine Risikoeinschätzung erforderlich, um sicherzustellen, dass Informationen gemäß ihrer Sicherheitsklassifizierung behandelt werden.
*Schutzbedarfsfeststellung
*Zusammenstellung der Verfügbarkeitsanforderungen
*Beschreibung der Infrastruktureinrichtungen


==Maßnahme zur Problemlösung==
Wenn geeignet, kann die Firma Capture Media GmbH als Ausweichmöglichkeit einbezogen werden.


===Reihenfolge der Fehlerbehebung===
== Technische Maßnahmen ==
Bei der Behebung von Schäden sind verschiedene Aspekte zu berücksichtigen, wenn unterschiedliche Vorfälle, mehrere IT-Komponenten oder verschiedene Geschäftsprozesse betroffen sind und eine Wiederanlaufreihenfolge festgelegt werden muss.
Die organisatorischen Maßnahmen können technisch unterstützt werden.


*Bedeutung einer ausgefallenen IT-Komponente oder des betroffenen Geschäftsprozesses (Schutzbedarfsfeststellung, insbesondere Verfügbarkeitsanforderungen).
=== Physische Sicherheit ===
*Bewertung unterschiedlicher Schadensarten durch die Unternehmens- oder Behördenleitung
Die Infrastruktur (Gebäude und Räume) ist durch geeignete Maßnahmen zu sichern. Dazu gehören beispielsweise die Bereiche Zugangsschutz, Diebstahlschutz, Schutz vor Naturereignissen, Stromversorgung, Klimatisierung.
*Entsprechende Vorgaben sollten nach Möglichkeit vorab dokumentiert werden.
*Technische oder ablaufbedingte Abhängigkeiten der IT-Systeme und IT-Anwendungen voneinander.
*Es besteht die Möglichkeit, dass bestimmte Prozesse erst dann wiederhergestellt werden können, wenn andere, die als Grundlage zu sehen sind, bereits wieder funktionsfähig sind.
*Entsprechende Dokumentationen sind im Vorfeld anzufertigen.


===Voraussetzungen für kurze Wiederanlaufzeiten===
Durch eine unterbrechungsfreie Stromversorgung ist sicherzustellen, dass für hochverfügbare IT-Systeme ein kurzzeitiger Stromausfall keinen Schaden verursacht.
Um im Schadensfall Probleme möglichst schnell lösen zu können, müssen rechtzeitig Vorbereitungen getroffen werden:


*Erstellung von eigenen Dokumentationen und sorgfältige Archivierung von externen Dokumenten.
=== Automatische Erkennung von Vorfällen ===
*Datensicherung
Es gibt eine Reihe von Sicherheitsvorfällen, die mit entsprechender technischer Unterstützung automatisiert und daher frühzeitig erkannt werden können. Zu diesem Zweck sollen Detektionsmaßnahmen installiert werden.
*Verträge mit externen Dienstleistern, Herstellern und Lieferanten
*Ersatzbeschaffungsplan für Hardware


===Notbetrieb===
Beispiele für solche technischen Detektionsmaßnahmen sind:
Nicht immer kann jedes Problem in einer tolerierbaren Zeitspanne behoben werden (Beispiel: Reparatur eines IT-Systems dauert zu lange). In diesen Fällen ist es erforderlich, die wichtigsten Geschäftsprozesse provisorisch aufrecht zu erhalten. Verschiedene Möglichkeiten bieten sich je nach Vorfall an:


*Einschränkung des IT-Betriebs
* Gefahrenmeldeanlage
*Um bei einem eingeschränkten IT-Betrieb die geschäftskritischen Prozesse betreiben zu können, ist für IT-Anwendungen die zur Verfügung gestellte Kapazität auf das notwendige Maß zu reduzieren.
* Rauchmelder
*manuelle Ersatzverfahren:
* Fernanzeige von Störungen
**interne oder externe Ausweichmöglichkeiten
* Schadsoftware-Schutzprogramme
**Die notwendigen Dokumentationen sowie Kontaktadressen von Dienstleistern, Herstellern und Lieferanten sind im Vorfeld zusammenzustellen.
* Intrusion Detection und Intrusion Response Systeme
* Kryptographische Checksummen und digitale Signaturen


===Informationspolitik===
Die technischen Detektionsmaßnahmen müssen durch zusätzliche organisatorische Maßnahmen ergänzt werden (z. B. Meldewege, regelmäßige Aktualisierung und Überprüfung).
Unter Umständen müssen betroffene interne und externe Stellen über den Vorfall informiert werden. Dies sind insbesondere diejenigen Stellen, die direkt durch den Sicherheitsvorfall Schäden erleiden könnten, Gegenmaßnahmen ergreifen müssen oder solche, die Informationen über Sicherheitsvorfälle aufbereiten und bei der Vorbeugung oder Behebung helfen können. In Einzelfällen kann es auch notwendig sein, die Medien zu informieren.


Anweisungen für bestimmte Schadensszenarien mit den nötigen Kontaktdaten sind vorab zusammenzustellen.
Bei der Auswahl von Detektionsmaßnahmen ist immer eine Kosten-Nutzen-Berechnung vorzulegen und die Wirksamkeit kritisch zu hinterfragen.


===Dokumentation===
=== Datensicherungsplan ===
Eine Dokumentation des Notfalls ist notwendig, um für zukünftige Vorfälle zu lernen und Veränderungen an IT-Systemen und IT-Anwendungen nachvollziehen zu können. Dies ist besonders wichtig, wenn unter Zeitdruck oder mit Sonderrechten gearbeitet wurde.
Datensicherungen sind zu erstellen, um Datenverlust vorzubeugen und Ersatz-Systeme schnell in Betrieb nehmen zu können.


Protokoll- und Log-Dateien können im Nachhinein eine wertvolle Hilfe sein und sollten daher gesichert werden.
Mit Hilfe eines Datensicherungsplans muss ein sachverständiger Dritter in der Lage sein, sämtliche für den Wiederanlauf einer IT-Anwendung erforderliche Software (Betriebssystemsoftware, Anwendungssoftware) und deren Daten in angemessener Zeit beschaffen und installieren zu können. Ein Datensicherungsplan muss Auskunft geben können über:


Bei der Dokumentation sollte auch an eine mögliche Strafverfolgung gedacht werden.
* Datum der Datensicherung
* Datensicherungsumfang (welche Dateien/Verzeichnisse wurden gesichert)
* Datenträger, auf dem die Daten im operativen Betrieb gespeichert sind
* Datenträger, auf dem die Daten gesichert wurden
* für die Datensicherung eingesetzte Hard- und Software (mit Versionsnummer)
* bei der Datensicherung gewählten Parameter (Art der Datensicherung usw.)
* Ort der Aufbewahrung


===Nachbereitung von Notfällen===
Es ist ein Datensicherungskonzept zu erstellen und zu beachten, in dem die Datensicherung explizit geregelt wird (ISMS, 02_09).
Eine Nachbereitung von Notfällen hat aus zwei Gründen zu erfolgen:


==== Verbesserungspotentiale erkennen ====
=== Wiederanlaufreihenfolge ===
Dazu sind z. B. folgende Fragen zu klären:
Technische oder ablaufbedingte Abhängigkeiten der IT-Systeme und IT-Anwendungen sowie deren Wichtigkeit beeinflussen die Wiederanlaufreihenfolge nach einem Ausfall eines IT-Systems oder dem Abbruch einer Anwendung. Entsprechende Zusammenhänge sind zu dokumentieren.


*Waren die Reaktionszeiten ausreichend?
= Verhalten in Notfällen =
*Hat die Alarmierung funktioniert oder gab es Probleme bei der Eskalation des Vorfalls?
Ein Notfall sollte formal durch die Geschäftsführung ausgerufen werden, da schnelle Entscheidungen unabhängig von Hierarchieebenen getroffen und Mitarbeiter vielleicht außerhalb der normalen Arbeitszeit verständigt werden müssen. Auch könnten Maßnahmen, die vom normalen Arbeitsablauf abweichen und Sonderberechtigungen erfordern, notwendig werden. In Notfällen müssen unter Umständen Beschränkungen und Sicherheitsvorkehrungen außer Kraft gesetzt werden, um ein Problem schneller lösen zu können.
*Wurde die Ursache des Vorfalls schnell gefunden und wurden die Auswirkungen richtig eingeschätzt?
In den entsprechenden Arbeitsanweisungen (z.B. (ISMS, 03_10), (ISMS, 03_18), (ISMS, 03_19)) muss daher festgelegt werden, welche Aufgaben einzelne Personen im Notfall übernehmen und welche Rechte sie haben. Die beteiligten Personen und Organisationseinheiten sind dann im Notfall befugt, die ihnen übertragenen Aufgaben eigenverantwortlich durchzuführen.
*Waren alle Dokumentationen brauchbar und aktuell?
*Wenn es einen Täter gab: Was hat ihn motiviert?
*Was muss in Zukunft verbessert werden?


====Wiederherstellung eines stabilen Normalzustandes====
Folgende Verhaltensregeln gelten allgemein für alle Mitarbeiter:
Nach einem Notfall ist dafür zu sorgen, dass möglichst schnell der sichere Normalzustand wieder erreicht wird. Zur Behebung des Notfalls sind unter Umständen Anwendungen, IT-Systeme oder Konfigurationen verändert oder elektronische Abläufe durch manuelle ersetzt worden.


Es kann z. B. auch erforderlich sein, Passwörter neu zu vergeben und zu verändern.
* Alle Mitarbeiter haben im Vorfeld die Erstellung des Notfallkonzepten (z. B. Erstellung der Dokumentationen) nach Kräften zu unterstützen.
* Unregelmäßigkeiten, die auf einen Sicherheitsvorfall hindeuten, sind gemäß den Alarmierungsplänen unverzüglich zu melden.
* Die Handlungsanweisungen für ausgewählte Schadensereignisse sind einzuhalten.
* Es sind die Anweisungen der Geschäftsführung und etwaige spezielle Verhaltensregeln zu beachten.
* Alle Begleitumstände sind ungeschönt, offen und transparent zu erläutern, um damit Schäden zu mindern, schnell Lösungen zu finden und Erkenntnisse zur Verbesserung des IT-Sicherheitskonzepts zu gewinnen.
* Informationen über den Notfall dürfen nicht unautorisiert an Kunden und nicht an unautorisierte externe Dritte weitergegeben werden.
* Nach einem Notfall ist der sichere Normalzustand wiederherzustellen und an der Aufarbeitung des Notfalls mitzuarbeiten.
* Die betreffenden Arbeitsanweisungen sind stets aktuell zu halten und zu verbessern.


===Revision des Notfallvorsorgekonzeptes===
== Sofortmaßnahmen ==
Das Managementsystem zur Behandlung von Sicherheitsvorfällen, und damit auch das Notfallvorsorgekonzept, muss regelmäßig auf seine Aktualität und Wirksamkeit geprüft werden. Die Notfallübungen können dabei wertvolle Erkenntnisse liefern.
Derjenige, der einen Sicherheitsvorfall bemerkt, leitet umgehend erste Notfallmaßnahmen ein, damit die Gefahrenlage minimiert und eingedämmt wird (z. B.: Alarmierung, Rechner ausschalten, Fenster schließen).


Alle Maßnahmen müssen regelmäßig daraufhin überprüft werden, ob sie
Welche Verhaltensregeln bei Sicherheitsvorfällen gelten, muss in den Arbeitsanweisungen (z.B. (ISMS, 03_10), (ISMS, 03_18), (ISMS, 03_19)) für ausgewählte Schadensereignisse beschrieben werden.


*wirksam und effektiv sind,
=== Alarmierung ===
*den betroffenen Mitarbeitern bekannt sind,
Die verantwortlichen Stellen, die aktiv handeln müssen, sind zu alarmieren (z. B. Feuerwehr, Administrator, Geschäftsführung). Sie übernehmen dann in der Regel die weitere Untersuchung und Bewertung des Vorfalls und leiten Maßnahmen ein.
*unter Stress umsetzbar sind und
*in den Betriebsablauf integrierbar sind.


===Datensicherungsplan===
Im Vorfeld sind Alarmierungspläne zu erstellen, die die Meldewege für ausgewählte Schadensereignisse beschreiben.
Datensicherungen sind zu erstellen, um Datenverlust vorzubeugen und Ersatz-Systeme schnell in Betrieb nehmen zu können.


Mit Hilfe eines Datensicherungsplans muss ein sachverständiger Dritter in der Lage sein, sämtliche für den Wiederanlauf einer IT-Anwendung erforderliche Software (Betriebssystemsoftware, Anwendungssoftware) und deren Daten in angemessener Zeit beschaffen und installieren zu können. Ein Datensicherungsplan muss Auskunft geben können über:
Als Anhang müssen Adress- und Telefonlisten geführt werden. Relevante Telefonnummern externer Dienstleister und Behörden dürfen nicht vergessen werden, z. B.:


*Datum der Datensicherung
* Feuerwehr
*Datensicherungsumfang (welche Dateien/Verzeichnisse wurden gesichert)
* Polizei
*Datenträger, auf dem die Daten im operativen Betrieb gespeichert sind
* Notarzt
*Datenträger, auf dem die Daten gesichert wurden
* Wasser- und Stromversorger
*für die Datensicherung eingesetzte Hard- und Software (mit Versionsnummer)
* Ausweichrechenzentrum
*bei der Datensicherung gewählten Parameter (Art der Datensicherung usw.)
* Telekommunikationsanbieter
*Ort der Aufbewahrung
* IT-Techniker
* Softwarehersteller


Es ist ein Datensicherungskonzept zu erstellen und zu beachten, in dem die Datensicherung explizit geregelt wird.
Damit allen Mitarbeitern die Ansprechpartner bekannt sind, werden diese Listen im Intranet (z.B. Parasol Wiki) bereitgestellt.


===Versicherungsschutz===
== Maßnahmen zur Problemlösung ==
Verbleibende Restrisiken sollten möglichst unter Beachtung von Kosten-Nutzen-Aspekten durch Versicherungen abgedeckt werden. Beispiele sind:


*Sachversicherungen
=== Reihenfolge der Fehlerbehebung ===
*Feuerversicherung
Bei der Behebung von Schäden sind verschiedene Aspekte zu berücksichtigen, wenn unterschiedliche Vorfälle, mehrere IT-Komponenten oder verschiedene Geschäftsprozesse betroffen sind und eine Wiederanlaufreihenfolge festgelegt werden muss.
*Einbruchdiebstahlversicherung
*Transportversicherung
*Datenträgerversicherung
*Elektronik-Versicherung


Die Fachverantwortlichen sind dafür verantwortlich, dass für ihre Prozesse der Abschluss von Versicherungen untersucht wird.
* Bedeutung einer ausgefallenen IT-Komponente oder des betroffenen Geschäftsprozesses (Schutzbedarfsfeststellung, insbesondere Verfügbarkeitsanforderungen)
* Bewertung unterschiedlicher Schadensarten durch die Unternehmensleitung
* Entsprechende Vorgaben sollten nach Möglichkeit vorab dokumentiert werden
* Technische oder ablaufbedingte Abhängigkeiten der IT-Systeme und IT-Anwendungen voneinander.


===Technische Maßnahmen===
Es besteht die Möglichkeit, dass bestimmte Prozesse erst dann wiederhergestellt werden können, wenn andere, die als Grundlage zu sehen sind, bereits wieder funktionsfähig sind.
Um zu vermeiden, dass ein Sicherheitsvorfall zum Notfall wird, müssen Sicherheitsvorfälle durch technische Maßnahmen verhindert oder möglichst frühzeitig entdeckt werden.


Es gibt eine Reihe von Sicherheitsvorfällen, die mit entsprechender technischer Unterstützung automatisiert und daher frühzeitig erkannt werden können. Zu diesem Zweck sollen Detektionsmaßnahmen installiert werden.
Entsprechende Dokumentationen sind im Vorfeld anzufertigen.


Beispiele für solche technischen Detektionsmaßnahmen sind:
=== Voraussetzungen für kurze Wiederanlaufzeiten ===
Um im Schadensfall Probleme möglichst schnell lösen zu können, müssen rechtzeitig Vorbereitungen getroffen werden:


*Gefahrenmeldeanlage
* Erstellung von eigenen Dokumentationen und sorgfältige Archivierung von externen Dokumenten
*Rauchmelder
* Datensicherung (ISMS, 02_09)
*Fernanzeige von Störungen
* Verträge mit externen Dienstleistern, Herstellern und Lieferanten
*Computer-Viren-Schutzprogramme
* Ersatzbeschaffungsplan für Hardware
*Intrusion Detection und Intrusion Response Systeme
* Ausweichstandort vereinbaren (z.B. bei Capture Media GmbH)
*Kryptographische Checksummen und digitale Signaturen


Die technischen Detektionsmaßnahmen müssen durch zusätzliche organisatorische Maßnahmen ergänzt werden (z. B. Meldewege, regelmäßige Aktualisierung und Überprüfung).
== Notbetrieb ==
Nicht immer kann jedes Problem in einer tolerierbaren Zeitspanne behoben werden (Beispiel: Reparatur eines IT-Systems dauert zu lange). In diesen Fällen ist es erforderlich, die wichtigsten Geschäftsprozesse provisorisch aufrechtzuerhalten. Verschiedene Möglichkeiten bieten sich je nach Vorfall an:


Bei der Auswahl von Detektionsmaßnahmen ist immer eine Kosten-Nutzen-Berechnung vorzulegen und die Wirksamkeit kritisch zu hinterfragen.
=== Einschränkung des IT-Betriebs ===
Um bei einem eingeschränkten IT-Betrieb die geschäftskritischen Prozesse betreiben zu können, müssen diese priorisiert bearbeitet werden, um eingeschränkte IT-Kapazitäten bestmöglich zu nutzen. Manuelle Ersatzverfahren sind im Vorfeld zu definieren und bei einem eingeschränkten IT-Betrieb zu nutzen, um den Bearbeitungsrückstand (Backlog) gering zu halten, bis der Normalzustand wiederhergestellt ist. Des Weiteren sind dafür auch interne oder externe Ausweichmöglichkeiten an Ressourcen zu definieren und zu nutzen.


Die Infrastruktur (Gebäude und Räume) ist durch geeignete Maßnahmen zu sichern. Dazu gehören beispielsweise die Bereiche Zugangsschutz, Diebstahlschutz, Schutz vor Naturereignissen, Stromversorgung, Klimatisierung.
=== Informationspolitik ===
Unter Umständen müssen betroffene interne und externe Stellen über den Vorfall informiert werden. Dies sind insbesondere diejenigen Stellen, die direkt durch den Sicherheitsvorfall Schäden erleiden könnten, Gegenmaßnahmen ergreifen müssen oder solche, die Informationen über Sicherheitsvorfälle aufbereiten und bei der Vorbeugung oder Behebung helfen können. In Einzelfällen kann es auch notwendig sein, die Öffentlichkeit zu informieren.


Durch eine unterbrechungsfreie Stromversorgung ist sicherzustellen, dass für hochverfügbare IT-Systeme ein kurzzeitiger Stromausfall keinen Schaden verursacht.
Anweisungen für bestimmte Schadensszenarien mit den nötigen Kontaktdaten sind vorab zusammenzustellen.


===Ausbildung und Training der Mitarbeiter===
=== Dokumentation ===
Ein qualitativ hochwertiges Notfall- und Kontinuitätsmanagement greift nur dann optimal, wenn die Mitarbeiter zum einen für sicherheitsrelevante Vorfälle sensibilisiert sind und zum anderen bestmöglich für sicherheitsrelevante Vorfälle geschult werden.
Eine Dokumentation des Notfalls ist notwendig, um für zukünftige Vorfälle zu lernen und Veränderungen an IT-Systemen und IT-Anwendungen nachvollziehen zu können. Dies ist besonders wichtig, wenn unter Zeitdruck oder mit Sonderrechten gearbeitet wurde.


Sämtliche Mitarbeiter werden in der Anwendung des Notfallvorsorgekonzeptes geschult.
Protokoll- und Log-Dateien können im Nachhinein eine wertvolle Hilfe sein und sollten daher gesichert werden (ISMS, 02_02).


===Schutzbedarf und Verfügbarkeitsanforderungen===
Bei der Dokumentation sollte auch an eine mögliche Strafverfolgung gedacht werden.
Es ist festzulegen, welche Geschäftsprozesse von hoher Relevanz für die Geschäftstätigkeit sind und daher ein Verlust oder die Nicht-Verfügbarkeit einen hoher Schaden bedeutet.


Der Schutzbedarf der wichtigsten IT-Anwendungen (einschließlich der verarbeiteten Informationen) und IT-Systeme ist zu bestimmen. Dabei sind insbesondere die Verfügbarkeitsanforderung festzulegen.
Das ISMS-Logbuch sollte zur Dokumentation genutzt werden, um eine Nachverfolgbarkeit der Notfälle zu erreichen.


===Ersatzbeschaffungsplan===
== Wiederherstellung eines stabilen Normalzustandes ==
Ein allgemein gültiger Ersatzbeschaffungsplan ist aufgrund der stark variierenden Projektanforderungen, Deadlines und Hard- wie auch Softwareausstattung nicht möglich. Im Notfall wird eine Gruppe aus IT-Fachkräften und Projektleitern bestimmen, welche Maßnahmen zu ergreifen sind, um eine möglichst reibungslose Fortführung oder Wiederaufnahme der aktuell laufenden Projekte zu erreichen.
Nach einem Notfall ist dafür zu sorgen, dass möglichst schnell der sichere Normalzustand wieder erreicht wird. Zur Behebung des Notfalls sind unter Umständen Anwendungen, IT-Systeme oder Konfigurationen verändert oder elektronische Abläufe durch manuelle ersetzt worden.


===Wiederanlaufreihenfolge===
Es kann z. B. auch erforderlich sein, Passwörter neu zu vergeben und zu verändern.
Technische oder ablaufbedingte Abhängigkeiten der IT-Systeme und IT-Anwendungen sowie deren Wichtigkeit beeinflussen die Wiederanlaufreihenfolge nach einem Ausfall eines IT-Systems oder dem Abbruch einer Anwendung. Entsprechende Zusammenhänge sind zu dokumentieren.


===Ausweichmöglichkeiten===
== Nachbereitung von Notfällen ==
Angaben zu Ausweichmöglichkeiten sollten der Dokumentation der IT-Systeme beigefügt werden. Das Ausweichen auf alternative Rechenzentren, IT-Systeme, Arbeitsplätze etc. sollte in Notfallübungen ausreichend geprobt werden.
Eine Nachbereitung von Notfällen hat aus zwei Gründen zu erfolgen:


===Interne Ausweichmöglichkeiten===
* Verbesserungspotentiale erkennen
Alle Fachverantwortlichen sollten prüfen, ob bei Problemen mit den standardmäßig genutzten IT-Systemen ein Ausweichen auf andere IT-Systeme möglich ist. Bei der Untersuchung von Ausweichmöglichkeiten ist insbesondere auf die technischen Anforderungen an das Ausweich-IT-System zu achten. Kompatibilität und ausreichende Kapazitätsreserven des Ausweich-IT-Systems sind Grundvoraussetzung für dessen Benutzung.


===Externe Ausweichmöglichkeiten===
Dazu sind z. B. folgende Fragen zu klären:
Externe Ausweichmöglichkeiten sind dann heranzuziehen, wenn mit internen Ausweichmöglichkeiten die Verfügbarkeitsanforderungen nicht mehr oder nicht wirtschaftlich erfüllt werden können. Ausweichmöglichkeiten für nicht IT-spezifische Komponenten sind auch zu berücksichtigen. Beispielsweise im Bereich der Infrastruktur sind Ausweichmöglichkeiten für Serverräume in Betracht zu ziehen.


Ausweicharbeitsplätze, -Räume, -Rechenzentren etc. sind so vorzubereiten, dass im Notfall die Wechselzeit tolerierbar ist.
* Waren die Reaktionszeiten ausreichend?
* Hat die Alarmierung funktioniert oder gab es Probleme bei der Eskalation des Vorfalls?
* Wurde die Ursache des Vorfalls schnell gefunden und wurden die Auswirkungen richtig eingeschätzt?
* Waren alle Dokumentationen brauchbar und aktuell?
* Wenn es einen Täter gab: Was hat ihn motiviert?
* Was muss in Zukunft verbessert werden?


Größere Mengen an IT-Equipment kann über Miet- und Leasingpartner geordert werden. Diese werden über die allgemeinen Wege im Produktionsbüro organisiert, wie sie auch für normale Veranstaltungsprojekte für Kunden der Parasol Island GmbH zum Teil im Einsatz sind.
=== Revision des Notfallvorsorgekonzeptes ===
Das Managementsystem zur Behandlung von Sicherheitsvorfällen, und damit auch das Notfallvorsorgekonzept, muss regelmäßig auf seine Aktualität und Wirksamkeit geprüft werden. Die Notfallübungen können dabei wertvolle Erkenntnisse liefern.
Alle Maßnahmen müssen regelmäßig daraufhin überprüft werden, ob sie:


Für zusätzliche Rechenleistung sind mehrere Renderfarmen bekannt, die in der Vergangenheit bereits eingesetzt wurden.
* wirksam und effektiv sind,
* den betroffenen Mitarbeitern bekannt sind,
* unter Stress umsetzbar sind und
* in den Betriebsablauf integrierbar sind.


Für die externen Ausweichmöglichkeiten ist immer auch eine Risikoeinschätzung erforderlich, um sicherzustellen, dass Informationen gemäß ihrer Sicherheitsklassifizierung behandelt werden.
<br />
[[Category:ISMS]]
[[Category:ISMS]]

Revision as of 14:36, 28 September 2023

Zurück zur ISMS Übersicht

Zweck

„Ausnahmesituationen (z. B. Naturkatastrophen, physische Angriffe, Cyber-Angriffe, gesellschaftliche Ausnahmesituationen, Unfälle oder Infrastrukturausfälle mit erheblichen Auswirkungen) stellen eine große Herausforderung für die Organisation dar. Eine gute Vorbereitung dient dazu, dass Informationssicherheitsrisiken auch in Ausnahmesituationen angemessen berücksichtigt werden.“ (Verband der Automobilindustrie e.V. (VDA), 2020)

Die BCM-Richtlinie soll Informationen zum Umgang mit Notfällen aufzeigen, um eine möglichst reibungslose Weiterführung oder Wiederaufnahme des Geschäftsbetriebes zu gewährleisten. Dazu gehören nicht nur die technischen und organisatorischen Maßnahmen, die im Falle eines Notfalls zu beachten sind, sondern insbesondere auch die Planung im Vorfeld, um Notfälle zu verhindern oder zumindest die Auswirkungen begrenzen zu können. Zur Vorbereitung gehört die Dokumentation von Verfahren und Maßnahmen sowie organisatorische Regelungen. Im Notfall muss es z. B. Verantwortliche mit klaren Kompetenzen geben. Zu einer guten Vorbereitung gehören ebenso Notfallschulungen und -übungen sowie eine stetige Pflege und Aktualisierung des Notfallvorsorgekonzeptes.

Insbesondere müssen auch während eines Notfalls die Anforderungen an die Informationssicherheit und den Datenschutz gewährleistet sein.

Geltungsbereich

Diese Richtlinie gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.

Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.

Übersicht

Im Folgenden werden die verschiedenen Phasen des Notfallmanagements beschrieben. Grundsätzlich muss davon ausgegangen werden, dass Notfälle auftreten werden. Daher muss man sich kontinuierlich auf diese vorbereiten und dagegen wappnen. Wenn ein Notfall eingetreten ist, gilt es zunächst, diesen zu beheben. Das Beheben der Ursache hat dann größte Priorität. Der Betrieb ist während dieser Zeit (stark) eingeschränkt. Wenn die Ursache behoben ist, kann damit begonnen werden, diesen Notbetrieb wieder in den Normalbetrieb zu überführen.

Betrachten wir als Beispiel ein Feuer im Serverraum. Als Vorbereitung werden Brandschutzmelder installiert, der Raum wird frei von brennbaren Materialien gehalten, ein Feuerlöscher installiert. Wenn es doch zu einem Feuer kommt, so kann schnell auf die direkte Ursache (das Feuer) reagiert werden. Darüber hinaus mag ein Backup-System an einem anderen Ort existieren, so dass dieses für den Notbetrieb verwendet werden kann. Die dafür notwendigen Tätigkeiten und Informationen sind im Notfallkonzept festgehalten, so dass nicht nur schnell auf die Ursache, sondern auch auf die direkten Auswirkungen reagiert werden kann. Das Notfallkonzept sollte dann auch noch die nötigen Schritte enthalten, den Normalbetrieb wiederherzustellen. D.h. z.B. darauf verweisen, wie neue Hardware bestellt wird.

Vorbereitung auf Notfälle

Zur Vorbereitung und zur Prävention von Notfällen und damit verbundenen Ausnahmesituationen ist es essentiell, dass mögliche Ausnahmesituationen bekannt sind. Das können z.B. Brände, Wasserschäden (durch Starkregen), Überspannungen durch Gewitter, Pandemien (COVID-19), politische oder militärische Konflikte sein. Die Parasol Island führt eine Liste solch bekannter Ausnahmesituationen. Für jede dieser Ausnahmesituationen ist ein verantwortlicher Mitarbeiter benannt und Maßnahmen zur Prävention und zum Umgang mit einem solchen Notfall beschrieben.

Dabei ist insbesondere darauf zu achten, dass die Informationssicherheit und der Datenschutz auch während eines Notfalls berücksichtigt werden.

Viele Maßnahmen zur Prävention und zur Einhaltung eines angemessenen Schutzniveaus ergeben sich bereits aus den Anforderungen an die Informationssicherheit und den Datenschutz bei der Parasol Island. Daher sollte das Business Continuity Management den Fokus auf den Umgang mit dem Notfall und der Wiederherstellung des Normalzustandes legen. Maßnahmen zur Prävention sollten dann betrachtet werden, wenn sie bislang nicht berücksichtigt werden. Es bietet sich aber an, diese dann in das ISMS zu integrieren, um solche Maßnahmen nicht an mehreren Stellen zu verwalten.

Im Folgenden wird kurz auf mögliche organisatorische und technische Maßnahmen eingegangen, die zur Prävention von und zum Umgang mit Notfällen wichtig sein können.

Organisatorische Maßnahmen

Die Organisation innerhalb der Parasol Island kann entscheidend zum Umgang mit Notfällen beitragen. Je besser die organisatorische Vorbereitung, desto effizienter kann in einem Notfall gehandelt werden.

Ausbildung und Training der Mitarbeiter

Ein qualitativ hochwertiges Notfall- und Kontinuitätsmanagement greift nur dann optimal, wenn die Mitarbeiter zum einen für sicherheitsrelevante Vorfälle sensibilisiert sind und zum anderen bestmöglich für sicherheitsrelevante Vorfälle geschult werden.

Ersatzbeschaffungsplan

Ein allgemein gültiger Ersatzbeschaffungsplan ist aufgrund der stark variierenden Projektanforderungen, Deadlines und Hard- wie auch Softwareausstattung nicht möglich. Im Notfall wird eine Gruppe aus IT-Fachkräften und Projektleitern bestimmen, welche Maßnahmen zu ergreifen sind, um eine möglichst reibungslose Fortführung oder Wiederaufnahme der aktuell laufenden Projekte zu erreichen.

Versicherungsschutz

Verbleibende Restrisiken sollten möglichst unter Beachtung von Kosten-Nutzen-Aspekten durch Versicherungen abgedeckt werden. Beispiele sind:

  • Sachversicherungen
  • Feuerversicherung
  • Einbruchdiebstahlversicherung
  • Transportversicherung
  • Datenträgerversicherung
  • Elektronik-Versicherung

Die Leiter der Departments sind dafür verantwortlich, dass für ihre Prozesse der Abschluss von Versicherungen untersucht wird.

Ausweichmöglichkeiten

Angaben zu Ausweichmöglichkeiten sollten der Dokumentation der IT-Systeme beigefügt werden. Das Ausweichen auf alternative Standorte, IT-Systeme, Arbeitsplätze etc. sollte in Notfallübungen ausreichend geprobt werden.

Interne Ausweichmöglichkeiten

Alle Leiter der Departments sollten prüfen, ob bei Problemen mit den standardmäßig genutzten IT-Systemen ein Ausweichen auf andere IT-Systeme möglich ist. Bei der Untersuchung von Ausweichmöglichkeiten ist insbesondere auf die technischen Anforderungen an das Ausweich-IT-System zu achten. Kompatibilität und ausreichende Kapazitätsreserven des Ausweich-IT-Systems sind Grundvoraussetzung für dessen Benutzung.

Zusätzlich kann erwogen werden, die Niederlassung Berlin in die Ausweichplanung mit einzubeziehen.

Externe Ausweichmöglichkeiten

Externe Ausweichmöglichkeiten sind dann heranzuziehen, wenn mit internen Ausweichmöglichkeiten die Verfügbarkeitsanforderungen nicht mehr, oder nicht wirtschaftlich erfüllt werden können. Ausweichmöglichkeiten für nicht IT-spezifische Komponenten sind auch zu berücksichtigen. Beispielsweise im Bereich der Infrastruktur sind Ausweichmöglichkeiten für Serverräume in Betracht zu ziehen.

Ausweicharbeitsplätze, -Räume, -Rechenzentren etc. sind so vorzubereiten, dass im Notfall die Wechselzeit tolerierbar ist.

Größere Mengen an IT-Equipment kann über Miet- und Leasingpartner geordert werden. Diese werden über die allgemeinen Wege (IT-Leiter und ein Geschäftsführer) organisiert, wie sie auch für normale Veranstaltungsprojekte für Kunden der Parasol Island GmbH zum Teil im Einsatz sind.

Für zusätzliche Rechenleistung sind mehrere Renderfarmen bekannt, die in der Vergangenheit bereits eingesetzt wurden.

Für die externen Ausweichmöglichkeiten ist immer auch eine Risikoeinschätzung erforderlich, um sicherzustellen, dass Informationen gemäß ihrer Sicherheitsklassifizierung behandelt werden.

Wenn geeignet, kann die Firma Capture Media GmbH als Ausweichmöglichkeit einbezogen werden.

Technische Maßnahmen

Die organisatorischen Maßnahmen können technisch unterstützt werden.

Physische Sicherheit

Die Infrastruktur (Gebäude und Räume) ist durch geeignete Maßnahmen zu sichern. Dazu gehören beispielsweise die Bereiche Zugangsschutz, Diebstahlschutz, Schutz vor Naturereignissen, Stromversorgung, Klimatisierung.

Durch eine unterbrechungsfreie Stromversorgung ist sicherzustellen, dass für hochverfügbare IT-Systeme ein kurzzeitiger Stromausfall keinen Schaden verursacht.

Automatische Erkennung von Vorfällen

Es gibt eine Reihe von Sicherheitsvorfällen, die mit entsprechender technischer Unterstützung automatisiert und daher frühzeitig erkannt werden können. Zu diesem Zweck sollen Detektionsmaßnahmen installiert werden.

Beispiele für solche technischen Detektionsmaßnahmen sind:

  • Gefahrenmeldeanlage
  • Rauchmelder
  • Fernanzeige von Störungen
  • Schadsoftware-Schutzprogramme
  • Intrusion Detection und Intrusion Response Systeme
  • Kryptographische Checksummen und digitale Signaturen

Die technischen Detektionsmaßnahmen müssen durch zusätzliche organisatorische Maßnahmen ergänzt werden (z. B. Meldewege, regelmäßige Aktualisierung und Überprüfung).

Bei der Auswahl von Detektionsmaßnahmen ist immer eine Kosten-Nutzen-Berechnung vorzulegen und die Wirksamkeit kritisch zu hinterfragen.

Datensicherungsplan

Datensicherungen sind zu erstellen, um Datenverlust vorzubeugen und Ersatz-Systeme schnell in Betrieb nehmen zu können.

Mit Hilfe eines Datensicherungsplans muss ein sachverständiger Dritter in der Lage sein, sämtliche für den Wiederanlauf einer IT-Anwendung erforderliche Software (Betriebssystemsoftware, Anwendungssoftware) und deren Daten in angemessener Zeit beschaffen und installieren zu können. Ein Datensicherungsplan muss Auskunft geben können über:

  • Datum der Datensicherung
  • Datensicherungsumfang (welche Dateien/Verzeichnisse wurden gesichert)
  • Datenträger, auf dem die Daten im operativen Betrieb gespeichert sind
  • Datenträger, auf dem die Daten gesichert wurden
  • für die Datensicherung eingesetzte Hard- und Software (mit Versionsnummer)
  • bei der Datensicherung gewählten Parameter (Art der Datensicherung usw.)
  • Ort der Aufbewahrung

Es ist ein Datensicherungskonzept zu erstellen und zu beachten, in dem die Datensicherung explizit geregelt wird (ISMS, 02_09).

Wiederanlaufreihenfolge

Technische oder ablaufbedingte Abhängigkeiten der IT-Systeme und IT-Anwendungen sowie deren Wichtigkeit beeinflussen die Wiederanlaufreihenfolge nach einem Ausfall eines IT-Systems oder dem Abbruch einer Anwendung. Entsprechende Zusammenhänge sind zu dokumentieren.

Verhalten in Notfällen

Ein Notfall sollte formal durch die Geschäftsführung ausgerufen werden, da schnelle Entscheidungen unabhängig von Hierarchieebenen getroffen und Mitarbeiter vielleicht außerhalb der normalen Arbeitszeit verständigt werden müssen. Auch könnten Maßnahmen, die vom normalen Arbeitsablauf abweichen und Sonderberechtigungen erfordern, notwendig werden. In Notfällen müssen unter Umständen Beschränkungen und Sicherheitsvorkehrungen außer Kraft gesetzt werden, um ein Problem schneller lösen zu können. In den entsprechenden Arbeitsanweisungen (z.B. (ISMS, 03_10), (ISMS, 03_18), (ISMS, 03_19)) muss daher festgelegt werden, welche Aufgaben einzelne Personen im Notfall übernehmen und welche Rechte sie haben. Die beteiligten Personen und Organisationseinheiten sind dann im Notfall befugt, die ihnen übertragenen Aufgaben eigenverantwortlich durchzuführen.

Folgende Verhaltensregeln gelten allgemein für alle Mitarbeiter:

  • Alle Mitarbeiter haben im Vorfeld die Erstellung des Notfallkonzepten (z. B. Erstellung der Dokumentationen) nach Kräften zu unterstützen.
  • Unregelmäßigkeiten, die auf einen Sicherheitsvorfall hindeuten, sind gemäß den Alarmierungsplänen unverzüglich zu melden.
  • Die Handlungsanweisungen für ausgewählte Schadensereignisse sind einzuhalten.
  • Es sind die Anweisungen der Geschäftsführung und etwaige spezielle Verhaltensregeln zu beachten.
  • Alle Begleitumstände sind ungeschönt, offen und transparent zu erläutern, um damit Schäden zu mindern, schnell Lösungen zu finden und Erkenntnisse zur Verbesserung des IT-Sicherheitskonzepts zu gewinnen.
  • Informationen über den Notfall dürfen nicht unautorisiert an Kunden und nicht an unautorisierte externe Dritte weitergegeben werden.
  • Nach einem Notfall ist der sichere Normalzustand wiederherzustellen und an der Aufarbeitung des Notfalls mitzuarbeiten.
  • Die betreffenden Arbeitsanweisungen sind stets aktuell zu halten und zu verbessern.

Sofortmaßnahmen

Derjenige, der einen Sicherheitsvorfall bemerkt, leitet umgehend erste Notfallmaßnahmen ein, damit die Gefahrenlage minimiert und eingedämmt wird (z. B.: Alarmierung, Rechner ausschalten, Fenster schließen).

Welche Verhaltensregeln bei Sicherheitsvorfällen gelten, muss in den Arbeitsanweisungen (z.B. (ISMS, 03_10), (ISMS, 03_18), (ISMS, 03_19)) für ausgewählte Schadensereignisse beschrieben werden.

Alarmierung

Die verantwortlichen Stellen, die aktiv handeln müssen, sind zu alarmieren (z. B. Feuerwehr, Administrator, Geschäftsführung). Sie übernehmen dann in der Regel die weitere Untersuchung und Bewertung des Vorfalls und leiten Maßnahmen ein.

Im Vorfeld sind Alarmierungspläne zu erstellen, die die Meldewege für ausgewählte Schadensereignisse beschreiben.

Als Anhang müssen Adress- und Telefonlisten geführt werden. Relevante Telefonnummern externer Dienstleister und Behörden dürfen nicht vergessen werden, z. B.:

  • Feuerwehr
  • Polizei
  • Notarzt
  • Wasser- und Stromversorger
  • Ausweichrechenzentrum
  • Telekommunikationsanbieter
  • IT-Techniker
  • Softwarehersteller

Damit allen Mitarbeitern die Ansprechpartner bekannt sind, werden diese Listen im Intranet (z.B. Parasol Wiki) bereitgestellt.

Maßnahmen zur Problemlösung

Reihenfolge der Fehlerbehebung

Bei der Behebung von Schäden sind verschiedene Aspekte zu berücksichtigen, wenn unterschiedliche Vorfälle, mehrere IT-Komponenten oder verschiedene Geschäftsprozesse betroffen sind und eine Wiederanlaufreihenfolge festgelegt werden muss.

  • Bedeutung einer ausgefallenen IT-Komponente oder des betroffenen Geschäftsprozesses (Schutzbedarfsfeststellung, insbesondere Verfügbarkeitsanforderungen)
  • Bewertung unterschiedlicher Schadensarten durch die Unternehmensleitung
  • Entsprechende Vorgaben sollten nach Möglichkeit vorab dokumentiert werden
  • Technische oder ablaufbedingte Abhängigkeiten der IT-Systeme und IT-Anwendungen voneinander.

Es besteht die Möglichkeit, dass bestimmte Prozesse erst dann wiederhergestellt werden können, wenn andere, die als Grundlage zu sehen sind, bereits wieder funktionsfähig sind.

Entsprechende Dokumentationen sind im Vorfeld anzufertigen.

Voraussetzungen für kurze Wiederanlaufzeiten

Um im Schadensfall Probleme möglichst schnell lösen zu können, müssen rechtzeitig Vorbereitungen getroffen werden:

  • Erstellung von eigenen Dokumentationen und sorgfältige Archivierung von externen Dokumenten
  • Datensicherung (ISMS, 02_09)
  • Verträge mit externen Dienstleistern, Herstellern und Lieferanten
  • Ersatzbeschaffungsplan für Hardware
  • Ausweichstandort vereinbaren (z.B. bei Capture Media GmbH)

Notbetrieb

Nicht immer kann jedes Problem in einer tolerierbaren Zeitspanne behoben werden (Beispiel: Reparatur eines IT-Systems dauert zu lange). In diesen Fällen ist es erforderlich, die wichtigsten Geschäftsprozesse provisorisch aufrechtzuerhalten. Verschiedene Möglichkeiten bieten sich je nach Vorfall an:

Einschränkung des IT-Betriebs

Um bei einem eingeschränkten IT-Betrieb die geschäftskritischen Prozesse betreiben zu können, müssen diese priorisiert bearbeitet werden, um eingeschränkte IT-Kapazitäten bestmöglich zu nutzen. Manuelle Ersatzverfahren sind im Vorfeld zu definieren und bei einem eingeschränkten IT-Betrieb zu nutzen, um den Bearbeitungsrückstand (Backlog) gering zu halten, bis der Normalzustand wiederhergestellt ist. Des Weiteren sind dafür auch interne oder externe Ausweichmöglichkeiten an Ressourcen zu definieren und zu nutzen.

Informationspolitik

Unter Umständen müssen betroffene interne und externe Stellen über den Vorfall informiert werden. Dies sind insbesondere diejenigen Stellen, die direkt durch den Sicherheitsvorfall Schäden erleiden könnten, Gegenmaßnahmen ergreifen müssen oder solche, die Informationen über Sicherheitsvorfälle aufbereiten und bei der Vorbeugung oder Behebung helfen können. In Einzelfällen kann es auch notwendig sein, die Öffentlichkeit zu informieren.

Anweisungen für bestimmte Schadensszenarien mit den nötigen Kontaktdaten sind vorab zusammenzustellen.

Dokumentation

Eine Dokumentation des Notfalls ist notwendig, um für zukünftige Vorfälle zu lernen und Veränderungen an IT-Systemen und IT-Anwendungen nachvollziehen zu können. Dies ist besonders wichtig, wenn unter Zeitdruck oder mit Sonderrechten gearbeitet wurde.

Protokoll- und Log-Dateien können im Nachhinein eine wertvolle Hilfe sein und sollten daher gesichert werden (ISMS, 02_02).

Bei der Dokumentation sollte auch an eine mögliche Strafverfolgung gedacht werden.

Das ISMS-Logbuch sollte zur Dokumentation genutzt werden, um eine Nachverfolgbarkeit der Notfälle zu erreichen.

Wiederherstellung eines stabilen Normalzustandes

Nach einem Notfall ist dafür zu sorgen, dass möglichst schnell der sichere Normalzustand wieder erreicht wird. Zur Behebung des Notfalls sind unter Umständen Anwendungen, IT-Systeme oder Konfigurationen verändert oder elektronische Abläufe durch manuelle ersetzt worden.

Es kann z. B. auch erforderlich sein, Passwörter neu zu vergeben und zu verändern.

Nachbereitung von Notfällen

Eine Nachbereitung von Notfällen hat aus zwei Gründen zu erfolgen:

  • Verbesserungspotentiale erkennen

Dazu sind z. B. folgende Fragen zu klären:

  • Waren die Reaktionszeiten ausreichend?
  • Hat die Alarmierung funktioniert oder gab es Probleme bei der Eskalation des Vorfalls?
  • Wurde die Ursache des Vorfalls schnell gefunden und wurden die Auswirkungen richtig eingeschätzt?
  • Waren alle Dokumentationen brauchbar und aktuell?
  • Wenn es einen Täter gab: Was hat ihn motiviert?
  • Was muss in Zukunft verbessert werden?

Revision des Notfallvorsorgekonzeptes

Das Managementsystem zur Behandlung von Sicherheitsvorfällen, und damit auch das Notfallvorsorgekonzept, muss regelmäßig auf seine Aktualität und Wirksamkeit geprüft werden. Die Notfallübungen können dabei wertvolle Erkenntnisse liefern. Alle Maßnahmen müssen regelmäßig daraufhin überprüft werden, ob sie:

  • wirksam und effektiv sind,
  • den betroffenen Mitarbeitern bekannt sind,
  • unter Stress umsetzbar sind und
  • in den Betriebsablauf integrierbar sind.