Jump to content

03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie

From Parasol
Revision as of 08:22, 23 October 2023 by Niels.debruijn@parasol-island.com (talk | contribs) (Komplette überarbeitung)
(diff) ← Older revision | Latest revision (diff) | Newer revision → (diff)

Zurück zur ISMS Übersicht

Zweck

[edit]

Dieser Leitfaden soll die vorangegangene Allgemeine Sicherheitsrichtlinie erweitern und konkretisieren.

Ziel der Arbeitsanweisung ist es, Regeln zur Nutzung von Kryptographie vorzugeben, und zu definieren, wann Kryptographie genutzt werden muss und welche Methoden sich dazu eignen.

Geltungsbereich

[edit]

Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.

Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.

Verschlüsselungsarten

[edit]

Um die Integrität und Vertraulichkeit der Informationen sicherzustellen, ist es notwendig, dass ausschließlich Verfahren eingesetzt werden, welche nach derzeitigem Stand als sicher gelten.

Kryptographische Verfahren lassen sich in drei Arten einteilen:

  • Symmetrische Verschlüsselungsverfahren
  • Asymmetrische Verschlüsselungsverfahren
  • Hash-Verfahren

Zugelassene symmetrische Verschlüsselungstechnik

Algorithmus Minimale Schlüssellänge (Bit) Empfohlene Schlüssellänge (Bit)
AES 128 256
Triple-DES 112 112
RC4* 128 256
RC5 128 256
RC6 128 256
Blowfish 128 256
Twofish 128 256
CAST 128 256
Camelia 128 256

*Die Verwendung von RC4 ist nur für SSL/TLS auf Windows erlaubt, bis ein sicherer Algorithmus zur Verfügung steht. Jegliche andere Nutzung ist nicht erlaubt.

Zugelassene asymmetrische Verschlüsselungsverfahren

Algorithmus Minimale Schlüssellänge(Bit) Empfohlene Schlüssellänge (Bit)
RSA 1024 / 2048 wenn möglich 4096
DSA 1024 / 2048 wenn möglich 4096

Zugelassene Hashfunktionen

  • SHA-224
  • SHA-256
  • SHA-384
  • SHA-512

Alternativ, falls die oben Genannten technisch nicht möglich sind

  • SHA-160
  • RIPEMD-160
  • MD5
  • Whirlpool-512

Anforderungen in Abhängigkeit zur Datenklassifikation

[edit]
Einstufung / Klassifikation Anforderung Verschlüsselung
Öffentlich keine
Intern keine
Vertraulich Transportverschlüsselung,

wenn möglich

Ablageverschlüsselung

Streng Vertraulich Transportverschlüsselung und

Ablageverschlüsselung