03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie
Zurück zur ISMS Übersicht
Zweck
[edit]Dieser Leitfaden soll die vorangegangene Allgemeine Sicherheitsrichtlinie erweitern und konkretisieren.
Ziel der Arbeitsanweisung ist es, Regeln zur Nutzung von Kryptographie vorzugeben, und zu definieren, wann Kryptographie genutzt werden muss und welche Methoden sich dazu eignen.
Geltungsbereich
[edit]Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.
Verschlüsselungsarten
[edit]Um die Integrität und Vertraulichkeit der Informationen sicherzustellen, ist es notwendig, dass ausschließlich Verfahren eingesetzt werden, welche nach derzeitigem Stand als sicher gelten.
Kryptographische Verfahren lassen sich in drei Arten einteilen:
- Symmetrische Verschlüsselungsverfahren
- Asymmetrische Verschlüsselungsverfahren
- Hash-Verfahren
Zugelassene symmetrische Verschlüsselungstechnik
| Algorithmus | Minimale Schlüssellänge (Bit) | Empfohlene Schlüssellänge (Bit) |
| AES | 128 | 256 |
| Triple-DES | 112 | 112 |
| RC4* | 128 | 256 |
| RC5 | 128 | 256 |
| RC6 | 128 | 256 |
| Blowfish | 128 | 256 |
| Twofish | 128 | 256 |
| CAST | 128 | 256 |
| Camelia | 128 | 256 |
*Die Verwendung von RC4 ist nur für SSL/TLS auf Windows erlaubt, bis ein sicherer Algorithmus zur Verfügung steht. Jegliche andere Nutzung ist nicht erlaubt.
Zugelassene asymmetrische Verschlüsselungsverfahren
| Algorithmus | Minimale Schlüssellänge(Bit) | Empfohlene Schlüssellänge (Bit) |
| RSA | 1024 / 2048 wenn möglich | 4096 |
| DSA | 1024 / 2048 wenn möglich | 4096 |
Zugelassene Hashfunktionen
- SHA-224
- SHA-256
- SHA-384
- SHA-512
Alternativ, falls die oben Genannten technisch nicht möglich sind
- SHA-160
- RIPEMD-160
- MD5
- Whirlpool-512
Anforderungen in Abhängigkeit zur Datenklassifikation
[edit]| Einstufung / Klassifikation | Anforderung Verschlüsselung |
| Öffentlich | keine |
| Intern | keine |
| Vertraulich | Transportverschlüsselung,
wenn möglich Ablageverschlüsselung |
| Streng Vertraulich | Transportverschlüsselung und
Ablageverschlüsselung |