Flug MH17: Die wichtigsten Ergebnisse des Untersuchungsberichts - FOCUS Online Der niederländische Sicherheitsrat hat im vergangenen Oktober - rund 15 Monate nach dem Absturz der Malaysia-Airlines-Maschine MH17 über der Ukraine - seinen Untersuchungsbericht veröffentlicht. Offenbar hätte der Luftraum der Ukraine aufgrund der Kämpfe im Osten des Landes längt gesperrt sein müssen.
N24 - Streik am Schnäppchentag bei Amazon Ausgerechnet am Verkaufsaktionstag "Prime Day" sind Mitarbeiter des Versandhändlers Amazon in den Streik getreten. Am bundesweit größten Standort in Bad Hersfeld waren Beschäftigte aufgerufen, die Arbeit am Dienstag niederzulegen.
Kämpfe im Südsudan: Berlin bereitet Evakuierung von Deutschen vor - SPIEGEL ONLINE - Nachrichten - Politik Angesichts heftiger Kämpfe im Südsudan sind nach Informationen der Zeitung "Die Welt" Vorbereitungen für eine mögliche Evakuierung von rund 100 bis 200 Deutschen aus dem Krisengebiet angelaufen. In den vergangenen Tagen sei der Krisenstab der Bundesregierung im Auswärtigen Amt (AA) zur Entwicklung im Südsudan mehrfach zusammengetreten, bestätigte eine AA-Sprecherin.
„Gemeinsamkeiten sucht man nicht, Gemeinsamkeiten schafft man sich“ Manfred Hinrich, deutscher Philosoph 1926-2015
1. Einleitung
Business Impact Analyse (BIA) im Business Continuity Management und Schutzbedarfsanalyse (SBA) in der Informationssicherheit weisen große Parallelen auf. Oftmals werden beide Analysen unabhängig voneinander durchgeführt und Chancen für Synergieeffekte vergeben sowie wichtige methodische Abstimmungen nicht durchgeführt. Die Ursache ist häufig die unterschiedliche Verantwortlichkeit der BIA im BCM und der SBA in der Informationssicherheit. In diesem Beitrag sollen Gemeinsamkeiten und Unterschiede der beiden Analysen dargestellt und Chancen durch eine konzeptionelle und zeitliche Abstimmung aufgezeigt werden.
2. Die Business Impact Analyse im Business Continuity Management
Im Rahmen der Business Impact Analyse (BIA) im Lebenszyklus des Business Continuity Management (BCM) werden die (zeit-) kritischen Geschäftsprozesse des Unternehmens identifiziert. Für die kritischen Geschäftsprozesse werden die erforderlichen Ressourcen identifiziert. Zu diesen Ressourcen zählen die Mitarbeiter mit entsprechendem Know How und Kapazitäten, IT-Anwendungen, Gebäude und Arbeitsplätze, Produktionsanlagen sowie Dokumente und Dienstleister. Für die kritischen Prozesse und deren Ressourcen werden die zeitlichen und kapazitativen Anforderungen an die Wiederherstellung im Notfall festgelegt. Die Anforderungen an die Wiederherstellung werden in der Folge von den Geschäftsprozessen auf die Prozess-Ressourcen vererbt. Die Business Impact Analyse wird auf der Basis von Templates oder BCM-Tools durch die Fachbereiche erhoben. Die Business Impact Analyse ist Grundlage für die BCM-Phasen „BCM-Strategien“, „BCM-Planung“ sowie „Tests und Übungen“ im BCM-Lebenszyklus.
Das Vorgehen für die BIA ist in den Standards ISO 22301:2012 oder BSI 100-4 definiert.
Auf Basis der Ergebnisse der BIA werden im IT Service Continuity Management (ITSCM) die Verfügbarkeitsanforderungen für IT-Anwendungen, IT-Systeme, Middleware, Netzwerke und -komponenten sowie IT-Infrastrukturkomponenten abgeleitet und umgesetzt. Hierzu zählen Disaster Recovery Konzepte und -pläne für IT-Services und -systeme.
Das Vorgehen für das ITSCM ist in den Standards ITIL (IT Infrastructure Library) sowie ISO 27031:2011 definiert.
3. Die Schutzbedarfsanalyse im Informationssicherheitsmanagement
Im Rahmen der Schutzbedarfsanalyse (SBA) im Informationssicherheitsmanagement wird der Schutzbedarf für die Schutzbedarfsziele Integrität, Vertraulichkeit und Authentizität für Daten, Dokumente und IT-Anwendungen ermittelt. Der ermittelte Schutzbedarf für die Informationswerte wird von den IT-Anwendungen auf die dahinter liegenden IT-Systeme, Netzwerke und -komponenten vererbt. Grundlage für die Vererbung ist die Strukturanalyse der IT-Architektur mit der Identifikation und Gruppierung der IT-Informationswerte.
Die Schutzbedarfsanalyse wird auf der Basis von Templates oder ISMS-Tools durch das Informationssicherheitsmanagement in den Fachbereichen erhoben.
Auf Grundlage der festgelegten Schutzbedarfe für die Informationswerte werden Maßnahmen zum Schutz der Vertraulichkeit und Integrität festgelegt und umgesetzt. Dies können zum Beispiel Maßnahmen zur Verschlüsselung der Daten bei der Speicherung und dem Transport oder Berechtigungssysteme für den Zugriff auf Anwendungen und Daten sein.
Das Vorgehen zur Schutzbedarfsanalyse ist im ISO-Standard ISO 27001:2015 sowie den BSI-Standards und Grundschutzkatalogen definiert.
4. Gemeinsamkeiten und Unterschiede von BIA und SBA
Gemeinsamkeiten und Unterschiede gibt es bei BIA und SBA sowohl inhaltlich als auch im Vorgehen. Durch die Gegenüberstellung der beiden Methoden können Synergieeffekte in der Durchführung identifiziert sowie methodische Brüche vermieden werden.
Sowohl die BIA als auch die SBA basieren auf den Geschäftsprozessen mit den zugeordneten Prozess-Ressourcen. Eine Prozessdokumentation mit diesen Informationen erleichtert und beschleunigt die Durchführung sowohl der BIA als auch der SBA erheblich und stellt sicher, dass die Ergebnisse nahtlos aneinander passen. Unterschiedliche Betrachtungsebenen der Geschäftsprozesse oder einfach nur unterschiedliche Benennungen der gleichen Informationswerte (Bsp. Verschiedene Namen für die gleiche IT-Anwendung) machen eine Zusammenführung der Ergebnisse von BIA und SBA aufwändig. Denn am Ende müssen alle Schutzziele für die Informationswerte durch Maßnahmen erfüllt werden. Ideal ist ein gemeinsames Repository mit den Informationen zu Geschäftsprozessen und deren Ressourcen – das immer aktuell gepflegt ist. Auf dieses Prozess-Repository können dann Informationssicherheit, Business Continuity Management aber auch die Revision, das Interne Kontrollsystem IKS und andere Nutzer zugreifen. Eigentlich ist dies seit den Veröffentlichungen von Prof. A.W. Scheer zur Architektur Integrierter Informationssysteme ein alter Hut, doch in vielen Unternehmen nach wie vor eher Wunsch als Wirklichkeit. Obwohl diese Grundlagenarbeit ein lohnenswertes Unterfangen ist. Im schlimmsten Fall - und diesen habe ich bereits mehrfach erlebt - definiert jede dieser Disziplinen sein eigenes Prozessmodell für sich. Selbstredend, dass diese nicht zusammenpassen.
Identisch ist neben dieser Informationsbasis auch die Vorgehensweise zur Erhebung der Informationen in den Fachbereichen. Mittels Templates oder einer toolbasierten Erhebung werden die Daten für die BIA und die SBA in den Fachbereichen erhoben. Gerade in dieser Erhebungsphase lassen sich große Synergien heben. Zweifach auf die Fachbereiche zuzugehen bedeutet doppelter Aufwand auf Fachbereichseite – der Engpass schlechthin für BIA und SBA. Also, warum nicht BIA und SBA in der Erhebung zusammenlegen und nur einmal auf die Fachbereiche zugehen? Zumal für die Fachbereiche die Unterschiede zwischen BIA und SBA nicht erheblich sind. Sie verstehen nur nicht, warum man mit so ähnlichen Fragestellungen zwei Mal auf sie zukommt und Mitarbeiter mit wertvoller Zeit in Anspruch nimmt. Eine Zusammenlegung der Erhebung von BIA und SBA hat zudem den Vorteil, dass die Informationen für die Schutzziele Verfügbarkeit, Vertraulichkeit und Integrität zur gleichen Zeit vorliegen. Maßnahmen können so aufeinander abgestimmt auf- und umgesetzt werden. Die Ergebnisse können nahtlos zusammengeführt werden.
Es gibt zahlreiche Gemeinsamkeiten zwischen Business Impact Analyse und Schutzbedarfsanalyse.
Aus meiner Sicht sprechen die Argumente daher für eine methodische und zeitliche Zusammenführung von Business Impact Analyse und Schutzbedarfsanalyse. Voraussetzung ist eine Verabschiedung vom Silo-Denken und die enge Abstimmung der Methoden und Verfahren zwischen BCM, Informationssicherheitsmanagement und ITSCM.
Ich freue mich auf Ihre Erfahrungen und Kommentare
Obama says U.S. government must improve cyber security | Reuters U.S. President Barack Obama said on Sunday that the U.S. government has to improve its cyber security practices for the modern age of smart phones and other technology, saying that hackers had targeted the White House.
Taifun «Nepartak» fordert in China Todesopfer | STERN.de Fuzhou - Mit «Nepartak» hat der erste Taifun dieses Sommers in Ostchina schwere Schäden angerichtet. Mindestens zwei Menschen kamen ums Leben, 17 werden vermisst, wie das Hochwasseramt der Provinz Fujian laut Nachrichtenagentur Xinhua berichtete. Die Zahl der Opfer könne noch steigen.
FacebookTwitterGoogle+
Evakuierung von 230.000 Menschen: Taifun "Nepartak" wütet über dem Südosten Chinas - n-tv.de Der stärkste Sturm seit mehr als 100 Jahren löst am Freitag Chaos in Teilen Taiwans aus. Etwa 15.000 Menschen fliehen wegen Super-Taifun "Nepartak" aus ihren Häusern. In fast einer halben Million Haushalten fällt der Strom aus. Drei Menschen kommen ums Leben. Inzwischen tobt der Sturm an Chinas Küste - mit verheerenden Folgen.
Bombe auf VW-Gelände wird Sonntag entschärft | NDR.de - Nachrichten - Niedersachsen - Braunschweig/Harz/Göttingen Nun steht es fest: Auf dem Werksgelände von Volkswagen in Wolfsburg muss eine Fliegerbombe entschärft werden. Der angrenzende Ortsteil Sandkamp wird dafür am Sonntag ab 10 Uhr evakuiert. Bei der Vorbereitung von Bauarbeiten waren zuvor verdächtige Objekte gefunden worden. Der Kampfmittelbeseitigungsdienst hat diese am Freitag freigelegt und den 250 Kilogramm schweren Blindgänger entdeckt.
Scharfe Kritik: Brüsseler Flughafen hatte keinen Notfallplan für Anschläge - SPIEGEL ONLINE - Nachrichten - Politik Der Brüsseler Flughafen Zaventem, der am 22. März Ziel eines Selbstmordanschlags war, war auf einen solchen Angriff nicht vorbereitet. Das geht aus einem Untersuchungsbericht des Parlaments hervor, über den belgische Medien berichten. Demnach habe es keinen Krisenplan für einen derartigen Vorfall gegeben, und die Kommunikation zwischen den Rettungskräften habe völlig versagt.
Hacker schmuggelt Sachsens Innenminister auf Fahndungsliste von Interpol | ZDNet.de Der deutsche Hacker Matthias Ungethüm hat auf der Website von Interpol eine Sicherheitslücke entdeckt. Über diese konnte er die Online-Fahndungsliste des Zusammenschlusses nationaler Polizeibehörden manipulieren. So machte er kurzerhand Sachsens Innenminister Markus Ulbig (CDU) zu einem vermeintlich international gesuchten Verbrecher.
Die Schnittstellen zwischen den Risiko- und Notfallmanagement-Disziplinen sind ein kritischer Erfolgsfaktor für eine effiziente und effektive Erhöhung der Widerstandsfähigkeit gegen Störungen, Notfällen und Krisen. Christian Zänker hat sich diese Schnittstellen im nachfolgenden Gastbeitrag für die BCM-News einmal aus Sicht des ITSCM angeschaut.
Das IT Service Continuity Management (ITSCM) sollte in die bestehenden Managementsysteme der Organisation integriert werden. Nur so lässt sich seine Wirksamkeit entfalten und über die zu definierenden Schnittstellen ein effektiver und unter Wirtschaftlichkeitsaspekten effizienter Workflow implementieren. Weiterlesen…
EU-Parlament beschließt Cybersicherheitsgesetz mit Meldepflicht | iX Die europäischen Abgeordneten haben den lange umstrittenen Richtlinienentwurf zur Netz- und Informationssicherheit verabschiedet. Damit kommen auf größere Online-Anbieter und Betreiber kritischer Infrastrukturen Auflagen zu.
Für Festivals gibt es nur noch einen Ausweg Unwetter-Chaos, Abbrüche, Verletzte: Die Festivalsaison hat kaum begonnen, schon herrscht Endzeitstimmung. Schon jetzt steht fest: 2016 ist ein Horrorjahr. Jetzt gibt es nur noch einen Ausweg.
Ransomware: Kliniken sind leichte Beute Immer häufiger werden Krankenhäuser, Behörden und Unternehmen Opfer von Cyber-Erpressern. Der Grund: viele wertvolle Daten bei minimaler Sicherung bieten den Kriminellen ein lohnendes Geschäftsmodell.
Video: Das steckt in der Black Box eines Flugzeugs Nach Flugzeugunglücken ist eines der wichtigsten Dinge, so schnell wie möglich die Flugschreiber des Flugzeugs zu finden. Wieso sind sie so wichtig und wie sehen die von innen aus? Ein Vater und sein Sohn wollten es genauer wissen und schnitten den Flugdatenschreiber, die sogenannte "Black Box", einfach auf.
Krisenkommunikation via Social Media: Ein Freund, ein guter Freund... Stell Dir vor, Du bist eine Landesregierung und besitzt einen defizitären Regional-Flughafen. Du hast Dein eigenes Missmanagement satt und engagierst eine Unternehmensberatung. Deren Qualifikation besteht darin, dass sie sich bei einem anderen Großprojekt Deines Landes als so naiv und unfähig erwiesen haben, dass die Steuerzahler Deines Landes eine achtstellige Summe los wurden.
Hacker Interviews - Billy RiosSecurity Affairs Are you interested in the hacking of critical infrastructure? Are you worried about the security of medical devices? Billy Rios is one of the most skilled hackers that could provide you the answers to your questions.
He conducted numerous interesting studis that revealed us how is vulnerable to hacking attacks our society.
Hacker sollen Sicherheit belgischer Banken testen Hacker sollen die Computersysteme belgischer Banken einem Medienbericht zufolge auf ihre Sicherheit prüfen. Die belgische Nationalbank habe die Kreditinstitute aufgefordert, unabhängige Computerspezialisten zur Entdeckung von Schwachstellen in ihren IT-Systemen zu beschäftigen, berichtete die Wirtschaftszeitung "De Tijd" am Dienstag. Ein Problem bleibe, dass das Eindringen in fremde Computersysteme auch in Auftragsfällen unter Strafe stehe.
Auch deutsche Geräte betroffen: Malware steuert 85 Millionen Smartphones - n-tv.de Chinesische Hacker verbreiten über infizierte Apps einen gefährlichen Android-Schädling, der befallene Geräte vollständig kontrollieren kann. "HummingBad" sitzt weltweit schon auf 85 Millionen Handys - auch deutsche Geräte sind betroffen.
Diess redet Tacheles: VW hat "großen" Imageschaden erlitten - n-tv.de Volkswagen-Markenchef Herbert Diess glaubt, dass sein Unternehmen wegen der Dieselaffäre einen schweren Imageschaden erlitten hat. "Der ist schon groß, keine Frage", sagte Diess der "Süddeutschen Zeitung". "Nicht zuletzt, weil diese schwierige Situation schon so lange andauert." Allerdings habe die Marke "viel Substanz", und es gelinge "den meisten Unternehmen, in solchen Krisen den Reputationsverlust nach 12 bis 18 Monaten zu überwinden".
Bafin setzt auf Whistleblower | Versicherungswirtschaft-heute Die Finanzdienstleistungsaufsicht (Bafin) setzt künftig verstärkt auf anonyme Hinweisgeber, sogenannte Whistleblower. So hat die Bundesanstalt zum 2. Juli 2016 eine zentrale Stelle eingerichtet, über welche ein Whistleblower Verstöße gegen aufsichtsrechtliche Bestimmungen melden könne. Dabei genieße der Schutz der Hinweisgeber höchste Priorität, so die Bafin.
Google will now give you information on that earthquake you think you just felt | Fox News Social media has already proven itself to be a hugely useful tool for seismologists tracking and predicting earthquakes, and now the internet is about to get even more useful in that regard. On Thursday, Google announced a new partnership with the U.S. Geological Survey to add detailed earthquake information to its search results, so if you're ever wondering if those tremors are actually the earth shifting (and not just the subway rolling by), the search engine giant will let you know.