Ablaufplan: IT-Grundschutz-Übung
Version vom 22. Juli 2026, 18:38 Uhr von Thomas.will (Diskussion | Beiträge) (Die Seite wurde neu angelegt: „= Ablaufplan: IT-Grundschutz-Übung (Demo mit eigener Anwendung) = == Wo IT-Grundschutz einsortiert wird == * Ein '''ISMS''' ist der große Rahmen: Sicherheit…“)
Ablaufplan: IT-Grundschutz-Übung (Demo mit eigener Anwendung)
Wo IT-Grundschutz einsortiert wird
- Ein ISMS ist der große Rahmen: Sicherheitsrichtlinien, Risikomanagement, Zugriffskontrollen, Schulung, kontinuierliche Verbesserung, Incident Management
- IT-Grundschutz ist eine von mehreren Methoden, um genau dieses ISMS praktisch umzusetzen – steht gleichrangig neben ISO/IEC 27001, NIST Cybersecurity Framework, COBIT
- Unterschied zu den anderen: IT-Grundschutz liefert fertige Checklisten (Bausteine), man fängt nicht bei null an
Was genau üben wir?
- Aus den ISMS-Kernbestandteilen üben wir konkret einen Baustein:
- Risikomanagement – Bausteine zuordnen und Maßnahmen bewerten ist genau das. „Nicht erfüllt" = identifizierte Schwachstelle = Risiko
- Nicht Teil dieser Übung: Sicherheitsrichtlinien schreiben, Schulungskonzepte, Incident Management – andere ISMS-Bausteine, die woanders drankommen
Wohin das Ergebnis geht (ISMS-Bezug)
| Was im Tool passiert | Wohin das im ISMS gehört |
|---|---|
| Maßnahme steht auf „nicht erfüllt" | Risikomanagement – wird als Risiko bewertet und behandelt |
| Offene-Punkte-Liste am Ende | Grundlage für Sicherheitsrichtlinien/Maßnahmenplan |
| CSV-Export | Audit-Unterstützung – Nachweis für ISO-27001- oder BSI-Zertifizierung |
| Erneute Prüfung später | Kontinuierliche Verbesserung in Aktion |
Grundbegriffe
- System
- Ein Rechner/Server, der etwas macht
- Anwendung
- Die Software, die die eigentliche Aufgabe erfüllt
- Baustein
- Checkliste für eine bestimmte Eigenschaft eines Systems (z. B. „ist ein Server", „ist ein Linux-Server", „ist ein Webserver"). Ein System bekommt so viele Bausteine wie Eigenschaften – die stapeln sich
- Anforderung
- Einzelner Punkt in einer Checkliste
- BASIC / STANDARD / HIGH
- BASIC = immer Pflicht · STANDARD = Pflicht bei normalem Schutzbedarf · HIGH = nur bei hohem Schutzbedarf
- Umsetzungsstatus (Ampel)
- erfüllt / teilweise / nicht erfüllt, jeweils mit kurzer Begründung/Nachweis
Stundenablauf
| Zeit | Phase | Was du sagst/machst | Tool offen? |
|---|---|---|---|
| 0:00–0:05 | IT-Grundschutz einordnen | ISMS-Rahmen zeigen, IT-Grundschutz als eine Methode von mehreren erklären | Nein |
| 0:05–0:08 | Was üben wir heute | Nur „Risikomanagement" aus dem ISMS greifen wir raus, Rest bleibt für andere Termine | Nein |
| 0:08–0:10 | Wohin das Ergebnis geht | Tabelle oben zeigen: nicht erfüllt → Risiko, CSV → Audit-Nachweis | Nein |
| 0:10–0:13 | System/Anwendung/Baustein erklären | Mündlich, am Beispiel der eigenen Demo-Anwendung | Nein |
| 0:13–0:15 | Eigene Anwendung eintragen | Auf der interaktiven Seite in Schritt 2 (Systeme & Anwendungen) Name/Typ/Beschreibung live eintragen statt Beispiel zu übernehmen | Ja, ab jetzt offen |
| 0:15–0:20 | Bausteine zuordnen, vorführen | An der eigenen Anwendung live einen Baustein zuordnen und begründen, warum der passt | Ja |
| 0:20–0:30 | Bausteine zuordnen, selbst machen | Teilnehmer ordnen für ihre eigenen Systeme selbst zu | Ja |
| 0:30–0:35 | Eine Maßnahme komplett vorführen | Eine Anforderung: Frage → Einordnung → Ampel → Begründung | Ja |
| 0:35–0:50 | Maßnahmen selbst bewerten | Trainer geht rum, Fragen einzeln beantworten | Ja |
| 0:50–0:55 | Ergebnis & CSV | Übersicht zeigen, CSV exportieren, Bezug zur ISMS-Tabelle oben herstellen | Ja |