Ablaufplan: IT-Grundschutz-Übung

Aus Xinux Wiki
Version vom 22. Juli 2026, 18:38 Uhr von Thomas.will (Diskussion | Beiträge) (Die Seite wurde neu angelegt: „= Ablaufplan: IT-Grundschutz-Übung (Demo mit eigener Anwendung) = == Wo IT-Grundschutz einsortiert wird == * Ein '''ISMS''' ist der große Rahmen: Sicherheit…“)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)
Zur Navigation springen Zur Suche springen

Ablaufplan: IT-Grundschutz-Übung (Demo mit eigener Anwendung)

Wo IT-Grundschutz einsortiert wird

  • Ein ISMS ist der große Rahmen: Sicherheitsrichtlinien, Risikomanagement, Zugriffskontrollen, Schulung, kontinuierliche Verbesserung, Incident Management
  • IT-Grundschutz ist eine von mehreren Methoden, um genau dieses ISMS praktisch umzusetzen – steht gleichrangig neben ISO/IEC 27001, NIST Cybersecurity Framework, COBIT
  • Unterschied zu den anderen: IT-Grundschutz liefert fertige Checklisten (Bausteine), man fängt nicht bei null an

Was genau üben wir?

  • Aus den ISMS-Kernbestandteilen üben wir konkret einen Baustein:
    • Risikomanagement – Bausteine zuordnen und Maßnahmen bewerten ist genau das. „Nicht erfüllt" = identifizierte Schwachstelle = Risiko
  • Nicht Teil dieser Übung: Sicherheitsrichtlinien schreiben, Schulungskonzepte, Incident Management – andere ISMS-Bausteine, die woanders drankommen

Wohin das Ergebnis geht (ISMS-Bezug)

Was im Tool passiert Wohin das im ISMS gehört
Maßnahme steht auf „nicht erfüllt" Risikomanagement – wird als Risiko bewertet und behandelt
Offene-Punkte-Liste am Ende Grundlage für Sicherheitsrichtlinien/Maßnahmenplan
CSV-Export Audit-Unterstützung – Nachweis für ISO-27001- oder BSI-Zertifizierung
Erneute Prüfung später Kontinuierliche Verbesserung in Aktion

Grundbegriffe

System
Ein Rechner/Server, der etwas macht
Anwendung
Die Software, die die eigentliche Aufgabe erfüllt
Baustein
Checkliste für eine bestimmte Eigenschaft eines Systems (z. B. „ist ein Server", „ist ein Linux-Server", „ist ein Webserver"). Ein System bekommt so viele Bausteine wie Eigenschaften – die stapeln sich
Anforderung
Einzelner Punkt in einer Checkliste
BASIC / STANDARD / HIGH
BASIC = immer Pflicht · STANDARD = Pflicht bei normalem Schutzbedarf · HIGH = nur bei hohem Schutzbedarf
Umsetzungsstatus (Ampel)
erfüllt / teilweise / nicht erfüllt, jeweils mit kurzer Begründung/Nachweis

Stundenablauf

Zeit Phase Was du sagst/machst Tool offen?
0:00–0:05 IT-Grundschutz einordnen ISMS-Rahmen zeigen, IT-Grundschutz als eine Methode von mehreren erklären Nein
0:05–0:08 Was üben wir heute Nur „Risikomanagement" aus dem ISMS greifen wir raus, Rest bleibt für andere Termine Nein
0:08–0:10 Wohin das Ergebnis geht Tabelle oben zeigen: nicht erfüllt → Risiko, CSV → Audit-Nachweis Nein
0:10–0:13 System/Anwendung/Baustein erklären Mündlich, am Beispiel der eigenen Demo-Anwendung Nein
0:13–0:15 Eigene Anwendung eintragen Auf der interaktiven Seite in Schritt 2 (Systeme & Anwendungen) Name/Typ/Beschreibung live eintragen statt Beispiel zu übernehmen Ja, ab jetzt offen
0:15–0:20 Bausteine zuordnen, vorführen An der eigenen Anwendung live einen Baustein zuordnen und begründen, warum der passt Ja
0:20–0:30 Bausteine zuordnen, selbst machen Teilnehmer ordnen für ihre eigenen Systeme selbst zu Ja
0:30–0:35 Eine Maßnahme komplett vorführen Eine Anforderung: Frage → Einordnung → Ampel → Begründung Ja
0:35–0:50 Maßnahmen selbst bewerten Trainer geht rum, Fragen einzeln beantworten Ja
0:50–0:55 Ergebnis & CSV Übersicht zeigen, CSV exportieren, Bezug zur ISMS-Tabelle oben herstellen Ja