11. 11 / 56
Das Sicherheitsdilemma:
Sicherheits(selbst)verständnis
und
Kommunikation !
12. 12 / 56
Missverstandenes, schlechtes oder gar
fehlendes Sicherheits(selbst)verständnis sowie
eine eben solche Kommunikation stellt ein sehr
großes Sicherheitsrisiko dar !
13. 13 / 56
Steuern der Sicherheit
• Richtlinien
– Gesamtziele einer Organisation
• Prozesse
• Vorgehensweise
• Arbeitsanweisungen
14. 14 / 56
Was ist ITIL ?
• IT Infrastructure Library
– Internationaler de facto Standard im IT-Service
Management
• Unabhängige Betrachtung von IT-
Serviceleistungen
– Herstellerunabhängig
– nicht verbindlich
– aber genormt durch ISO/IEC 20000
• Security Management genormt durch
ISO/IEC 27001
15. 15 / 56
Definition Service
Ein Service erbringt für einen Kunden einen
Mehrwert, indem er die Kundenziele
unterstützt, verbessert oder überhaupt erst
ermöglicht.
Dabei muss der Kunden selbst keine
Verantwortung für bestimmte Kosten und
Risiken tragen !
16. 16 / 56
Service aus zwei Perspektiven
betrachtet
• IT-Perspektive
• Versprechen, was
geht
– Stabilität
– Qualität
– Reaktives Handeln
• Geschäfts-Perspekt'
• Liefern, was
gebraucht wird
– Reaktionsfreudigkeit
– Kosten
– Proaktives Handeln
19. 19 / 56
Definition Service Level
Agreement
Ein Service Level Agreement ist
eine Vereinbarung zwischen einem
Service Provider und einem Kunden. Das SLA
beschreibt den jeweiligen Service,
dokumentiert Service Level Targets und legt
die Verantwortlichkeiten des
Service Providers und des Kunden fest.
Man unterscheidet zwischen
Service basiertem und Kunden basiertem SLA.
20. 20 / 56
Definition Service Level Target
Ein Service Level Target ist eine
Verpflichtung, die in einem
Service Level Agreement dokumentiert ist.
Service Level Targets basieren auf
Service Level Requirements und sollen die
Zweckmäßigkeit eines Service sicherstellen.
Service Level Targets sollten SMART sein und
basieren in der Regel auf KPIs.
22. 22 / 56
Definition Service Level
Requirement
Ein Service Level Requirement ist eine
Kundenanforderung für einen einzelnen
Aspekt eines Service.
SLRs basieren auf Business-Zielen und werden
zur Aushandlung vereinbarter
Service Level Targets eingesetzt.
23. 23 / 56
Definition Service Level Package
Ein Service Level Package ist der festgelegte
Grad an Utility und Warranty für ein
bestimmtes Service Package.
Jedes SLP ist darauf ausgerichtet, den
Anforderungen eines bestimmten
Business-Aktivitätsmusters gerecht zu
werden.
24. 24 / 56
Definition Utility
Utility ist eine Funktionalität, die von einem
Produkt oder Service angeboten wird, um
einem bestimmten Bedürfnis gerecht zu
werden.
Utility bezeichnet das, was ein Produkt oder
Service tut.
25. 25 / 56
Definition Warranty
Warranty ist eine Zusage oder Garantie, dass
ein Produkt oder Service den vereinbarten
Anforderungen entspricht.
Warranty bewertet wie gut ein Produkt oder
Service etwas tut.
26. 26 / 56
Der Securtity Management Process basiert auf
SLAs mit KPIs.
Nur so ist es möglich, einen Aufschluss über
mögliche Abweichungen zu erkennen und
entgegen zu wirken.
27. 27 / 56
Definition Key Performance
Indicator
Ein Key Performance Indicator ist eine als
bedeutsam definierte Messgröße, die einen
Process, einen Service oder eine Aktivität
bewertet.
Bei der Auswahl der KPIs sollte die
Sicherstellung von Effizienz, Effektivität und
Rentabilität im Vordergrund stehen.
28. 28 / 56
Effizienz, Effektivität und
Rentabilität
• Effizienz
– Ressourcensparender Einsatz
• Effektivität
– Grad der Leistungsfähigkeit
• Rentabilität
– Grad der Wirtschaftlichkeit
29. 29 / 56
Beispiele für KPIs
• Anzahl sicherheitsbezogener
Serviceanfragen
• Anzahl der Systemausfälle aufgrund von
Sicherheitsvorfällen
• Zeitspanne zwischen Entdeckung &
Behebung eines Sicherheitsvorfalls
32. 32 / 56
Definition Process
Ein Process ist ein strukturierter Satz von
Aktivitäten, der einen klar definierten Input
zu einem oder mehreren klar definierten
Outputs umwandelt.
Er beinhaltet beliebig viele Rollen,
Verantwortlichkeiten und Hilfsmittel und kann
Richtlinien, Standards, Leitlinien, Aktivitäten
und Arbeitsanweisungen definieren.
33. 33 / 56
Eine Rolle wird in einem Process definiert
und ist ein Satz von Verantwortlichkeiten,
Aktivitäten und Kompetenzen, die einem
Team oder einer Person zugewiesen sind.
Einer Person oder einem Team können mehrere
Rollen zugewiesen werden.
Definition Rolle
38. 38 / 56
Ziele in Access Management
• Steuern der Rechte & Zugriffe der
Anwender
– Ausführen von Richtlinien & Aktionen
• Aus dem Security Management
• Aus dem Availability Management
39. 39 / 56
Begriffe in Access Management
• Access
– Umfang & Stufe des Service, zu deren Nutzung
der Anwender berechtigt ist
• Identity
– Eindeutige Kennung zur Identifikation des
Anwenders, d. h. der Person oder Rolle
• Authority
– Berechtigungen, die einer Identity gegeben
werden, um Access zu ermöglichen
41. 41 / 56
Eine Function ist ein Team oder eine Gruppe
von Personen und deren Hilfsmittel, die
eingesetzt werden, um einen oder mehrere
Processes oder Aktivitäten durchzuführen.
Eine Function ist also eine Einheit einer
Organisation !
Definition Function
50. 50 / 56
Für den Datenschutz zuständige
BundesministerInnen
Stand Q3 2010
• Bundesinnenminister
– Thomas de Maizière (CDU)
• Bundesverbraucherministerin
– Ilse Aigner (CSU)
• Bundesjustizministerin
– Sabine Leutheusser-Schnarrenberger (FDP)
51. 51 / 56
Für den Datenschutz zuständige
Beauftragte
Stand Q3 2010
• Europäischer Datenschutzbeauftragter
– Peter Hustinx
• Bundesbeauftragter für den Datenschutz
und die Informationsfreiheit
– Peter Schnaar
• Landesbeauftragte für den Datenschutz
– Für NRW: Ulrich Lepper
52. 52 / 56
Webseiten
• Europäischer Datenschutzbeauftragter
– www.edps.europa.eu
• Bundesbeauftragter für den Datenschutz
und die Informationsfreiheit
– www.bsi.bund.de
• Bundesamt für Sicherheit in der
Informationstechnik
– www.bfdi.bund.de
53. 53 / 56
Das ist IBM Lotus Notes Domino!
(1/2)
• Teamfähige Kommunikations-Software
– Informationen werden nicht in Echtzeit
ausgetauscht
– Intra-/Internet-Fähig
• Hochsicherheitssystem
– Für sensible Daten
• Dezentral in der Datenhaltung
– Daten können verteilt werden, auch Off-Line
54. 54 / 56
Das ist IBM Lotus Notes Domino!
(2/2)
• Programmierbar
– IBM Lotus Notes Domino verfügt über 4
integrierte Programmierunterstützungen
• Formelsprache
• Lotus Script
• JavaScript
• Java
• Dokumentenorientiert
– Jeder Datensatz kann eine individuelle
Datenstruktur haben
56. 56 / 56
Diese Präsentation ist ausschließlich für den informativen Einsatzzweck gedacht und wird
als diese ohne jegliche Garantie oder Gewährleistung bereitgestellt.
Der Autor ist ausdrücklich nicht haftbar für mögliche Folgen oder mögliche Schäden, die
durch die Verwendung des bereitgestellten Materials entstehen können oder könnten.
Hinweise, Verweise oder Verknüpfungen bzw. Links in diesem Material unterliegen
ebenfalls diesem Haftungsausschluß und sind Eigentum des jeweiligen Rechteinhabers.
Die Rechte von geschützten Markennamen, Handelsmarken sowie alle weiteren Rechte
unterliegen dem jeweiligen Rechteinhaber und bzw. oder des Eigentümers derselben.