An approach to continuous information security risk assessment focused on security measurements

Stefan Schiebeck · 2014

Diese Dissertation schlagt ein Konzept fur die wissensbasierte Integration von Sicherheitskennzahlen in ein umfangreiches Risikomodell vor, welches die kontinuierliche Anpassung von subjektiven Schatzungen durch empirisch gemessene Daten ermoglicht. Die Evaluierung des Konzeptes und Prototyps durch eine Abteilung des Abwehramtes zeigte, dass die Entscheidung zur Verwendung des umfangreichen IT-Grundschutz Frameworks die richtige war. Die neuartige Moglichkeit, Sicherheitskennzahlen zu modellieren und mit Risikofaktoren zu verknupfen zeigte sich als besonders wertvoll, da Angriffsvektoren dargestellt und deren Korrelationen beurteilt werden konnen, welche Einblicke in die damit zusammenhangenden Risiken ermoglichen. Durch den hohen Detailgrad und die einfache Wartbarkeit der Gefahrdungs- und Sicherheitsmasnahmen-Kataloge konnen auch komplexe Modelle mit relativ geringem Aufwand auf dem neuesten Stand gehalten werden. Ein weiterer Vorteil besteht in der einfachen Integration mit Anforderungen des Osterreichischen Informationssicherheitshandbuches, welches IT-Grundschutz stark referenziert. Die Verwendung eines rollenbasierten Ansatzes sowie die Moglichkeit, mehrere Ziel-Qualifizierungslevels und -Reifegrade fur unterschiedliche Bereiche oder Unternehmenswerte zu managen, wird durch die Vorgehensweise konsequent unterstutzt. Die Visualisierung der relativen Gefahrdungspotentiale sowie die Bereitstellung von Sichten auf die kontinuierlichen Risiko- und Kennzahl-Trends erhoht die Verwertbarkeit der Ergebnisse. Durch die Einbindung von Sensoren kann auf situationsbezogene Daten kontinuierlich oder in einstellbaren Intervallen reagiert werden, wobei die Integration der IT-Grundschutz Kreuzreferenzen eine Schatzung der Gefahrdungspotentiale unterstutzt. Grafische Indikatoren und ein anpassbarer Wissensmanagement-Ansatz reduzieren den Aufwand, der ublicherweise benotigt werden wurde, um die Relation zwischen Sicherheitskennzahlen und Risiken darzustellen, und stellt so eine handhabbare Methode zur Verfugung, um empirische Daten in ein subjektives Risikomodell zu integrieren.

Read the paper · More papers on PaperTik