Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS-...

22
Sicherheit entsprechend den BSI- Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09- 09 Dr. Bernd Schütze

Transcript of Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS-...

Page 1: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Sicherheit entsprechend den BSI-Standards

Planungsunterstützung durch Open Source

54. GMDS-Jahrestagung

Essen, 2009-09-09

Dr. Bernd Schütze

Page 2: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

1.1. MotivationMotivation2.2. Material / MethodeMaterial / Methode

a)a) Was ist der BSI- Was ist der BSI- » » StandardStandard««??

3.3. ErgebnisseErgebnissea)a) SoftwareSoftwareb)b) BewertungBewertung

4.4. Diskussion / FazitDiskussion / Fazit5.5. WerbeblockWerbeblock

Agenda54

. GM

DS

-Jah

rest

agu

ng

Ess

en, 2

009-

09-0

9

Page 3: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Motivation

• Datenschutz gesetzlich vorgeschrieben

• BDSG-Änderung 2009Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 4: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Motivation

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 5: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Motivation

• Datenschutz gesetzlich vorgeschrieben

• BDSG-Änderung 2009

• Missglücktes Marketing

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 6: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Marketing

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 7: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

BSI-Standard: „IT-Grundschutz- Kataloge“

• Standard für IT-Sicherheit in Deutschland

• Kataloge

– BSI-Standard 100-1: Managementsysteme für Informationssicherheit (ISMS)

– BSI-Standard 100-2: IT-Grundschutz-Vorgehensweise

– BSI-Standard 100-3: Risikoanalyse auf der Basis von IT-Grundschutz

– BSI-Standard 100-4 Notfallmanagement

• Katalogelement durch Kürzel klassifiziert

– B steht für Baustein, M für Maßnahme und G für Gefährdung

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 8: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Beispiel: Bausteine

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 9: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Beispiel: Gefährdungskatalog

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 10: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Softwareunterstützung

BSI zertifiziert Software, derzeit sind zertifiziert• Kommerziell

– BSI (GSTool)

– DHC Dr. Herterich & Consultants GmbH AG (DHC Vision SME)

– HiSolutions AG (HiScout SME)

– INFODAS GmbH (SAVe)

– Kronsoft e.K. (opus i – Informationssicherheit)

– SecoNet GmbH (SecoNet Grundschutz Tool)

– Secure IT Consult (Audit Tool 2006)

– Swiss Infosec AG (Baseline-Tool)

• OpenSource

– SerNet GmbH (Verinice Open Source ISMS Tool)

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 11: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Verinice Open Source ISMS Tool

• Lizenz GPLv3

• Aktuelle Version: 0.7.1

• Plattformunabhängig

– Programm selbst Java

– Dokumenterstellung mit OpenOffice

• Integration Datenbaustein des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit

• Integrierte Datenschutzperspektive

• Basis-Sicherheitscheck nach BSI 100-2

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 12: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Programmaufbau

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 13: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Beispiel: Modellierung

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 14: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Beispiel: Definition Schutzbedarf

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 15: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Beispiel: Datenschutzperspektive

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 16: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Beispiel: Sicherheitscheck

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 17: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Beispiel: OpenOffice-Dokumente

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 18: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Bewertung

• Installation

– Zip-Datei entpacken

– Pfade zu Open-Office und BSI-Katalog angeben

• Datenbank

– Integrierte Derby-Datenbank

– Jegliche DB mit JDBC-Treiber

• Handhabung

– Bedienung ggf. durch Assistenten unterstützt

– Führung entsprechend BSI-Katalog

– Datenschutz analog zu BSI-Analyse

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 19: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Diskussion

• Risikoanalyse auch anders möglich(z.B. Open Source Security Testing Methodology Manual – OSSTMM)

• Risikoanalyse nach BSI international harmonisiert

• Risikoanalyse wird im Gesundheitswesen immer wichtiger, denn ohne Daten

– Keine Patientenbehandlung

– Keine Qualitätssicherung

– Keine Forschung

– Keine Weiterentwicklung der medizinischen Behandlung

– …

– Kein Geld

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 20: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Fazit

• IT-Sicherheit wird im Gesundheitswesen immer wichtiger

• Vernetzung nimmt immer mehr zu

• Nur autorisierte Partner sollten miteinander kommunizieren

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Page 21: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Fragen?

[email protected]

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial

Gerne auch per Mail:

Page 22: Sicherheit entsprechend den BSI-Standards Planungsunterstützung durch Open Source 54. GMDS- Jahrestagung Essen, 2009-09-09 Dr. Bernd Schütze.

Werbeblock

• GMDS-Arbeitsgruppe Datenschutz & Datensicherheit

– Mitarbeit erwünscht

– Ansprechpartner: Prof. Pommerening

• 33. Datenschutzfachtagung (DAFTA) der Gesellschaft für Datenschutz und Datensicherheit

– 19. bis 20. November 2009

– In Köln (Maternushaus)

– https://www.gdd.de -> Veranstaltungen

Motivation

BSI-Standard

OO-Software

Bewertung SW

Diskussion

Commercial