Informationssicherheitsrichtlinien und Massnahmen können keinen vollständigen Schutz garantieren. Auch nach der Umsetzung von Kontrollen bleiben Schwachstellen bestehen und neue Bedrohungen treten auf. Ist eine Organisation auf Sicherheitsvorfälle ungenügend vorbereitet, fällt die Reaktion weniger wirksam aus und der mögliche Schaden steigt.

© Storyblocks, Registriert auf Andreas Wisler

Genau hier setzt die ISO/IEC 27035 an. ISO/IEC 27035-1:2016 beschreibt die grundlegenden Prinzipien des Managements von Informationssicherheitsvorfällen. Im Zentrum steht ein strukturierter Ansatz: Ereignisse erkennen und melden, beurteilen, darauf reagieren und daraus lernen. Die Grundsätze gelten für alle Organisationen und sollen an Grösse, Struktur, Geschäftstätigkeit und Risikosituation angepasst werden.

Ereignis oder Vorfall?

Die Norm unterscheidet zwischen Informationssicherheitsereignis und Informationssicherheitsvorfall. Ein Ereignis weist auf eine mögliche Verletzung der Informationssicherheit oder auf das Versagen einer Kontrolle hin. Das bedeutet noch nicht, dass tatsächlich ein Vorfall vorliegt.

Ein Informationssicherheitsvorfall besteht aus einem oder mehreren zusammenhängenden und identifizierten Ereignissen, welche Werte der Organisation schädigen oder ihren Betrieb beeinträchtigen können.

Die Norm definiert die Zusammenhänge wie folgt:

Nicht jede Bedrohung wird automatisch zum Informationssicherheitsvorfall. Ereignisse müssen beurteilt und anhand festgelegter Kriterien eingestuft werden, wobei auch ein Fehlalarm möglich ist.

Ziele des Incident Managements

Das wichtigste Ziel ist, Auswirkungen von Informationssicherheitsvorfällen zu vermeiden oder einzudämmen und betriebliche Schäden gering zu halten. Ereignisse sollen effizient erkannt und behandelt, bestätigte Vorfälle beurteilt und beantwortet sowie Schwachstellen bearbeitet werden. Wo notwendig, wird über einen Eskalationsprozess die Verbindung zum Krisenmanagement und Business Continuity Management hergestellt.

Vorfälle sollen konsistent dokumentiert, kategorisiert und klassifiziert werden. Daraus lassen sich Kennzahlen für Entscheidungen zu Sicherheitsmassnahmen ableiten. Auch der Austausch mit externen Incident Response Teams ist wichtig.

Die fünf Phasen

Die ISO/IEC 27035-1 gliedert das Incident Management in fünf Phasen:

  1. Planen und vorbereiten
  2. Erkennung und Meldung
  3. Beurteilung und Entscheidung
  4. Reaktion
  5. Gewonnene Erkenntnisse

Dokumentation, Koordination, Kommunikation und Informationsaustausch begleiten mehrere Phasen.

1. Planen und vorbereiten

Incident Management beginnt vor dem Vorfall. Zuerst muss eine Richtlinie erstellt werden. Darauf aufbauend ist ein Incident-Management-Plan zu dokumentieren, der auch Kommunikation und Informationsweitergabe behandelt.

Weiter soll ein Incident Response Team (IRT) eingerichtet und ausgebildet werden. Beziehungen zu internen und externen Organisationen sind aufzubauen. Technische, organisatorische und operative Mechanismen unterstützen das IRT. Dazu gehören auch eine Informationssicherheitsdatenbank, Awareness, Schulung und Tests des Plans und der Verfahren.

2. Erkennung und Meldung

In der zweiten Phase geht es um das Erkennen, Sammeln und Melden von Sicherheitsereignissen und Schwachstellen. Dies kann manuell oder automatisiert erfolgen. In dieser Phase sind Ereignisse und Schwachstellen möglicherweise noch nicht als Informationssicherheitsvorfälle eingestuft.

System- und Netzwerkaktivitäten sollen so weit angemessen überwacht und protokolliert werden. Zusätzlich können interne und externe Informationen zu Vorfalltrends, Angriffsvektoren, Indikatoren und Gegenmassnahmen genutzt werden.

Aktivitäten, Ergebnisse und Entscheidungen sind zu protokollieren. Potenzielle digitale Beweismittel müssen sicher gesammelt und aufbewahrt werden, falls sie später für rechtliche oder interne disziplinarische Massnahmen benötigt werden. Die Informationen sollen in der vom IRT verwalteten Informationssicherheitsdatenbank abgelegt werden.

3. Beurteilung und Entscheidung

Nun wird entschieden, ob ein gemeldetes Ereignis als Informationssicherheitsvorfall einzustufen ist. Nachdem ein Informationssicherheitsereignis erkannt und gemeldet wurde, sind die Verantwortlichkeiten über eine geeignete Hierarchie zu verteilen. Formale Verfahren unterstützen die Prüfung von Meldungen, die Bewertung möglicher Schäden und die Information an weitere Stellen.

Alle zu einem Informationssicherheitsereignis, -vorfall oder einer Schwachstelle gesammelten Informationen sollten in der vom IRT verwalteten Informationssicherheitsdatenbank gespeichert werden. Die bei jeder Aktivität gemeldeten Informationen sollten zum jeweiligen Zeitpunkt so vollständig wie möglich sein.

4. Reaktion

Die vierte Phase des Managements von Informationssicherheitsvorfällen umfasst die Reaktion auf Informationssicherheitsvorfälle. Sie kann unmittelbar, in Echtzeit oder nahezu in Echtzeit erfolgen und eine Untersuchung beinhalten.

Das IRT beurteilt, ob der Vorfall mit den getroffenen Massnahmen unter Kontrolle ist. Ist dies nicht der Fall oder drohen schwere Auswirkungen auf den Betrieb, muss an die zuständige Krisenfunktion eskaliert werden. Gleichzeitig sind interne Ressourcen zuzuweisen und bei Bedarf extern notwendige Ressourcen beizuziehen.

Alle Aktivitäten werden dokumentiert und digitale Beweismittel sicher behandelt. Relevante Informationen können gemäss Kommunikationsplan intern und extern geteilt werden. Nach der Wiederherstellung kann abhängig von Art und Schwere eine Post-Incident-Aktivität mit weiteren Untersuchungen und einem Bericht folgen. Anschliessend wird der Vorfall gemäss den Vorgaben geschlossen und die relevanten Stellen werden informiert.

5. Gewonnene Erkenntnisse

Nach einem gelösten Vorfall sollen die gewonnenen Erkenntnisse ausgewertet werden. Zu prüfen ist, welche Verbesserungen an Sicherheitskontrollen, der Incident-Management-Richtlinie, der Risikobeurteilung und dem Incident-Management-Plan notwendig sind.

Ebenfalls soll beurteilt werden, wie wirksam Prozesse, Verfahren, Berichtsformate und die organisatorische Struktur bei Beurteilung, Reaktion und Wiederherstellung waren. Die Norm sieht zudem eine regelmässige umfassende Bewertung der Leistung und Wirksamkeit des IRT vor.

Erkenntnisse sollten innerhalb einer vertrauenswürdigen Gemeinschaft geteilt werden. Auch Informationen zu Angriffsvektoren und Schwachstellen können mit Partnerorganisationen ausgetauscht werden.

Vorteile eines strukturierten Vorgehens

Ein strukturierter Ansatz, um Informationssicherheitsvorfälle zu erkennen und zu behandeln, kann die Informationssicherheit verbessern, negative Auswirkungen auf den Geschäftsbetrieb reduzieren und die Prävention stärken. Aus Vorfällen gesammelte Daten unterstützen bei der Priorisierung von Untersuchungen, helfen Risiko- und Schwachstellenbeurteilungen zu verbessern, ermöglichen eine optimale Planung des Budgets und von Ressourcen sowie verbessern Awareness, Schulungen und die Überprüfung von Sicherheitsdokumenten.

Wichtig dabei ist, dass der Aufwand und die Komplexität im Verhältnis zur Grösse und Struktur der Organisation, zum Umfang des Managementsystems, zu möglichen Risiken und zu den Geschäftszielen stehen.

Fazit

Die ISO/IEC 27035-1 zeigt, dass ein Informationssicherheitsvorfall nicht erst mit einem Alarm gemanagt wird. Vorbereitung, Erkennung, Bewertung, Reaktion und Lernen bilden einen zusammenhängenden Prozess. Damit liefert die Norm einen Rahmen, um Ereignisse strukturiert zu behandeln, Auswirkungen zu begrenzen und aus Vorfällen systematisch Verbesserungen abzuleiten.