Im Fokus durch die BSI-Kritisverordnung: Identity & Access Management

Die fortgeschrittene Durchdringung unserer Infrastrukturen durch digitale Prozesse macht sie effektiver, da besteht kein Zweifel. Sie setzt Unternehmen und Institutionen aber auch unter Druck, digitale Identitäten sicher und gut zu verwalten. Denn die Digitalisierung bedeutet auch, dass keine physische Gewalt mehr nötig ist, um größeren Schaden anzurichten, es genügt ein intelligenter Programmierer und kriminelle Energie. Das Bundesministerium für Inneres hat dieses Gefahrenpotential bereits vor geraumer Zeit erkannt und am 14. August 2009 die mittlerweile mehrfach aktualisierte BSI-Kritisverordnung für kritische, sprich lebenswichtige, Infrastrukturen veröffentlicht.

Relevant für mein Unternehmen?

KRITIS-relevante Bereiche sind vor allem Bereiche des täglichen Lebens die essenziell sind und meist erst geschätzt werden, wenn sie einmal ausfallen. Einen Stromausfall für ein paar Minuten oder auch Stunden kennt jeder, aber stellen Sie sich den einmal im Winter vor, über mehrere Tage. Die zu solchen Szenarien dazugehörigen Infrastrukturen sind sogenannte kritische Infrastrukturen in den Bereichen:

» Energie
» Gesundheit
» Informationstechnik und Telekommunikation
» Transport und Verkehr
» Medien und Kultur
» Wasser
» Finanz- und Versicherungswesen
» Ernährung

Betreiber solcher kritischen Infrastrukturen (KRITIS) müssen gemäß §8a BSIG nachweisen, dass ihre IT-Sicherheit „auf dem Stand der Technik ist“. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) nimmt Betreiber in die Pflicht, die Informationstechnik dieser kritischen Infrastrukturen bestmöglich abzusichern. Dazu kann Identity- & Access Management einen guten Teil beitragen und der KRITIS-IT-Schutzbedarf kann vom herkömmlichen IT-Schutzbedarf abweichen. Verfügbarkeit, Integrität, Authentizität und Vertraulichkeit müssen bei der Ermittlung des Schutzbedarfs betrachtet werden, um die gesetzlichen Anforderungen zu erfüllen.

Mehr Sicherheit und Qualität!

Die BSI-Kritisverordnung definiert Bedrohungskategorien zur Orientierung und fordert nicht ohne Grund explizit ein Identity & Access Management:

» Missbrauch Innentäter
» Menschliche Fehlhandlungen, menschliches Versagen
» Sicherer Authentisierung
» Identitäts- und Rechtemanagement
» Rollentrennung / Funktionstrennung

Die Umsetzungsempfehlungen zu diesen Anforderungen variieren branchenspezifisch. Je nach gemeinsamem Nenner einer Branche kann die Ausgestaltung auf sehr unterschiedlichen Abstraktionsgraden erfolgen. Teilweise können konkrete Maßnahmen definiert werden, teilweise können nur Sicherheitsanforderungen oder Vorgehensweisen benannt werden.

Gemeint ist die Nachweisbarkeit der getroffenen Maßnahmen. Die Umsetzung der angemessenen und wirksamen Maßnahmen kann gemäß § 8a (3) BSIG durch Sicherheitsaudits, Prüfungen oder Zertifizierungen erfolgen.

Die allgemeingültigen, branchen-unabhängigen Maßnahmen sind:

» Auditierbarkeit der aktuellen Rechtevergabe
» Zyklische Re-Zertifizierung der vergebenen Rechte
» Sichere Vergabe und zeitliche Begrenzung von Administrationsrechten
» Rollentrennung (SoD)
» Risikomanagement (MARisk)

Der Lückenschluss durch Identity & Access Management

Bedrohungskategorien und Handlungsfelder lassen sich in direkte Maßnahmen im User- und Rechte-Management übersetzen. Vorhandene Sicherheitslücken können dadurch geschlossen, oder die Angriffsflächen zumindest verkleinert werden. Erfolgreiches und konformes Umsetzen der regulatorischen Anforderungen bringt neben gewonnener Sicherheit, beispielsweise jederzeit auditierbare digitale Identitäten, und wirtschaftliche Vorteile. Das wird erreicht durch die Standardisierung von Abläufen, die Qualität der Informationen, die kommuniziert werden, und die enorme Beschleunigung der Abläufe. Im Einzelnen wie folgt:

» Durchgängige Prozesse im Berechtigungsmanagement
» Systemübergreifende Datenbank für Benutzerkonten und Zugriffsrechte
» Automatisiert erstellte, tagesaktuelle Auswertungen
» Automatische, zeitgesteuerte Re-Zertifizierungsprozesse
» zeitbeschränkte, privilegierte Benutzerkonten
» Automatisierte Prozesse im Berechtigungsmanagement
» Softwareseitige Abbildung und Prüfung der SoD-Matrix
» Automation der Benutzerkonten- & Rechte-Administration
» Blockabwesenheit inkl. Reporting

Unser KRITIS-Fazit

Für Unternehmen, die von der BSI-Kritisverordnung als kritische Infrastruktur eingestuft wurden, wird künftig die strategische Planung der Informationssicherheit als Teil ihrer IT-Strategie immer wichtiger werden. Diese Tatsache rückt verhältnismäßig gering verbreitete Lösungen für das Identity & Access Management – zumindest in Europa, in den USA ist man da gewohnheitsmäßig bereits etwas weiter – als wichtige Maßnahme in den Vordergrund. Dieser Umstand mag, je nachdem wie weit ein Unternehmen mit der Implementierung eines automatischen User- und Rechte-Managements fortgeschritten ist, als große Aufgabe angesehen werden.

Wenn man jedoch erst einmal die Einstiegshürden genommen und die Möglichkeiten erkannt hat, wird die Digitalisierung der Identity & Access Management-Prozesse nahezu zum Selbstläufer. Denn die Vorteile liegen so offensichtlich auf der Hand: Digitalisierte Prozesse führen zu erhöhter Produktivität und Mitarbeiterzufriedenheit und sorgen zudem für eine erhebliche Entlastung in der IT-Administration. Durch lückenlose Nachvollziehbarkeit und Reports auf Knopfdruck kommt bei Audits zudem niemand mehr ins Schwitzen. In Summe weist damit die IAM-Lösung einen schnellen und positiven Business Case auf, immer vorausgesetzt, die eingesetzte Software ist eine modulare und agile IAM-Plattform, die einen schlanken Einstieg ermöglicht, um dann schrittweise ausgebaut werden zu können, bis das Zielbild des IAM-Projektes erreicht ist. Diese Voraussetzung erfüllen allerdings nicht alle IAM-Lösungen.

Bei der Auswahl einer IAM-Lösung sollte man auf folgende Faktoren achten:

  • Modulare und mitwachsende Software
    • Schnelle Umsetzung von Quick-wins
    • Agiler Ausbau der Lösung zum Zielbild
  • Prozessorientierung der Software
    • Durchgängige Prozessorientierung (Automation & Workflow)
    • Idealerweise Modellierung und Automation in einem Designer
  • Offene Architektur der IAM-Software
    • Automation beliebiger kundenspezifischer Prozesse
    • Integration beliebiger kundenspezifischer Anwendungen
  • Anpassungen und Ausbau in Eigenregie
    • Unabhängigkeit vom Anbieter für Weiterentwicklungen
    • Schnelle Release-Zyklen und passgenauere Lösungen
  • Usability führt zu Mitarbeiterakzeptanz
    • Geführtes Arbeiten statt komplexe Arbeitsmasken
    • Punktgenaue Informationen pro Aufgabe/Entscheidung

OGiTiX Software AG  | Identity & Access Management Made in Germany

BUs

(Grafik_SolutionStatements)

Unsere agile Plattform für das Identity- und Access Management mit modularen Lösungen und schneller Umsetzbarkeit.

(KRITIS-Leitfaden)

Die OGiTiX Software AG bietet einen umfangreichen Leitfaden zur BSI-Kritisverordnung

(Link)

https://www.ogitix.de/services/kritis/

Über die Imprivata OGiTiX GmbH

Wir, die OGiTiX Software AG, sind ein auf Identity und Access Management spezialisierter deutscher Software-Hersteller, gegründet im Jahr 2008. OGiTiX unimate ist unsere technische Plattform für das Identity und Access Management. Sie wurde von uns modular entwickelt und kann als Punkt-Lösung starten, z.B. für den Helpdesk-Bereich, und je nach Anforderung und Reifegrad ganzheitlich ausgebaut werden. Die Anbindung des HR-Systems, Rights Management, Cloud-Services und vielem mehr ist jederzeit möglich.

Das macht OGiTiX unimate zu einer IAM-Software mit hoher Benutzerfreundlichkeit und schneller Anpassung an Ihre spezifischen Bedürfnisse. Per Drag-and-Drop konfigurierbare Services bieten die benötigte Agilität bei der Realisierung von IT-Services.

Unsere Lösung ist einfach und schnell, damit Sie einfach schneller am Ziel sind!

www.ogitx.de

Firmenkontakt und Herausgeber der Meldung:

Imprivata OGiTiX GmbH
Hans-Böckler-Str. 12
40764 Langenfeld
Telefon: +49 (2173) 99385-0
Telefax: +49 (2173) 99385-900
http://www.ogitix.de

Ansprechpartner:
Ingo Buck
OGiTiX Software AG
Telefon: +49 (2173) 99385-140
E-Mail: ingo.buck@ogitix.de
Peter Kieser
Marketing
Telefon: +49 (40) 18042932
E-Mail: peter.kieser@ogitix.de
Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel