Files
craftvia/seed/isms-vorlagenpaket-v2/Technische-Sicherheits-Baseline.md
T
msolarczekandClaude Opus 5 c8e6f30a27
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s
Basis: Certvia dev@a48c5fb als Fundament für Craftvia
Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-14 11:05:39 +02:00

7.2 KiB
Raw Blame History

Technische Sicherheits-Baseline

Dokumenteninformation Wert
Dokumententyp Vorgabedokument (Baseline)
Geltungsbereich {{ISMS_SCOPE}}
Organisation {{ORG_NAME}}
Verantwortlich {{ROLE_IT_LEAD}}
Freigabe durch {{ROLE_ISB}}
Version {{DOC_VERSION}}
Datum {{DOC_DATE}}
Status {{DOC_STATUS}}

Zweck

Dieses Dokument legt die konkreten technischen Mindestparameter der Informationssicherheit fest. Es ist die zentrale Pflegestelle für alle messbaren Werte (Passwortlängen, Fristen, Verfahren). Die Richtlinien R01–R14 verweisen für exakte Werte auf die hier vergebenen Baseline-IDs (z. B. BL-IAM-01) und wiederholen die Kernaussage konkret im jeweiligen Umsetzungstext.

Änderungen an Parametern erfolgen ausschließlich hier und werden von {{ROLE_ISB}} freigegeben. Die Werte sind als anpassbare Defaults (Variablen) hinterlegt; sie entsprechen dem Stand der Technik (Orientierung u. a. an BSI IT-Grundschutz und aktuellen NIST-Empfehlungen).

1. Identitäts- und Zugriffsmanagement

ID Parameter Vorgabe
BL-IAM-01 Passwortvorgaben Mindestlänge {{PW_MIN_LENGTH}} Zeichen; {{PW_COMPLEXITY}}; Prüfung gegen bekannte/kompromittierte Passwörter; {{PW_ROTATION}}
BL-IAM-02 Mehr-Faktor-Authentifizierung (MFA) Verpflichtend für {{MFA_SCOPE}}
BL-IAM-03 Sitzungsverwaltung Automatische Sperre bei Inaktivität: {{SESSION_TIMEOUT}}
BL-IAM-04 Kontosperrung {{ACCOUNT_LOCKOUT}}
BL-IAM-05 Rezertifizierung von Berechtigungen {{RECERT_FREQ}}; privilegierte Rechte zusätzlich anlassbezogen
BL-IAM-06 Privilegierte/technische Konten Getrennte Verwaltung, Einzelzuordnung, verstärkte Protokollierung; Verwaltung über das zentrale Verzeichnis ({{TOOL_IAM}})
BL-IAM-07 Dokumentationsort IAM Anträge/Freigaben/Sperrungen im {{TOOL_TICKET}}; Kontenverwaltung im zentralen Verzeichnis ({{TOOL_IAM}})

2. Kryptographie und Übertragung

ID Parameter Vorgabe
BL-CRY-01 Transportverschlüsselung Mindestens {{TLS_MIN}}; unsichere Protokolle deaktiviert
BL-CRY-02 Zulässige Algorithmen/Schlüssellängen {{CRYPTO_ALGO}}
BL-CRY-03 Datenträgerverschlüsselung Vollverschlüsselung mobiler Geräte und Datenträger (AES-256)
BL-CRY-04 E-Mail-/Dateiaustausch Verschlüsselung schutzbedürftiger Inhalte; sichere Austauschwege vorgegeben
BL-CRY-05 Schlüsselverwaltung Definierter Lebenszyklus (Erzeugung, Verteilung, Speicherung, Sperrung, Vernichtung){{#if FLAG_CRYPTO_PKI}}; PKI/Zertifikatsverwaltung etabliert{{/if}}

3. Betriebssicherheit

ID Parameter Vorgabe
BL-OPS-01 Patch-SLA Kritisch: {{PATCH_SLA_CRIT}}; hoch: {{PATCH_SLA_HIGH}}; standard: {{PATCH_SLA_STD}}
BL-OPS-02 Schwachstellen-Scanning {{VULN_SCAN_FREQ}}; Nachverfolgung im {{TOOL_TICKET}}
BL-OPS-03 Malware-Schutz {{TECH_MALWARE}} auf allen Endpunkten/Servern; Signatur-/Engine-Update {{MALWARE_UPDATE}}
BL-OPS-04 Protokollierung & Aufbewahrung Zentrale Protokollierung ({{TECH_SIEM}}); Aufbewahrung {{LOG_RETENTION}}; manipulationsgeschützt
BL-OPS-05 Datensicherung Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}}; Aufbewahrung {{BACKUP_RETENTION}}
BL-OPS-06 Wiederherstellungstests {{BACKUP_TEST_FREQ}}; Ergebnis dokumentiert
BL-OPS-07 Systemhärtung Härtungsvorgaben (z. B. CIS-Benchmarks) für Standardsysteme
BL-OPS-08 Technische Prüfung / Penetrationstest {{PENTEST_FREQ}} bzw. risikoorientiert
BL-OPS-09 Change-Management Antrag/Bewertung/Test/Genehmigung/Doku im {{TOOL_TICKET}}
{{#if FLAG_FW_ISO27001}}
BL-OPS-10 Zeitsynchronisation Systemuhren aller protokollierenden Systeme auf {{NTP_SOURCES}} synchronisiert; Abweichungen werden überwacht
BL-OPS-11 Kapazitätsmanagement Überwachung der Auslastung (Rechenleistung, Speicher, Bandbreite, Lizenzen) {{CAPACITY_REVIEW_FREQ}}; Schwellenwerte lösen Meldung aus
BL-OPS-12 Schutz vor Datenabfluss Maßnahmen gegen unbefugten Abfluss schutzbedürftiger Informationen für {{DLP_SCOPE}}
{{/if}}

4. Netzwerksicherheit

ID Parameter Vorgabe
BL-NET-01 Segmentierung Trennung nach Schutzbedarf; {{#if FLAG_OT_USED}}Produktions-/OT-Netze getrennt und besonders abgesichert; {{/if}}Gäste-/Fremdnetze isoliert
BL-NET-02 Perimeter & Fernzugriff Firewall mit Default-Deny; Fernzugriff nur über {{TECH_VPN}} mit MFA (BL-IAM-02)
{{#if FLAG_FW_ISO27001}}
BL-NET-03 Web-Filterung Zugriff auf externe Webinhalte gefiltert (Kategorien, bekannte Schadseiten); Ausnahmen dokumentiert und befristet
{{/if}}

5. Endpoint und mobile Nutzung

ID Parameter Vorgabe
BL-EP-01 Geräteverwaltung Verwaltung über {{TECH_MDM}}; nur freigegebene Geräte
BL-EP-02 Geräteverschlüsselung/Fernlöschung Vollverschlüsselung (BL-CRY-03); Sperre/Löschung bei Verlust über {{TECH_MDM}}
BL-EP-03 Wechseldatenträger Nur verschlüsselt und freigegeben; Nutzung kontrolliert

6. Physische Sicherheit

ID Parameter Vorgabe
BL-PHY-01 Sicherheitszonen Definierte Zonen; Zutritt bedarfsorientiert, dokumentiert, bei Wegfall entzogen
BL-PHY-02 Zutrittsprotokollierung Protokollierung zu schutzbedürftigen Bereichen; Besucher registriert und begleitet
{{#if FLAG_FW_ISO27001}}
BL-PHY-03 Umgebungsschutz und Versorgung Brandfrüherkennung, Schutz gegen Wasser, Temperatur-/Feuchteüberwachung in Technikräumen; unterbrechungsfreie Stromversorgung für kritische Systeme, regelmäßig geprüft
BL-PHY-04 Aufgeräumter Arbeitsplatz und Bildschirmsperre Schutzbedürftige Unterlagen/Datenträger bei Abwesenheit verschlossen; automatische Bildschirmsperre nach {{SESSION_TIMEOUT}}
{{/if}}

7. Personal und Lieferanten

ID Parameter Vorgabe
BL-HR-01 Awareness/Schulung Bei Eintritt und danach mindestens {{REVIEW_CYCLE}}; Nachweis im {{TOOL_NAME}}
BL-SUP-01 Lieferanten-Risikoklassen Einstufung nach Schutzbedarf und Zugriff; Prüfung der Einhaltung (Nachweise/TISAX)
BL-DEL-01 Sichere Löschung Schutzbedarfsgerechtes Löschen/Vernichten (z. B. nach anerkannten Standards); Löschnachweis

8. Governance und Projekte

ID Parameter Vorgabe
BL-GOV-01 Audit-/Prüfzyklus Interne Prüfung {{REVIEW_CYCLE}}; unabhängige Prüfung/Assessment mindestens alle 3 Jahre bzw. nach grundlegenden Änderungen
BL-PROJ-01 Projekt-Klassifizierungskriterien Dokumentierter Kriterienkatalog zur IS-Klassifizierung von Projekten (Auslöser/Schwellen für ISB-Einbindung)
{{#if FLAG_FW_ISO27001}}
BL-GOV-02 Managementbewertung Bewertung des ISMS durch die Leitung {{MGMT_REVIEW_CYCLE}} anhand fester Tagesordnung; Beschlüsse mit Verantwortlichem und Termin
BL-GOV-03 Dokumentenlenkung Prüfzyklus der Leitlinie/Richtlinien {{POLICY_REVIEW_CYCLE}}; Freigabe im Vier-Augen-Prinzip; Aufbewahrung abgelöster Fassungen {{RECORDS_RETENTION}}
{{/if}}

Änderungshistorie

Version Datum Autor Änderung
{{DOC_VERSION}} {{DOC_DATE}} {{ROLE_IT_LEAD}} Erstellung