Files
craftvia/seed/isms-vorlagenpaket-v2/Technische-Sicherheits-Baseline.md
T
msolarczekandClaude Opus 5 c8e6f30a27
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s
Basis: Certvia dev@a48c5fb als Fundament für Craftvia
Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-14 11:05:39 +02:00

114 lines
7.2 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Technische Sicherheits-Baseline
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Vorgabedokument (Baseline) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## Zweck
Dieses Dokument legt die **konkreten technischen Mindestparameter** der Informationssicherheit fest. Es ist die zentrale Pflegestelle für alle messbaren Werte (Passwortlängen, Fristen, Verfahren). Die Richtlinien R01–R14 verweisen für exakte Werte auf die hier vergebenen **Baseline-IDs** (z. B. `BL-IAM-01`) und wiederholen die Kernaussage konkret im jeweiligen Umsetzungstext.
Änderungen an Parametern erfolgen ausschließlich hier und werden von {{ROLE_ISB}} freigegeben. Die Werte sind als anpassbare Defaults (Variablen) hinterlegt; sie entsprechen dem Stand der Technik (Orientierung u. a. an BSI IT-Grundschutz und aktuellen NIST-Empfehlungen).
## 1. Identitäts- und Zugriffsmanagement
| ID | Parameter | Vorgabe |
|----|-----------|---------|
| BL-IAM-01 | Passwortvorgaben | Mindestlänge {{PW_MIN_LENGTH}} Zeichen; {{PW_COMPLEXITY}}; Prüfung gegen bekannte/kompromittierte Passwörter; {{PW_ROTATION}} |
| BL-IAM-02 | Mehr-Faktor-Authentifizierung (MFA) | Verpflichtend für {{MFA_SCOPE}} |
| BL-IAM-03 | Sitzungsverwaltung | Automatische Sperre bei Inaktivität: {{SESSION_TIMEOUT}} |
| BL-IAM-04 | Kontosperrung | {{ACCOUNT_LOCKOUT}} |
| BL-IAM-05 | Rezertifizierung von Berechtigungen | {{RECERT_FREQ}}; privilegierte Rechte zusätzlich anlassbezogen |
| BL-IAM-06 | Privilegierte/technische Konten | Getrennte Verwaltung, Einzelzuordnung, verstärkte Protokollierung; Verwaltung über das zentrale Verzeichnis ({{TOOL_IAM}}) |
| BL-IAM-07 | Dokumentationsort IAM | Anträge/Freigaben/Sperrungen im {{TOOL_TICKET}}; Kontenverwaltung im zentralen Verzeichnis ({{TOOL_IAM}}) |
## 2. Kryptographie und Übertragung
| ID | Parameter | Vorgabe |
|----|-----------|---------|
| BL-CRY-01 | Transportverschlüsselung | Mindestens {{TLS_MIN}}; unsichere Protokolle deaktiviert |
| BL-CRY-02 | Zulässige Algorithmen/Schlüssellängen | {{CRYPTO_ALGO}} |
| BL-CRY-03 | Datenträgerverschlüsselung | Vollverschlüsselung mobiler Geräte und Datenträger (AES-256) |
| BL-CRY-04 | E-Mail-/Dateiaustausch | Verschlüsselung schutzbedürftiger Inhalte; sichere Austauschwege vorgegeben |
| BL-CRY-05 | Schlüsselverwaltung | Definierter Lebenszyklus (Erzeugung, Verteilung, Speicherung, Sperrung, Vernichtung){{#if FLAG_CRYPTO_PKI}}; PKI/Zertifikatsverwaltung etabliert{{/if}} |
## 3. Betriebssicherheit
| ID | Parameter | Vorgabe |
|----|-----------|---------|
| BL-OPS-01 | Patch-SLA | Kritisch: {{PATCH_SLA_CRIT}}; hoch: {{PATCH_SLA_HIGH}}; standard: {{PATCH_SLA_STD}} |
| BL-OPS-02 | Schwachstellen-Scanning | {{VULN_SCAN_FREQ}}; Nachverfolgung im {{TOOL_TICKET}} |
| BL-OPS-03 | Malware-Schutz | {{TECH_MALWARE}} auf allen Endpunkten/Servern; Signatur-/Engine-Update {{MALWARE_UPDATE}} |
| BL-OPS-04 | Protokollierung & Aufbewahrung | Zentrale Protokollierung ({{TECH_SIEM}}); Aufbewahrung {{LOG_RETENTION}}; manipulationsgeschützt |
| BL-OPS-05 | Datensicherung | Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}}; Aufbewahrung {{BACKUP_RETENTION}} |
| BL-OPS-06 | Wiederherstellungstests | {{BACKUP_TEST_FREQ}}; Ergebnis dokumentiert |
| BL-OPS-07 | Systemhärtung | Härtungsvorgaben (z. B. CIS-Benchmarks) für Standardsysteme |
| BL-OPS-08 | Technische Prüfung / Penetrationstest | {{PENTEST_FREQ}} bzw. risikoorientiert |
| BL-OPS-09 | Change-Management | Antrag/Bewertung/Test/Genehmigung/Doku im {{TOOL_TICKET}} |
{{#if FLAG_FW_ISO27001}}
| BL-OPS-10 | Zeitsynchronisation | Systemuhren aller protokollierenden Systeme auf {{NTP_SOURCES}} synchronisiert; Abweichungen werden überwacht |
| BL-OPS-11 | Kapazitätsmanagement | Überwachung der Auslastung (Rechenleistung, Speicher, Bandbreite, Lizenzen) {{CAPACITY_REVIEW_FREQ}}; Schwellenwerte lösen Meldung aus |
| BL-OPS-12 | Schutz vor Datenabfluss | Maßnahmen gegen unbefugten Abfluss schutzbedürftiger Informationen für {{DLP_SCOPE}} |
{{/if}}
## 4. Netzwerksicherheit
| ID | Parameter | Vorgabe |
|----|-----------|---------|
| BL-NET-01 | Segmentierung | Trennung nach Schutzbedarf; {{#if FLAG_OT_USED}}Produktions-/OT-Netze getrennt und besonders abgesichert; {{/if}}Gäste-/Fremdnetze isoliert |
| BL-NET-02 | Perimeter & Fernzugriff | Firewall mit Default-Deny; Fernzugriff nur über {{TECH_VPN}} mit MFA (BL-IAM-02) |
{{#if FLAG_FW_ISO27001}}
| BL-NET-03 | Web-Filterung | Zugriff auf externe Webinhalte gefiltert (Kategorien, bekannte Schadseiten); Ausnahmen dokumentiert und befristet |
{{/if}}
## 5. Endpoint und mobile Nutzung
| ID | Parameter | Vorgabe |
|----|-----------|---------|
| BL-EP-01 | Geräteverwaltung | Verwaltung über {{TECH_MDM}}; nur freigegebene Geräte |
| BL-EP-02 | Geräteverschlüsselung/Fernlöschung | Vollverschlüsselung (BL-CRY-03); Sperre/Löschung bei Verlust über {{TECH_MDM}} |
| BL-EP-03 | Wechseldatenträger | Nur verschlüsselt und freigegeben; Nutzung kontrolliert |
## 6. Physische Sicherheit
| ID | Parameter | Vorgabe |
|----|-----------|---------|
| BL-PHY-01 | Sicherheitszonen | Definierte Zonen; Zutritt bedarfsorientiert, dokumentiert, bei Wegfall entzogen |
| BL-PHY-02 | Zutrittsprotokollierung | Protokollierung zu schutzbedürftigen Bereichen; Besucher registriert und begleitet |
{{#if FLAG_FW_ISO27001}}
| BL-PHY-03 | Umgebungsschutz und Versorgung | Brandfrüherkennung, Schutz gegen Wasser, Temperatur-/Feuchteüberwachung in Technikräumen; unterbrechungsfreie Stromversorgung für kritische Systeme, regelmäßig geprüft |
| BL-PHY-04 | Aufgeräumter Arbeitsplatz und Bildschirmsperre | Schutzbedürftige Unterlagen/Datenträger bei Abwesenheit verschlossen; automatische Bildschirmsperre nach {{SESSION_TIMEOUT}} |
{{/if}}
## 7. Personal und Lieferanten
| ID | Parameter | Vorgabe |
|----|-----------|---------|
| BL-HR-01 | Awareness/Schulung | Bei Eintritt und danach mindestens {{REVIEW_CYCLE}}; Nachweis im {{TOOL_NAME}} |
| BL-SUP-01 | Lieferanten-Risikoklassen | Einstufung nach Schutzbedarf und Zugriff; Prüfung der Einhaltung (Nachweise/TISAX) |
| BL-DEL-01 | Sichere Löschung | Schutzbedarfsgerechtes Löschen/Vernichten (z. B. nach anerkannten Standards); Löschnachweis |
## 8. Governance und Projekte
| ID | Parameter | Vorgabe |
|----|-----------|---------|
| BL-GOV-01 | Audit-/Prüfzyklus | Interne Prüfung {{REVIEW_CYCLE}}; unabhängige Prüfung/Assessment mindestens alle 3 Jahre bzw. nach grundlegenden Änderungen |
| BL-PROJ-01 | Projekt-Klassifizierungskriterien | Dokumentierter Kriterienkatalog zur IS-Klassifizierung von Projekten (Auslöser/Schwellen für ISB-Einbindung) |
{{#if FLAG_FW_ISO27001}}
| BL-GOV-02 | Managementbewertung | Bewertung des ISMS durch die Leitung {{MGMT_REVIEW_CYCLE}} anhand fester Tagesordnung; Beschlüsse mit Verantwortlichem und Termin |
| BL-GOV-03 | Dokumentenlenkung | Prüfzyklus der Leitlinie/Richtlinien {{POLICY_REVIEW_CYCLE}}; Freigabe im Vier-Augen-Prinzip; Aufbewahrung abgelöster Fassungen {{RECORDS_RETENTION}} |
{{/if}}
## Änderungshistorie
| Version | Datum | Autor | Änderung |
|---------|-------|-------|----------|
| {{DOC_VERSION}} | {{DOC_DATE}} | {{ROLE_IT_LEAD}} | Erstellung |