Kategorie: Alle Einträge

  • NIS-2 & Cloud

    Ein kleiner Einstieg für Cloud-Nutzer, MSPs oder CSSPs Die NIS-2 fordert von den betroffenen Organisationen eine ganze Menge an Vorkehrungen und Maßnahmen (eine allgemeine Einschätzung dazu findet sich hier: https://cloudauditor.de/alles/kernforderungen-des-nis2umsucg/ ). Was bedeutet all das im Cloud-Kontext? Anforderungen der NIS-2 durch die „Cloud“-Brille gesehen Was die Deutsche NIS-2 Umsetzung fordert – und was es für…

  • ISMS demystified – es ist (k)eine Wissenschaft für sich

    Die nackte Wahrheit über Informationssicherheits-Managementsysteme Wo es herkommt Ein ISMS wird durch die Organisationsleitung initiiert und sie definiert seine Ziele. Historisch ist die heutige Struktur von ISMS etwa um die Jahrtausendwende aus diversen Vorarbeiten entstanden. Womit es sich beschäftigt Ein ISMS dient dazu, die Informationssicherheit in einer Organisation auf ein von ihr definiertes Niveau zu…

  • Der EU Cyber Resilience Act (CRA) betrifft viele, verlangt viel

    Kurz erklärt: wer betroffen ist und was gefordert wird. CRA ist eine Verordnung der EU (Verordnung = gilt unmittelbar; Richtlinie = muss in nationales Recht umgesetzt werden) die ein „Mindestmaß an Cybersicherheit für alle vernetzten Produkte festlegt, die auf dem EU-Markt erhältlich sind“ Der CRA gilt für alle Hersteller, Einführer oder Händler, die Produkte mit…

  • Die Kernforderungen des NIS2UmsuCG

    Viel, sehr viel (zu viel) ist über das NIS2UmsuCG gesprochen worden – statt es zu verabschieden und umzusetzen (der Name wäre Programm gewesen). Weder die alte Bundesregierung noch die damalige Opposition haben sich Ende 2024 mit Ruhm beklecket, wenn es darum ging, das Richtige zu tun – wo die Einen zu lange getrödelt haben, da…

  • Was ist ein Management-System?

    Wenn ein Wort in der Informationssicherheit omnipräsent ist, dann sicherlich das Wort „Managementsystem“. Aber was ist das eigentlich? Ich lasse hier einige berufene Quellen zu Wort kommen und ziehe daraus unten die Quintessenz in meiner ganz eigenen Zusammenfassung. Den Anfang macht eine Standard-Quelle aller Wissbegierigen… Managementsysteme stellen aufeinander und miteinander verbundene und abgestimmte Elemente (Aufgaben,…

  • Standards zur Informationssicherheit mit Relevanz für Cloud

    Dies ist nur eine kleine Auswahl mit unterschiedlichen Ansätzen – denn je nach Blickwinkel können unterschiedliche Aspekte wichtig sein. Der Wirtschaftsprüfer blickt völlig anders auf das Thema Cloud als ein Automatisierungs-Techniker oder ein IT-Leiter.Sorry, wenn Ihr „Lieblingsstandard“ fehlt: es werden (fast) täglich mehr… Wie gesagt, es ist nur eine Auswahl. Ich entschuldige mit explizit beim…

  • Ist TISAX® besser als ISO27001?

    Leider ist das einmal mehr eine Frage, auf die man nur schwer mit einer Silbe antworten kann. Was bedeutet schon „besser“? Zunächst geht es bei TISAX® um den Austausch von Prüfergebnissen und nicht um ein ISMS, wie der Name schon anzeigt: Trusted Information Security Assessment Exchange – und zwar geht es um Ergebnisse von Prüfungen…

  • Schreibt die KI bessere ISMS-Richtlinien?

    Sicherlich hat jeder schon den verlockenden Gedanken gehabt, der im Umfeld von Informationssicherheits-Managementsystemen als ISB oder Berater tätig ist: lästige Erstellung oder Überarbeitung von Richtlinien einfach von einer generativen künstlichen Intelligenz (also einem LLM) erledigen lassen. Darf man das? Es spricht rein rechtlich nichts dagegen; auch in keiner der einschlägigen Normen, allen voran der ISO…

  • Please Do Not Throw Salami Pizza Away

    Dieser höfliche Aufruf gegen Lebensmittelverschwendung ist (IT-Profis wissen das) eine „uralte“ Eselsbrücke, um sich die Layer des TCP/IP-Protokolls zum merken. Solche Hilfsmittel gibt es viele, oft auf mehrere für die gleiche „un-merkbare“ Abkürzung oder Regel. In der Informatik weithin bekannt sind auch solche für das OSI-Layer-Modell und DHCP-Anforderungen. Aber insgesamt gibt es erstaunlich wenige, dabei…

  • Cloud Security Alliance (CSA) – kurz erklärt

    Die CSA ist eine amerikanische „non-profit“-Organisation mit dem Ziel der… Förderung der Anwendung bewährter Praktiken für die Gewährleistung der Sicherheit beim Cloud Computing und Aufklärung über die Nutzung des Cloud Computing, um die Sicherheit aller anderen Formen der Datenverarbeitung zu erhöhen. Übersetzt aus https://en.wikipedia.org/wiki/Cloud_Security_Alliance Sie bietet neben herstellerneutralen Personen-Zertifizierungen für Cloud-Expertise (z.B. Certificate of Cloud…