| Typ | Konzept |
|---|---|
| Quellen | Quelle - Informationssicherheit Zusammenfassung Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026 |
| Erstellt | 2026-09-24 |
| Aktualisiert | 2026-09-26 |
| Tags | informationssicherheit, risikomanagement, sicherheitskonzept |
Systematische Ermittlung, welche Bedrohungen welche Schwachstellen mit welcher Wahrscheinlichkeit ausnutzen und welcher Schaden daraus entsteht. Sie ist die Grundlage für jedes Sicherheitskonzept.
Sicherheitskonzept erstellen
Vorgehen in sechs Schritten (Quelle - Informationssicherheit Zusammenfassung):
- IT-Sicherheitspolitik entwickeln
- Organisationsstruktur für das IT-Sicherheitsmanagement wählen und etablieren
- IT-Sicherheitskonzept erstellen
- Massnahmen realisieren
- Schulung und Sensibilisierung
- Sicherheit im laufenden Betrieb aufrechterhalten
Vorgehen nach Grundschutzhandbuch
Für den normalen Schutzbedarf genügt das Vorgehen nach Grundschutzhandbuch (Grafik S. 11):
- IT-Strukturanalyse: IT und IT-Anwendungen erfassen, Gruppen bilden
- Schutzbedarfsfeststellung
- IT-Grundschutzanalyse: Modellierung nach IT-Grundschutz, Basis-Sicherheitscheck als Soll-Ist-Vergleich
- Ergänzende Sicherheitsanalyse, nur bei hohem Schutzbedarf oder zusätzlichem Analysebedarf
- Realisierungsplanung: Massnahmen konsolidieren, Umsetzungsplan
Bei erhöhtem Schutzbedarf muss eine spezifische Risikoanalyse durchgeführt werden. Änderungen der Bedrohungslage müssen erkannt, dokumentiert und behandelt werden (Risikomanagement).
Elemente und Begriffe
- Ein Risiko besteht aus einer oder mehreren Bedrohungen, die eine oder mehrere Schwachstellen (vulnerabilities) mit einer gewissen Wahrscheinlichkeit ausnutzen, wodurch ein materieller oder immaterieller Schaden entsteht.
- Bedrohung (threat): Aktion oder Ereignis, das die Sicherheit eines Systems gefährdet.
- Gefahr (danger): Zustand oder Vorgang, der zu Schaden an Mensch, Umwelt oder Sachwerten führen kann.
- Gefährdung (exposure): eine Gefahr, die auf ein bestimmtes Objekt bezogen ist.
Umgang mit Risiken
| Typ | Bedeutung |
|---|---|
| akzeptierbar | wird bewusst getragen (Restrisiko) |
| vermeidbar | Ursache wird beseitigt |
| verminderbar | Wahrscheinlichkeit oder Auswirkung wird reduziert |
| überwälzbar | wird an Dritte übertragen (z.B. Versicherung) |
Regelwerk der Risikoanalyse
Ablauf als Kreislauf (Grafik S. 13): Schwachstellenanalyse → Bedrohungsanalyse → Gefährdungsanalyse → Risikobewertung → Sicherheitsanforderungen → Massnahmen → Restrisikobewertung → zurück zur Schwachstellenanalyse.
- In die Risikobewertung fliessen die Kriterien Auswirkung und Wahrscheinlichkeit sowie bereits bekannte Massnahmen ein. Das Ergebnis wird klassifiziert: vermeidbar, verminderbar, akzeptierbar oder überwälzbar.
- Die Massnahmen richten sich nach externen Anforderungen, dem Schutzbedarf der Leistungsbezüger, rechtlichen Anforderungen und minimalen Sicherheitsanforderungen.
Beispiel aus der Quelle: Mail- und Webmail-System
Szenario: Die fiktive FlySec AG (Himmelstadt, 25 Entwickler, Software für Flugzeugsteuerung, Umsatz 30 Mio. CHF) will ihren reisenden Mitarbeitenden Termine und Mails per Webmail zugänglich machen. Eingehende Mails laufen per SMTP über ein Mailgateway mit Virenscanner zum internen Mailserver. Ausgehende Mails gehen direkt ins Internet. Der Webmail-Server in der Firewall-Zone wird per NetBIOS mit dem internen Mailserver synchronisiert.
Skalen:
| Wert | Wahrscheinlichkeit | Auswirkung |
|---|---|---|
| 1 | sehr unwahrscheinlich (alle 10 000 Tage) | niedrig |
| 2 | unwahrscheinlich (alle 1000 Tage) | mittel |
| 3 | wahrscheinlich (alle 100 Tage) | hoch |
| 4 | häufig (alle 10 Tage) | sehr hoch |
| 5 | sehr häufig (jeden Tag) | kritisch |
Die Ressourcen sind Internet-Client, Mailgateway, Firewall, Mailserver und Webmail. Die Kategorien lauten vermindern, vermeiden und unvermeidbar.
Die ausführliche Risikotabelle (S. 14–17) führt pro Risiko Schwachstellen (S.x), Bedrohungen (B.x), Wahrscheinlichkeit und Auswirkung (je 1–5) aufgeführt, ausserdem die Bewertung = Produkt (1–25), eine Begründung, die betroffenen Schutzziele, die Strategie (vermeiden, vermindern) und die Ressource.
| Risiko | W | A | Bewertung | Strategie |
|---|---|---|---|---|
| Low-Security der Internet-Clients | 5 | 5 | 25 | vermindern |
| Unsicheres SMTP (Klartext) | 5 | 5 | 25 | vermindern |
| Unsicheres NETBIOS | 5 | 5 | 25 | vermindern |
| Datenspionage / Datensabotage | 4 | 5 | 20 | vermeiden |
| ActiveX-Controls, FTP, Telnet, HTTP | 5 | 4 | 20 | vermeiden/vermindern |
| Datenintegrität verletzt | 3 | 5 | 15 | verhindern |
| Virus-Infektion im internen Netz | 3 | 3 | 9 | vermindern |
| Ausfall des Mailgateways | 2 | 4 | 8 | vermeiden |
| Spam | 5 | 1 | 5 | vermindern |
| Schadenersatzansprüche | 1 | 1 | 1 | vermindern |
Aus den Risiken werden Sicherheitsanforderungen je Schutzziel abgeleitet, zum Beispiel: Authentisierung ist zwingend (Vertraulichkeit); Daten müssen auch nach einem Totalausfall konsistent bleiben (Integrität); das Webmail-System muss zu 95 % verfügbar sein, bei maximal 4 Stunden Ausfall pro Ereignis (Verfügbarkeit); ein Log über alle Transaktionen verhindert, dass Beteiligungen abgestritten werden (Verbindlichkeit).
Darstellung (S. 18):
- Radardiagramm: eine Achse pro Risiko R1–R20, der Radius ist die Bewertung (0–25). Die Spitzen (R3, R12, R15 usw.) zeigen sofort die grössten Risiken.
- Zürcher Methode: eine Risikomatrix mit Wahrscheinlichkeit (sehr unwahrscheinlich bis täglich) gegen Auswirkung (niedrig bis kritisch). Die Felder sind grün, gelb, orange oder rot eingefärbt, die Risikonummern werden als Punkte eingetragen. Die Häufung im roten Feld „täglich/kritisch“ (R3, R9, R10, R12, R15) zeigt den Handlungsbedarf.
Die Formel „Risiko = Wahrscheinlichkeit × Auswirkung“ auf einer 5×5-Skala ist bis heute die gängigste qualitative Methode. Die „Zürcher Methode“ ist genau diese farbige Risikomatrix (Heatmap). Die Beispielrisiken (NetBIOS, ActiveX, Telnet, unverschlüsseltes HTTP) wirken 2026 historisch. Die Methode selbst ist unverändert.
Aktueller Stand (2026)
Das „Grundschutzhandbuch“ der Quelle ist das IT-Grundschutzhandbuch des deutschen BSI. Sein Nachfolger ist das IT-Grundschutz-Kompendium (Edition 2023, 111 Bausteine in zehn Schichten). Seit dem 1.1.2026 führt das BSI laut Fachquellen Grundschutz++ ein: ein maschinenlesbares Regelwerk mit zwei statt drei Schutzbedarfsstufen. Bis 2029 dürfen beide Varianten parallel genutzt werden (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026).
Verwandt
- Informationssicherheit – Rahmen und Schutzziele
- Business Continuity Planning – Business Impact Analysis als Risikoanalyse für den Notfall
- Netzwerksicherheit – Bedrohungen im Netz, auf die sich viele Beispielrisiken beziehen
- IT-Audit – Risikoanalyse als Teil der Prüfungsplanung
- Sicherheit des eigenen Vaults – Anwendungsbeispiel: Risikotabelle für diesen Vault
- Wahrscheinlichkeitsrechnung – mathematische Grundlage der Eintrittswahrscheinlichkeit
