Sicherheitsgrundlagen

KAPITEL 07 · IT-SICHERHEIT

Sicherheitsgrundlagen

Die Basis der IT-Sicherheit verstehen: Von der CIA-Triade über Bedrohungsanalysen bis hin zu Sicherheitsmodellen und Defense-in-Depth. Lernen Sie, wie man Informationen schützt und Risiken minimiert.

CIA-Triade Bedrohungen Risikomanagement Sicherheitsmodelle

Inhaltsverzeichnis

Schnellübersicht

Auf dieser Seite lernen Sie die fundamentalen Konzepte der IT-Sicherheit:

  • Definition: Was ist Informationssicherheit?
  • CIA-Triade: Vertraulichkeit, Integrität, Verfügbarkeit
  • Bedrohungen & Angriffe: Malware, Phishing, DDoS, Social Engineering
  • Risikomanagement: Risiko = Wahrscheinlichkeit × Schadensausmaß
  • Sicherheitsmodelle: Bell-LaPadula, Biba, Clark-Wilson
  • Defense in Depth: Mehrschichtige Sicherheitsstrategie
  • FAQ: Häufige Fragen zur IT-Sicherheit

1. Was ist Informationssicherheit?

Definition

Informationssicherheit (InfoSec) umfasst alle Maßnahmen zum Schutz von Informationen vor unbefugtem Zugriff, Verwendung, Offenlegung, Störung, Veränderung oder Zerstörung. Ziel ist es, die Vertraulichkeit, Integrität und Verfügbarkeit von Daten und Systemen sicherzustellen.

Im Gegensatz zur Cybersecurity, die sich auf den Schutz digitaler Systeme konzentriert, umfasst Informationssicherheit auch physische Dokumente, personenbezogene Daten und organisatorische Prozesse. Sie ist ein ganzheitlicher Ansatz, der Technologie, Menschen und Prozesse verbindet.

Wichtige Standards: ISO/IEC 27001 (Internationaler Standard für ISMS), BSI IT-Grundschutz (Deutschland), NIST Cybersecurity Framework (USA).

Warum ist IT-Sicherheit wichtig?

  • Datenschutz: Schutz personenbezogener Daten (DSGVO)
  • Business Continuity: Sicherstellung des Geschäftsbetriebs bei Ausfällen
  • Reputationsschutz: Vermeidung von Imageverlust durch Datenlecks
  • Finanzielle Schäden: Vermeidung von Strafen, Lösegeldforderungen und Umsatzausfällen
  • Intellectual Property: Schutz von Firmengeheimnissen und Patenten

2. Die CIA-Triade

Die CIA-Triade ist das fundamentale Modell der Informationssicherheit. Sie besteht aus drei Kernzielen:

Confidentiality
(Vertraulichkeit)
Integrity
(Integrität)
Availability
(Verfügbarkeit)
CIA
Triade
Vertraulichkeit (Confidentiality)

Sicherstellung, dass Informationen nur für autorisierte Personen, Entitäten oder Prozesse zugänglich sind.

  • Verschlüsselung: AES, RSA, TLS
  • Zugriffskontrollen: RBAC, MAC, DAC
  • Authentifizierung: MFA, Biometrie
  • Physischer Schutz: Serverräume, Schließsysteme
Integrität (Integrity)

Sicherstellung, dass Daten korrekt, vollständig und unverändert sind. Schutz vor unbefugter Manipulation.

  • Hashfunktionen: SHA-256, MD5 (nur für Checksummen)
  • Digitale Signaturen: Nachweis der Herkunft und Unverändertheit
  • Versionierung: Git, Backup-Historie
  • Protokollierung: Audit-Logs zur Nachverfolgung
Verfügbarkeit (Availability)

Sicherstellung, dass autorisierte Benutzer bei Bedarf auf Informationen und Systeme zugreifen können.

  • Redundanz: RAID, Cluster, Load Balancer
  • Backups: Regelmäßige Sicherungen, Offsite-Storage
  • DDoS-Schutz: Firewalls, CDNs, Rate Limiting
  • Wartungsfenster: Geplante Updates ohne Ausfall

3. Häufige Bedrohungen & Angriffsvektoren

Kenntnis der häufigsten Bedrohungen ist der erste Schritt zur effektiven Abwehr.

Malware

Schadsoftware aller Art

Software, die entwickelt wurde, um Schaden anzurichten, Daten zu stehlen oder Systeme zu kontrollieren.

  • Viren: Infizieren andere Dateien
  • Würmer: Verbreiten sich selbstständig im Netzwerk
  • Trojaner: Tarnen sich als legitime Software
  • Ransomware: Verschlüsselt Daten gegen Lösegeld
  • Spyware: Spioniert Benutzeraktivitäten aus

Phishing & Social Engineering

Manipulation von Menschen

Angriffe, die menschliche Psychologie ausnutzen, um an sensible Informationen zu gelangen.

  • E-Mail-Phishing: Gefälschte E-Mails mit schädlichen Links
  • Spear-Phishing: Zielgerichtete Angriffe auf Einzelpersonen
  • Pretexting: Erfinden eines Szenarios für Datendiebstahl
  • Baiting: Locken mit kostenlosen USB-Sticks
  • Tailgating: Mitlaufen durch Sicherheitstüren

DDoS-Angriffe

Distributed Denial of Service

Überlastung von Diensten durch massive Anzahl von Anfragen, oft aus Botnets.

  • Volumetrisch: Flut von Datenpaketen (UDP Flood)
  • Protokollbasiert: SYN-Flood, Ping of Death
  • Anwendungsebene: HTTP-Flood, Slowloris
  • Botnets: Netzwerke infizierter Geräte

Insider-Bedrohungen

Gefahr von innen

Risiken, die von aktuellen oder ehemaligen Mitarbeitern, Partnern oder Auftragnehmern ausgehen.

  • Böswillig: Datendiebstahl, Sabotage
  • Fahrlässig: Unsichere Passwörter, Verlust von Geräten
  • Kompromittiert: Gestohlene Zugangsdaten
  • Privilegienmissbrauch: Zugriff auf nicht benötigte Daten

Physische Angriffe

Zugriff auf Hardware

Direkter physischer Zugriff auf Server, Netzwerkgeräte oder Endbenutzer-Geräte.

  • Diebstahl: Laptops, Festplatten, USB-Sticks
  • Hardware-Keylogger: Zwischen Tastatur und PC
  • Juice Jacking: Infizierte Ladestationen
  • Shoulder Surfing: Ausspähen von Passwörtern

4. Risikomanagement

Risikomanagement ist der Prozess der Identifizierung, Bewertung und Priorisierung von Risiken, gefolgt von koordinierten Maßnahmen zu ihrer Minimierung.

Die Risiko-Formel

Risiko = Wahrscheinlichkeit × Schadensausmaß

Ein hohes Risiko entsteht entweder durch eine hohe Eintrittswahrscheinlichkeit, ein hohes Schadensausmaß oder beides.

Risikomatrix (Heat Map)

Klicken Sie auf die Felder, um das Risikoniveau zu sehen.

Sehr Hoch
Hoch
Hoch
Kritisch
Kritisch
Kritisch
Hoch
Mittel
Hoch
Hoch
Kritisch
Kritisch
Mittel
Niedrig
Mittel
Hoch
Hoch
Kritisch
Niedrig
Niedrig
Niedrig
Mittel
Hoch
Hoch
Sehr Niedrig
Niedrig
Niedrig
Niedrig
Mittel
Mittel
Sehr Niedrig
Niedrig
Mittel
Hoch
Sehr Hoch

Y-Achse: Schadensausmaß | X-Achse: Eintrittswahrscheinlichkeit

Risikovermeidung

Das Risiko wird eliminiert, indem die gefährdete Aktivität nicht durchgeführt wird.

  • Beispiel: Keine Speicherung sensibler Daten auf Laptops
  • Beispiel: Verzicht auf veraltete, unsichere Protokolle (Telnet)
Risikominderung

Implementierung von Sicherheitsmaßnahmen, um Wahrscheinlichkeit oder Ausmaß zu reduzieren.

  • Beispiel: Installation von Firewalls und Antivirus
  • Beispiel: Schulung der Mitarbeiter gegen Phishing
Risikoübertragung

Das finanzielle Risiko wird auf einen Dritten übertragen, z.B. eine Versicherung.

  • Beispiel: Cyber-Versicherung für Datenlecks
  • Beispiel: Outsourcing an spezialisierte Anbieter mit SLAs
Risikoakzeptanz

Das Risiko wird bewusst in Kauf genommen, weil die Kosten der Minderung höher sind als der potenzielle Schaden.

  • Beispiel: Akzeptanz kleinerer Ausfallzeiten bei nicht-kritischen Systemen
  • Beispiel: Dokumentation und Genehmigung durch das Management

5. Klassische Sicherheitsmodelle

Sicherheitsmodelle bieten theoretische Rahmenwerke für die Implementierung von Zugriffskontrollen und Sicherheitsrichtlinien.

Bell-LaPadula-Modell

Fokus: Vertraulichkeit (Confidentiality)

Entwickelt für militärische Umgebungen. Verhindert das unautorisierte Lesen von Informationen.

  • No Read Up: Ein Subjekt darf keine Objekte mit höherer Sicherheitsstufe lesen.
  • No Write Down: Ein Subjekt darf keine Objekte mit niedrigerer Sicherheitsstufe schreiben (verhindert Datenleck).

Biba-Modell

Fokus: Integrität (Integrity)

Schützt vor unautorisierten Änderungen von Daten. Das Gegenteil von Bell-LaPadula.

  • No Write Up: Ein Subjekt darf keine Objekte mit höherer Integritätsstufe schreiben.
  • No Read Down: Ein Subjekt darf keine Objekte mit niedrigerer Integritätsstufe lesen (verhindert Kontamination).

Clark-Wilson-Modell

Fokus: Integrität in kommerziellen Umgebungen

Nutzt Transaktionen und Trennung der Pflichten (Separation of Duties).

  • Access Triple: Subjekt, Programm, Objekt
  • Transformation Procedures (TPs): Nur autorisierte Programme dürfen Daten ändern.
  • Integrity Verification Procedures (IVPs): Regelmäßige Prüfungen der Datenintegrität.

6. Defense in Depth (Mehrschichtige Sicherheit)

Keine einzelne Sicherheitsmaßnahme ist perfekt. Defense in Depth setzt auf mehrere, sich überlappende Schutzebenen, um Angreifern das Eindringen zu erschweren.

Die Schichten der Verteidigung

Perimeter-Sicherheit Firewalls, DMZ, Edge-Routing, DDoS-Schutz
Netzwerksicherheit Segmentierung, VLANs, IDS/IPS, VPN, NAC
Host-Sicherheit Patch-Management, Antivirus, HIDS, Hardening
Anwendungssicherheit Secure Coding, WAF, Input-Validierung, Tests
Datensicherheit Verschlüsselung, DLP, Backups, Zugriffskontrollen

Warum Defense in Depth?

Wenn eine Schicht versagt (z.B. Firewall-Regelfehler), greifen die nächsten Schichten (z.B. IDS, Host-Firewall). Dies erhöht die Wahrscheinlichkeit, dass ein Angriff erkannt und abgewehrt wird, bevor er kritische Daten erreicht.

7. FAQ – Häufige Fragen & Antworten

Häufige Fragen zur IT-Sicherheit

Was ist der Unterschied zwischen IT-Sicherheit und Cybersecurity?

IT-Sicherheit (Information Security) ist der Oberbegriff und umfasst den Schutz aller Informationen, egal ob digital, physisch (Papier) oder mündlich. Sie beinhaltet auch organisatorische und personelle Aspekte.

Cybersecurity konzentriert sich speziell auf den Schutz digitaler Systeme, Netzwerke und Daten vor cyberkriminellen Angriffen. Cybersecurity ist also ein Teilbereich der IT-Sicherheit.

Was bedeutet "Zero Trust"?

Zero Trust ist ein Sicherheitskonzept, das davon ausgeht, dass keine Person oder kein Gerät innerhalb oder außerhalb des Netzwerks vertrauenswürdig ist. Jeder Zugriffsversuch muss streng authentifiziert und autorisiert werden.

Prinzipien: "Never trust, always verify", Least Privilege, Micro-Segmentierung, strenge Identitätsprüfung (MFA).

Was ist der Unterschied zwischen symmetrischer und asymmetrischer Verschlüsselung?

Symmetrisch: Sender und Empfänger nutzen denselben geheimen Schlüssel zum Ver- und Entschlüsseln (z.B. AES). Schnell, aber Schlüsselaustausch ist problematisch.

Asymmetrisch: Es gibt ein Schlüsselpaar: Öffentlicher Schlüssel (Public Key) zum Verschlüsseln, privater Schlüssel (Private Key) zum Entschlüsseln (z.B. RSA). Sicherer Schlüsselaustausch, aber langsamer.

Was ist ein Penetrationstest?

Ein Penetrationstest (Pentest) ist eine simulierte Cyberattacke auf ein Computersystem, um Schwachstellen zu finden, die ein Angreifer ausnutzen könnte.

Arten: Black Box (kein Vorwissen), White Box (volles Vorwissen), Gray Box (teilweises Vorwissen). Ziel ist es, Sicherheitslücken proaktiv zu schließen, bevor sie von Kriminellen entdeckt werden.

Was bedeutet "Hardening" eines Systems?

Hardening bezeichnet den Prozess, ein System sicherer zu machen, indem die Angriffsfläche reduziert wird.

  • Deaktivieren unnötiger Dienste und Ports
  • Installieren von Sicherheitsupdates (Patching)
  • Strikte Passwortrichtlinien erzwingen
  • Entfernen von Standard-Accounts und Demo-Daten
  • Konfigurieren von Firewalls und Zugriffskontrolllisten (ACLs)
Was ist der Unterschied zwischen HIDS und NIDS?

HIDS (Host-based Intrusion Detection System): Überwacht einen einzelnen Host (Server/PC). Analysiert Logfiles, Dateiänderungen und laufende Prozesse. Sehr detailliert, aber schwer zentral zu verwalten.

NIDS (Network-based Intrusion Detection System): Überwacht den Netzwerkverkehr. Analysiert Pakete auf bekannte Angriffsmuster (Signaturen) oder Anomalien. Deckt das gesamte Netzwerksegment ab, kann aber verschlüsselten Traffic nicht inspizieren.

Zusammenfassung

Die wichtigsten Punkte

  • CIA-Triade: Vertraulichkeit, Integrität und Verfügbarkeit sind die drei Säulen der Sicherheit.
  • Bedrohungen: Malware, Phishing, DDoS, Insider und Social Engineering sind die häufigsten Risiken.
  • Risikomanagement: Risiko = Wahrscheinlichkeit × Schadensausmaß. Strategien: Vermeiden, Mindern, Übertragen, Akzeptieren.
  • Sicherheitsmodelle: Bell-LaPadula (Vertraulichkeit), Biba (Integrität), Clark-Wilson (Kommerzielle Integrität).
  • Defense in Depth: Mehrere Sicherheitsschichten (Perimeter, Netzwerk, Host, App, Data) bieten besseren Schutz.
  • Zero Trust: "Never trust, always verify" ist der moderne Standardansatz.
  • Menschlicher Faktor: Social Engineering nutzt psychologische Schwachstellen – Schulungen sind essenziell.

Nächste Schritte

Nachdem Sie die Grundlagen verstanden haben, vertiefen Sie Ihr Wissen in den spezifischen Bereichen der IT-Sicherheit:

  • Kryptographie: Wie Verschlüsselung und digitale Signaturen funktionieren.
  • Netzwerksicherheit: Firewalls, VPNs, IDS/IPS im Detail.
  • Authentifizierung: MFA, SSO, Biometrie und Identity Management.
  • Compliance: DSGVO, ISO 27001 und rechtliche Anforderungen.

Weiterführende Themen

Kryptographie

Verschlüsselungsverfahren, Hashfunktionen, digitale Signaturen und PKI.

Zur Kryptographie
Netzwerksicherheit

Firewalls, VPNs, IDS/IPS und sichere Netzwerkarchitekturen.

Zur Netzwerksicherheit
Authentifizierung

MFA, SSO, OAuth, SAML und Identity Access Management (IAM).

Zur Authentifizierung
Penetration Testing

Methoden, Tools und Phasen eines professionellen Pentests.

Zum Penetration Testing