09.12.2010 | Autor / Redakteur: Dr. Markus a Campo / Stephan Augsten
Mit den Formularen, die zusammen mit den BSI-Grundschutzkatalogen ausgeliefert werden, lässt sich ein Audit nach ISO 27001 vorbereiten. Dies wollen wir anhand des Beispiels der Zutrittskontrolle Schritt für Schritt durchspielen, da sich dieser Unterpunkt eines Audits gut darstellen lässt.
Das Maßnahmenziel für Sicherheitsbereiche nach ISO 27001 lautet: „Schutz vor unerlaubtem Zutritt zu und Beschädigung und Störung von Organisationsinfrastruktur und der Organisation gehörenden Informationen“ Dieses Ziel wird durch insgesamt sechs Maßnahmen erreicht, bei denen außer der Zutrittskontrolle unter anderem noch Sicherheitszonen sowie die Sicherung von Büros, Räumen und Einrichtungen aufgeführt sind.
Die für die Absicherung der Zutrittskontrolle zuständige ISO-Maßnahme lautet: „Sicherheitsbereiche müssen durch angemessene Zutrittskontrollen geschützt sein, um sicherzustellen, dass nur autorisierten Mitarbeitern Zutritt gewährt wird.“
In unserem Beispiel soll es um das Audit eines normalen Rechenzentrums gehen. Dabei existiert ein zweistufiges Zutrittssystem, bei dem die erste Stufe den Zutritt zum Flur der IT-Abteilung und die zweite Stufe den Zutritt ins RZ erlaubt.
In den Grundschutzkatalogen gibt es in den Katalogen B 1.1 Organisation und B 2.9 Rechenzentrum einige Maßnahmen, die sich mit dieser Fragestellung beschäftigen:
Diese Daten werden in eine Excel-Tabelle eingetragen. Nun folgt die Überlegung, welche Zusatzspalten in die Tabelle eingebaut werden. In der Praxis haben sich die folgenden Spalten bewährt:
Zusätzlich enthält die Excel-Tabelle noch den Namen des Auditors sowie das Datum des Audits. Wie die fertige Tabelle für die RZ-Zutrittskontrolle aussieht, zeigt das Beispiel in der Bildergalerie. Die Tabelle für den Zutritt zum Flur der IT-Abteilung sieht fast identisch aus, einzig die Zeile „M 1.73 Schutz eines Rechenzentrums gegen unbefugten Zutritt“ fehlt hier.
»1 »2 »3 nächste Seite
Dieser Beitrag ist urheberrechtlich geschützt. Sie wollen ihn für Ihre Zwecke verwenden? Infos finden Sie unter www.mycontentfactory.de (ID: 2048744)