Schriftlich festgehaltene Sicherheitsrichtlinien verbessern die Netzwerksicherheit nicht unmittelbar, weshalb manche Sicherheitsexperten die Anforderungen an schriftliche Richtlinien belächeln. Sicherheitsexperten in ausgereiften Organisationen verstehen jedoch nicht nur die Bedeutung und Vorteile schriftlicher Richtlinien, sondern formulieren und fördern auch die Vorschriften, die formal ausgearbeitete Richtlinien als grundlegende Voraussetzung für den Weg zu höherer Sicherheitsreife festlegen.
Richtlinien schaffen eine Grundlage aus Vorgaben, Vorschriften, Regeln und Praktiken, die festlegt, wie eine Organisation Informationen verwaltet, schützt und verteilt. Zudem werten Aufsichtsbehörden das Fehlen formaler Richtlinien häufig als Fahrlässigkeit und verhängen nach einem Sicherheitsvorfall höhere Geldstrafen und Sanktionen.
Dieser Artikel beleuchtet IT-Sicherheitsrichtlinien anhand der folgenden Themen:
- Was ist das oberste Ziel einer IT-Sicherheitsrichtlinie?
- Bedeutung und Ziele von IT-Sicherheitsrichtlinien
- 6 wichtigste Vorteile von IT-Sicherheitsrichtlinien
- 3 Arten von Sicherheitsrichtlinien
- 5 Best Practices zum Verfassen von IT-Sicherheitsrichtlinien
- So erstellen Sie in 4 Schritten eine Sicherheitsrichtlinie
- Fazit: Richtlinien schaffen, um den Fokus zu verbessern
- Was ist das oberste Ziel einer IT-Sicherheitsrichtlinie?
- Bedeutung und zentrale Ziele von IT-Sicherheitsrichtlinien
- 6 wichtigste Vorteile von IT-Sicherheitsrichtlinien
- 3 Arten von Sicherheitsrichtlinien
- 5 Best Practices zum Verfassen von IT-Sicherheitsrichtlinien
- So erstellen Sie in 4 Schritten eine Sicherheitsrichtlinie
- Fazit: Richtlinien schaffen, um den Fokus zu verbessern
Was ist das oberste Ziel einer IT-Sicherheitsrichtlinie?
Das oberste Ziel einer IT-Sicherheitsrichtlinie besteht darin, ein formalisiertes Regelwerk bereitzustellen, anhand dessen sich die IT- und Cybersicherheitslage einer Organisation bewerten lässt. Dieser Maßstab kann für verschiedene Zwecke genutzt werden, am häufigsten jedoch, um:
- nachzuweisen, dass Risiken kontrolliert und verwaltet werden
- Compliance-Verpflichtungen zu erfüllen
- Qualität und Leistungsfähigkeit von Kontrollen und Personal zu messen
- Haftungsrisiken im Falle eines Sicherheitsvorfalls zu mindern
Bedeutung und zentrale Ziele von IT-Sicherheitsrichtlinien
Das U.S. National Institute of Standards and Technology (NIST) veröffentlichte Eine Einführung in die Informationssicherheit (NIST SP 800-12), in der es heißt:
„Informationssicherheitsrichtlinie bezeichnet die Gesamtheit der Vorgaben, Vorschriften, Regeln und Praktiken, die festlegen, wie eine Organisation Informationen verwaltet, schützt und verteilt.“
Für Organisationen, die noch keine schriftlichen Richtlinien haben, kann der Beginn ihrer Entwicklung einschüchternd wirken. Dennoch verfolgen alle Organisationen Sicherheitsstrategien, die als ungeschriebene und inoffizielle Strategien fungieren. Der entscheidende Nachteil dieser ungeschriebenen Sicherheitsstrategien besteht darin, dass die Organisation bei ihrem Versagen, Ressourcen zu schützen, nur schwer gegenüber Aufsichtsbehörden und Geschworenen nachweisen kann, dass die IT- und Sicherheitsteams eine angemessene und ausreichende Cybersicherheitsstrategie umgesetzt haben.
Schriftliche Richtlinien, insbesondere solche, die regelmäßige Berichte vorschreiben, erzeugen ganz natürlich Compliance-Nachweise. Außerdem zeigen sie eine formale Sicherheitsstrategie, die von der Unternehmensleitung genehmigt wurde.
Am wichtigsten ist, dass schriftliche Richtlinien zentrale IT-Sicherheitsziele ermöglichen, die sich täglich auf die Organisation auswirken: Sie formalisieren IT-Sicherheitsstrategien, -ziele und -vorgaben, steuern das Nutzerverhalten und machen den Erfolg der IT-Sicherheit messbar.
IT-Sicherheitsstrategien, -ziele und -vorgaben formalisieren
Schriftliche Richtlinien liefern schriftliche Anweisungen, mit denen sich die beabsichtigte Strategie der Organisation darstellen lässt. Die meisten Strategien konzentrieren sich auf die zentralen Ziele der Informationssicherheit:
- Vertraulichkeit: Nur denjenigen Nutzern Zugriff auf bestimmte Daten gewähren, die ihn benötigen
- Integrität: Versehentliche oder unbefugte Änderungen an gespeicherten oder übertragenen Daten verhindern
- Verfügbarkeit: Legitime Nutzer dauerhaft auf Daten und Systeme zugreifen lassen
Allerdings entsprechen nicht alle bestehenden Praktiken zwangsläufig Best Practices oder berücksichtigen diese zentralen Ziele ausreichend. Die Entwicklung einer Sicherheitsrichtlinie hilft dem IT-Sicherheitsteam, die aktuellen Praktiken zu reflektieren und zu verbessern, da es gezwungen ist, sie schriftlich festzuhalten und mit Zielen und Compliance-Anforderungen abzugleichen.
Der Prozess der Richtlinienerstellung trägt außerdem dazu bei, die IT-Sicherheitsziele mit den Geschäftszielen abzustimmen, da die Richtlinie von nichttechnischen Führungskräften geprüft wird, die von ihr betroffen sind. Letztlich sollte die Organisation von einer Richtlinie profitieren, die formale Strategien, Ziele und Vorgaben schafft und dadurch Geschäftswachstum im Rahmen validierter IT-Sicherheitsstrategien ermöglicht.
Nutzerverhalten steuern
Richtlinien legen Regeln für die zulässige Nutzung und den Zugriff sowie Sanktionen bei Verstößen fest – für alle Arten von Nutzern, von Gästen im öffentlichen WLAN bis hin zu Administratoren mit Zugriff auf Server im Rechenzentrum. Diese schriftlichen Richtlinien dienen anschließend als Grundlage für die Einstellungen in Identity and Access Management (IAM) oder Privileged Access Management (PAM).
Natürlich lassen sich IAM- und PAM-Tools auch ohne schriftliche Richtlinien einführen. Schriftliche Richtlinien sorgen jedoch für einheitliche Regeln in der gesamten Organisation. Die formalen Richtlinien liefern außerdem einen Maßstab, mit dem sich Praktiken vergleichen und auf ihre ausreichende Ausgestaltung und Compliance-Konformität prüfen lassen.
Erfolg der IT-Sicherheit messen
Eine wirksame Richtlinie formuliert klare Erwartungen an das IT-Sicherheitsteam. Die von den Richtlinien geforderten Berichte sollten die Einhaltung der Richtlinie belegen und dem IT-Sicherheitsteam ermöglichen, seinen Erfolg bei der Erreichung der Richtlinienziele zu messen.
Mitarbeiter streben zwar stets nach Erfolg, ein Zurückbleiben hinter den Erwartungen kann jedoch ebenfalls dazu dienen, einen höheren Ressourcenbedarf zu begründen. Wenn beispielsweise die im Rahmen der Patch-Management-Richtlinie vorgeschriebenen Berichte zeigen, dass das Einspielen kritischer Updates länger dauert als gewünscht, kann die Leitung zusätzliche Ressourcen bereitstellen oder bestimmte Aufgaben auslagern.
6 wichtigste Vorteile von IT-Sicherheitsrichtlinien
Organisationen jeder Größe vermeiden häufig den Aufwand der Dokumentation, weil diese Aufgabe überwältigend, eintönig und einschränkend wirkt. Eine wirksame Sicherheitsrichtlinie bietet jedoch sechs zentrale Vorteile: Härtung der IT, Schutz der Beschäftigten, Sicherheit für Führungskräfte und Vorstandsmitglieder, Schutz vor Rechtsstreitigkeiten, einfachere Compliance und höhere betriebliche Effizienz und Resilienz.
Härtung der IT
Die Entwicklung einer wirksamen Sicherheitsrichtlinie ermöglicht ganz natürlich einen Sicherheitsprozess, der die IT-Umgebung gegen Angriffe härtet. Auch wenn manche Compliance als wichtigste Motivation für schriftliche Richtlinien betrachten, zwingt der Prozess der Richtlinienerstellung Sicherheitsteams dazu, Systeme gründlicher zu bewerten und Probleme zu beheben, die im täglichen Betrieb möglicherweise übersehen werden.
Schutz der Beschäftigten
Trotz aller Bemühungen des IT-Teams werden Menschen weiterhin auf Phishing-Links klicken, Zero-Day-Schwachstellen werden weiterhin entdeckt, und begrenzte Unternehmensressourcen können dazu führen, dass einige Schwachstellen offen bleiben. Die Einhaltung von Sicherheitsrichtlinien kann das Risiko zwar senken, Angriffe können der Organisation dennoch weiterhin Schaden zufügen.
In vielen Fällen suchen Führungskräfte zunächst einen Sündenbock für einen Vorfall, wobei häufig die IT- oder Sicherheitsteams ins Visier geraten. Ein IT- oder Sicherheitsteam, das die Einhaltung einer von der Führung genehmigten Sicherheitsrichtlinie nachweisen kann, zeigt zugleich, dass alle angemessenen Anstrengungen unternommen wurden, um mögliche Sicherheitsverletzungen zu verhindern. Diese Dokumentation kann Beschäftigte nach einem Sicherheitsvorfall vor ungerechter Behandlung schützen und ihre Arbeitsplätze sichern.
Sicherheit für Führungskräfte und Vorstandsmitglieder
Wirksame Sicherheitsrichtlinien erfordern Berichte, die mit nichttechnischen Führungskräften geteilt werden können und so ihr Vertrauen in die IT- und Sicherheitsteams stärken. Richtlinien reduzieren technische Details auf numerische Berichte und leicht verständliche Kennzahlen, die den Status von Sicherheitsprozessen für nichttechnische Führungskräfte verständlich und zugänglich machen.
Klare Berichte ermöglichen eine reibungslose Kommunikation mit der Führung und dem Vorstand einer Organisation und tragen dazu bei, Vertrauen in deren Sicherheitslage aufzubauen. Sie zeigen nicht nur, dass die Organisation der Informationssicherheit hohe Priorität einräumt, sondern schaffen auch Vertrauen, das zu einer besseren Unterstützung zusätzlicher Ressourcen führen kann.
Schutz vor Rechtsstreitigkeiten
Im Falle einer Sicherheitsverletzung oder eines erfolgreichen Cyberangriffs können staatliche Stellen oder Stakeholder rechtliche Schritte gegen die Organisation einleiten. Glücklicherweise verlangen rechtliche Standards in der Regel nur „angemessene Anstrengungen“. Diese lassen sich mit der Dokumentation einer wirksamen Sicherheitsrichtlinie und den Berichten belegen, die ihre Umsetzung nachweisen.
Organisationen ohne formale Berichte und Prozesse müssen sich kurzfristig darum bemühen, herauszufinden, welche Dokumentation zur Untermauerung früherer Maßnahmen erforderlich sein könnte, und hoffen, dass die archivierten Protokolle oder andere Daten noch vorhanden sind, um diese Dokumentation zu erstellen. Organisationen mit formaler Dokumentation und Berichterstattung verfügen hingegen bereits über einen erheblichen Teil ihrer Nachweise, den sie mit minimalem Aufwand und ohne größere Betriebsunterbrechung vorlegen können.
Compliance leicht gemacht
Eine wirksame Sicherheitsrichtlinie sollte so gestaltet sein, dass sie die Compliance-Anforderungen der Organisation widerspiegelt. Prüfer verlangen immer schriftliche Richtlinien, damit sie die Ziele der Organisation und die Art der zu erwartenden Nachweise leichter verstehen können.
Die Umsetzung einer schriftlichen Richtlinie, die bereits an ein Compliance-Framework angepasst ist, erleichtert es der Organisation, regulatorische Anforderungen zu erfüllen. Die regelmäßigen internen Berichte der Organisation liefern ganz natürlich Compliance-Nachweise, ohne zusätzlichen Aufwand oder weitere Schritte.
Höhere betriebliche Effizienz und Resilienz
Ein wirksames Portfolio an Sicherheitsrichtlinien kann der Organisation helfen:
- veraltete Hardware und Software zu erkennen und zu ersetzen
- Infrastruktur, die durch Angriff, Ausfall oder Arbeitslast überlastet ist, schnell zu erkennen
- Einstellungen und Integrationen zwischen Systemen zu überprüfen
- die Resilienz von Systemen sicherzustellen, um Ausfallzeiten zu minimieren
- die Integrität und Verfügbarkeit von Daten sicherzustellen
- Betriebszeiten für interne und kundenseitige Service-Level-Agreements (SLAs) zu dokumentieren
Das Überleben des Unternehmens hängt von Betriebszeiten und geschützten Vermögenswerten ab. Die formalisierte Dokumentation von Sicherheitsprozessen dient als interne Checkliste, um Vermögenswerte zu schützen, Betriebszeiten aufrechtzuerhalten und Fehler zu minimieren.
Schriftliche Richtlinien erleichtern außerdem den Wechsel von IT-Mitarbeitern, da sie Erwartungen und Berichte über frühere Aktivitäten dokumentieren. Zusammen sparen diese Dokumente Zeit, weil neue IT-Mitarbeiter den Status und die Erwartungen der Organisation mit weniger Schulungsaufwand erfassen können.
3 Arten von Sicherheitsrichtlinien
Bei der Entwicklung eines umfassenden Satzes von Sicherheitsrichtlinien kann sich eine Organisation in den Details verlieren. Allein das SANS Institute stellt Vorlagen bereit für mehr als 60 verschiedene Richtlinien! Diese granularen Richtlinien helfen einer ausgereiften Organisation, doch eine Organisation am Anfang benötigt etwas mehr Fokus.
Die drei vom National Institute of Standards and Technology (NIST) definierten Richtlinientypen Special Publication 800-12 umfassen Programm-, themenspezifische und systemspezifische Richtlinien.
Programmrichtlinien bieten strategische Leitlinien auf hoher Ebene für das gesamte Informationssicherheitsprogramm. Dabei kann es sich um einzelne Programme handeln, etwa diese Programmrichtlinie der University of Arizona, die einen Überblick über die Ziele und Vorgaben des Sicherheitsprogramms gibt. Diese Richtlinien sollen dauerhaft gültig sein und keine häufigen Aktualisierungen erfordern. Oft verweisen sie in einem Anhang auf andere Richtlinientypen, die häufiger aktualisiert werden können, ohne dass die Programmrichtlinie selbst angepasst werden muss. Programmrichtlinien sind meist zu vage, um gemessen oder überprüft zu werden. Andere nicht sicherheitsbezogene Programmrichtlinien können beispielsweise Geschäftskontinuität oder Risikomanagement betreffen.
Themenspezifische Richtlinien bieten gezielte Leitlinien für bestimmte Komponenten des Informationssicherheitsprogramms. Sie beschreiben auf einer Abstraktionsebene Ziele, Vorgaben und Berichtspflichten, ohne konkrete Tools, Techniken und Einstellungen zu nennen. Diese Richtlinien müssen regelmäßig überprüft werden, damit sie angesichts organisatorischer, technologischer oder Compliance-bezogener Änderungen aktuell bleiben. Beispiele für themenspezifische Sicherheitsrichtlinien sind Netzwerk-, Passwort-, Endpoint- und Verschlüsselungsrichtlinien. Einige themenspezifische Richtlinien können mehreren Programmrichtlinien untergeordnet sein, etwa Datensicherung (Sicherheit, Geschäftskontinuität) oder Richtlinien zur zulässigen Nutzung durch Mitarbeiter (Sicherheit, HR).
Systemspezifische Richtlinien beschreiben, wie themenspezifische Richtlinien auf bestimmten Systemen angewendet und durchgesetzt werden. Beispielsweise, wie Netzwerk-, Benutzerzugriffs-, Schwachstellenmanagement- und Änderungssteuerungsrichtlinien für eine bestimmte Firewall oder eine Serverklasse in einem Rechenzentrum durchgesetzt werden. Diese detaillierten Richtlinien werden über Einstellungen auf den Geräten oder durch zentrale Software umgesetzt, die die Geräte verwalten kann.
Häufige themenspezifische Richtlinien
Für eine Organisation, die mit der Einführung von Sicherheitsrichtlinien beginnt, sollte der Fokus zunächst auf relevanten themenspezifischen Richtlinien liegen. Welche Richtlinien entscheidend sind, hängt von der Organisation ab. Viele beginnen mit Richtlinien für Zugriff, Netzwerk, Endpoints und Passwörter – diese Prioritäten spiegeln jedoch eine traditionelle IT-Umgebung wider. Ein kleines virtuelles Büro mit fünf Börsenmaklern, das Google Workspace nutzt, könnte sich stattdessen auf Richtlinien für Datensicherheit, Datensicherung und Fernzugriff konzentrieren, um die Anforderungen von SEC und FINRA zu erfüllen.
Hier sind 10 häufige themenspezifische und verwandte Richtlinien:
- Richtlinie zur zulässigen Nutzung (AUP)
- Gibt der Organisation vor, wie Endnutzer IT-Systeme und -Dienste (Computer, Netzwerke, Daten, Internet, E-Mail) nutzen dürfen
- Verwandte Richtlinien: Richtlinie für Security-Awareness-Schulungen, Richtlinie für den Zugriff von Führungskräften und Administratoren
- Zugriffsrichtlinie
- Gibt einer Organisation vor, wie sie Zugriff, Authentifizierung und Abrechnung von Nutzern über verschiedene System- und Datenklassifizierungen hinweg klassifiziert, durchsetzt und verwaltet
- Verwandte Richtlinien: Richtlinie für physischen Zugriff, Systemzugriffsrichtlinie, Richtlinie für privilegierten Zugriff, Richtlinie für Fernzugriff (kann Richtlinien für Remote Desktop [RDP] oder Virtual Private Network [VPN] umfassen), Passwortrichtlinie, Richtlinie für Identity and Access Management, Richtlinie für Multi-Faktor-Authentifizierung (MFA), Richtlinie für das Lieferantenmanagement
- Richtlinie für Anwendungssicherheit
- Gibt einer Organisation vor, wie die Codeentwicklung und die Verbindungen zu anderen Unternehmensressourcen abgesichert werden
- Verwandte Richtlinien: Richtlinie für die Sicherheit von Application Programming Interfaces (APIs), Datenbanksicherheitsrichtlinie, Richtlinie für die Anwendungsentwicklung
- Cloud-Sicherheitsrichtlinie
- Gibt einer Organisation vor, wie Zugriff, Daten, Netzwerke und Anwendungen in cloudbasierten Ressourcen abgesichert werden
- Verwandte Richtlinien: Richtlinie zur Cloud-Nutzung, Sicherheitsrichtlinie für Software as a Service (SaaS), Richtlinie für Infrastructure as a Service (IaaS)
- Datenmanagementrichtlinie
- Gibt einer Organisation Vorgaben zur Aufbewahrung, Verwaltung und Absicherung verschiedener Datenklassifizierungen
- Verwandte Richtlinien: Richtlinie zur Datenaufbewahrung, Richtlinie zum Schutz vor Insiderbedrohungen, Richtlinie für Verschlüsselung und Kryptografie, Informationssicherheitsrichtlinie, Richtlinie zur Klassifizierung von Informationen und Vermögenswerten, Richtlinie für regulierte Daten
- Notfallwiederherstellungsplan
- Gibt einer Organisation vor, wie sie unter verschiedenen Notfallbedingungen die Wiederaufnahme des Geschäftsbetriebs durchführt
- Verwandte Richtlinien: Richtlinie für Datensicherungen, Redundanzrichtlinie, Richtlinie für Kapazitätsplanung, Richtlinie für Belastungstests
- Endpoint-Sicherheitsrichtlinie
- Gibt einer Organisation vor, wie sie den Zugriff, die Daten und die Anwendungen auf von Benutzern verwendeten Endpoints absichert, die mit dem Netzwerk und anderen Ressourcen der Organisation verbunden sind
- Verwandte Richtlinien: Endpoint-Sicherheitsrichtlinie, Sicherheitsrichtlinie für Bring Your Own Device (BYOD), Richtlinie für mobile Geräte, Serversicherheitsrichtlinie, Container-Sicherheitsrichtlinie
- Richtlinie für Incident Response und Monitoring
- Gibt einer Organisation vor, wie sie potenzielle Sicherheitsvorfälle erkennt, identifiziert, validiert, nachverfolgt, eindämmt, behebt und verwaltet
- Verwandte Richtlinien: Richtlinie für Protokollverfolgung und Audits, richtlinienspezifische Richtlinien für Angriffe (Ransomware, DDoS usw.), Richtlinie zur Reaktion auf Datenschutzverletzungen
- Netzwerksicherheitsrichtlinie
- Gibt einer Organisation vor, wie sie Zugriff und Datenflüsse absichert und Verbindungen zwischen Benutzern und Daten überwacht
- Verwandte Richtlinien: Firewall-Sicherheitsrichtlinie, Netzwerksicherheitsrichtlinie, Richtlinie für E-Mail-Schutz und -Sicherheit, Richtlinie für drahtlose Netzwerke und Gastzugriff
- Richtlinie für Schwachstellenmanagement
- Gibt einer Organisation vor, wie sie Schwachstellen auffindet, validiert, priorisiert, eindämmt und nachverfolgt
- Verwandte Richtlinien: Patch-Management-Richtlinie, Änderungsmanagementrichtlinie, Richtlinie für Schwachstellenscans, Richtlinie für Penetrationstests
5 Best Practices zum Verfassen von IT-Sicherheitsrichtlinien
Eine Organisation kann durch die Befolgung von fünf zentralen Best Practices eine wirksame Sicherheitsrichtlinie erstellen: Sie sollte sich darauf konzentrieren, was zu tun ist, statt darauf, wie es zu tun ist, Richtlinien praxisnah gestalten, ihre Länge angemessen bemessen, Richtlinien voneinander abgrenzen und sie überprüfbar machen.

Auf das Was, nicht auf das Wie konzentrieren
Technologie verändert sich so schnell, dass eine Richtlinie in der Regel nicht mit technischen Details wie Sicherheitstools und den Besonderheiten der IT-Architektur Schritt halten kann. Beim Verfassen einer IT-bezogenen Richtlinie sollte der Fokus auf den übergeordneten Zielen, den wichtigsten Ergebnissen und den Compliance-Anforderungen liegen.
Das IT-Team nutzt diese Anforderungen anschließend in Verbindung mit seinen Budget- und Personalbeschränkungen, um eine geeignete Lösung zu entwickeln. Zu viele Details zwingen entweder zu einer ständigen Aktualisierung der Richtlinie oder binden das IT-Team an veraltete Tools, Praktiken oder Perspektiven, die die Sicherheit letztlich eher schwächen als stärken können. Bei Bedarf können Anlagen oder zusätzliche Berichte verwendet werden, um Details bereitzustellen, die möglicherweise häufiger geändert werden müssen als die Richtlinie selbst.
Manche Organisationen betrachten systemspezifische Richtlinien als Ausnahme, die detaillierte Beschreibungen von Tools, Einstellungen und zugelassenen Benutzern erfordert. Andere halten systemspezifische Richtlinien jedoch auf einer hohen Abstraktionsebene und führen spezifische Arbeitsanweisungen, in denen die Details festgehalten sind. Dies ist eine Frage der Präferenz der jeweiligen Organisation.
Richtlinien praxisnah gestalten
Sicherheitsrichtlinien sind nicht erfolgreich, wenn sie für das für die Richtlinie verantwortliche Team nicht funktionieren, nicht verständlich sind oder nicht zur Organisation passen. In manchen Fällen stehen diese Ziele miteinander in Konflikt, und das Team, das die Richtlinie erstellt, muss mit den Stakeholdern zusammenarbeiten, um ein wirksames Gleichgewicht zu ermöglichen.
Stakeholderfreundliche Richtlinien
Stakeholderfreundliche Richtlinien werden von den für die Umsetzung verantwortlichen IT- und Sicherheitsteams oder den davon betroffenen Benutzern eher angenommen. Wenn Richtlinien zu viele Änderungen oder unpraktische Anforderungen verlangen oder die verfügbaren Ressourcen übersteigen, können sie untergraben, umgangen oder ignoriert werden.
Damit Richtlinien stakeholderfreundlich sind, sollten Praktiken nicht grundlegend verändert und keine unnötigen Details oder Anweisungen hinzugefügt werden. Sofern Compliance- oder Best-Practice-Anforderungen nichts anderes verlangen, sollte auf bestehenden Praktiken aufgebaut werden, um eine schnelle Einführung sowohl bei den betroffenen Benutzern als auch bei den Teams zu ermöglichen, die die Richtlinie durchsetzen.
Verwenden Sie außerdem Funktionsbezeichnungen statt Namen und Toolkategorien statt konkreter Namen von Sicherheitstools. Dadurch muss die Richtlinie nicht bei jeder Änderung von Tools, Personal oder Outsourcing-Vereinbarungen angepasst werden.
Verständliche Richtlinien
Nicht alle Leser haben Englisch als Muttersprache, insbesondere in internationalen Unternehmen, die Richtlinien weltweit standardisieren möchten. Beim Verfassen von Richtlinien sollte eine einfache, klare Sprache verwendet werden, die sowohl für nicht technische als auch für nicht juristische Leser verständlich ist.
Während des Erstellungsprozesses sollte das Dokument an Führungskräfte, die Rechtsberatung und wichtige für die Umsetzung der Richtlinie verantwortliche Mitarbeiter verteilt werden. Jegliche Verwirrung, Unklarheit oder Unsicherheit sollte vor der Genehmigung der Richtlinie beseitigt werden.
Auf die Bedürfnisse der Organisation abstimmen
Tools und Prozesse müssen den tatsächlichen Bedürfnissen der Organisation entsprechen und sollten nicht blind oder unreflektiert befolgt werden. Obwohl jede Organisation mit dem Verfassen von Richtlinien auf Grundlage bestehender Praktiken und Fähigkeiten beginnen sollte, kann dies dazu führen, dass unvollständige Prozesse in schriftlichen Richtlinien festgeschrieben werden. Die Organisation sollte ihre Umgebung sorgfältig prüfen und sicherstellen, dass die Richtlinie ihre tatsächlichen Bedürfnisse widerspiegelt.
Beispielsweise kann das IT-Team eines Krankenhauses ein kommerzielles Tool verwenden, um einen Schwachstellenscan der IT-Umgebung durchzuführen. Das Tool scannt möglicherweise jedoch nur PCs, Netzwerkgeräte und Server, sodass eine große Bandbreite an Healthtech-Geräten ohne Schwachstellenscan bleibt. Die Anforderungen der Richtlinie sollten nicht die derzeit gescannten, begrenzten Geräte abbilden, sondern die gesamte Bandbreite der Geräte, die in den Prozess des Schwachstellenmanagements einbezogen werden müssen.
Richtlinien sollten außerdem nur wenige Ausnahmen enthalten, und diese Ausnahmen sollten dokumentiert werden. Wenn die Führungskräfte der C-Suite darauf bestehen, von der Passwortrichtlinie ausgenommen zu werden, sollten sie auch bereit sein, diese Ausnahme vor Gericht zu rechtfertigen, sobald das Unternehmen von einer Datenschutzverletzung betroffen ist. Wie die Mitarbeiter sollten auch die Führungskräfte die Sicherheitsrichtlinien verstehen, ihnen zustimmen und an sie gebunden sein.
Angemessene Richtlinienlänge wählen
Richtlinien sollten weder länger noch kürzer sein als erforderlich. IT- und Sicherheitsteams bevorzugen häufig kürzere Richtlinien, weil ihnen das Fehlen definierter Anforderungen maximale Flexibilität bei der Umsetzung bietet. Häufig führt das Fehlen definierter Anforderungen jedoch zu Lücken bei den Anforderungen oder macht es für das Management oder die Compliance-Abteilung schwierig, die Richtlinien zu überprüfen.
Anwälte hingegen sehen sich oft dazu verpflichtet, möglichst viele Details festzuschreiben, um die Überprüfung zu vereinfachen und möglichst viele Punkte zu klären. Leider führt dies häufig zu übermäßig präzisen Anforderungen, die ein IT-Team an die jeweils aktuellen Vorgaben binden und wenig Spielraum lassen, um mit einer dynamischen IT-Umgebung Schritt zu halten.
Diese gegenläufigen Kräfte müssen ausbalanciert werden. IT-Teams, Führungskräfte und Anwälte müssen zusammenarbeiten, um ein Dokument mit ausreichendem Detailgrad zu erstellen, damit das IT-Team die Einhaltung der Richtlinie eindeutig nachweisen kann, ohne dass die Richtlinie den Prozess des Schwachstellenmanagements zur Fessel wird.
Richtlinien voneinander abgrenzen
Sicherheits- und Compliance-Teams suchen Informationen in den dafür erwarteten Richtlinien. Um beispielsweise Richtlinien zum Endpoint-Schutz nachzuschlagen, würden die meisten zunächst nach einer allgemeinen Sicherheitsrichtlinie oder einer speziellen Endpoint-Schutzrichtlinie suchen. Die Informationen in einer Richtlinie für das Schwachstellenmanagement zu verstecken, ist unintuitiv und kann zu Verwirrung führen.
Teams, die Sicherheitsrichtlinien erstellen, sollten außerdem der Versuchung widerstehen, Elemente aus anderen bestehenden Richtlinien, etwa einer Passwortrichtlinie, für mehr Vollständigkeit in verwandte Richtlinien (Fernzugriff, Endpoint-Schutz usw.) zu kopieren. Sofern die Dokumente nicht miteinander verknüpft sind, um automatische Aktualisierungen zu ermöglichen, veralten die kopierten Informationen schnell. Statt Abschnitte aus anderen bestehenden Richtlinien einzufügen, sollte bei Bedarf auf diese verwiesen werden.
Richtlinien sollten jeweils umfassend sein und sich nur minimal überschneiden. Überschneidungen mit anderen Richtlinien können zu widersprüchlichen Formulierungen, Unsicherheiten und Lücken bei Compliance und Sicherheit führen. Falls eine Organisation beschließt, Richtlinien zusammenzufassen, sollte ein Index oder Leitfaden erstellt werden, damit Teammitglieder Richtlinieninformationen schnell finden können.
Richtlinien überprüfbar machen
Vage Richtlinien mit unklaren, undefinierten Ergebnissen erfüllen lediglich die Anforderung, eine Richtlinie zu besitzen, nicht aber die Anforderung, eine nützliche Richtlinie zu haben. Wirksame Richtlinien definieren die Ergebnisse klar, sodass das IT- oder Sicherheitsteam die Richtlinienanforderungen problemlos erfüllen kann.
Der Sicherheitsprozess sollte messbar und testbar sein, um die Einhaltung der Richtlinie sowie aller relevanten Compliance-Frameworks nachzuweisen. Die Anforderungen an die Berichterstattung sollten Messwerte für die Messung dokumentieren, die erforderlichen Nachweise (Protokolldateien, Schwachstellenscans usw.) und die Berichtshäufigkeit festlegen sowie angeben, wer die Berichte erhalten soll.
So erstellen Sie in 4 Schritten eine Sicherheitsrichtlinie
Organisationen jeder Größe können durch vier zentrale Schritte eine funktionsfähige Sicherheitsrichtlinie erstellen: die Grundsätze der Sicherheitsrichtlinie festlegen, die Richtlinie für das Schwachstellenmanagement überprüfen, die Richtlinie für das Schwachstellenmanagement genehmigen und sie überprüfen und anpassen.
Grundsätze der Sicherheitsrichtlinie festlegen
Die Person oder das Team, die bzw. das die Richtlinie erstellt, muss zunächst die kritischen Regeln und Schritte innerhalb der Richtlinie für das Schwachstellenmanagement festlegen. Zu den grundlegenden Fragen, die beantwortet werden müssen, gehören beispielsweise:
- Wer ist für den Sicherheitsprozess oder -standard verantwortlich?
- Welche Personen, Vermögenswerte oder Systeme werden vom Sicherheitsprozess oder -standard abgedeckt?
- Welche Sicherheitsprozesse, Standards, Komponenten und Prioritäten gelten jeweils?
- Wie kann der Sicherheitsprozess oder -standard validiert und überprüft werden?
- Welche Berichte werden benötigt, um Erfolg und Compliance des Sicherheitsprozesses oder -standards festzustellen und zu messen?
Sie wissen nicht, wo Sie anfangen sollen? Schreiben Sie die aktuelle Praxis auf. Die meisten IT-Teams verfügen für nahezu alle Sicherheitspraktiken zumindest über einen informellen Prozess, auch wenn dieser nicht dokumentiert oder überwacht wird. Dieser erste Entwurf kann einfach aus Notizen bestehen. Formale Absätze und Formulierungen können später ergänzt werden, nachdem die grundlegenden Prinzipien umrissen wurden.
Sicherheitsrichtlinie überprüfen
Sobald die grundlegenden Regeln oder Prinzipien feststehen, sollte das Team für die Richtlinienentwicklung sie anhand externer Anforderungen und praktischer Einschränkungen überprüfen.
Externe Anforderungen an Sicherheitsrichtlinien
Jede Organisation unterliegt allgemeinen oder spezifischen Vorschriften internationaler, nationaler, regionaler oder lokaler Behörden. Zudem kann die Organisation verpflichtet sein oder sich dafür entscheiden, Compliance-Frameworks (NIST, PCI DSS usw.) und Branchenstandards einzuhalten.
Einige Compliance-Standards sind weit gefasst und vage, andere enthalten detaillierte oder spezifische Anforderungen. Das Team für die Richtlinienentwicklung muss diese externen Vorschriften prüfen und alle Regeln überarbeiten, die den Compliance-Anforderungen nicht entsprechen.
Praktische Einschränkungen von Sicherheitsrichtlinien
Die Ressourcen der meisten Organisationen sind begrenzt, und idealisierte Richtlinien berücksichtigen diese Einschränkungen häufig nicht. Das Team für die Entwicklung der Sicherheitsrichtlinie sollte die vorgeschlagenen Regeln gemeinsam mit den IT- und Sicherheitsteams testen. Wenn diese Teams mit ihren aktuellen Ressourcen die Standards und Anforderungen nicht einhalten können, muss die Organisation die Regeln oder Ressourcen entsprechend anpassen.
Bei der Entwicklung einer Patch-Management-Richtlinie hat das IT-Team beispielsweise möglicherweise nicht die Möglichkeit, die Anforderungen an den Zeitplan für das Patch-Management mit den aktuellen Tools und Personalressourcen zu erfüllen. Die Organisation muss dann erwägen, den Zeitplan anzupassen (sofern dies die Compliance-Anforderungen zulassen) oder zusätzliche Ressourcen bereitzustellen (Tool-Upgrades, mehr Personal, Outsourcing usw.).
Sicherheitsrichtlinie genehmigen
Nach der Überprüfung der vorgeschlagenen Regeln der Sicherheitsrichtlinie müssen diese formalisiert und vom Management der Organisation genehmigt werden. Jetzt ist der Zeitpunkt gekommen, an dem aus vorläufigen Notizen formale Absätze, Tabellen und Anhänge werden müssen.
Nach der Erstellung wird die Richtlinie dem Unternehmensmanagement und der Rechtsberatung zur Prüfung und Genehmigung vorgelegt. Die Richtlinie kann nach Bedarf geändert werden, und der endgültige Entwurf sollte von den Führungskräften der Organisation unterzeichnet werden, um die Anforderungen zu bestätigen und anzuerkennen.
Sicherheitsrichtlinie überprüfen und anpassen
Auch wenn die Sicherheitsrichtlinie in Schritt drei genehmigt wurde, ändern sich die Organisation, die IT-Ressourcen und die Vorschriften im Laufe der Zeit. Alle Richtlinien sollten lebende Dokumente sein, die sich mit der Organisation weiterentwickeln, und regelmäßig überprüft und aktualisiert werden. In der Regel werden Richtlinien nach einem festen Zeitplan überprüft (vierteljährlich, jährlich, halbjährlich usw.). Bemerkenswerte Ereignisse wie grundlegende Änderungen der IT-Architektur, die Einführung deutlich anderer Sicherheitstools oder eine Sicherheitsverletzung können jedoch eine außerplanmäßige Überprüfung rechtfertigen.
Fazit: Richtlinien schaffen, um den Fokus zu verbessern
Organisationen betrachten formale Dokumentation häufig als Belastung. Wirksame IT-Sicherheitsrichtlinien ermöglichen es ihnen jedoch, ihre Sicherheitslage zu verbessern, weniger Zeit für Compliance aufzuwenden und viele Sorgen zu beseitigen. Mit aktuellen und wirksamen Richtlinien können große und kleine Unternehmen, gemeinnützige Organisationen und sogar staatliche Stellen ihre angenommene Sicherheitslage validieren und das nötige Vertrauen gewinnen, um sich auf Herausforderungen zu konzentrieren, die für ihre Kernaufgabe wichtiger sind.
Wenn Sie mehr über verwandte Themen erfahren möchten, lesen Sie auch:





