Dienstag, 30. Mai 2017

ISO 27000-Reihe

Unter der ISO 27000-Reihe fallen Standards der International Organisation for Standardization (ISO) und der International Electrotechnical Commission (IEC) mit dem Ziel der Normierung der IT-Sicherheitsprozesse von Unternehmen. Neben einer detaillierten Behandlung von ausgewählten Problemfeldern wie die Risikoanalyse, findet man auch einen Katalog von „Best Practice“-Vorschlägen. Nachfolgend eine unvollständige Auflistung von ein paar Standards der ISO 27000-Reihe:
  • ISO 27000 – Übersicht und Begrifflichkeiten
  • ISO 27001 – Allgemeine Anforderungen
  • ISO 27002 – Leitfaden
  • ISO 27003 – Anleitung zur Umsetzung
  • ISO 27004 Messungen
  • ISO 27005 – Risikomanagement
  • ISO 27018 – Datenschutz in Cloudsystemen
  • …

Prozessmodell

Nachfolgend ein allgemeines Prozessmodell nach ISO 27000


Identifizieren

Im ersten Schritt des Prozessmodells geht es um die Identifikation von Informationssicherheitsanforderungen. Hierfür müssen beispielsweise die geschäftlichen Interessen, die Informationsbestände oder auch die rechtlichen oder vertraglichen Rahmenbedingungen überprüft werden.

Risikomanagementprozess

Im anschließenden Risikomanagementprozess geht es dann unter andere um die Gefährdungsbeurteilung, zu der die Risikoidentifikation, die Risikoanalyse und auch die Risikobewertung gehören. Identifizierte Risiken können verschieden angegangen werden:
  • Man kann versuchen sie zu reduzieren (z.B. durch bestimmte Richtlinien die umzusetzen und einzuhalten sind)
  • Man kann versuchen sie ganz zu vermeiden (z.B. durch Untersagen bestimmter Tätigkeiten)
  • Man kann sie einfach akzeptieren (wenn der Schaden hinnehmbar ist)
  • Man kann sie einer anderen Partei übertragen (z.B. auf einen Versicherer

Implementierung

In der Implementierungsphase werden Maßnahmen zur Risikoreduktion ausgewählt und umgesetzt. Auch die Schulung und die Bewusstseinsbildung innerhalb der Organisation gehören zu dieser Phase des Prozessmodells.

Instandhalten und Verbessern

Durch die Phase Instandhalten und Verbessern sollen die umgesetzten Maßnahmen überwacht und überprüft werden. Hier kommt es unter anderem auf die Wirksamkeit an. Diese kann beispielsweise über interne Audits, wie Befragungen festgestellt werden.

Quellen und Verweise

Mittwoch, 26. April 2017

IT-Risikomanagement

Mit dem IT-Risikomanagement soll ein strukturierter Umgang mit identifizierte Risiken geschehen. Der Risikomanagementprozess umfasst darüber hinaus die Bewertung und die Behandlung der Risiken. Generell setzt sich ein Risiko aus der Eintrittswahrscheinlichkeit und dem Schadenspotential zusammen. Methoden um ein Risiko zu analysieren sind qualitative Einstufungen vs. quantitative Einstufungen.

Risikomanagementprozess nach ISO 27005

Nachfolgend der Risikomanagementprozess nach ISO 27005


Festlegung der Rahmenbedingungen

In der ersten Phase wird die IT-Risikomanagementmethodik festgelegt. Außerdem werden Risiko-Evaluierungskriterien entwickelt und potentielle Auswirkungen (z.B. finanzieller Art oder juristische Sanktionen) festgelegt.


Risikoidentifizierung

Bei der Risikoidentifizierung geht es darum Szenarien zu finde, die der Organisation Schaden zufügen könnten. Man geht dabei folgende Idenfizierungsschritte durch:
  1. Identifizierung von Assets
  2. Identifizierung von Bedrohungen
  3. Identifizierung von umgesetzte Maßnahmen
  4. Identifizierung von Schwachstellen
  5. Identifizierung von potentiellen Auswirkungen


Risikoanalyse

Bei der Risikoanalyse geht es um die Bestimmung des Schadenspotentials und der Eintrittswahrscheinlichkeit. Es sind sowohl qualitative als auch quantitative Bewertungen möglich. Während bei einer quantitativen Bewertung konkrete Werte, z.B. für die Eintrittswahrscheinlich, angegeben werden, folgt bei der qualitativen Bewertung eine grobe Einteilung in Stufen. Da es in der Regel nicht möglich ist, ganz genaue Werte herauszufinden und zu bestimmen, wird oft zur qualitativen Bewertung gegriffen und nur in sehr seltenen Fällen, z.B. bei besonderen Risiken, zur quantitativen Bewertung.


Risikobewertung

In diesem Schritt folgt die Priorisierung der Risiken. Abgeschätzt können Risiken durch die folgenden Methodengruppen:
  • Nachschlagemethoden (z.B. Checklisten)
  • Unterstützende Methoden (z.B. Delphi-Methode)
  • Szenarioanalyse (z.B. Ereignisbaumanalyse
  • Maßnahmenanalyse (z.B. Bow-Tie)
  • Funktionsanalyse (z.B. FMEA)
Die Einordnung der Risiken kann anschließend entweder mit dem Maximumsprinzip, Kumulationsprinzip oder Verteilungsprinzip vorgenommen werden.


Risikobehandlung

Bei der Risikobehandlung stehen folgende Möglichkeiten bereit:
  • Risiko akzeptieren
  • Risiko reduzieren
  • Risiko vermeiden
  • Risiko an einen Dritten (z.B. Versicherung) abtreten


Quellen und Verweise

Montag, 13. März 2017

BSI-Grundschutz

Der BSI-Grundschutz mit seinen IT-Grunschutzkatalogen kann als deutschem Äquivalent zu der ISO 27000-Reihe gesehen werden. Auch hier werden Empfehlungen von Standardsicherheitsmaßnahmen vermittelt, um damit ein für den normalen Schutzbedarf angemessenes und ausreichendes Sicherheitsniveau für IT-Systeme zu erreichen. Aufgebaut ist der BSI-Grundschutz über ein Baukastenprinzip, wobei die wichtigsten Bestandteile die Gefährdungs- und Maßnahmenkataloge sind.

Business Continuity Management

Unter Business Continuity Management (auf Deutsch Betriebliches Kontinuitätsmanagement) versteht man Methoden und Maßnahmen, die die Sicherstellung des Fortbestands des Unternehmens in Angesicht von Risiken mit hohen Schadensausmaß sicherstellen. Es geht also zum einen um den Schutz vor Unterbrechungen von Geschäftsprozessen und bei Eintreten eines Schadensfalls um die rechtzeitige Wiederaufnahme.

Mittwoch, 27. Oktober 2010

Eigenschaften von Peer-to-Peer Netzwerke

Peer-to-Peer Netzwerke unterscheiden sich in einigen Punkten von einer Client-Server Architektur. So bringt ein Peer-to-Peer Netzwerk unterschiedliche Vor- und Nachteile mit sich. Vorteile sind zum Beispiel, dass alle Rechner gleichberechtigt sind oder das solch ein Netzwerk kostengünstiger wie ein Client-Server ist. Auch der Datenaustausch über Freigaben ist ohne Probleme möglich. Etwas kritisch ist aber, dass die freigegebene Ressource nur verfügbar ist, wenn auch die Workstation an der sie hängt verfügbar ist. Natürlich sind in einem Peer-to-Peer Netzwerk auch keine Serverdienste verfügbar, wie z.B. DHCP oder DNS. Auch die Administration ist beim Peer-to-Peer Netzwerk aufwändig, da jede Workstation einzeln administriert werden muss.

Samstag, 22. Mai 2010

Sicherheitszonen-Regeln Firefox

Ich habe heute beim Herunterladen von Dateien (egal ob Audio, Video oder Bild-Dateien) immer folgende Fehlermeldung bekommen:

Dieser Download wurde durch Ihre Sicherheitszonen-Regeln blockiert.

Die Datei wird also nicht heruntergeladen. Normalerweise soll das ein Betriebssystem-Problem sein, weil Firefox diese Sicherheits-Richtlinien vom Betriebssystem übernimmt (Internetoptionen in Windows). Bei mir war aber alles schon richtig konfiguriert, sodass diese Fehlermeldung eigentlich nicht kommen dürfte.

Da habe ich einfach mal Firefox neugestartet und voila, schon konnte ich wieder herunterladen!

Dienstag, 18. Mai 2010

Den eigenen Webserver als Proxy nutzen

In dem nachfolgenden Tutorial erkläre ich euch wie man Squid auf Debian installiert und konfiguriert.

Zunächst benötigen wir mal Squid. Unter Debian lässt sich squid einfach via apt-get installieren.


  • / apt-get install squid

Sobald Squid installiert ist gehts an die config. Im Ordner /etc/squid/ befindet sich die squid.conf. Da die komplette config Datei knapp 4000 Zeilen hat war ich so frei und hab meine einfach mal bei nopaste geuppt. Ersetzt einfach eure config mit meiner – da muss nichts mehr geändert werden.


Jetzt benötigen wir noch ein File das die Benutzer die auf den Server zugreifen dürfen sowie die jeweiligen Passwörter der Benutzer enthält. Hierfür erstellen wir einfach die Datei passwd im /etc/squid/ Ordner. Dh:


  • / vi /etc/squid/passwd
Und nun kommen wir zum Inhalt dieser Datei. Da ich auf meinem Webserver keinen Apache laufen habe kann ich natürlich den Befehl htpasswd nicht nutzen. Zum glück gibts ja im Internet einige “htpasswd Generatoren”. Lasst euch einfach von so einem das Passwort generieren. Ich habe diesen hier benutzt.

Die Zeile die der euch ausspuckt einfach jetzt in die passwd Datei schreiben und abspeichern.

Jetzt muss Squid nochmal reloaded werden da wir ja die config verändert haben. Also:

  • /etc/init.d/squid reload
Und schon kann man den Proxy nutzen. Wie in meiner config angegeben läuft der Proxy auf dem Port 3128.

Squid dient jedoch nur als Webproxy und kann nicht mit Socks umgehen. Wenn man jedoch lieber einen Socks Proxy möchte empfehle ich diesen hier von sp3x. Auch wenn das ding noch nicht ganz fertig ist :)

In Memory: 3x1t - RIP

Freitag, 19. März 2010

Nieder mit IT

Ja, nachfolgend die wirkliche Wahrheit über die IT: NIEDER DAMIT! :-)

Samstag, 27. Februar 2010

.docx-Datei mit OpenOffice öffnen

Schon seit Jahren benutze ich OpenOffice und war bisher immer zufrieden. Heute bekam ich dann aber ein .docx-Dokument. Hier scheiterte leider OpenOffice und konnte das Dokument nicht öffnen. Nun war guter Rat teuer. Bis ich mal auf die Version meines OpenOffice Writers geschaut habe. Hatte ich doch glatt noch Version 2.X am laufen. Nach dem updaten Konnte ich schließlich auch die Datei die im doc.x-Format abgespeichert wurde mit OpenOffice nun in Version 3.2 öffnen.

Eine Alternative wäre im übrigen ein Umwandlung Konverter gewesen. Kaum bin ich aber glücklicherweise nur hergekommen und habe nun meine Software wieder auf dem neuesten Stand. So lobe ich das mir.

Freitag, 6. November 2009

CTXfiHlp MFC Application funktioniert nicht mehr

Bei einem App Crash der CTXfiHlp.exe kommt nachfolgende Fehlermeldung nach jedem Systemstart:

Wenn man bei Google nach diesem Fehler sucht, findet man einige Leidensgenossen die auch diesen Fehler bekommen. Nach meinen eigenen Recherchen dürfte bei den meisten der Fehler im Zusammenhang mit der Installation des Programms Audials One/Tunebite auftreten. Zumindestens erschien der Fehler bei mir, nach dem ich Audials One auf meinen Computer installiert habe.

Nun wie behebt man das Problem und sorgt dafür, dass die Fehlermeldung "CTXfiHlp MFC Application funktioniert nicht mehr" nicht mehr bei jedem Start erscheint. Erstmal muss man deutlich sagen, dass der Fehler keinen wirklichen Effekt auf den Betrieb des Computers hat. Demnach kann man einfach die CTXfiHlp.exe über Start -> Ausführen -> "msconfig" aus dem Autostart ausschließen.

Auch möglich für eine Problembehebung soll ein Regestry-Fix sein. Diesen empfehle ich aber nur erfahrene User. Ich kopiere die Anleitung einfach mal hier rein. Gefunden habe ich sie im offiziellen Forum der Softeware, hier kann man sich auch hinwenden, wenn der Fehler doch nicht wegzubekommen ist. Schließlich hat man ja auch Geld für die Software bezahlt. Hier nun der Fix:
- Close Tunebite / Audials.
- Set the value "HKCU\SOFTWARE\RapidSolution\RSConfig\TB_CaptureDigital\HsdDriverActiveOnlyWhenNeeded" to "1". If the value diesn't exist, yet under the "TB_CaptureDigital" key, you have to add a new "string value" there.
- After you've set it, start Tunebite one with any protected audio/video conversion.

From now on Tunebite's sound card drivers are deactivated by default (e.g. at system startup). They are activated on-demand each time yu're using them. However, this can take a rather long time, so you might experiment with this - and if it's a too long time for you to wait, then you might rather disable this feature again (by deleting the value above, or just setting it to "0").


Ein anderer Lösungsansatz bei Tunebite ist das ausschalten der TBHSD DRIVERS:
START menu > PROGRAMS > TUNEBITE > HELP AND SUPPORT > DISABLE TBHSD DRIVERS

Unter AudialsOne kann man an gleicher Stelle (HELP AND SUPPORT) die Treiberinstallation reparieren.


Wer keins dieser Programme installiert hat, aber dennoch die CTXfiHlp MFC Fehlermeldung bekommt, der kann man im BIOS nachschauen, ob der Onboard-Sound aktiviert ist.

Freitag, 26. Juni 2009

Windows 7 RC: Gratis-Download nur noch bis 15. August

Bis zum 15. August soll man noch die Vorabversion von Windows 7 herunterladen können. Danach ist finito! Installiert werden kann es aber auch noch nach diesem Datum.

Donnerstag, 11. Juni 2009

Demultiplexer

Der Demultiplexer ist das Gegenstück zum Multiplexer. Er wandelt die ankommende seriellen Binärsignale wieder in parallele Binärsignale um. Daten die beispielsweise auf einer Leitung ankommen, werden durch den Demultiplexer wieder auf 4 Leitungen aufgeteilt.

Wie auch beim Multiplexer gibt es verschiedene Demultiplexer, z.B.
  • 1 Bit zu 4 Bit Demultiplexer

Multiplexer - Datenselektor

Der Multiplexer ist ein zeitabhängig gesteuerter Datenselektor. Ein Datenselektor wiederum hat die Aufgabe verschiedene angebotene Daten auf Wunsch weiterzuleiten. Das heißt: Der Datenselektor wählt die Daten aus(selektiert) und leitet dann auch nur diese Daten weiter. Damit können verschiedene Signale (z.B. aus 4 Eingängen) über einen Ausgang zeitlich nacheinander weitergeleitet werden.

Realisiert wird die Selektion der Daten mit Steuerleitungen, die die Daten zu den Ausgängen weiterleiten.

Es gibt verschiedene Datenselektoren/Multiplexer, z.B.
  • 4-Bit zu 1Bit Datenselektor
  • 2 x 4-Bit zu 4 Bit Datenselektor
  • 4 x 8-Bit zu 8 Bit Datenselektor
  • 16 Bit zu 1 Bit Datenselektor Multiplexer

Dienstag, 26. Mai 2009

8 IT'ler, die mit dem Gesetz in Konflikt gerieten

Bei der PCWelt findet man eine schöne Fotostrecke mit acht IT'ler, die schon mal mit dem Gesetz in Konflikt gerieten und manche von ihnen auch ins Gefängnis mussten. Mit dabei sind unter anderem:
  • Bill Gates
  • Benjamin Curtis
  • John Carmack
  • Hans Reiser

Die Delikte reichen vom Verkehrsvergehen über Kinderpornographie bis hin zu Morden. Alle Details gibt es hier.

Donnerstag, 16. April 2009

Was beim Kauf einer SATA Festplatte zu beachten ist

Aus eigener Erfahrung mal einen kurzen Post zur Frage: "Was beim Kauf einer SATA Festplatte zu beachten ist?"

Wollte nämlich meinen Computer mit einer zweiten SATA Festplatte erweitern. Also schnell eine gekauft, der GB kostet ja nicht mal mehr ein Euro. Festplatte ist gekommen, also gleich an den Einbau gesetzt. Stromkabel angeschlossen, den gibt es ja bei einem guten Netzteil praktisch gleich mit. So und dann war erst mal fluchen angesagt. Hatte nämlich kein rotes SATA Datenkabel mehr. Bei der Festplatte war natürlich keins mehr dabei, also erstmal nachbestellen. So ein Datenkabel kostet ein paar Euro, Versand sollte dazu eigentlich nicht kommen, kann man ja schließlich in einem gewöhnlichen Briefumschlag versenden.

Die Wartezeit hat dennoch genervt, deswegen: "Denke immer an das kleine, rote SATA Datenkabl" ;)

Mittwoch, 25. März 2009

15 skurrile Tastaturen

Bei PCWelt.de findet man 15 total verrückte Tastaturen. Mit dabei das Bluetooth Virtual Keyboard, das eher visuell den physisch sich für die Eingabe präsentiert. Interessant ist auch die Combimouse, die leider nicht käuflich erwerblich ist. Mit der Combimouse will der Erfinder die Funktionen einer Tastatur mit der einer Maus kombinieren (sagt ja auch schon der Name ;-)). Richtig abgefahren sind die Datahand Professional II aus.

Naja jedem das sein, mir reicht aber eine gewöhnliche Tastatur ;-)

Mittwoch, 14. Januar 2009

Ashampoo PowerUp 2009: Vollversion gratis

Bei chip.de kann man die Vollversion von Ashampoo PowerUp 2009 kostenlos herunterladen. Mit der Software können versteckte Funktionen von Windows genutzt und dadurch die Leistung des Rechners gesteigert werden.

Herunterladen kann man Ashampoo PowerUp 2009 hier.

Montag, 29. Dezember 2008

Windows 7 Beta 1 im Internet erhältlich

Seit kurzem kursieren im Internet Versionen der Windows 7 Beta 1. Tragen tut die Version die Build-Nummer 7000.
Dass es sich beim Build 7000 tatsächlich um die erste Beta-Version von Windows 7 handelt, hat Microsoft-Kenner Paul Thurrott auf seiner Website bestätigt.

Aber Achtung es kursieren auch einige Fake-Versionen von Windows 7 Beta 1. Diese beinhalten mehrere Schädlinge, Vorsicht ist also angesagt.

Freitag, 5. Dezember 2008

Service Pack 2 für Vista als Beta-Version erhältlich

Ab sofort kann man das die Beta-Version des Service Pack 2 für Vista herunterladen.

Wie bei jede Beta-Versionen soll das SP 2 nicht auf PCs die im produktiven Einsatz sind, eingespielt werden.

Montag, 18. August 2008

Drive Backup 9.0 Express kostenlos

Auf der Website von Paragon Software kann man umsonst das Backup-Programm Drive Backup 9.0 Express herunterladen. Mit diesem Programm kann man kostenlos seine Daten vom Computer sichern. Das Programm gibt es einmal in der 32 Bit Version aber auch in einer 64 Bit Version ist es erhältlich. Beides mal für Windows.

Hier kann man die Software herunterladen.