3. Datensicherheit im Rechnerbetrieb

3.5 Sicherheitskriterien


Die IT-Sicherheitskriterien

Bundesamt für Sicherheit in der Informationstechnik (BSI)

im Bundesanzeiger-Verlag.

Sinn eines Kriterienkatalogs:


Bewertung von Mechanismen der IT-Sicherheit


Funktionalitätsklassen

F1benutzerbestimmbarer Zugriffsschutz
F2Mechanismen zur Protokollierung
F3festgelegter Zugriffsschutz
F4vertrauenswürdiger Zugriffspfad
F5Überwachung sicherheitskritischer Ereignisse
Die weiteren Klassen sind nicht hierarchisch geordnet:
F6Datenintegrität
F7Systemverfügbarkeit
F8Datenintegrität bei Übertragung
F9Geheimhaltung von Daten bei Übertragung
F10Vertraulichkeit und Integrität in verteilten Systemen


Qualitätsstufen

(Im Gegensatz zum amerikanischen `Orange Book' werden die Kriterien auf zwei Dimensionen verteilt - Funktionalität und Qualität)

Q0unzureichende Qualität
Q1getestet
Q2methodisch getestet
Q3methodisch getestet und teilanalysiert
Q4informell analysiert
Q5semiformal analysiert
Q6formal analysiert
Q7formal verifiziert


Anwendung der IT-Kriterien

Installation eines angemessen sicheren Datenverarbeitungssystems - angestrebtes Verfahren nach dem IT-Sicherheitshandbuch:

  1. Risikoanalyse
  2. Anforderungsdefinition: Funktionalitäts- und Qualitätsanforderungen nach den Maßstäben des Kriterienkatalogs
  3. Auswahl eines entsprechend klassifizierten Systems.

Es gibt es wenig klassifizierte Systeme. Das Verfahren ist langsam, der Markt ändert sich schnell.


Weiterführende Literatur


Vorlesung Datenschutz und Datensicherheit
Autor: Klaus Pommerening, 31. März 1999; letzte Änderung: 6. Januar 2000
E-Mail an
Pommerening »AT« imbei.uni-mainz.de.