Konfigurationsmanagement stellt sicher, dass Systeme nach festgelegten, sicheren Vorgaben eingerichtet sind und Abweichungen erkannt werden.
Sichere Grundkonfigurationen
Viele Systeme werden mit unsicheren Standardeinstellungen ausgeliefert: aktive, nicht benötigte Dienste, Standardpasswörter oder offene Freigaben. Mit festgelegten Sicherheitsvorgaben (Baselines, Härtungsrichtlinien) und automatisierter Verteilung werden Systeme einheitlich und sicher konfiguriert.
Anforderungen der ISO/IEC 27001
Anhang A 8.9 – in der Fassung 2022 neu – verlangt, Konfigurationen einschließlich Sicherheitskonfigurationen von Hardware, Software, Diensten und Netzwerken festzulegen, zu dokumentieren, umzusetzen, zu überwachen und zu überprüfen. Änderungen daran unterliegen der Änderungssteuerung nach Anhang A 8.32.
Praxisbeispiel
Neue Server werden aus einer gehärteten Vorlage erstellt. Ein Werkzeug prüft wöchentlich, ob Einstellungen von der Vorgabe abweichen, und meldet Abweichungen an das Betriebsteam.
Typische Fehler im Audit
- Jedes System ist individuell eingerichtet und nicht dokumentiert.
- Standardpasswörter von Netzwerkgeräten oder Druckern wurden nie geändert.
Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 8.9 und 8.32
← Alle Begriffe mit C