ISMS-Glossar

Konfigurationsmanagement (Configuration Management)

Konfigurationsmanagement stellt sicher, dass Systeme nach festgelegten, sicheren Vorgaben eingerichtet sind und Abweichungen erkannt werden.

Sichere Grundkonfigurationen

Viele Systeme werden mit unsicheren Standardeinstellungen ausgeliefert: aktive, nicht benötigte Dienste, Standardpasswörter oder offene Freigaben. Mit festgelegten Sicherheitsvorgaben (Baselines, Härtungsrichtlinien) und automatisierter Verteilung werden Systeme einheitlich und sicher konfiguriert.

Anforderungen der ISO/IEC 27001

Anhang A 8.9 – in der Fassung 2022 neu – verlangt, Konfigurationen einschließlich Sicherheitskonfigurationen von Hardware, Software, Diensten und Netzwerken festzulegen, zu dokumentieren, umzusetzen, zu überwachen und zu überprüfen. Änderungen daran unterliegen der Änderungssteuerung nach Anhang A 8.32.

Praxisbeispiel

Neue Server werden aus einer gehärteten Vorlage erstellt. Ein Werkzeug prüft wöchentlich, ob Einstellungen von der Vorgabe abweichen, und meldet Abweichungen an das Betriebsteam.

Typische Fehler im Audit

  • Jedes System ist individuell eingerichtet und nicht dokumentiert.
  • Standardpasswörter von Netzwerkgeräten oder Druckern wurden nie geändert.

Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 8.9 und 8.32

← Alle Begriffe mit C