ISO 27001 und SIEM bzw. Sec. incident management
Salve Mitstreiter.
Wer von Euch arbeitet als Sysadmin mit Schwerpunkt Security und hat schon eine ISO-27001-Zertifizierung des Unternehmens hinter sich gebracht? Ich wüsste von solchen Praxiserfahrenen gern, wieviel Wert bei der ISO-Abnahme auf security indident management / SIEM gelegt wurde und ob es für Euch so gewirkt hat, als müsste man zwangsläufig ein umfangreiches Managementsystem dafür haben.
Wir sind nicht so groß, als dass wir uns dazu gern in große Systeme reinsteigern wollen. Etwas wie TheHive halte ich für machbar und denke auch, dass dieses, evtl. sogar die Community-Edition, passen könnte, um nachzuweisen, dass wir hier ausreichend aufgestellt sind.
Falls also jemand TheHive kennt, nehme ich auch gerne Erfahrungswerte dazu mit.
Wer von Euch arbeitet als Sysadmin mit Schwerpunkt Security und hat schon eine ISO-27001-Zertifizierung des Unternehmens hinter sich gebracht? Ich wüsste von solchen Praxiserfahrenen gern, wieviel Wert bei der ISO-Abnahme auf security indident management / SIEM gelegt wurde und ob es für Euch so gewirkt hat, als müsste man zwangsläufig ein umfangreiches Managementsystem dafür haben.
Wir sind nicht so groß, als dass wir uns dazu gern in große Systeme reinsteigern wollen. Etwas wie TheHive halte ich für machbar und denke auch, dass dieses, evtl. sogar die Community-Edition, passen könnte, um nachzuweisen, dass wir hier ausreichend aufgestellt sind.
Falls also jemand TheHive kennt, nehme ich auch gerne Erfahrungswerte dazu mit.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 8539382944
Url: https://administrator.de/contentid/8539382944
Ausgedruckt am: 22.11.2024 um 05:11 Uhr
12 Kommentare
Neuester Kommentar
Hallo,
ich bin selbst Informationssicherheitsbeauftragter. Es gibt keine normative Anforderung nach konkreten technischen Systemen. Theoretisch kannst du das mit Excel machen und hast die Anforderung ggf. erfüllt. Als gelernter Fachinformatiker für Systemintegration kann ich dir aber sagen, dass einige technische Lösungen die Erfüllung der Norm erheblich erleichtern.
ich bin selbst Informationssicherheitsbeauftragter. Es gibt keine normative Anforderung nach konkreten technischen Systemen. Theoretisch kannst du das mit Excel machen und hast die Anforderung ggf. erfüllt. Als gelernter Fachinformatiker für Systemintegration kann ich dir aber sagen, dass einige technische Lösungen die Erfüllung der Norm erheblich erleichtern.
Wir sind ISO/IEC 27001:2018-zertifiziert und migrieren auf 2022. Ich mache das auch schon ein paar Jahre und kann dir sagen, dass es immer wieder Verständnisprobleme geben wird bei derartigen Anforderungen. Die Norm definiert ein Managementsystem, kein technisches Vorgabensystem. Als ISB verantworte ich das gesamte ISMS. Nachher gerne mehr dazu.
Hallo,
wie schon angesprochen, die technischen Lösungen sind nicht ausschlaggebend, da die ISO 27001 im Wesentlichen ein Papiertiger ist. Es gibt zertifizierte IT-Organisationen, die weder ein SIEM noch eine Incident-Management-Plattform betreiben.
Der praktische Wert und der Beitrag zur Zertifizierungsreife ist bei einer kleinen Organisation für das SIEM ungleich höher als für Incident-Management/Response-Tools. Deshalb finde ich The Hive von der Ausrichtung her nicht so hilfreich. Selbst Entry-Level-SIEM bieten außerdem eine Art Fallbearbeitung zur Zusammenfassung und Anreicherung von Events bzw. Alerts unter einem Vorfall.
Grüße
Richard
wie schon angesprochen, die technischen Lösungen sind nicht ausschlaggebend, da die ISO 27001 im Wesentlichen ein Papiertiger ist. Es gibt zertifizierte IT-Organisationen, die weder ein SIEM noch eine Incident-Management-Plattform betreiben.
Der praktische Wert und der Beitrag zur Zertifizierungsreife ist bei einer kleinen Organisation für das SIEM ungleich höher als für Incident-Management/Response-Tools. Deshalb finde ich The Hive von der Ausrichtung her nicht so hilfreich. Selbst Entry-Level-SIEM bieten außerdem eine Art Fallbearbeitung zur Zusammenfassung und Anreicherung von Events bzw. Alerts unter einem Vorfall.
Grüße
Richard
Hallo nochmal,
wir spinnen mal etwas herum und denken uns 2 Jahre in die Zukunft in das Jahr 2026.
Incident Management & Response wird in der Firma mit Excel gemacht und die Datei liegt irgendwo auf einem Server mit Änderungsdatum 12.11.2024, weil die Datei nicht regelmäßig gepflegt wurde.
Kurz vor dem Überwachungsaudit stellt man dies fest und will sie mit allen anderen relevanten dokumentierten Informationen aktualisieren. Absolutes Chaos, aber bis hier noch keine Feststellung (im Sinne von Feststellung im Audit).
Wenn ich Audits durchführe, fällt mir so etwas auf und wird dokumentiert. Mindestens ist es ein Verbesserungsvorschlag. Ein SIEM bietet hier ganz andere Möglichkeiten, aber fordert auch wesentlich mehr Ressourcen in der Organisation. Man muss abwägen, welchen Weg man gehen möchte.
wir spinnen mal etwas herum und denken uns 2 Jahre in die Zukunft in das Jahr 2026.
Incident Management & Response wird in der Firma mit Excel gemacht und die Datei liegt irgendwo auf einem Server mit Änderungsdatum 12.11.2024, weil die Datei nicht regelmäßig gepflegt wurde.
Kurz vor dem Überwachungsaudit stellt man dies fest und will sie mit allen anderen relevanten dokumentierten Informationen aktualisieren. Absolutes Chaos, aber bis hier noch keine Feststellung (im Sinne von Feststellung im Audit).
Wenn ich Audits durchführe, fällt mir so etwas auf und wird dokumentiert. Mindestens ist es ein Verbesserungsvorschlag. Ein SIEM bietet hier ganz andere Möglichkeiten, aber fordert auch wesentlich mehr Ressourcen in der Organisation. Man muss abwägen, welchen Weg man gehen möchte.
Zitat von @DerWoWusste:
Hallo auch.
Seid Ihr denn zertifiziert worden, während Du den Bereich SecIncidentmanagement betreut hast? Oder noch nicht?
Hallo auch.
Seid Ihr denn zertifiziert worden, während Du den Bereich SecIncidentmanagement betreut hast? Oder noch nicht?
Hallo @DerWoWusste
was alles vorhanden sein soll oder muss steht zum einen in der Norm, inkl. vielen Empfehlungen zum anderen ist es jedem selbst überlassen, am Ende ist es aber sehr stark von den Prüfern abhängig - da gibt es z.T. gravierende Unterschiede in Auffassungsgaben und Normauslegung durch die Prüfer. In dem ein oder anderen Audit habe ich mir schon die Frage gestellt warum die auf so Lapalien rumreiten und Essentielles nicht mehr so wichtig ist.
Wir bilden das Incident-Mangement über unser Ticketsystem mit ab, weil die Meldungen eh als ersten bei uns aufschlagen und wir dafür keine extra System haben wollen, damit erfüllt man dann auch die gesamte Dokumentionspflicht.
Wenn Ihr bereits ISO9001, ISO14001 und ISO50001 zertifiziert seid (haben die meisten produzierenden Unternehmen denke ich), ist eine Implementierung überschaubar und auch der Papiertigerkrieg hält sich in Grenzen.
Wenn es euch lieber ist, einfach eine "simple" Checkliste abzuarbeiten, dann fangt mit dem BSI Grundschutz an, wenn das durch ist, ist eine "Erweiterung" auf die ISO27001 sehr gering, das überschneiden sich sehr viele Anforderungen und Umsetzungsempfehlungen.
Wir haben jetzt noch ein Überwachungsaudit auf die 2015er und nächstes Jahr wird auf die 2022er Auditiert ... wieder viel Schreiben und lustig bunte Dokumente erstellen die am Ende fast keiner liest
Vorteil bei der Integration in ein vorhandenes Ticketsystem: du kannst Anforderungen direkt korrekt Eskalieren oder Deeskalieren und man muss nicht mehrere Systeme pflegen.
Wir regeln das am Ende über Berechtigungen, Kategorien usw. und ersparen uns ein Email-Ping-Pong wenn ein vermeintliches "ich hab da was" dann doch ein ISV ist.
Einen erheblichen Teil der ISO27001 macht auch das BCM aus, aber ich denke mal, das seid ihr schon recht gut aufgestellt
Wir regeln das am Ende über Berechtigungen, Kategorien usw. und ersparen uns ein Email-Ping-Pong wenn ein vermeintliches "ich hab da was" dann doch ein ISV ist.
Einen erheblichen Teil der ISO27001 macht auch das BCM aus, aber ich denke mal, das seid ihr schon recht gut aufgestellt
Moin,
als ehm. IT-Leiter eines KRITIS-Unternehmens und jetzt als CISO fallen mir noch zwei Dinge ein:
- Die ISO27001 firdert ein ANGEMESSENES System, wenn dafür Papier und Bleistift reichen und das sauber argumentiert wird (was mitunter schwer sein dürfte) ist das ok
Also, suche eine Lösung die passt, wennnder Auditor es zu schwach findet wird er es anmerken und es kommt in den Maßnahmenplan.
- KRITIS? Müsst ihr da evtl. ein System zur Angriffserkennung (SzA) einführen?
Da sind schon recht knackige Anforderungen zu erfüllen - unbedingt prüfen
Ich würde folgende Systeme empfehlen (wenn kein SzA gefordert):
- Ticketsystem
- Wazuh als Schwachstellenscanner
- Prozesse für
- „normale“ Tickets
- Security Incidents
- Ergebnisse des Schwachstellenscans
Im besten Fall hast du für die jeweiligen Prozesse noch Risikobewertungen gemacht und stellst so die erzielte Risikominimierung mit dem System und Prozess dar.
Da möchte ich den Auditor sehen, dem das nicht gefällt.
Wenn ihr schon Grundschutz habt ist der Schritt zur ISO27001 nicht weit.
Gruß
Thomas
als ehm. IT-Leiter eines KRITIS-Unternehmens und jetzt als CISO fallen mir noch zwei Dinge ein:
- Die ISO27001 firdert ein ANGEMESSENES System, wenn dafür Papier und Bleistift reichen und das sauber argumentiert wird (was mitunter schwer sein dürfte) ist das ok
Also, suche eine Lösung die passt, wennnder Auditor es zu schwach findet wird er es anmerken und es kommt in den Maßnahmenplan.
- KRITIS? Müsst ihr da evtl. ein System zur Angriffserkennung (SzA) einführen?
Da sind schon recht knackige Anforderungen zu erfüllen - unbedingt prüfen
Ich würde folgende Systeme empfehlen (wenn kein SzA gefordert):
- Ticketsystem
- Wazuh als Schwachstellenscanner
- Prozesse für
- „normale“ Tickets
- Security Incidents
- Ergebnisse des Schwachstellenscans
Im besten Fall hast du für die jeweiligen Prozesse noch Risikobewertungen gemacht und stellst so die erzielte Risikominimierung mit dem System und Prozess dar.
Da möchte ich den Auditor sehen, dem das nicht gefällt.
Wenn ihr schon Grundschutz habt ist der Schritt zur ISO27001 nicht weit.
Gruß
Thomas