KRITIS Flashcards
Welche Pflichten hat eine kritische Infrastruktur (8)?
Identifikation
* Analyse KRITIS-Anlagen und eigene Betroffenheit (jährlich)
Registrierung
* Meldung KRITIS-Anlagen, Registrierung beim BSI
Geltungsbereich
* KRITIS-Anlagen definieren, Scope im Unternehmen
Meldungen
* Meldung Angriffe und Vorfälle ans BSI (unverzüglich)
Komponenten
* Kritische Komponenten identifizieren & melden (vor Einsatz)
Cyber Security
* Maßnahmen umsetzen nach Stand der Technik
Prüfungen
* Nachweis Cyber Security in KRITIS-Anlagen (zweijährlich)
Bußgelder
* Sanktionen bei Verstößen gegen das BSIG
Welche kritischen Infrastrukturen gibt es?
- Energie
- Wasser
- Ernährung
- Gesundheit
- Transport
- Medizin
- Informationstechnik
- Finanzwesen
Welche Vorfälle gab es im Energiesektor?
- Übertragungsnetzbetreiber 50Hz mit DDOS-Angriff attackiert
- Netzwerktechnik sabotiert Systeme seines Arbeitgebers EnerVest
- Schadsoftware in japanischen Kernkraftwerken
Vorfälle im Gesundheitssektor?
- Computerwurm zwingt 3 Londoner KHs Computernetze abzuschalten
- Virenbefall auf den Servern bringt die IT eines KHs zum Erliegen
- Chinesische Hacker erhalten über einen Server Angriff Zugriff auf 400.000 Patientendaten
Vorfälle in der IT?
- Virenbefall zentraler Komponenten eines Datennetzes
- Angriff auf Glasfaserleitungen und Transformatoren
- Teilausfall des Name Services für .de Domains
Vorfälle in der Logistik?
- Sicherheitslücke in Sendungsverfolgung von DHL
- FBI beschuldigt Sicherheitsleute, ein Flugzeug gehackt zu haben
- Cyberattacke gegen das System der Polnischen Airline LOT
Sektor Gesundheit - Welche Sicherheitsstandards gibt es im KH?
- Risikomanagement in der Informationssicherheit
- Definition Geltungsbereich
- Branchenspezifische Gefährdungslage
- Anforderungen und Maßnahmenempfehlungen zur Umsetzung
Was ist ein Branchenspezifischer Standard (BJS)?
Branchen können selber entscheiden welche Standards für sie sinnvoll und notwendig sind. Sie können alle nötigen Sicherheitsvorkehrungen und Maßnahmen zusammenfassen.
Welche Normen und Standards gibt es?
- DIN ISO 27001 - IT-Sicherheitsverfahren
- DIN EN ISO 27799 - Medizinische Informatik
- ISO 22301 - Betriebliches Kontinuitätsmanagement System (BKMS)
- DIN EN 80001, DIN 66399, DIN 13080
Welche Teilprozesse gibt es im Standard Risikomanagement Prozessmodell?
- Informationswerte und Verantwortliche ermitteln
- Kritikalität der Informationswerte festlegen
- Risikokriterien festlegen
- Bedrohungen und Schwachstellen identifizieren
- Risiken bewerten
- Risiko behandeln
- Risiken kommunizieren und überwachen
Welche Notwendigen Risikobewertungen gibt es in der IT?
- Arbeitsplatzsysteme
- Serversysteme
- IP-Netzwerke
- Storagesysteme
Welche Notwendigen Risikobewertungen gibt es in der Kommunikationstechnik (KT)?
- Rufsysteme
- Fax
- Telefon
- Warnsysteme
Welche Notwendigen Risikobewertungen gibt es in der Medizintechnik (MT)?
- Patientendatenmanagementsystem
- Telemedizinische Systeme
- Patientengebundene Alarmsysteme
Welche Notwendigen Risikobewertungen gibt es in der Versorungstechnik (VT)?
- Energieversorgung
- Klimatisierung
- Zufahrts- und Schrankensysteme
Kritische Branchenspezifische Anwendungssysteme?
- Krankenhausinformationssysteme
- Labor-IS
- Radiologie-IS
- OP-Planungssystem