Lach- und Sachgeschichten Flashcards
Global Compact
Human Rights
Labour
Environment
Anti Korruption
sexuelle Belästigung
Formen
- Geschlechtsbezogene Belästigung (gender harassment)
- ungewollte sexuelle Aufmerksamkeit (unwanted sexual attention)
- sexueller Zwang (sexual coercion)
Social Engineering
Techniken der Beeinflussung und Überredungskunst zur Manipulation oder Vortäuschung falscher Tatsachen, über die sich ein Social Engineer eine gefälschte Identität aneignet.
Um andere zu seinem Vorteil auszubeuten und um mit oder ohne Verwendung von technischen Hilfsmitteln an INformationen zu gelangen.
Social Engineer
Zyklus
- Recherche: Suche in öffentlich zugänglichen Quellen, Dumpster Diving
- Entwicklung von Beziehungen und Vertrauen: Nutzung von Insiderinfos, fake-identity, Hilfebedarf oder Autorität, Verweis auf bekannte Personen
- Ausbeutung von Vertrauen: Bitte um Informationen oder Handlungen, Manipulation des Opfers bis es den Angreifer um Hilfe bittet
- Nutzung von Informationen: für weiteren Zyklus oder als Endziel
Compliance Definition
Einhaltung von Regeln (gesetzliche Bestimmungen und unternehmensinterne Richtlinien) zur Sicherstellung eines regelkonformen Verhaltens der gesetzlichen Vertreter und Mitarbeiter eines Unternehmens
CMS Grundelemente
Compliance Kultur (tone at the top) Compliance Ziele (abgeleitet von Unternehmenszielen) Compliance Risiken (Risk Assessment, Einf. Risikoerkennung und Berichterstattung) Compliance Programm (Einf. Maßnahmen und Grundsätze) Compliance Organisation (Rollen u Verantwortlichkeiten, Aufbau- Ablauforganisation) Compliance Kommunikation(Einf. Berichtswege, Info an MA) Compliance Überwachung und Verbesserung (Prüfung Wirksamkeit u Angemessenheit, Durchsetzung)
Risiko
Abweichung von einem definierten Soll-Zustand
Compliance Prozessstufen
- Kodifizieren: Unternehmenswerte und Grundsätze (Grundrechte, gesellschaftlich akzeptierte Grundwerte, Internationale Wertestandards UNGC, ISO)
- Implementieren: Regeln und Geschäftsprozesse (Policies und Procedures, due diligence)
- Systematisieren: Managementinstrumente (Anreize, Sanktionen, Audits, Meldesystem, Training)
- Organisieren: Tone at the top, Compliance Comitee und Beafutragte
Definition Management
Management plant, erstellt, betreibt und überwacht Aktivitäten im Rahmen der von der Governance vorgesehen Richtung, um die Unternehmensziele zu erreichen …
Die Verantwortung dafür liegt bei der Unternehmensleitung
Definition Governance?
Governance stellt sicher, dass die Anforderungen, Rahmenbedingungen und Möglichkeiten der Anspuchsgruppen evaluiert werden um ausgewogene und vereinbarte Unternehmsziele zu bestimmen, die es zu erreichen gilt. Sie gibt Richtung durch die Festlegung von Prioritäten und das Fällen von Entscheidungen vor und überwacht die Leistung und Regeleinhaltung gegen vereinbarte Vorgaben und Ziele…
Das Rahmenwerk weist explizit darauf hin, dass die Unternehmensleitung die Gesamtverantwortung trägt und Verantwortung organisieren kann.
COBIT Prinzipien
- Erfüllung der Anforderungen der Anspruchsgruppen
- Abdeckung des gesamten Unternehmens
- Anwendung eines einheitlichen integrierten Rahmenwerkes
- Ermöglichung eines ganzheitlichen Ansatzes
- Unterscheidung zwischen Governance und Management
Datenschutz vs Datensicherheit
Schutz personenbezogener Daten vor dem Missbrauch durch Dritte (geregelt durch Gesetze)
Schutz von sensiblen Daten hinsichtlich Anforderungen an CIA (geregelt durch Standards)
Was wird geschützt?
die zu schützende Infrastruktur leitet sich von den strategischen Vorgaben und Geschäftszielen ab. Die IT ist nur Mittel zum Zweck, die Risikopunkte ergeben sich aus den Geschäftsprozessen
Ebenen der Informationssicherheit
- Strategische InfoSec
- Security Governance, Risk Management, Standards Regulations Law and Ethics - Taktische InfoSec
.- Contingency Planung - Operative InfoSec
Network, OS, Storage, Applications, SecOps
NIST Enterprise Architecture
Business Architecture
- > Information Architecture
- > Information System Architecture
- > Data Architecture
- > Delivery Systems Architecture
Sec Lifecycle
Threat Agent (Einheit, die Verwundbarkeit auslösen kann) gives rise to a
Threat (Gefahr, eine Verwundbarkeit auszunutzen), which exploits a
Vulnerability (Schwäche) that leads to
Risk (Wahrscheinlichkeit und Ausmaß eines Verlustes von CIA)
Risk damages
Assets (Vermögensgegenstand) which causes an Exposure (Existenz einer Verwundbarkeit).
Exposures can be countermeasured by
Safeguards (Gegenmaßnahme). They directly affect Threat Agents
Ergebnisse wirkksamer Governance nach ISACA
Strategische Ausrichtung (Ausrichtung der Sicherheitsaktivitäten nach Unternehmensstategie zur Erreichung von Unternehmenszielen)
Risk Management (Maßnahmen zum Management von Risiken und deren Auswirkungen)
Prozessicherheit (Zur Optimierung von Sicherheitsaktivitäten)
Wertschöpfung ( Optimierung von INvestments zur weiteren Zielerreichung)
Ressourcenmanagement (Effektive und effiziente Verwendung)
Performancemessung (Monitoring und Reporting)
Risk Assessment
Risiko kann vermieden werden (durch Wahl einer Alternative), akzeptiert (wenn sich eine Minimierung nicht lohnt), vermindert (durch Safeguards) oder verlagert (an Versicherungen, Outsourcing)
Von der Mission zur Strategie
- Mission (Warum wir existieren)
- Werte (Führungsprinzipien)
- Vision (Formulierter Zukunftsentwurf)
- Strategie (Langfristige Ausrichtung)
Zusammen Hauptziel: Steigerung Unternehmenswerte
Optimierung Kapitalkosten (Kompetenzen, Durchlaufzeiten)
Gewinnsteigerung (Kostenoptimierung, Umsatzwachstum)
House of Corporate Governance
Sicherung der Wirksamkeit der Geschäftstätigkeit
Ordnungsmäßigkeit und Verlässlichkeit der internen und externen Rechnungslegung
Einhaltung der für das Unternehmen maßgeblichen rechtlichen Vorschriften und internen Vorgaben
Strategieebenen
Unternehmensebene (coporate level),
Geschäftsbereichsebene (business level)
Funktionsbereichsebene (functional level)
BCG
Stars (Aufbauen) haben hohe Industrie-Wachstumsrate und hohen relativen Marktanteil
Cash Cows (Ausbeuten) haben niedrige Industrie-Wachstumsrate und hohen relativen Marktanteil.
Dogs (Reduktion) haben niedrige Industrie-Wachstumsrate und niedrigen relativen Marktanteil.
Question Marks (Halten) haben hohe Industrie-Wachstumsrate und niedrigen relativen Marktanteil.
Was ist ein Geschäftsbereich?
Ein Geschäftsbereich ist eine organisatorische Einheit mit eigener Mission und Strategie.