Zum Hauptinhalt springen

IT-Service-Controls - IT-Kontrollen

IT-Servicekontrollen - Überprüfungen zur Einhaltungen der Quality of Service-Levels & Security controls


Security-Control-Functions-Type-Matrix

Ultimately, the goal of security control objectives and controls is to uphold the three foundational principles of security: confidentiality, integrity, and availability, also known as the CIA Triad. Our controls provide reasonable assurance that physical and logical access to it-services and data records is restricted to authorized users.

Technische Maßnahmen

Aus IT-Sicht werden technische Maßnahmen zur Sicherstellung einer Hochverfügbarkeit unternommen.

  1. Dieser IT-Service unterliegt einer Echtzeitüberwachung mit laufenden Mitprotokollieren (logging), einer Verfügbarkeits-Überwachung (availability-monitoring) und Benachrichtigung (alerting).
  2. Dieser IT-Service unterliegt einer Verfügbarkeitsüberwachung.
  3. Dieser IT-Service unterliegt einer Leistungsüberwachung. N
  4. Dieser IT-Service unterliegt einer Sicherheitsüberwachung:
  5. Dieser IT-Service unterliegt einer Abweichungserkennung.
  6. Dieser IT-Service unterliegt einer Kontinuitätsvorsorge (IT Service Continuity).

Organisatorische Maßnahmen

PLAN

  1. Dieser IT-Service unterliegt einer Planung.
  2. Dieser IT-Service unterliegt einer Kapazitätsplanung: Durch die Überwachung und Analyse der Netzwerkbandbreite und der Ressourcennutzung (Traffic) können Engpässe identifiziert und Kapazitätsplanung betrieben werden.
  3. Dieser IT-Service unterliegt einer Risiko-und Kontinuitätsplanung, Katastrophenvorsorge und -bewältigung. Maßnahmen zur Risikominderung und die Erstellung von Backup- und Recovery-Plänen liegen vor. Übungen werden nach Bedarf durchgeführt. Eine Incident Response-Planung zur schnelle und koordinierte Reaktion auf Störungen und Sicherheitsvorfälle muss gewährleistet sein.
  4. Dieser IT-Service unterliegt der IT-Dokumentation. Durch die Bereitstellung von IT-Dokumenten werden die IT-Dokumentations-RL zur Wissenssicherung und Wissensweitergaben erfüllt.

DO

  1. Dieser IT-Service unterliegt einer Zugriffskontrolle. Nur autorisierte Rollen (wie lokale Netzwerk-Administratoren, IT-Security-Engineers) haben Zugriff auf Systeme und Daten.
  2. Dieser IT-Service wird vom IT-Service Desk betreut. Störmeldungen (Incidents), Beauskunftungen und Anfragen (Request, RfI, RfC) werden vom IT-Service-Desk zu den vereinbarten Servicezeiten bearbeitet.

CHECK

  1. Dieser IT-Service unterliegt einer Online-Berichterstattung und Analyse: Netzwerkmonitoring-Tools generieren Berichte über die Netzwerkleistung, Trends und Ereignisse, um Einblicke in die Netzwerkauslastung zu bieten.

ACT

  1. Dieser IT-Service unterliegt einem Schwachstellenmanagement / Patchmanagement. Bekannte Sicherheitslücken werden durch die Aktualisierung von Software und Systemen, geschlossen.