2.2.3 Netzwerksicherheit und Funknetze (Prüfansätze)
Prüfansätze | Ja | Nein | |
Netzwerke | |||
1 | Existiert ein dokumentiertes Sicherheitskonzept für das gesamte Netzwerk? | ||
2 | Sind die personellen Zuständigkeiten für die Einhaltung und Überprüfung der Netzsicherheit geregelt? | ||
3 | Verfügen die eingesetzten Netzwerkkomponenten über ausreichende Sicherheitsfunktionen zur Einhaltung der Netzsicherheit? | ||
4 | Wird die Netzwerkverwaltung durch eigenes Personal erledigt? | ||
5 | Alternativ: Wird die Netzwerkverwaltung durch sorgfältig ausgesuchtes Fremdpersonal erledigt? | ||
6 | Sind die Privilegien für die Netzverwaltung durch besondere Maßnahmen abgesichert? | ||
7 | Existiert ein Sicherheitskonzept zum Schutz vor Viren oder sonstigen Schadfunktionen aus dem Netz? | ||
8 | Ist revisionsfähig dokumentiert, wer welche Rechte auf welchen Servern hat? | ||
9 | Werden zur Beweissicherung alle Aktivitäten der Netzwerkverwaltung protokolliert? | ||
10 | Befinden sich die wichtigen Netzwerkkomponenten einschließlich der Server in zutrittskontrollierten Bereichen? | ||
11 | Wird die Zahl der Übergänge zu öffentlichen Netzen begrenzt und durch geeignete Gateway-Rechner abgesichert? | ||
12 | Wurde das Netz in kleine, überschaubare Subnetze, die über Repeater, Bridges oder Router miteinander verknüpft sind (Netzstrukturierung), segmentiert? | ||
13 | Werden alle Übergänge durch geeignete Firewall-Systeme abgesichert? | ||
14 | Werden die Protokolldateien der Firewalls regelmäßig ausgewertet? | ||
15 | Existiert eine ausreichend dokumentierte Sicherheitsrichtlinie für den Betrieb der Firewalls? | ||
16 | Werden geeignete Sicherungsmechanismen eingesetzt, mit denen sich die Identität jedes Teilnehmers überprüfen lässt, bevor er Zugang zum internen System erhält? | ||
17 | Werden vertrauliche Daten über das Internet oder sonstige offen zugängliche Netzwerke verschlüsselt versandt? | ||
18 | Existieren geeignete Sicherheitsmaßnahmen gegen Abhören und Verfälschen der im Netz übertragenen Daten? | ||
19 | Existiert ein dokumentiertes Sicherheitskonzept für alle Verfahren, bei denen Daten über externe Netze ausgetauscht werden? | ||
20 | Wurden geschlossene Benutzergruppen eingerichtet, die es ermöglichen, dass Verbindungen nur innerhalb von bestimmten Gruppen aufgebaut werden können? | ||
21 | Existieren Verschlüsselungskomponenten, die es ermöglichen, zu übertragende Daten vor ihrer Übertragung zu verschlüsseln? | ||
22 | Werden Passwörter als Passwörter erkannt und ausschließlich verschlüsselt übertragen? | ||
Funknetze(WLAN) | |||
23 | Ist die WLAN-Verschlüsselung auf dem Stand der Technik (mindestens WPA2, WiFi Protected Access 2)? | ||
24 | Gibt es ein integriertes Firewall-System im WLAN-Access-Point? (Access-Point ist die Stelle, die Zugang zum Internet gewährt.) | ||
25 | Gibt es eine Protokollierung der Anmeldeversuche und eine Warnung vor Einbruchsversuchen ins WLAN? | ||
26 | Werden unbefugte Geräte von der WLAN-Teilnahme – insbesondere durch MAC-Filterung (Media Access Control) und Verbindungsschlüssel – ausgeschlossen? | ||
27 | Wird VPN (Virtual Private Network) für Verbindungen mit hohem Schutzbedarf eingesetzt? | ||
28 | Gibt es eine automatische Aktualisierung der WLAN-Firmware (Update-Funktion über SSL-Verbindung zum Anbieter)? | ||
29 | Gibt es einen Schutz vor unerlaubten Konfigurationsänderungen durch Privilegiensystem und automatische Protokollauswertung mit Warnfunktion? | ||
30 | Findet eine Sperrung der Teilnahmeerlaubnis nicht mehr vorhandenen WLAN-fähiger Endgeräte zum Schutz vor Missbrauch verbleibender WLAN-Berechtigungen (insbesondere Entfernung aus Liste erlaubter MAC-Adressen) statt? | ||
31 | Gibt es eine datenschutzgerechte Protokollierung der WLAN-Nutzung und ihre regelmäßige Auswertung? | ||
32 | Werden Schutzfunktionen wie MAC-Filter und Unterdrückung der SSID-Übertragung (Service Set Identifier) genutzt, um Angriffe zu erschweren? | ||
33 | Werden die Protokolle in nicht mehr genutzter WLAN-Hardware sicher gelöscht? | ||
34 | Gibt es eine Schulung der Anwender und eine Benutzerrichtlinie zur sicheren WLAN-Nutzung im Unternehmen und im Home-Office? | ||
35 | Gibt es eine Sicherheitsrichtlinie für die Nutzung öffentlicher HotSpots (Sicherheitseinstellungen prüfen, Dateifreigaben deaktivieren, keine automatische Anmeldung bei HotSpot, nur SSL-Verbindung, keine sensiblen Daten austauschen, Personal Firewall, Virenscanner nutzen, nur aktuelle Browser einsetzen)? | ||
Peer-to-Peer-Netze (P2P) | |||
36 | Ist allen Mitarbeitern der Unterschied zwischen Client-Server und Peer-to-Peer (P2P) bekannt? | ||
37 | Ist allen Beteiligten klar, dass durch den P2P-Einsatz die bestehenden Sicherheitsmaßnahmen oftmals nicht greifen? | ||
38 | Wurde der P2P-Einsatz mit den verschiedenen Anwendungsmöglichkeiten generell überdacht? | ||
39 | Wurden serverseitige Alternativen geprüft? | ||
40 | Sind die Gefahren durch Tauschbörsen den Mitarbeitern bekannt? | ||
41 | Werden Tauschbörsen in der Internetnutzungsrichtlinie entsprechend behandelt? | ||
42 | Wurde geprüft, welche Art von Anwendung zur Bearbeitung gemeinsamer Dateien (Gruppenarbeit) genutzt wird? | ||
43 | Handelt es sich um eine genehmigte Anwendung und nicht um vom Anwender selbst installierte P2P-Software? | ||
44 | Ist allen Mitarbeitern deutlich geworden, dass freigegebene Ordner und Ressourcen keine vertraulichen Daten enthalten dürfen, auf die die anderen P2P-Nutzer keinen Zugriff haben dürfen? | ||
45 | Ist allen Nutzern klar geworden, dass die P2P-Transfers ohne Verschlüsselung im offenen, ungeschützten Internet stattfinden? | ||
46 | Wurde die Sicherheitssoftware wegen möglicher P2P-Dienste entsprechend erweitert? | ||
47 | Wurden die eigenen Sicherheits- und Datenschutzrichtlinien um P2P-Dienste und deren Nutzung erweitert? | ||
48 | Wurde die möglicherweise eingesetzte P2P-Software auf Sicherheits- und Datenschutzfunktionen hin untersucht? | ||
49 | Warnt die P2P-Software bei Freigaben und Downloads vor möglichen Risiken? | ||
Network Access Control (NAC) | |||
50 | Berücksichtigt die Zugangskontrolle für das Netzwerk neben der Prüfung auf Benutzer- und Rollenebene auch die Endgeräte und ihren Status? | ||
51 | Können Gastzugänge im Netzwerk mit ihren eingeschränkten Privilegien sicher abgebildet werden? | ||
52 | Ist den mobilen Mitarbeitern bewusst, dass ihre Endgeräte immer den internen Sicherheitsrichtlinien entsprechen sollten, insbesondere bei einer Anmeldung im internen Netzwerk? | ||
53 | Werden Geräte externer Mitarbeiter und Gäste vor dem Netzwerkzugang automatisch auf ihre Konformität mit den Sicherheitsrichtlinien überprüft? | ||
54 | Wurde die Konfiguration des NAC-Systems mit der Organisationsstruktur (Benutzer und Rollen) abgeglichen? | ||
55 | Werden im NAC-System alle genutzten Geräte und Gerätetypen zuverlässig erkannt? | ||
56 | Wurden die gewünschten Reaktionen auf Abweichungen von den Netzwerk- und Sicherheitsrichtlinien festgelegt und getestet? | ||
57 | Wurden die Softwarelösungen festgelegt, die auf den Endgeräten bei Netzwerkzugang zulässig sein sollen? | ||
58 | Wurden die Softwareapplikationen bestimmt, deren Aktualität jeweils bei der Netzwerkanmeldung überprüft werden soll (wie Betriebssysteme und Sicherheitssoftware)? | ||
59 | Wurde die Protokollierung im NAC-System in ihrem Umfang und in ihrer Auswertbarkeit so gewählt, dass die Datenschutzvorgaben beachtet werden? | ||
60 | Werden die im Unternehmen vorherrschenden Standards und Verfahren zur Geräteerkennung durch die NAC-Lösung unterstützt? | ||
61 | Ist bekannt, dass nicht unterstützte Gerätetypen zu Sicherheitslücken im Netzwerk führen, die durch NAC nicht entdeckt werden können? | ||