© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at

Neu Dokument-ID: 979922

Gerd Brunner - Redaktion FORUM Media | Muster | Technische Checkliste

2.2.3 Netzwerksicherheit und Funknetze (Prüfansätze)

Prüfansätze

Ja

Nein

Netzwerke

1

Existiert ein dokumentiertes Sicherheitskonzept für das gesamte Netzwerk?

2

Sind die personellen Zuständigkeiten für die Einhaltung und Überprüfung der Netzsicherheit geregelt?

3

Verfügen die eingesetzten Netzwerkkomponenten über ausreichende Sicherheitsfunktionen zur Einhaltung der Netzsicherheit?

4

Wird die Netzwerkverwaltung durch eigenes Personal erledigt?

5

Alternativ: Wird die Netzwerkverwaltung durch sorgfältig ausgesuchtes Fremdpersonal erledigt?

6

Sind die Privilegien für die Netzverwaltung durch besondere Maßnahmen abgesichert?

7

Existiert ein Sicherheitskonzept zum Schutz vor Viren oder sonstigen Schadfunktionen aus dem Netz?

8

Ist revisionsfähig dokumentiert, wer welche Rechte auf welchen Servern hat?

9

Werden zur Beweissicherung alle Aktivitäten der Netzwerkverwaltung protokolliert?

10

Befinden sich die wichtigen Netzwerkkomponenten einschließlich der Server in zutrittskontrollierten Bereichen?

11

Wird die Zahl der Übergänge zu öffentlichen Netzen begrenzt und durch geeignete Gateway-Rechner abgesichert?

12

Wurde das Netz in kleine, überschaubare Subnetze, die über Repeater, Bridges oder Router miteinander verknüpft sind (Netzstrukturierung), segmentiert?

13

Werden alle Übergänge durch geeignete Firewall-Systeme abgesichert?

14

Werden die Protokolldateien der Firewalls regelmäßig ausgewertet?

15

Existiert eine ausreichend dokumentierte Sicherheitsrichtlinie für den Betrieb der Firewalls?

16

Werden geeignete Sicherungsmechanismen eingesetzt, mit denen sich die Identität jedes Teilnehmers überprüfen lässt, bevor er Zugang zum internen System erhält?

17

Werden vertrauliche Daten über das Internet oder sonstige offen zugängliche Netzwerke verschlüsselt versandt?

18

Existieren geeignete Sicherheitsmaßnahmen gegen Abhören und Verfälschen der im Netz übertragenen Daten?

19

Existiert ein dokumentiertes Sicherheitskonzept für alle Verfahren, bei denen Daten über externe Netze ausgetauscht werden?

20

Wurden geschlossene Benutzergruppen eingerichtet, die es ermöglichen, dass Verbindungen nur innerhalb von bestimmten Gruppen aufgebaut werden können?

21

Existieren Verschlüsselungskomponenten, die es ermöglichen, zu übertragende Daten vor ihrer Übertragung zu verschlüsseln?

22

Werden Passwörter als Passwörter erkannt und ausschließlich verschlüsselt übertragen?

Funknetze(WLAN)

23

Ist die WLAN-Verschlüsselung auf dem Stand der Technik (mindestens WPA2, WiFi Protected Access 2)?

24

Gibt es ein integriertes Firewall-System im WLAN-Access-Point? (Access-Point ist die Stelle, die Zugang zum Internet gewährt.)

25

Gibt es eine Protokollierung der Anmeldeversuche und eine Warnung vor Einbruchsversuchen ins WLAN?

26

Werden unbefugte Geräte von der WLAN-Teilnahme – insbesondere durch MAC-Filterung (Media Access Control) und Verbindungsschlüssel – ausgeschlossen?

27

Wird VPN (Virtual Private Network) für Verbindungen mit hohem Schutzbedarf eingesetzt?

28

Gibt es eine automatische Aktualisierung der WLAN-Firmware (Update-Funktion über SSL-Verbindung zum Anbieter)?

29

Gibt es einen Schutz vor unerlaubten Konfigurationsänderungen durch Privilegiensystem und automatische Protokollauswertung mit Warnfunktion?

30

Findet eine Sperrung der Teilnahmeerlaubnis nicht mehr vorhandenen WLAN-fähiger Endgeräte zum Schutz vor Missbrauch verbleibender WLAN-Berechtigungen (insbesondere Entfernung aus Liste erlaubter MAC-Adressen) statt?

31

Gibt es eine datenschutzgerechte Protokollierung der WLAN-Nutzung und ihre regelmäßige Auswertung?

32

Werden Schutzfunktionen wie MAC-Filter und Unterdrückung der SSID-Übertragung (Service Set Identifier) genutzt, um Angriffe zu erschweren?

33

Werden die Protokolle in nicht mehr genutzter WLAN-Hardware sicher gelöscht?

34

Gibt es eine Schulung der Anwender und eine Benutzerrichtlinie zur sicheren WLAN-Nutzung im Unternehmen und im Home-Office?

35

Gibt es eine Sicherheitsrichtlinie für die Nutzung öffentlicher HotSpots (Sicherheitseinstellungen prüfen, Dateifreigaben deaktivieren, keine automatische Anmeldung bei HotSpot, nur SSL-Verbindung, keine sensiblen Daten austauschen, Personal Firewall, Virenscanner nutzen, nur aktuelle Browser einsetzen)?

Peer-to-Peer-Netze (P2P)

36

Ist allen Mitarbeitern der Unterschied zwischen Client-Server und Peer-to-Peer (P2P) bekannt?

37

Ist allen Beteiligten klar, dass durch den P2P-Einsatz die bestehenden Sicherheitsmaßnahmen oftmals nicht greifen?

38

Wurde der P2P-Einsatz mit den verschiedenen Anwendungsmöglichkeiten generell überdacht?

39

Wurden serverseitige Alternativen geprüft?

40

Sind die Gefahren durch Tauschbörsen den Mitarbeitern bekannt?

41

Werden Tauschbörsen in der Internetnutzungsrichtlinie entsprechend behandelt?

42

Wurde geprüft, welche Art von Anwendung zur Bearbeitung gemeinsamer Dateien (Gruppenarbeit) genutzt wird?

43

Handelt es sich um eine genehmigte Anwendung und nicht um vom Anwender selbst installierte P2P-Software?

44

Ist allen Mitarbeitern deutlich geworden, dass freigegebene Ordner und Ressourcen keine vertraulichen Daten enthalten dürfen, auf die die anderen P2P-Nutzer keinen Zugriff haben dürfen?

45

Ist allen Nutzern klar geworden, dass die P2P-Transfers ohne Verschlüsselung im offenen, ungeschützten Internet stattfinden?

46

Wurde die Sicherheitssoftware wegen möglicher P2P-Dienste entsprechend erweitert?

47

Wurden die eigenen Sicherheits- und Datenschutzrichtlinien um P2P-Dienste und deren Nutzung erweitert?

48

Wurde die möglicherweise eingesetzte P2P-Software auf Sicherheits- und Datenschutzfunktionen hin untersucht?

49

Warnt die P2P-Software bei Freigaben und Downloads vor möglichen Risiken?

Network Access Control (NAC)

50

Berücksichtigt die Zugangskontrolle für das Netzwerk neben der Prüfung auf Benutzer- und Rollenebene auch die Endgeräte und ihren Status?

51

Können Gastzugänge im Netzwerk mit ihren eingeschränkten Privilegien sicher abgebildet werden?

52

Ist den mobilen Mitarbeitern bewusst, dass ihre Endgeräte immer den internen Sicherheitsrichtlinien entsprechen sollten, insbesondere bei einer Anmeldung im internen Netzwerk?

53

Werden Geräte externer Mitarbeiter und Gäste vor dem Netzwerkzugang automatisch auf ihre Konformität mit den Sicherheitsrichtlinien überprüft?

54

Wurde die Konfiguration des NAC-Systems mit der Organisationsstruktur (Benutzer und Rollen) abgeglichen?

55

Werden im NAC-System alle genutzten Geräte und Gerätetypen zuverlässig erkannt?

56

Wurden die gewünschten Reaktionen auf Abweichungen von den Netzwerk- und Sicherheitsrichtlinien festgelegt und getestet?

57

Wurden die Softwarelösungen festgelegt, die auf den Endgeräten bei Netzwerkzugang zulässig sein sollen?

58

Wurden die Softwareapplikationen bestimmt, deren Aktualität jeweils bei der Netzwerkanmeldung überprüft werden soll (wie Betriebssysteme und Sicherheitssoftware)?

59

Wurde die Protokollierung im NAC-System in ihrem Umfang und in ihrer Auswertbarkeit so gewählt, dass die Datenschutzvorgaben beachtet werden?

60

Werden die im Unternehmen vorherrschenden Standards und Verfahren zur Geräteerkennung durch die NAC-Lösung unterstützt?

61

Ist bekannt, dass nicht unterstützte Gerätetypen zu Sicherheitslücken im Netzwerk führen, die durch NAC nicht entdeckt werden können?

Maßgeschneidert für Ihren Erfolg: Profitieren Sie von der FORUM Media Online-Welt mit fundiertem Fachwissen, Top Suchergebnissen und vielen aktuellen Themenschwerpunkten.

Als Abonnent melden Sie sich bitte mit Ihren Zugangsdaten an, um auf den Inhalt zuzugreifen.
Oder bestellen Sie jetzt das OnlineBuch Datenschutz-Praxis in unserem Shop! Zum Shop