Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Zugriffskontrolle & Sichere Kommunikation

RECHTSGRUNDLAGE

§30 Abs. 2 Nr. 9 BSIG – Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Management von Anlagen

§30 Abs. 2 Nr. 10 BSIG – Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikationssysteme

Zugriffskontrollprinzipien

PrinzipUmsetzung
Least PrivilegeMinimalrechte nach Aufgabenerfordernis
Need-to-KnowDatenzugriff nur bei geschäftlicher Notwendigkeit
Separation of DutiesKritische Operationen erfordern mehrere Personen
Vier-Augen-PrinzipSicherheitsrelevante Änderungen mit Review

Authentifizierung

Multi-Faktor-Authentifizierung (MFA)

MFA ist verpflichtend für:

  • Alle externen Zugriffe (VPN, Web-Portale)
  • Administrative Systemzugriffe
  • Cloud-Dienste und SaaS-Anwendungen
  • E-Mail-Zugang

Bevorzugte MFA-Methoden: Hardware-Token (FIDO2/WebAuthn), Authenticator-App (TOTP). SMS-basierte MFA ist nicht zulässig.

Serverzugriff

  • SSH mit Key-basierter Authentifizierung (Ed25519)
  • Passwort-basierter SSH-Login deaktiviert
  • Root-Login deaktiviert, Zugriff nur über personalisierte Accounts

Passwort-Management

AnforderungMindeststandard
Mindestlänge16 Zeichen (Passphrase empfohlen)
Passwort-ManagerVerpflichtend für alle Mitarbeiter
Passwort-WiederverwendungVerboten
Kompromittierte PasswörterAutomatische Prüfung gegen Known-Breach-Listen

On-/Offboarding

ProzessMaßnahmeFrist
OnboardingEinrichtung personalisierter Accounts, MFA-Setup, BasisschulungVor erstem Arbeitstag
RollenänderungAnpassung der Berechtigungen, Review alter RechteInnerhalb von 5 Arbeitstagen
OffboardingDeaktivierung aller Zugänge, Rückgabe von Hardware, SchlüsselrotationAm letzten Arbeitstag

Sichere Kommunikation

Kommunikationskanäle

KanalSicherheitEinsatz
E-MailTLS-Transportverschlüsselung, SPF/DKIM/DMARCStandard-Geschäftskommunikation
Verschlüsselter MessengerEnde-zu-Ende-VerschlüsselungSensible interne Kommunikation
VideokonferenzTLS-verschlüsselt, ZugangskontrollenMeetings, Kunden-Calls
VPNIPsec/WireGuardRemote-Zugriff auf interne Systeme

E-Mail-Sicherheit

  • SPF – Sender Policy Framework für alle Domains konfiguriert
  • DKIM – DomainKeys Identified Mail für Signaturprüfung
  • DMARC – Domain-based Message Authentication, Reporting and Conformance (Policy: reject)

Notfallkommunikation

Für den Fall, dass primäre Kommunikationskanäle kompromittiert oder nicht verfügbar sind:

  • Vordefinierte Fallback-Kommunikationswege (Telefon, alternativer Messenger)
  • Aktuelle Kontaktlisten der Schlüsselpersonen offline verfügbar
  • Regelmäßige Überprüfung der Erreichbarkeit

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT