BSI IT-Grundschutz

IT-Grundschutz-Nachweise aus dem eigenen Netz erhoben

AssetObserve liefert eine erste technische Nachweiszuordnung fuer ausgewaehlte Bausteine des BSI IT-Grundschutz. Es unterstuetzt Vorbereitung und Lueckenanalyse; es ist kein BSI-Audit und kein Zertifizierungsergebnis.

IT-Grundschutz ist von Haus aus dokumentationslastig, und bei den technischen Bausteinen spart ein aktuelles, ehrliches Inventar die meiste Zeit. AssetObserve erhebt diese Nachweise rein lesend und zeigt je Baustein, was der Scan belegt hat und wofuer weiterhin eine dokumentierte Aussage noetig ist.

Bausteine mit technischem Nachweis

Die IT-Grundschutz-Bausteine, die AssetObserve derzeit abbildet.

ORP.4 - Identitaets- und Berechtigungsmanagement Signale zu Identitaetslebenszyklus, Rollentrennung, privilegierten Zugaengen und Mehrfaktorauthentisierung: Wildwuchs lokaler Administratoren, Anzahl der Domaenenadministratoren, verwaiste Administrator- und Benutzerkonten sowie Mindestvorgaben der Passwortrichtlinie. Zusaetzlich zum technischen Nachweis ist eine Erklaerung erforderlich.
ISMS.1 und ORP.2 - Sicherheitsmanagement und Personal Leitlinie, Risikobehandlung, Management-Review, Ein-/Austrittsprozesse und Awareness werden als benannte Erklaerungen mit geprueften Dokumentnachweisen behandelt, nicht aus einem Netzwerkscan erfunden.
CON.1 und CON.3 - Kryptografie und Datensicherung Festplattenverschluesselung, TLS-Hygiene, Backup-Abdeckung, Backup-Fehler und Wiederherstellungssignale werden mit geprueften Kryptografie-, Backup-, Restore-Test- und Offline-Kopien-Nachweisen verbunden.
OPS.1.1.1 bis OPS.1.1.5 - Sicherer IT-Betrieb Asset-Inventar, ordnungsgemaesse Administration, Patch- und Aenderungsmanagement, Schutz vor Schadprogrammen und Protokollierung nutzen Erhebungssignale zusammen mit geprueften Betriebsverfahren und klarer Control-Verantwortung.
DER.1, DER.2.1 und BCM.1 - Detektion, Vorfallsbehandlung und Kontinuitaet Protokollierungssignale unterstuetzen die Detektion; Vorfallsrollen, Uebungen, Wiederanlaufziele und Kontinuitaetsplaene werden explizit erklaert und dokumentengeprueft, bevor eine Management-Attestierung moeglich ist.

Wie die Nachweise erhoben werden

Rein lesend, an den Geltungsbereich gebunden, Zugangsdaten bleiben bei Ihnen.

Ein kundenseitiger Agent laeuft in Ihrem Netz und fuehrt die autorisierte Erhebung durch: Netzwerkerkennung, WinRM fuer Windows, SSH fuer Linux und macOS, rein lesendes LDAPS fuer Active Directory, SNMP fuer Netzwerkgeraete und Drucker sowie Cloud-APIs fuer Azure, Microsoft 365, AWS, Google Cloud, OCI und Open Telekom Cloud. Scan-Zugangsdaten verbleiben in einem Tresor unter Ihrer Kontrolle und werden nie in die Workspace-Datenbank geschrieben.

Wo ein Protokoll echtes betriebliches Risiko traegt, verzichtet AssetObserve bewusst auf die Abfrage. Die Modbus-Geraeteidentifikation nutzt ausschliesslich die standardisierte, rein lesende Identifikationsanfrage; der Zugriff auf DLMS/COSEM-Messdaten bleibt einem zertifizierten Smart-Meter-Gateway nach BSI TR-03109 vorbehalten statt einem generischen Scanner.

Neben den anderen Frameworks

Dieselben Nachweise speisen mehr als eine Sicht.

Die IT-Grundschutz-Sicht steht neben NIS2 Artikel 21(2), ISO/IEC 27001, DSGVO Artikel 32, DORA-Lieferantenrisiko, TISAX, Cyberversicherungs-Nachweispaketen und Green IT. Ein Erhebungslauf speist alle Sichten, sodass ein Host mit fehlendem Patch einmal als Finding erscheint und danach dort, wo das jeweilige Framework ihn benoetigt.

Wo der Anspruch endet

Haeufige Fragen

01/ Deckt AssetObserve den gesamten BSI IT-Grundschutz ab?

Nein. Es ordnet einen ausgewaehlten Kern zu: ISMS.1, ORP.2, ORP.4, CON.1, CON.3, OPS.1.1.1 bis OPS.1.1.5, DER.1, DER.2.1 und BCM.1. Es unterstuetzt Vorbereitung, Nachweispruefung und Management-Attestierungsreife; es ist kein BSI-Audit- oder Zertifizierungsergebnis.

02/ Kann ein Scan eine DER.1-Detektionsanforderung allein belegen?

Nein. AssetObserve erhebt unterstuetzende Protokollierungs- und Audit-Richtliniensignale und verlangt danach den erklaerten Detektionsprozess, verknuepfte Dokumentnachweise und eine aktuelle Nachweispruefung. Vorfallsrollen und Uebungen gehoeren zu DER.2.1 und werden nie aus Netzwerkerhebung abgeleitet.

03/ Sind IT-Grundschutz-Nachweise vom NIS2-Bericht getrennt?

Es sind getrennte Sichten auf dieselben Nachweise. Ein autorisierter Erhebungslauf speist die IT-Grundschutz-Sicht, die NIS2-Sicht nach Artikel 21(2), ISO/IEC 27001, die DSGVO-Sicht und die uebrigen Frameworks, sodass Findings nicht je Framework erneut erhoben werden.

04/ Fasst der Scanner OT- oder Messgeraete an?

Nur innerhalb bewusst enger Grenzen. Modbus-Geraete erhalten die standardisierte, rein lesende Geraeteidentifikationsanfrage und sonst nichts. Ein DLMS/COSEM-Zugriff auf Smart Meter ist nicht implementiert, weil dieser Weg architektonisch ueber ein zertifiziertes Smart-Meter-Gateway nach BSI TR-03109 fuehren soll.