Archiv der Kategorie ‘IT-Security‘

 
 

#587 it security canvas

Und noch ein Canvas… Nachdem der visualPM schon beim openPM-Canvas seiner Leidenschaft für die Visualisierung komplexer Themen nachgegangen ist, experimentiert er gerade wieder mit einer neuem Canvas: Einem it-security-canvas.

Dieser Canvas ordnet die Rubriken der ISO 27001:2013 (Wikipedia)  um ein stilisiertes System-Use-Case-Diagramm und erlaubt so auch eine visuelle Darstellung und Verknüpfung von IT-Security-Themen. Storytelling wird so auch für abstrakte Themen, wie IT-Sicherheit möglich. In einem ersten Anwendungsfall, habe ich versucht Defizite und Handlungsbedarfe im Vertrag mit einem IT-Service-Provider transparent herauszuarbeiten. Ich kann mir auch vorstellen den Canvas in verschiedenen Versionen als Poster weiter zu entwickeln, um Risks, Threats und Controls der relevanten Gebiete darzustellen.

Wer auch mit der it security canvas experimentieren will, ist hierzu herzlich eingeladen. Vorlagen gibt es in A0, A3 und A4 als pdf-download:

Kommentare als Feeback sind herzlich willkommen!

#578 Best of… Compliance

Compliance war schon das eine oder andere mal Thema auf schlossBlog, insbesondere Compliance-Themen vor dem Hintergrund von IT-Offshoring und Outsourcing:

#548 EU-Studie warnt vor Überwachung durch die USA

Hier zitiert Spiegel online eine EU-Studie zum Cloud Computing, die vor der Überwachung durch die USA warnt. Der einleitende Text greift allerdings zu kurz, wenn er vor dem Datentransfer in die USA warnt. Im vergangenen Jahr haben US-Unternehmen wie Amazon und Microsoft bereits öffentlich zugegeben, dass selbst ihre europäischen Hosting-Angebote dem US-Patriot-Act unterliegen und dass sie als US-Unternehmen demnach verpflichtet sind ggf. US-Behörden auch Zugriff auf europäische Rechenzentren zu gewähren.

Dieser Wahnsinn lässt von der Cloud nicht viel mehr übrig als Virtualisierungskonzepte und Cloud-Lösungen für Privatanwender, denen der Zugriff von US-Behörden auf ihre Daten reichlich egal ist.

Ich habe nichts dagegen, wenn US-Agenten meine Playlist mithören – seitdem höre ich viel mehr Volksmusik. Auch Experimental-Stücke sollen sehr beliebt sein.

😉

 

#530 Datenschutz-Reader

Wer hat meine Daten und welche Rückschlüsse können daraus gezogen werden, fragt sich Barbara Junge für die ZEIT.

Passend hierzu auch ein Blog-Beitrag von Richard Gutjahr, der über eine Schufa 2.0 sinniert und zeigt, wie unsere sozialen Aktivitäten und Beziehungen ge-/missbraucht werden.

Die Computerwoche fragt: Was macht eigentlich ein Datenschutzbeauftragter?

Und gibt die Antwort.

Und noch mal die Computerwoche zu Compliance, BDSG (Bundesdatenschutzgesetz) und Urheberrecht – Mitarbeiterdatenschutz in IT-Projekten.

Thematisiert werden u.a. der Social Media Einsatz in Unternehmen, die Einhaltung von Urheberrechten im Unternehmen und eine die Grundfragen im Datenschutz:

  • Welche personenbezogenen Daten werden gespeichert und wie lange?
  • Welche Daten werden mit Mitarbeiterbezug abgelegt bzw. wann wird dieser Bezug entfernt?
  • Werden Daten archiviert und können sie wieder reaktiviert werden?
  • Kann der Mitarbeiter seine eigenen Daten verwalten bzw. löschen?
  • Wie werden Protokolle bzw. Logdateien ausgewertet?
  • Wie werden sensible Daten, wie beispielsweise Geburtsdatum und Wohnort, verschlüsselt?

 



bernhardschloss.de