Zur Risikobestimmung bei Security-Analysen in der Eisenbahnsignaltechnik
نویسندگان
چکیده
Die CORAS-Methode [LSS11] unterstützt eine systematische, defensive Risikoanalyse, die insbesondere zur Ermittlung von IT-Security-Anforderungen eingesetzt wird. Sie ermöglicht eine Risikobeurteilung auf Basis einer Systemanalyse und der Identifikation der zu schützenden Werte. Dafür wird ein System schrittweise in sogenannten Bedrohungsdiagrammen auf Schwachstellen untersucht. Danach erfolgt die Risikobewertung auf Grundlage des möglichen Schadenausmaßes und der zu erwartenden Häufigkeit von Angriffen. In einer Fallstudie zur Risikoanalyse von IT-Security-Bedrohungen in sicherheitsrelevanten Systemen haben wir festgestellt, dass sich das Schadenausmaß durch die genaue Identifikation der Schutzziele mit der CORAS-Methode gut ermitteln lässt, während sich die Bewertung der Angriffshäufigkeit als schwierig erweist. Wir schlagen daher vor, die Angriffshäufigkeit durch eine semi-quantitative Klassifikation in mehreren Aspekten zu bewerten. In diesem Beitrag beschreiben wir eine derartige Bewertung, die die Aspekte Motivation, Mittel und Gelegenheit berücksichtigt, und diskutieren verschiedene Funktionen zur Kombination der Klassifikationen. Anhand der Fallstudie aus der Eisenbahnsignaltechnik zeigen wir, dass aus dem abgeleiteten Klassifikationschema eine sinnvolle Risikobewertung von IT-Security-Bedrohungen für sicherheitskritische Systeme resultiert.
منابع مشابه
Potenziale wissenbasierter analytischer Informationssysteme am Beispiel der Krankenhausmarktanalyse
Durch einen höheren Bedarf an Gesundheitsleistungen bei gleichzeitig sinkender Zahl an Beitragszahlern hat sich die Marktsituation des deutschen Gesundheitssystems und insbesondere des Krankenhausmarktes verändert. Ein stärkerer Wettbewerbsund Kostendruck zwingt Krankenhaus-Controller neue Potentiale zu erschließen und Leistungsangebote konkurrenzfähig auszubauen. Zur Sicherung der Wettbewerbsf...
متن کاملOIViO - Organisationales Lernen in virtuellen Organisationen - Ein beteiligungsorientierter Ansatz
Virtuelle Organisationen spielen eine zunehmend wichtigere Rolle bei der Dienstleistungserstellung. Die effektive Gestaltung kollektiver Lernprozesse fördert die Wettbewerbsfähigkeit solcher Organisationen entscheidend. Das OlViOProjekt verfolgt das Ziel, neuartige Erkenntnisse hinsichtlich des Wissensmanagements und des Einsatzes elektronischer Medien zur Weiterqualifizierung in virtuellen Org...
متن کاملKonzepte zur Absicherung der Variantenkonfiguration von eingebetteter Fahrzeugsoftware
Eine breite Fahrzeugpalette, spezifische Produktanforderungen aus globalen Märkten und eine Vielzahl softwarebasierter Ausstattungsvarianten führen in der Automobilindustrie zu einer immer größeren Produktvielfalt. Um die entstehende Komplexität beherrschen zu können, wird die Methode des merkmalbasierten Variantenmanagements eingesetzt. Der bei der Daimler AG verfolgte Ansatz sieht vor, dass v...
متن کاملIntegration von inkrementeller Prosodie- und Spracherkennung
Sprachdialogsysteme profitieren von inkrementeller Verarbeitung. Inkrementelle Sprachdialogsysteme (bei denen die Verarbeitung auf allen Ebenen schon während der Eingabe beginnt) führen schneller zum Ziel und werden von Nutzern besser bewertet als nichtinkrementelle Sprachdialogsysteme (bei denen die Spracherkennung und darauffolgende Module erst die Verarbeitung beginnen wenn die Eingabe abges...
متن کاملKognitive Analyse Formaler Sicherheitskritischer Steuerungssysteme auf Basiseines integrierten Mensch-Maschine-Modells
In dieser Dissertation wurde eine innovative Methode zur Analyse sicherheitskritischer modaler interaktiver Steuerungssysteme aus kognitiver Sicht erstellt. Ziel ist es, potentielles menschliches Fehlverhalten bei der Entwicklung möglichst früh zu berücksichtigen und nahtlos im Entwurfsprozess für weitere Analysen zur Verfügung zu stellen. Dadurch soll ein Beitrag zum menschenzentrierten Entwur...
متن کامل