Sie hilft Teams zu beschreiben, was geschädigt werden könnte, geeignete Schutzmaßnahmen auszuwählen und die Wirkung eines Versagens zu bewerten. Die drei Ziele gelten für Informationen und die Systeme, die sie speichern, verarbeiten oder übertragen.
Die erforderliche Gewichtung ist kontextabhängig. Rettungsdienste können der Verfügbarkeit außergewöhnliches Gewicht geben; Finanzunterlagen können besonders starke Integrität verlangen; sensible personenbezogene oder geschäftliche Informationen können strenge Vertraulichkeit erfordern. Ein solides Design berücksichtigt alle drei, ohne anzunehmen, dass sie für jedes Asset gleich wichtig sind.
Wichtigste Punkte
VertraulichkeitAutorisierte Beschränkungen von Zugriff und Offenlegung wahren. Mögliche Kontrollen sind Zugriffskontrolle, Verschlüsselung und sorgfältiger Umgang mit Daten.
IntegritätVor unzulässiger Veränderung oder Zerstörung schützen und Vertrauen in die Authentizität stützen. Mögliche Kontrollen sind digitale Signaturen, Change Control, Validierung und Audit-Aufzeichnungen.
VerfügbarkeitZeitnahen, zuverlässigen Zugriff auf Informationen und Dienste bereitstellen. Mögliche Kontrollen sind Redundanz, Kapazitätsplanung, Wiederherstellungsvereinbarungen und Schutz vor Denial of Service.
Wichtige EinschränkungDie Triade ist ein Zielensemble, kein vollständiges Sicherheitsprogramm und keine Produkt-Checkliste. Datenschutz, Safety, Rechenschaftspflicht, Resilienz und Nutzbarkeit können zusätzliche Analysen erfordern.