Organisation des IT-Betriebs Der IT-Betrieb wird durch {it_support} gesteuert. Zuständigkeiten, Betriebszeiten, Eskalationswege, Stellvertretungen, Systemverantwortliche und kritische Abhängigkeiten sind dokumentiert und regelmäßig zu überprüfen. IT-Inventar und Systemübersicht Hardware, virtuelle Systeme, Cloud-Dienste, Netzwerkkomponenten, Anwendungen, Lizenzen und verantwortliche Personen werden in einem aktuellen Inventar geführt. Änderungen und Aussonderungen sind ... Technische Betriebsdokumentation Für produktive Systeme bestehen aktuelle Betriebs-, Administrations- und Wiederanlaufdokumentationen. Sie enthalten mindestens Zweck, Architektur, Abhängigkeiten, Zugänge, Sicherungen, Überwachung, Wartung und ... Administrative Konten Administrative Tätigkeiten erfolgen mit personengebundenen, getrennten Administrationskonten. Gemeinsame Konten sind zu vermeiden, besonders zu schützen und nur mit dokumentierter Freigabe ... Privilegierte Berechtigungen Privilegierte Rechte werden nach dem Minimalprinzip vergeben, befristet oder regelmäßig rezertifiziert und protokolliert. Nicht mehr benötigte Rechte sind unverzüglich zu ... Datensicherungskonzept Für alle schutzbedürftigen Systeme und Daten sind Sicherungsumfang, Verfahren, Intervalle, Aufbewahrungsfristen, Speicherorte, Verschlüsselung und Verantwortlichkeiten festgelegt. Mindestens eine Sicherungskopie ist ... Überwachung der Datensicherungen Sicherungsläufe werden automatisiert überwacht. Fehler, unvollständige Sicherungen und Kapazitätsengpässe erzeugen Meldungen, werden zeitnah bearbeitet und mit Ursache sowie Maßnahme dokumentiert. Rücksicherungstests Rücksicherungstests werden risikoorientiert und mindestens jährlich, für besonders kritische Systeme häufiger, durchgeführt. Dabei werden Datenintegrität, benötigte Dauer, Abhängigkeiten, Berechtigungen und ... Wiederanlauf und Notbetrieb Für kritische Systeme bestehen priorisierte Wiederanlaufverfahren mit Wiederherstellungszielen, Reihenfolge, Abhängigkeiten, Ansprechpartnern und Entscheidungswegen. Die Verfahren werden regelmäßig getestet und nach ... Patch- und Update-Management Sicherheitsupdates werden bewertet, getestet und innerhalb festgelegter Fristen installiert. Dringende Schwachstellen werden priorisiert behandelt. Ausnahmen sind zu begründen, zu befristen ... Schwachstellenmanagement Systeme und Anwendungen werden regelmäßig auf bekannte Schwachstellen geprüft. Feststellungen werden nach Risiko priorisiert, Verantwortlichen zugeordnet, fristgerecht behoben und bis ... Systemüberwachung und Alarmierung Verfügbarkeit, Kapazität, Sicherungen, Sicherheitsereignisse und zentrale Systemzustände werden angemessen überwacht. Alarme besitzen definierte Schwellenwerte, Empfänger, Reaktionszeiten und Eskalationsstufen. Protokollierung und Log-Management Sicherheits- und betriebsrelevante Ereignisse werden ausreichend protokolliert, zeitlich synchronisiert, vor unbefugter Veränderung geschützt und entsprechend festgelegter Fristen aufbewahrt. Auffälligkeiten werden ... IT-Änderungsmanagement Änderungen an produktiven Systemen werden beantragt, hinsichtlich Risiko und Auswirkungen bewertet, getestet, freigegeben und dokumentiert. Für kritische Änderungen bestehen Rückfallpläne ... Standard- und Notfalländerungen Wiederkehrende risikoarme Standardänderungen werden vorab genehmigt und nach einem festgelegten Verfahren umgesetzt. Notfalländerungen sind auf das erforderliche Maß zu begrenzen ... Störungsbearbeitung IT-Störungen werden zentral erfasst, priorisiert, bearbeitet und bis zur Lösung nachverfolgt. Dokumentiert werden Auswirkung, Ursache, Maßnahmen, Kommunikation, Wiederherstellung und gegebenenfalls ... Problem- und Ursachenmanagement Wiederkehrende oder schwerwiegende Störungen werden einer strukturierten Ursachenanalyse unterzogen. Dauerhafte Korrekturmaßnahmen, bekannte Fehler und Übergangslösungen werden dokumentiert und überwacht. Kapazitäts- und Performance-Management Speicher, Rechenleistung, Netzwerk, Lizenzen und weitere kritische Ressourcen werden überwacht und vorausschauend geplant. Engpässe sind vor einer Beeinträchtigung des Betriebs ... Verfügbarkeitsmanagement Für geschäftskritische IT-Services werden Verfügbarkeitsziele, Wartungszeiten und Messverfahren festgelegt. Abweichungen werden ausgewertet und Verbesserungsmaßnahmen abgeleitet. Netzwerkbetrieb Netzwerkkomponenten, Segmentierung, Firewall-Regeln, Fernzugänge, WLAN und Internetanbindungen werden dokumentiert, gesichert konfiguriert und regelmäßig überprüft. Nicht benötigte Dienste und Zugänge sind ... Client- und Endgeräteverwaltung Endgeräte werden standardisiert eingerichtet, inventarisiert, verschlüsselt, aktualisiert und zentral verwaltet. Schutzsoftware, Bildschirmsperre und sichere Konfigurationen dürfen nicht eigenmächtig deaktiviert werden. Server- und Plattformbetrieb Server, Virtualisierungsplattformen und Cloud-Ressourcen werden nach freigegebenen Standards gehärtet, überwacht, gesichert und gewartet. Veraltete oder nicht unterstützte Komponenten erhalten einen ... Batch-, Schnittstellen- und Jobkontrolle Zeitgesteuerte Aufgaben, Datenübertragungen und Schnittstellen werden auf erfolgreiche Ausführung und Vollständigkeit überwacht. Fehler sind zu alarmieren, nachvollziehbar zu bearbeiten und ... Zertifikats- und Schlüsselmanagement Digitale Zertifikate, Schlüssel und technische Geheimnisse werden inventarisiert, geschützt gespeichert, rechtzeitig erneuert und bei Verdacht auf Kompromittierung unverzüglich ersetzt. Lizenzmanagement Softwarelizenzen und Nutzungsrechte werden zentral verwaltet. Unter- oder Überlizenzierung, ablaufende Verträge und nicht genehmigte Software werden regelmäßig geprüft und behandelt. Außerbetriebnahme von IT-Systemen Vor der Außerbetriebnahme werden Abhängigkeiten, Aufbewahrungspflichten, Datenmigration, Berechtigungen, Sicherungen und Verträge geprüft. Datenträger und Datenbestände werden anschließend sicher gelöscht oder ... Regelmäßige Betriebsaufgaben Tägliche, wöchentliche, monatliche und jährliche Administrationsaufgaben werden in Checklisten geplant. Dazu gehören insbesondere Alarmprüfung, Backupkontrolle, Kapazitätsprüfung, Patchstände, Benutzer- und Berechtigungsprüfung, ... Schicht-, Urlaubs- und Bereitschaftsübergabe Übergaben enthalten offene Störungen, geplante Änderungen, aktuelle Risiken, besondere Überwachungen, Fristen und Ansprechpartner. Kritische Informationen werden nachvollziehbar und zugriffsgeschützt bereitgestellt. Steuerung von IT-Dienstleistern Leistungen externer IT-Dienstleister werden anhand vereinbarter Leistungs-, Sicherheits- und Meldepflichten überwacht. Zugänge, Änderungen, Vorfälle und Nachweise sind angemessen zu kontrollieren ...