Gap Analysis

Auch bekannt als:Lückenanalyse

Gap Analysis: Vergleicht den aktuellen Sicherheitszustand mit einem Zielbild oder Standard. Der Begriff gehört zur organisatorischen Steuerung der Informationssicherheit. VerantwortlichkeitenResponsibilityExplizit zugewiesene Pflicht, eine Sicherheitsentscheidung oder Aufgabe zu treffen, auszuführen oder zu prüfen., verbindliche VorgabenSecurity RequirementVerbindliche Anforderung, die ein System, Prozess oder eine Kontrolle aus Sicherheitsgründen erfüllen muss., messbare ZieleSecurity ObjectiveMessbares Sicherheitsergebnis, das eine Organisation erreichen will., Nachweise und kontinuierliche VerbesserungContinuous ImprovementWiederkehrende Nutzung von Erkenntnissen und Messwerten zur langfristigen Verbesserung der Sicherheitsfähigkeiten. sind wesentliche Bestandteile.

Funktionsweise und Einordnung

Gap Analysis ist eine kontrollierte Untersuchung mit definiertem Prüfziel, Umfang und Bewertungsmaßstab. Aussagekraft entsteht durch nachvollziehbare Testschritte, geeignete Datenquellen und eine klare Trennung zwischen Beobachtung, reproduzierbarem Befund und Risikoeinschätzung. Methodik und Prüftiefe müssen zur betrachteten Technologie und zum Bedrohungsmodell passen.

Bedeutung in der Praxis

Vor Beginn werden Autorisierung, Systeme, Zeitfenster, Kommunikations- und Eskalationswege sowie erlaubte Techniken festgelegt. Gute Ergebnisse beschreiben Ursache, Voraussetzungen, Auswirkung und konkrete Behebung, nicht nur ein Werkzeugresultat. Nach Umsetzung der Maßnahmen bestätigt eine Nachprüfung, dass der Befund geschlossen ist; wiederkehrende Muster sollten zusätzlich in Entwicklungs- und Betriebsprozesse zurückgeführt werden.

Verwandte Begriffe

  • ReifegradmodellMaturity ModelStufenmodell zur Bewertung und Weiterentwicklung organisatorischer oder technischer Fähigkeiten.: Stufenmodell zur Bewertung und Weiterentwicklung organisatorischer oder technischer Fähigkeiten.
  • RisikobewertungRisk AssessmentIdentifiziert, analysiert und bewertet Bedrohungen, Schwachstellen und Auswirkungen.: Identifiziert, analysiert und bewertet Bedrohungen, Schwachstellen und Auswirkungen.
  • Sichere GrundkonfigurationBaseline ConfigurationDefinierter Sollzustand für sichere Systemeinstellungen und zugelassene Komponenten.: Definierter Sollzustand für sichere Systemeinstellungen und zugelassene Komponenten.
  • Informationssicherheits-ManagementsystemInformation Security Management SystemManagementsystem zur risikobasierten Planung, Umsetzung und Verbesserung von Informationssicherheit.: Managementsystem zur risikobasierten Planung, Umsetzung und Verbesserung von Informationssicherheit.