BSI IT-Grundschutz: Plattform-Anforderungen umsetzen
BSI IT-Grundschutz Baustein SYS.1.1, Anforderung A3: Restriktive Rechtevergabe. Anforderung A6: Deaktivierung nicht benötigter Dienste. Anforderung A1: Einspielen von Updates. Das ist kein Wunschdenken. Das sind prüfbare Anforderungen. Wie weisen Sie die Umsetzung nach?
Die Lücke liegt selten bei der Intention. Sie liegt zwischen der Konfiguration auf einem Server und dem strukturierten Nachweis für den Prüfer. BSI IT-Grundschutz beschreibt nicht nur, was sicherer IT-Betrieb bedeutet. Es beschreibt genau, was konkret umgesetzt und nachgewiesen sein muss. lennlay schließt diese Lücke: Bausteine werden in automatisierte, versionierte Plattformzustände übersetzt. Der Nachweis entsteht nicht nachträglich. Er entsteht als Nebenprodukt der Umsetzung.
Kein Zertifizierungsprojekt. Eine Beschreibung funktionierender IT-Sicherheit.
BSI IT-Grundschutz ist nicht primär ein Zertifizierungsinstrument. Es ist eine Beschreibung davon, wie funktionierende IT-Sicherheit in der Praxis aussieht.
Das BSI IT-Grundschutz-Kompendium enthält Bausteine für jeden IT-Systemtyp. Jeder Baustein gliedert sich in drei Anforderungsebenen: Basis-Anforderungen, die in jedem Fall umgesetzt werden müssen. Standard-Anforderungen für normalen Schutzbedarf. Anforderungen bei erhöhtem Schutzbedarf für risikoreiche Systeme.
Der entscheidende Unterschied zu ISO 27001: Bausteine liefern konkrete technische Anforderungen. Nicht "angemessene Kontrollen einrichten", sondern "Service-Accounts mit minimalen Rechten konfigurieren", "SSH mit Public-Key-Authentifizierung erzwingen", "nicht benötigte Dienste deaktivieren". Das ist keine Auslegungssache. Das ist eine Prüfanforderung.
Herausgeber ist das BSI, das Bundesamt für Sicherheit in der Informationstechnik. Das Kompendium wird regelmäßig aktualisiert (aktuell: Kompendium 2023). Die optionale BSI IT-Grundschutz-Zertifizierung baut auf der Methodik auf, ist aber keine Voraussetzung. Viele Organisationen nutzen IT-Grundschutz als Compliance-Basis, ohne eine formale Zertifizierung anzustreben.
- Herausgeber: BSI, Bundesamt für Sicherheit in der Informationstechnik
- Aktuell: IT-Grundschutz-Kompendium 2023
- Struktur: Bausteine nach IT-Systemtyp, drei Anforderungsebenen
- Zertifizierung: optional, nicht erforderlich für Compliance
- Kompatibel mit NIS2 (NIS2UmsuCG §30) und ISO 27001, kombinierbar
- Nicht nur für Behörden: KRITIS-Betreiber, Gesundheitswesen und jedes deutsche Unternehmen können IT-Grundschutz als ISMS-Basis nutzen
- BSI-Standard 200-2 beschreibt die Grundschutz-Methodik
- BSI-Standard 200-3 beschreibt die Risikoanalyse mit IT-Grundschutz
Was das Kompendium konkret verlangt und wie lennlay es umsetzt
Vier Bausteine sind für lennlay-Plattformen direkt relevant. Jeder beschreibt prüfbare Anforderungen, keine Empfehlungen.
Allgemeiner Server
- A1 Einspielen von Updates und Patches: regelmäßige, strukturierte Update-Anwendung
- A3 Restriktive Rechtevergabe: Service-Accounts mit minimalen Rechten, keine Root-Logins für Services
- A5 Schutz vor unberechtigten Zugriffen: SSH-Härtung, Firewall-Regeln, Monitoring
- A6 Deaktivierung nicht benötigter Dienste: Attack Surface Reduction
Server unter Unix (Linux/RHEL)
- A2 Sorgfältige Vergabe von IDs: UID/GID-Management, keine Shared Accounts
- A6 Kein Einsatz von Telnet und anderen unsicheren Protokollen
- SSH mit Public-Key-Authentifizierung (Standard-Anforderung)
- PAM-Konfiguration für zentrale Authentisierungskontrolle
Webserver
- Sicherheitsheader: X-Frame-Options, HSTS, Content Security Policy
- TLS-Konfiguration: nur sichere Protokolle und Cipher-Suites
- Zugriffskontrolle: nur notwendige Verzeichnisse zugänglich
- Fehlerbehandlung: keine internen Fehlermeldungen an Clients
Software-Entwicklung / APP-Deployment
- Anforderungen an sichere Bereitstellung von Software
- Dokumentation von Deployment-Prozessen
- Änderungskontrolle: jede Konfigurationsänderung nachvollziehbar
- Nachvollziehbare Versionshistorie aller Plattformzustände
Zwei Compliance-Anforderungen, eine technische Umsetzung
Für Organisationen, die gleichzeitig BSI IT-Grundschutz und NIS2 (NIS2UmsuCG) unterliegen, gibt es eine gute Nachricht: Die technischen Maßnahmen überlappen erheblich. Eine lennlay-Implementierung kann beide Audit-Kontexte bedienen.
NIS2UmsuCG §30 schreibt technische Maßnahmen vor, die mit IT-Grundschutz-Bausteinimplementierungen kompatibel sind. Wer IT-Grundschutz konsequent umsetzt, erfüllt gleichzeitig einen Großteil der NIS2-Artikel-21-Anforderungen. Zwei Prüfkontexte, eine technische Basis.
BSI IT-Grundschutz ist kein Behörden-Framework
IT-Grundschutz gilt in der öffentlichen Wahrnehmung als Behörden-Standard. Das ist eine Vereinfachung, die in der Praxis schadet.
Das BSI IT-Grundschutz-Kompendium steht jedem offen. Bundesbehörden und Landesbehörden nutzen es, aber sie sind nicht die einzige Zielgruppe. KRITIS-Betreiber müssen häufig IT-Grundschutz oder eine gleichwertige Methodik nachweisen. Krankenhäuser und Gesundheitseinrichtungen im NIS2-Geltungsbereich profitieren von der konkreten Anforderungsstruktur. Unternehmen in regulierten Sektoren verwenden IT-Grundschutz als Ergänzung zu ISO 27001. Beide Frameworks können kombiniert werden, da sie sich gegenseitig abbilden lassen.
lennlay unterstützt alle diese Anwendungsfälle. Die technischen Bausteine sind identisch, unabhängig davon, ob der Auftraggeber eine Behörde, ein KRITIS-Betreiber oder ein reguliertes Unternehmen ist.
IT-Grundschutz als verbindlicher Rahmen. Nachweis durch BSI-Prüfer oder interne Revision.
IT-Grundschutz und KRITIS-Verordnung greifen ineinander. Plattform-Härtung ist Pflicht mit Nachweispflicht.
NIS2-Geltungsbereich und konkrete Anforderungsstruktur. IT-Grundschutz als praktischer Umsetzungsrahmen.
IT-Grundschutz als ISMS-Ergänzung zu ISO 27001. Kombinierbar und gegenseitig abbildbar.
Sechs Liefergegenstände für BSI IT-Grundschutz auf Plattformebene
Baustein-orientierte Linux-Baselines
RHEL-Härtung nach SYS.1.1 und SYS.1.3. Service-Account-Kontrolle, SSH-Härtung, Dienste-Bereinigung, Update-Management. Umgesetzt über die lennlay.core Ansible Collection: reproduzierbar, versioniert, auditierbar.
Apache und Tomcat nach APP.3.2
Webserver-Härtung: TLS-Protokolle, Security-Header, Zugriffskontrolle. GIaaS MVP-Katalog: Apache HTTP Server verfügbar, Apache Tomcat verfügbar. Jede Konfiguration ist gegen APP.3.2-Anforderungen geprüft.
Dokumentierter Nachweis
Compliance-Scanner prüft gegen BSI-referenzierte Policies. Strukturierter Report mit Pass/Fail pro Anforderung. Verwendbar für BSI-Prüfer, interne Datenschutzbeauftragte und Revisoren.
Ausnahmen-Dokumentation
Jede Ausnahme von einer Baustein-Anforderung ist dokumentiert, risikobwertet, mit Freigabe-Datum und Ablauf versehen. Kein "das haben wir bewusst ausgelassen" ohne Nachweis. Nur dokumentierte, genehmigte Ausnahmen.
EaaS für BSI-Projekte
Marcel König (RHCA/RHCE) und Matthias Siegl für eingebundene BSI-Assessments, Baseline-Aufbau und Compliance-Scanner-Einrichtung. Projektbegleitung vom ersten Baustein-Mapping bis zum Audit-Nachweis.
On-Premises Betrieb
Kein SaaS, keine Cloud-Abhängigkeit. Ansible Collections laufen in der eigenen Infrastruktur. GIaaS-Baselines werden als Artefakte geliefert: keine externen Datenflüsse, vollständige Kontrolle über die eigene Umgebung.
Wann lennlay für BSI IT-Grundschutz der richtige Partner ist
BSI IT-Grundschutz-Nachweis
Prüfung durch BSI-Gutachter oder interne Revision. Baustein-Anforderungen müssen technisch nachgewiesen sein: nicht beschrieben, nicht geplant, sondern belegt. Manuelle Plattformkonfigurationen können das nicht ohne erheblichen manuellen Aufwand liefern. lennlay automatisiert den Nachweis als Teil der Plattformkonfiguration.
KRITIS-Anforderungen
Betreiber kritischer Infrastruktur stehen unter doppeltem Druck: BSI IT-Grundschutz und KRITIS-Verordnung greifen ineinander. Plattform-Härtung ist keine Option. Sie ist Pflicht mit Nachweispflicht. lennlay liefert die technische Umsetzung und den strukturierten Nachweis in einem Schritt.
Kombination mit NIS2
Behörden und Krankenhäuser, die gleichzeitig BSI IT-Grundschutz und NIS2 unterliegen, müssen keine zwei separaten Compliance-Infrastrukturen aufbauen. Ein Härtungsstandard, ein Nachweis, zwei Compliance-Anforderungen erfüllt. Die technischen Maßnahmen überlappen, weil die Schutzziele dieselben sind.
BSI IT-Grundschutz ist prüfbar. Ist Ihre Plattform es auch?
In 15 Minuten klären wir, welche Bausteine für Ihre Plattformen relevant sind und was lennlay konkret liefern kann.