Allgemeine Informationen
Wir nutzen für die Klassifizierung von Informationen den vom BSI empfohlenen Standard „Traffic Light Protocol (TLP)“.
Träger von Informationen (Office-Dokumente, E-Mails, etc.) werden von uns gut sichtbar mit einem entsprechenden TLP-Label versehen, welches aussagt, wie schützenswert die Informationen sind – hieraus ergibt sich quasi automatisch, welcher Empfängerkreis an die entsprechenden Informationen kommen „darf“.
Informationen, die nicht explizit gekennzeichnet sind, werden genauso behandelt, als wären sie vom Typ TLP:AMBER
Vertraulichkeitsklassen nach TLP
TLP:CLEAR – Öffentlich
TLP:CLEAR
Informationen, die ohne Einschränkungen für die öffentliche Verbreitung freigegeben sind.
Zugriff
- Öffentlich zugänglich
Beispiele
- Marketingmaterialien
- öffentliche Produktdokumentation
- Blogartikel
- Pressemitteilungen
- Open-Source-Dokumentation
- öffentliche Sicherheitshinweise
TLP:GREEN – Interne Verwendung
TLP:GREEN
Informationen für die interne Nutzung im Unternehmen, deren Offenlegung jedoch nur geringe bis keine Auswirkungen hätte.
Zugriff
- alle Mitarbeiter
- autorisierte Auftragnehmer
Beispiele
- Sicherheitsrichtlinien
- Entwicklungsrichtlinien
- Projekt-Dokumentationen ohne sensible Informationen
- Meetingprotokolle ohne sensible Informationen
- Schulungsunterlagen
- Schulungsmaterialien
TLP:AMBER – Eingeschränkt
TLP:AMBER
Informationen, die innerhalb der Organisation sowie mit vertrauenswürdigen Partnern geteilt werden dürfen, sofern dies für geschäftliche Zwecke erforderlich ist.
Zugriff
- Mitarbeiter mit berechtigtem geschäftlichem Bedarf
- Freigegebene Drittparteien mit gültiger Geheimhaltungsvereinbarung (NDA)
Beispiele
- ein-/ausgehende E-Mails
- interne Sicherheitsprozesse
- interne Entwicklungsprozesse
- interne Systemkonfigurationen
- interne Schwachstellenberichte
- Architektur-Dokumentationen
- Produkt-Roadmaps
- Integrationsdokumentationen
TLP:AMBER+STRICT – Stark eingeschränkt
TLP:AMBER+STRICT
Informationen, die ausschließlich innerhalb des Unternehmens oder eines definierten Teams verwendet werden dürfen. Es gilt „Kenntnis nur, wenn nötig!“.
Zugriff
- Zugriff nur für Mitarbeiter mit klar definiertem Bedarf
Beispiele
- interne Sicherheitsbewertungen
- detaillierte Schwachstellenberichte
- interne Auditberichte
- sicherheitsrelevante Systemarchitektur
- vertrauliche Kundenprojekte
- Arbeitsvertrags- und Gehaltsdokumente
TLP:RED – Streng vertraulich
TLP:RED
Informationen mit höchster Sensibilität, deren Weitergabe schwerwiegende Auswirkungen auf das Unternehmen, Kunden oder Partner haben könnte.
Diese Informationen dürfen nur an ausdrücklich benannte Personen weitergegeben werden.
Zugriff
- Nur für namentlich benannte Personen oder ein spezifisches Team mit expliziter Berechtigung.
Beispiele
- unveröffentlichte Sicherheitslücken
- Details zu laufenden Sicherheitsvorfällen
- Kryptografische Schlüssel, privilegierte Zugangsdaten oder andere Authentifizierungsgeheimnisse
- hochsensible Informationen zu Unternehmensstrategien
- vertrauliche rechtliche Angelegenheiten
Weiterführende Informationen
- Wikipedia „Traffic Light Protocol“
https://de.wikipedia.org/wiki/Traffic_Light_Protocol - BSI „Merkblatt zum sicheren Informationsaustausch mit dem Traffic Light Protocol (TLP)“
https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/TLP/merkblatt-tlp.html - FIRST Standards Definitions and Usage Guidance | TRAFFIC LIGHT PROTOCOL (TLP)
https://www.first.org/tlp/
