Klassifizierung von Informationen bei DrehPunkt

Klassifizierung von Informationen bei DrehPunkt
AI generated by Tino Korth via grok.com

Allgemeine Informationen

Wir nutzen für die Klassifizierung von Informationen den vom BSI empfohlenen Standard „Traffic Light Protocol (TLP)“.

Träger von Informationen (Office-Dokumente, E-Mails, etc.) werden von uns gut sichtbar mit einem entsprechenden TLP-Label versehen, welches aussagt, wie schützenswert die Informationen sind – hieraus ergibt sich quasi automatisch, welcher Empfängerkreis an die entsprechenden Informationen kommen „darf“.

Informationen, die nicht explizit gekennzeichnet sind, werden genauso behandelt, als wären sie vom Typ TLP:AMBER

Vertraulichkeitsklassen nach TLP

TLP:CLEAR – Öffentlich

TLP:CLEAR

Informationen, die ohne Einschränkungen für die öffentliche Verbreitung freigegeben sind.

Zugriff

  • Öffentlich zugänglich

Beispiele

  • Marketingmaterialien
  • öffentliche Produktdokumentation
  • Blogartikel
  • Pressemitteilungen
  • Open-Source-Dokumentation
  • öffentliche Sicherheitshinweise

TLP:GREEN – Interne Verwendung

TLP:GREEN

Informationen für die interne Nutzung im Unternehmen, deren Offenlegung jedoch nur geringe bis keine Auswirkungen hätte.

Zugriff

  • alle Mitarbeiter
  • autorisierte Auftragnehmer

Beispiele

  • Sicherheitsrichtlinien
  • Entwicklungsrichtlinien
  • Projekt-Dokumentationen ohne sensible Informationen
  • Meetingprotokolle ohne sensible Informationen
  • Schulungsunterlagen
  • Schulungsmaterialien

TLP:AMBER – Eingeschränkt

TLP:AMBER

Informationen, die innerhalb der Organisation sowie mit vertrauenswürdigen Partnern geteilt werden dürfen, sofern dies für geschäftliche Zwecke erforderlich ist.

Zugriff

  • Mitarbeiter mit berechtigtem geschäftlichem Bedarf
  • Freigegebene Drittparteien mit gültiger Geheimhaltungsvereinbarung (NDA)

Beispiele

  • ein-/ausgehende E-Mails
  • interne Sicherheitsprozesse
  • interne Entwicklungsprozesse
  • interne Systemkonfigurationen
  • interne Schwachstellenberichte
  • Architektur-Dokumentationen
  • Produkt-Roadmaps
  • Integrationsdokumentationen

TLP:AMBER+STRICT – Stark eingeschränkt

TLP:AMBER+STRICT

Informationen, die ausschließlich innerhalb des Unternehmens oder eines definierten Teams verwendet werden dürfen. Es gilt „Kenntnis nur, wenn nötig!“.

Zugriff

  • Zugriff nur für Mitarbeiter mit klar definiertem Bedarf

Beispiele

  • interne Sicherheitsbewertungen
  • detaillierte Schwachstellenberichte
  • interne Auditberichte
  • sicherheitsrelevante Systemarchitektur
  • vertrauliche Kundenprojekte
  • Arbeitsvertrags- und Gehaltsdokumente

TLP:RED – Streng vertraulich

TLP:RED

Informationen mit höchster Sensibilität, deren Weitergabe schwerwiegende Auswirkungen auf das Unternehmen, Kunden oder Partner haben könnte.
Diese Informationen dürfen nur an ausdrücklich benannte Personen weitergegeben werden.

Zugriff

  • Nur für namentlich benannte Personen oder ein spezifisches Team mit expliziter Berechtigung.

Beispiele

  • unveröffentlichte Sicherheitslücken
  • Details zu laufenden Sicherheitsvorfällen
  • Kryptografische Schlüssel, privilegierte Zugangsdaten oder andere Authentifizierungsgeheimnisse
  • hochsensible Informationen zu Unternehmensstrategien
  • vertrauliche rechtliche Angelegenheiten

Weiterführende Informationen

  1. Wikipedia „Traffic Light Protocol“
    https://de.wikipedia.org/wiki/Traffic_Light_Protocol
  2. BSI „Merkblatt zum sicheren Informationsaustausch mit dem Traffic Light Protocol (TLP)“
    https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/TLP/merkblatt-tlp.html
  3. FIRST Standards Definitions and Usage Guidance | TRAFFIC LIGHT PROTOCOL (TLP)
    https://www.first.org/tlp/