Startseite / ISO 27005
Internationaler Standard ISO 27005

ISO 27005 :2022

Der internationale Referenzstandard für Cyber-Risikomanagement, nativ implementiert und KI-automatisiert in Galea.

Der Risikomanagement-Ansatz nach ISO 27005

Von der Perimeter-Identifikation zur Risikobehandlung
Workshop 1
Perimeter & Rahmenwerk
Geltungsbereich, Geschäftswerte, unterstützende Assets, Sicherheitsbasis
Workshop 2
Risikoquellen
Identifikation von Angreifern, Motivationen, RQ/ZO-Paaren
Workshop 3
Strategische Szenarien
Angriffspfade, gefürchtete Ereignisse, Schweregradbewertung
Workshop 4
Operative Szenarien
MITRE-ATT&CK-Techniken, Eintrittswahrscheinlichkeit, Angriffspfad-Abbildung
Workshop 5
Risikobehandlung
G·P·D·R-Maßnahmen, Aktionsplan, Restrisiko, Abschlussbericht

Der internationale Standard für Risikomanagement

ISO 27005 ist der internationale Referenzstandard für Cyber-Risikomanagement. Er strukturiert die Analyse in einem methodischen Ansatz und liefert einen umfassenden Überblick über die Bedrohungen Ihrer Organisation.

Galea implementiert ISO 27005:2022 vollständig und automatisiert die zeitaufwändigsten Teile: KI-Szenariogenerierung, Score-Vorschläge und Identifikation von Sicherheitsmaßnahmen.

Von ANSSI und ENISA empfohlen
Kompatibel mit ISO 27001, NIS2, LPM
Anerkannt von Auditoren und Versicherern
Anpassbar für Organisationen jeder Größe
5
Workshops
4
Schweregrade
4
Wahrscheinlichkeitsstufen
16
Matrixzellen
4
G·P·D·R-Kategorien
KI-Szenarien

Wie Galea jeden Schritt implementiert

Workshop 1

Geltungsbereich und Sicherheitsbasis

Definition des Geltungsbereichs, der Geschäftswerte, unterstützenden Assets und der bestehenden Sicherheitsbasis.

Was Galea tut
  • Import des bestehenden IT-Inventars
  • Automatische Kategorisierung von Geschäftswerten
  • Identifikation zugehöriger unterstützender Assets
  • Bewertung der initialen Sicherheitsbasis
Generierte Liefergegenstände
  • Tabelle der Geschäftswerte
  • Karte der unterstützenden Assets
  • Sicherheitsbasis-Bewertung
  • Dokumentierter Untersuchungsbereich
Workshop 2

Risikoquellen

Identifikation und Charakterisierung von Risikoquellen (RQ) und ihren Zielobjekten (ZO).

Was Galea tut
  • Vorgeladener RQ-Katalog nach Branche
  • Motivation, Fähigkeit und Aktivität der Angreifer
  • RQ/ZO-Paare automatisch bewertet
  • Zurückbehalten / nicht zurückbehalten mit Begründung
Generierte Liefergegenstände
  • Liste der bewerteten RQ
  • Zurückbehaltene RQ/ZO-Paare
  • Angreiferprofil
  • Bedrohungskarte
Workshop 3

Strategische Szenarien

Konstruktion strategischer Szenarien. KI generiert realistische Angriffspfade.

Was Galea tut
  • KI-Generierung von 3–5 Szenarien pro Paar
  • Pfad: Erkennen → Eindringen → Finden → Ausnutzen
  • Schweregradbewertung G1–G4
  • Eintrittswahrscheinlichkeit V1–V4
Generierte Liefergegenstände
  • Dokumentierte strategische Szenarien
  • Strategische Heatmap
  • Bewertete gefürchtete Ereignisse
  • Identifizierte Geschäftsauswirkungen
Workshop 4

Operative Szenarien

Aufschlüsselung in technische Aktionssequenzen. MITRE-ATT&CK-Mapping.

Was Galea tut
  • Automatisches MITRE-ATT&CK-Mapping
  • Gegnerische Techniken aus Threat Intel
  • Betroffene unterstützende Assets identifiziert
  • Angriffspfad-Visualisierung
Generierte Liefergegenstände
  • Detaillierte operative Szenarien
  • Angriffspfadgraph
  • Gemappte MITRE-Techniken
  • Operative Risikomatrix
Workshop 5

Risikobehandlung

Sicherheitsmaßnahmen, priorisiert nach dem G·P·D·R-Modell.

Was Galea tut
  • KI-Empfehlungen nach G·P·D·R geordnet
  • Governance, Schutz, Verteidigung, Resilienz
  • Restrisiko-Schätzung
  • ROI-priorisierter Behandlungsplan
Generierte Liefergegenstände
  • Risikobehandlungsplan
  • Dokumentiertes Restrisiko
  • Vollständiger ISO 27005-Bericht (PDF)
  • Zusammenfassung für die Geschäftsführung

Konkrete Szenarien, sofort umsetzbar

In wenigen Minuten generiert Galea für jedes Ihrer Assets realistische Angriffsszenarien, bewertet und mit bekannten Angreifer-Techniken verknüpft. Hier ein Ausblick — die vollständige Analyse erwartet Sie in einer Demo.

V4 × G4 = 16
Reduzieren

Ransomware über gezieltes Phishing auf das Finanz-ERP

RQ: Organisierte Cyberkriminalitätsgruppe (RQ-CRIME) → ZO: Finanzielle Erpressung

Erkennen Eindringen Finden Ausnutzen

Der Angreifer beginnt mit einer öffentlichen LinkedIn-Aufklärung der Mitarbeiter, sendet eine Spear-Phishing-E-Mail mit einem schädlichen Makro, erhält initialen Zugang zu einem Buchhaltungsarbeitsplatz, führt eine laterale Bewegung zum SAP-Server durch, geht zur Ransomware-Bereitstellung über, verschlüsselt Finanzdaten und fordert Lösegeld.

ReconnaissanceInitial AccessLateral MovementImpact
V3 × G3 = 9
Reduzieren

Datenleck von Patientendaten über Active-Directory-Kompromittierung

RQ: Staatlich gesteuerter Angreifer (RQ-STAAT) → ZO: Spionage, Sammlung von Gesundheitsdaten

Erkennen Eindringen Finden Ausnutzen

Vollständige Angriffskette detailliert — öffentliche Schwachstelle beim Fernzugriff, laterale Bewegung, Privilegienerweiterung, Exfiltration zur gegnerischen Infrastruktur.

Vollständige Analyse in der Demo ansehen
V2 × G3 = 6
Akzeptieren

Salesforce-CRM-Ausfall durch amplifizierten DDoS

RQ: Haktivistengruppe (RQ-HACKTIV) → ZO: Störung der Geschäftstätigkeit

Erkennen Eindringen Finden Ausnutzen

Vollständige Angriffskette detailliert — öffentliche Schwachstelle beim Fernzugriff, laterale Bewegung, Privilegienerweiterung, Exfiltration zur gegnerischen Infrastruktur.

Vollständige Analyse in der Demo ansehen

Schweregrad und Eintrittswahrscheinlichkeit

Schweregradskala

G1
Gering

Vernachlässigbare Auswirkung auf Aufgaben

G2
Erheblich

Spürbare Auswirkung, handhabbar

G3
Ernst

Starke Auswirkung auf wesentliche Aufgaben

G4
Kritisch

Gefährdet die Organisation

Eintrittswahrscheinlichkeitsskala

V1
Minimal

Unwahrscheinlich, erhebliche Ressourcen erforderlich

V2
Erheblich

Realistisch mit moderaten Ressourcen

V3
Hoch

Wahrscheinlich, Standardressourcen ausreichend

V4
Maximum

Sehr wahrscheinlich, Szenario bereits beobachtet

Starten Sie Ihre ISO 27005-Analyse

Galea führt Sie durch jeden Schritt.

Demo anfordern
Kostenlose Testversion — Keine Kreditkarte

Bereit, Ihre Organisation abzusichern?

Schließen Sie sich den Unternehmen an, die Galea vertrauen, um ihre Cyber-Resilienz zu steuern. Demo in 30 Minuten.

Bereits Kunde? Zur Plattform