CMDB und Auswirkungsanalyse — was fällt aus, wenn etwas ausfällt?
Ein Inventar beantwortet die Frage „was haben wir“. Die Frage, die im Ernstfall zählt, ist eine andere — und sie lässt sich nur beantworten, wenn die Verbindungen zwischen den Dingen erfasst sind.
Was ist eine CMDB?
Eine Configuration Management Database ist ein Verzeichnis der Bestandteile Ihrer IT — Server, Dienste, Software, Geräte — und ihrer Beziehungen zueinander. Der zweite Teil macht den Unterschied.
Die einzelnen Einträge heißen Konfigurationselemente. Der Begriff stammt aus ITIL, wo die zugehörige Praktik Service Configuration Management heißt.
Was ist der Unterschied zwischen Inventar und CMDB?
Ein Inventar ist eine Liste: dreiundfünfzig Geräte, wem sie gehören, wann sie gekauft wurden. Eine CMDB ist ein Netz: dieser Dienst läuft auf diesem Server, der hängt an diesem Speicher, der wiederum an diesem Switch.
Der praktische Unterschied zeigt sich in der Antwort auf eine einzige Frage. Beim Inventar lautet sie „Switch defekt". Bei der CMDB lautet sie: „Der Webshop mit sehr hohem Schutzbedarf ist betroffen."
Was ist eine Auswirkungsanalyse?
Die Rechnung, die von einem ausgefallenen oder zu ändernden Element aus allen Abhängigkeiten folgt — über mehrere Ebenen hinweg — und auflistet, was dadurch ebenfalls betroffen ist.
Entscheidend ist das Wort „mehrere". Die erste Ebene kennt jeder Administrator im Kopf. Die dritte kennt niemand.
Freitagnachmittag: Im Serverraum fällt ein einzelnes Netzwerkgerät aus.
Diese Kette hat niemand im Kopf. Auf die Frage „was ist betroffen?" lautet die Antwort ohne solche Verknüpfungen: „ein Switch". Mit ihnen lautet sie: „der Webshop und die nächtliche Datensicherung" — und zwar bevor jemand das Wartungsfenster legt, nicht während der Kunde anruft.
Anmelde-, Druck- und Überwachungsserver tragen keinen weiteren Dienst — sie sind selbst einer. Beispiel aus dem mitgelieferten Datenbestand: eine Landschaft aus 53 erfassten Werten und 31 Verknüpfungen. Gerechnet wird über beliebig viele Ebenen; hier sind es drei.
Welche Beziehungen braucht man wirklich?
Fünf Arten reichen für fast alles: hängt ab von, läuft auf, gehört zu, verbunden mit und sichert. Wichtig ist, dass sie eine Richtung haben.
Ohne Richtung lässt sich nicht rechnen: „A ist verbunden mit B" sagt nicht, ob A ausfällt, wenn B ausfällt. Zirkelbezüge müssen dabei abgewiesen werden, sonst dreht sich die Analyse im Kreis.
Der Eintrag, der am meisten bringt
Ein eigener Typ für den Geschäftsdienst — „Webshop", „Warenwirtschaft", „Zeiterfassung". Er verbindet die Technik mit dem, was das Unternehmen tatsächlich braucht. Ohne ihn liefert die Analyse eine Liste von Servernamen, mit der die Geschäftsführung nichts anfangen kann.
Wie detailliert sollte eine CMDB sein?
So grob wie möglich. Erfassen Sie, was Sie bei einer Störung oder einer Änderung tatsächlich abfragen — und nichts darüber hinaus.
Der klassische Fehler ist die Vollständigkeit: jede Netzwerkdose, jedes Patchkabel. Das ist in drei Monaten gepflegt und in sechs veraltet. Eine grobe, aktuelle CMDB ist einer feinen, veralteten in jeder Hinsicht überlegen.
Was hat das mit ISO 27001 zu tun?
Zwei Controls hängen unmittelbar daran: A.5.9 verlangt ein Inventar der Informationen und zugehörigen Werte, A.8.9 das Konfigurationsmanagement. Dazu kommt A.8.32, weil die Bewertung der Auswirkung einer Änderung ohne Beziehungswissen nicht möglich ist.
Für den Nachweis reicht die Liste nicht. Gefragt wird nach dem Schutzbedarf je Wert und nach der Frage, wer für ihn verantwortlich ist.
Warum veralten CMDBs so schnell?
Weil sie von Hand gepflegt werden und die Pflege niemandem nützt, der sie leistet. Wer einen Server einrichtet, hat den Eintrag in der Datenbank nicht als Ziel.
Die einzige Lösung, die dauerhaft trägt: Die Einträge müssen nebenbei entstehen. Geräte kommen aus der Geräteverwaltung, neue Posten aus der Beschaffung, Zuordnungen aus dem Verzeichnisdienst. Was jemand extra eintragen muss, wird irgendwann nicht mehr eingetragen.
In der Praxis: Wie Geräte aus Intune und Konten aus Entra ID von selbst ins Inventar kommen — und was daraus folgt.
Anbindung ansehenZur Einordnung: Die Begriffe folgen ITIL 4 und der ISO/IEC 27001:2022. Die gezeigte Landschaft stammt aus einem mitgelieferten Beispieldatenbestand, nicht von einem Kunden.