6 A B C D E F G H I K L M N O P Q R S T U V W Z

Kurz gesagt: Cybersicherheit schützt Informationen, Systeme und Dienste vor Verlust, Missbrauch und Ausfällen. Zielgrößen sind v. a. Vertraulichkeit (Confidentiality), Integrität und Verfügbarkeit (CIA) – ergänzt um Authentizität, Nachvollziehbarkeit/Verantwortlichkeit und Widerstandsfähigkeit.


Einfach erklärt

Autoren, Firmen und Behörden nutzen Cybersicherheit, um Risiken aus Hacking, Malware, Phishing, Betrug, Fehlkonfigurationen oder Ausfällen zu beherrschen.

Alltags‑Beispiele:

  • Mehrfaktor‑Login (MFA): Schutz vor Kontoübernahmen.
  • Updates/Patching: Schließt Sicherheitslücken.
  • Backups (3‑2‑1‑Regel): Daten nach Ransomware wiederherstellen.
  • Phishing‑Schulung & Mail‑Filter: Reduziert Klicks auf Betrugs‑Links.
  • Netzsegmentierung/Zero Trust: Begrenzter Schaden bei Einbrüchen.

2) Grundprinzipien & Architektur

  • CIA‑Triade: Vertraulichkeit · Integrität · Verfügbarkeit.
  • Least Privilege & Need‑to‑Know: Nur notwendige Zugriffe.
  • Defense‑in‑Depth: Mehrere Schutzebenen (Prävention/Detektion/Reaktion).
  • Zero Trust: „Never trust, always verify“ – kontinuierliche Verifikation.
  • Secure‑by‑Design/Default: Sicherheit in Entwurf, Lieferkette und Voreinstellungen.

3) Typische Bedrohungen

  • Phishing/Smishing/Business‑Email‑Compromise (BEC)
  • Ransomware & Malware (z. B. Verschlüsselung, Datendiebstahl)
  • Schwachstellen/Zero‑Days (z. B. ungepatchte Systeme, Fehlkonfigurationen)
  • DDoS‑Angriffe (Dienstblockade)
  • Supply‑Chain‑Angriffe (Kompromittierung von Dienstleistern/Software)
  • Insider‑Risiken (Fehler, Missbrauch)

4) Maßnahmen (People · Process · Technology)

People

  • Security‑Awareness (Phishing‑Simulationen, sichere Passphrasen, MFA)
  • Klare Rollen & Verantwortlichkeiten, Notfallkontakte

Process

  • ISMS mit Risiko‑Management, Richtlinien, Schutzbedarfsfeststellung
  • Vorfallmanagement (Playbooks, Meldewege, Übungen/Table‑Top)
  • Lieferketten‑Sicherheit (Due Diligence, Vertragspflichten, SBOM)
  • BCM/DR (Notfall‑ und Wiederanlaufpläne, RTO/RPO)

Technology

  • Identitäten & Zugriffe: MFA, Password‑Manager, Just‑in‑Time/‑Enough Access
  • Endpunkte/Server: Härtung, Patch‑Management, EDR/AV, Applocker
  • Netzwerk: Segmentierung, TLS/VPN, Firewalls, Intrusion Detection/Prevention
  • Daten: Verschlüsselung (at rest/in transit), DLP, sichere Schlüsselverwaltung
  • Anwendungen/CI‑CD: Secure Coding, SAST/DAST, Geheimnis‑Scans, Signaturen
  • Monitoring: Protokollierung, SIEM, Use‑Cases, Threat‑Intelligence
  • Backups: 3‑2‑1‑Regel, Offline/immutable Kopien, regelmäßige Restore‑Tests

5) Rahmenwerke & Standards (Orientierung)

  • NIST Cybersecurity Framework 2.0: Funktionen Govern · Identify · Protect · Detect · Respond · Recover; Profile/Outcomes, für alle Organisationen skalierbar.
  • ISO/IEC 27001/27002: Anforderungen & Maßnahmenkatalog für ISMS (zertifizierbar).
  • NIST SP 800‑53 Rev. 5: Katalog Sicherheits‑/Privacy‑Kontrollen (u. a. für Behörden, hochregulierte Umgebungen).
  • CIS Controls v8.1: 18 priorisierte Kontrollen als pragmatische „Hygiene‑Liste“ (inkl. Mapping zu NIST/ISO).
  • OWASP Top 10 (Web/AppSec): Aktuelle Risikokategorien für Web‑Anwendungen.

6) Governance, Recht & Compliance (EU/CH – Auswahl)

  • EU NIS2 (Richtlinie 2022/2555): Stärkt Cybersicherheit kritischer/wichtiger Einrichtungen; Transposition bis 17.10.2024; nationale Pflichten ab 18.10.2024.
  • EU DORA (VO 2022/2554): Finanzsektordigitale Betriebsresilienz; anwendbar seit 17.01.2025 (u. a. IKT‑Risiko, Tests, Drittparteien).
  • Schweiz – nDSG (FADP): Totalrevidiertes Datenschutzrecht, in Kraft seit 01.09.2023.
  • Schweiz – ISG (Informationssicherheitsgesetz): Einheitliche Vorgaben für den Bund; in Kraft seit 01.01.2024.
  • Schweiz – NCSC/BACS: Nationale Anlaufstelle; Meldepflicht für KRITIS ab 01.04.2025.

Hinweis: Cybersicherheit ≠ Datenschutz, aber eng verzahnt (Datenminimierung, Privacy‑by‑Design usw.).


7) Quick‑Start für KMU (90‑Tage‑Plan, pragmatisch)

  1. Crown‑Jewels identifizieren (Systeme/Daten/Prozesse, RTO/RPO).
  2. MFA überall, Admin‑Konten trennen, Passphrasen + Manager.
  3. Patch‑Sprint (Top‑10 Systeme), Härtung nach CIS‑Benchmarks.
  4. Backup‑Sanity‑Check: 3‑2‑1, offline/immutable, Restore‑Test.
  5. Mail‑/Web‑Schutz scharf schalten (SPF/DKIM/DMARC, Sandboxing).
  6. EDR + Logging aktivieren; zentrale Alarme ins SIEM.
  7. Least‑Privilege/Zero Trust (Segmentierung, Just‑in‑Time‑Admin).
  8. Phishing‑Training + klare Incident‑Hotline/Playbook.
  9. Lieferkette prüfen (kritische Dienstleister, Mindest‑Kontrollen, Notfall).
  10. Plan üben (Table‑Top, 2 Szenarien: Ransomware · BEC).

Quellen

EU‑Regulierung

Schweiz