Kurz gesagt: Cybersicherheit schützt Informationen, Systeme und Dienste vor Verlust, Missbrauch und Ausfällen. Zielgrößen sind v. a. Vertraulichkeit (Confidentiality), Integrität und Verfügbarkeit (CIA) – ergänzt um Authentizität, Nachvollziehbarkeit/Verantwortlichkeit und Widerstandsfähigkeit.
Einfach erklärt
Autoren, Firmen und Behörden nutzen Cybersicherheit, um Risiken aus Hacking, Malware, Phishing, Betrug, Fehlkonfigurationen oder Ausfällen zu beherrschen.
Alltags‑Beispiele:
- Mehrfaktor‑Login (MFA): Schutz vor Kontoübernahmen.
- Updates/Patching: Schließt Sicherheitslücken.
- Backups (3‑2‑1‑Regel): Daten nach Ransomware wiederherstellen.
- Phishing‑Schulung & Mail‑Filter: Reduziert Klicks auf Betrugs‑Links.
- Netzsegmentierung/Zero Trust: Begrenzter Schaden bei Einbrüchen.
2) Grundprinzipien & Architektur
- CIA‑Triade: Vertraulichkeit · Integrität · Verfügbarkeit.
- Least Privilege & Need‑to‑Know: Nur notwendige Zugriffe.
- Defense‑in‑Depth: Mehrere Schutzebenen (Prävention/Detektion/Reaktion).
- Zero Trust: „Never trust, always verify“ – kontinuierliche Verifikation.
- Secure‑by‑Design/Default: Sicherheit in Entwurf, Lieferkette und Voreinstellungen.
3) Typische Bedrohungen
- Phishing/Smishing/Business‑Email‑Compromise (BEC)
- Ransomware & Malware (z. B. Verschlüsselung, Datendiebstahl)
- Schwachstellen/Zero‑Days (z. B. ungepatchte Systeme, Fehlkonfigurationen)
- DDoS‑Angriffe (Dienstblockade)
- Supply‑Chain‑Angriffe (Kompromittierung von Dienstleistern/Software)
- Insider‑Risiken (Fehler, Missbrauch)
4) Maßnahmen (People · Process · Technology)
People
- Security‑Awareness (Phishing‑Simulationen, sichere Passphrasen, MFA)
- Klare Rollen & Verantwortlichkeiten, Notfallkontakte
Process
- ISMS mit Risiko‑Management, Richtlinien, Schutzbedarfsfeststellung
- Vorfallmanagement (Playbooks, Meldewege, Übungen/Table‑Top)
- Lieferketten‑Sicherheit (Due Diligence, Vertragspflichten, SBOM)
- BCM/DR (Notfall‑ und Wiederanlaufpläne, RTO/RPO)
Technology
- Identitäten & Zugriffe: MFA, Password‑Manager, Just‑in‑Time/‑Enough Access
- Endpunkte/Server: Härtung, Patch‑Management, EDR/AV, Applocker
- Netzwerk: Segmentierung, TLS/VPN, Firewalls, Intrusion Detection/Prevention
- Daten: Verschlüsselung (at rest/in transit), DLP, sichere Schlüsselverwaltung
- Anwendungen/CI‑CD: Secure Coding, SAST/DAST, Geheimnis‑Scans, Signaturen
- Monitoring: Protokollierung, SIEM, Use‑Cases, Threat‑Intelligence
- Backups: 3‑2‑1‑Regel, Offline/immutable Kopien, regelmäßige Restore‑Tests
5) Rahmenwerke & Standards (Orientierung)
- NIST Cybersecurity Framework 2.0: Funktionen Govern · Identify · Protect · Detect · Respond · Recover; Profile/Outcomes, für alle Organisationen skalierbar.
- ISO/IEC 27001/27002: Anforderungen & Maßnahmenkatalog für ISMS (zertifizierbar).
- NIST SP 800‑53 Rev. 5: Katalog Sicherheits‑/Privacy‑Kontrollen (u. a. für Behörden, hochregulierte Umgebungen).
- CIS Controls v8.1: 18 priorisierte Kontrollen als pragmatische „Hygiene‑Liste“ (inkl. Mapping zu NIST/ISO).
- OWASP Top 10 (Web/AppSec): Aktuelle Risikokategorien für Web‑Anwendungen.
6) Governance, Recht & Compliance (EU/CH – Auswahl)
- EU NIS2 (Richtlinie 2022/2555): Stärkt Cybersicherheit kritischer/wichtiger Einrichtungen; Transposition bis 17.10.2024; nationale Pflichten ab 18.10.2024.
- EU DORA (VO 2022/2554): Finanzsektor – digitale Betriebsresilienz; anwendbar seit 17.01.2025 (u. a. IKT‑Risiko, Tests, Drittparteien).
- Schweiz – nDSG (FADP): Totalrevidiertes Datenschutzrecht, in Kraft seit 01.09.2023.
- Schweiz – ISG (Informationssicherheitsgesetz): Einheitliche Vorgaben für den Bund; in Kraft seit 01.01.2024.
- Schweiz – NCSC/BACS: Nationale Anlaufstelle; Meldepflicht für KRITIS ab 01.04.2025.
Hinweis: Cybersicherheit ≠ Datenschutz, aber eng verzahnt (Datenminimierung, Privacy‑by‑Design usw.).
7) Quick‑Start für KMU (90‑Tage‑Plan, pragmatisch)
- Crown‑Jewels identifizieren (Systeme/Daten/Prozesse, RTO/RPO).
- MFA überall, Admin‑Konten trennen, Passphrasen + Manager.
- Patch‑Sprint (Top‑10 Systeme), Härtung nach CIS‑Benchmarks.
- Backup‑Sanity‑Check: 3‑2‑1, offline/immutable, Restore‑Test.
- Mail‑/Web‑Schutz scharf schalten (SPF/DKIM/DMARC, Sandboxing).
- EDR + Logging aktivieren; zentrale Alarme ins SIEM.
- Least‑Privilege/Zero Trust (Segmentierung, Just‑in‑Time‑Admin).
- Phishing‑Training + klare Incident‑Hotline/Playbook.
- Lieferkette prüfen (kritische Dienstleister, Mindest‑Kontrollen, Notfall).
- Plan üben (Table‑Top, 2 Szenarien: Ransomware · BEC).
Quellen
EU‑Regulierung
- NIS2 (EU 2022/2555): https://digital-strategy.ec.europa.eu/en/policies/nis2-directive
- DORA (EU 2022/2554) – EUR‑Lex: https://eur-lex.europa.eu/eli/reg/2022/2554/oj/eng
EIOPA‑Hinweis zur Anwendbarkeit (17.01.2025): https://www.eiopa.europa.eu/digital-operational-resilience-act-dora_en
Schweiz
- nDSG (FADP) – Fedlex: https://www.fedlex.admin.ch/eli/cc/2022/491/en
KMU‑Überblick (SECO): https://www.kmu.admin.ch/kmu/en/home/facts-and-trends/digitization/data-protection/new-federal-act-on-data-protection-nfadp.html - ISG – Fedlex: https://www.fedlex.admin.ch/eli/oc/2024/257/de
- NCSC/BACS (Nationale Anlaufstelle): https://www.ncsc.admin.ch/ncsc/de/home.html