Neue Steuerung für Cyber-Sicherheit

Das Bundeskabinett hat das CyberSicherheitsprogramm „CyberGovSecure“ https://www.bsi.bund.de/DE/Themen/Oeffentliche-Verwaltung/Sicherheitsberatung/Bund/CyberGovSecure/CyberGovSecure.html beschlossen. Damit will die Bundesregierung die Cyber-Sicherheit und Resilienz der Bundesverwaltung messbar erhöhen und zugleich die bisherige Steuerung neu ordnen.

Der Programmstart wurde durch zwei Kick‑off‑Veranstaltungen in Berlin und Bonn begleitet. Hiermit startete gleichzeitig die operative Startphase des
Programms. Behördenleitungen, Informationssicherheitsbeauftragte (ISB) und IT‑Leitungen der Bundesverwaltung nahmen an den beiden Veranstaltungen teil.

BSI-Präsidentin Claudia Plattner spricht bei der Kick-Off-Veranstaltung zu CyberGovSecure in Berlin. Quelle: BSI
BSI-Präsidentin Claudia Plattner spricht bei der Kick-Off-Veranstaltung zu CyberGovSecure in Berlin. Quelle: BSI

Die Federführung des Bundesministeriums für Digitales und Staats-modernisierung soll Cyber-Sicherheit nicht länger ressortweise organisieren, sondern über gemeinsame Vorgaben, einheitliche Handlungsfelder und eine zentralere operative Nachverfolgung ordnen.

Hintergrund ist eine Bedrohungslage, die der Bund mit gezielten Spionage-kampagnen, Ransomware-Angriffen auf IT-Dienstleister und koordinierten DDoS-Angriffen beschreibt. Zugleich räumt das Programm selbst Nachholbedarf ein:

Bestehende IT-Verfahren erfüllten teilweise weder dieAnforderungen der Nutzenden noch seien sie angesichts der aktuellen Lage ausreichend robust. CyberGovSecure soll deshalb nicht nur neue Einzelmaßnahmen anstoßen, sondern die Bundesverwaltung systematisch dabei unterstützen, gesetzliche Anforderungen zur Informationssicherheit umzusetzen.

Der Governance-Ansatz besteht aus zwei Ebenen. Strategisch soll ein neuer Lenkungskreis auf Staatssekretärsebene unter Vorsitz des BMDS den bergeordneten Rahmen setzen. Operativ liegt die Koordination beim Chief Information Security Officer Bund, also bei BSI-Präsidentin Claudia Plattner https://www.bsi.bund.de/DE/Das-BSI/Organisation-und-Aufbau/Leitung/leitung_node.html gemeinsam mit den Informationssicherheitsbeauftragten der Ressorts.

Das BSI entwickelt die fachlichen Vorgaben im Benehmen mit den Ressorts und soll Einrichtungen des Bundes bei der Umsetzung unterstützen. Die Verant-wortung fürdie konkrete Umsetzung bleibt allerdings bei den jeweiligen Ein-richtungsleitungen. Damit soll ein Problem adressiert werden, das die Cyber-Sicherheit der Bundesverwaltung seit Jahren begleitet: Zuständigkeiten, Reifegrade und Umsetzungsstände unterscheiden sich stark.

CyberGovSecure setzt deshalb auf ein transparentes und möglichst aufwand-sarmes Berichtswesen. Es soll den Stand der Maßnahmen dokumentieren, Handlungsbedarfe früh sichtbar machen und eine Grundlage für strategische Entscheidungen liefern. Zu Beginn jedes Jahres soll dem Bundeskabinett ein Berichtüber den Umsetzungsstand des Vorjahres samt Verbesserungsvorschlägen vorgelegt werden.

Inhaltlich umfasst das Programm neun Handlungsfelder.

Dazu zählen sichere Konfiguration und Systemhärtung, Assetmanagement, Schwachstellen-management, Protokollierung und Detektion, Netzwerksicherheit, Informations-sicherheitscontrolling, resilienter Aufbau zentraler Dienstleistungen, Daten- und Zugriffsschutz sowie sicheres Mobile Device Management. Prioritär sollen zunächst sichere Konfiguration, Schwachstellenmanagement sowie Protokollierung und Detektion vorangetrieben werden.

Auch die Absicherung des digitalen Arbeitsplatzes wird aufgegriffen. BMDS https://bmds.bund.de und BSI https://www.bsi.bund.de sollen sich gemeinsam mit zentralen IT-Dienstleistern für einheitliche, sichere Endgeräte und standardisierte Mobile-Device-Management-Strukturen einsetzen. Hinzu kommen Vorgaben für Daten- und Zugriffsschutz, darunter Verschlüsselung, zentrales Identity and Access Management und eine zentral bereitgestellte Lösung für Multifaktor-Authentisierung. In der Netzwerksicherheit nennt das Programm unter anderem Segmentierung, Zero-Trust-Architektur, Anomalieerkennung, Protokollierung und Post-Quanten-Kryptografie.

CyberGovSecure soll außerdem die zentralen Dienste der Bundesverwaltung widerstandsfähiger machen. Dazu gehört der Ausbau des Sabotageschutzes in strategisch relevanten Rechenzentren. Übergreifende Prozesse, gemeinsame Übungen, Regelkommunikation und Austauschformate sollen dafür sorgen, dass Cyber-Sicherheit nicht erst im Vorfall ressortübergreifend abgestimmt werden muss. Der Bund will damit stärker von punktueller Reaktion zu kontinuierlicher Steuerung wechseln.

Parallel verweist die Bundesregierung auf das noch in Konzeption befindliche Programm „Cyberdome“(1) https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Cyberdome/Cyberdome_node.html

Quelle: © Farid / Adobe Stock
Quelle: © Farid / Adobe Stock

Während CyberGovSecure die Bundesverwaltung von innen heraus resilienter machen soll, zielt der Cyberdome auf eine gesamtstaatliche Schutz-Infrastruktur zur Früherkennung, Analyse und Abwehr von Cyberangriffen auf Staat, Wirtschaft und Verwaltung.

(1)

Der Cyberdome baut auf drei Säulen:

  • Sensorik - Aufbau einer Infrastruktur zur verstärkten Erkennung von Angriffsvektoren und Schwachstellen in öffentlichen Netzen, bei Betreibern kritischer Infrastrukturen sowie bei freiwillig teilnehmenden Organisationen – sowohl in den Netzen als auch mit Sensorik innerhalb der Angriffsziele.
  • Analyseverbund - Systematische Auswertung der gewonnenen Informationen durch Analysezentren bspw. durch das BSI, Partner, Verbände und weitere Dienstleister. Unter konzeptioneller Berücksichtigung von Datenschutz und Pseudonymität werden die Ergebnisse der Wirtschaft, Wissenschaft, Gesellschaft, staatlicher Stellen sowie internationaler Partner automatisiert verarbeitbar zur Verfügung gestellt.
  • Offenes Ökosystem - Entwicklung eines technischen Ökosystems mit offenen Standards und normierten Schnittstellen, das es Wirtschaft, Wissenschaft und
    Gesellschaft ermöglicht, mit eigenen und neuen Produkten die Informationen des Analyseverbunds automatisiert zu nutzen.
  • Übergreifendes Ziel ist es, sicherheitsbezogene Informationen in einem belast-baren technischen Echtzeit-Lagebild systematisch zu erfassen, auszuwerten und in wirksame Schutz- und Abwehrmaßnahmen zu überführen. Wird eine Organi-sation, eine Infrastruktur oder ein System angegriffen, sollen die gewonnenen Erkenntnisse unmittelbar auch andere schützen – so entsteht ein gemeinsames Frühwarnsystem, das die Cyberresilienz aller Beteiligten stärkt.