Kommunikation zur Aufrechterhaltung des Geschäftsbetriebs: Kommunikation über einen unabhängigen Kanal für Cyberresilienz
Wie Organisationen unabhängige Kommunikationskanäle konzipieren, einführen und testen, um den Betrieb aufrechtzuerhalten, wenn primäre E-Mail-, Kollaborations- und Identitätssysteme ausfallen oder kompromittiert werden. Behandelt die Anforderungen von DORA, NIS2 und CER, die Modellierung von Vorfallszenarien, die Einführungsarchitektur, Testkonzepte und die spezifischen Sicherheitsmerkmale der Kommunikation, die Resilienzvorschriften verlangen.
Tosh Defence
Private Limited
Dokumentinformationen
Was enthalten ist
In diesem Dokument behandelte Themen
Warum primäre Kommunikationskanäle bei Cybervorfällen ausfallen und was ein unabhängiger Kommunikationskanal tatsächlich bedeutet
DORA Artikel 11-12: spezifische Anforderungen an alternative IKT-Kommunikationswege
Kommunikationspflichten gemäß Artikel 21 der NIS2 beim Management von Sicherheitsvorfällen für wesentliche und wichtige Einrichtungen
Modellierung von Vorfallszenarien: Ransomware, Kompromittierung von Identitäten, Infrastrukturausfall und Angriff auf die Lieferkette
Bereitstellungsarchitektur: Was einen Kommunikationskanal tatsächlich unabhängig von der Primärinfrastruktur macht
Tests und Übungen: So prüfen Sie die Einsatzbereitschaft unabhängiger Kommunikationswege, bevor ein Vorfall eintritt
Dokumentation: Welche Nachweise Regulierungs- und Aufsichtsbehörden für die Steuerung der Geschäftskontinuitätskommunikation erwarten
Wichtige Erkenntnisse
Was Sie mitnehmen
Rahmenwerk zur Einhaltung von DORA Artikel 11-12
Anforderungen aus Artikel 21 der NIS2 an die Kommunikation bei Sicherheitsvorfällen
Abdeckung von Vorfallszenarien für die wichtigsten Arten von Cyberangriffen
Rahmenwerk für Tests und Dokumentation als regulatorischer Nachweis
Datenschutzkontext
Während eines Cybervorfalls ist die Vertraulichkeit der Kommunikation zur Vorfallbewältigung entscheidend: Forensische Erkenntnisse, Analysen zur Urheberschaft, rechtliche Strategien und Krisenberichte an die Unternehmensleitung dürfen nicht über Systeme laufen, auf die der Angreifer Zugriff hat. Dieses Weißbuch behandelt die Anforderungen an Datenschutz und Vertraulichkeit bei der Kommunikation während eines Vorfalls.
Sicherheitsrelevanz
Die Sicherheitsanforderungen an die Kommunikation über einen unabhängigen Kanal gehen über Verschlüsselung hinaus. Echte Unabhängigkeit von der Primärinfrastruktur erfordert eine getrennte Authentifizierung, ein getrenntes Hosting, eine getrennte Netzanbindung und eine getrennte Identitätsverwaltung. Dieses Whitepaper definiert, was „echte Unabhängigkeit“ in der Praxis bedeutet.
Für Ihre Bewertung
Das Whitepaper behandelt Bereitstellungsarchitekturen für Organisationen unterschiedlicher Größe und mit unterschiedlichen Risikoprofilen: von Sanket.Work als vorab bereitgestelltem, vom primären Kommunikationsweg unabhängigem Cloud-Kanal bis hin zu Sanket.Enterprise für maximale Isolation in systemrelevanten Einrichtungen.
Fragen zu diesem Fachpapier
Was macht einen Kommunikationskanal tatsächlich unabhängig von den regulären Kommunikationswegen?
Ein tatsächlich unabhängiger Kommunikationskanal nutzt eine separate Infrastruktur für den Betrieb, eine separate Authentifizierung und Identitätsverwaltung, eine separate Netzanbindung (nicht nur eine andere App im selben Netzwerk) sowie separate Endgeräte oder zumindest separate Zugangsdaten. Dieses Weißbuch definiert die Anforderungen an die Unabhängigkeit, die Regulierungsbehörden im Rahmen von DORA und NIS2 erwarten.
Wie häufig sollten unabhängige Kommunikationskanäle getestet werden?
DORA verlangt eine jährliche Überprüfung der Pläne zur Aufrechterhaltung des IKT-Geschäftsbetriebs. Dieses Weißbuch empfiehlt Organisationen in kritischen Sektoren vierteljährliche Kommunikationsübungen und die Aufbewahrung dokumentierter Ergebnisse für die aufsichtsrechtliche Prüfung.
Weiterführende Fachbeiträge
Setzen Sie Ihre Recherche fort
Dieses Dokument herunterladen
Für Ihre Evaluierung herunterladen
Fordern Sie die vollständige PDF für Ihre Sicherheitsbewertung, Beschaffungsrecherche oder Ihr Compliance-Team an. Kostenlos, keine unerwünschten Nachrichten.