Warum die Edge-Sicherung für NIS2 keine unmögliche Aufgabe sein muss

In seinen letzten beiden Blogs befasste sich Brad Reinboldt, Senior Product Manager bei NetAlly, mit der Sicherung des Netzwerkrands/Edge-Netzwerk für NIS21, die neuesten Technologiegesetze der Europäischen Union. NIS2 legt einen strengen Schwerpunkt auf Cybersicherheit und hat bei Nichteinhaltung unerwünschte Folgen. Brad behandelt einige häufige, aber regelmäßig übersehene Bereiche, die, wenn sie übersehen oder ignoriert werden, Ihnen das Gefühl geben könnten, Sie wären in einer echten Mission-Impossible-Geschichte, nur ohne IWF-Team, das Ihnen hilft. 

Allerdings ist es vielleicht keine schlechte Idee, Ihren inneren Ethan Hunt zu kanalisieren, wenn es um das Edge-Netzwerk und NIS2 geht. Tatsache ist, dass sowohl die Bedrohungen als auch die Reaktion der EU viele Ähnlichkeiten mit Mission Impossible: Dead Reckoning aufweisen. Vor diesem Hintergrund dachten wir, es lohnt sich, einen übergeordneten Blick darauf zu werfen, warum Edge-Netzwerke schwer zu sichern sein können, und zu erläutern, warum jede Organisation, nicht nur die in der EU, NIS2 zur Kenntnis nehmen sollte. 

Die Notwendigkeit von NIS2

Man könnte argumentieren, dass die ursprüngliche Richtlinie zur Netzwerk- und Informationssicherheit (NIS) bereits etwas veraltet war, als sie 2018 in Kraft trat – sie galt nur für begrenzte Arten von Organisationen, es fehlten Einzelheiten (für Maßnahmen und Berichterstattung) und die Umsetzung wurde den einzelnen Mitgliedstaaten überlassen. Außerdem fehlte ihr die Durchsetzungskraft der DSGVO, die im selben Jahr in Kraft trat, und sie bot daher kaum einen echten Anstoß für Veränderungen. 

Network and Information Security (NIS) Directive

Unterdessen hatte die reale Welt mit immer mehr Fällen von Ransomware, Angriffen auf Lieferketten und der zunehmenden Raffinesse der Bedrohungsakteure zu kämpfen, die zuvor nur Nationalstaaten vorbehalten war. Schurkenstaaten verlagern ihre Aktivitäten von Spionage und „Unfug“ auf Fähigkeiten, die die nationale Infrastruktur beeinträchtigen können. Dann kommen KI-gestützte Bedrohungen ins Spiel, die auf jeder Ebene bahnbrechend sind – von Social Engineering über bösartige Codierung bis hin zu einer deutlichen Veränderung der Angriffsgeschwindigkeit und -raffinesse. All dies macht die digitale Wirtschaft der EU anfällig für ernsthafte Schäden, Klagen, Schadensersatzforderungen und ein Vertrauensproblem für internationale Handelspartner. 

Wir alle wissen, dass Geopolitik hier ebenfalls eine treibende Kraft ist, aber gibt es wirklich so etwas wie die böse KI-gesteuerte Einheit in MI: Dead Reckoning, die im Begriff ist, weltweites Chaos anzurichten? Das wissen nur die echten Ethans und IWFs. Fragen Sie jedoch einen Cybersicherheitsexperten, und er wird Ihnen vielleicht sagen, dass die Einheit immer noch Fiktion ist, aber die Mehrheit von ihnen wird zugeben, dass der unaufhaltsame Anstieg der Cybervorfälle im letzten Jahr von KI2 angetrieben wurde. 

Warum NIS2 wichtig ist, auch wenn Sie kein EU-Unternehmen sind 

MI: Dead Reckoning bringt Experten mit einzigartigen Fähigkeiten zusammen, um eine scheinbar unmögliche Mission gegen das Unternehmen anzugehen. Ebenso soll NIS2 eine Zusammenarbeit zwischen den EU-Mitgliedsstaaten schaffen und einheitliche Richtlinien, Bedrohungsaustausch und Reaktion auf Vorfälle vorschreiben, um die digitale Infrastruktur des größten Handelsblocks der Welt zu sichern. Alles schön und gut, wenn Sie ein EU-Unternehmen sind – aber warum sollten Sie sich überhaupt mit NIS2 befassen, wenn Sie im Rest der Welt sind – sich außerhalb der EU befinden? 

Nun, es gibt einige zwingende Gründe:

  • Wenn Sie in der EU Handel treiben, müssen Sie deren Gesetze einhalten, zu denen auch NIS2 gehört. 
  • Wenn Sie mit EU-Unternehmen Handel treiben, sind diese verpflichtet, sicherzustellen, dass ihre Lieferanten nicht gegen die neuen Gesetze verstoßen. Sie müssen sich also möglicherweise an die Gesetze halten, um Ihre EU-Kunden zu behalten. 
  • Und schließlich: Wenn Sie nicht zu den ersten beiden Kategorien gehören und Ihr Land keine derartige Gesetzgebung hat, ist es trotzdem eine gute Praxis, zu sehen, was andere tun, um daran zu lernen und zu partizipieren. 

Wenn Sie glauben, dass EU-Gesetze außerhalb der EU nicht durchsetzbar sind, öffnen Sie einfach eine Webseite und warten Sie auf das Datenschutz-Popup zu Cookies. Der Hauptgrund dafür sind EU-Gesetze (hauptsächlich die DSGVO) und zwar, dass bei Nichteinhaltung ein Bußgeld auf der Grundlage eines Prozentsatzes Ihres weltweiten Umsatzes droht, was jetzt auch NIS2 vorschreibt. Dieses Risikoniveau lässt die Vorstandsetagen in der Regel aufmerksam werden und Abhilfemaßnahmen einführen. 

Abschließend ist zu bedenken, dass Gesetze wie NIS2, wenn sie in Kraft treten, nicht dazu da sind, einen „Goldstandard“ festzulegen – sie sind die neue Basis, das Minimum, das Sie umsetzen sollten. Wenn Sie diese neue Basis nicht erfüllen, setzen Sie sich einem größeren, oft unkalkulierbaren Risiko aus. 

„Wir werden die Brücke hinter uns abbrechen, wenn wir dort ankommen“

Nachdem ich nun einige der Hauptgründe für die Bedeutung von NIS2 erläutert habe, wollen wir uns mit den Herausforderungen befassen, die die Sicherheit im Edge=Netzwerk ein wenig schwieriger machen. 

Zunächst einmal gibt es das Zitat von Ethan Hunt, das ich oben verwendet habe, da es hier in mehrfacher Hinsicht relevant ist. Ethan sagte es, weil er vor so vielen Herausforderungen stand, dass er sie nicht alle auf einmal bewältigen konnte (eine Situation, in der sich kein Sicherheitsteam wiederfinden möchte), aber auch das Abbrechen einer Brücke – das Herunterfahren eines Netzwerks/einer Verbindung – ist eine gültige Sicherheitstaktik. Dies kann virtuell und im Voraus mit Strategien wie Zero Trust erfolgen oder wenn Sie einen laufenden Angriff auf Ihr Edge Netzwerk entdecken. Beides sind keine perfekten Lösungen, und im Falle eines Datenverstoßes könnte die Isolation bis zu 6 Monate zu spät kommen3

Es ist auch gut, hier an Ethans Angriff zu denken. Fast jede Mission, auf der er sich befindet, beruht darauf, eine Schwäche in der Edge-Sicherheit auszunutzen, um dorthin zu gelangen, wo er sein muss. Weniger freundliche Angreifer werden wahrscheinlich dasselbe tun, weil sie wissen, dass der Rand und die Edge-Netzwerke schwer zu sichern sind. Sicher, viele bewährte Sicherheitsmaßnahmen helfen, aber trotzdem bleiben eine Reihe von Problemen bestehen, und zwar aufgrund von: 

  • Zu viele Geräte und Gerätetypen, die verwaltet werden müssen 
  • Es bleiben Lücken zwischen Verwaltungssystemen und Verantwortlichkeiten 
  • Sich schnell ändernde/transformierende Umgebungen 

In seinem ersten NIS2-Blog erweitert Brad diese Bereiche, um mehr Kontext zu liefern, warum sie wichtig sind, und in seinem zweiten NIS2-Blog geht er detaillierter auf die Bedeutung der Entdeckung ein und darauf, warum typische Ansätze dazu oft das Ziel verfehlen. 

Letztendlich wurde NIS2 in der EU seit einiger Zeit als „Muss“ bezeichnet, und es ist wahrscheinlich, dass Ihre Vorbereitungen für Kernsysteme, Prozessänderungen und Schulungen entweder (theoretisch) abgeschlossen oder bereits in vollem Gange sind. Ironischerweise hatten zum Zeitpunkt des Schreibens dieses Artikels 23 EU-Mitgliedsstaaten NIS2 noch nicht in Kraft gesetzt, aber das ist kein Grund, langsamer zu werden, da es wahrscheinlich ist, dass vieles von dem, was noch zu tun ist, auf dem Stapel „zu schwierig“ liegt und länger dauern wird. Und für viele bedeutet das Edge-Netzwerke. 

Mission Possible: Den Edge für NIS2 sichern

Wenn Sie mehr über NIS2 und die Sicherung Ihrer Edge-Netzwerke erfahren möchten, während Sie auf die Veröffentlichung von Dead Reckoning Part 2 warten (oder einfach nur NIS2-konform sein müssen), nehmen Sie bitte an unserem Live-Workshop am 19. Februar 2025 teil, der Einblicke und umsetzbare Ratschläge von Experten in diesem Umfeld bietet. Registrieren Sie sich jetzt hier. 

Wenn Sie nicht bis Februar warten können, ist die gute Nachricht, dass sich Brads Blogs über die Sicherung Ihrer Edge-Netzwerke für NIS2 nicht nach 5 Sekunden selbstzerstören – besuchen Sie unsere NIS2-Ressourcenseite, um darauf zuzugreifen und jetzt mehr zu erfahren. 

Mission: Possible - Securint the Edge for NIS2


1: Netzwerk- und Informationssystemrichtlinie 2 
2: KI-gestützte Cyberangriffe – der alarmierende globale Anstieg um 85 %, Tech Business News Sept. 2024 
3: Der Bericht „Cost of a Data Breach Report 2024“ von IBM/Ponemon Institute beziffert die durchschnittliche Zeit bis zur Entdeckung eines Datenverstoßes auf etwa 200 Tage oder 6,5 Monate. 

More Posts