{"id":28983,"date":"2025-03-26T05:57:34","date_gmt":"2025-03-26T05:57:34","guid":{"rendered":"https:\/\/cybercompare.com\/?p=28983"},"modified":"2025-03-27T11:17:59","modified_gmt":"2025-03-27T11:17:59","slug":"marktkommentar-19","status":"publish","type":"post","link":"https:\/\/cybercompare.com\/de\/marktkommentar-19\/","title":{"rendered":"Marktkommentar #19: Sichere Software-Entwicklung (mit und ohne KI) und NIS-2 Umsetzung"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-post\" data-elementor-id=\"28983\" class=\"elementor elementor-28983 elementor-28968\" data-elementor-post-type=\"post\">\n\t\t\t\t<div class=\"elementor-element elementor-element-14fe362a e-flex e-con-boxed e-con e-parent\" data-id=\"14fe362a\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;jet_parallax_layout_list&quot;:[]}\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-3e57235 e-con-full e-flex e-con e-child\" data-id=\"3e57235\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;jet_parallax_layout_list&quot;:[]}\">\n\t\t\t\t<div class=\"elementor-element elementor-element-2d3d260 elementor-widget elementor-widget-image\" data-id=\"2d3d260\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img fetchpriority=\"high\" decoding=\"async\" width=\"942\" height=\"540\" src=\"https:\/\/cybercompare.com\/wp-content\/uploads\/2025\/03\/Marktkommentar-19.png\" class=\"attachment-large size-large wp-image-28976\" alt=\"\" srcset=\"https:\/\/cybercompare.com\/wp-content\/uploads\/2025\/03\/Marktkommentar-19.png 942w, https:\/\/cybercompare.com\/wp-content\/uploads\/2025\/03\/Marktkommentar-19-300x172.png 300w, https:\/\/cybercompare.com\/wp-content\/uploads\/2025\/03\/Marktkommentar-19-768x440.png 768w\" sizes=\"(max-width: 942px) 100vw, 942px\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-1b0b7a2c elementor-widget elementor-widget-text-editor\" data-id=\"1b0b7a2c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tHallo zusammen,\r\n\r\ngarantiert kennen alle die <strong>OWASP Top10 Risiken<\/strong>\u00a0in den jeweils neuen Variationen. <span style=\"text-decoration: underline;\"><a href=\"https:\/\/bughunters.google.com\/blog\/6644316274294784\/secure-by-design-google-s-blueprint-for-a-high-assurance-web-framework?utm_source=tldrsec.com&amp;utm_medium=newsletter&amp;utm_campaign=tl-dr-sec-265-google-s-secure-by-design-web-framework-ai-powered-phishing\"><strong>Google<\/strong><\/a> <\/span>ist offenkundig gelungen, die Software-Entwicklung von Web Apps gleichzeitig sicher und f\u00fcr Entwickler bequem zu gestalten \u2013 und das dann noch hochproduktiv: Die Anzahl gefundener XSS-Schwachstellen bei Gmail, GCP, Gemini etc. konnte damit trotz eines immer lukrativer werdenden Bug Bounty Programms von &gt; 100\/Jahr auf &lt; 1\/Jahr gesenkt werden.\r\n\r\nEntscheidend dabei: Die Automatisierung des Entwicklungsprozesses dahingehend, dass unsicheres Coding nahezu unm\u00f6glich wird (kennen die fertigungsnahen Leute unter uns bestimmt als \u201ePoka-Yoke\u201c). Mindestens die H\u00e4lfte der technischen Details zu Trusted Types, XSRF Protection, Strict CSP, Cross Origin Policies etc. in den Beitr\u00e4gen habe ich nicht verstanden. Trotzdem hier eine Tabelle mit ein paar Beispielen, die als Struktur f\u00fcr die Einsch\u00e4tzung des Reifegrads bzgl. Secure Software Development n\u00fctzlich sein kann:\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-72b0f22 elementor-widget elementor-widget-jet-table\" data-id=\"72b0f22\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"jet-table.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"elementor-jet-table jet-elements\">\n\t\t<div class=\"jet-table-wrapper jet-table-responsive-mobile\">\n\t\t\t<table class=\"jet-table jet-table--fa5-compat\">\n\t\t\t\t<thead class=\"jet-table__head\"><tr class=\"jet-table__head-row\"><th class=\"jet-table__cell elementor-repeater-item-7df87db jet-table__head-cell\" scope=\"col\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Skalierbarkeit<\/div><\/div><\/div><\/th><th class=\"jet-table__cell elementor-repeater-item-dcaea9a jet-table__head-cell\" scope=\"col\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Schwachstellen vermeiden<\/div><\/div><\/div><\/th><th class=\"jet-table__cell elementor-repeater-item-6a99ad9 jet-table__head-cell\" scope=\"col\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Neuen Code ohne Schwachstellen generieren<\/div><\/div><\/div><\/th><th class=\"jet-table__cell elementor-repeater-item-caa9d1b jet-table__head-cell\" scope=\"col\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Bestehenden Code im Nachhinein absichern<\/div><\/div><\/div><\/th><th class=\"jet-table__cell elementor-repeater-item-724e5e1 jet-table__head-cell\" scope=\"col\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Verantwortlichkeit<\/div><\/div><\/div><\/th><\/tr><\/thead>\n\t\t\t\t\t\t\t\t<tbody class=\"jet-table__body\"><tr class=\"jet-table__body-row elementor-repeater-item-96e66e4\"><td class=\"jet-table__cell elementor-repeater-item-40601b7 jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Niedrig<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-a8484a7 jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">In der einzelnen Applikation<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-d94da91 jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Kein Prozess<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-c832557 jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Schwachstellen beheben, nachdem sie gemeldet worden sind<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-0ea0063 jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Entwickler<\/div><\/div><\/div><\/td><\/tr><tr class=\"jet-table__body-row elementor-repeater-item-f33b593\"><td class=\"jet-table__cell elementor-repeater-item-06fbc1d jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Mittel<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-71ab0d6 jet-table__body-cell\" rowspan=\"2\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">In Client \/ Server Frameworks<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-178c68d jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Security Reviews, SDLC \/ Secure Coding Training f\u00fcr Entwickler, Doku<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-212cd08 jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Internes Security Team erkennt Fehler, Entwickler fixt die Schwachstellen<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-42a822e jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Entwickler<\/div><\/div><\/div><\/td><\/tr><tr class=\"jet-table__body-row elementor-repeater-item-0110d3d\"><td class=\"jet-table__cell elementor-repeater-item-e74d906 jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Hoch<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-eac06d1 jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Sichere APIs<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-a34ec41 jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Dazu noch sichere APIs <\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-35601ef jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Entwickler + Security Engineers<\/div><\/div><\/div><\/td><\/tr><tr class=\"jet-table__body-row elementor-repeater-item-f84646d\"><td class=\"jet-table__cell elementor-repeater-item-f81c6dc jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Sehr hoch<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-4b0da3b jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Browser, CI\/CD Tool Pipeline<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-2b830ea jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Entwicklungsumgebung (Framework\/Guardrails) l\u00e4sst nur sicheren Code zu<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-e34ad50 jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Automatische nachtr\u00e4gliche \u00c4nderungen (mit Nachverfolgung der Abdeckung)<\/div><\/div><\/div><\/td><td class=\"jet-table__cell elementor-repeater-item-9115697 jet-table__body-cell\"><div class=\"jet-table__cell-inner\"><div class=\"jet-table__cell-content\"><div class=\"jet-table__cell-text\">Security Engineers<\/div><\/div><\/div><\/td><\/tr><\/tbody>\n\t\t\t<\/table>\n\t\t<\/div>\n\n\t\t<\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-785f7e66 elementor-widget elementor-widget-text-editor\" data-id=\"785f7e66\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tSorgt <strong>KI<\/strong> schon f\u00fcr Kahlschlag bei <strong>Software-Entwicklungsjobs<\/strong>? Die Anzahl offener Stellen f\u00fcr Programmierer ist seit dem Peak 2022 um 50-70% eingebrochen \u2013 egal ob in den USA, Deutschland oder Australien (s. Chart anbei, Quelle:<span style=\"text-decoration: underline;\"> <a href=\"https:\/\/blog.pragmaticengineer.com\/software-engineer-jobs-five-year-low\/\">Indeed \/ FRED \/ PragmaticEngineer<\/a><\/span>). Der R\u00fcckgang ist gravierender als bei anderen Jobkategorien, also anscheinend unabh\u00e4ngig von der generellen Konjunktur. Macht auch Sinn: Bei Routineaufgaben von SW-Entwicklern geht es ja um die Interpretation von Text (Anforderungen seitens Product Owner) und die Erzeugung von Text (Code) auf Basis von vielen Beispielen (\u00f6ffentliche Code Repositories mit Dokumentation). Dass die KI das gut kann, wissen wir inzwischen alle.\r\n\r\nGleiches gilt ehrlicherweise auch f\u00fcr Manager und Managementberater aus meiner Sicht: Nach ~25 Jahren Erfahrung auf dem Gebiet erlaube ich mir mal die Behauptung, dass in den meisten Lebenslagen keine genialen Geistesblitze gefragt sind, sondern die Anwendung von Good Practices und gesundem Menschenverstand nach \u201ewenn\u2026, dann\u2026\u201c Schema. Zum Gl\u00fcck, sonst w\u00e4re ich n\u00e4mlich immer noch Praktikant in einer W\u00fcrstchenbude. Selbst bei komplexen M&amp;A Themen gibt es inzwischen soviele Fallbeispiele, dass ein gut trainiertes KI-Assistenzsystem mit Sicherheit bessere Vorschl\u00e4ge machen kann als der durchschnittliche Berater oder Abteilungsleiter.\r\n\r\nWas wird bleiben, immer gebraucht und gut bezahlt werden: <strong>Verantwortung f\u00fcr Ergebnisse.<\/strong>\r\n\r\nDazu kommt f\u00fcr F\u00fchrungspersonal dann nat\u00fcrlich noch Konfliktl\u00f6sung in der zwischenmenschlichen Problemzone und endlose Verhandlungsrunden (\u201eAbstimmung\u201c) an den Schnittstellen der Orgchart-Boxen verschachtelter Unternehmensb\u00fcrokratien. Die Partner bei McKinsey, BCG und Bain werden ebenfalls weiter ben\u00f6tigt werden \u2013 Als Sales Maschinen, S\u00fcndenb\u00f6cke und f\u00fcr den Stempel externer Validierung. Also, meine Prognose: Einstiegsm\u00f6glichkeiten bei Managementberatungen und Inhouse Consultancies werden zur\u00fcckgehen, mittlere F\u00fchrungsebenen weiter weggek\u00fcrzt, F\u00fchrungsspannen erh\u00f6ht. Amazon hat das Memo schon bekommen und gerade das Minimum der Direct Reports von 6 auf 8 angehoben.\r\n\r\nIm Gegenzug gibt es aber viele Business Cases, die bisher wirtschaftlich nicht tragf\u00e4hig waren, aber die durch die geringeren Entwicklungs- und\/oder Betriebskosten pl\u00f6tzlich aufgehen. Jeder von uns kennt z.B. Features in Anwendungen, bei denen sich die Entwicklung bis dato nicht gelohnt hat, weil es Spezialf\u00e4lle f\u00fcr wenige Kunden sind. Die KI erlaubt also eine h\u00f6here Individualisierung von Produkten, Demokratisierung von Spezialwissen und generell auch eine h\u00f6here Wertsch\u00f6pfung pro Mitarbeiter.\r\n\r\nDaher vermute und hoffe ich im Moment, dass KI wie alle anderen bahnbrechenden technischen Entwicklungen davor (Telefon, Radio, Auto, Computer, Roboter, Internet, Smartphones\u2026) Gewinner und Verlierer am Arbeitsmarkt, aber unter dem Strich einen positiven Wohlstandseffekt f\u00fcr die meisten von uns erzeugen.\r\n\r\nAuf dem immer unterhaltsamen <strong>Mysecurityevent<\/strong> in K\u00f6ln war diesmal u.a. <strong>NIS-2<\/strong> ein Diskussions-Thema, ein paar Stellungnahmen von CISOs zu Umsetzungsprojekten:\r\n<ol>\r\n \t<li>Man kann die Betroffenheitspr\u00fcfung durch Rechtsanw\u00e4lte vornehmen lassen oder sich das auch einfach sparen und annehmen, im Zweifelsfall betroffen zu sein. Oder man kann dem BSI auch melden, dass man der Meinung ist, nicht betroffen zu sein.<\/li>\r\n \t<li>Hauptaufwandstreiber bisher war die Abbildung von Legal Entities zu unterschiedlichen Anforderungen (!) in den europ\u00e4ischen L\u00e4ndern. Daneben musste die Auskunftsf\u00e4higkeit bei Audits (Dokumentation) wesentlich verbessert, Vertragsanpassungen bei den meisten Partnern\/Lieferanten eingefordert, Awareness-Trainings f\u00fcr die GF und Prozesse f\u00fcr die Meldungen eingef\u00fchrt werden.<\/li>\r\n \t<li>Die Early Reports binnen 24 h wurden unterschiedlich umgesetzt \u2013 beispielsweise \u00fcber bestehende Abl\u00e4ufe f\u00fcr Notf\u00e4lle (Manager on Duty) oder f\u00fcr Pre-Approvals bei einigen Einheiten.<\/li>\r\n \t<li>Was ist der Schwellwert, ab dem gemeldet werden muss, und ab wann z\u00e4hlen die 24 h? =&gt; Meldung ist nur notwendig, falls die essenziellen Leistungen der Organisation signifikant beeintr\u00e4chtigt wurden. Zeit z\u00e4hlt ab Erkennung des Incidents durch die betroffene Organisation.<\/li>\r\n \t<li>NIS-2 als Sargnagel f\u00fcr einige kleinere Einheiten, die schon auf der Kippe standen: Die Umsetzung h\u00e4tte die Fixkosten soweit erh\u00f6ht, dass ein Merger oder die Schlie\u00dfung wirtschaftlicher war<\/li>\r\n \t<li>Niemand war der Meinung, dass NIS-2 zu einer merklichen Anhebung des Security-Niveaus gef\u00fchrt hat.<\/li>\r\n<\/ol>\r\n<strong>M&amp;A:<\/strong>\r\n<ol>\r\n \t<li><strong>Armis <\/strong>(OT Anomaliedetektion) \u00fcbernimmt <strong>Otorio <\/strong>und bietet damit in Zukunft auch on premise Deployment und sichere Fernzugriffe<\/li>\r\n \t<li><strong>Jamf<\/strong> (MDM f\u00fcr Apple Ger\u00e4te) \u00fcbernimmt den IAM-Anbieter <strong>Identity Automation<\/strong>, die wohl stark im Bereich Education in den USA sind<\/li>\r\n \t<li>Der deutsche Cyber-Assekuradeur <strong>Cogitanda<\/strong> ist pleite, wurde aber in einem Asset Deal von der <strong>DGC<\/strong> (Full Service Cybersecurity Anbieter inkl. SOC, Incident Response, Pen Tests etc., ca. 100 MA, Sitz in Flensburg) \u00fcbernommen. Assekuradeure k\u00fcmmern sich um Vertrieb und Vertragsgestaltung der Policen. Die eigentliche Deckung wird aber von Versicherungen im Hintergrund \u00fcbernommen, in diesem Fall u.a. die W\u00fcrttembergische u. die Sparkassenversicherung.<\/li>\r\n \t<li><strong>Skybox<\/strong> (Schwachstellen- und Firewallmanagement) wurde trotz hohen Fundings (~300 Mio. USD) und Jahresumsatzes (~ 500 Mio. USD) aufgrund schwachen Wachstums liquidiert. <strong>Tufin<\/strong> hat sich vorher noch das Kundenregister geg\u00f6nnt, aber wollte wohl weder Mitarbeiter noch Entwicklung oder Supportvertr\u00e4ge \u00fcbernehmen.<\/li>\r\n<\/ol>\r\nUnd noch ein paar Notizen aus <strong>Anbieter-Briefings<\/strong>:\r\n\r\n<strong>Siemens:<\/strong>\r\n<ol>\r\n \t<li>Wir haben uns die OT Security Produkte SINEC Security \u201eInspector\u201c, \u201eMonitor\u201c und \u201eGuard\u201c angeschaut (k\u00f6nnen alle separat gekauft werden)<\/li>\r\n \t<li>Inspector:<\/li>\r\n<\/ol>\r\n<ol>\r\n \t<li style=\"list-style-type: none;\">\r\n<ol>\r\n \t<li>Asset Discovery, Schwachstellenidentifikation + Malware Scans (aktive Scans)<\/li>\r\n \t<li>Beruht auf Nessus, Nmap, McAfee Virus-Scanner und einige weitere OT-spezifische (\u201eSiemens Siesta\u201c) f\u00fcr Modbus, HART-IP, BACNet, CodeSys etc., alle in einer gemeinsamen Bedienoberfl\u00e4che<\/li>\r\n \t<li>On prem Installation<\/li>\r\n \t<li>Nicht f\u00fcr Produktivumgebung gedacht, sondern f\u00fcr Inbetriebnahme \/ Wartung, Abnahmetests<\/li>\r\n<\/ol>\r\n<\/li>\r\n<\/ol>\r\n<ol>\r\n \t<li>Monitor:<\/li>\r\n<\/ol>\r\n<ol>\r\n \t<li style=\"list-style-type: none;\">\r\n<ol>\r\n \t<li>Network Intrusion Detection System (Signaturbasiert, Regelbasiert + Baselining\/Anomalieerkennung), d.h., \u00e4hnlich Claroty, Nozomi, Dragos, Armis etc.<\/li>\r\n \t<li>On prem Sensoren (bisher nur mit Siemens-HW-Appliance) \u00fcber Spiegelports an Switches + VM f\u00fcr Auswertung<\/li>\r\n \t<li>Asset Discovery (passiv, erg\u00e4nzt durch vereinzeltes Active Probing, allerdings sehr eingeschr\u00e4nkt) und dar\u00fcber Schwachstellenzuordnung<\/li>\r\n \t<li>Graphische Darstellung des erkannten Netzwerks mit Verbindungen<\/li>\r\n<\/ol>\r\n<\/li>\r\n<\/ol>\r\n<ol>\r\n \t<li>Guard:<\/li>\r\n<\/ol>\r\n<ol>\r\n \t<li style=\"list-style-type: none;\">\r\n<ol>\r\n \t<li>Schwachstellenmanagement, d.h., Aufgabendefinition und -Nachverfolgung bis hin zur Fortschrittsmessung<\/li>\r\n \t<li>Priorisierung nach Kundenrisiko (nicht nur nach CVSS) \u2013 notwendig daf\u00fcr sind aber manuell durch den Bediener einzutragende Einsch\u00e4tzungen zu z.B. Zonenkritikalit\u00e4t. Ausnutzbarkeit (\u00fcber EPSS) wird leider noch nicht ber\u00fccksichtigt, steht aber auf der Roadmap.<\/li>\r\n \t<li>Inventare k\u00f6nnen eingelesen oder andere Scanner integriert werden (kein Scan-Tool in der L\u00f6sung)<\/li>\r\n \t<li>SaaS only<\/li>\r\n \t<li>Als Option gibt es noch ein signaturbasiertes NIDS (das dann mit on prem Sensor)<\/li>\r\n<\/ol>\r\n<\/li>\r\n \t<li>Begleitende Services f\u00fcr Evaluierung bis hin zu 24\/7 \u00dcberwachung werden bereits angeboten bzw. befinden sich im Rollout<\/li>\r\n<\/ol>\r\n<strong>Rubrik (Update):<\/strong>\r\n<ol>\r\n \t<li>Backup &amp; Recovery (\u201eCyber Resilience\u201c), ca. 6500 Kundenorganisationen, Referenzkunden in DACH u.a. Mann+Hummel, Schaltbau, Steiff, Knauf, ZF, die EZB. Global u.a. GSK, Pepsico, Honda, NVIDIA<\/li>\r\n \t<li>Ransomware Recovery <span style=\"text-decoration: underline;\"><a href=\"https:\/\/www.rubrik.com\/warranty\">Warranty<\/a> <\/span>bis zu 10. Mio USD (proportional zum Backend-Datenvolumen nach Komprimierung\/Deduplizierung, d.h., nur 250k USD bei 250 TB), falls bei Angriff die Wiederherstellung nicht erfolgreich ist. Terms+Conditions lesen sich f\u00fcr mich vern\u00fcnftig, beispielsweise muss nat\u00fcrlich die Immutability-Einstellung erfolgt sein. Monatliche Konfigurations-Checks erfolgen durch Rubrik =&gt; auch das macht ja Sinn. Allerdings scheint die Ausgleichszahlung in \u00d6sterreich und der Schweiz noch nicht angeboten zu werden.<\/li>\r\n \t<li>Speicher: Appliances (on prem oder als Cloud Data Vault), eigenes Dateisystem<\/li>\r\n \t<li>Dateien im Backup sind durchsuchbar<\/li>\r\n \t<li>Bei jedem Backup werden nicht nur die Daten, sondern auch Metadaten gesichert und auf Entropie-Auff\u00e4lligkeiten und Malware gescannt<\/li>\r\n \t<li>Automatische Wiederherstellungstests in Testumgebung anhand von Workflows (Reihenfolge der Recovery)<\/li>\r\n \t<li>Gute Azure\/M365-Integrationen via API-Calls ohne Agents (Microsoft ist Investor)<\/li>\r\n \t<li>Management von Tape Libraries als 2. oder 3. Kopie m\u00f6glich<\/li>\r\n<\/ol>\r\n<strong>Drivelock (Update):<\/strong>\r\n<ol>\r\n \t<li>Deutscher Anbieter f\u00fcr pr\u00e4ventive Endpunktsicherheit, ca. 70 MA<\/li>\r\n \t<li>Ca. 1300 Kundenorganisationen (von klein bis gro\u00df), Fokus auf DACH-Raum, Referenzen z.B. Bechtle, ElringKlinger, FEV und mehrere Klinikverb\u00fcnde<\/li>\r\n \t<li>Deployment on prem oder SaaS. Agent auf jedem Ger\u00e4t, damit dann auch offline voller Schutz. Common Criteria EAL3+-zertifiziert<\/li>\r\n<\/ol>\r\n<ol>\r\n \t<li>Kernmodule: Device + Application Control, also Alternative zu Windows USB Control \/ Applocker, Threatlocker, Netwrix und nat\u00fcrlich auch Features bei vielen AV\/EDR-L\u00f6sungen<\/li>\r\n \t<li>Schwachstellenscanner als Alternative zu Tenable etc.. In Verkn\u00fcpfung mit der Applikationskontrolle ist dann (manuell) eine Einschr\u00e4nkung der Ausf\u00fchrung m\u00f6glich<\/li>\r\n \t<li>Reaktionsm\u00f6glichkeiten wie z.B. automatisiertes Herunterfahren von Rechnern, die bestimmte Schwachstellen aufweisen<\/li>\r\n \t<li>Dazu noch Tools zur Systemh\u00e4rtung, u.a. Management der Windows Firewalls oder Bitlocker (anstatt von GPOs). Vorteil neben geringerem Admin-Aufwand nat\u00fcrlich auch die auditsichere Nachweise z.B. durchgehender Festplattenverschl\u00fcsselung in einem bestimmten Zeitraum<\/li>\r\n \t<li>Anbindung an g\u00e4ngige ITSM- \/ SIEM-Systeme etc.<\/li>\r\n \t<li>Kostenlose Testversion kann einfach \u00fcber die Webseite heruntergeladen werden =&gt; Bei Interesse einfach mal ausprobieren<\/li>\r\n \t<li>Naheliegend w\u00e4re aus meiner Sicht eine Weiterentwicklung, um Betriebssysteme gem. CIS-Benchmarks usw. zu h\u00e4rten (\u00e4hnlich FB Pro)<\/li>\r\n<\/ol>\r\n<strong>WIDAS:<\/strong>\r\n<ol>\r\n \t<li>Schw\u00e4bisches Familienunternehmen mit IAM L\u00f6sungen und Beratungsservices, Fokus v.a. Customer Identity Management (CIAM)<\/li>\r\n \t<li>Ca. 150 MA, ~250 Kunden, darunter Hornbach, Conrad, Die Bayerische Versicherung, ein paar Banken und sogar indische Startups<\/li>\r\n \t<li>Workflows zu Berechtigungsanfragen k\u00f6nnen je nach Anwendungsfall sehr individuell angepasst und automatisiert werden<\/li>\r\n \t<li>Adaptives MFA, passwordless Login etc.<\/li>\r\n \t<li>Punkten nicht nur mit DSGVO, sondern auch \u00fcber niedrige Preise =&gt; Lohnt sich auf jeden Fall, bei Bedarf mal anzuschauen<\/li>\r\n<\/ol>\r\nWie immer: Fragen, Anregungen, Kommentare, Erfahrungsberichte und auch gegenl\u00e4ufige Meinungen oder Richtigstellungen gerne per Email. Dito f\u00fcr Abmeldungen vom Verteiler.\r\n\r\nF\u00fcr die Leute, die diese Email weitergeleitet bekommen haben: <span style=\"text-decoration: underline;\"><a href=\"https:\/\/cybercompare.com\/de\/jetzt-fuer-marktkommentar-anmelden\/\">Hier<\/a> <\/span>kann man sich bei Interesse anmelden oder im Archiv nachlesen.\r\n\r\nViele Gr\u00fc\u00dfe\r\n\r\nJannis Stemmann\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Hallo zusammen, garantiert kennen alle die OWASP Top10 Risiken\u00a0in den jeweils neuen Variationen. Google ist [&hellip;]<\/p>\n","protected":false},"author":24,"featured_media":28970,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[521],"tags":[],"class_list":["post-28983","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-marktkommentar"],"_links":{"self":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/28983","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/users\/24"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/comments?post=28983"}],"version-history":[{"count":5,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/28983\/revisions"}],"predecessor-version":[{"id":29279,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/28983\/revisions\/29279"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/media\/28970"}],"wp:attachment":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/media?parent=28983"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/categories?post=28983"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/tags?post=28983"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}