Zum Inhalt springen

Europa & ISO

Angriffserkennung in ganz Europa

Wie ZephSense die europäischen und internationalen Anforderungen an Detection & Response erfüllt.

Über das deutsche BSI-SzA hinaus gilt europaweit ein dichtes Geflecht aus NIS2, DORA und nationalen Regimen, dazu die ISO-Normen. Wir haben 23 funktionale Kernanforderungen entlang des NIST Cybersecurity Framework 2.0 definiert, sie gegen ZephSense geprüft und auf alle relevanten Rahmenwerke abgebildet. Neu: der Reifegrad zeigt, wo die Plattform automatisch reagiert und dem SOC-Team Arbeit abnimmt.

Das Ergebnis in Zahlen

23

Kernanforderungen (NIST CSF 2.0)

23

Durch ZephSense/Service adressiert

16

Automatisch erkannt & alarmiert

6

Automatische Reaktion (Active Response)

23

Abgebildete Rahmenwerke

17

Technisch durch die Plattform

Der Reifegrad würdigt, dass ZephSense nicht nur erkennt, sondern automatisiert reagiert. Die kurzen Meldefristen (NIS2 24h/72h, DORA 4h, Italien 1h/6h) sind praktisch nur mit Automatisierung einzuhalten.

Abdeckung und Automatisierungs-Reifegrad

Jede Kernanforderung hat zwei Bewertungen. Die Abdeckung zeigt, wie ZephSense sie trägt. Der Reifegrad zeigt, wie weit die Automatisierung reicht.

Abdeckung: Erfüllt Erfüllt · SOC/MDR SOC/MDR · Unterstützt Unterstützt · Betreiber Betreiber
Reifegrad: 1 · Erkannt · 2 · Alarmiert · 3 · Auto-Reaktion

  • 1 · Erkannt – die relevanten Daten werden automatisch erfasst und sichtbar gemacht.
  • 2 · Alarmiert – die Plattform erkennt selbsttätig und alarmiert automatisch.
  • 3 · Auto-Reaktion – die Plattform reagiert automatisch (Eindämmung), je Netz kontrollierbar, mit Human-in-the-loop wo geboten.

Der Detection-&-Response-Kernkatalog

23 funktionale Kernanforderungen entlang des NIST CSF 2.0, jede einer ZephSense-Fähigkeit zugeordnet.

IDKernanforderungNIST CSFAbdeckungReifegrad
Govern
GV-1Dokumentierte Detection-&-Response-Leitlinie und Rollen
Ein formal dokumentierter Prozess fuer Erkennung und Reaktion mit klaren Rollen, Verantwortlichkeiten, Eskalations- und Kommunikationswegen ueber den gesamten Vorfallslebenszyklus.
▸ nimmt dem SOC ab: Erst-Reaktion und Eindaemmung von Vorfaellen
GV.RR-02 / GV.PO-01Unterstützt1 · Erkannt
Protect (Logging)
PR-1Systematische Erfassung sicherheitsrelevanter Ereignisse
Risikobasiertes Erzeugen und Sammeln sicherheitsrelevanter Protokolldaten aus Netzwerk, Systemen, Endpoints, Authentifizierung und privilegierten Zugriffen.
▸ nimmt dem SOC ab: Rund-um-die-Uhr-Netzwerkueberwachung
PR.PS-04 / DE.CMErfüllt1 · Erkannt
PR-2Zentrale Sammlung, Normalisierung und Aufbereitung
Zusammenfuehren der Protokolldaten an zentraler Stelle mit Filterung, Normalisierung (einheitliches Zeitformat) und Aggregation, damit sie auswertbar werden.
▸ nimmt dem SOC ab: Sammeln und Aufbereiten der Protokolldaten
DE.AE-03Erfüllt1 · Erkannt
PR-3Integritaets- und Zugriffsschutz der Protokolldaten
Manipulationsgeschuetzte, integritaetsgesicherte Ablage der Protokolle mit rollenbasiertem Zugriffsschutz, damit sie als Nachweis belastbar bleiben.
▸ nimmt dem SOC ab: Sammeln und Aufbereiten der Protokolldaten
PR.PS-04 / PR.AAErfüllt1 · Erkannt
PR-4Zeitsynchronisation der Datenquellen
Einheitliche, synchronisierte Zeitbasis fuer die Korrelation ueber verschiedene Quellen. (Die Quell-Uhren stellt der Betreiber; die Plattform vereinheitlicht eingehende Zeitformate.)
▸ nimmt dem SOC ab: Zusammenfuehren und Korrelieren tausender Einzelmeldungen
PR.PS-04Unterstützt1 · Erkannt
PR-5Aufbewahrung nach definierten Fristen
Konfigurierbare Aufbewahrung und Loeschung der Protokolldaten entsprechend den rechtlichen und regulatorischen Fristen.
▸ nimmt dem SOC ab: Sammeln und Aufbereiten der Protokolldaten
PR.PS-04Erfüllt1 · Erkannt
Detect (Monitoring)
DE-1Kontinuierliche Netzwerkueberwachung
Fortlaufende, moeglichst automatisierte Ueberwachung des Netzwerkverkehrs an internen und externen Uebergaengen (Flow-/Protokollanalyse, DNS).
▸ nimmt dem SOC ab: Sichten und Alarmieren sicherheitsrelevanter Ereignisse
DE.CM-01Erfüllt2 · Alarmiert
DE-2Kontinuierliche Endpoint- und Systemueberwachung
Fortlaufende Ueberwachung von Servern und Endpoints auf sicherheitsrelevante Aktivitaeten und Prozessverhalten.
▸ nimmt dem SOC ab: Sichten und Alarmieren sicherheitsrelevanter Ereignisse
DE.CM-01 / DE.CM-03Erfüllt2 · Alarmiert
DE-3Ueberwachung der Wirksamkeit der Sicherheitsmechanismen
Laufende Kontrolle, ob die eingesetzten Schutz- und Erkennungsmechanismen wirken (Coverage, Zustand, Abdeckungsluecken).
▸ nimmt dem SOC ab: Compliance-Nachweise und Coverage-Reports
DE.CM-09Unterstützt2 · Alarmiert
Detect (Analysis)
DE-4Signatur- und IOC-basierte Angriffserkennung
Erkennung bekannter Angriffsmuster und Kompromittierungsindikatoren ueber stets aktuelle Signaturen und Reputations-/IOC-Abgleich.
▸ nimmt dem SOC ab: Rund-um-die-Uhr-Netzwerkueberwachung
DE.AE-02Erfüllt2 · Alarmiert
DE-5Anomalie- und Verhaltenserkennung
Erkennung von Abweichungen vom Normalverhalten je Host und Prozess auf Basis von Baselines.
▸ nimmt dem SOC ab: Sichten und Alarmieren sicherheitsrelevanter Ereignisse
DE.AE-02 / DE.AE-03Erfüllt2 · Alarmiert
DE-6Schadcode-Erkennung
Erkennung und Bewertung von Schadsoftware und verdaechtigen Dateien.
▸ nimmt dem SOC ab: Endpoint-Ueberwachung und -Forensik
DE.CM-01Erfüllt3 · Auto-Reaktion
DE-7Quellenuebergreifende Korrelation
Verknuepfung von Ereignissen aus Netzwerk, Endpoint und Threat Intelligence, um zusammengehoerende Angriffe (z. B. C2) sichtbar zu machen.
▸ nimmt dem SOC ab: Zusammenfuehren und Korrelieren tausender Einzelmeldungen
DE.AE-03Erfüllt2 · Alarmiert
DE-8Threat Intelligence als Detektions-Input
Fortlaufende Aufnahme und Verarbeitung von Bedrohungsinformationen (IoCs, Angriffsmethoden), um Erkennungsregeln aktuell zu halten.
▸ nimmt dem SOC ab: Zusammenfuehren und Korrelieren tausender Einzelmeldungen
DE.AE-07 / ID.RA-07Erfüllt2 · Alarmiert
DE-9Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion)
Bereits gepruefte Daten werden regelmaessig automatisch erneut auf sicherheitsrelevante Ereignisse untersucht, sobald neue Erkenntnisse vorliegen.
▸ nimmt dem SOC ab: Sichten und Alarmieren sicherheitsrelevanter Ereignisse
DE.AE-02Erfüllt2 · Alarmiert
DE-10Ereignisbewertung, Triage und Klassifizierung
Unterscheidung von Ereignis, Vorfall und Schwachstelle sowie Priorisierung nach Schwere und Kritikalitaet als Bindeglied von Detektion zu Reaktion.
▸ nimmt dem SOC ab: Vorfall-Triage, Priorisierung und Fallanlage
DE.AE-08 / RS.MA-03Erfüllt2 · Alarmiert
DE-11Alarmschwellen mit ausgeloester zeitnaher Reaktion
Definierte Schwellenwerte, deren Ueberschreitung automatisch qualifizierte Alarme und Reaktionsprozesse ausloest.
▸ nimmt dem SOC ab: Sichten und Alarmieren sicherheitsrelevanter Ereignisse
DE.AE-06 / RS.MA-01Erfüllt3 · Auto-Reaktion
Respond
RS-1Strukturierte Vorfallbearbeitung
Geordnete Bearbeitung erkannter Vorfaelle ueber einen definierten Lebenszyklus mit revisionssicherer Fallakte.
RS.MA-01Erfüllt3 · Auto-Reaktion
RS-2Eindaemmung und Wiederherstellung
Zugeschnittene Massnahmen zur Eindaemmung und Schadensbegrenzung nach erkanntem Vorfall.
▸ nimmt dem SOC ab: Eindaemmung und Sperrung von Angreifern
RS.MI-01 / RS.MI-02Erfüllt3 · Auto-Reaktion
RS-3Automatisierte Erst-Reaktion (Active Response)
Automatische, je Netz kontrollierbare Sofortmassnahmen (Block, Quarantaene, Prozess-Stopp) zur unmittelbaren Eindaemmung, mit Human-in-the-loop wo geboten.
▸ nimmt dem SOC ab: Rund-um-die-Uhr-Netzwerkueberwachung
RS.MI-01Erfüllt3 · Auto-Reaktion
RS-4Meldefaehigkeit mit kurzen Fristen
Bereitstellung der fuer die gesetzliche Meldung noetigen Informationen (Schwere, Auswirkung, IoCs) innerhalb kurzer Fristen. Die formale Meldung bleibt Pflicht des Betreibers.
▸ nimmt dem SOC ab: Vorfall-Triage, Priorisierung und Fallanlage
RS.CO-02 / RS.CO-03Unterstützt2 · Alarmiert
RS-5Forensik und Beweissicherung
Integere Sammlung und Aufbewahrung von Beweismitteln (Artefakte, Chain of Custody), damit erkannte Angriffe spaeter pruef- und nachweisbar sind.
▸ nimmt dem SOC ab: Forensische Artefaktsammlung und Beweissicherung
RS.AN-03 / RS.AN-07Unterstützt3 · Auto-Reaktion
Improve
IM-1Wirksamkeitsmessung, Tuning und Lessons Learned
Fortlaufende Messung und Verbesserung der Detektions- und Reaktionsfaehigkeit, Nachjustieren der Regeln und Reduktion von Falsch-Positiven.
▸ nimmt dem SOC ab: Manuelle IOC-Recherche und Regelpflege
ID.IM-01 / ID.IM-03SOC/MDR1 · Erkannt

Was ZephSense dem SOC-Team abnimmt

Von 23 operativen Kernanforderungen laufen 22 automatisiert (96 %). In der Tabelle oben ist je Anforderung grün gekennzeichnet, welche SOC-Tätigkeit ZephSense automatisch übernimmt.

So funktioniert das autonome SOC →

Abgebildete Rahmenwerke

Jede Kernanforderung ist auf die einschlägigen europäischen und internationalen Rahmenwerke abgebildet. Die vollständigen Fundstellen je Norm stehen in den Matrizen je Norm.

EU-Rechtsrahmen

CIR 2024/2690 23/23DORA 21/23NIS2 20/23CRA 5/23CER 3/23

ISO/IEC- und IEC-Normen

ISO 27001 23/23IEC 62443-3-3 19/23ISO 27035-3 13/23ISO 27039 10/23ISO 27035-1 7/23ISO 27043 4/23ISO 27035-2 2/23ISO 27002 1/23

Internationaler Referenzrahmen

NIST CSF 2.0 23/23

Nationale Zusatzregime

ES (ENS) 22/23DE (SzA) 20/23BE (CyFun) 20/23FR (LPM) 17/23IT (Perimetro) 14/23AT (NISG) 1/23CH (ISG) 1/23NL (Cbw) 1/23PT 1/23

Nationale Regime und Meldefristen

Über die EU-Basis hinaus gelten strengere nationale Pflichten. Details im Europa-Überblick.

RahmenBesonderheit für AngriffserkennungMeldefristen
NIS2 (EU)Erkennung als Teil der Vorfallsbehandlung, Mindeststandard24h / 72h / 1M
DORA (EU)Ausdrückliche Detektionspflicht für den Finanzsektor4h / 24h / 72h
DeutschlandNamentliche SzA-Pflicht (§ 31 BSIG), eigenes Detaildokument24h / 72h
FrankreichQualifizierte Sonden und PDIS-SOC-Pflicht (LPM/SAIV)ANSSI
ItalienPerimetro mit sehr kurzen Meldefristen1h / 6h
SpanienENS mit konkreten Monitoring-Controls (op.mon)NIS2
BelgienCyberFundamentals (zertifizierbar) mit DETECT-FunktionNIS2

Ihre Anforderungen strukturiert einordnen

Wir zeigen, welche europäischen und nationalen Anforderungen für Sie gelten und wie ZephSense sie technisch trägt. Das deutsche BSI-SzA finden Sie im eigenen Detaildokument.