Das Ergebnis in Zahlen
Kernanforderungen (NIST CSF 2.0)
Durch ZephSense/Service adressiert
Automatisch erkannt & alarmiert
Automatische Reaktion (Active Response)
Abgebildete Rahmenwerke
Technisch durch die Plattform
Der Reifegrad würdigt, dass ZephSense nicht nur erkennt, sondern automatisiert reagiert. Die kurzen Meldefristen (NIS2 24h/72h, DORA 4h, Italien 1h/6h) sind praktisch nur mit Automatisierung einzuhalten.
Abdeckung und Automatisierungs-Reifegrad
Jede Kernanforderung hat zwei Bewertungen. Die Abdeckung zeigt, wie ZephSense sie trägt. Der Reifegrad zeigt, wie weit die Automatisierung reicht.
Abdeckung: Erfüllt Erfüllt · SOC/MDR SOC/MDR · Unterstützt Unterstützt · Betreiber Betreiber
Reifegrad: 1 · Erkannt · 2 · Alarmiert · 3 · Auto-Reaktion
- 1 · Erkannt – die relevanten Daten werden automatisch erfasst und sichtbar gemacht.
- 2 · Alarmiert – die Plattform erkennt selbsttätig und alarmiert automatisch.
- 3 · Auto-Reaktion – die Plattform reagiert automatisch (Eindämmung), je Netz kontrollierbar, mit Human-in-the-loop wo geboten.
Der Detection-&-Response-Kernkatalog
23 funktionale Kernanforderungen entlang des NIST CSF 2.0, jede einer ZephSense-Fähigkeit zugeordnet.
| ID | Kernanforderung | NIST CSF | Abdeckung | Reifegrad |
|---|---|---|---|---|
| Govern | ||||
| GV-1 | Dokumentierte Detection-&-Response-Leitlinie und Rollen Ein formal dokumentierter Prozess fuer Erkennung und Reaktion mit klaren Rollen, Verantwortlichkeiten, Eskalations- und Kommunikationswegen ueber den gesamten Vorfallslebenszyklus. ▸ nimmt dem SOC ab: Erst-Reaktion und Eindaemmung von Vorfaellen | GV.RR-02 / GV.PO-01 | Unterstützt | 1 · Erkannt |
| Protect (Logging) | ||||
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse Risikobasiertes Erzeugen und Sammeln sicherheitsrelevanter Protokolldaten aus Netzwerk, Systemen, Endpoints, Authentifizierung und privilegierten Zugriffen. ▸ nimmt dem SOC ab: Rund-um-die-Uhr-Netzwerkueberwachung | PR.PS-04 / DE.CM | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung Zusammenfuehren der Protokolldaten an zentraler Stelle mit Filterung, Normalisierung (einheitliches Zeitformat) und Aggregation, damit sie auswertbar werden. ▸ nimmt dem SOC ab: Sammeln und Aufbereiten der Protokolldaten | DE.AE-03 | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten Manipulationsgeschuetzte, integritaetsgesicherte Ablage der Protokolle mit rollenbasiertem Zugriffsschutz, damit sie als Nachweis belastbar bleiben. ▸ nimmt dem SOC ab: Sammeln und Aufbereiten der Protokolldaten | PR.PS-04 / PR.AA | Erfüllt | 1 · Erkannt |
| PR-4 | Zeitsynchronisation der Datenquellen Einheitliche, synchronisierte Zeitbasis fuer die Korrelation ueber verschiedene Quellen. (Die Quell-Uhren stellt der Betreiber; die Plattform vereinheitlicht eingehende Zeitformate.) ▸ nimmt dem SOC ab: Zusammenfuehren und Korrelieren tausender Einzelmeldungen | PR.PS-04 | Unterstützt | 1 · Erkannt |
| PR-5 | Aufbewahrung nach definierten Fristen Konfigurierbare Aufbewahrung und Loeschung der Protokolldaten entsprechend den rechtlichen und regulatorischen Fristen. ▸ nimmt dem SOC ab: Sammeln und Aufbereiten der Protokolldaten | PR.PS-04 | Erfüllt | 1 · Erkannt |
| Detect (Monitoring) | ||||
| DE-1 | Kontinuierliche Netzwerkueberwachung Fortlaufende, moeglichst automatisierte Ueberwachung des Netzwerkverkehrs an internen und externen Uebergaengen (Flow-/Protokollanalyse, DNS). ▸ nimmt dem SOC ab: Sichten und Alarmieren sicherheitsrelevanter Ereignisse | DE.CM-01 | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung Fortlaufende Ueberwachung von Servern und Endpoints auf sicherheitsrelevante Aktivitaeten und Prozessverhalten. ▸ nimmt dem SOC ab: Sichten und Alarmieren sicherheitsrelevanter Ereignisse | DE.CM-01 / DE.CM-03 | Erfüllt | 2 · Alarmiert |
| DE-3 | Ueberwachung der Wirksamkeit der Sicherheitsmechanismen Laufende Kontrolle, ob die eingesetzten Schutz- und Erkennungsmechanismen wirken (Coverage, Zustand, Abdeckungsluecken). ▸ nimmt dem SOC ab: Compliance-Nachweise und Coverage-Reports | DE.CM-09 | Unterstützt | 2 · Alarmiert |
| Detect (Analysis) | ||||
| DE-4 | Signatur- und IOC-basierte Angriffserkennung Erkennung bekannter Angriffsmuster und Kompromittierungsindikatoren ueber stets aktuelle Signaturen und Reputations-/IOC-Abgleich. ▸ nimmt dem SOC ab: Rund-um-die-Uhr-Netzwerkueberwachung | DE.AE-02 | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung Erkennung von Abweichungen vom Normalverhalten je Host und Prozess auf Basis von Baselines. ▸ nimmt dem SOC ab: Sichten und Alarmieren sicherheitsrelevanter Ereignisse | DE.AE-02 / DE.AE-03 | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung Erkennung und Bewertung von Schadsoftware und verdaechtigen Dateien. ▸ nimmt dem SOC ab: Endpoint-Ueberwachung und -Forensik | DE.CM-01 | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation Verknuepfung von Ereignissen aus Netzwerk, Endpoint und Threat Intelligence, um zusammengehoerende Angriffe (z. B. C2) sichtbar zu machen. ▸ nimmt dem SOC ab: Zusammenfuehren und Korrelieren tausender Einzelmeldungen | DE.AE-03 | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input Fortlaufende Aufnahme und Verarbeitung von Bedrohungsinformationen (IoCs, Angriffsmethoden), um Erkennungsregeln aktuell zu halten. ▸ nimmt dem SOC ab: Zusammenfuehren und Korrelieren tausender Einzelmeldungen | DE.AE-07 / ID.RA-07 | Erfüllt | 2 · Alarmiert |
| DE-9 | Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion) Bereits gepruefte Daten werden regelmaessig automatisch erneut auf sicherheitsrelevante Ereignisse untersucht, sobald neue Erkenntnisse vorliegen. ▸ nimmt dem SOC ab: Sichten und Alarmieren sicherheitsrelevanter Ereignisse | DE.AE-02 | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung Unterscheidung von Ereignis, Vorfall und Schwachstelle sowie Priorisierung nach Schwere und Kritikalitaet als Bindeglied von Detektion zu Reaktion. ▸ nimmt dem SOC ab: Vorfall-Triage, Priorisierung und Fallanlage | DE.AE-08 / RS.MA-03 | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion Definierte Schwellenwerte, deren Ueberschreitung automatisch qualifizierte Alarme und Reaktionsprozesse ausloest. ▸ nimmt dem SOC ab: Sichten und Alarmieren sicherheitsrelevanter Ereignisse | DE.AE-06 / RS.MA-01 | Erfüllt | 3 · Auto-Reaktion |
| Respond | ||||
| RS-1 | Strukturierte Vorfallbearbeitung Geordnete Bearbeitung erkannter Vorfaelle ueber einen definierten Lebenszyklus mit revisionssicherer Fallakte. | RS.MA-01 | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung Zugeschnittene Massnahmen zur Eindaemmung und Schadensbegrenzung nach erkanntem Vorfall. ▸ nimmt dem SOC ab: Eindaemmung und Sperrung von Angreifern | RS.MI-01 / RS.MI-02 | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) Automatische, je Netz kontrollierbare Sofortmassnahmen (Block, Quarantaene, Prozess-Stopp) zur unmittelbaren Eindaemmung, mit Human-in-the-loop wo geboten. ▸ nimmt dem SOC ab: Rund-um-die-Uhr-Netzwerkueberwachung | RS.MI-01 | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen Bereitstellung der fuer die gesetzliche Meldung noetigen Informationen (Schwere, Auswirkung, IoCs) innerhalb kurzer Fristen. Die formale Meldung bleibt Pflicht des Betreibers. ▸ nimmt dem SOC ab: Vorfall-Triage, Priorisierung und Fallanlage | RS.CO-02 / RS.CO-03 | Unterstützt | 2 · Alarmiert |
| RS-5 | Forensik und Beweissicherung Integere Sammlung und Aufbewahrung von Beweismitteln (Artefakte, Chain of Custody), damit erkannte Angriffe spaeter pruef- und nachweisbar sind. ▸ nimmt dem SOC ab: Forensische Artefaktsammlung und Beweissicherung | RS.AN-03 / RS.AN-07 | Unterstützt | 3 · Auto-Reaktion |
| Improve | ||||
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned Fortlaufende Messung und Verbesserung der Detektions- und Reaktionsfaehigkeit, Nachjustieren der Regeln und Reduktion von Falsch-Positiven. ▸ nimmt dem SOC ab: Manuelle IOC-Recherche und Regelpflege | ID.IM-01 / ID.IM-03 | SOC/MDR | 1 · Erkannt |
Was ZephSense dem SOC-Team abnimmt
Von 23 operativen Kernanforderungen laufen 22 automatisiert (96 %). In der Tabelle oben ist je Anforderung grün gekennzeichnet, welche SOC-Tätigkeit ZephSense automatisch übernimmt.
Abgebildete Rahmenwerke
Jede Kernanforderung ist auf die einschlägigen europäischen und internationalen Rahmenwerke abgebildet. Die vollständigen Fundstellen je Norm stehen in den Matrizen je Norm.
EU-Rechtsrahmen
ISO/IEC- und IEC-Normen
Internationaler Referenzrahmen
Nationale Zusatzregime
Nationale Regime und Meldefristen
Über die EU-Basis hinaus gelten strengere nationale Pflichten. Details im Europa-Überblick.
| Rahmen | Besonderheit für Angriffserkennung | Meldefristen |
|---|---|---|
| NIS2 (EU) | Erkennung als Teil der Vorfallsbehandlung, Mindeststandard | 24h / 72h / 1M |
| DORA (EU) | Ausdrückliche Detektionspflicht für den Finanzsektor | 4h / 24h / 72h |
| Deutschland | Namentliche SzA-Pflicht (§ 31 BSIG), eigenes Detaildokument | 24h / 72h |
| Frankreich | Qualifizierte Sonden und PDIS-SOC-Pflicht (LPM/SAIV) | ANSSI |
| Italien | Perimetro mit sehr kurzen Meldefristen | 1h / 6h |
| Spanien | ENS mit konkreten Monitoring-Controls (op.mon) | NIS2 |
| Belgien | CyberFundamentals (zertifizierbar) mit DETECT-Funktion | NIS2 |
Ihre Anforderungen strukturiert einordnen
Wir zeigen, welche europäischen und nationalen Anforderungen für Sie gelten und wie ZephSense sie technisch trägt. Das deutsche BSI-SzA finden Sie im eigenen Detaildokument.