Zum Inhalt springen

Die neuen Verpflichtungen für SOCI in den Bereichen Identität und Governance verstehen

Mit dem Gesetz zur Sicherheit kritischer Infrastrukturen wurde kürzlich eine Änderungsantrag (Programm zum verbesserten Risikomanagement für kritische Infrastrukturen) in die Vorschriften aufzunehmen. Falls Sie den vorheriger RSA SOCI-Blog, Diese Änderung ergänzt die bestehenden Vorschriften zum Risikomanagementprogramm für kritische Infrastrukturen (CIRMP). Mit diesen Änderungen werden eine Reihe erweiterter Verpflichtungen für Anlageklassen kritischer Infrastrukturen (CI) mit hohem Risiko eingeführt. Zu diesen Anlageklassen gehören Rundfunk, Domain-Name-Systeme, Strom- und Energieversorger, Güterverkehrsinfrastruktur und -dienstleistungen sowie Gas-, Kraftstoff- und Wasseranlagen.

Die neuen Änderungen umfassen eine Reihe von Kontrollmaßnahmen, die eingeführt werden müssen, um das Risiko von Cyberbedrohungen zu verringern und wichtige kritische Infrastrukturen zu schützen. Zwei Abschnitte – Abschnitt 8B „Risiken durch kompromittierte Zugangsdaten“ und Abschnitt 8C „Risiken durch laterale Bewegung“ – unterstreichen die Bedeutung des Identitäts- und Zugriffsmanagements (IAM) für die Sicherheit von Organisationen mit hohen Sicherheitsanforderungen.

Unternehmen müssen diese neuen Kontrollmaßnahmen bis Juni 2028 umsetzen. Auch wenn dies noch in weiter Ferne zu liegen scheint, erfordern Änderungen oder Anpassungen an CI- und OT-Umgebungen, dass Unternehmen bereits jetzt Maßnahmen ergreifen, um diese neuen regulatorischen Anforderungen zu erfüllen.

Abschnitt 8B: Risiken durch die Kompromittierung von Zugangsdaten

Der Schutz der kritischen Infrastruktur (CI) ist wahrscheinlich ein zentraler Aspekt für die meisten der aufgeführten Anlagen, und fast alle werden im Rahmen eines bestehenden Cybersicherheits-Rahmenwerks (CSF) betrieben. Die neue Gesetzgebung schreibt vor, dass kritische Infrastrukturen einen Reifegrad der Stufe 2 (L2) gemäß „Essential 8“, AESCFS, ISO 27001, NIST CSF 2.0 oder C2M2 erreichen müssen. Der Reifegrad der Stufe 2 erfordert eine phishingresistente Authentifizierung.

Diese Steuerung muss auf Folgendes angewendet werden:

  • Zugriff auf mit dem Internet verbundene Computer und kritische Systeme.
  • Zugriff mit und ohne Berechtigungen auf kritische Komponenten.
  • Fernzugriff auf Anwendungen, Systeme oder Dienste.

Unternehmen sollten diese Anforderung sorgfältig prüfen, auch wenn sie davon ausgehen, dass sie bereits über eine phishing-resistente MFA verfügen, die die L2-CSF-Anforderungen erfüllt. Die Lösungen der meisten Identitätsanbieter basieren auf einem Cloud-Dienst. Sollte dieser Cloud-Dienst ausfallen, müssten sich die Benutzer mit MFA-Protokollen authentifizieren, die die neuen Anforderungen nicht erfüllen, oder sie könnten sich in einer isolierten Umgebung überhaupt nicht authentifizieren.

Reine Cloud-Authentifizierungsdienste reichen für die Unterstützung von OT-Netzwerken nicht aus – die erweiterten SOCI-Anforderungen legen fest, dass Organisationen in der Lage sein müssen, Systeme bis zu 90 Tage lang zu isolieren und dabei die Authentifizierung sowie andere Vorgänge aufrechtzuerhalten, ohne bis zu drei Monate lang eine Verbindung zur Cloud herzustellen.

In Australien gilt Cyberresilienz mittlerweile als gesetzliche Sicherheitsanforderung und nicht mehr als SLA-Ziel.

Implementieren Sie mit RSA eine Phishing-resistente MFA

RSA IDP Sovereign – Bereitstellung bietet eine phishing-resistente Authentifizierung in lokalen, Air-Gapped- und Semi-Air-Gapped-Umgebungen. Die Lösung verfügt über eine hybride Failover-Funktion, die die phishing-resistente MFA für kritische Infrastrukturen auch bei Cloud-Ausfällen aufrechterhält.

Abschnitt 8C: Gefahren durch seitliche Verschiebungen

Die erweiterten SOCI-Anforderungen sehen zudem mehrere wichtige Kontrollmaßnahmen vor, die CI umsetzen muss, um das Risiko einer seitlichen Bewegung zu verringern.

Eine neue Kontrollmaßnahme, die erhebliche Auswirkungen auf die CI haben wird, ist 8C. Diese schreibt vor, dass “sichergestellt werden muss, dass kritische Systeme über einen Zeitraum von mindestens drei Monaten weiterhin betriebsfähig bleiben, während sich andere Computer in einem Wiederherstellungs- oder Wiederinbetriebnahmeprozess befinden”.”

Damit wird Folgendes gesetzlich geregelt: CI Fortify Leitlinie zur Isolierung. CI Fortify schreibt vor, dass betroffene Branchen in der Lage sein müssen, die Anlage zu betreiben und ihre wesentlichen Dienste auch während der Isolierung bereitzustellen. Das bedeutet nicht, dass Cybersicherheitsmaßnahmen während der Isolierung aufgehoben werden – ganz im Gegenteil. Alle Kontrollmaßnahmen müssen weiterhin funktionieren, während die Betreiber kritischer Infrastrukturen den Wiederaufbau und die Wiederherstellung vornehmen. Dieser Abschnitt befasst sich mit den Anforderungen an die Widerstandsfähigkeit. Die Anforderung sieht vor, dass kritische Infrastrukturen auch nach einem Sicherheitsvorfall weiterhin wesentliche Dienste bereitstellen müssen.

Dies stellt CI vor eine zusätzliche Herausforderung bei der Erfüllung der Anforderungen der 8B-Authentifizierung, die gegen Phishing-Angriffe auf Zugangsdaten geschützt ist. Typische phishingresistente Implementierungen stützen sich auf reine Cloud-Identitätsanbieter, was als Abhängigkeit von Drittanbietern gilt. Unterbricht man die Cloud-Authentifizierungsverbindung zu Ihrer isolierten OT-Umgebung, sind die Bediener ausgesperrt. Dies verlangsamt die Wiederherstellung, da gerade beim Wiederaufbau der Systeme nach einer Kompromittierung die strengsten Authentifizierungs- und Zugriffskontrollen erforderlich sind.

RSA löst dieses Problem mit einem hybriden Failover, das es ermöglicht, dass die vor Ort installierte, luftisolierte und gegen Phishing geschützte MFA auch während eines Isolationsvorfalls und der Wiederherstellung weiterhin funktioniert und so eine starke, sichere Authentifizierung und Zugriffskontrolle gewährleistet.

Der Abschnitt „8C: Risiken durch laterale Bewegung“ enthält zudem Anforderungen hinsichtlich des Prinzips der geringsten Berechtigungen und der Überprüfung von Zugriffsrechten.

Um diese Anforderung zu erfüllen, ist es entscheidend, zu wissen, wer Zugriff auf welche Systeme hat, die Rollen zu verwalten und die Einhaltung der Prüfungsvorschriften sicherzustellen. RSA-Governance und Lebenszyklus erfüllt diese Anforderungen und kann in Umgebungen mit kritischer Infrastruktur vor Ort eingesetzt werden.

Erfahren Sie mehr darüber, wie RSA Sie dabei unterstützen kann, die Anforderungen der Abschnitte 8B und 8C des Gesetzes zu erfüllen Laden Sie das Dokument mit den Anforderungen an die Zuordnung von Identitätsfunktionen herunter.

Häufig gestellte Fragen
Was ist das erweiterte SOCI-Programm zum Risikomanagement für kritische Infrastrukturen?

Das „Enhanced CIRMP“ ist eine im Jahr 2026 in Kraft getretene Novelle des australischen Gesetzes zur Sicherheit kritischer Infrastrukturen (Security of Critical Infrastructure Act), mit der verbindliche Cybersicherheitsmaßnahmen für risikoreiche Anlageklassen kritischer Infrastrukturen eingeführt werden. Organisationen müssen die entsprechenden Anforderungen bis Juni 2028 erfüllen.

Für welche Branchen gilt das erweiterte CIRMP von SOCI?

Die Änderung gilt für Rundfunk, Domain-Name-Systeme, Strom- und Energieversorger, Güterverkehrsinfrastruktur und -dienstleistungen sowie Gas-, Kraftstoff- und Wasseranlagen – wodurch der bestehende SOCI-Rahmen auf risikoreichere Anlageklassen ausgeweitet wird.

Was sieht Abschnitt 8B des SOCI vor?

Abschnitt 8B schreibt vor, dass kritische Infrastrukturen eine phishing-resistente Authentifizierung für mit dem Internet verbundene Systeme, für den privilegierten und nicht privilegierten Zugriff auf kritische Komponenten sowie für den Fernzugriff auf Anwendungen und Dienste einsetzen müssen. Organisationen müssen mindestens Stufe 2 gemäß einem anerkannten Cybersicherheits-Rahmenwerk wie Essential 8, NIST CSF 2.0 oder ISO 27001 erreichen.

Warum reicht eine ausschließlich cloudbasierte MFA für die SOCI-Compliance nicht aus?

Gemäß Abschnitt 8C der SOCI-Vorschriften müssen kritische Infrastrukturen auch bei vollständiger Isolierung – also ohne Cloud-Anbindung – bis zu 90 Tage lang betriebsfähig bleiben. Authentifizierungsdienste, die ausschließlich über die Cloud bereitgestellt werden, können während einer Isolierungsphase nicht funktionieren, was bedeutet, dass Betreiber keinen Zugriff auf die Systeme hätten, die sie für die Wiederherstellung benötigen. Die SOCI-Vorschriften verlangen, dass die Authentifizierung während der gesamten Isolierungs- und Wiederherstellungsphase funktionsfähig bleibt.

Was schreibt Abschnitt 8C des SOCI vor, um eine seitliche Verschiebung zu verhindern?

Abschnitt 8C schreibt vor, dass kritische Infrastrukturen Zugriffskontrollen nach dem Prinzip der geringsten Berechtigungen umsetzen, Verfahren zur Überprüfung der Zugriffsrechte aufrechterhalten und sicherstellen müssen, dass die Systeme mindestens drei Monate lang weiterbetrieben werden können, während sich andere Infrastrukturen in der Wiederherstellungsphase befinden. Damit wird das „CI Fortify“-Rahmenwerk für betroffene Organisationen gesetzlich verankert.

Bis wann müssen die Anforderungen gemäß SOCI 8B und 8C erfüllt sein?

Unternehmen müssen die neuen Kontrollmaßnahmen bis Juni 2028 umsetzen. Angesichts der Komplexität von OT-Umgebungen und des Zeitaufwands für die Bereitstellung von Air-Gapped-Authentifizierungslösungen vor Ort sollten Unternehmen bereits jetzt mit der Planung und Umsetzung beginnen.

Was ist phishing-resistente MFA und wie unterscheidet sie sich von der herkömmlichen MFA?

Phishing-resistente MFA nutzt kryptografische Verfahren – wie beispielsweise Hardware-Sicherheitsschlüssel oder FIDO2/Anmeldedaten –, die von Angreifern weder abgefangen noch nachgebildet werden können. Im Gegensatz zu SMS-OTPs, Push-Benachrichtigungen oder E-Mail-Links kann phishing-resistente MFA nicht durch Man-in-the-Middle-Angriffe oder Social-Engineering-Versuche umgangen werden. „Essential 8 Level 2“ schreibt speziell phishingresistente Methoden für die in Abschnitt 8B behandelten Arten vor.

Wie unterstützt RSA Unternehmen bei der Erfüllung der SOC 8B- und 8C-Anforderungen?

RSA ID Plus Sovereign-Bereitstellung bietet Phishing-resistente MFA in lokalen, Air-Gapped- und Semi-Air-Gapped-Umgebungen mit einem hybriden Failover, das die Authentifizierung auch bei Cloud-Ausfällen aufrechterhält – und damit die 90-tägige Isolationsanforderung erfüllt. RSA Governance & Lebenszyklus unterstützt die Anforderungen hinsichtlich des Prinzips der geringsten Berechtigungen und der Zugriffsprüfung gemäß Abschnitt 8C durch eine vor Ort bereitgestellte Lösung, die speziell für kritische Infrastrukturumgebungen entwickelt wurde.

Bedrohungen im Keim ersticken

Passwörter allein reichen nicht aus. Erfahren Sie, wie die Multi-Faktor-Authentifizierung von RSA identitätsbasierte Angriffe bereits im Keim erstickt, ohne Ihren Benutzern zusätzliche Hürden zu bereiten.
Entdecken Sie die Lösungen von MFA