Zum Inhalt springen
CIAS Multisphera
Produkt

Sicherheit und Konformität

Was Multisphera schützt, mit welchen Mechanismen, und was immer enthalten ist oder mit CyberShield hinzukommt.

Grundsätze

Security by Design

Verschlüsselte Kommunikation, ein Zertifikat für jede Installation, standardmäßig verweigerte Berechtigungen, ein aufbewahrtes Ereignisprotokoll. Von NIST/FIPS zugelassene kryptografische Algorithmen wie AES-256-GCM, SHA-256, HKDF-SHA256 und ECDHE P-256.

Im Netzwerk der Anlage

Für die Überwachung ist kein Cloud-Dienst nötig. Ereignisse und Protokolle bleiben in der Installation.

Standardmäßig verweigert

Wer kein Administrator ist, sieht nur, was seine Rolle ausdrücklich erlaubt.

Verschlüsselt bei der Übertragung

HTTPS, WebSocket über TLS, CIAS04 über TLS 1.3 mit gegenseitiger Authentifizierung.

Nachvollziehbar

Ereignisprotokoll 24 Monate online aufbewahrt, danach in einem geprüften Archiv.

Feldkanal

Vom Terminal-Server zum Server, verschlüsselt Demnächst

Mit IP-Doorway2 und der neuen Firmware erhält jeder Terminal-Server einen eigenen Schlüssel und der Kanal zum Server wird verschlüsselt. IP-Doorway verschlüsselt den Kanal nicht.

Die Kanalverschlüsselung ist Teil von CyberShield.

Schlüsselaustausch
ECDHE P-256, authentifiziert mit einem vorab geteilten Schlüssel, der jedem Terminal-Server eigens zugeordnet ist
Verschlüsselung
AES-256-GCM
Schlüsselableitung
HKDF-SHA256
Wiedereinspielung
Schutz gegen das Wiedereinspielen von Nachrichten
Zugelassene Terminal-Server
von CIAS signierte Liste der Kennungen, mit Schutz gegen die Rückkehr zu früheren Versionen
Zugriff

Wer hineinkommt und was er tun darf

  • Rollen: Administrator, Bediener, Errichter, Kein Zugriff
  • Berechtigungen: pro Modul, Menü und Aktion, standardmäßig verweigert
  • Sperre: nach wiederholten fehlgeschlagenen Anmeldeversuchen
  • Automatische Abmeldung: bei Inaktivität, mit einstellbarer Zeit
  • Mit CyberShield: verpflichtende Zwei-Faktor-Authentifizierung (App oder E-Mail), Ablauf und Verlauf der Passwörter, Einzelsitzung, Zeitfenster für den Zugriff
Ereignisprotokoll

Ereignisse aufbewahrt, nicht verloren

  • 24 Monate online, danach ein lokales Archiv Monat für Monat
  • SHA-256-Fingerabdrücke und eine Kette der Archivmanifeste
  • Keine Löschung, bevor der Monat archiviert und zurückgelesen ist
  • Wiederherstellung eines archivierten Monats über die Seite Ereignisprotokoll
  • Mit CyberShield Vorgangsprotokoll mit Hash-Kette und Export an ein SIEM
Updates

Sicherheitspatches für alle

Auch ohne Abonnement

Sicherheitsmeldungen und -updates sind für jede Installation verfügbar, mit oder ohne Sphera+.

Signiert

Pakete und Meldungen mit Ed25519 signiert, online und offline identisch.

Ihre Daten bleiben bei Ihnen

Das Diagnosepaket für den Support ist pseudonymisiert und wird nur gesendet, wenn ein Administrator es freigibt.

Immer enthalten oder mit CyberShield

Die grundlegenden Schutzmaßnahmen sind immer enthalten. CyberShield ergänzt die Funktionen, die strengere Sicherheitsrichtlinien verlangen. In der 90-tägigen Testphase ist alles aktiv.

FunktionImmer enthaltenMit CyberShield
Authentifizierung, mit bcrypt gespeicherte Passwörter, CSRF-Schutz, HTTPSjaja
Standardmäßig verweigerte Berechtigungen, pro Rollejaja
WebSocket über TLS und Zertifikat der Installationjaja
Sperre nach Fehlversuchen, Abmeldung bei Inaktivitätjaja
Ereignisprotokoll für 24 Monate und Archivjaja
Sicherheitsmeldungen und -updatesjaja
Verpflichtende Zwei-Faktor-Authentifizierung, Ablauf und Verlauf der Passwörterneinja
Vorgangsprotokoll mit Hash-Kette, Export an ein SIEMneinja
TLS-Zertifikate der unternehmenseigenen CAneinja
Zeitfenster, Einzelsitzung, Berechtigungen pro Benutzerneinja
Kanalverschlüsselung zu den Terminal-Servern IP-Doorway2 (demnächst)neinja

Konformität

Multisphera ist darauf ausgelegt, die Sicherheitsanforderungen der NIS2-Richtlinie und des Cyber Resilience Act zu unterstützen: kontrollierter Zugriff, Sperre bei Fehlversuchen, Verschlüsselung, Protokollierung der Aktivitäten, Sicherheitsupdates für alle. Die Einzelheiten stehen in der technischen Dokumentation des Produkts.