Sicherheit und Konformität
Was Multisphera schützt, mit welchen Mechanismen, und was immer enthalten ist oder mit CyberShield hinzukommt.
Security by Design
Verschlüsselte Kommunikation, ein Zertifikat für jede Installation, standardmäßig verweigerte Berechtigungen, ein aufbewahrtes Ereignisprotokoll. Von NIST/FIPS zugelassene kryptografische Algorithmen wie AES-256-GCM, SHA-256, HKDF-SHA256 und ECDHE P-256.
Im Netzwerk der Anlage
Für die Überwachung ist kein Cloud-Dienst nötig. Ereignisse und Protokolle bleiben in der Installation.
Standardmäßig verweigert
Wer kein Administrator ist, sieht nur, was seine Rolle ausdrücklich erlaubt.
Verschlüsselt bei der Übertragung
HTTPS, WebSocket über TLS, CIAS04 über TLS 1.3 mit gegenseitiger Authentifizierung.
Nachvollziehbar
Ereignisprotokoll 24 Monate online aufbewahrt, danach in einem geprüften Archiv.
Vom Terminal-Server zum Server, verschlüsselt Demnächst
Mit IP-Doorway2 und der neuen Firmware erhält jeder Terminal-Server einen eigenen Schlüssel und der Kanal zum Server wird verschlüsselt. IP-Doorway verschlüsselt den Kanal nicht.
Die Kanalverschlüsselung ist Teil von CyberShield.
- Schlüsselaustausch
- ECDHE P-256, authentifiziert mit einem vorab geteilten Schlüssel, der jedem Terminal-Server eigens zugeordnet ist
- Verschlüsselung
- AES-256-GCM
- Schlüsselableitung
- HKDF-SHA256
- Wiedereinspielung
- Schutz gegen das Wiedereinspielen von Nachrichten
- Zugelassene Terminal-Server
- von CIAS signierte Liste der Kennungen, mit Schutz gegen die Rückkehr zu früheren Versionen
Wer hineinkommt und was er tun darf
- Rollen: Administrator, Bediener, Errichter, Kein Zugriff
- Berechtigungen: pro Modul, Menü und Aktion, standardmäßig verweigert
- Sperre: nach wiederholten fehlgeschlagenen Anmeldeversuchen
- Automatische Abmeldung: bei Inaktivität, mit einstellbarer Zeit
- Mit CyberShield: verpflichtende Zwei-Faktor-Authentifizierung (App oder E-Mail), Ablauf und Verlauf der Passwörter, Einzelsitzung, Zeitfenster für den Zugriff
Ereignisse aufbewahrt, nicht verloren
- 24 Monate online, danach ein lokales Archiv Monat für Monat
- SHA-256-Fingerabdrücke und eine Kette der Archivmanifeste
- Keine Löschung, bevor der Monat archiviert und zurückgelesen ist
- Wiederherstellung eines archivierten Monats über die Seite Ereignisprotokoll
- Mit CyberShield Vorgangsprotokoll mit Hash-Kette und Export an ein SIEM
Sicherheitspatches für alle
Auch ohne Abonnement
Sicherheitsmeldungen und -updates sind für jede Installation verfügbar, mit oder ohne Sphera+.
Signiert
Pakete und Meldungen mit Ed25519 signiert, online und offline identisch.
Ihre Daten bleiben bei Ihnen
Das Diagnosepaket für den Support ist pseudonymisiert und wird nur gesendet, wenn ein Administrator es freigibt.
Immer enthalten oder mit CyberShield
Die grundlegenden Schutzmaßnahmen sind immer enthalten. CyberShield ergänzt die Funktionen, die strengere Sicherheitsrichtlinien verlangen. In der 90-tägigen Testphase ist alles aktiv.
| Funktion | Immer enthalten | Mit CyberShield |
|---|---|---|
| Authentifizierung, mit bcrypt gespeicherte Passwörter, CSRF-Schutz, HTTPS | ja | ja |
| Standardmäßig verweigerte Berechtigungen, pro Rolle | ja | ja |
| WebSocket über TLS und Zertifikat der Installation | ja | ja |
| Sperre nach Fehlversuchen, Abmeldung bei Inaktivität | ja | ja |
| Ereignisprotokoll für 24 Monate und Archiv | ja | ja |
| Sicherheitsmeldungen und -updates | ja | ja |
| Verpflichtende Zwei-Faktor-Authentifizierung, Ablauf und Verlauf der Passwörter | nein | ja |
| Vorgangsprotokoll mit Hash-Kette, Export an ein SIEM | nein | ja |
| TLS-Zertifikate der unternehmenseigenen CA | nein | ja |
| Zeitfenster, Einzelsitzung, Berechtigungen pro Benutzer | nein | ja |
| Kanalverschlüsselung zu den Terminal-Servern IP-Doorway2 (demnächst) | nein | ja |
Konformität
Multisphera ist darauf ausgelegt, die Sicherheitsanforderungen der NIS2-Richtlinie und des Cyber Resilience Act zu unterstützen: kontrollierter Zugriff, Sperre bei Fehlversuchen, Verschlüsselung, Protokollierung der Aktivitäten, Sicherheitsupdates für alle. Die Einzelheiten stehen in der technischen Dokumentation des Produkts.