Zum Inhalt springen
CIAS MultiSphera
Sicherheit

Sicherheit und Konformität

Die grundlegenden Schutzmaßnahmen sind immer enthalten; CyberShield ergänzt die erweiterten Funktionen für strengere Richtlinien. Was MultiSphera schützt, und mit welchen Mechanismen.

Abonnement

CyberShield

Die erweiterten Sicherheitsfunktionen, für strengere Richtlinien.

  • Verpflichtende Zwei-Faktor-Authentifizierung, Ablauf und Verlauf der Passwörter
  • Vorgangsprotokoll mit Hash-Kette, um Manipulationen zu erkennen
  • Export an ein SIEM der Sicherheitsereignisse
  • Zertifikate der unternehmenseigenen CA, Zeitfenster, Einzelsitzung, Berechtigungen pro Benutzer
  • Kanalverschlüsselung zu den Geräten mit der neuen Generation von CIAS-Terminal-Servern (ab 2027 verfügbar)

Immer enthalten, auch ohne CyberShield: Authentifizierung, HTTPS, standardmäßig verweigerte Berechtigungen, Sperre bei Fehlversuchen, Ereignisprotokoll für 24 Monate, Sicherheitsmeldungen und -patches.

Bei Ablauf: 30 Tage Vorwarnzeit und 30 Tage Kulanzfrist, danach werden die erweiterten Funktionen deaktiviert. Die Überwachung läuft weiter.

Immer enthalten oder mit CyberShield

Die grundlegenden Schutzmaßnahmen sind immer enthalten. CyberShield ergänzt die Funktionen, die strengere Sicherheitsrichtlinien verlangen. Die 90-tägige Testlizenz enthält alles.

FunktionImmer enthaltenMit CyberShield
Authentifizierung, mit bcrypt gespeicherte Passwörter, CSRF-Schutz, HTTPSjaja
Standardmäßig verweigerte Berechtigungen, pro Rollejaja
WebSocket über TLS und Zertifikat der Installationjaja
Sperre nach Fehlversuchen, Abmeldung bei Inaktivitätjaja
Ereignisprotokoll für 24 Monate und Archivjaja
Sicherheitsmeldungen und -updatesjaja
Verpflichtende Zwei-Faktor-Authentifizierung, Ablauf und Verlauf der Passwörterneinja
Vorgangsprotokoll mit Hash-Kette, Export an ein SIEMneinja
TLS-Zertifikate der unternehmenseigenen CAneinja
Zeitfenster, Einzelsitzung, Berechtigungen pro Benutzerneinja
Kanalverschlüsselung zu den Geräten, mit der neuen Generation von CIAS-Terminal-Servern (ab 2027 verfügbar)neinja
Grundsätze

Security by Design

Verschlüsselte Kommunikation, ein Zertifikat für jede Installation, standardmäßig verweigerte Berechtigungen, ein aufbewahrtes Ereignisprotokoll. Von NIST/FIPS zugelassene kryptografische Algorithmen wie AES-256-GCM, SHA-256, HKDF-SHA256 und ECDHE P-256.

Im Netzwerk der Anlage

Für die Überwachung ist kein Cloud-Dienst nötig. Ereignisse und Protokolle bleiben in der Installation.

Standardmäßig verweigert

Wer kein Administrator ist, sieht nur, was seine Rolle ausdrücklich erlaubt.

Verschlüsselt bei der Übertragung

HTTPS, WebSocket über TLS, CIAS04 über TLS 1.3 mit gegenseitiger Authentifizierung.

Nachvollziehbar

Ereignisprotokoll 24 Monate online aufbewahrt, danach in einem geprüften Archiv.

Kanal zu den Geräten

Vom Terminal-Server zum Server, verschlüsselt Ab 2027 verfügbar

Mit der neuen Generation von CIAS-Terminal-Servern und der neuen Firmware erhält jeder Terminal-Server einen eigenen Schlüssel, und der Kanal zum Server wird verschlüsselt. Die Terminal-Server der vorherigen Generation verschlüsseln den Kanal nicht.

Die Kanalverschlüsselung wird Teil von CyberShield sein.

Schlüsselaustausch
ECDHE P-256, authentifiziert mit einem vorab geteilten Schlüssel, der jedem Terminal-Server eigens zugeordnet ist
Verschlüsselung
AES-256-GCM
Schlüsselableitung
HKDF-SHA256
Wiedereinspielung
Schutz gegen das Wiedereinspielen von Nachrichten
Zugelassene Terminal-Server
von CIAS signierte Liste der Kennungen, mit Schutz gegen die Rückkehr zu früheren Versionen
Netzwerk

Für das Netzwerk der Anlage ausgelegt

MultiSphera ist für das lokale Netzwerk der Anlage ausgelegt und darf nicht ins Internet exponiert werden.

  • Bedienerarbeitsplätze: Weboberfläche über HTTPS und Echtzeit-Aktualisierungen über verschlüsselten WebSocket (TLS).
  • Fernzugriff: über das Unternehmensnetz oder ein VPN, ohne den Server jemals ins Internet zu exponieren.
  • Terminal-Server: CIAS-Terminal-Server im Netzwerk der Anlage; mit der neuen Generation kommt der verschlüsselte Kanal demnächst.
  • Drittsysteme: Plugins CIAS02, CIAS03 und CIAS04, Letzteres über TLS 1.3 mit gegenseitiger Authentifizierung; WebAPI über HTTPS.
  • CIAS-Portal: optionale Verbindung; Aktivierung und Updates auch per Datei.
Zugriff

Wer hineinkommt und was er tun darf

  • Rollen: Administrator, Bediener, Errichter, Kein Zugriff
  • Berechtigungen: pro Modul, Menü und Aktion, standardmäßig verweigert
  • Sperre: nach wiederholten fehlgeschlagenen Anmeldeversuchen
  • Automatische Abmeldung: bei Inaktivität, mit einstellbarer Zeit
  • Mit CyberShield: verpflichtende Zwei-Faktor-Authentifizierung (App oder E-Mail), Ablauf und Verlauf der Passwörter, Einzelsitzung, Zeitfenster für den Zugriff
Ereignisprotokoll

Ereignisse aufbewahrt, nicht verloren

  • 24 Monate online, danach ein lokales Archiv Monat für Monat
  • SHA-256-Fingerabdrücke und eine Kette der Archivmanifeste
  • Keine Löschung, bevor der Monat archiviert und zurückgelesen ist
  • Wiederherstellung eines archivierten Monats über die Seite Ereignisprotokoll
  • Mit CyberShield Vorgangsprotokoll mit Hash-Kette und Export an ein SIEM
Updates

Sicherheitspatches für alle

Auch ohne Abonnement

Sicherheitsmeldungen und -updates sind für jede Installation verfügbar, mit oder ohne Sphera+.

Signiert

Pakete und Meldungen mit Ed25519 signiert, online und offline identisch.

Ihre Daten bleiben bei Ihnen

Das Diagnosepaket für den Support ist pseudonymisiert und wird nur gesendet, wenn ein Administrator es freigibt.

Konformität

MultiSphera ist darauf ausgelegt, die Sicherheitsanforderungen der NIS2-Richtlinie und des Cyber Resilience Act zu unterstützen: kontrollierter Zugriff, Sperre bei Fehlversuchen, Verschlüsselung, Protokollierung der Aktivitäten, Sicherheitsupdates für alle. Die Einzelheiten stehen in der technischen Dokumentation des Produkts.