Sicherheit und Konformität
Die grundlegenden Schutzmaßnahmen sind immer enthalten; CyberShield ergänzt die erweiterten Funktionen für strengere Richtlinien. Was MultiSphera schützt, und mit welchen Mechanismen.
CyberShield
Die erweiterten Sicherheitsfunktionen, für strengere Richtlinien.
- Verpflichtende Zwei-Faktor-Authentifizierung, Ablauf und Verlauf der Passwörter
- Vorgangsprotokoll mit Hash-Kette, um Manipulationen zu erkennen
- Export an ein SIEM der Sicherheitsereignisse
- Zertifikate der unternehmenseigenen CA, Zeitfenster, Einzelsitzung, Berechtigungen pro Benutzer
- Kanalverschlüsselung zu den Geräten mit der neuen Generation von CIAS-Terminal-Servern (ab 2027 verfügbar)
Immer enthalten, auch ohne CyberShield: Authentifizierung, HTTPS, standardmäßig verweigerte Berechtigungen, Sperre bei Fehlversuchen, Ereignisprotokoll für 24 Monate, Sicherheitsmeldungen und -patches.
Bei Ablauf: 30 Tage Vorwarnzeit und 30 Tage Kulanzfrist, danach werden die erweiterten Funktionen deaktiviert. Die Überwachung läuft weiter.

Immer enthalten oder mit CyberShield
Die grundlegenden Schutzmaßnahmen sind immer enthalten. CyberShield ergänzt die Funktionen, die strengere Sicherheitsrichtlinien verlangen. Die 90-tägige Testlizenz enthält alles.
| Funktion | Immer enthalten | Mit CyberShield |
|---|---|---|
| Authentifizierung, mit bcrypt gespeicherte Passwörter, CSRF-Schutz, HTTPS | ja | ja |
| Standardmäßig verweigerte Berechtigungen, pro Rolle | ja | ja |
| WebSocket über TLS und Zertifikat der Installation | ja | ja |
| Sperre nach Fehlversuchen, Abmeldung bei Inaktivität | ja | ja |
| Ereignisprotokoll für 24 Monate und Archiv | ja | ja |
| Sicherheitsmeldungen und -updates | ja | ja |
| Verpflichtende Zwei-Faktor-Authentifizierung, Ablauf und Verlauf der Passwörter | nein | ja |
| Vorgangsprotokoll mit Hash-Kette, Export an ein SIEM | nein | ja |
| TLS-Zertifikate der unternehmenseigenen CA | nein | ja |
| Zeitfenster, Einzelsitzung, Berechtigungen pro Benutzer | nein | ja |
| Kanalverschlüsselung zu den Geräten, mit der neuen Generation von CIAS-Terminal-Servern (ab 2027 verfügbar) | nein | ja |
Security by Design
Verschlüsselte Kommunikation, ein Zertifikat für jede Installation, standardmäßig verweigerte Berechtigungen, ein aufbewahrtes Ereignisprotokoll. Von NIST/FIPS zugelassene kryptografische Algorithmen wie AES-256-GCM, SHA-256, HKDF-SHA256 und ECDHE P-256.
Im Netzwerk der Anlage
Für die Überwachung ist kein Cloud-Dienst nötig. Ereignisse und Protokolle bleiben in der Installation.
Standardmäßig verweigert
Wer kein Administrator ist, sieht nur, was seine Rolle ausdrücklich erlaubt.
Verschlüsselt bei der Übertragung
HTTPS, WebSocket über TLS, CIAS04 über TLS 1.3 mit gegenseitiger Authentifizierung.
Nachvollziehbar
Ereignisprotokoll 24 Monate online aufbewahrt, danach in einem geprüften Archiv.
Vom Terminal-Server zum Server, verschlüsselt Ab 2027 verfügbar
Mit der neuen Generation von CIAS-Terminal-Servern und der neuen Firmware erhält jeder Terminal-Server einen eigenen Schlüssel, und der Kanal zum Server wird verschlüsselt. Die Terminal-Server der vorherigen Generation verschlüsseln den Kanal nicht.
Die Kanalverschlüsselung wird Teil von CyberShield sein.
- Schlüsselaustausch
- ECDHE P-256, authentifiziert mit einem vorab geteilten Schlüssel, der jedem Terminal-Server eigens zugeordnet ist
- Verschlüsselung
- AES-256-GCM
- Schlüsselableitung
- HKDF-SHA256
- Wiedereinspielung
- Schutz gegen das Wiedereinspielen von Nachrichten
- Zugelassene Terminal-Server
- von CIAS signierte Liste der Kennungen, mit Schutz gegen die Rückkehr zu früheren Versionen
Für das Netzwerk der Anlage ausgelegt
MultiSphera ist für das lokale Netzwerk der Anlage ausgelegt und darf nicht ins Internet exponiert werden.
- Bedienerarbeitsplätze: Weboberfläche über HTTPS und Echtzeit-Aktualisierungen über verschlüsselten WebSocket (TLS).
- Fernzugriff: über das Unternehmensnetz oder ein VPN, ohne den Server jemals ins Internet zu exponieren.
- Terminal-Server: CIAS-Terminal-Server im Netzwerk der Anlage; mit der neuen Generation kommt der verschlüsselte Kanal demnächst.
- Drittsysteme: Plugins CIAS02, CIAS03 und CIAS04, Letzteres über TLS 1.3 mit gegenseitiger Authentifizierung; WebAPI über HTTPS.
- CIAS-Portal: optionale Verbindung; Aktivierung und Updates auch per Datei.
Wer hineinkommt und was er tun darf
- Rollen: Administrator, Bediener, Errichter, Kein Zugriff
- Berechtigungen: pro Modul, Menü und Aktion, standardmäßig verweigert
- Sperre: nach wiederholten fehlgeschlagenen Anmeldeversuchen
- Automatische Abmeldung: bei Inaktivität, mit einstellbarer Zeit
- Mit CyberShield: verpflichtende Zwei-Faktor-Authentifizierung (App oder E-Mail), Ablauf und Verlauf der Passwörter, Einzelsitzung, Zeitfenster für den Zugriff
Ereignisse aufbewahrt, nicht verloren
- 24 Monate online, danach ein lokales Archiv Monat für Monat
- SHA-256-Fingerabdrücke und eine Kette der Archivmanifeste
- Keine Löschung, bevor der Monat archiviert und zurückgelesen ist
- Wiederherstellung eines archivierten Monats über die Seite Ereignisprotokoll
- Mit CyberShield Vorgangsprotokoll mit Hash-Kette und Export an ein SIEM
Sicherheitspatches für alle
Auch ohne Abonnement
Sicherheitsmeldungen und -updates sind für jede Installation verfügbar, mit oder ohne Sphera+.
Signiert
Pakete und Meldungen mit Ed25519 signiert, online und offline identisch.
Ihre Daten bleiben bei Ihnen
Das Diagnosepaket für den Support ist pseudonymisiert und wird nur gesendet, wenn ein Administrator es freigibt.
Konformität
MultiSphera ist darauf ausgelegt, die Sicherheitsanforderungen der NIS2-Richtlinie und des Cyber Resilience Act zu unterstützen: kontrollierter Zugriff, Sperre bei Fehlversuchen, Verschlüsselung, Protokollierung der Aktivitäten, Sicherheitsupdates für alle. Die Einzelheiten stehen in der technischen Dokumentation des Produkts.