IGEL Blog

IGEL OS™ 12 im Common-Criteria-Verfahren des BSI – warum das für Security, Resilienz und Business Continuity relevant ist
In nahezu jedem Gespräch mit CISOs und CIOs, das mithilfe von Architekturdiagrammen, Risikoregistern und Procurement-Checklisten geführt wird, stellt sich dieselbe Frage: Wie lässt sich ein Security-Versprechen von belastbarer Security-Evidenz unterscheiden?
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) führt IGEL OS™ 12 inzwischen öffentlich in der Liste der Produkte und Systeme, die sich in Evaluierung oder Zertifizierung befinden. Das Common-Criteria-Verfahren ist unter der Zertifizierungsnummer BSI-DSZ-CC-1294 registriert.
Um genau zu sein: IGEL OS 12™ ist noch nicht BSI-zertifiziert. Die Listung bestätigt, dass ein formales Common-Criteria-Evaluierungs- und Zertifizierungsverfahren eingeleitet wurde. Common Criteria bietet einen strukturierten Rahmen, in dem definierte Sicherheitsfunktionen und Assurance-Claims unabhängig evaluiert und unter Aufsicht der Zertifizierungsstelle geprüft werden.
Warum die Evaluierung für CISOs und CIOs relevant ist
CISOs kann eine unabhängige Evaluierung zusätzliche Belege liefern, um die Prüfungsergebnisse von Sicherheitsarchitekturen, Risikobewertungen von Drittanbietern, Audits und Berichte an Vorstände sowie Aufsichtsräte zu untermauern. CIOs kann sie bei der Standardisierung von Plattformen, Beschaffungsentscheidungen und Modernisierungsprojekten unterstützen, in denen Sicherheit, betriebliche Effizienz und Anwendererfahrung aufeinander abgestimmt sein müssen.
Sie ersetzt keine Due Diligence – aber sie macht Due Diligence weniger abhängig von Security-Aussagen, die nicht von unabhängiger Seite bestätigt wurden.
Resilienz – die entscheidende Frage lautet: Beweise sichern oder den Betrieb wiederherstellen?
Eine Cyberkrise fördert eine unbequeme Wahrheit ans Tageslicht: Forensische Beweissicherung und schnelle Business Recovery können sich gegenseitig behindern. Security-Teams benötigen Zeit und einen unveränderten Systemzustand für ihre Untersuchung. Das Business ist hingegen darauf angewiesen, dass unverzichtbare Mitarbeitende und Prozesse wieder online gehen.
Dieser Zielkonflikt ist real – und Chefsache!
In Deutschland liefert der IT-Grundschutz des BSI einen Rahmen für Informationssicherheit, während der BSI-Standard 200-4 das Management eines unterbrechungsfreien Geschäftsbetriebs (Business Continuity) adressiert. Beide Disziplinen ergänzen sicher eher, als dass sie miteinander in Konkurrenz stehen. Entscheidend ist vor diesem Hintergrund ein klar gesteuerter Entscheidungsprozess: den Sicherheitsvorfall einer ersten Bewertung unterziehen und entsprechend priorisieren, sodann bestimmen, ob die Bedrohung eingedämmt ist, anschließend Recovery-Prioritäten definieren und schließlich unvermeidbare Zielkonflikte explizit sowie mit der angemessenen Autorisierung und Dokumentierung benennen und auflösen.
Wenn Endpoint-Architektur zu Business-Architektur wird
IGEL OS™ 12 baut auf einer unveränderbaren (immutable) Read-only-Basis und einem zentralen Policy- sowie Lifecycle-Management auf. Die Architektur ist darauf ausgelegt, persistente Veränderungen zu begrenzen und die Angriffsfläche am Endpunkt zu reduzieren.
Eine solche Architektur ist schon im Normalbetrieb relevant, aber umso mehr, wenn der Normalbetrieb unterbrochen ist.
Wird für diesen Fall IGEL Business Continuity & Disaster Recovery™ zusammen mit IGEL Dual Boot™ bereitgestellt, lässt sich eine betroffene Windows-Partition isolieren und für spätere Untersuchungen in diesem Zustand erhalten. Gleichzeitig können Administratoren den Endpunkt mithilfe des IGEL OS™ neu starten und die User wieder mit freigegebenen Anwendungen und Services verbinden.
Für Incident Responder bleiben forensische Untersuchungen weiter möglich, während das Business auf kontrollierte Art und Weise den produktiven Betrieb wieder aufnehmen kann.
Dieses operative Beispiel liegt zwar außerhalb der aktuellen Common-Criteria-Evaluierung. Es zeigt jedoch, warum eine vertrauenswürdige Endpoint-Basis strategisch relevant sein kann: Sie verschafft bessere Handlungsoptionen, wenn Sicherheitsuntersuchungen und die Wiederherstellung des Geschäftsbetriebs parallel vorankommen müssen.
Ein positiver Ausblick auf Basis von bestätigten Aussagen
Wir blicken zuversichtlich auf die nächsten Schritte. Ein erfolgreicher Abschluss des Common-Criteria-Verfahrens würde Kunden eine zusätzliche Quelle für die unabhängige Bewertung von IGEL OS™ 12 an die Hand geben – insbesondere im Öffentlichen Sektor und den Bereichen KRITIS, Gesundheitswesen, Finanzdienstleistungen sowie anderen regulierten oder sicherheitsrelevanten Umgebungen.
Antworten in Lieferantenfragebögen zur Informationssicherheit, Entscheidungen über Beschaffungsaufträge, Prozessdokumentationen für Audits und nicht zuletzt Diskussionen in Risikogremien dürften dadurch auf einem belastbareren Fundament stehen.
Was eine erfolgreiche Zertifizierung bieten könnte:
SICHERHEIT
belastbarere Nachweise für Risikobewertungen, Audits und Assurance-Diskussionen
TECHNOLOGIE
größeres Vertrauen in Entscheidungen zu Standardisierung, Beschaffung und Modernisierung
BUSINESS
mehr Business Continuity, höhere Produktivität und fundiertere Risikodiskussionen im Top-Management
Fakt ist: Eine Zertifizierung ist weder eine „Silver Bullet“, noch zertifiziert sie die gesamte Security Posture eines Kunden oder dessen ganzes Business-Continuity-Programm. Sie kann jedoch einen unabhängigen Beleg für bestimmte Aussagen zur Produktsicherheit liefern, die anhand etablierter Kriterien geprüft wurden.
Drei Fragen an Führungskräfte
- Welche Nachweise unterstützen die Aussagen und Annahmen zur Sicherheit Ihrer Endpunkt-Plattform?
- Wie schnell lässt sich nach einem Cyber-Sicherheitsvorfall ein vertrauenswürdiger Zugriff auf Daten und Anwendungen wieder herstellen?
- Bleiben forensische Untersuchungen möglich, ohne dass der Geschäftsbetrieb komplett lahmgelegt ist?
Vertrauen ist gut. Bestätigung von unabhängiger Seite ist besser.