Direkt zum Inhalt

Öffentliche Verwaltung

Verwaltungs-IT ist heterogen und die Zuständigkeit ist es ebenfalls: Ein Verfahren wird betrieben vom Dienstleister, verantwortet vom Amt und beaufsichtigt nach Landesrecht. Die erste Frage ist deshalb nicht, wie NIS2 umgesetzt wird, sondern welche Einheit worunter fällt.

Cybersicherheit fuer die oeffentliche Verwaltung Portal, Fachverfahren und Verzeichnisdienst im Verwaltungsnetz, der Verbund zum Dienstleister und die Gebaeudetechnik am selben Netz. Darunter, was dafuer angeboten wird. ADMINISTRATIVE NETWORK PORTAL · APPLICATIONS LINE-OF-BUSINESS APPS DIRECTORY SERVICE PROVIDER BOTH DIRECTIONS? BUILDING SYSTEMS PENTESTPORTALS SOCRESPONSE NIS-2IN SCOPE? PHISHINGREPORTING RATE PUBLIC ADMINISTRATION · IT-GRUNDSCHUTZ AS THE FRAMEWORK
Bedrohungslage

Zwei Fälle, die den deutschen Verwaltungsalltag geprägt haben

Im Juli 2021 rief ein Landkreis in Sachsen-Anhalt nach einem Verschlüsselungsangriff den Katastrophenfall aus. Es war der erste Katastrophenfall in Deutschland wegen eines Cyberangriffs. Sozialleistungen konnten wochenlang nicht regulär ausgezahlt werden, die Wiederherstellung zog sich über Monate.

Im Oktober 2023 traf es einen kommunalen IT-Dienstleister in Südwestfalen. Betroffen waren rund siebzig Verwaltungen auf einmal: Bürgerportale offline, Fachverfahren nicht erreichbar, Zulassungsstellen und Bürgerbüros im Notbetrieb. Der Weg hinein führte über einen Fernzugang.

Der zweite Fall ist der lehrreichere. In einer Verbundstruktur ist die eigene Sicherheitslage nicht die eigene allein. Wer im Verbund arbeitet, muss wissen, was vom Dienstleisternetz aus erreichbar ist und was umgekehrt.

Was daraus folgt

Einordnen, prüfen, erkennen

In dieser Reihenfolge, weil ohne die Einordnung nicht feststeht, welche Nachweise überhaupt gefordert sind.

Betroffenheit klären

Welche Ihrer Einheiten fällt worunter. Für Stadtwerke und Eigenbetriebe fällt die Antwort oft anders aus als für die Kernverwaltung und daraus ergeben sich unterschiedliche Nachweispflichten.

Portale und Verfahren prüfen

Bürger- und Antragsportale mit Authentisierung, Berechtigungen und Datenabfluss über Schnittstellen, Fachverfahren und ihre Anbindung an zentrale Verzeichnisdienste und die Verbundstruktur selbst.

Menschen einbeziehen

Phishing-Widerstandsfähigkeit und Meldeverhalten der Beschäftigten, mit der Personalvertretung abgestimmt und ohne jemanden vorzuführen. Gemessen wird die Meldequote, nicht die Klickquote allein.

Prüfen

Wo eine Prüfung in der Verwaltung ansetzt

Cybersicherheit fuer die oeffentliche Verwaltung Portal, Fachverfahren und Verzeichnisdienst im Verwaltungsnetz, der Verbund zum Dienstleister und die Gebaeudetechnik am selben Netz. Darunter, was dafuer angeboten wird. ADMINISTRATIVE NETWORK PORTAL · APPLICATIONS LINE-OF-BUSINESS APPS DIRECTORY SERVICE PROVIDER BOTH DIRECTIONS? BUILDING SYSTEMS PENTESTPORTALS SOCRESPONSE NIS-2IN SCOPE? PHISHINGREPORTING RATE PUBLIC ADMINISTRATION · IT-GRUNDSCHUTZ AS THE FRAMEWORK

Am Portal, weil es öffentlich erreichbar ist und weil dort Authentisierung, Berechtigungsprüfung und Schnittstellen zusammenkommen. Danach am Fachverfahren und an seiner Anbindung an den Verzeichnisdienst, denn ein übernommenes Dienstkonto wirkt über Verfahrensgrenzen hinweg.

Ein Punkt, der regelmäßig übersehen wird, ist die Gebäude- und Betriebstechnik. Zutrittsanlagen, Heizung und Lüftung hängen häufig am selben Netz wie die Verwaltungsverfahren, sind aber weder inventarisiert noch überwacht.

Und schließlich die Verbundfrage: Was ist vom Dienstleisternetz aus erreichbar und was von Ihnen aus dort. Diese Richtung wird selten geprüft, obwohl sie im Ernstfall über die Reichweite entscheidet.

Erkennen

Monitoring im Verbund

Aufbau eines SOC Quellen laufen in eine Sammlung, die alles auf ein Schema bringt. Darauf Detection-Regeln mit ihrer Abdeckung, daneben Alarme und Playbooks. Der Rueckweg schaerft die Regeln nach. SOURCES COLLECTION DETECTION RESPONSE NETWORK ENDPOINTS IDENTITY CLOUD ONE SCHEME RULES AS CODE PLAYBOOKS SOC BUILD · COLLECT, DETECT, RESPOND, TUNE

Im Verbund liegen Betrieb und Verantwortung auseinander. Genau deshalb muss vorher geklärt sein, wer welche Ereignisse sieht, wer sie bewertet und wer im Ernstfall handelt.

Wir bauen die Datenquellen zusammen und entwickeln Use Cases für die Wege aus beiden Vorfällen. Danach legen wir die Meldeketten fest. Dazu Playbooks für den Fall, dass nicht Ihr Haus betroffen ist, sondern Ihr Dienstleister.

Üben

Phishing-Simulation ohne Blamieren

Phishing-Simulation und ihre Auswertung Eine Kampagne an fuenfhundert Postfaecher, aufgeteilt in gemeldet, ignoriert und geklickt. Ausgewertet wird ohne Namen. CAMPAIGN 500 MAILS REPORTED 46 % IGNORED 36 % CLICKED 18 % EVALUATION STAYS ANONYMOUS PHISHING SIMULATION · ANONYMISED

Eine Kampagne, die realistisch ist, aber nicht demütigend. Ausgewertet wird anonymisiert und auf Gruppenebene, abgestimmt mit der Personalvertretung.

Interessanter als die Klickquote ist die Meldequote. Ein Haus, in dem verdächtige Nachrichten schnell gemeldet werden, gewinnt Zeit und Zeit ist bei einem Verschlüsselungsangriff die einzige Ressource, die zählt.

Regulatorik

Was für Sie gilt und was ausdrücklich nicht

Dieser Punkt wird häufig zu weit dargestellt, deshalb hier präzise: Deutschland hat von der Möglichkeit, den Anwendungsbereich der NIS-2-Richtlinie auf Einrichtungen der öffentlichen Verwaltung auf lokaler Ebene zu erstrecken, keinen Gebrauch gemacht. Die Länder regeln die Umsetzung für ihren Bereich selbst und was für eine Landesbehörde gilt, ergibt sich aus dem jeweiligen Landesrecht.

Praktisch heißt das: Die erste Frage ist nicht, wie NIS2 umgesetzt wird, sondern welche Ihrer Einheiten worunter fällt. Für Stadtwerke und Eigenbetriebe fällt die Antwort regelmäßig anders aus als für die Kernverwaltung.

Der IT-Grundschutz bleibt davon unberührt und ist der etablierte Rahmen: Strukturanalyse, Schutzbedarfsfeststellung, Modellierung, Basis-Sicherheitscheck. Eine Sicherheitsprüfung liefert darin den Wirksamkeitsnachweis zu dem, was modelliert wurde.

Häufige Fragen

Was Ämter, Eigenbetriebe und Dienstleister fragen

Für die kommunale Ebene hat Deutschland den Anwendungsbereich nicht erweitert. Für Landesbehörden entscheidet das Landesrecht, für Stadtwerke und Eigenbetriebe häufig ihre wirtschaftliche Tätigkeit. Die Einordnung machen wir am Anfang, nicht am Ende.

Der Grundschutz beschreibt, was umgesetzt sein soll. Eine Prüfung zeigt, ob es wirkt. Beides zusammen ergibt den Nachweis, einzeln keines von beiden.

Das lässt sich klären und wir tun es vor Beginn. Wichtig ist, dass der Prüfumfang die Schnittstelle in beide Richtungen abdeckt, sonst bleibt genau der Weg ungeprüft, der in der Praxis genutzt wurde.

Ja, wenn sie von vornherein anonymisiert und auf Gruppenebene ausgewertet wird. Wir stimmen das Vorgehen vorher ab. Ziel ist eine höhere Meldequote, nicht eine Liste von Namen.

Nächster Schritt

Ihren Sektor besprechen.

Telefon
0231 39814905
Mo–Fr · 9–17 Uhr
E-Mail
info@yekta-it.de
PGP verfügbar
Standort
Dortmund
Ruhrallee 9 · 44139