Die 42 ANSSI-Hygienemaßnahmen als Diagnosebasis
Warum der Leitfaden zur Cyberhygiene der ANSSI der beste Startpunkt für eine Cyber-Diagnose im Mittelstand bleibt — und wie daraus ein bezifferter Plan wird.
Vor einer mittelständischen Geschäftsführung ist das vollständige Regelwerk der denkbar schlechteste Einstieg. Wer im ersten Termin 93 ISO-Maßnahmen oder die zehn Pflichten aus Artikel 21 der NIS2-Richtlinie auf den Tisch legt, erzielt immer dasselbe Ergebnis: Schockstarre, dann Vertagung.
Der „Guide d'hygiène informatique" der ANSSI — der Leitfaden zur Cyberhygiene der ANSSI, Frankreichs nationaler Cybersicherheitsbehörde — löst dieses Problem. Zweiundvierzig Maßnahmen, in verständlicher Sprache formuliert, die das Wesentliche dessen abdecken, was einen gängigen Angriff tatsächlich stoppt. Kurz genug, um in einer Besprechung durchgegangen zu werden, und ernsthaft genug, um als Fundament für alles Weitere zu dienen.
Warum mit den 42 ANSSI-Hygienemaßnahmen beginnen und nicht mit einem anderen Referenzwerk?#
Aus drei Gründen, in dieser Reihenfolge: Die Geschäftsführung versteht es, es ist kostenlos und stammt von einer staatlichen Stelle, und es deckt den Kern des tatsächlichen Risikos ab.
Die Geschäftsführung versteht es. „Ein regelmäßiges Aktualisierungsniveau für die Komponenten des Informationssystems einrichten" lässt sich mit einer Geschäftsführung diskutieren. „A.8.8 — Handhabung technischer Schwachstellen" lässt sich nicht diskutieren, das lässt sich nur ertragen.
Der Wortschatz zählt beim Verkauf von Governance mehr, als man gemeinhin annimmt. Das Referenzwerk der ANSSI wurde geschrieben, um von Nicht-Fachleuten gelesen zu werden. Das macht es zu einer Gesprächsgrundlage und nicht bloß zu einem Audit-Werkzeug.
Es ist kostenlos und stammt von einer staatlichen Stelle. Die ANSSI ist die nationale Cybersicherheitsbehörde Frankreichs, und ihr Leitfaden ist frei verfügbar. Sich auf eine staatliche Veröffentlichung zu stützen, vermeidet zwei Fallstricke: das selbstgebaute Referenzwerk, bei dem der Kunde vermutet, es sei auf Ihre Leistungen zugeschnitten — und das kostenpflichtige proprietäre Referenzwerk, das Kosten verursacht, bevor das Mandat überhaupt begonnen hat.
Es deckt den Kern des tatsächlichen Risikos ab. Die häufigsten Kompromittierungen im Mittelstand nutzen keine fortgeschrittenen Techniken. Sie laufen über ein schwaches oder wiederverwendetes Passwort, ein nicht aktualisiertes Gerät, ein fehlendes oder nie getestetes Backup, ein im Alltag benutztes Administrationskonto, eine fehlende Netzsegmentierung.
Die 42 Maßnahmen behandeln genau diese Fälle frontal. Ein Kunde, der sie ehrlich anwendet, hat den Großteil seiner Angriffsfläche beseitigt — noch bevor ein einziges Werkzeug gekauft wurde.
Welche Bereiche decken die 42 Maßnahmen ab?#
Der Leitfaden ordnet seine 42 Maßnahmen in zehn Kapitel: sensibilisieren und schulen (Maßnahmen 1 bis 3), das Informationssystem kennen (4 bis 7), authentifizieren und Zugriffe kontrollieren (8 bis 13), Arbeitsplätze absichern (14 bis 18), das Netz absichern (19 bis 26), die Administration absichern (27 bis 29), mobiles Arbeiten steuern (30 bis 33), das Informationssystem aktuell halten (34 und 35), überwachen, prüfen, reagieren (36 bis 40) und weiterführende Schritte (41 und 42). In einem Kundenbericht lassen sich diese zehn Kapitel gut zu fünf Blöcken zusammenfassen:
Sensibilisieren und schulen. Das Betriebsteam schulen, die Nutzer sensibilisieren, die Risiken des Outsourcings beherrschen. Das billigste und am zuverlässigsten vernachlässigte Kapitel.
Das Informationssystem kennen. Inventar der Geräte, der Anwendungen, der Zugänge, der Verbindungen. Ohne dieses Inventar beruhen alle folgenden Maßnahmen auf Vermutungen — und sehr oft fördert genau hier die erste Diagnose Überraschungen zutage.
Authentifizieren und Zugriffe kontrollieren. Personalisierte Konten, Passwortrichtlinie, Trennung der Rechte, Entzug bei Austritten. Das Thema, bei dem die Lücke zwischen Anspruch und Wirklichkeit am größten ist.
Arbeitsplätze, Netz und mobiles Arbeiten absichern. Härtung, Segmentierung, Filterung, WLAN, Verschlüsselung mobiler Geräte, Updates und Ende des Herstellersupports.
Administration absichern und überwachen. Dedizierte Administrationsarbeitsplätze, Protokollierung, getestete Backups, Audits, Prozedur für Sicherheitsvorfälle — und weiterführend Risikoanalyse und qualifizierte Produkte.
Wie wird aus einer Diagnose ein Angebot?#
Eine Diagnose, die mit einer Punktzahl endet, hat keinen kommerziellen Wert. Die Punktzahl ist eine Feststellung; verkauft wird der Weg.
Eine Lücke messen, keine Note. Nützlich ist nicht „47 / 100". Nützlich ist: Hier sind die elf nicht abgedeckten Maßnahmen, hier sind die drei mit der größten Exposition, hier ist, was ihre Behandlung kostet.
Nach Exposition priorisieren, nicht nach Bequemlichkeit. Die Versuchung besteht darin, mit den schnellen Maßnahmen zu beginnen, um die Punktzahl zu heben. Das ist bequem und unredlich. Ein Kunde, dessen Punktzahl um fünfzehn Punkte steigt, ohne dass sein Backup getestet wurde, ist nicht besser geschützt — er ist nur besser bewertet.
Priorisieren Sie nach dem, was einen echten Angriff stoppt: getestete Offline-Backups, Multi-Faktor-Authentifizierung auf externen Zugängen, getrennte Administrationskonten, Updates.
Jede Lücke beziffern. Das ist die Passage, die einen Bericht in einen Auftrag verwandelt. Jede nicht abgedeckte Maßnahme wird zu einer Zeile: was zu tun ist, wie lange es dauert, was es kostet — an Lizenz und an Dienstleistung.
Eine Geschäftsführung genehmigt nicht „das Zugriffsmanagement verbessern". Sie genehmigt „MFA auf den 34 externen Zugängen ausrollen — 2 Tage Dienstleistung, 4 €/Nutzer/Monat".
Die Diagnose wiederholen. Eine jährliche Diagnose, die einen Fortschritt zeigt, ist das beste Argument für die Verlängerung eines wiederkehrenden Vertrags. Sie macht eine Arbeit sichtbar, die man naturgemäß nicht sieht, solange sie funktioniert.
Was bringt diese Diagnose für NIS2, ISO 27001 und die Cyberversicherung?#
Das ist das entscheidende Argument für dieses Referenzwerk als Einstiegspunkt: nichts davon geht danach verloren.
- Richtung NIS2: Die 42 Maßnahmen decken einen großen Teil dessen ab, was Artikel 21 der Richtlinie erwartet — Hygiene, Zugriffskontrolle, Kontinuität, Umgang mit Sicherheitsvorfällen. Die Diagnose wird zum ersten Baustein der Compliance-Akte. Siehe den NIS2-Leitfaden für IT-Dienstleister.
- Richtung ISO 27001: Die Antworten lassen sich direkt auf einen guten Teil von Anhang A übertragen. Ein bereits diagnostizierter Kunde muss nicht zweimal antworten. Siehe die 93 Maßnahmen aus Anhang A.
- Richtung Cyberversicherung: Versicherer fragen exakt diese Punkte ab — MFA, Backups, Updates, Sensibilisierung.
Ein Fragebogen, drei Verwertungen. Das macht den Ansatz für einen Dienstleister rentabel: Der Erhebungsaufwand amortisiert sich über mehrere abrechenbare Ergebnisse.
Welche Fehler lassen eine Hygiene-Diagnose scheitern?#
Der ungeprüfte Selbstauskunftsfragebogen. „Haben Sie Backups?" — „Ja." Diese Antwort ist ohne die Folgefrage nichts wert: Wann wurde die letzte Wiederherstellung getestet? Der Wert einer Diagnose steht und fällt mit der Qualität des Nachfassens.
Der 60-seitige Bericht. Niemand liest ihn. Eine einseitige Zusammenfassung für die Geschäftsführung, die Details im Anhang für die IT-Leitung.
Das fehlende Datum. Ein Nachweis ohne Datum ist kein Nachweis. Es ist das Erste, was ein Auditor prüft, und das Erste, was fehlt.
Die Diagnose ohne Fortsetzung. Eine Diagnose, die ohne bezifferten Aktionsplan und ohne Termin geliefert wird, bringt nichts — weder Sicherheit für den Kunden noch Umsatz für Sie.
Als Nächstes lesen
NIS2- und ReCyF-Selbstbewertung in 20 Fragen
Eine Frage je Ziel des ReCyF der ANSSI, mit dem Nachweis, der sie beantwortet: genug, um ein Unternehmen in einer Stunde einzuordnen, vor einer echten Bewertung.
ReCyF: Der ANSSI-Cyber-Referenzrahmen für MSP
Was das ReCyF der französischen ANSSI ist, worin es sich vom Cyberhygiene-Leitfaden und von ISO 27001 unterscheidet und wie ein MSP eine Bewertung führt.
ReCyF, NIS2, ISO 27001: die Zuordnungstabelle
Die 20 Ziele des ReCyF, zugeordnet zu Artikel 21 der NIS2-Richtlinie und zu den Maßnahmen der ISO/IEC 27001:2022 — und was eine solche Zuordnung aussagt.