Verwaiste Zugänge: die stille Cyber-Lücke
Benedikt Langer
5 Min. Lesezeit Service-Accounts, API-Schlüssel und KI-Agenten übersteigen menschliche Konten oft um ...
Der geplante zentrale Infrastrukturatlas (ISA) der Bundesnetzagentur steht wegen seiner Verwundbarkeit im Fokus der Debatte. Der Bundesverband Breitbandkommunikation (Breko) bietet mit dem dezentralen Infrastrukturatlas (dISA) ein Gegenmodell, das aktuelle Sicherheits‑ und Compliance‑Ansprüche adressiert.
Der ISA ist Teil des Gigabit‑Grundbuchs und bündelt Daten von rund 3.500 Netzbetreibern. Für Planungsbehörden und Unternehmen bedeutet das einen schnellen Zugriff auf einheitliche Informationen – ein klarer Vorteil für groß angelegte Ausbauprojekte. Gleichzeitig macht die zentrale Speicherung ein attraktives Ziel für Cyber‑Angreifer. Kritiker weisen darauf hin, dass ein erfolgreicher Angriff nicht nur Daten preisgeben, sondern auch den Ausbau von Gigabit‑Netzen verzögern könnte. In der Praxis zeigen erste Tests, dass bereits ein einzelner kompromittierter Zugangspunkt zu einem Ausfall von bis zu 15 % der abgefragten Datensätze führen kann.
Breko schlägt vor, die Datenhoheit bei den jeweiligen Netzbetreibern zu belassen. Jeder Betreiber betreibt ein lokales Daten‑Node, das über ein föderiertes API mit dem dISA‑Portal kommuniziert. Das Portal selbst speichert nur Metadaten und Zugriffs‑Tokens, keine eigentlichen Infrastrukturdaten. Ein Angriff auf das Portal würde daher nur marginalen Schaden anrichten, weil die eigentlichen Daten in den dezentralen Nodes verbleiben. Der Ansatz nutzt bereits etablierte Standards wie OpenAPI und verteilte Ledger‑Technologien, um Konsistenz und Integrität über die Nodes hinweg zu gewährleisten.
Seit 2024 setzen immer mehr Betreiber kritischer Infrastrukturen auf verteilte Architekturen. Beobachter berichten, dass in mehreren europäischen Ländern bereits über 40 % der neuen Netzprojekte auf föderierte Datenmodelle zurückgreifen. Gleichzeitig haben Anbieter von Identitäts‑ und Zugriffsmanagement‑Lösungen standardmäßig Multi‑Faktor‑Authentifizierung und adaptive Zugriffskontrollen integriert. Die Durchgängigkeit der Verschlüsselung wird zunehmend hardware‑gestützt umgesetzt – zum Beispiel durch TPM‑Module in Edge‑Servern – was die Vertraulichkeit über den gesamten Lebenszyklus stärkt. Compliance‑Lösungen werden zudem um NIS2‑Checklisten erweitert, sodass Betreiber ihre Sicherheitsstrategien kontinuierlich an neue regulatorische Vorgaben anpassen können.
Ein robustes dISA‑System beruht auf vier Kernkomponenten:
Erste Pilotprojekte in Baden‑Württemberg und Sachsen zeigen, dass die Kombination dieser Bausteine die durchschnittliche Erkennungszeit von Angriffen von mehreren Stunden auf unter fünf Minuten reduziert.
Ob ein Betreiber zum zentralen ISA oder zum dezentralen dISA wechseln sollte, hängt von drei Faktoren ab:
In vielen Fällen empfiehlt sich ein hybrider Ansatz: Kern‑Infrastrukturdaten bleiben dezentral, während nicht‑kritische Metadaten zentral bereitgestellt werden. Dieser Mix ermöglicht sowohl die Vorteile der schnellen Datenverfügbarkeit als auch die Sicherheit einer verteilten Datenhaltung.
Das dISA speichert keine Rohdaten im zentralen Portal, sondern nutzt ein föderiertes API, das über verschlüsselte Verbindungen zu den lokalen Nodes der Betreiber kommuniziert. Das zentrale System verwaltet lediglich Metadaten und Zugriffs‑Tokens.
Die Hauptkosten liegen in der Einrichtung der lokalen Nodes, dem Einbinden von Zero‑Trust‑Komponenten und dem Training des Personals. Viele Anbieter bieten jedoch modulare Lizenzmodelle an, die eine schrittweise Migration ermöglichen.
Der Ansatz erfüllt die Kernanforderungen von NIS2, insbesondere hinsichtlich Datenhoheit, Verschlüsselung und kontinuierlicher Risikoüberwachung. Dennoch sollten Betreiber ihre individuellen Compliance‑Checklisten prüfen, um mögliche Lücken zu schließen.
Sie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Turnstile. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Facebook. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Instagram. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von X. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen