Gastkommentar: Warum ein Gütesiegel für Sicherheitslösungen notwendig ist Gastkommentar: Warum ein Gütesiegel für Sicherheitslösungen notwendig ist - Computerwelt

Computerwelt: Aktuelle IT-News Österreich


22.07.2015 Raimund Genes*

Gastkommentar: Warum ein Gütesiegel für Sicherheitslösungen notwendig ist

Die "European Expert Group for IT-Security" (EICAR) hat kürzlich den "Mindeststandard für Anti-Malware-Produkte" vorgestellt. Ziel ist es, die Vertrauenswürdigkeit von IT-Sicherheitsprodukten zu verbessern, die bei entsprechender Konformität ein Gütesiegel erhalten. Die gemeinnützige Organisation erarbeitet Lösungen, die für eine verbesserte IT-Sicherheit und ein geschärftes Bewusstsein sorgen. Der nun vorgestellte Standard ist eine solche Lösung.

Raimund Genes, Trend Micro

Raimund Genes, Trend Micro

© Trend Micro

Bei der Pressekonferenz in München stellte der EICAR-Vorsitzende Rainer Fahs den Standard vor und erläuterte die Hintergründe: Zum einen weckt die große Menge öffentlich zugänglicher Informationen in Kombination mit den technischen Möglichkeiten Begehrlichkeiten. Und das nicht nur bei Cyberkriminellen, sondern auch bei Geheimdiensten, wie wir nicht erst seit Snowden, sondern bereits seit den Wikileaks-Enthüllungen wissen. Zum anderen ist und bleibt der Mensch das schwächste Glied in der Verteidigungskette, ist das Sicherheitsbewusstsein allzu vieler nach wie vor erschreckend schwach ausgeprägt, gerade in sozialen Netzwerken. Umso mehr sind Anwender darauf angewiesen, dass technische Sicherheitsmechanismen zuverlässig funktionieren.

KEINE ÜBERWACHUNG DURCH HINTERTÜR

Doch das Vertrauen der Anwender in Sicherheitsprodukte ist durch die Ereignisse der jüngsten Vergangenheit nachhaltig geschädigt. Unsere Haltung zum BKA-Trojaner, der ab Herbst dieses Jahres einsatzbereit sein soll, ist ebenso klar wie zum so genannten Third-Party-Access: Trend Micro hat immer betont, keinerlei Hintertüren zu Ermittlungszwecken bereitzustellen, und auch erklärt, dass die Produkte keine sonstigen Mechanismen aufweisen, mit deren Hilfe Regierungsstellen oder dritte Parteien direkten Zugriff auf Daten erhalten können.



Weil es für Anwender keine Transparenz in Bezug auf Minimalanforderungen entsprechender Produkte gibt, möchte die EICAR Aufklärungsarbeit leisten und die Industrie zur Einhaltung definierter Standards bewegen. Der Mindeststandard ist ein erster kleiner Schritt, um das Vertrauen der Anwender in einzelne IT-Sicherheitslösungen und deren Hersteller wiederherzustellen und entspricht einer Minimalanforderung an IT-Sicherheitsprodukte. Und das unterhalb von "Common-Criteria-Standards", die sich hierfür als zu komplex und zu teuer erwiesen haben und nicht für dynamische Produkte, wie es IT-Sicherheitslösungen sind, geeignet sind.
 

KLEINER SCHRITT FÜR SECURITY-EXPERTEN, GROSSER FÜR NUTZER

Die Zeit war reif für eine solche Initiative, die wir bei Trend Micro gerne unterstützen. Bei der es, wie gesagt, um Vertrauen und nicht um Erkennungsraten von Sicherheitslösungen geht. Es geht um die Einhaltung von Datenschutzbestimmungen, um Transparenz und darum, dass die Produkte nicht manipuliert sind. Das Gütesiegel "EICAR trusted IT security" wird dann an Produkte vergeben, die den Schutz der Privatsphäre achten und keinerlei Hintertüren erlauben.

Neben Trend Micro sind bislang involviert: das Testlabor AV Comparatives, die Universität Mannheim (mit Prof. Sachar Paulus, dem ehemaligen Chief Security Officer der SAP), die Universität Hannover (mit Prof. Nikolaus Forgo vom Institut für Rechtsinformatik), die Universität Leuven in Belgien (mit dem Kryptologen Prof. Bart Preneel) sowie die Hersteller F-Secure, G-Data und Kaspersky Labs. Nachdem sich der Standard im ersten Schritt an Hersteller von Anti-Malware-Produkten richtet, können künftig auch jene von anderen Netzwerksicherheitsprodukten wie beispielsweise Routern, Firewalls oder Intrusion-Detection-Systemen involviert werden.

Insbesondere weil unterschiedliche Interessensgruppen mitwirken und weil der Standard eine fortlaufende Entwicklung darstellt, sind einzelne Schritte bei der Umsetzung erforderlich: Die erste Stufe beginnt sofort mit dem "EICAR Mindeststandard für Anti-Malware-Produkte" – auf Basis der freiwilligen Selbstkontrolle, geprüft von EICAR. In der zweiten Stufe wird ein Mindeststandard für AV-Testlabore (oder andere IT-Sicherheitstester) entwickelt. In der dritten Stufe werden dann Testprozeduren zur Überprüfung des Mindeststandards entwickelt. In der vierten und letzten Stufe werden Tests durch zertifizierte Tester zur Verifizierung der Einhaltung des Mindeststandards umgesetzt und durchgeführt. Anregungen aus der Forschung in den Bereichen Evaluierung, Zertifizierung und Verschlüsselung werden fortlaufend integriert werden.

Der "EICAR-Mindeststandard für Anti-Malware-Produkte" kann hier in deutscher und englischer Sprache abgerufen werden.

* Raimund Genes, der mehr als dreißig Jahre Erfahrung in Computer- und Netzwerksicherheit hat, ist Chief Technology Officer beim IT-Sicherheitsanbieter Trend Micro.

Diesen Artikel

Bewertung:

Übermittlung Ihrer Stimme...
Noch nicht bewertet. Seien Sie der Erste, der diesen Artikel bewertet!
Klicken Sie auf den Bewertungsbalken, um diesen Artikel zu bewerten.
  Sponsored Links:

IT-News täglich per Newsletter

E-Mail:
Weitere CW-Newsletter

CW Premium Zugang

Whitepaper und Printausgabe lesen.  

kostenlos registrieren

Aktuelle Praxisreports

(c) FotoliaHunderte Berichte über IKT Projekte aus Österreich. Suchen Sie nach Unternehmen oder Lösungen.

Zum Thema

  • ELO Digital Office AT GmbH

    ELO Digital Office AT GmbH Mobile Lösungen und Applikationen, Dokumentenmanagement und ECM, Übernahme von Softwareprojekten, Systemintegration und Systemmanagement, Programmierung, Individual-Softwareentwicklung, IKT-Consulting,... mehr
  • Matrix42 AG

    Matrix42 AG Mobile Lösungen und Applikationen, Zugangs- und Zutrittskontrolle, Security Audits, Übernahme von Softwareprojekten, Programmierung, IT-Asset- und Lizenzmanagement, IKT-Consulting,... mehr
  • VOQUZ Technologies GmbH

    VOQUZ Technologies GmbH Öffentliche Verwaltung, Maschinen- und Anlagenbau, Finanzdienstleistungen, Qualitätssicherung, Product Lifecycle Management (PLM), Mobile Lösungen und Applikationen, Management Informationssysteme (MIS),... mehr
  • customer care solutions - Call Center Betriebs GmbH

    customer care solutions - Call Center Betriebs GmbH B2C Dienste und Lösungen, B2B Dienste und Lösungen, User Helpdesk-Systeme und Hotlines, Systempflege- und Wartung, Outsourcing, IKT-Consulting, Facility Management,... mehr

Hosted by:    Security Monitoring by: