CI/CD publizierte den AsyncAPI-Botnet-Loader
Vier AsyncAPI-Pakete mit gültiger OIDC-Provenance lieferten einen Botnet-Loader. Der Einstieg lag in einem fehlkonfigurierten CI-Workflow.
Vier AsyncAPI-Pakete mit gültiger OIDC-Provenance lieferten einen Botnet-Loader. Der Einstieg lag in einem fehlkonfigurierten CI-Workflow.
Was KRITIS bedeutet, welche Betreiber betroffen sind und welche Pflichten, Schwellenwerte und Meldungen das BSI verlangt.
ISO 27001 einfach erklärt: was die Norm fordert, was das Zertifikat wirklich aussagt und wie sie sich von BSI IT-Grundschutz und NIS2 abgrenzt.
EDR und XDR einfach erklärt: wie Endpoint Detection funktioniert, wann XDR den Unterschied macht und wie sich beide von SIEM und NDR abgrenzen.
MDR einfach erklärt: was Managed Detection and Response leistet, wie es sich von MSSP und eigenem SOC unterscheidet und worauf es bei der Auswahl …
Warum Einzel-Audits das Klumpenrisiko übersehen und wie ein Board Konzentrations- und Vierte-Partei-Risiko steuert.
Der AI Act gilt vielen als Ethik- und Compliance-Thema, als eine Frage von Transparenz und Diskriminierung. Für Security-Teams ist er etwas anderes: ein Gesetz …
Was ist DORA? Der Digital Operational Resilience Act, Verordnung (EU) 2022/2554, ist ein EU-Rechtsakt für die digitale operationale Resilienz des Finanzsektors. Er verpflichtet Finanzunternehmen …
Was ist NIS2? Die Richtlinie (EU) 2022/2555 zur Netz- und Informationssicherheit, kurz NIS2, ist ein EU-Rechtsakt, der den Cybersicherheitsrahmen für kritische Infrastrukturen und wichtige …
Das BSIG verlangt keinen förmlichen Beschluss, aber nachweisbare Umsetzung. Sechs Dokumente, die im BSI-Audit über die Nachweisführung entscheiden.
DORA gilt seit 2025, doch erst die Hälfte der Finanzinstitute ist compliant. 2026 zählen Register-Meldung, Penetrationstests und CTPP-Aufsicht.
Welche fünf Kennzahlen ein CISO an den Aufsichtsrat berichten sollte und warum geblockte Angriffe nichts über die Cyber-Risikolage aussagen.
Security-Stack konsolidieren spart Kosten. Welche Controls nach Paragraf 30 BSIG erhalten bleiben müssen, damit die Einsparung keine NIS2-Lücke reißt.
Fast jeder Angriff beginnt mit einer DNS-Anfrage. Wie Protective DNS Malware und Phishing früh blockt und warum DNS over HTTPS die Lücke ist.
Ein vCISO übernimmt die Security-Facharbeit im Mittelstand. Welche Verantwortung nach Paragraf 38 BSIG zwingend bei der Geschäftsführung bleibt.
CISO-Mandat 2026: Welche Entscheidungs-, Veto- und Eskalationsrechte schriftlich geregelt sein müssen, damit im Incident klar ist, wer handeln darf.
Das KRITIS-Dachgesetz ist seit März 2026 in Kraft und macht physische Resilienz zur Pflicht. Was CISOs jetzt mit dem Cyberregime zusammenführen müssen.
ISO 27001 gilt vielen als NIS2-Nachweis. Das BSI sieht das anders. Wo das Zertifikat trägt und wo Scope, Meldepflicht und Paragraf 38 mehr verlangen.
Cybersecurity gegen Deepfakes: Wenige Sekunden Audio genügen für einen Stimmenklon. Welches Playbook Führungskräfte vor CEO-Betrug schützt.
NIS2 ist in der Vollstreckung: erste Sanktionen, BSI auditiert, Geschäftsleitung haftet persönlich bis 10 Mio Euro. Was SOCs jetzt nachweisen müssen.
Bund, Länder, Kommunen arbeiten parallel. Anbieter rutschen in die Haftungslücke. Was Verwaltungs-Lieferanten vertraglich klären sollten.