Cybersicherheit
Cybersicherheit bereits in der Entwicklung. Für uns ist Cybersicherheit integraler Bestandteil der Entwicklung von Transportsystemen, nicht erst im Betrieb. Bei der Entwicklung unserer Software und Technologien berücksichtigen wir Sicherheitsanforderungen bereits in der Architekturplanung und während des gesamten Entwicklungsprozesses. Auch bei der Auswahl von Drittanbietertechnologien und -komponenten achten wir auf Sicherheitsaspekte. Ziel ist es, Sicherheitsrisiken so früh wie möglich zu erkennen und zu beheben – noch bevor das System in Betrieb genommen wird.
Sichere Softwareentwicklung
Wir integrieren Sicherheitsanforderungen direkt in den Softwareentwicklungsprozess.
Je nach Art der jeweiligen Lösung konzentrieren wir uns beispielsweise auf:
- sichere Softwarearchitektur,
- Sicherheitsrisikoanalyse,
- Prüfung der verwendeten Softwarekomponenten und -bibliotheken,
- Identifizierung bekannter Schwachstellen,
- Sicherheitstests,
- Quellcodeverwaltung,
- Änderungs- und Versionskontrolle,
- Sicherheit von Updates und Patches,
- Dokumentation sicherheitsrelevanter Änderungen.
Sicherheit ist daher keine separate Phase am Ende der Entwicklung, sondern integraler Bestandteil jedes einzelnen Entwicklungsschritts.
Sicherheit über den gesamten Produktlebenszyklus
Die Entwicklung ist nur ein Teil des Softwarelebenszyklus. Wir kümmern uns auch nach der Inbetriebnahme um die Sicherheit.
Wir überwachen relevante Sicherheitsinformationen und Schwachstellen der verwendeten Komponenten und bewerten je nach Schweregrad den Bedarf an Korrekturmaßnahmen.
Dieser Ansatz umfasst auch die Erstellung und Prüfung von Sicherheitsupdates vor der Bereitstellung.
Bei Transportsystemen müssen gleichzeitig die Anforderungen an Stabilität und Verfügbarkeit berücksichtigt werden. Sicherheitsupdates müssen daher technisch validiert und für die jeweilige Systemumgebung geeignet sein.
Cyber Resilience Act
Die Anforderungen an die Cybersicherheit von Software- und Hardwareprodukten werden in der Europäischen Union schrittweise präzisiert. Eine der wichtigsten Regelungen ist der Cyber Resilience Act (CRA).
Wir berücksichtigen die CRA-Anforderungen bei der Entwicklung unserer Entwicklungs- und Sicherheitsprozesse. Dies gilt insbesondere für Bereiche wie:
Sicherheitsanforderungen in Produktdesign und -entwicklung,
Schwachstellenmanagement über den gesamten Lebenszyklus,
Sicherheitsupdates,
Identifizierung und Behebung von Sicherheitsproblemen,
Dokumentation von Produktsicherheitsfunktionen,
Prozesse zur Reaktion auf neu identifizierte Schwachstellen.
Wir verstehen den CRA primär als Rahmen für einen systematischen Ansatz zur Produktsicherheit über den gesamten Lebenszyklus hinweg.
ISO/IEC 27001
Wir befassen uns auch auf Unternehmensebene mit Cybersicherheit.
CROSS verfügt über ein etabliertes und zertifiziertes Informationssicherheits-Managementsystem (ISMS) gemäß der Norm ISO/IEC 27001. Die Zertifizierung bestätigt, dass Informationssicherheit, Risikomanagement und die damit verbundenen Prozesse in unserem Unternehmen systematisch gehandhabt werden.
ISO/IEC 27001 ist Teil eines Rahmenwerks, das für uns Informationsschutz, Sicherheitsrisikomanagement und die kontinuierliche Verbesserung unserer Prozesse unterstützt.
Testen und Verifizieren
Wir überprüfen die Sicherheitsmerkmale der Software mit geeigneten technischen Mitteln, abhängig von Art und Risiko der jeweiligen Lösung.
Der Entwicklungsprozess kann beispielsweise automatisierte Prüfungen, Quellcodeanalyse, Abhängigkeitsprüfung, Anwendungstests oder andere Formen von Sicherheitstests umfassen.
Den Testumfang legen wir entsprechend der Art des Produkts, seiner Architektur und seiner Nutzungsmethode fest.
Software und Abhängigkeiten von Drittanbietern
Moderne Software basiert auf einer Reihe von Komponenten, Bibliotheken und anderen Technologien von Drittanbietern. Deren Sicherheit ist daher Teil der Gesamtbewertung des Produkts.
Im Rahmen der Entwicklung erfassen wir die verwendeten Komponenten und überwachen bekannte Schwachstellen, die diese betreffen könnten.
Dieser Ansatz ermöglicht es uns, die Auswirkungen einer neu entdeckten Schwachstelle auf ein bestimmtes Produkt schneller zu beurteilen und über weitere Maßnahmen zu entscheiden.
Meldung von Sicherheitslücken
Wenn Sie eine potenzielle Sicherheitslücke in einem unserer Produkte oder Lösungen entdecken, können Sie uns diese melden.
Für eine effektive Bewertung des Problems geben Sie bitte insbesondere das betroffene Produkt, dessen Version, eine Beschreibung der Sicherheitslücke sowie die Informationen an, die zur Reproduktion erforderlich sind.
Wir werden die Meldung anschließend technisch prüfen und je nach Art des Problems das weitere Vorgehen festlegen.
Sicherheit als integraler Bestandteil der Entwicklung
Die Cybersicherheit von Transportsystemen beschränkt sich nicht nur auf deren Konfiguration nach der Inbetriebnahme. Ein wesentlicher Teil der Sicherheit kann bereits während der Konzeption und Entwicklung des Produkts selbst beeinflusst werden.
Daher berücksichtigen wir Sicherheitsanforderungen von Anfang an bei Softwarearchitektur, Entwicklung, Tests und der anschließenden Wartung.
Vom ersten Entwurf bis zum Produktsupport im Betrieb.