Skip to main content

Ein Meilenstein auf dem Weg zu einem ganzheitlichen Management von Anwendungsrisiken und zur Einhaltung des Digital Operational Resilience Act (DORA)

Artikel von
Headshot of Mathias Conradt

Mathias Conradt

feature Cloud Compliance

11. Juli 2024

0 Min. Lesezeit

In der zunehmend digitalen Welt von heute, in der Unternehmen für ihre Kernprozesse stark auf Technologie angewiesen sind, schafft der Digital Operational Resilience Act (DORA) der Europäischen Union einen umfassenden Rahmen, um Risiken im Zusammenhang mit Informations- und Kommunikationstechnologie (IKT) zu verwalten und die Geschäftskontinuität von Finanzinstituten und kritischen Dienstleistern sicherzustellen. Die weitreichenden Anforderungen von DORA spiegeln wider, wie stark moderne Unternehmen auf digitale Technologien angewiesen sind. Da Anwendungen das Rückgrat dieser Prozesse bilden, sind solide Anwendungssicherheitspraktiken eine grundlegende Voraussetzung für die Einhaltung von DORA. Weil Cyberkriminelle Schwachstellen in Anwendungen ausnutzen, um Dienste zu stören, verpflichtet DORA Finanzinstitute dazu, der Sicherheit ihrer Anwendungen, ihrer Infrastruktur und der von ihnen genutzten Dienstleister Priorität einzuräumen.

DORA bedeutet einen Paradigmenwechsel: Statt auf reaktive Sicherheitsmaßnahmen zu setzen, verfolgt das Gesetz einen proaktiven Ansatz, der auf betrieblicher Resilienz basiert. Im Zentrum dieser Strategie steht die Anwendungssicherheit – also die Absicherung von Anwendungen während ihres gesamten Lebenszyklus, von der Entwicklung über die Bereitstellung bis zur Wartung.

Warum Anwendungen besonders attraktive Ziele für digitale Betriebsstörungen sind

Moderne Unternehmen sind für kritische Abläufe stark auf Anwendungen angewiesen. Diese Anwendungen bilden den digitalen „Herzschlag“ eines Unternehmens: Sie verarbeiten sensible Daten, ermöglichen die Interaktion mit Kunden, Mitarbeitenden und Partnern und unterstützen wichtige Workflows. Dadurch werden sie zu bevorzugten Zielen von Cyberkriminellen, die Schwachstellen ausnutzen und Betriebsabläufe stören wollen.

Ein genauerer Blick auf die Faktoren, die Anwendungen anfällig machen:

  • Komplexe Software: Moderne Anwendungen sind komplexe Ökosysteme aus verschiedenen Komponenten – Code, Bibliotheken, Frameworks und Integrationen von Drittanbietern. Diese Komplexität vergrößert die Angriffsfläche und schafft mehr Möglichkeiten für Schwachstellen.

  • Schnelle Entwicklung: Der Druck, Funktionen schnell bereitzustellen, kann dazu führen, dass die Sicherheit während des Entwicklungszyklus vernachlässigt wird. Entwickelnde können unbeabsichtigt Schwachstellen durch Programmierfehler, Fehlkonfigurationen oder unzureichend geprüfte Bibliotheken von Drittanbietern einführen.

  • Einsatz von KI-Programmierassistenten: Aktuelle Studien zeigen, dass über 90 % der Unternehmen KI-Programmierassistenten in ihren Entwicklungsteams einsetzen. Die Richtlinien und Kontrollen für deren Nutzung sind jedoch in den meisten Unternehmen noch sehr unausgereift. Das birgt ein erhebliches Risiko für eine Zunahme unsicheren Codes.

  • Wandelnde Bedrohungslage: Cyberkriminelle entwickeln ihre Taktiken ständig weiter und nutzen neue Exploits, um bekannte Schwachstellen anzugreifen. Daher ist eine kontinuierliche Sicherheitsstrategie erforderlich, um Schwachstellen zu erkennen und zu beheben, bevor sie ausgenutzt werden.

Die fünf Säulen der DORA-Compliance

DORA nennt fünf zentrale Bereiche, die Finanzinstitute und wesentliche Dienstleister berücksichtigen müssen, um Compliance zu erreichen und die digitale operationelle Resilienz zu stärken:

  1. IKT-Risikomanagement: DORA schreibt vor, ein solides IKT-Risikomanagement-Framework einzurichten, zu pflegen und regelmäßig zu aktualisieren. Dieses Framework sollte IKT-bezogene Risiken im gesamten Unternehmen identifizieren, bewerten, priorisieren und mindern.

  2. Meldung von Vorfällen: DORA verlangt, erhebliche Cyber- und IKT-bezogene Vorfälle den zuständigen Behörden zu melden. Das trägt nicht nur zu mehr Transparenz am Markt bei, sondern ermöglicht es den Behörden auch, neue Bedrohungen besser zu verstehen und darauf zu reagieren.

  3. Tests der digitalen operationellen Resilienz: Regelmäßige Tests von IKT-Systemen, einschließlich Penetrationstests und Schwachstellenanalysen, sind entscheidend, um zu verstehen, wie gut ein Unternehmen Cyberangriffen standhalten kann. DORA betont, wie wichtig es ist, diese Tests häufig durchzuführen und Erkenntnisse daraus zu nutzen, um die Resilienz insgesamt zu verbessern.

  4. Risikomanagement für Drittanbieter: Finanzinstitute sind bei kritischen Abläufen häufig auf Drittanbieter angewiesen. DORA schreibt vor, IKT-bezogene Risiken dieser Drittanbieter zu verwalten und zu überwachen, darunter auch Risiken von Cloud-Computing-Diensten und Softwareanbietern.

  5. Informationsaustausch: DORA fördert den Austausch von Informationen und Erkenntnissen zu Cyberbedrohungen zwischen Finanzunternehmen. Dieser gemeinschaftliche Ansatz kann die Cybersicherheit des gesamten Finanzsektors deutlich verbessern, da neue Bedrohungen schneller erkannt und bekämpft werden können.

Einige dieser Anforderungen, etwa Risikomanagement-Frameworks, mögen vertraut erscheinen. Andere stellen neue Herausforderungen dar und erfordern erhebliche Anstrengungen, um Compliance zu erreichen. Die gute Nachricht: Viele dieser Anforderungen zu erfüllen, entspricht auch den Vorgaben anderer Vorschriften für Finanzdienstleistungen.

DORA und der Fokus auf Anwendungssicherheit

Bei der Festlegung der DORA-Compliance-Anforderungen erkannten die Aufsichtsbehörden die entscheidende Rolle von Anwendungen im digitalen Betrieb und die inhärenten Risiken von Anwendungsschwachstellen. Die Anforderungen schaffen einen umfassenden Rahmen und geben konkrete Schritte für den Aufbau ganzheitlicher Anwendungssicherheitspraktiken vor. So sollen Finanzinstitute und wesentliche Dienstleister ein solides Management von Anwendungsrisiken sicherstellen.

Hier sind einige wichtige DORA-Vorschriften, die die Bedeutung der Anwendungssicherheit verdeutlichen:

  • Vorgeschriebene Anwendungssicherheitsscans: DORA verlangt von Unternehmen, regelmäßig Anwendungssicherheitsscans durchzuführen. Dazu gehört, Schwachstellen frühzeitig zu erkennen, damit Entwickelnde sie beheben können, bevor sie in die Produktionsumgebung gelangen und dort ausgenutzt werden.

  • Fokus auf Anwendungen von Drittanbietern: DORA berücksichtigt, dass viele Unternehmen für ihre Geschäftstätigkeit auf Anwendungen von Drittanbietern angewiesen sind. Auch diese Anwendungen und ihre Abhängigkeiten müssen auf Schwachstellen geprüft werden, um die Angriffsfläche insgesamt zu minimieren.

  • Risikomanagement und Priorisierung: DORA betont die Bedeutung solider Risikomanagementpraktiken. Dazu gehört, Schwachstellen anhand ihrer potenziellen Auswirkungen zu identifizieren, zu bewerten und zu priorisieren.

Diese konkreten Anforderungen und der umfassendere Risikomanagementrahmen von DORA sind Bereiche, in denen eine entwicklerorientierte Sicherheitsplattform wie Snyk eine entscheidende Rolle spielen kann.

Wie Snyk Sie bei der DORA-Compliance unterstützen kann

Snyk unterstützt Unternehmen dabei, sichere Anwendungen zu entwickeln und zu pflegen – ganz im Sinne des DORA-Fokus auf Anwendungssicherheit. So kann Snyk Sie konkret dabei unterstützen, die Compliance in mehreren wichtigen, von DORA abgedeckten Bereichen zu erreichen:

IKT-Risikomanagement:

  • Management und Behebung von Anwendungsschwachstellen: DORA schreibt ein solides IKT-Risikomanagement-Framework vor, das die Identifizierung, Bewertung und Minderung IKT-bezogener Risiken umfasst. Snyk unterstützt Sie dabei, indem es Codebasen, Abhängigkeiten und Container automatisch auf Schwachstellen sowie IaC-Konfigurationen (Infrastructure as Code) auf Fehlkonfigurationen prüft, die von Best Practices wie CIS-Benchmarks, Well-Architected-Frameworks von Cloud-Anbietern und anderen abweichen. Durch diese proaktive Erkennung können Unternehmen Risiken verwalten, bevor sie ausgenutzt werden, und sie in das umfassende IKT-Risikomanagement-Framework integrieren. Snyk unterstützt nicht nur die proaktive Erkennung von Softwareschwachstellen, sondern erleichtert auf einzigartige Weise auch die Zusammenarbeit zwischen AppSec-Teams und Entwickelnden, um Schwachstellen zu finden, zu priorisieren und zu beheben.

  • Software Composition Analysis (SCA): Die SCA-Funktionen von Snyk bieten detaillierte Einblicke in die Sicherheitslage der Software-Lieferkette eines Unternehmens und identifizieren Schwachstellen in Open-Source-Bibliotheken und Komponenten von Drittanbietern. Damit wird direkt dem Bedarf Rechnung getragen, Risiken von Drittanbietern zu bewerten und in das übergeordnete IKT-Risikomanagement-Framework einzubeziehen. Snyk Open Source hilft nicht nur dabei, anfällige Abhängigkeiten zu erkennen, sondern spart auch wertvolle Entwicklungszeit: Entwickelnde können Probleme während des Programmierens in ihrer IDE oder CLI beheben. Dadurch sinkt der betriebliche Aufwand, der mit der Compliance-Erreichung verbunden ist.

Meldung von Vorfällen:

  • Compliance- und Programmberichte zur Anwendungssicherheit: DORA verlangt die Meldung erheblicher Cybervorfälle. Snyk bietet Funktionen zur Erstellung von Compliance-Berichten und Dokumentationen, mit denen Sie die Einhaltung regulatorischer Anforderungen, einschließlich der DORA-Vorgaben, nachweisen können. Das kann die gesetzlich vorgeschriebenen Prozesse zur Meldung von Vorfällen und für Audits vereinfachen. Über Compliance und Vorfallmeldungen hinaus bieten die Datenanalysefunktionen von Snyk AppRisk AppSec-Teams einen umfassenden Überblick über ihr AppSec-Programm auf einer übergeordneten Ebene. So lassen sich KPIs zur Programmleistung und zu Risiken verfolgen, messen und berichten.

Tests der digitalen operationellen Resilienz:

  • Integration von Sicherheitsscans: DORA betont die Bedeutung regelmäßiger Tests von IKT-Systemen. Snyk lässt sich nahtlos in vorhandene Sicherheitstest-Tools integrieren und liefert Entwickelnden kontinuierlich Rückmeldungen zu den bei Scans erkannten Schwachstellen. Durch die Integration in CI/CD-Plattformen (Continuous Integration/Continuous Deployment) unterstützt Snyk Resilienztests bereits früh im Softwareentwicklungszyklus – bevor kritische Schwachstellen in die Produktionsumgebung gelangen. Dieser iterative Sicherheitsansatz stärkt die Resilienz von IKT-Systemen insgesamt.

Risikomanagement für Drittanbieter:

  • Sicherheit der Software-Lieferkette: DORA schreibt vor, Risiken durch Drittanbieter zu verwalten. Snyk scannt Abhängigkeiten von Drittanbietern auf Schwachstellen, damit Unternehmen potenzielle Schwächen in ihrer Software-Lieferkette erkennen und beheben können. Zudem ermöglicht Snyk die Erstellung und den Import von Software-Stücklisten (SBOMs). So wird die Angriffsfläche insgesamt verkleinert und das Risiko durch Drittanbieter minimiert.

  • Kontinuierliche Überwachung: Snyk ermöglicht die kontinuierliche Überwachung, damit Unternehmen über Schwachstellen in ihren Abhängigkeiten und Anwendungen von Drittanbietern auf dem Laufenden bleiben. Mit diesem proaktiven Ansatz können potenzielle Risiken schnell erkannt und behoben werden. Das stärkt die digitale operationelle Resilienz bei neu entdeckten Zero-Day-Schwachstellen oder neuen Exploits für bereits bekannte Schwachstellen.

Mehr als Compliance: eine Kultur der Sicherheit und des Risikomanagements schaffen

Die Einhaltung von DORA ist entscheidend. Ebenso wichtig ist es jedoch, in Ihrem Unternehmen eine Kultur der Anwendungssicherheit und des Risikomanagements zu fördern. Snyk bietet mehr als nur Tools: Schulungen und Ressourcen für Entwickelnde unterstützen sichere Programmierpraktiken. So können Entwickelnde von Grund auf sicheren Code schreiben, die Angriffsfläche weiter verkleinern und Ihre digitale operationelle Resilienz insgesamt stärken. Das entspricht dem Ziel von DORA, die digitale operationelle Resilienz insgesamt durch verbesserte Praktiken und mehr Bewusstsein in Finanzunternehmen zu stärken.

Der Fokus von DORA auf das Risikomanagement fördert auch eine Kultur, in der alle Bedrohungen – einschließlich Anwendungsschwachstellen – unter dem Gesichtspunkt von Sicherheits- und Geschäftsrisiken bewertet werden. Nicht alle Schwachstellen stellen eine gleich große Bedrohung dar. Snyk hilft dabei, Schwachstellen anhand ihrer Erreichbarkeit, der Wahrscheinlichkeit einer Ausnutzung und der potenziellen Auswirkungen zu priorisieren. So können Unternehmen ihre Ressourcen auf die kritischsten Probleme konzentrieren und sicherstellen, dass Hochrisiko-Schwachstellen rechtzeitig den zuständigen Behörden gemeldet werden. Mit Snyk AppRisk ermöglichen Anwendungstransparenz und -erkennung, das Management der Sicherheitsabdeckung und eine risikobasierte Priorisierung gemeinsam eine effektivere Zusammenarbeit zwischen Sicherheits- und Entwicklungsteams beim Management von Anwendungsrisiken für ihr Unternehmen.

Ein weiterer Aspekt der Unternehmenskultur ist das Engagement für einen sicheren Softwareentwicklungslebenszyklus (SDLC) und die Ausrichtung auf DevSecOps. Dazu gehört, Sicherheitspraktiken in die DevOps-Pipeline zu integrieren und sicherzustellen, dass in jeder Phase des Softwareentwicklungsprozesses Sicherheitsprüfungen stattfinden. So lassen sich Schwachstellen frühzeitig erkennen und beheben, das Risiko von Sicherheitsverletzungen verringern und die operative Resilienz stärken.

Bei DevSecOps geht es nicht nur um die Integration von Tools und Technologien, sondern auch darum, eine Sicherheitskultur im Unternehmen zu fördern. Dafür braucht es die Zusammenarbeit zwischen Entwicklungs-, Betriebs- und Sicherheitsteams sowie eine gemeinsame Verantwortung für Sicherheit im gesamten Unternehmen. Mit einem DevSecOps-Ansatz können Unternehmen sicherstellen, dass Sicherheit von Anfang an fester Bestandteil der Entwicklung ist und nicht erst nachträglich berücksichtigt wird.

Fazit

DORA ist ein bedeutender Schritt, um die Resilienz des digitalen Betriebs von Finanzinstituten und Anbietern essenzieller Dienste sicherzustellen. Indem DORA die Bedeutung der Anwendungssicherheit anerkennt, ebnet das Gesetz den Weg zu einer widerstandsfähigeren digitalen Infrastruktur – während Unternehmen bei Innovationen immer stärker auf die Anwendungsentwicklung setzen. Mit seiner entwicklerorientierten Sicherheitsplattform unterstützt Snyk Unternehmen dabei, nicht nur die DORA-Anforderungen zu erfüllen, sondern auch eine Sicherheitskultur aufzubauen, die ihre kritischen Anwendungen und Betriebsabläufe schützt. Außerdem ist es wichtig zu erkennen, dass der richtige Umgang mit den Aspekten der Anwendungssicherheit in DORA auch die Grundlage für andere geltende und künftige Vorschriften schafft. Etablierte Vorschriften und Rahmenwerke wie ISO 27001, SOC2 und PCI-DSS stimmen alle darin überein, dass Risiken innerhalb des SDLC bewertet und gemanagt werden müssen.

Durch die Partnerschaft mit Snyk können Unternehmen die DORA-Anforderungen als Teil der Entwicklung ihres Anwendungssicherheitsprogramms und eines umfassenderen Compliance-Managements umsetzen, die Geschäftskontinuität sicherstellen und ihre wertvollsten Ressourcen schützen.