BSZ

SRC GmbH: Vorreiter in der BSZ-Zerti­fi­zierung mit Erwei­terung des Expertenteams

Im folgenden Artikel erfahren Sie mehr darüber, wie die SRC GmbH seit September 2021 als anerkannte Prüfstelle für die BSZ agiert und welche wichtigen Entwick­lungen und Expertise sie in diesem Bereich bietet.

Beschleu­nigte Sicher­heits­zer­ti­fi­zierung (BSZ): Eine Einführung

Die BSZ ist ein Verfahren, das vom BSI in Deutschland angeboten wird, um die Sicherheit von IT-Produkten nachzu­weisen. Es wurde einge­führt, um den Herstellern eine schnellere Möglichkeit zu bieten, die Sicherheit ihrer Produkte mit einem BSI-Zerti­fikat zu belegen. Durch diese Bewertung soll sicher­ge­stellt werden, dass das Produkt den Sicher­heits­an­for­de­rungen des BSI entspricht und den Endan­wendern ein angemes­senes Maß an Schutz bietet. Im Vergleich zur herkömm­lichen Zerti­fi­zierung nach Common Criteria (CC) bietet die BSZ den Vorteil einer schnel­leren Zerti­fi­zierung, besser planbarer Evalu­ie­rungs­lauf­zeiten, sowie einen erheblich reduzierter Dokumen­ta­ti­ons­aufwand für den Hersteller. SRC ist eine vom Bundesamt für Sicherheit in der Infor­ma­ti­ons­technik (BSI) anerkannte Prüfstelle für die Beschleu­nigte Sicher­heits­zer­ti­fi­zierung (BSZ) und war eine der ersten anerkannten Zerti­fi­zie­rungs­stellen überhaupt.

Der Weg zur Sicherheit: BSZ im Vergleich zu CC

Das Verfahren erlaubt nur einen einzelnen Durchlauf, d.h. das zu evalu­ie­rende Produkt darf während der Evalu­ierung nicht mehr verändert werden. Damit wird das Verfahren insgesamt stark beschleunigt, aller­dings besteht immer das Risiko, dass Produkte im ersten Versuch durch­fallen und damit kein Zerti­fikat erhalten. In dem Fall kann aber jederzeit ein neues Zerti­fi­zie­rungs­ver­fahren beim BSI beantragt werden.

Unter der Leitung von Peter Jung: Die ersten Schritte der SRC mit BSZ

Unter der Projekt­leitung von Peter Jung, der von Beginn an bei der SRC die Beschleu­nigte Sicher­heits­zer­ti­fi­zierung verant­wortet, evalu­ierte die SCR seitdem u.a. den Lancom 1900EF VPN Router, der auch das erste BSZ-Produkt überhaupt war, sowie anschließend den secunet Highspeed­kon­nektor. Sobald dieser evaluiert wird, werden wir in einem weiteren Artikel darüber berichten.

Neue Expertise bei SRC: Tim Hirschberg und Dr. Matthieu Felsinger

BSZWir freuen uns, mitteilen zu können, dass die SRC seit Mai 2023 mit Tim Hirschberg (BSZ-Evaluator), und Dr. Matthieu Felsinger (BSZ-Evaluator und BSZ-Evaluator für Krypto­graphie) nun zwei weitere zerti­fi­zierte Evalua­ti­ons­experten im Team hat, die u.a. Evalu­ie­rungen verant­worten und Prüfungs­be­richte erstellen. Beide ergänzen das bisherige Team – bestehend aus Peter Jung (BSZ-Evaluator und BSZ-Evaluator für Krypto­graphie), Matthias Heuft (BSZ-Evaluator) und Dirk Feldhusen (BSZ-Evaluator für Kryptographie).

Die BSZ-Zerti­fi­zierung im Detail: Konzen­tration auf Sicherheitsversprechen

Die Beschleu­nigte Sicher­heits­zer­ti­fi­zierung konzen­triert sich auf die Überprüfung der vom Hersteller zugesagten Sicher­heits­leistung. Die eigent­liche Zerti­fi­zierung wird nach einer Evalu­ierung des Produkts durch eine vom BSI anerkannte Prüfstelle, wie die SRC, durch­ge­führt. Der resul­tie­rende Prüfbe­richt dient dem BSI als Grundlage für die Vergabe des Zertifikats.

Der Weg zum Zerti­fikat: Der Prüfprozess bei SRC

Die Evalu­ierung erfolgt in einem festen Zeitrahmen (etwa 2–3 Monate), der sich nach der Komple­xität des Produkts richtet. Die Evalu­ie­rungs­leis­tungen umfassen unter anderem die Prüfung der zugesagten Sicher­heits­funk­tio­na­lität (Konfor­mi­täts­tests) und der Instal­la­ti­ons­an­leitung sowie Penetra­ti­ons­tests, bei denen unter realis­ti­schen Angriffs­sze­narien die Wirksamkeit der techni­schen Sicher­heits­maß­nahmen des Produkts geprüft wird.

BSZ KryptoEine Ganzheit­liche Bewertung: Krypto­grafie und mehr

Auch die Bewertung der imple­men­tierten krypto­gra­fi­schen Verfahren ist Teil des umfas­senden Prüfpro­zesses, den ein IT-Produkt durch­laufen muss, um die Beschleu­nigte Sicher­heits­zer­ti­fi­zierung zu erhalten.

Der Blick in die Zukunft der Sicherheitszertifizierung

Wir bei der SRC GmbH sind stolz auf unsere Rolle als anerkannte Prüfstelle für die Beschleu­nigte Sicher­heits­zer­ti­fi­zierung und darauf, konti­nu­ierlich die Sicher­heits­stan­dards in der IT-Branche voran­zu­treiben. Mit unserem erfah­renen Team und unserem Engagement für Innovation werden wir weiterhin dazu beitragen, die Sicherheit von IT-Produkten zu gewährleisten.

Wenn Sie mehr über unsere Zerti­fi­zie­rungs­leis­tungen erfahren möchten oder Fragen haben, zögern Sie nicht, uns zu kontak­tieren. Gemeinsam können wir die Sicher­heits­an­for­de­rungen Ihrer Produkte erfüllen und Ihnen den Weg zur Zerti­fi­zierung ebnen. Wir freuen uns darauf, mit Ihnen zusam­men­zu­ar­beiten und die Zukunft der Sicher­heits­zer­ti­fi­zierung zu gestalten.

BSZ Zertifikat

SRC als Prüfstelle für Beschleu­nigte Sicher­heits­zer­ti­fi­zierung (BSZ) anerkannt

Am 01. Oktober ist die „Beschleu­nigte Sicher­heits­zer­ti­fi­zierung (BSZ)“, das neue Zerti­fi­zie­rungs­ver­fahren des Bundes­amtes für Sicherheit in der Infor­ma­ti­ons­technik (BSI) gestartet. Bereits am 28. September wurde SRC vom BSI als Prüfstelle für dieses neue Verfahren anerkannt. Sandro Amendola leitet beim BSI die Abteilung Standar­di­sierung, Zerti­fi­zierung und Sicherheit von Telekom­mu­ni­ka­ti­ons­netzen. Stell­ver­tretend für das BSI überreichte er die Anerken­nungs­ur­kunde an Peter Jung, der bei SRC für die BSZ verant­wortlich ist.

Die Beschleu­nigte Sicher­heits­zer­ti­fi­zierung ist das neue leicht­ge­wichtige Verfahren des BSI zur Zerti­fi­zierung der Sicherheit von IT-Produkten. Im Gegensatz zu einer CC-Zerti­fi­zierung hat eine Zerti­fi­zierung nach BSZ einige Vorteile: einen erheblich gerigeren Dokumen­ta­ti­on­aufwand, eine deutlich verkürzte Durch­führung und dadurch einen gerin­geren Kostenaufwand.

Das Zerti­fi­zie­rungs­schema verfolgt einen risiko­ba­sierten Ansatz. Die Sicher­heits­leis­tungen des IT-Produkts werden dabei von einer anerkannten Prüfstelle wie SRC innerhalb eines festen Zeitrahmens mittels Konfor­mitäts- und Penetra­ti­ons­tests auf ihre Sicher­heits­leis­tungen und ihre Wider­stands­fä­higkeit gegen Angriffe geprüft.

Auch für den Anwender entsteht Nutzen. Er erhält eine verständ­liche Dokumen­tation der Sicher­heits­leistung und das Versprechen, dass auftre­tende Schwach­stellen innerhalb des Gültig­keits­zeit­raums des Zerti­fikats garan­tiert behoben werden.

„Nachdem SRC bereits die erste erfolg­reiche Evalu­ierung nach BSZ durch­ge­führt hat, freuen wir uns sehr über die nun erfolgte Anerkennung als Prüfstelle für dieses innovative Zerti­fi­zie­rungs­schema“ sagt Peter Jung als Vertreter der Prüfstelle und Themen­ver­ant­wort­licher für die Beschleu­nigte Sicher­heits­zer­ti­fi­zierung BSZ bei SRC.

SRC wurde als eine der ersten Prüfstellen für BSZ anerkannt. SRC hat die Evalu­ierung des LANCOM-1900EF durch­ge­führt, dem ersten zerti­fi­zierten BSZ-Produkte überhaupt.
LANCOM 1900EF

Lancom 1900EF VPN Router erhält erste Beschleu­nigte Sicher­heits­zer­ti­fi­zierung (BSZ)

Das BSI hat der LANCOM Systems GmbH das erste Zerti­fikat nach dem neuen BSI-Schema „Beschleu­nigte Sicher­heits­zer­ti­fi­zierung“ (kurz: BSZ) erteilt. In diesem Pilot-Verfahren hat SRC die Sicher­heits­ei­gen­schaften des Lancom 1900EF VPN Routers bewertet und dem BSI abschließend die Zulassung empfohlen.

LANCOM hat bei SRC bereits in vielen Verfahren die Sicherheit ihrer Lösungen durch Common Criteria Evalu­ie­rungen oder Penetra­ti­ons­tests prüfen und bestä­tigen bzw. zerti­fi­zieren lassen. Mit der Piloteva­lu­ierung zur BSZ haben das BSI, LANCOM und SRC gemeinsam einen weiteren Zerti­fi­zie­rungs­standard für Lösungen zur IT-Sicherheit gesetzt. Dieser hat das Ziel, bei verkürzter Zeit für die Markt­ein­führung des Produktes das erfor­der­liche Sicher­heits­niveau zu gewährleisten.

Die Beschleu­nigte Sicher­heits­zer­ti­fi­zierung (BSZ) erlaubt Herstellern in einem festge­legten Zeitraum ihre Produkte evalu­ieren und vom BSI zerti­fi­zieren zu lassen.  Dabei muss die Evalu­ierung von einer vom BSI anerkannten Prüfstelle durch­ge­führt werden. Bei der BSZ ist der Gesamt­aufwand der Evalu­ierung, im Vergleich zu z.B. Common Criteria Evalu­ie­rungen von Anfang an vorge­geben (Fixed Time). So können Hersteller den zu erwar­tenden Aufwand gut einschätzen.

Beim Design der Angriffs­sze­narien gesteht die BSZ den Evalua­toren einen relativ großen Spielraum zu. Dieser Prüfka­talog muss dem BSI ausführlich und detail­liert dargelegt werden. Dieser Gestal­tungs­spielraum fordert ein überdurch­schnitt­liches Maß an Sachkunde, Sorgfalt und Kreati­vität sowohl von der Insti­tution Prüfstelle, als auch von jedem einzelnen Evaluator. Der Prüfka­talog und die abschlie­ßende Bewertung im Prüfbe­richt schöpfen aus einem breiten Know-how an z.B. Krypto­graphie, Penetra­ti­ons­tests oder Protokoll-Angriffen. Die Umsetzung durch den Hersteller wird durch die Prüfstelle bewertet und die Verant­wort­lichen bei SRC müssen diese gegenüber der kriti­schen Betrachtung des BSI verteidigen.

„Besonders in dem Feld der IoT-Geräte wird die Beschleu­nigte Sicher­heits­zer­ti­fi­zierung sicherlich eine große Rolle spielen“ sagt dazu Gerd Cimiotti, Geschäfts­führer der SRC Security Research & Consulting GmbH. Er bedankt sich, ebenso wie Lancom und das BSI für die Profes­sio­na­lität auf allen Seiten, mit der dieses Pilot­ver­fahren letztlich zu einem erfolg­reichen Abschluss gebracht wurde.

Ralf Koenzen, Gründer und Geschäfts­führer der LANCOM Systems GmbH, gibt die Perspektive des Herstellers wieder: „Wenn man etwas zum ersten mal tut, dann ist der Aufwand immer größer. Gerade dann empfindet man die Erfahrung und die Expertise eines Partners wie SRC als Orien­tierung und spürbare Erleichterung.“

Als langjäh­riger Partner des BSI hat SRC schon eine Vielzahl an Projekten in den unter­schied­lichsten Zulas­sungs­schemata durch­ge­führt. Derzeit befindet sich SRC im Verfahren zur Anerkennung als Prüfstelle für die Beschleu­nigte Sicherheitszertifizierung.

Gern begleiten wir auch Ihre Beschleu­nigte Sicher­heits­zer­ti­fi­zierung. Haben Sie Fragen zum BSZ, sprechen Sie uns gerne an.