Das britische National Cyber Security Centre (NCSC) hat Leitlinien und erste Programmdokumente für sein geplantes Qualitätssicherungsprogramm Cyber Adversary Simulation (CyAS) veröffentlicht, das im November 2026 starten soll.
Bei der Simulation von Cyber-Gegnern handelt es sich um kontrollierte Tests, mit denen gemessen werden soll, wie gut eine Organisation Aktivitäten abwehren, erkennen und bewältigen kann, die einem realen Cyberangriff ähneln. Das NCSC erklärte, der Ansatz sei besonders relevant für Organisationen mit etablierten Sicherheitskompetenzen, die ihre Prozesse, Technologien und Reaktionsteams unter realistischen Bedingungen testen möchten.
Die neu veröffentlichten Leitlinien erläutern die Auffassung des NCSC zu einer wirksamen Gegner-Simulation. Sie betonen, dass die Maßnahmen Nachweise für defensive Stärken und Lücken liefern sollten, anstatt lediglich ein Ergebnis nach dem Prinzip „bestanden oder nicht bestanden“ zu erzeugen. Die Tests sollten die Fähigkeit einer Organisation untersuchen, bösartige Aktivitäten zu verhindern, frühzeitig zu erkennen, Warnmeldungen zu untersuchen und Vorfälle angemessen zu eskalieren.
Die Leitlinien behandeln außerdem die Planung, Governance, Durchführung und Berichterstattung bei solchen Maßnahmen. Diese Kontrollen sollen sicherstellen, dass Tests von Produktionssystemen und sensiblen Umgebungen sicher durchgeführt werden und gleichzeitig hilfreiche Erkenntnisse über die Cyberresilienz liefern.
Anforderungen an Anbieter
Zu den vor dem Start des Programms veröffentlichten Dokumenten gehören ein Programmstandard und ein Dokument zu Arbeitspraktiken. Sie beschreiben die Kriterien, anhand derer potenzielle, vom NCSC bestätigte Anbieter bewertet werden, einschließlich organisatorischer Erwartungen, Personal in Schlüsselrollen, technischer Durchführungsmethoden und Berichterstattung.
Laut NCSC soll das Programm Kunden eine einheitlichere Möglichkeit bieten, Anbieter zu bewerten und Beschaffungsentscheidungen zu unterstützen. Die Behörde entwickelte die Initiative gemeinsam mit Regulierungsbehörden und öffentlichen Stellen, die für die Aufsicht über Cyberresilienz zuständig sind.
- Anbieter sollen ihre Arbeit an den vereinbarten Kundenzielen ausrichten.
- Die Maßnahmen sollten Aufklärung und einen gegnerischen Ansatz nutzen, anstatt einem festen Angriffsskript zu folgen.
- Kunden können die Kernanforderungen des Programms um branchen- oder organisationsspezifische Anforderungen ergänzen.
Das NCSC bezeichnete CyAS als kompetenzorientiertes Programm und grenzte es damit von Bewertungsmodellen ab, die auf der Wiederholung vordefinierter Angreifertechniken beruhen. Die Behörde erklärte, die erste Version sei ein minimal funktionsfähiges Produkt und werde auf Grundlage der Erfahrungen aus ersten Maßnahmen sowie des Feedbacks von Kunden, Anbietern und Partnern angepasst.
Organisationen können die Leitlinien und Programmdokumente vor dem formellen Start prüfen. Dann sollen Käufer Anbieter auswählen können, die anhand des CyAS-Standards bewertet wurden.
