Secure by Design bedeutet, Cybersecurity bereits bei der Planung, Architektur und Entwicklung eines digitalen Systems zu berücksichtigen. Sicherheit wird damit nicht erst nachträglich ergänzt, sondern von Anfang an als grundlegender Bestandteil des Systems gedacht.Ziel ist es, Angriffsflächen zu reduzieren, Sicherheitsrisiken frühzeitig zu berücksichtigen und Systeme so aufzubauen, dass Schutz nicht ausschließlich von zusätzlichen Sicherheitsprodukten abhängt.
Zusätzliche Sicherheitslösungen bleiben ein wichtiger Bestandteil moderner Cybersecurity. Sie können Angriffe erkennen, Datenverkehr analysieren, verdächtige Aktivitäten blockieren und Sicherheitsvorfälle sichtbar machen.Sie verändern jedoch nicht automatisch die grundlegende Architektur des geschützten Systems. Ist eine Anwendung direkt erreichbar oder besitzt sie eine große Angriffsfläche, müssen zusätzliche Sicherheitssysteme diese Risiken kontinuierlich überwachen und kontrollieren.
Secure by Design setzt deshalb früher an:
Bereits die Architektur soll dazu beitragen, mögliche Angriffspunkte und unnötige Abhängigkeiten zu reduzieren.
Die Frage lautet nicht nur: „Wie erkennen wir einen Angriff?“ – sondern auch: „Warum muss ein Angreifer dieses System überhaupt direkt erreichen können?“
Secure by Design ist keine einzelne Technologie und kein bestimmtes Sicherheitsprodukt. Es ist ein Architektur- und Entwicklungsprinzip.
In der Praxis kann dies beispielsweise bedeuten, Systeme und Komponenten voneinander zu trennen, Zugriffsrechte konsequent zu begrenzen, sensible Bereiche nicht direkt öffentlich erreichbar zu machen und Sicherheitsmechanismen bereits in die grundlegende Systemarchitektur zu integrieren. Auch Prinzipien wie minimale Berechtigungen, Segmentierung, sichere Standardeinstellungen und die Reduzierung unnötiger Schnittstellen können Bestandteil eines Secure-by-Design-Konzepts sein. Entscheidend ist, dass Sicherheit nicht erst beginnt, wenn ein System bereits fertig entwickelt und öffentlich erreichbar ist.