Bidens Cybersicherheitsstrategie: Große Ambitionen, große Hindernisse

Die gestern vorgestellte Nationale Cybersicherheitsstrategie des Weißen Hauses ist ein ambitionierter Plan zur Verbesserung der Cybersicherheit und der Reaktion auf Bedrohungen in den USA. Einige der ehrgeizigeren Vorhaben werden jedoch Zeit für ihre Umsetzung benötigen und könnten auf Widerstand im Kongress stoßen. Präsident Biden trat sein Amt etwa zur Zeit der Cyberangriffe auf SolarWinds und die Colonial Pipeline an, daher ist die Cybersicherheit […]

Verfasst von
Jeff Goldman
Jeff Goldman
Mar 3, 2023
7 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die gestern vorgestellte Nationale Cybersicherheitsstrategie des Weißen Hauses ist ein ambitionierter Plan zur Verbesserung der Cybersicherheit und der Reaktion auf Bedrohungen in den USA. Einige der ehrgeizigeren Vorhaben werden jedoch Zeit für ihre Umsetzung benötigen und könnten auf Widerstand im Kongress stoßen.

Präsident Biden trat sein Amt etwa zur Zeit der Cyberangriffe auf SolarWinds und die Colonial Pipeline an, daher ist die Cybersicherheit von Anfang an ein wichtiges Schwerpunktthema der Regierung. Das neue Dokument legt einen ambitionierten Plan zur Einführung nationaler Cybersicherheitskontrollen und -gesetze dar.

Führungskräfte aus dem Bereich Cybersicherheit reagierten im Allgemeinen positiv auf den Plan, räumten jedoch ein, dass der Weg zur Umsetzung lang sein wird. Die besonders hervorstechenden Initiativen – Sicherheitsstandards für kritische Infrastrukturen, ein nationales Datenschutz- und Datensicherheitsgesetz sowie eine Haftung für Sicherheitsmängel – werden für ihre Umsetzung voraussichtlich Zeit und die Unterstützung des Kongresses benötigen.

Prioritäten und Säulen der Sicherheitsstrategie

Die Nationale Cybersicherheitsstrategie [PDF] soll das hervorbringen, was sie beinahe idyllisch als „ein resilientes digitales Ökosystem beschreibt, in dem Angriffe auf Systeme teurer sind als deren Verteidigung, in dem sensible oder private Informationen sicher und geschützt sind und in dem weder Vorfälle noch Fehler zu katastrophalen, systemischen Folgen eskalieren“.

white house cybersecurity

Zu diesem Zweck erklärte die Biden-Harris-Regierung in einer Erklärung: „[W]ir müssen grundlegende Veränderungen daran vornehmen, wie die Vereinigten Staaten Rollen, Verantwortlichkeiten und Ressourcen im Cyberraum verteilen.“

Diese grundlegenden Veränderungen konzentrieren sich auf zwei Kernprioritäten. Die erste besteht darin, die Verantwortung für die Cybersicherheit neu zu verteilen – weg von Einzelpersonen, kleinen Unternehmen und Kommunalverwaltungen und hin zu „den Eigentümern und Betreibern der Systeme, die unsere Daten speichern und unsere Gesellschaft funktionsfähig halten, sowie zu den Technologieanbietern, die diese Systeme entwickeln und warten“.

Die zweite Priorität besteht darin, auf langfristige Investitionen zu setzen, mit dem Ziel, „auf ein künftiges digitales Ökosystem hinzuarbeiten, das von Grund auf besser verteidigbar und resilienter ist“.

Advertisement

Die Strategie selbst ist um fünf zentrale Säulen herum aufgebaut:

  1. Kritische Infrastrukturen verteidigen: „Wir müssen neue und innovative Fähigkeiten aufbauen, die es Eigentümern und Betreibern kritischer Infrastrukturen, Bundesbehörden, Produktherstellern und Dienstleistern sowie anderen Beteiligten ermöglichen, effektiv, schnell und in großem Umfang miteinander zu kooperieren.“
  2. Bedrohungsakteure stören und zerschlagen: „Die Vereinigten Staaten werden alle Instrumente nationaler Macht einsetzen, um Bedrohungsakteure zu stören und zu zerschlagen, deren Handlungen unsere Interessen gefährden. Diese Bemühungen können diplomatische, informationelle, militärische (sowohl kinetische als auch cyberbasierte), finanzielle, nachrichtendienstliche und strafverfolgungsbezogene Fähigkeiten miteinander verbinden.“
  3. Marktkräfte zur Förderung von Sicherheit und Resilienz gestalten: „Wir müssen die Verantwortlichen für unsere Daten für den Schutz personenbezogener Daten zur Rechenschaft ziehen, die Entwicklung sichererer vernetzter Geräte vorantreiben und die Gesetze zur Haftung für Datenverluste und Schäden infolge von Cybersicherheitsfehlern, Softwareschwachstellen und anderen durch Software und digitale Technologien verursachten Risiken neu gestalten.“
  4. In eine resiliente Zukunft investieren: „Wir werden das Programm Regional Innovation Engines der National Science Foundation (NSF), das langjährige Programm Secure and Trustworthy Cyberspace, neue Zuschussprogramme und Fördermöglichkeiten aus dem Bipartisan Infrastructure Law, dem Inflation Reduction Act und dem CHIPS and Science Act, Manufacturing Institutes sowie weitere Elemente der Forschungs- und Entwicklungslandschaft des Bundes nutzen.“
  5. Internationale Partnerschaften zur Verfolgung gemeinsamer Ziele schmieden: „Um gemeinsame Bedrohungen abzuwehren, die globale Internetfreiheit zu bewahren und zu stärken, vor grenzüberschreitender digitaler Repression zu schützen und auf ein gemeinsames digitales Ökosystem hinzuarbeiten, das von Grund auf resilienter und besser verteidigbar ist, werden die Vereinigten Staaten daran arbeiten, das entstehende Modell der Zusammenarbeit nationaler Cybersicherheitsakteure auf die Kooperation mit der internationalen Gemeinschaft auszuweiten.“

Lesen Sie auch: MITRE ResilienCyCon: Sie werden gehackt werden – seien Sie vorbereitet

Große Ziele: Kritische Infrastrukturen, Haftung und ein Gesetz nach Vorbild der DSGVO

Einige Vorhaben stechen als besonders ambitioniert und zeitaufwendig in der Umsetzung hervor.

Strategisches Ziel 1.1 ist die Schaffung verbindlicher Anforderungen für die Sicherheit kritischer Infrastrukturen. Obwohl dies offensichtlich notwendig ist, kann das regulatorische Verfahren auf Bundesebene zwischen der Veröffentlichung von Bekanntmachungen und Stellungnahmefristen zwei bis drei Jahre dauern, bis neue Regeln verabschiedet sind. Die Umsetzung könnte daher einen großen Teil der verbleibenden ersten Amtszeit von Präsident Biden beanspruchen – und möglicherweise vom Engagement eines Nachfolgers abhängen.

Das Ziel der Sicherheit kritischer Infrastrukturen könnte außerdem die Unterstützung des Kongresses erfordern, die keineswegs sicher ist. Daher betont das Dokument, nach Möglichkeit mit Regulierungsbehörden und Regierungen der Bundesstaaten zusammenzuarbeiten und bestehende Befugnisse zu nutzen.

Advertisement

„Vorschriften werden Mindestanforderungen an erwartete Cybersicherheitspraktiken oder -ergebnisse festlegen, doch die Regierung ermutigt Unternehmen zu weitergehenden Maßnahmen und wird diese unterstützen“, heißt es in dem Dokument.

Das Ziel thematisiert außerdem die Bedeutung von Cloud-Sicherheitsdiensten. Die Regierung werde „Lücken bei den Befugnissen ermitteln, um bessere Cybersicherheitspraktiken in der Cloud-Computing-Branche und bei anderen essenziellen Drittanbieterdiensten voranzutreiben, und mit der Industrie, dem Kongress und Regulierungsbehörden daran arbeiten, diese zu schließen“.

Das Dokument berücksichtigt auch die Kosten und erklärt, die Regierung werde durch Initiativen wie Steueranreize daran arbeiten, diese Belastung zu verringern.

Zwei der ambitioniertesten Ziele des Plans werden die Zustimmung des Kongresses benötigen.

Im strategischen Ziel 3.2 schlägt die Regierung ein nationales Datenschutzgesetz nach dem Vorbild der EU-DSGVO vor.

Das Dokument erklärt, die Regierung „unterstützt gesetzgeberische Bemühungen, robuste und klare Grenzen für die Möglichkeit der Erhebung, Nutzung, Übertragung und Speicherung personenbezogener Daten festzulegen und einen starken Schutz für sensible Daten wie Standort- und Gesundheitsinformationen zu gewährleisten. Diese Gesetzgebung sollte außerdem nationale Anforderungen zur Sicherung personenbezogener Daten im Einklang mit den vom NIST entwickelten Standards und Leitlinien festlegen. Indem Datenschutzanforderungen mit den Bedrohungen weiterentwickelt werden, können die Vereinigten Staaten den Weg in eine sicherere Zukunft ebnen.“

Im strategischen Ziel 3.3 fordert die Regierung eine umfassendere Haftung für die Nichteinhaltung grundlegender Sicherheitspraktiken.

„Märkte legen denjenigen Unternehmen, die anfällige Produkte oder Dienste in unser digitales Ökosystem einführen, unzureichende Kosten auf und belohnen sie häufig sogar“, heißt es in dem Ziel. „Zu viele Anbieter ignorieren bewährte Verfahren für eine sichere Entwicklung, liefern Produkte mit unsicheren Standardkonfigurationen oder bekannten Schwachstellen aus und integrieren Software von Drittanbietern ungeprüfter oder unbekannter Herkunft …

„Wir müssen damit beginnen, die Haftung auf diejenigen Unternehmen zu verlagern, die keine angemessenen Vorkehrungen treffen, um ihre Software zu sichern, wobei anzuerkennen ist, dass selbst die fortschrittlichsten Softwaresicherheitsprogramme nicht alle Schwachstellen verhindern können … Die Verantwortung muss bei den Beteiligten liegen, die am ehesten Maßnahmen ergreifen können, um negative Folgen zu verhindern – nicht bei den Endnutzern, die häufig die Konsequenzen unsicherer Software tragen, und auch nicht beim Open-Source-Entwickler einer Komponente, die in ein kommerzielles Produkt integriert wird.“

Advertisement

Gleichzeitig erklärte die Regierung, sie werde auch daran arbeiten, Unternehmen vor Haftung zu schützen, die einen „anpassungsfähigen Safe-Harbor-Rahmen“ bewährter Sicherheitspraktiken erfüllen.

Die Regierung will außerdem die koordinierte Offenlegung von Schwachstellen vorantreiben, die Weiterentwicklung von SBOMs fördern und „ein Verfahren zur Ermittlung und Eindämmung des Risikos entwickeln, das von nicht mehr unterstützter Software ausgeht, die weit verbreitet ist oder kritische Infrastrukturen unterstützt“.

Dem Plan zufolge wird die Regierung auch weiterhin in die Entwicklung sicherer Software investieren, darunter in „speichersichere Programmiersprachen und Softwareentwicklungstechniken, Frameworks und Testwerkzeuge“.

Ein weiteres Kernelement des Plans besteht darin, dass die Regierung im Versicherungsmarkt bei „katastrophalen Ereignissen“ als Rückhalt fungiert.

Lesen Sie auch: Leitfaden zur Sicherheit der Software-Lieferkette für Entwickler

Verantwortung als zentrales Thema

Ilia Kolochenko, Gründer von ImmuniWeb, erklärte per E-Mail, dass eine Verlagerung der Cybersicherheitslast auf die Industrie zwar hart erscheinen möge, wirtschaftlich aber sinnvoll sei.

„Softwareanbieter werden sicherlich argumentieren, dass sie ihre Preise erhöhen müssen, was letztlich den Endnutzern und unschuldigen Verbrauchern schadet“, sagte Kolochenko. „Das ist jedoch vergleichbar mit Autoherstellern, die sich über ‚unnötig teure‘ Airbags und Sicherheitsgurte beschweren und argumentieren, jeder Hersteller müsse die Freiheit haben, Autos nach eigenem Ermessen zu bauen.“

„Die meisten Branchen – abgesehen von der Softwarebranche – sind in den meisten Industrieländern bereits umfassend reguliert: Man kann nicht einfach ohne Lizenz oder ohne die Einhaltung vorgeschriebener Sicherheits-, Qualitäts- und Zuverlässigkeitsstandards produzieren, was man will“, fügte Kolochenko hinzu.

Advertisement

Vorbereitungen auf die Post-Quanten-Ära

Kaniah Konkoly-Thege, Chief Legal Officer und Senior Vice President of Government Relations bei Quantinuum, merkte an, dass sich ein Abschnitt der vierten Säule der Strategie speziell auf die Vorbereitung auf eine Post-Quanten-Zukunft konzentriert und „der Umstellung anfälliger öffentlicher Netzwerke und Systeme auf quantenresistente, kryptografiebasierte Umgebungen“ Priorität einräumt.

„Auch wenn der Leitfaden nicht ausführlich auf die Schritte zur Vorbereitung auf eine Post-Quanten-Zukunft eingeht, gehört es zu den bewährten Verfahren, aktuelle kryptografische Systeme zu bewerten, Datenbestände zu erfassen, mit den Post-Quanten-Algorithmen des NIST zu experimentieren und Pläne zum Schutz von Daten zu entwickeln – insbesondere von sensiblen Daten (z. B. medizinischen, finanziellen oder personenbezogenen Daten) –, indem auf diese Post-Quanten-Algorithmen (PQC) umgestellt wird“, merkte Konkoly-Thege an. „Das NIST arbeitet derzeit an der Standardisierung dieser Algorithmen; die endgültigen Standards sollen 2024 veröffentlicht werden.“

Lesen Sie auch: Neue quantensichere Kryptografiestandards kommen keinen Moment zu früh

Ein umfassender Sicherheitsansatz

Josh Lospinoso, CEO und Mitgründer von Shift5, erklärte per E-Mail, die Strategie verfolge den richtigen Ansatz für eine erhebliche und wachsende Bedrohung. „Wenn man Cybersicherheitsprobleme auf so umfassende Weise angeht, wie es diese Strategie vorsieht, fördert man die Integration von Cyberfähigkeiten, die sicherstellen werden, dass die USA ihren taktischen Vorsprung gegenüber nahezu gleichrangigen Wettbewerbern behaupten“, sagte er.

„Die Strategie erkennt sehr klar, dass die Last vom Nutzer, vom kleinen Unternehmen und von der Kommunalverwaltung genommen werden muss – und dass Regierung und Privatwirtschaft völlig zu Recht weiterhin Barrieren abbauen müssen, um sich mit der Geschwindigkeit eines Krieges zu bewegen und Innovationen voranzutreiben“, fügte Lospinoso hinzu.

Cody Cornell, Mitgründer und Chief Strategy Officer von Swimlane, erklärte jedoch, es werde erheblicher gemeinsamer Anstrengungen bedürfen, um diese Ideen in die Praxis umzusetzen. „Die Nationale Cybersicherheitsstrategie formuliert viele hervorragende übergeordnete Ideen mit dem Ziel, die Cybersicherheitsstrategie der Bundesregierung zu modernisieren, in dem Bewusstsein, dass sie Unterstützung aus Regierung und Privatsektor benötigt. Sie lässt jedoch Fragen zur Geschwindigkeit und Agilität der Umsetzung innerhalb der Amtszeit einer Regierung und angesichts des unvermeidlichen Führungswechsels offen, der in einem Zyklus von höchstens acht Jahren eintritt“, sagte er.

Advertisement

„Wie bei fast allem in der Cybersicherheit wird echter Fortschritt nicht nur durch Strategie erzielt, sondern durch detaillierte praktische Arbeit“, fügte Cornell hinzu.

Der Redakteur von eSecurity Planet Paul Shread hat zu diesem Bericht beigetragen

Lesen Sie als Nächstes: Ist Patch-Management-as-a-Service die Antwort auf Schwachstellen?

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.