Kategorie: Telekommunikation

Telekommunikation

  • Sri Lanka plant hausinternes Pilotprojekt für digitale ID, während sich die vollständige Beschaffung weiter verzögert

    Sri Lanka plant hausinternes Pilotprojekt für digitale ID, während sich die vollständige Beschaffung weiter verzögert

    Sri Lanka bereitet ein begrenztes hausinternes Pilotprojekt für sein digitales Identitätsprogramm vor, während die Beschaffung des vollständigen nationalen Systems weiterhin ungeklärt ist. Berichten über den Regierungsplan zufolge überstiegen die Angebote für die Rolle des leitenden Systemintegrators den indischen Zuschuss, der für die Unterstützung der umfassenderen Einführung vorgesehen ist.

    Das Pilotprojekt trennt erste Tests von der vollständigen Beschaffung

    Das geplante System Sri Lanka Unique Digital Identity basiert auf der quelloffenen MOSIP-Architektur. Die Verantwortlichen verfolgen einen schrittweisen Ansatz, damit die Ausstellung von Identitätsnachweisen und betriebliche Tests beginnen können, während die Finanzierungs- und Beschaffungsgespräche fortgesetzt werden. Frühere öffentliche Erklärungen sahen die erste Ausstellung noch vor Ende 2026 vor.

    Das größere Programm umfasst die biometrische Erfassung, die Verwaltung des Identitätslebenszyklus und die Integration in staatliche Dienste. Ein begrenztes Pilotprojekt kann Registrierungsabläufe und die Interoperabilität von Diensten testen, löst für sich genommen jedoch nicht die Anforderungen an landesweite Kapazitäten, Datenschutz-Governance, Beschaffung oder langfristigen Support.

    Identitätsinfrastruktur benötigt transparente Abnahmekriterien

    Vor einer Ausweitung sollten die Programmverantwortlichen messbare Kontrollen für biometrische Qualität, Duplikaterkennung, Einwilligung, Audit-Protokollierung, Wiederherstellung von Identitätsnachweisen und Datenzugriff veröffentlichen. Unabhängige Sicherheitstests und klare Aufbewahrungsregeln sind wichtig, wenn aus einem Pilotprojekt eine produktive Identitätsplattform wird. SectechMedia berichtet über verwandte Systeme in seiner Berichterstattung zu Zutrittskontrolle und Identität.

    Quellen

  • Britisches UK-CertifID-Vertrauenszeichen startet mit fünf digitalen Verifizierungsanbietern

    Britisches UK-CertifID-Vertrauenszeichen startet mit fünf digitalen Verifizierungsanbietern

    Das Vereinigte Königreich hat sein UK-CertifID-Vertrauenszeichen in den operativen Einsatz überführt. Fünf Anbieter digitaler Verifizierungsdienste sind die ersten Organisationen, die es für registrierte Dienste führen dürfen. Das Zeichen soll Nutzern dabei helfen, Anbieter zu erkennen, die gemäß dem nationalen Vertrauensrahmen für digitale Verifizierungsdienste geprüft wurden.

    Das Zeichen ist an registrierte Dienste gebunden

    In einer Regierungsmitteilung zur digitalen Identität werden Orchestrating Identity, TrustID, CDD Services, Mistho und GBG als erste Anbieter genannt. Die Berechtigung ist an eine Zertifizierung gemäß Version 1.0 des Vertrauensrahmens und die Registrierung im nationalen Governance-System für digitale Identitäten geknüpft; sie stellt keine allgemeine Empfehlung für jedes von einem Unternehmen angebotene Produkt dar.

    Die staatlichen Nutzungsvorgaben legen fest, wie das Zeichen dargestellt werden darf, und sollen Präsentationsformen verhindern, die Kunden hinsichtlich des Zertifizierungsumfangs irreführen könnten. Die Einführung folgt dem allgemeinen Trend zu wiederverwendbaren digitalen Verifizierungsdiensten bei regulierten und öffentlich zugänglichen Transaktionen.

    Vertrauende Parteien müssen weiterhin technische Sorgfaltsprüfungen durchführen

    Ein sichtbares Vertrauenszeichen kann Beschaffungsprozesse und das Vertrauen der Nutzer unterstützen. Organisationen müssen jedoch bei jeder Implementierung weiterhin die Stärke der Authentifizierung, Datenschutzkontrollen, Wiederherstellungsverfahren, Betrugsüberwachung und Interoperabilität prüfen. In Verträgen sollte genau angegeben werden, welcher registrierte Dienst genutzt wird. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Zutrittskontrolle und Identität.

    Quellen

  • Mercury-Umfrage zeigt größere Cybersicherheitslücken bei Zutrittskontrollern

    Mercury-Umfrage zeigt größere Cybersicherheitslücken bei Zutrittskontrollern

    Eine neue Umfrage von Mercury Security deutet darauf hin, dass die Cybersicherheitsanforderungen Teile der installierten Basis von Controllern für die physische Zutrittskontrolle überholen. Für den Bericht „2026 Trends in Access Controllers Report“ befragte das Unternehmen 561 Fachleute aus den Bereichen physische Sicherheit und Cybersicherheit, darunter Administratoren, Integratoren, Installateure und Endnutzer.

    Gemeldete Cybersicherheitslücken nahmen im Jahresvergleich zu

    32 % der Befragten gaben an, dass ihren aktuellen Controllersystemen Cybersicherheitsfunktionen fehlten, gegenüber 21 % in der Umfrage von 2025. Mercury berichtete außerdem, dass 74 % die Koordination zwischen Cybersicherheit und IT als schwieriger zu handhaben empfanden, obwohl 86 % angaben, dass ihre Organisationen daran arbeiten, mit den sich ändernden Sicherheits- und Datenschutzanforderungen Schritt zu halten.

    Die Interoperabilität blieb ein zentraler Faktor bei Kaufentscheidungen. 69 % bezeichneten sie als entscheidend, während 82 % die Abwärts- und Aufwärtskompatibilität für die künftige Planung als wichtig erachteten. Auch das Interesse an Cloud-Konnektivität überstieg den tatsächlichen Einsatz: 56 % nannten sie als Kaufkriterium, doch nur 41 % berichteten von cloudfähigen Controllern.

    Modernisierung erfordert überprüfbare Kontrollen

    Die Umfrageergebnisse beschreiben die Wahrnehmungen der Befragten und keine unabhängige Prüfung installierter Systeme. Dennoch unterstreichen sie die Notwendigkeit, bei der Auswahl von Controllern Secure Boot, verschlüsselte Kommunikation, den Schutz von Zugangsdaten, die Patch-Unterstützung, die Protokollierung und die Netzwerksegmentierung zu überprüfen. SectechMedia behandelt verwandte Architekturen in seiner Berichterstattung zu Zutrittskontrolle und Identitätsmanagement.

    Quellen

  • Signal erweitert Ende-zu-Ende-verschlüsselte Backups auf Mobil- und Desktop-Plattformen

    Signal erweitert Ende-zu-Ende-verschlüsselte Backups auf Mobil- und Desktop-Plattformen

    Signal hat sein verschlüsseltes Backup-System auf Android, iOS, Linux, macOS und Windows ausgeweitet. Das Update ergänzt iOS- und Desktop-Clients um Backups auf dem jeweiligen Gerät, vereinheitlicht lokale Backups mithilfe eines plattformübergreifenden Formats und verbessert die Wiederherstellung beim Wechsel zwischen Betriebssystemen.

    Nutzer können zwischen gehostetem und selbstverwaltetem Speicher wählen

    Backups auf dem Gerät bewahren eine Ende-zu-Ende-verschlüsselte Kopie an einem vom Nutzer ausgewählten Zielort auf, etwa in einem lokalen Speicher oder auf einem netzwerkgebundenen Gerät. Signal speichert Medien nun getrennt vom Hauptarchiv und vermeidet doppelte lokale Kopien, wodurch sich der Speicherbedarf für wiederkehrende Sicherungsstände verringert.

    Der gehostete Dienst bleibt optional. Laut Signal kann der kostenpflichtige Tarif bis zu 100 Gigabyte an Medien speichern, während der kostenlose Tarif Textnachrichten und Medien für einen begrenzten Zeitraum vorhält. Ein zusätzlicher Schlüssel, der in einer vertrauenswürdigen Ausführungsumgebung gespeichert ist, wird täglich gewechselt; für die Wiederherstellung ist jedoch weiterhin der Wiederherstellungsschlüssel des Nutzers erforderlich.

    Wiederherstellungsschlüssel werden zu einem besonders schützenswerten Sicherheitswert

    Organisationen und einzelne Nutzer sollten Wiederherstellungsschlüssel für Backups getrennt von Geräten und Cloud-Konten schützen. Backup-Richtlinien müssen außerdem selbstlöschende Nachrichten, kompromittierte Endgeräte und Wiederherstellungstests berücksichtigen. SectechMedia verfolgt damit verbundene Kontrollen für Identitäten und Kommunikation in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Microsoft erläutert NeedyMantis-Malware für langfristigen Netzwerkzugriff

    Microsoft erläutert NeedyMantis-Malware für langfristigen Netzwerkzugriff

    Microsoft Threat Intelligence hat eine nach erfolgter Kompromittierung eingesetzte Malware-Familie namens NeedyMantis dokumentiert, mit der Angreifer langfristigen Zugriff innerhalb ausgewählter Organisationen aufrechterhalten haben. Die Aktivitäten betrafen eine geringe Zahl von Telekommunikationsanbietern, Universitäten, gemeinnützigen medizinischen Organisationen, zwischenstaatlichen Einrichtungen und staatlichen Auftragnehmern.

    Die Malware unterstützt modulare Folgeaktivitäten

    Laut Microsoft wird NeedyMantis mindestens seit 2023 beobachtet und eingesetzt, nachdem sich ein Angreifer bereits Zugang verschafft hat. Die Komponenten können Systeminformationen erfassen, Befehle ausführen und Kommunikationsverbindungen aufrechterhalten, die späteren Zielen dienen. Aufgrund dieser Funktion ist die Malware ein Werkzeug zur Persistenz und zur Sicherung des operativen Zugriffs und nicht der Vektor für das erstmalige Eindringen.

    Die gemeldeten Angriffe erstrecken sich auf Branchen mit wertvollen Kommunikations-, Forschungs- und politischen Daten. Verantwortliche für die Abwehr müssen daher untersuchen, wie die Erstkompromittierung erfolgte, und zugleich nach Artefakten der Malware, zugehörigen Zugangsdaten und lateralen Bewegungen innerhalb der Umgebung suchen.

    Für die Bereinigung reicht das Löschen einer Schadkomponente nicht aus

    Incident-Response-Teams sollten betroffene Identitäten, geplante Aufgaben, Dienste und Fernverwaltungswege abgrenzen und anschließend die Zugangsdaten von einem nachweislich sauberen System aus rotieren. Historische Endpunkt- und Netzwerk-Telemetriedaten können dabei helfen, die Verweildauer zu bestimmen und Systeme zu identifizieren, auf denen kein aktives Implantat mehr erkennbar ist. SectechMedia behandelt entsprechende Abwehrmaßnahmen in seiner Cybersecurity-Berichterstattung.

    Quellen