A Design Science Approach to Zero Trust Cyber Risk Governance in Digital Government Platforms: Development and Evaluation of the CRGMM Framework
Dieses Papier präsentiert die Entwicklung und vorläufige Validierung des Cyber Risk Governance Maturity Model (CRGMM), eines neuartigen Design-Science-Frameworks, das Zero-Trust-Prinzipien integriert, um die Cyber-Risiko-Governance von behördenübergreifenden digitalen Regierungsplattformen zu bewerten und zu steuern, wie dessen Anwendung am sahel-System Kuwaits demonstriert.
Originalarbeit lizenziert unter CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen
Stellen Sie sich Kuwaits digitale Regierung, Sahel, als einen riesigen, superschnellen Bahnhof vor. Anstatt 433 separate Fahrkartenschalter mit jeweils eigenem Sicherheitswachmann und eigenem Warteraum zu haben, hat die Regierung einen einzigen, riesigen, hochmodernen Terminal gebaut, in den alle durch ein einziges Tor eintreten. Dies ist brillant für Geschwindigkeit und Komfort: Man kann eine Fahrkarte kaufen, einen Reisepass erneuern und eine Stromrechnung bezahlen – alles an einem Ort. Aber hier ist der Haken: Wenn ein Dieb in diesen einen Terminal einbricht, stiehlt er nicht nur die Fahrkarte einer einzelnen Person; er könnte potenziell die Schlüssel zum gesamten Transportsystem der Stadt in die Hand bekommen.
Dieses Papier, geschrieben von Abdullah F. Alenezi, argumentet, dass Kuwait zwar einen sehr schicken Bahnhof mit coolen neuen Schlössern (wie Fingerabdruckscannern) gebaut hat, aber der Bauplan für die Sicherheitswachleute fehlt. Der Bahnhof läuft nach „Zero Trust“-Prinzipien (eine schicke Art zu sagen: „Vertraue niemandem, prüfe immer den Ausweis“), aber die Regeln dafür, wer die Ausweise kontrolliert und was passiert, wenn die Schlösser geknackt werden, sind noch nicht in Gesetzesform festgehalten worden.
Das große Problem: Das „Konzentrationsparadoxon“
Das Papier nennt dies das Konzentrationsparadoxon. Es ist, als würde man alle Eier in einen Korb legen, weil es einfacher zu tragen ist, nur um dann festzustellen, dass man, wenn der Korb herunterfällt, alle Eier auf einmal verliert.
- Die gute Nachricht: Der Bahnhof ist in Betrieb. Über 122 Millionen Fahrten wurden bereits absolviert, und die Fingerabdruckscanner (genannt Hawyti) funktionieren.
- Die schlechte Nachricht: Der Bahnhof ist eine systemrelevant wichtige Regierungsplattform (SIGP). Das bedeutet, er ist so wichtig, dass das ganze Land den Schaden spürt, wenn er abstürzt. Dennoch stellt das Papier fest, dass der „Notausgangsplan“ des Bahnhofs und die „Datenschutzgesetze“ noch in der Entwurfsphase stecken.
Das „CRGMM“-Werkzeug: Ein Zeugnis für Sicherheit
Um dies zu beheben, hat der Autor ein neues Werkzeug namens Cyber Risk Governance Maturity Model (CRGMM) erfunden. Denken Sie an dieses spezialisierte Zeugnis, das speziell für riesige digitale Bahnhöfe entwickelt wurde und nicht nur für normale Büros.
Die meisten bestehenden Zeugnisse (wie CMMI oder NIST CSF) sind so, als würde man prüfen, ob ein einzelnes Auto eine funktionierende Bremse hat. Aber Sahel ist eine ganze Flotte von 433 Waggons, die miteinander verbunden sind. Die alten Zeugnisse wissen nicht, wie man die Verbindung zwischen den Waggons bewertet.
Das neue CRGMM-Zeugnis hat sechs Dimensionen (wie sechs verschiedene Schulfächer) und fünf Stufen (von „Durchgefallen“ bis „A+“). Der Autor hat dieses Zeugnis mit einem Gremium von 15 Experten getestet (einer Mischung aus Universitätsprofessoren, Regierungs-Tech-Experten und Sicherheitsexperten). Die Experten stimmten bei den Noten mit einem Wert von 0,76 überein (was in der Welt der Statistik eine solide „B+“-Übereinstimmung ist).
Was das Zeugnis herausfand
Als der Autor dieses neue CRGMM-Zeugnis auf die Sahel-Plattform in Kuwait anwandte, waren die Ergebnisse eine Mischung aus „Großartiger Hardware“ und „Fehlenden Regeln“:
Die „kritischen“ Risiken: Das Papier identifizierte zwei Bedrohungen als kritisch (höchste Gefahrenstufe, mit einem Wert von 20 von 25).
- Identitätsbetrug auf der Plattform: Böse Akteure, die sich als der Bahnhof ausgeben (gefälschte Apps, Phishing-SMS). Der Bahnhof hat einen „Betrug melden“-Button (genannt Aman), aber das ist wie ein Briefkasten für Beschwerden, ohne eine Polizeikraft, die tatsächlich die Kriminellen fängt.
- Datenschutzverletzungen über Behörden hinweg: Da 38 verschiedene Regierungsbehörden miteinander verknüpft sind, kann ein Dieb, wenn eine Behörde ein schwaches Schloss hat, direkt zu den anderen durchmarschieren. Das Papier stellt fest, dass es keine Regel gibt, die diese Behörden dazu verpflichtet, ein „Zero Trust“-System zu nutzen (bei dem man den Ausweis an jeder einzelnen Tür prüft, nicht nur am Vordereingang).
Die „fehlenden“ Gesetze: Das Papier weist auf eine riesige Lücke hin: Kuwait verfügt noch nicht über ein Gesetz zum Schutz personenbezogener Daten (PDPL) oder eine unabhängige Datenschutzbehörde (DPA).
- Analogie: Es ist, als würde man einen Banktresor mit einer hochmodernen Stahltür bauen, aber die Bank hat kein Gesetz, das besagt, dass der Tresor verschlossen sein muss, und es ist kein Polizist zugewiesen, der ihn bewacht. Das Papier argumentt, dass ohne diese Gesetze die schicke Tür nur Dekoration ist.
Die „Biometrie“-Falle: Der Bahnhof nutzt Fingerabdrücke und Gesichtsscans. Das Papier warnt davor, dass man im Gegensatz zu einem Passwort seinen Fingerabdruck nicht ändern kann, wenn er gestohlen wurde. Wenn ein Hacker die biometrischen Daten stiehlt, ist es für immer vorbei. Das Papier stellt fest, dass es noch keine spezifischen Gesetze gibt, um diese „irreversiblen“ Daten zu schützen.
Was das Papier ausschließt
Der Autor ist sich sehr klar darüber, was nicht funktionieren wird:
- „Nur das Häkchen setzen“: Man kann nicht einfach sagen: „Wir sind ISO 27001 zertifiziert“ (ein Standard für Sicherheit) und die Sache damit abhaken. Das Papier argumentt, dass eine Zertifizierung ohne ein echtes Gesetz dahinter nur „oberflächliche Compliance“ ist – es sieht auf dem Papier gut aus, stoppt aber nicht wirklich die Diebe.
- Warten, bis sich die Zeit von selbst löst: Das Papier lehnt die Idee ab, dass sich die Sicherheitsprobleme von selbst lösen werden, während die Plattform wächst. Tatsächlich wird das Risiko mit jedem hinzugefügten Service sogar größer, weil die „Governance-Lücke“ (die fehlenden Regeln) immer breiter wird.
- Unternehmensmodelle kopieren: Man kann nicht einfach Sicherheitsregeln verwenden, die für ein normales Unternehmen (wie eine Bank oder eine Tech-Firma) entwickelt wurden, da eine Regierungsplattform mit Bürgern zu tun hat und nicht nur mit Mitarbeitern. Die Regeln müssen anders sein.
Der vorgeschlagene Fahrplan: Ein Drei-Phasen-Plan
Das Papier schlägt einen schrittweisen Plan vor, um den Bahnhof zu reparieren, besteht aber darauf, die Dinge in der richtigen Reihenfolge zu tun. Man kann das Dach nicht bauen, bevor man das Fundament gegossen hat.
- Phase 1 (Das Fundament – 0 bis 18 Monate): Bevor mehr Technik hinzugefügt wird, müssen die Gesetze geschrieben werden.
- Verabschiedung eines Gesetzes zum Schutz personenbezogener Daten.
- Schaffung einer unabhängigen Datenschutzbehörde (eine Polizeikraft für Daten).
- Erstellung eines öffentlichen Plans für den Fall einer Datenschutzverletzung (einschließlich der Benachrichtigung der Bürger innerhalb von 72 Stunden).
- Phase 2 (Die Struktur – 18 bis 36 Monate): Jetzt baut man die technischen Regeln.
- Verpflichtung aller Behörden zur Zertifizierung und Nutzung von Zero Trust (Ausweisprüfung an jeder Tür).
- Schaffung eines speziellen Schutzes für die Fingerabdruckdaten.
- Phase 3 (Die Kultur – 36 bis 60 Monate): Die Passagiere unterrichten.
- Einführung eines Programms, um Bürger (in mehreren Sprachen) darin zu schulen, Betrug zu erkennen.
Wie sicher sind wir uns?
Das Papier ist sich sehr bewusst darüber, was es weiß und was es vermutet.
- Bewiesen: Der Autor hat den aktuellen Zustand mithilfe öffentlicher Dokumente und eines Expertengremiums gemessen. Die Übereinstimmung der Experten von 0,76 ist eine harte Tatsache.
- Simuliert/Berechnet: Die „Risiko-Scores“ (wie die 20 für Betrug) werden basierend auf einer Formel (Wahrscheinlichkeit × Auswirkung) unter Verwendung bekannter Daten berechnet. Es sind keine Vermutungen, sondern basieren auf öffentlich verfügbaren Informationen, nicht auf geheimen internen Tests.
- Vorgeschlagen: Der „Drei-Phasen-Plan“ ist eine Empfehlung. Das Papier schlägt vor, dass dies der beste Weg nach vorne ist, aber es wurde noch nicht in der realen Welt getestet. Der Autor gibt zu, dass er keine „Red Team“-Tests (eine Gruppe von Hackern, die versuchen einzubrechen) durchführen konnte, da diese Daten nicht öffentlich zugänglich sind.
Das Fazit
Das Papier kommt zu dem Schluss, dass Kuwaits digitaler Bahnhof ein Wunderwerk der Ingenieurskunst ist, aber in einem rechtlichen Vakuum operiert. Das CRGMM-Werkzeug zeigt, dass die Technologie bereit ist, aber die Governance (die Regeln und Gesetze) hinterherhinkt. Der Autor argumentt, dass die Regierung, um den Bahnhof sicher zu halten, aufhören muss, neue Dienste zu bauen, und statfangen muss, die Gesetze zu schreiben, die die bereits vorhandenen schützen. Es ist ein Aufruf, die „Verkehrsregeln“ zu bauen, bevor die „Autos“ schneller werden.
Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?
Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.